本文档介绍了SASE办公安全平台中Agent管控策略的配置方法,涵盖Agent禁用、命令执行管控及数据访问权限三类核心策略,支持按用户组、设备标签等维度灵活设定生效范围与处置动作(如禁止启动、拦截、观察等),并提供优先级、例外用户及黑白名单等精细化配置选项,以实现对终端Agent行为的精准安全管控。
配置Agent禁用策略
通过 Agent 禁用策略限制用户在终端上使用 Agent。
登录 SASE 控制台。
左侧导航栏单击 Agent 办公安全 > Agent管控策略。
在Agent 禁用管理页签下,单击创建策略。
完成以下配置项:
参数
说明
管控 Agent
选择需要管控的 agent,可多选。
策略动作
可设置为禁止启动或仅提示。
生效范围
该策略的生效范围,可选择以下任一方式指定:
指定用户组:对指定用户组生效。
指定设备标签:对打了指定标签的设备生效。
指定设备:对指定设备生效。
全部用户:对所有用户生效。
例外用户
选择不受该策略控制的用户。支持配置多个,输入完成后回车即可输入下一个。
策略状态
设置该策略是否生效。默认开启。
优先级
设置该策略的优先级,数值越小优先级越高。当同一个终端命中多条策略时,优先级高的策略生效。
弹窗提示配置
配置弹窗提示信息。当终端尝试使用指定 Agent 时弹出。支持中文和英文配置。
单击确定,完成配置。
配置命令执行管控策略
通过命令执行管控策略限制 Agent 可执行的命令。
客户端 5.2.7 及以上版本支持。
登录办公安全平台控制台。
左侧导航栏单击 Agent 办公安全 > Agent管控策略。
在命令执行管控页签下,单击创建策略。
完成以下配置项:
配置项
说明
管控 Agent
选择需要管控的 agent,可多选。
处置动作
可配置为观察或拦截。
命令类型
支持如下命令:
内置命令:系统内置,右侧开关开启,则表示选中全部内置命令。不支持选择单条。
自定义命令:自定义命令,支持 Lua 正则表达式语法。
生效范围
该策略的生效范围,可选择以下任一方式指定:
指定用户组:对指定用户组生效。
指定设备标签:对打了指定标签的设备生效。
指定设备:对指定设备生效。
全部用户:对所有用户生效。
例外用户
选择不受该策略控制的用户。支持配置多个,输入完成后回车即可输入下一个。
策略状态
设置该策略是否生效。默认开启。
优先级
设置该策略的优先级,数值越小优先级越高。当同一个终端命中多条策略时,优先级高的策略生效。
单击确定,完成配置。
配置数据访问权限
通过数据访问权限策略限制 Agent 可访问的目录或敏感信息。
客户端 5.2.7 及以上版本支持。
登录办公安全平台控制台。
左侧导航栏单击 Agent 办公安全 > Agent管控策略。
在数据访问权限页签下,单击创建策略。
配置项
说明
模式
设置策略生效模式:
黑名单:仅自定义文件目录中的文件/目录,或者符合数据识别规则的文件将被限制,其余不受限制。
白名单:仅自定义文件目录中的文件/目录,或者符合数据识别规则的文件不受限制,其余均受限制。
管控 Agent
选择需要管控的 agent,可多选。
策略动作
可配置为观察或拦截。
文件范围配置
支持按以下任一种方式指定:
自定义文件目录:可添加目录路径,如需在大目录下排除子目录,可添加排除目录。
数据识别规则:选择指定数据识别规则,匹配该规则的文件将被选中。如未开启 DLP 模块,则仅支持选择文件正文相关规则。详细信息可参考配置外发文件分类分级检测规则。
生效范围
该策略的生效范围,可选择以下任一方式指定:
指定用户组:对指定用户组生效。
指定设备标签:对打了指定标签的设备生效。
指定设备:对指定设备生效。
全部用户:对所有用户生效。
例外用户
选择不受该策略控制的用户。支持配置多个,输入完成后回车即可输入下一个。
策略状态
设置该策略是否生效。默认开启。
优先级
设置该策略的优先级,数值越小优先级越高。当同一个终端命中多条策略时,优先级高的策略生效。
单击确定,完成配置。