Un principio clave de Chrome Enterprise Premium es que el acceso a los servicios se concede en función de lo que sabemos de ti y de tu dispositivo. El nivel de acceso concedido a un solo usuario o a un solo dispositivo se infiere de forma dinámica interrogando varias fuentes de datos. Chrome Enterprise Premium usa este nivel de confianza como parte de su proceso de toma de decisiones.
Access Context Manager es el motor de políticas de confianza cero de Chrome Enterprise Premium. El Administrador de contextos de acceso te permite definir un control de acceso pormenorizado y basado en atributos para aplicaciones yGoogle Cloud recursos.
Usa los niveles de acceso para permitir el acceso a los recursos en función de la información contextual sobre la solicitud. Con los niveles de acceso, puedes empezar a organizar los niveles de confianza. Por ejemplo, puedes crear un nivel de acceso llamado High_Level que permita solicitudes de un pequeño grupo de personas con muchos privilegios. También puedes identificar un grupo más general en el que confías, como un intervalo de direcciones IP desde el que quieres permitir solicitudes. En ese caso, puedes crear un nivel de acceso llamado Medium_Level para permitir esas solicitudes.
Uno de los requisitos clave para el acceso de confianza cero es permitir el acceso solo cuando el dispositivo esté gestionado o sea propiedad de la empresa. Hay varias formas de determinar si un dispositivo es propiedad de una empresa. Una de ellas es determinar si el dispositivo tiene un certificado válido emitido por la empresa. Un certificado de empresa en un dispositivo puede indicar que es propiedad de la empresa.
Los certificados de empresa para el acceso contextual son una función de la solución de acceso basada en certificados de Chrome Enterprise Premium. Esta función usa certificados de dispositivo como señal alternativa contextual para determinar si un dispositivo es propiedad de la empresa. Esta función es compatible con la versión 110 o posterior del navegador Chrome.
Como un dispositivo puede tener más de un certificado, puedes acceder a los certificados de empresa en el nivel de acceso personalizado mediante las macros .exist(e,p):
device.certificates.exists(cert, predicate)
En el ejemplo, cert es un identificador que se usa en predicate, que se vincula al certificado del dispositivo. La macro exists() combina resultados de predicados por elemento con el operador "o" (||), lo que significa que las macros devuelven el valor true si al menos un certificado se corresponde con la expresión predicate.
El certificado tiene los siguientes atributos, que se pueden comprobar conjuntamente. Ten en cuenta que las comparaciones de cadenas distinguen entre mayúsculas y minúsculas.
| Atributo | Descripción | Ejemplo de expresión de predicado
(donde cert es un identificador de macros) |
|---|---|---|
is_valid |
Devuelve true si el certificado es válido y no ha caducado (booleano).
No puedes usar este atributo con Verificación de puntos de conexión, ya que esta función no comprueba la revocación de certificados. |
cert.is_valid |
cert_fingerprint |
Huella digital del certificado (SHA256 sin relleno en base64).
La huella digital es la síntesis SHA256 sin relleno en base64 codificado (en formato binario) del certificado DER codificado. Puedes generar la cadena a partir del certificado en formato PEM mediante el siguiente procedimiento con OpenSSL:
|
cert.cert_fingerprint == origin.clientCertFingerprint()
|
root_ca_fingerprint |
Huella digital del certificado de la AC raíz utilizado para firmar el certificado
(SHA256 sin relleno en base64). La huella digital es la síntesis SHA256 sin relleno en base64 codificado (en formato binario) del certificado DER codificado. Puedes generar la cadena a partir del certificado en formato PEM mediante el siguiente procedimiento con OpenSSL:
|
cert.root_ca_fingerprint == "the_fingerprint" |
issuer |
Nombre del emisor (nombres totalmente ampliados).
Para encontrar el nombre del emisor, puedes usar el siguiente método: Ejecuta el siguiente comando en el certificado:
$ openssl x509 -in ca_1.crt -issuer
issuer= /C=IN/ST=UP/L=NCR/O=BCEDemo/OU=BCEDemo_1/CN=inter_1/emailAddress=test_inter1@beyondcorp.in
Para obtener la cadena de emisor del nivel de acceso, invierte el resultado y sustituye cada barra inclinada (/) por una coma (,): |