Affecter des politiques aux équipes avec les groupes

Les groupes relient les personnes aux politiques : groupe AD, département, domaine e-mail, nom d'hôte ou épinglage manuel — la première correspondance l'emporte et le Groupe par défaut couvre le reste.

Un groupe relie des personnes à une politique. Chaque groupe porte exactement une politique et un ensemble de critères d'appartenance qui déterminent qui en fait partie. Quand quelqu'un utilise un outil d'IA, ZeusLock détermine dans quel groupe il tombe et applique la politique de ce groupe — la Finance, les RH et l'Ingénierie peuvent ainsi travailler chacune selon ses propres règles, sans que personne ne configure les machines une à une.

Les groupes se trouvent sur la page Politiques, onglet Groupes. Seuls les propriétaires et administrateurs peuvent les gérer. Si vous n'avez pas encore créé de politique, commencez par Créer et gérer les politiques.

Créer un groupe

Cliquez sur Nouveau groupe et définissez :

  • Nom et une description facultative.
  • Politique affectée — la politique que reçoit chaque membre de ce groupe.
  • Priorité — la position du groupe dans l'ordre de correspondance (les numéros les plus bas sont évalués en premier).
  • Critères d'appartenance — une ou plusieurs des règles ci-dessous.

Les critères d'appartenance

CritèreCorrespond quand…
Groupe d'annuaireL'utilisateur appartient à un groupe Active Directory / Entra ID. ZeusLock découvre automatiquement vos groupes d'annuaire à partir du trafic des agents — vous choisissez dans une liste déroulante, et pouvez aussi faire correspondre par nom avec des jokers *.
Attribut d'annuaireUn attribut d'annuaire a une certaine valeur, par exemple département égal à Finance.
Domaine e-mailL'e-mail de connexion de la personne se termine par un domaine, par exemple @contractor.example.com — pratique pour les prestataires et les filiales.
Motif de nom d'hôteLe nom de la machine correspond à un motif, par exemple ^LT-FIN- pour les portables de la Finance.
Clé de substitutionL'équipe IT a inscrit une clé de groupe ZeusLock sur la machine (une valeur de registre sous Windows, un profil de configuration sous macOS, un fichier de configuration sous Linux) — une affectation explicite qui fonctionne avec n'importe quel outil de gestion.
Épingler une personneVous épinglez manuellement une personne précise dans le groupe.
Épingler un appareilVous épinglez manuellement un appareil précis dans le groupe.

Comment la correspondance fonctionne

  • Au sein d'un groupe, les critères sont combinés par OU — un seul d'entre eux suffit à placer une personne dans le groupe.
  • Les groupes sont évalués par ordre de priorité, et la première correspondance l'emporte. Les politiques ne fusionnent jamais : une personne, un groupe, une politique.
  • Le Groupe par défaut intégré vient toujours en dernier, n'a aucun critère et ne peut pas être supprimé — quiconque n'est réclamé par aucun autre groupe y atterrit et reçoit la Politique par défaut. Personne n'est jamais sans protection.

Pas d'Active Directory ? Aucun problème

Les critères d'annuaire ne sont qu'une option parmi d'autres. Domaine e-mail, motif de nom d'hôte, clé de substitution et épinglages manuels fonctionnent sur des machines Windows autonomes, macOS et Linux — vous pouvez appliquer des politiques par équipe sans aucun domaine.

Vérifier qui reçoit quoi

L'onglet Personnes liste chaque personne que ZeusLock a vue, avec le groupe et la politique qui s'appliquent actuellement à elle — et le critère qui l'y a placée. Utilisez-le pour vérifier un déploiement avant de durcir une politique, et pour repérer les personnes qui atterrissent dans le Groupe par défaut alors que vous les attendiez ailleurs.

Comment les changements atteignent les postes

L'agent desktop récupère la politique propre à chaque personne à son démarrage et la garde à jour via son heartbeat régulier — un changement de politique ou de groupe atteint les postes en 10 minutes environ, sans réinstallation ni redémarrage. L'extension de navigateur suit automatiquement la politique de la même personne (rapprochée via son e-mail de connexion). Si rien ne correspond, la Politique par défaut s'applique.

Chaque incident enregistre la politique, la version de politique et le groupe en vigueur — l'historique des incidents montre donc toujours quelles règles ont produit chaque événement.