Implante o PhishTriage por política do navegador
Instale a extensão PhishTriage em navegadores Chrome, Edge e Firefox gerenciados, defina ou bloqueie as configurações dela e vincule cada navegador à sua equipe com um token de registro, sem que ninguém faça login.
A implantação gerenciada é oferecida no plano corporativo (veja os preços), e podemos configurá-la com você: entre em contato. Esta página é a referência técnica. O que cada configuração envia e por quanto tempo é mantido está em Tratamento de dados.
Antes de começar
- Uma equipe. Crie uma no portal e seja o proprietário dela; só proprietários podem criar tokens de registro. Veja Configure o PhishTriage para uma equipe.
- A versão. As lojas dos navegadores distribuem a versão 1.0.0. Toda configuração abaixo funciona nessa versão, a menos que a linha dela diga o contrário.
- A ordem. O PhishTriage lê o token de registro quando se registra, o que ele faz assim que é instalado, e de novo quando alguém clica no botão Sign out ou no botão Leave team. Coloque o token na política antes de o PhishTriage ser instalado em um navegador: um navegador que já se registrou não passa a usar um token adicionado depois. No Chrome e no Edge, talvez nem isso baste, porque um navegador pode entregar as configurações a uma extensão um instante depois de instalá-la, e um navegador que se registra nesse intervalo fica fora da equipe. Isso é uma possibilidade, não uma falha confirmada, então teste um navegador com cada método que você usa para entregar a política antes de passar para a frota inteira. Veja Navegadores que já tinham o PhishTriage.
- Forçar um interruptor não é conceder uma permissão. A opção Background protection (proteção em segundo plano), a opção Send full URLs (enviar endereços completos) e a opção File protection (proteção de arquivos), quando forçadas a ficar ativadas por política, só funcionam onde a permissão do navegador de que precisam foi aceita naquele navegador, e o PhishTriage não a solicita. Leia a regra das permissões antes de forçar qualquer uma delas.
- Firefox 142 ou posterior. Esse é o mínimo do PhishTriage, então o Firefox ESR 140 não consegue executá-lo.
- Uma aba de boas-vindas. Na primeira instalação, o PhishTriage abre a página de boas-vindas em uma nova aba, em todos os navegadores. Avise as pessoas antes da implantação.
- Muitos navegadores atrás de um único endereço. O registro é limitado a 10 por hora para cada endereço de rede. Em um escritório onde muitos computadores compartilham um único endereço de internet, os demais esperam: um navegador cujo registro foi recusado se registra, e entra na equipe, na próxima vez em que alguém, nesse navegador, clicar no botão Analyze ou no botão Log in. Implante em lotes se precisar de todos os navegadores na equipe de uma só vez.
- Não abordados aqui: o Brave e outros navegadores baseados em Chromium, e o Safari (veja Safari).
O que você pode definir por política
Estas são as configurações do próprio PhishTriage, entregues como a configuração gerenciada da extensão (como fazer isso,
navegador por navegador, está em Configurar a extensão). Deixe uma chave de fora para que cada
pessoa decida. Onde uma chave tem um interruptor, um valor definido prevalece sobre a configuração da própria pessoa
nos dois sentidos: true força o interruptor a ficar ativado, false o força a ficar desativado e, em ambos os casos,
ele fica bloqueado e marcado com o selo Managed nas configurações do PhishTriage. Uma string vazia conta como não definida. Escreva
true e false como booleanos, não como texto entre aspas, e todo endereço com
https://.
| Chave | O que faz | Bloqueia um interruptor, marcado como Managed | Versão |
|---|---|---|---|
proxyUrltexto |
O backend para o qual vai tudo: verificações, verificações de visita, evidências, registro. Se não definida: https://api.phishtriage.com. Não há configuração de usuário para ela. Altere somente para um backend de hospedagem própria. |
Sem interruptor. Aparece como somente leitura na seção Advanced, no campo Backend, com o selo | 1.0.0 e posteriores |
enrolmentTokentexto |
Um token de registro do portal. Vincula o navegador à sua equipe quando o PhishTriage se registra, o que acontece na instalação e de novo quando alguém clica no botão Sign out ou no botão Leave team. Um navegador que já está registrado não passa a usar um token adicionado à política depois. Nenhum endereço de e-mail é coletado. Um token errado, expirado, revogado ou esgotado deixa o navegador registrado fora da equipe, funcionando normalmente. Qualquer pessoa que consiga ver a política de navegador de um computador pode ler o token: veja Vincular navegadores à sua equipe. | Não. O PhishTriage não o mostra, mas o armazenamento de políticas do computador o guarda | 1.0.0 e posteriores |
trackDomainstrue / false |
Background protection: o nome de cada site visitado é verificado, e um site sinalizado como perigoso recebe um aviso de página inteira. Desativada por padrão. Exige uma permissão do navegador. | Sim: Background protection | 1.0.0 e posteriores |
trackVisitstrue / false |
Envia o endereço completo de cada página aberta, com a string de consulta. Desativada por padrão. Não force a ativação sem ler Escolher suas configurações. Exige uma permissão do navegador. | Sim: Send full URLs, na seção Advanced | 1.0.0 e posteriores |
cacheDomainVisitstrue / false |
Com a opção Background protection ativada, verifica o nome de cada site no máximo uma vez por hora. Desativada por padrão. Não faz nada sem trackDomains ou o interruptor da própria pessoa. |
Sim: Cache domains for 1 hour, na seção Advanced | 1.0.0 e posteriores |
evidenceCapturetrue / false |
Depois de uma verificação cujo resultado é phishing ou suspeito, envia uma captura de tela e o HTML da página para que o site possa ser denunciado. Padrão: ativada; só false a desativa para todos. |
Sim: Keep evidence of phishing | 1.0.0 e posteriores |
fileProtectiontrue / false |
File protection: a impressão digital, o nome do arquivo e o tamanho de cada download (não o arquivo) são enviados a filescan.phishtriage.com, ou ao seu filescanUrl, para verificação. Desativada por padrão. Exige uma permissão do navegador. A build da loja do Firefox da versão 1.0.0 não oferece o interruptor File protection, então não conte com forçar fileProtection nela. |
Sim: File protection | 1.0.0 e posteriores |
fileBlockingtrue / false |
true: modo de bloqueio, que retém um arquivo criado por uma página e pergunta antes de salvá-lo. false: modo de aviso, o padrão. Exige a opção File protection ativada. |
Sim: Block, don’t just warn, mostrado apenas enquanto a opção File protection está ativada | 1.0.0 e posteriores |
deepScanAlwaystrue / false |
Envia todo arquivo baixado para uma verificação completa de malware, não apenas os arquivos sobre os quais a pessoa pergunta. Desativada por padrão. Exige a opção File protection ativada. | Sim: Deep scan every file, mostrado apenas enquanto a opção File protection está ativada | 1.0.0 e posteriores |
filescanUrltexto |
O serviço de verificação de arquivos. Se não definida: https://filescan.phishtriage.com. Usada apenas pela opção File protection. Altere somente para um backend de hospedagem própria. |
Não. Não aparece em lugar nenhum | 1.0.0 e posteriores |
feedbackUploadtrue / false |
A partir da 1.1.0, um clique no botão Looks safe to me ou no botão Looks dangerous é enviado ao PhishTriage por padrão. false o mantém no dispositivo; nada mais desativa esse envio. A versão 1.0.0 não envia feedback e não lê esta chave. |
Não. Não aparece em lugar nenhum | 1.1.0 e posteriores |
Quando proxyUrl, trackDomains, trackVisits ou
cacheDomainVisits está definido, a seção Settings do PhishTriage também mostra o
aviso “Some settings are managed by your organization and can’t be changed here.” O que cada interruptor
envia, para onde vai e por quanto tempo é mantido está em
Tratamento de dados.
Escolher suas configurações
Comece pelo snippet do portal, que contém apenas proxyUrl e
enrolmentToken. Ele é só configuração: a política de instalação forçada, mais abaixo, é
o que instala o PhishTriage. Com a instalação forçada e com o snippet na política antes dela,
cada navegador entra na sua equipe à medida que o PhishTriage é
instalado nele, e todos os interruptores ficam por conta de quem usa o navegador. Depois, decida cada um destes itens
de propósito:
trackVisits: deixe de fora. Se ela for forçada a ficar ativada, o endereço completo de cada página que cada pessoa abre vai para o backend e é armazenado lá: termos de busca, links de documentos compartilhados e qualquer token que um site leve em seus endereços.trackDomainsenvia apenas o nome do site. O portal oferece a opção de adicioná-la ao snippet com a caixa Force full-URL visit tracking on every device, sob o aviso “Overrides each person’s own setting, and they cannot turn it off. The extension then sends the full address of every page they visit.” Deixe a caixa desmarcada. Para garantir que ninguém a ative, defina-a comofalseem vez detrue.trackDomains: decisão da sua organização. Ativada, ela mostra um aviso de página inteira em um site sinalizado como perigoso e envia o nome de cada site que as pessoas visitam. Leia a regra das permissões antes de forçar a ativação.evidenceCapture: ativada, a menos que você definafalse. As capturas podem mostrar o que estava na tela, inclusive qualquer coisa digitada que ainda esteja visível; veja Tratamento de dados.- File protection (
fileProtection,fileBlocking,deepScanAlways): decisão da sua organização, sujeita à mesma regra de permissão. A build da loja do Firefox não oferece o interruptor File protection, então não conte com a opção File protection nela. proxyUrlefilescanUrl: mantenha os padrões, a menos que você opere o próprio backend (oferecido no plano corporativo, mediante solicitação).
Forçar a instalação da extensão
A cópia do PhishTriage em cada loja tem o próprio ID. Use a cópia da loja do próprio navegador e use o mesmo ID de novo para as configurações dela.
| Navegador | ID da extensão | URL de atualização ou de instalação |
|---|---|---|
| Chrome (Chrome Web Store) | gjlaknelkbocikcnjebmigaeenagdapl |
https://clients2.google.com/service/update2/crx |
| Edge (Edge Add-ons) | cgohfopcndeliihonajifpfibocendjn |
https://edge.microsoft.com/extensionwebstorebase/v1/crx |
| Firefox (Firefox Add-ons) | phishtriage@phishtriage.com |
https://addons.mozilla.org/firefox/downloads/latest/phishtriage@phishtriage.com/latest.xpi |
As três cópias são publicadas nas lojas, então os computadores não precisam estar ingressados em um domínio. O Chrome e o Edge restringem a instalação forçada de extensões de fora da própria loja a computadores ingressados em um domínio ou gerenciados; esse é mais um motivo para dar ao Edge a cópia do Edge Add-ons.
Chrome
Use uma das duas políticas, não as duas: ExtensionSettings prevalece sobre
ExtensionInstallForcelist para a mesma extensão. Qualquer uma instala o PhishTriage
sem perguntar e impede que as pessoas o removam ou o desativem. O Google documenta, para
ExtensionInstallForcelist, que tirar uma extensão da lista a desinstala e
que a lista não se aplica no modo de navegação anônima.
ExtensionInstallForcelist é uma lista; a entrada do PhishTriage é:
gjlaknelkbocikcnjebmigaeenagdapl;https://clients2.google.com/service/update2/crx
ExtensionSettings guarda uma entrada por extensão. Se você já a definiu, adicione
a entrada do PhishTriage ao valor existente em vez de substituí-lo:
{
"gjlaknelkbocikcnjebmigaeenagdapl": {
"installation_mode": "force_installed",
"update_url": "https://clients2.google.com/service/update2/crx"
}
}
Opcionalmente, adicione "toolbar_pin": "force_pinned" à entrada para manter o ícone do PhishTriage
na barra de ferramentas.
- Windows, Política de Grupo (Group Policy, com os modelos do Google para o Chrome): Administrative
Templates → Google → Google Chrome → Extensions → “Configure the list of force-installed apps and
extensions” ou “Extension management settings” para
ExtensionSettings, que recebe o JSON em uma linha. - Registro do Windows: em
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\ExtensionInstallForcelist, um valor de string cujo nome é o próximo número livre (1,2, …) contendo a entrada acima. Não reutilize um número que outra extensão já tenha: substituir a entrada dela a desinstala. Ou um único valor de string,ExtensionSettings, emHKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome, contendo o JSON em uma linha:{"gjlaknelkbocikcnjebmigaeenagdapl":{"installation_mode":"force_installed","update_url":"https://clients2.google.com/service/update2/crx"}} - macOS: um perfil de configuração para o domínio de preferências
com.google.Chrome, distribuído pela sua ferramenta de gerenciamento de dispositivos, com:<key>ExtensionSettings</key> <dict> <key>gjlaknelkbocikcnjebmigaeenagdapl</key> <dict> <key>installation_mode</key> <string>force_installed</string> <key>update_url</key> <string>https://clients2.google.com/service/update2/crx</string> </dict> </dict> - Linux: um arquivo JSON de sua escolha em
/etc/opt/chrome/policies/managed/, contendo{"ExtensionSettings": …}com a entrada acima. O mesmo arquivo pode conter as configurações do PhishTriage; veja Configurar a extensão. - Google Admin console (navegadores registrados no Chrome Enterprise Core, ou pessoas que fizeram login com uma Conta do Google gerenciada): Menu → Devices → Chrome → Apps & extensions (com o Chrome Enterprise Core: Menu → Chrome browser → Apps & extensions) → Users & browsers. Escolha a unidade organizacional ou o grupo, adicione o PhishTriage pela Chrome Web Store ou pelo ID dele e defina o campo Installation policy como Force install ou Force install + pin to browser toolbar.
Edge
As mesmas duas políticas, com os nomes e os caminhos do Edge. A Microsoft documenta, para
ExtensionInstallForcelist, que ela instala o PhishTriage sem perguntar, impede que as pessoas o
removam ou o desativem, o desinstala se você o tirar da lista de novo e não se aplica
nas janelas InPrivate. A entrada do PhishTriage:
cgohfopcndeliihonajifpfibocendjn;https://edge.microsoft.com/extensionwebstorebase/v1/crx
Ou, para ExtensionSettings, adicionada a qualquer valor que você já tenha:
{"cgohfopcndeliihonajifpfibocendjn":{"installation_mode":"force_installed","update_url":"https://edge.microsoft.com/extensionwebstorebase/v1/crx"}}
- Windows, Política de Grupo (
MSEdge.admx): Administrative Templates → Microsoft Edge → Extensions → “Control which extensions are installed silently” (ExtensionInstallForcelist) ou “Configure extension management settings” (ExtensionSettings). - Registro do Windows:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge\ExtensionInstallForcelist, um valor de string cujo nome é o próximo número livre, contendo a entrada. Ou o valor de stringExtensionSettingsemHKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge, contendo o JSON. - Intune, Windows: Devices → Configuration → Create → plataforma Windows 10 and later, tipo de perfil Settings catalog. Use Add settings para pesquisar “Control which extensions are installed silently” na categoria Microsoft Edge, ative a política e adicione a entrada. A Microsoft trata isso como equivalente à Política de Grupo.
- macOS: o domínio de preferências
com.microsoft.Edge. No Intune, um perfil de configuração de dispositivo macOS do tipo Preference file para esse domínio, enviando um plist que contém apenas a chave e o valor dela; no Jamf, um payload Custom Settings:<key>ExtensionInstallForcelist</key> <array> <string>cgohfopcndeliihonajifpfibocendjn;https://edge.microsoft.com/extensionwebstorebase/v1/crx</string> </array>
Firefox
O Firefox recebe ExtensionSettings no próprio arquivo de políticas, policies.json,
com o ID do PhishTriage como chave. force_installed instala a extensão e impede que as pessoas a removam:
{
"policies": {
"ExtensionSettings": {
"phishtriage@phishtriage.com": {
"installation_mode": "force_installed",
"install_url": "https://addons.mozilla.org/firefox/downloads/latest/phishtriage@phishtriage.com/latest.xpi"
}
}
}
}
- Mantenha
install_url. As versões 153 e posteriores do Firefox podem dispensá-lo para uma extensão do Firefox Add-ons; as versões 142 a 152 precisam dele. - Onde o arquivo fica: no Windows, em uma pasta chamada
distributionao lado do arquivo executável do Firefox; no macOS, emFirefox.app/Contents/Resources/distribution; no Linux, emdistributiondentro da pasta de instalação do Firefox, ou, para todo o sistema, em/etc/firefox/policies. Salve-o em UTF-8. - O Firefox em Flatpak não consegue ler
/etc/firefox/policies. Coloque o arquivo em/var/lib/flatpak/extension/org.mozilla.firefox.systemconfig/<arch>/<branch>/policies/policies.json(por exemplo,x86_64estable). - Windows, Política de Grupo: com os modelos da Mozilla para o Firefox, a mesma política é
o valor de string múltipla do Registro
ExtensionSettingsemSOFTWARE\Policies\Mozilla\Firefox, contendo o JSON sem o objeto externo"policies". - Perfil do macOS: o domínio de preferências
org.mozilla.firefox, que só funciona comEnterprisePoliciesEnableddefinido como true. O exemplo completo está em Configurar a extensão.
Configurar a extensão
Comece pelo snippet que o portal mostra quando você cria um token de registro (veja Vincular navegadores à sua equipe). Com o seu token no lugar do marcador, ele fica assim:
{
"proxyUrl": "https://api.phishtriage.com",
"enrolmentToken": "YOUR-ENROLMENT-KEY"
}
Essas chaves são do PhishTriage, não do navegador, então cada navegador as recebe em um lugar reservado às configurações de uma extensão, sob o mesmo ID usado na instalação forçada. Adicione ao lado delas qualquer outra chave da tabela. Entregue-as pela mesma ferramenta de gerenciamento da instalação forçada, aos mesmos navegadores, e antes da instalação forçada, porque o PhishTriage lê o token de registro quando se registra, logo depois de instalado (veja Navegadores que já tinham o PhishTriage).
Chrome
- Windows: a chave do Registro
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\3rdparty\extensions\gjlaknelkbocikcnjebmigaeenagdapl\policy, com um valor por configuração: texto como valor de string, etrueoufalsecomo um DWORD de 1 ou 0. Como arquivo.reg:Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\3rdparty\extensions\gjlaknelkbocikcnjebmigaeenagdapl\policy] "proxyUrl"="https://api.phishtriage.com" "enrolmentToken"="YOUR-ENROLMENT-KEY"
Distribua esses valores com a ferramenta que você já usa para definir valores do Registro em computadores gerenciados. - macOS: o domínio de preferências
com.google.Chrome.extensions.gjlaknelkbocikcnjebmigaeenagdapl, em um perfil de configuração cujo payload de preferências (com.apple.ManagedClient.preferences) tem esse domínio como alvo. As chaves dele são as configurações do PhishTriage, exatamente como estão:<key>proxyUrl</key> <string>https://api.phishtriage.com</string> <key>enrolmentToken</key> <string>YOUR-ENROLMENT-KEY</string>
Um interruptor é<true/>ou<false/>. Um.plistsimples importado comdscltem outro formato: nele, cada valor é envolvido pelas chavesstateevalue. - Linux: na mesma pasta da instalação forçada,
/etc/opt/chrome/policies/managed/, em3rdparty→extensions→ o ID. Um único arquivo pode conter as duas coisas:{ "ExtensionSettings": { "gjlaknelkbocikcnjebmigaeenagdapl": { "installation_mode": "force_installed", "update_url": "https://clients2.google.com/service/update2/crx" } }, "3rdparty": { "extensions": { "gjlaknelkbocikcnjebmigaeenagdapl": { "proxyUrl": "https://api.phishtriage.com", "enrolmentToken": "YOUR-ENROLMENT-KEY" } } } } - Google Admin console: na entrada do PhishTriage em
Apps & extensions, Users & browsers, o campo
Policy for extensions recebe JSON. A documentação para administradores do Chromium indica
que o formato é cada configuração envolvida em um objeto com um membro
Value; a página de ajuda do próprio Google não mostra formato nenhum, então confirme em um navegador de teste emchrome://policy:{ "proxyUrl": { "Value": "https://api.phishtriage.com" }, "enrolmentToken": { "Value": "YOUR-ENROLMENT-KEY" } }
Edge
O portal rotula o snippet como “Managed policy (Chrome/Edge):”, mas a documentação do Edge da Microsoft não diz onde ficam as configurações próprias de uma extensão. Funcionários do suporte da Microsoft indicaram o layout do Chromium sob a chave de política do Edge. Teste em um computador e confira como descrito em Conferir se funcionou antes de implantar:
- Windows: a chave do Registro
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge\3rdparty\extensions\cgohfopcndeliihonajifpfibocendjn\policy, com os mesmos valores do Chrome. - macOS: o domínio de preferências
com.microsoft.Edge.extensions.cgohfopcndeliihonajifpfibocendjn, com as mesmas chaves do Chrome.
Firefox
Em policies.json, em 3rdparty → Extensions (E
maiúsculo) → o ID do PhishTriage, ao lado da instalação forçada:
{
"policies": {
"ExtensionSettings": {
"phishtriage@phishtriage.com": {
"installation_mode": "force_installed",
"install_url": "https://addons.mozilla.org/firefox/downloads/latest/phishtriage@phishtriage.com/latest.xpi"
}
},
"3rdparty": {
"Extensions": {
"phishtriage@phishtriage.com": {
"proxyUrl": "https://api.phishtriage.com",
"enrolmentToken": "YOUR-ENROLMENT-KEY"
}
}
}
}
}
- Windows: a Mozilla diz que as configurações de uma extensão precisam de um modelo administrativo
do desenvolvedor da extensão para serem definidas por Política de Grupo ou pelo Intune. O PhishTriage não tem nenhum, então use
policies.jsontambém no Windows. - macOS: no perfil
org.mozilla.firefox, ao lado deEnterprisePoliciesEnabled:<key>EnterprisePoliciesEnabled</key> <true/> <key>ExtensionSettings</key> <dict> <key>phishtriage@phishtriage.com</key> <dict> <key>installation_mode</key> <string>force_installed</string> <key>install_url</key> <string>https://addons.mozilla.org/firefox/downloads/latest/phishtriage@phishtriage.com/latest.xpi</string> </dict> </dict> <key>3rdparty</key> <dict> <key>Extensions</key> <dict> <key>phishtriage@phishtriage.com</key> <dict> <key>proxyUrl</key> <string>https://api.phishtriage.com</string> <key>enrolmentToken</key> <string>YOUR-ENROLMENT-KEY</string> </dict> </dict> </dict>
Vincular navegadores à sua equipe
No portal em https://portal.phishtriage.com, abra a página Team e depois a aba Devices. Na parte de baixo fica a seção Enrolment keys. Clique no botão New key.
Dê um rótulo ao token, por exemplo “Implantação do Financeiro”. Opcionalmente, defina um número máximo de usos e uma expiração de 1 a 365 dias; se esses campos ficarem em branco, o token não tem nenhum dos dois. Se você definir um máximo, veja abaixo como dimensioná-lo. Clique no botão Create key.
O portal mostra “Enrolment key created” e o token, com “Copy it now — it is stored hashed and will not be shown again.” Copie-o. Abaixo, em “Managed policy (Chrome/Edge):”, está o snippet com
proxyUrldefinido comohttps://api.phishtriage.comeenrolmentTokendefinido como o token. Deixe a caixa Force full-URL visit tracking on every device desmarcada (veja Escolher suas configurações).Coloque as chaves do snippet na sua política, como em Configurar a extensão; as mesmas chaves funcionam para o Firefox.
Implante a política nos navegadores primeiro e a instalação forçada depois. Cada navegador entra na equipe quando o PhishTriage se registra pela primeira vez, logo depois de instalado nele, se a essa altura já tiver recebido o token. Ninguém faz login, e nenhum endereço de e-mail é coletado.
- Qualquer pessoa que consiga ver a política de navegador de um computador pode ler o token. Ele fica no
armazenamento de políticas de cada navegador em que você o implanta, e o Chrome lista as configurações das extensões, inclusive as
desta, em
chrome://policy. Quem tem o token pode vincular um navegador à sua equipe até que ele expire, se esgote ou seja revogado. Trate-o como o restante da configuração da sua implantação: defina uma expiração e um número máximo de usos, dimensionado como explicado abaixo, e revogue o token quando a implantação terminar. Os navegadores já registrados com ele continuam na equipe. - Dimensione o número máximo de usos com folga. Cada registro com o token gasta um uso e adiciona um dispositivo à aba Devices; um registro que o token recusa não gasta nenhum. Um navegador se registra de novo quando alguém clica no botão Leave team ou no botão Sign out no PhishTriage, e quando o PhishTriage é removido e instalado de novo; cada perfil de navegador conta como um navegador próprio. O dispositivo que o novo registro substitui continua na lista, sem uso. Leve isso em conta ou deixe o máximo em branco e conte com a expiração.
- Um token compartilhado por implantação. Cada dispositivo na aba Devices mostra o rótulo do token com que entrou. O portal avisa que um token de uso único corresponde a uma única máquina, então, com tokens emitidos um por pessoa, os rótulos passam a identificar indivíduos.
- A lista de tokens mostra o rótulo, os usos, os dispositivos, a expiração e o status de cada token: ativo, revogado, expirado ou esgotado. O botão Revoke bloqueia novos registros feitos com aquele token, e só com ele. Os navegadores já registrados com ele continuam na equipe. A revogação não pode ser desfeita.
- O que a equipe vê desses navegadores segue o modo de relatório da equipe, como em qualquer outro dispositivo; veja Configure o PhishTriage para uma equipe.
Navegadores que já tinham o PhishTriage
O PhishTriage lê o token quando se registra: logo depois de ser instalado e de novo quando alguém clica no botão Sign out ou no botão Leave team. Um navegador que já está registrado não passa a usar um token que você adiciona à política depois, então continua fora da equipe. O mesmo vale para um navegador que se registrou enquanto o token estava errado, expirado, revogado ou esgotado: ele não tenta de novo quando você corrige o token. Um navegador Chrome ou Edge que se registra antes de as configurações chegarem a ele pode estar na mesma situação.
A forma confiável de trazer um navegador assim para a equipe é remover o PhishTriage e instalá-lo de novo, com o token já na política. A instalação nova se registra de novo, desta vez com o token, e o que o PhishTriage guardava naquele dispositivo é apagado. Faça isso em um navegador primeiro. Remover o PhishTriage também remove as permissões do navegador que as pessoas tinham aceitado para ele. Depois da reinstalação, um recurso que você força a ficar ativado por política não funciona nesse navegador até que a permissão seja aceita de novo, e o interruptor bloqueado dele não consegue pedi-la: use a ordem da regra das permissões. Os botões Sign out e Leave team, abaixo, mantêm as permissões.
- Chrome e Edge: pare de
forçar a instalação do PhishTriage: tire-o de
ExtensionInstallForcelistou definainstallation_modeda entrada dele emExtensionSettingscomoremoved. Espere até o navegador desinstalá-lo, confirme que as configurações com o token estão no lugar e então restabeleça a instalação forçada. - Firefox: defina
installation_modeda entrada comoblocked, o que, segundo a documentação da Mozilla, remove uma extensão já instalada, e reinicie o Firefox. Depois volte a defini-lo comoforce_installed, com o token já em3rdparty, e reinicie de novo. - Sem reinstalar: se a linha da conta do PhishTriage, na seção Settings, oferece o botão Sign out ou o botão Leave team, clicar nele registra o navegador de novo na hora, desta vez com o token. Se a linha diz “Not signed in”, esse botão não existe. Você pode convidar a pessoa e pedir que ela clique no botão Log in (veja Configure o PhishTriage para uma equipe), o que vincula o navegador por meio da conta dela, e não pelo token.
Se nada disso se encaixa na forma como você gerencia seus navegadores, escreva para support@phishtriage.com.
Em um navegador registrado por token, o botão Leave team o registra de novo na hora, então ele volta para a equipe enquanto o token for válido. Isso gasta mais um uso do token e adiciona um novo dispositivo à aba Devices; o antigo continua na lista.
A regra das permissões
Forçar um interruptor a ficar ativado não concede uma
permissão. trackDomains, trackVisits e
fileProtection, quando forçadas a ficar ativadas por política, ainda precisam de uma permissão do navegador aceita em cada
navegador, e o PhishTriage não a solicita. Até que ela seja concedida, o recurso não funciona, mesmo
que o interruptor dele apareça como ativado e com o selo Managed.
- Qual permissão. A opção Background protection (
trackDomains) e a opção Send full URLs (trackVisits) precisam dewebNavigation. A opção File protection (fileProtection) precisa dedownloads. Cada uma das três também precisa de acesso a todos os sites. A opção Background protection e a opção Send full URLs compartilham uma única concessão: depois que alguém a aceita para uma das duas, ela vale para ambas. Forçar qualquer uma das três parafalsenão exige permissão. - De onde vem o pedido. O PhishTriage só pede a permissão quando alguém ativa o interruptor, nas configurações dele ou na página de boas-vindas. Um interruptor bloqueado por política não pode ser alterado, então, em um navegador que nunca recebeu a permissão, nada a pede.
- Uma ordem que funciona para a opção Background protection e para a
opção
File protection. Deixe
trackDomainsoufileProtectionfora da política no início e peça que as pessoas ativem a opção elas mesmas, aceitando o pedido do navegador. Depois, defina a chave comotruepara bloqueá-la na posição ativada. Desativar um interruptor no PhishTriage não devolve a permissão, então ela ainda estará lá quando você bloquear o interruptor mais tarde. - A opção Send full URLs não faz parte dessa ordem. Esta página recomenda deixar
trackVisitsde fora (veja Escolher suas configurações). Como ela compartilha a concessão da opção Background protection, forçá-la a ficar ativada onde alguém já aceitou esse pedido começa a enviar endereços completos na hora, sem um pedido próprio. - Não afetados:
evidenceCapture,cacheDomainVisits,enrolmentToken,proxyUrl,filescanUrlefeedbackUploadnão precisam de nenhuma permissão extra.fileBlockingedeepScanAlwayssó atuam quando a opção File protection está em funcionamento.
Conferir se funcionou
Teste em um navegador de cada tipo, com cada método que você usa para entregar a política, antes de passar para a frota inteira. Teste em um navegador que nunca teve o PhishTriage: um que já o tem não lê um token novo.
- Chrome: abra
chrome://policy, clique no botão Reload policies, marque a opção Show policies with no value set e confira seExtensionInstallForcelistouExtensionSettingstem o status OK. As extensões com configurações gerenciadas também são listadas ali, com os valores que o Chrome recebeu para elas. Uma mudança pode exigir reiniciar o Chrome. - Edge: abra
edge://policypara ver as políticas aplicadas. Feche e reabra o Edge se ele estava aberto quando a política mudou; depois de uma mudança na Política de Grupo, executegpupdate /forceantes. A Microsoft não diz se as configurações próprias de uma extensão aparecem ali, então confira o próprio PhishTriage, como abaixo. - Firefox: reinicie o Firefox, abra
about:policiese confira seExtensionSettingse3rdpartyestão ativos e se nada está listado como erro. - No PhishTriage: clique no ícone dele e depois no botão Settings. Com o
snippet do portal no lugar, aparece o aviso “Some settings are managed by your organization and can’t be
changed here.”, e o campo Backend, na seção Advanced, mostra
https://api.phishtriage.comcom o selo Managed. Todo interruptor que você forçou mostra o selo e não pode ser alterado. A linha da conta começa com “Team ·” ou diz “Part of a team”, com o botão Leave team. - No portal: a aba Devices, na página Team, lista cada navegador vinculado, com navegador, data de registro, último check-in, a coluna Enrolled via (o rótulo do token) e status, em qualquer modo de relatório. Um navegador só faz check-in quando é usado. Um navegador novo aparece como Active, passa a Idle depois de 7 dias sem uso e a Stale depois de 30, então um navegador instalado, mas sem uso, pode aparecer como Stale. Na seção Enrolment keys, os usos e os dispositivos do token aumentam.
- Um navegador ausente da lista cuja linha da conta diz “Not signed in” se registrou sem o token ou, no Chrome e no Edge, pode ter se registrado antes de as configurações chegarem a ele. Veja Navegadores que já tinham o PhishTriage e confira a ordem das suas políticas.
Safari
Nada disso se aplica ao Safari. O PhishTriage não está disponível para o Safari, e a build dele para Safari não tem política de administrador: o Safari não dá armazenamento gerenciado às extensões, então nenhuma das chaves desta página pode ser definida nele, inclusive o token de registro. Um perfil de configuração em um Mac chega ao PhishTriage no Chrome, no Edge e no Firefox desse Mac, não no Safari.
A atualização 1.1.0
As lojas distribuem a versão 1.0.0. A próxima versão, a 1.1.0,
lê o Outlook em outlook.cloud.microsoft como e-mail, um quinto host de e-mail. No Chrome e no Edge,
isso é uma nova permissão de site. A documentação para desenvolvedores do Chrome diz que uma atualização que adiciona uma
permissão com aviso desativa a extensão até que a pessoa a aceite; as referências de política do Chrome e do Edge
dizem que as permissões de uma extensão com instalação forçada são concedidas implicitamente. Nenhuma das duas diz
com todas as letras o que acontece quando uma atualização de uma extensão com instalação forçada adiciona uma. Então espere uma
mudança de permissão na 1.1.0: quando ela chegar a um navegador de teste, confira em chrome://extensions
ou edge://extensions se o PhishTriage continua ativado.
A 1.1.0 também envia cliques de feedback ao PhishTriage por padrão. Se
você quiser que eles fiquem no dispositivo, defina feedbackUpload como false antes de a
atualização chegar aos seus navegadores.
O que cada configuração envia
Para cada interruptor acima — o que sai do dispositivo, para onde vai, por quanto tempo é mantido e quem na sua equipe pode ver —, veja Tratamento de dados e a política de privacidade. Dúvidas sobre uma implantação: entre em contato.