Доступ подрядчиков к внутренним веб-приложениям С сопровождением

Дайте подрядчикам доступ к внутренним веб-приложениям, а не маршрут в сеть

BusinessProxy помогает открыть управляемый доступ к выбранным внутренним веб-приложениям для подрядчиков, партнёров, аудиторов или внешней поддержки без выдачи общего сетевого доступа их устройству.

На компьютере используется браузерное расширение BusinessProxy для привязки сессии, браузерных политик и отдельных средств защиты содержимого. Это не системный VPN и не программа на уровне операционной системы.

Доступ к выбранным веб-приложениям, а не ко всей сетиКоннектор устанавливает соединение изнутри вашей сетиСессии приложения с ограниченным сроком и отзывом администраторомГруппы, правила провайдера идентификации и журнал событий

Задача

Когда нужен доступ к приложению, сеть — слишком широкая область

Подрядчику часто нужна одна CRM, административная зона CMS, система заявок или тестовая панель. Сетевой VPN можно сегментировать, но тогда доступ приходится поддерживать через маршруты, правила межсетевого экрана, исключения и ручное закрытие.

  • Пользователю нужен один веб-сервис, а не сетевой сегмент.
  • Временные исключения легко открыть и легко забыть закрыть.
  • Нужен видимый объект управления: пользователь, приложение, условия, сессия, отзыв.

Схема работы

Доступ ограничен сессией приложения

BusinessProxy стоит между внешним пользователем и выбранным внутренним веб-приложением. Пользователь входит, проходит заданные проверки и получает браузерную сессию с ограниченным сроком действия к этому приложению.

Подключаете внутреннее веб-приложение

Запускаете коннектор рядом с нужным приложением или в сегменте, где оно доступно. Самому приложению не нужен входящий порт из интернета.

Настраиваете вход и группы

При необходимости подключаете своего провайдера идентификации, создаёте группы, требуете дополнительную проверку и задаёте, кто может открыть конкретное приложение.

Выдаёте доступ подрядчику

Пользователь открывает разрешённый адрес, проходит проверку входа и получает сессию в области выбранного приложения и его правил.

Проверяете и отзываете

Администраторы видят сессии и журнал событий, могут отозвать активные сессии и закрыть будущий запуск через группу или правило провайдера идентификации.

Коннектор: без входящего порта к внутреннему приложению

Коннектор работает внутри вашей среды и сам устанавливает исходящее защищённое соединение с BusinessProxy. Его стоит размещать так, чтобы он видел только те внутренние приложения, которые публикует.

  • Не требуется входящее правило межсетевого экрана к целевому приложению.
  • Разрешённые внутренние адреса фиксируются и проверяются.
  • Если ожидаемый путь недоступен, доступ закрывается, а не уходит в более широкий маршрут.

Закрытие доступа: активные сессии и будущий запуск

Ограниченный срок действия сессии сдерживает текущий браузерный доступ, но проектный доступ заканчивается только после удаления пользователя из группы, правила доступа или процесса у провайдера идентификации, который выдаёт новые сессии.

  • Отзовите активные сессии, чтобы остановить текущий браузерный доступ.
  • Удалите пользователя из группы или правила провайдера идентификации, чтобы запретить новые сессии.
  • Учётную запись внутри CRM, CMS или целевого приложения закрывайте средствами самого приложения или вашим процессом выдачи учётных записей.

Управление

Контроль для временного внешнего доступа

Проверка пользователя и группы

При необходимости подключайте провайдера идентификации, используйте создание пользователя при первом входе, правила групп, дополнительную проверку и ключи доступа.

Сессии с ограниченным сроком

Сессии приложения измеряются минутами или часами и ограничиваются политикой. Проект на три недели не должен означать одну браузерную сессию на три недели.

События для проверки

События доступа и безопасности доступны в продукте и могут отправляться во внешнюю обработку через подписанные уведомления о событиях.

Защита содержимого

Водяные знаки, ограничения печати и копирования, ограничение скачивания и меры, затрудняющие создание снимков экрана, помогают снизить риск неаккуратного обращения с данными. Системы предотвращения утечек остаются отдельным классом средств защиты.

Браузерное расширение

Как работает контроль на компьютере

Для пользователей компьютеров BusinessProxy использует браузерное расширение, чтобы привязать браузерную сессию, применить политики и поддержать отдельные средства защиты содержимого. Расширение не создаёт туннель для всего устройства и не проводит весь системный трафик через BusinessProxy.

  • Без системного VPN-клиента.
  • Личный трафик и другие программы остаются вне BusinessProxy.
  • В управляемых браузерах расширение можно установить и закрепить корпоративными политиками.
  • Доступ без расширения возможен для выбранных сценариев с дополнительной проверкой.

Сравнение подходов

Где подходит BusinessProxy

BusinessProxy подходит, когда практическая задача такая: дать внешним пользователям управляемый доступ через браузер к выбранным внутренним веб-приложениям. Для программ масштаба всей компании, множества типов трафика и строгой проверки устройств основным решением могут быть более широкие корпоративные платформы доступа.

ПодходКогда подходитЧто учитывать
VPNСетевой доступ для пользователей, которым действительно нужен маршрут в сеть.Для одного веб-приложения маршруты и правила межсетевого экрана могут стать лишней сложностью.
БастионАдминистраторский доступ к серверам и техническим средам.Полезен техническим командам, но часто избыточен для обычного браузерного доступа к CRM или CMS.
Временный обратный туннельАварийная или временная связность на время разбора.Всё равно требует владельца, документации, проверки пользователя, журнала событий и аккуратного отключения.
Cloudflare Access, Google IAP, Zscaler, PomeriumЗрелые корпоративные программы доступа и команды, которые уже используют эти платформы.Может быть шире, чем нужно, если ближайшая задача: доступ подрядчиков к нескольким внутренним веб-приложениям.
BusinessProxyТочечный доступ подрядчиков, партнёров, поддержки и временных команд к внутренним веб-приложениям.Построен вокруг сессий к приложению, коннектора, групп, отзыва доступа и событий проверки.

Сценарии

С чего обычно начинают

  • Подрядчик три недели работает в CRM.
  • Интегратору нужна тестовая панель на время настройки.
  • Внешняя поддержка проверяет административную зону CMS.
  • Партнёрской команде нужен один внутренний портал.
  • Аудитору нужен временный браузерный доступ с событиями для последующей проверки.

Покажите приложение и правила доступа, которые вам нужны

Мы разберём целевое веб-приложение, пользователей, группы, размещение коннектора, срок сессии, порядок отзыва и события для проверки перед включением рабочего доступа.