Enterprise Server

Der Bromure Enterprise Manager ist die Administrationskonsole, die Bromure in Ihrer Organisation betreibt. Jeder Mandant erhält seinen eigenen Arbeitsbereich unter `https://bromure.io/app/login`, von dem aus Administratoren Profile, Benutzer, Installationen, Sitzungen und Identity-Provider-Integrationen verwalten. Diese Anleitung führt durch jede Ansicht.

Anmeldung

Administratoren melden sich mit der bei der Erstellung des Arbeitsbereichs verwendeten E-Mail-Adresse und dem Passwort an. Das Konto kann zusätzlich mit TOTP (jede Authenticator-App) oder einem gerätegebundenen Passkey (Touch ID, Windows Hello, Sicherheitsschlüssel) geschützt werden. Über diese Ansicht können Sie auch eine völlig neue Organisation erstellen — bei der Registrierung wird ein sechsstelliger E-Mail-Bestätigungscode erzeugt, und mit der Verifizierung werden die Organisation und ihr erster Eigentümer-Admin in einer einzigen Transaktion angelegt.

Anmeldebildschirm

Dashboard

Die Startseite nach der Anmeldung. Auf einen Blick zeigt sie die drei wichtigsten Kennzahlen — Gesamtzahl der Profile, Benutzer im Verzeichnis und aktive Installationen — zusammen mit den neuesten Anmeldungen und der Liste der verwalteten Profile. Eine *Neues Profil*-Verknüpfung befindet sich oben rechts.

Dashboard

Verwaltete Profile

Profile sind die Richtlinien, die die IT an eingebundene Macs verteilt. Jedes Profil ist eine Vorlage, die Sie bearbeiten und *veröffentlichen* — eine veröffentlichte Version ist das, was die Geräte bei ihrer nächsten Sitzung synchronisieren. Ein Profil umfasst Browser-Einstellungen (Startseite, Zwischenablage, persistenter Speicher, Webcam, Dateiübertragung, VPN, Werbeblocker, Sitzungsaufzeichnung), beliebige Dateianhänge (WireGuard-Konfigurationen, VPN-Passwörter — alle Envelope-verschlüsselt gespeichert), eine optionale mTLS-CA sowie die Liste der Benutzer oder Gruppen, denen das Profil zugewiesen ist. Während der Bearbeitung ist die automatische Speicherung aktiv; klicken Sie auf *Veröffentlichen*, wenn Sie für die Verteilung auf die Geräte bereit sind.

Liste der verwalteten Profile

Wenn Sie ein Profil öffnen, gelangen Sie direkt in dessen Editor, der in fünf Registerkarten gegliedert ist:

Einstellungen — Browser-Richtlinie

Der Haupteditor. Eine linke Seitenleiste führt Sie durch zehn Kategorien — Allgemein, Leistung, Medien, Dateiübertragung, Datenschutz & Sicherheit, Netzwerkisolierung, VPN & Werbung, Enterprise, Websites und Erweitert — jeweils mit eigenen feingranularen Schaltern. Änderungen werden beim Tippen automatisch gespeichert; klicken Sie auf *Veröffentlichen*, um die neue Version bei der nächsten Synchronisierung auf jedes eingebundene Gerät auszurollen.

Einstellungen — Browser-Richtlinie

Benutzer

Das Verzeichnis der Personen, die einen Mac in dieser Organisation registrieren können. Jeder Benutzer erhält einen Einschreibungscode — einen einmaligen, telefonisch diktierbaren Code, der 72 Stunden gültig ist — den er in Bromure Web einlöst, um der Organisation beizutreten. In V1 wird das Verzeichnis manuell gepflegt. Die Synchronisierung mit Google Workspace und Microsoft Entra folgt in einer späteren Version.

Benutzerverzeichnis

Gruppen

Sammlungen von Benutzern, die zur Massenzuweisung von Profilen verwendet werden. Die Mitgliedschaft ist flach — verschachtelte Gruppen gibt es nicht. Die Vereinigung der direkten Zuweisungen eines Benutzers und der Zuweisungen jeder Gruppe, der er angehört, ist das, was sein Gerät synchronisiert.

Gruppen

Agentic Coding

Bromure sandboxt außerdem KI-Coding-Agenten — Claude Code und Codex — in wegwerfbaren Linux-VMs. Der Bereich Agentic Coding der Konsole bietet flottenweite Transparenz darüber, was diese Agenten getan haben: welche Maschinen sie ausführen, jeden Tool-Aufruf und Shell-Befehl, die von ihnen berührten Dateien, die verbrauchten Tokens und jedes Paket, das sie über den Supply-Chain-Proxy bezogen haben. Das Sitzungs-Tracing wird automatisch aufgezeichnet, wenn es bei einem verwalteten Agentic-Coding-Profil aktiviert ist; die folgenden Ansichten teilen sich alle denselben Zeitfenster-Selektor — erweitern Sie ihn auf *Last 7 days*, um eine ganze Woche an Aktivität zu sehen.

Der Bereich Agentic Coding gliedert sich in sieben Ansichten:

Installs

Jeder Mac, auf dem Bromure Agentic Coding läuft und der in diesem Workspace registriert ist — eine Zeile pro Gerät, mit dem Besitzer, den Registrierungs- und Zuletzt-gesehen-Zeiten, der Egress-IP und dem Widerrufsstatus. Das Widerrufen einer Installation trennt sie von Profilaktualisierungen und lässt sie bei der nächsten Rotation an mTLS scheitern, genau wie bei der Liste der Browser-Installationen.

Installs

Installationen

Jeder in der Organisation registrierte Mac, eine Zeile pro Gerät. Die Tabelle zeigt, welchem Benutzer das Gerät gehört, wann es registriert wurde, wann es sich zuletzt gemeldet hat, die aktuelle von der Installation gemeldete Egress-IP und seinen Status. Von der Detailseite eines Benutzers aus können Sie jede Installation widerrufen — widerrufene Geräte erhalten keine Profilaktualisierungen mehr und scheitern bei der nächsten mTLS-Rotation.

Installationen

Sitzungen › KI-Suche

Stellen Sie eine Frage in natürlicher Sprache. Ein KI-Assistent übersetzt Ihre Frage in die passende Abfrage über die Sitzungsereignisse dieser Organisation und zeigt Ihnen die Antwort mit Verweisen auf die zugrunde liegenden Ereignisse. Beispiele: *Benutzer, die diese Woche Anmeldedaten an github.com übermittelt haben*, *wie viele Websites hat Alice gestern Abend aufgerufen*, *Top 10 der in dieser Woche organisationsweit besuchten Domains*.

KI-Suche
Hinweis: Die KI-Nutzung ist pro Organisation und Tag gedeckelt. Das Limit wird am unteren Rand der Seite angezeigt.

Sitzungen › Insights

Eine Übersicht darüber, welche Unternehmensseiten tatsächlich genutzt werden, was die Benutzer sonst noch besuchen und ob Traffic einer bekannten Bedrohungsliste entspricht. *Unternehmensseiten* zählen eindeutige Sitzungen, die auf jeden unter *Unternehmenswebsites* in einem verwalteten Profil deklarierten Host zugreifen. *Andere Hosts* zeigt die häufigsten nicht-unternehmenseigenen Ziele — nützlich, um Schatten-SaaS aufzudecken. *Von Threat Intelligence markiert* gleicht besuchte Hosts mit URLhaus (abuse.ch) ab; behandeln Sie Treffer als Hinweise, nicht als Urteile.

Sitzungs-Insights

Sitzungen › Ereignisse

Jede HTTP-Anfrage, die in einer Browser-Sitzung eines verwalteten Profils erfasst wurde, pro Anfrage durchsuchbar. Jede Sitzungszeile fasst Benutzer, Dauer, Ereignisanzahl, Fehleranzahl, häufigste Hosts und Aufzeichnungsstufe zusammen — klicken Sie sich durch, um jede Anfrage mit Headern, Status, Zeitangaben und optionaler Formularfelderfassung zu sehen. Sitzungsaufzeichnung ist standardmäßig deaktiviert: Um Aktivitäten zu erfassen, bearbeiten Sie den *Erweitert*-Bereich eines verwalteten Profils und setzen Sie **Sitzungsaufzeichnung** auf *Basis* oder höher. Die Aufbewahrungsdauer beträgt 90 Tage.

Sitzungsaufzeichnungen

Integrationen › Google Workspace

Beschränkt die Anmeldung bei Ihrem Workspace-Mandanten auf die IPs, von denen Bromure derzeit ausgeht. Nach einem OAuth-Handshake wählt Bromure eine Access-Context-Manager-Zugriffsebene aus, die Sie besitzen, und hält dann deren `ipSubnetworks`-Bedingung bei jeder Egress-IP-Rotation synchron. Andere Bedingungen auf der Ebene bleiben unverändert. Das Zuweisen einer IAM-Rolle an sich selbst in der GCP-Organisation, der Workspace gehört, ist Voraussetzung — Workspace-Super-Admin allein umfasst keine GCP-Berechtigungen.

Google-Workspace-Integration

Integrationen › Okta

Beschränkt die Okta-Anmeldung auf die IPs, von denen Bromure derzeit ausgeht. Sie wählen eine für Bromure reservierte Okta IP Network Zone, fügen ein von einem Okta-Organisationsadmin erstelltes API-Token ein, und Bromure hält die Gateway-Liste der Zone bei jeder Egress-IP-Rotation synchron — dasselbe architektonische Modell wie bei der Google-Workspace-Integration.

Okta-Integration
Hinweis: Wählen Sie eine Zone, die Bromure vorbehalten ist. Die Gateway-Liste der Zone wird bei jeder Synchronisierung ersetzt, sodass manuell gepflegte Einträge in einer gemeinsam genutzten Zone überschrieben würden.

Integrationen › OpenTelemetry

Streamt die von Bromure erfassten Sicherheitsereignisse — Agentic-Coding-Ereignisse, Web-Sitzungs-Traces und den Audit-Trail — als OTLP/HTTP-Logs an Ihr eigenes SIEM oder Ihren OpenTelemetry Collector. Legen Sie den Logs-Endpoint des Collectors fest (nur https), wählen Sie die zu übertragenden Streams und fügen Sie optional einen Auth-Header hinzu. Bromure leitet aus seinen gespeicherten Ereignissen über einen fortlaufenden Cursor pro Stream weiter, sodass ein kurzer Ausfall an Ihrem Endpoint nichts verliert.

OpenTelemetry-Integration
Hinweis: Der Wert des Auth-Headers wird envelope-verschlüsselt gespeichert und nie wieder angezeigt. Beim Trennen wird er gelöscht; das Speichern einer neuen Konfiguration setzt an der zuletzt zugestellten Position fort — aufbewahrte Ereignisse werden nicht erneut gesendet.

Integrationen › mTLS

Eine workspace-weite Zertifizierungsstelle, die sowohl Bromure Web als auch Bromure Agentic Coding zur Authentifizierung von Installationen verwenden. Erstellen Sie eine CA mit einem Klick oder laden Sie Ihr eigenes PEM-Zertifikat und Ihren privaten Schlüssel hoch; der Schlüssel wird im Ruhezustand envelope-verschlüsselt und nie wieder herausgegeben. Diese CA auf Organisationsebene unterscheidet sich von der profilspezifischen mTLS-CA im Profil-Editor — sie sichert den Kanal zwischen jeder registrierten Installation und dem Enterprise Manager selbst.

Workspace-mTLS-Zertifizierungsstelle
Hinweis: Leaf-Zertifikate haben eine kurze TTL und rotieren bei jeder Synchronisierung automatisch. Das Ersetzen der CA macht ausstehende Leaves bei ihrer nächsten Rotation ungültig.

Audit-Protokoll

Jede administrative Aktion und jedes Authentifizierungsereignis in der Organisation — wer was von wo getan hat und ob es erfolgreich war. Filterbar nach Aktion, Akteur, Ergebnis und mit einer Volltextsuche über Akteur oder Ziel. Aufbewahrt für **395 Tage**, um SOC 2-Prüfzeiträume abzudecken.

Audit-Protokoll

Administratoren

Personen, die sich an der Konsole anmelden und die Organisation verwalten können. Eigentümer können weitere Administratoren oder Eigentümer per E-Mail einladen; der Einladungslink wird nur einmal angezeigt und sollte außerhalb des regulären Kanals übergeben werden (niemals von Bromure selbst per E-Mail versendet). Die eingeladene Person legt ihr Passwort bei der ersten Verwendung fest.

Administratoren

Einstellungen

Organisationsbezogene Details und Ihre eigenen Admin-Anmeldeoptionen an einem Ort. Eigentümer können den Organisationsnamen bearbeiten; der URL-taugliche Slug ist unveränderlich. *Datenaufbewahrung* zeigt, wie lange Sitzungsereignisse gespeichert werden (7 Tage im kostenlosen Tarif; längere Aufbewahrung in bezahlten Tarifen). Der *Authentifizierungs*-Block betrifft ausschließlich Ihr eigenes Konto: Passwort ändern, TOTP mit Backup-Codes aktivieren oder einen Passkey registrieren (erfordert HTTPS — die Passkey-Registrierung funktioniert nicht über einfaches HTTP).

Einstellungen