Глоссарий
Термины BusinessProxy простым языком
Определения терминов, используемых на сайте, в соответствии с тем, как продукт работает на самом деле.
- Шлюз управляемого веб-доступа
- Категория верхнего уровня: проверенные, ограниченные, журналируемые и отзываемые сессии к выбранным веб-приложениям. Включает доступ к внутренним приложениям из портала и управляемый доступ через браузерное расширение.
- Место BusinessProxy на рынке
- BusinessProxy ближе всего к доступу только к выбранным веб-приложениям и управляемому доступу через браузер для рабочих сайтов. Это более узкая продуктовая область, чем полноценная платформа удалённого доступа или SSE.
- Управляемый доступ через браузер
- Одна из продуктовых линий шлюза: браузерные сессии с политиками через браузерное расширение BusinessProxy.
- Партнёрский доступ
- Партнёрская модель: SaaS, ERP, хостеры и интеграторы дают своим клиентам управляемый доступ к закрытым приложениям и клиентским средам — приложениям, коннекторам, пользователям, отчётам и оплате в одном партнёрском аккаунте.
- Free Work Demo
- Бесплатный тариф: демонстрация управляемого рабочего доступа к разрешённым доменам или демо-приложению — без общего доступа в интернет.
- Расширение браузера
- Обязательный клиент: браузерное расширение для поддерживаемых браузеров на компьютере. Оно настраивает маршрут рабочего браузера и отвечает на запросы проверки доступа. Расширение не читает и не изменяет содержимое страниц.
- Маршрут рабочего браузера (Слой 1)
- Трафик браузера, который расширение направляет через управляемый прокси. Содержимое HTTPS не расшифровывается; фильтрация работает только по домену, категории и политике.
- Доступ к внутренним приложениям
- Продуктовый путь, который публикует выбранные внутренние веб-приложения через публичные HTTPS-адреса, запуск из портала и коннектор в сети заказчика.
- Маршрут внутреннего приложения (Слой 2)
- Маршрут доступа к внутреннему приложению на веб-уровне. Он передаёт HTTP-запрос и ответ транзитом: метод, путь, строку запроса, заголовки и тела. Тела запросов и ответов не записываются в журналы и не хранятся.
- L7 / Уровень 7
- Прикладной HTTP-уровень. Обратный прокси на этом уровне видит метод, путь, заголовки и тело запроса — в отличие от Слоя 1, где BusinessProxy не расшифровывает HTTPS.
- Коннектор
- Небольшой процесс внутри вашей сети. Он сам подключается к BusinessProxy по TLS, держит туннель, обращается к внутреннему адресу приложения и ретранслирует запросы. Без входящих портов.
- Внутренний адрес приложения
- Реальное внутреннее веб-приложение, которому коннектор передаёт запросы. Его имя хоста и IP не покидают вашу сеть.
- Публичный адрес приложения
- Внешний HTTPS-хост, который открывают пользователи вместо внутреннего адреса.
- Туннель
- Постоянное исходящее соединение коннектора со шлюзом, по которому передаются запросы внутренних приложений. При обрыве доступ закрывается.
- Рабочая область
- Логическая граница для пользователей, устройств, политик, сессий и журнала событий. Политика задаётся на уровне рабочей области.
- Роли
- Роли участников рабочей области: участник, администратор и управление оплатой. Создатель рабочей области становится владельцем. SSO/SAML и SCIM обсуждаются для Enterprise-внедрений.
- Политика маршрутизации
- Политика, которую сервер передаёт расширению. Она задаёт один из режимов маршрутизации: proxy_all, work_only или private_app_only.
- proxy_all
- Режим, в котором трафик браузера идёт через сгенерированный PAC-прокси, кроме локальных адресов, управляющего контура, обновлений и заданных исключений.
- work_only
- Режим, в котором через BusinessProxy идут разрешённые рабочие домены и опубликованные внутренние веб-приложения, а остальные сайты открываются напрямую.
- private_app_only
- Режим, в котором через прокси идут только хосты опубликованных внутренних приложений, включая локальные имена вроде crm.acme.internal; обычные сайты открываются напрямую.
- PAC
- Proxy Auto-Configuration: скрипт браузера, который по каждому запросу решает, идти через прокси или напрямую.
- Список исключений
- Домены или хосты, которые всегда идут напрямую, минуя прокси.
- Регион выхода
- Точка и регион, где проксированный трафик выходит из BusinessProxy в публичный интернет; регион выбирается из доступных на тарифе.
- Временные данные доступа браузерной сессии
- Случайные временные данные доступа со сроком действия около 2 минут. Расширение обновляет их автоматически. На сервере они хранятся только как односторонний проверочный отпечаток, а не как повторно используемый открытый пароль, и отделены от пароля аккаунта.
- Односторонний проверочный отпечаток
- Серверное одностороннее HMAC-подобное значение для проверки случайных временных данных доступа. Это не хеш пользовательского пароля.
- TTL
- Time-to-live: срок, в течение которого учётные данные или сессия действуют до перевыпуска. Временные данные маршрута действуют около 2 минут; сессия внутреннего приложения по умолчанию действует 60 минут, максимум 480 минут.
- Ключ устройства
- Ключ ECDSA P-256 для конкретного устройства. Расширение использует его для подписи запросов браузерной сессии.
- Сигнал активности
- Периодический сигнал от расширения или коннектора. Он помогает продлевать сессии и отслеживать готовность коннектора.
- Список категорий
- Версионированный список категорий для решений по доменам и категориям, используется вместе с правилами разрешения и блокировки в рабочей области.
- Квота
- Лимиты добросовестного использования по тарифу. Тарифы считаются за пользователя, а не по трафику; квоты — технический ограничитель, а не единица ценности продукта.
- SASE
- Secure Access Service Edge — крупные облачные платформы «сеть + безопасность». BusinessProxy намеренно легче и ограничен браузером, не замена SASE.
- Граница неуправляемого устройства
- На неуправляемых устройствах BusinessProxy управляет только тем профилем и маршрутом браузера, где расширение установлено и включено. Жёсткий контроль требует проверенной политики браузера или устройства на стороне заказчика. Это не полноценный контроль устройства и не защита от обхода вне управляемого браузера.
- Защита содержимого
- Опциональные настройки на маршруте внутреннего приложения: динамический водяной знак и меры, затрудняющие копирование, печать и создание снимков экрана. Они снижают риск небрежной утечки, но не заменяют DLP.