条件访问是一个框架,允许您使用 TeamViewer Tensor 控制哪些设备、用户和用户组可以访问您组织中的哪些数据源、服务和应用程序。
借助条件访问,企业 IT 和安全经理可以从一个位置对 TeamViewer 的访问和使用情况进行全公司范围的监督
本文适用于所有拥有TeamViewer Enterprise/Tensor 许可和条件访问 AddOn 或 Tensor Pro 或 Unlimited 许可计划的TeamViewer 客户。
要能够配置和使用条件访问,需要以下前提条件。
条件访问是一个安全功能,因此当激活规则验证,就不允许有任何连接!
客户端必须被配置为与专用路由器联系,因为我们要用下一步来阻止对防火墙中通常的TeamViewer 路由器的访问。
注册表的配置可以通过运行以下命令或通过导入添加注册表键来完成。
32位版本。
reg.exe ADD "HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\TeamViewer" /v "ConditionalAccessServers" /t REG_MULTI_SZ /d YOUR_ROUTER1.teamviewer.com\0YOUR_ROUTER2.teamviewer.com /f
64位版本。
reg.exe ADD "HKEY_LOCAL_MACHINE\SOFTWARE\TeamViewer" /v "ConditionalAccessServers" /t REG_MULTI_SZ /d YOUR_ROUTER1.teamviewer.com\0YOUR_ROUTER2.teamviewer.com /f
重启TeamViewer 服务后,客户端将不会连接到通常的TeamViewer 路由器,而是连接到其中一个专用路由器。
要设置专用路由器,你必须在TeamViewer 不运行时执行以下命令之一,这取决于TeamViewer 是否随系统启动。
# start with system sudo defaults write /Library/Preferences/com.teamviewer.teamviewer.preferences.plist ConditionalAccessServers -array YOUR_ROUTER1.teamviewer.com YOUR_ROUTER2.teamviewer.com # not starting with system defaults write ~/Library/Preferences/com.teamviewer.teamviewer.preferences.Machine.plist ConditionalAccessServers -array YOUR_ROUTER1.teamviewer.com YOUR_ROUTER2.teamviewer.com
要设置专用路由器,你需要修改global.conf文件并添加以下条目。
[strng] ConditionalAccessServers = "YOUR_ROUTER1.teamviewer.com" "YOUR_ROUTER2.teamviewer.com"
在编辑global.conf后,重新启动TeamViewer 服务。
调整你的防火墙以阻止下列DNS-Entries。
当这个配置被激活,那些没有得到信息连接到专用路由器的客户将不能再上网。这与阻止未经授权的TeamViewer 客户端有关。
另请参阅我们的文章,了解如何设置网络以实现条件访问的最佳配置:
条件访问与规则引擎以及后端的功能选项协同工作。您可以在客户端或 https://web.teamviewer.com/ 上集中管理规则和功能选项。
购买并激活许可证后,您将在管理员设置的“组织管理”类别中看到一个名为“条件访问”的附加部分。
提示:规则定义了谁可以在何时何地以何种方式进行连接。
在“条件访问”菜单的“规则”部分,您将看到规则的概览。
正如我们之前提到的,条件访问最初会屏蔽所有内容,这也使得规则管理更加容易,因为不存在相互矛盾的规则。
要添加新规则:
您可以为源类型和目标类型的设备、帐户、组、托管组、用户组和目录组添加规则。
根据您选择的源类型和目标类型,您需要选择相应的源和目标。例如,如果您选择“用户组”作为类型,则需要从“用户组”中选择特定的用户组。如果您选择“帐户”,则需要选择用户。
或者,如果您选择“全部”,则将添加所有用户组(或其他选定的源)。
提示:当您为计算机和联系人列表中的所有设备和帐户输入源和目标时,系统会提供自动完成功能。此外,您公司的所有帐户也会被自动完成。
注意:您仍然可以通过输入 TeamViewer ID 来添加不在“计算机和联系人”列表中的设备。对于群组,只有当您是群组所有者时才能添加。这是一项安全措施。
您可以为这些规则添加规则选项。规则选项有三种类型。
批准选项允许选定用户批准与特定设备的连接,从而提供额外的安全保障。如需了解更多信息,请阅读以下文章:
此功能选项允许您自定义条件访问规则,并定义支持者(连接到远程设备的用户)的权限,以便他们在连接到特定设备时仅具有有限的访问权限。如需了解更多信息,请阅读以下文章:
时间选项允许您仅在特定时间段内启用特定类型的访问权限,例如外部第三方支持、内部 IT 帮助台和远程办公人员的访问权限。如需了解更多信息,请阅读以下文章:
您可以为条件访问规则添加到期日期。
到期功能对于某些 TeamViewer 用户仅在限定时间内访问特定设备的情况非常重要:
您可以为新规则和现有规则设置到期日期。
提示:到期日期定义了规则生效的起始时间和终止时间。
到期日期可以随时编辑:
单条规则可以添加多个时间范围。所有规则的到期状态均可在概览中查看:
可用状态:
注意:如果您在规则到期时仍在会话中,则连接的两端都会收到 5 分钟的警告。规则到期后,会话将立即关闭。
添加的规则不会自动启用。
请点击“启用”,以确保只有规则允许的连接才有效,其他连接均无效。
激活条件访问后,您还可以允许会议并包含会话代码。
启用“允许会议”后,公司内部的用户可以建立会议连接。如果未启用,则所有会议都将被阻止,并且无法设置例外。
如果启用“包含会话代码”,则组织内部的用户可以通过其群组内的会话代码进行连接。
如果用户属于多个使用不同条件访问规则的用户组,则权限集最高的规则具有最高优先级。
例如,如果一条规则允许文件传输,而另一条规则不允许,则文件传输仍然有效。
当条件访问处于活动状态时,您的规则已启用,并且您通过浏览器连接,则将应用条件访问规则。您无需在设备的注册表中进行任何设置。