Serveur Enterprise
Le Bromure Enterprise Manager est la console d'administration qui pilote Bromure à l'échelle de votre organisation. Chaque tenant dispose de son propre espace de travail à l'adresse `https://bromure.io/app/login` depuis lequel les admins gèrent les profils, les utilisateurs, les installations, les sessions et les intégrations avec les fournisseurs d'identité. Ce guide passe en revue chaque écran.
Connexion
Les admins se connectent avec l'e-mail et le mot de passe utilisés lors de la création de l'espace de travail. Le compte peut être renforcé par un code TOTP (n'importe quelle application d'authentification) ou une passkey liée à l'appareil (Touch ID, Windows Hello, clé de sécurité). Depuis cet écran vous pouvez également créer une toute nouvelle organisation — l'inscription émet un code de vérification par e-mail à 6 chiffres, et à la validation crée l'organisation ainsi que son premier admin propriétaire en une seule transaction.

Tableau de bord
La page d'accueil après la connexion. D'un coup d'œil, elle met en avant les trois compteurs qui comptent — nombre total de profils, utilisateurs dans l'annuaire et installations actives — aux côtés des inscriptions les plus récentes et de la liste des profils gérés. Un raccourci *Nouveau profil* se trouve dans le coin supérieur droit.

Profils gérés
Les profils sont les politiques que l'IT pousse vers les Mac enrôlés. Chaque profil est un modèle que vous éditez puis *publiez* — une version publiée est ce que les appareils synchronisent à leur prochaine session. Un profil couvre les paramètres du navigateur (page d'accueil, presse-papiers, stockage persistant, webcam, transfert de fichiers, VPN, blocage des publicités, traçage des sessions), des fichiers arbitraires (configurations WireGuard, mots de passe VPN — tous chiffrés par enveloppe au repos), une CA mTLS optionnelle, et la liste des utilisateurs ou groupes auxquels le profil est affecté. La sauvegarde automatique est active pendant l'édition ; cliquez sur *Publier* lorsque vous êtes prêt à déployer sur les appareils.

L'ouverture d'un profil vous place dans son éditeur, organisé en cinq onglets :
Paramètres — politique du navigateur
L'éditeur principal. Une barre latérale gauche vous guide à travers dix catégories — Général, Performance, Média, Transfert de fichiers, Vie privée et sécurité, Isolation réseau, VPN et publicités, Entreprise, Sites web et Avancé — chacune avec ses propres bascules fines. Les modifications sont enregistrées automatiquement au fil de la saisie ; cliquez sur *Publier* pour déployer la nouvelle version sur chaque appareil enrôlé à la prochaine synchronisation.

Utilisateurs
L'annuaire des personnes autorisées à enrôler un Mac dans cette organisation. Chaque utilisateur reçoit un code d'enrôlement — un code à usage unique, dictable par téléphone et valable 72 heures — qu'il saisit dans Bromure Web pour rejoindre l'organisation. En V1, l'annuaire est maintenu manuellement. La synchronisation avec Google Workspace et Microsoft Entra arrivera dans une version ultérieure.

Groupes
Des ensembles d'utilisateurs servant à l'affectation en masse de profils. L'appartenance est à plat — il n'y a pas de groupes imbriqués. L'union des affectations directes d'un utilisateur et des affectations de tous les groupes auxquels il appartient est ce que son appareil synchronise.

Agentic Coding
Bromure place aussi les agents de codage IA — Claude Code et Codex — en bac à sable dans des VMs Linux jetables. La zone Agentic Coding de la console offre une visibilité à l'échelle du parc sur ce que ces agents ont fait : quelles machines les exécutent, chaque appel d'outil et commande shell, les fichiers qu'ils ont touchés, les tokens qu'ils ont consommés, et chaque paquet récupéré via le proxy de la chaîne d'approvisionnement. Le traçage des sessions est enregistré automatiquement lorsqu'un profil Agentic Coding géré l'a activé ; les vues ci-dessous partagent toutes le même sélecteur de fenêtre temporelle — élargissez-le à *Last 7 days* pour voir une semaine complète d'activité.
La section Agentic Coding se décompose en sept vues :
Installations
Chaque Mac exécutant Bromure Agentic Coding et enregistré dans cet espace de travail — une ligne par appareil, avec le propriétaire, les dates d'enrôlement et de dernière connexion, l'adresse IP de sortie et l'état de révocation. Révoquer une installation la coupe des mises à jour de profil et la fait échouer au mTLS à la prochaine rotation, exactement comme la liste des installations de navigateur.

Installations
Chaque Mac enrôlé dans l'organisation, une ligne par appareil. Le tableau indique quel utilisateur possède l'appareil, quand il a été enrôlé, quand il s'est reconnecté pour la dernière fois, l'adresse IP de sortie actuelle remontée par l'installation, et son état. Depuis la page de détail d'un utilisateur, vous pouvez révoquer n'importe quelle installation — les appareils révoqués cessent de recevoir les mises à jour de profil et échouent au mTLS à la prochaine rotation.

Sessions › Recherche IA
Posez une question en langage naturel. Un assistant IA traduit votre question en la requête appropriée sur les événements de session de cette organisation et vous affiche la réponse, avec des citations pointant vers les événements sous-jacents. Exemples : *utilisateurs ayant soumis des identifiants à github.com cette semaine*, *combien de sites web alice a-t-elle consultés hier soir*, *top 10 des domaines visités dans l'organisation cette semaine*.

Sessions › Analyses
Une vue d'ensemble des sites d'entreprise réellement utilisés, des autres destinations consultées par les utilisateurs, et de tout trafic correspondant à une liste connue de sites malveillants. *Sites d'entreprise* comptabilise les sessions distinctes ayant atteint chaque hôte déclaré sous *Sites web d'entreprise* dans un profil géré. *Autres hôtes* fait remonter les principales destinations non corporate — utile pour repérer le shadow SaaS. *Signalés par renseignement sur les menaces* confronte les hôtes visités à URLhaus (abuse.ch) ; traitez les correspondances comme des pistes, pas comme des verdicts.

Sessions › Événements
Chaque requête HTTP capturée dans une session de navigateur à profil géré, consultable par requête. Chaque ligne de session résume l'utilisateur, la durée, le nombre d'événements, le nombre d'erreurs, les hôtes principaux et le niveau d'enregistrement — cliquez pour voir chaque requête avec ses en-têtes, son statut, son timing et la capture optionnelle des champs de formulaire. Le traçage des sessions est désactivé par défaut : pour commencer à capturer l'activité, éditez la section *Avancé* d'un profil géré et réglez **Traçage de session** sur *Basique* ou supérieur. La rétention est de 90 jours.

Intégrations › Google Workspace
Verrouille la connexion à votre tenant Workspace sur les adresses IP depuis lesquelles Bromure sort actuellement. Après un échange OAuth, Bromure sélectionne un niveau d'accès Access Context Manager dont vous êtes propriétaire, puis maintient sa condition `ipSubnetworks` synchronisée à chaque rotation d'IP de sortie. Les autres conditions du niveau sont laissées intactes. S'attribuer un rôle IAM sur l'organisation GCP qui possède Workspace est un prérequis — être super-admin Workspace ne confère pas à lui seul les permissions GCP.

Intégrations › Okta
Conditionne la connexion Okta aux adresses IP depuis lesquelles Bromure sort actuellement. Vous choisissez un IP Network Zone Okta dédié à Bromure, collez un jeton API créé par un admin d'organisation Okta, et Bromure maintient la liste des passerelles de la zone synchronisée à chaque rotation d'IP de sortie — même modèle architectural que l'intégration Google Workspace.

Intégrations › OpenTelemetry
Diffuse les événements de sécurité que Bromure ingère — événements Agentic Coding, traces de sessions web et piste d'audit — vers votre propre SIEM ou collecteur OpenTelemetry sous forme de logs OTLP/HTTP. Indiquez l'endpoint logs du collecteur (https uniquement), choisissez les flux à transmettre et ajoutez éventuellement un en-tête d'authentification. Bromure émet depuis ses événements stockés via un curseur continu par flux, de sorte qu'une brève coupure de votre endpoint ne perd rien.

Intégrations › mTLS
Une autorité de certification à l'échelle de l'espace de travail que Bromure Web et Bromure Agentic Coding utilisent tous deux pour authentifier les installations. Générez une CA en un clic ou téléversez votre propre certificat et clé privée au format PEM ; la clé est chiffrée par enveloppe au repos et n'est jamais réaffichée. Cette CA au niveau de l'organisation est distincte de la CA mTLS par profil de l'éditeur de profil — elle sécurise le canal entre chaque installation enrôlée et l'Enterprise Manager lui-même.

Journal d'audit
Chaque action administrative et chaque événement d'authentification de l'organisation — qui a fait quoi, depuis où, et avec quel succès. Filtrable par action, acteur, résultat, et via une recherche en texte libre sur l'acteur ou la cible. Conservé pendant **395 jours** pour couvrir les fenêtres de revue SOC 2.

Admins
Les personnes qui peuvent se connecter à la console et administrer l'organisation. Les propriétaires peuvent inviter d'autres admins ou propriétaires par e-mail ; le lien d'invitation s'affiche une seule fois et doit être transmis hors bande (jamais envoyé par e-mail par Bromure lui-même). L'invité définit son mot de passe à la première utilisation.

Paramètres
Les informations au niveau de l'organisation et vos propres options de connexion admin réunies au même endroit. Les propriétaires peuvent modifier le nom de l'organisation ; le slug compatible URL est immuable. *Rétention des données* indique la durée de conservation des événements de session (7 jours sur l'offre gratuite ; rétention plus longue sur les offres payantes). Le bloc *Authentification* s'applique uniquement à votre propre compte : changez votre mot de passe, activez le TOTP avec des codes de secours, ou enregistrez une passkey (nécessite HTTPS — l'enregistrement de passkey ne fonctionne pas en HTTP non chiffré).
