Serveur Enterprise

Le Bromure Enterprise Manager est la console d'administration qui pilote Bromure à l'échelle de votre organisation. Chaque tenant dispose de son propre espace de travail à l'adresse `https://bromure.io/app/login` depuis lequel les admins gèrent les profils, les utilisateurs, les installations, les sessions et les intégrations avec les fournisseurs d'identité. Ce guide passe en revue chaque écran.

Connexion

Les admins se connectent avec l'e-mail et le mot de passe utilisés lors de la création de l'espace de travail. Le compte peut être renforcé par un code TOTP (n'importe quelle application d'authentification) ou une passkey liée à l'appareil (Touch ID, Windows Hello, clé de sécurité). Depuis cet écran vous pouvez également créer une toute nouvelle organisation — l'inscription émet un code de vérification par e-mail à 6 chiffres, et à la validation crée l'organisation ainsi que son premier admin propriétaire en une seule transaction.

Écran de connexion

Tableau de bord

La page d'accueil après la connexion. D'un coup d'œil, elle met en avant les trois compteurs qui comptent — nombre total de profils, utilisateurs dans l'annuaire et installations actives — aux côtés des inscriptions les plus récentes et de la liste des profils gérés. Un raccourci *Nouveau profil* se trouve dans le coin supérieur droit.

Tableau de bord

Profils gérés

Les profils sont les politiques que l'IT pousse vers les Mac enrôlés. Chaque profil est un modèle que vous éditez puis *publiez* — une version publiée est ce que les appareils synchronisent à leur prochaine session. Un profil couvre les paramètres du navigateur (page d'accueil, presse-papiers, stockage persistant, webcam, transfert de fichiers, VPN, blocage des publicités, traçage des sessions), des fichiers arbitraires (configurations WireGuard, mots de passe VPN — tous chiffrés par enveloppe au repos), une CA mTLS optionnelle, et la liste des utilisateurs ou groupes auxquels le profil est affecté. La sauvegarde automatique est active pendant l'édition ; cliquez sur *Publier* lorsque vous êtes prêt à déployer sur les appareils.

Liste des profils gérés

L'ouverture d'un profil vous place dans son éditeur, organisé en cinq onglets :

Paramètres — politique du navigateur

L'éditeur principal. Une barre latérale gauche vous guide à travers dix catégories — Général, Performance, Média, Transfert de fichiers, Vie privée et sécurité, Isolation réseau, VPN et publicités, Entreprise, Sites web et Avancé — chacune avec ses propres bascules fines. Les modifications sont enregistrées automatiquement au fil de la saisie ; cliquez sur *Publier* pour déployer la nouvelle version sur chaque appareil enrôlé à la prochaine synchronisation.

Paramètres — politique du navigateur

Utilisateurs

L'annuaire des personnes autorisées à enrôler un Mac dans cette organisation. Chaque utilisateur reçoit un code d'enrôlement — un code à usage unique, dictable par téléphone et valable 72 heures — qu'il saisit dans Bromure Web pour rejoindre l'organisation. En V1, l'annuaire est maintenu manuellement. La synchronisation avec Google Workspace et Microsoft Entra arrivera dans une version ultérieure.

Annuaire des utilisateurs

Groupes

Des ensembles d'utilisateurs servant à l'affectation en masse de profils. L'appartenance est à plat — il n'y a pas de groupes imbriqués. L'union des affectations directes d'un utilisateur et des affectations de tous les groupes auxquels il appartient est ce que son appareil synchronise.

Groupes

Agentic Coding

Bromure place aussi les agents de codage IA — Claude Code et Codex — en bac à sable dans des VMs Linux jetables. La zone Agentic Coding de la console offre une visibilité à l'échelle du parc sur ce que ces agents ont fait : quelles machines les exécutent, chaque appel d'outil et commande shell, les fichiers qu'ils ont touchés, les tokens qu'ils ont consommés, et chaque paquet récupéré via le proxy de la chaîne d'approvisionnement. Le traçage des sessions est enregistré automatiquement lorsqu'un profil Agentic Coding géré l'a activé ; les vues ci-dessous partagent toutes le même sélecteur de fenêtre temporelle — élargissez-le à *Last 7 days* pour voir une semaine complète d'activité.

La section Agentic Coding se décompose en sept vues :

Installations

Chaque Mac exécutant Bromure Agentic Coding et enregistré dans cet espace de travail — une ligne par appareil, avec le propriétaire, les dates d'enrôlement et de dernière connexion, l'adresse IP de sortie et l'état de révocation. Révoquer une installation la coupe des mises à jour de profil et la fait échouer au mTLS à la prochaine rotation, exactement comme la liste des installations de navigateur.

Installations

Installations

Chaque Mac enrôlé dans l'organisation, une ligne par appareil. Le tableau indique quel utilisateur possède l'appareil, quand il a été enrôlé, quand il s'est reconnecté pour la dernière fois, l'adresse IP de sortie actuelle remontée par l'installation, et son état. Depuis la page de détail d'un utilisateur, vous pouvez révoquer n'importe quelle installation — les appareils révoqués cessent de recevoir les mises à jour de profil et échouent au mTLS à la prochaine rotation.

Installations

Sessions › Recherche IA

Posez une question en langage naturel. Un assistant IA traduit votre question en la requête appropriée sur les événements de session de cette organisation et vous affiche la réponse, avec des citations pointant vers les événements sous-jacents. Exemples : *utilisateurs ayant soumis des identifiants à github.com cette semaine*, *combien de sites web alice a-t-elle consultés hier soir*, *top 10 des domaines visités dans l'organisation cette semaine*.

Recherche IA
Remarque : Les dépenses IA sont plafonnées par jour et par organisation. La limite est affichée en bas de la page.

Sessions › Analyses

Une vue d'ensemble des sites d'entreprise réellement utilisés, des autres destinations consultées par les utilisateurs, et de tout trafic correspondant à une liste connue de sites malveillants. *Sites d'entreprise* comptabilise les sessions distinctes ayant atteint chaque hôte déclaré sous *Sites web d'entreprise* dans un profil géré. *Autres hôtes* fait remonter les principales destinations non corporate — utile pour repérer le shadow SaaS. *Signalés par renseignement sur les menaces* confronte les hôtes visités à URLhaus (abuse.ch) ; traitez les correspondances comme des pistes, pas comme des verdicts.

Analyses de session

Sessions › Événements

Chaque requête HTTP capturée dans une session de navigateur à profil géré, consultable par requête. Chaque ligne de session résume l'utilisateur, la durée, le nombre d'événements, le nombre d'erreurs, les hôtes principaux et le niveau d'enregistrement — cliquez pour voir chaque requête avec ses en-têtes, son statut, son timing et la capture optionnelle des champs de formulaire. Le traçage des sessions est désactivé par défaut : pour commencer à capturer l'activité, éditez la section *Avancé* d'un profil géré et réglez **Traçage de session** sur *Basique* ou supérieur. La rétention est de 90 jours.

Traces de session

Intégrations › Google Workspace

Verrouille la connexion à votre tenant Workspace sur les adresses IP depuis lesquelles Bromure sort actuellement. Après un échange OAuth, Bromure sélectionne un niveau d'accès Access Context Manager dont vous êtes propriétaire, puis maintient sa condition `ipSubnetworks` synchronisée à chaque rotation d'IP de sortie. Les autres conditions du niveau sont laissées intactes. S'attribuer un rôle IAM sur l'organisation GCP qui possède Workspace est un prérequis — être super-admin Workspace ne confère pas à lui seul les permissions GCP.

Intégration Google Workspace

Intégrations › Okta

Conditionne la connexion Okta aux adresses IP depuis lesquelles Bromure sort actuellement. Vous choisissez un IP Network Zone Okta dédié à Bromure, collez un jeton API créé par un admin d'organisation Okta, et Bromure maintient la liste des passerelles de la zone synchronisée à chaque rotation d'IP de sortie — même modèle architectural que l'intégration Google Workspace.

Intégration Okta
Remarque : Choisissez une zone dédiée à Bromure. La liste des passerelles de la zone est remplacée à chaque synchronisation : toute entrée maintenue manuellement dans une zone partagée serait donc écrasée.

Intégrations › OpenTelemetry

Diffuse les événements de sécurité que Bromure ingère — événements Agentic Coding, traces de sessions web et piste d'audit — vers votre propre SIEM ou collecteur OpenTelemetry sous forme de logs OTLP/HTTP. Indiquez l'endpoint logs du collecteur (https uniquement), choisissez les flux à transmettre et ajoutez éventuellement un en-tête d'authentification. Bromure émet depuis ses événements stockés via un curseur continu par flux, de sorte qu'une brève coupure de votre endpoint ne perd rien.

Intégration OpenTelemetry
Remarque : La valeur de l'en-tête d'authentification est stockée chiffrée par enveloppe et n'est jamais réaffichée. La déconnexion l'efface ; enregistrer une nouvelle configuration reprend à la dernière position livrée — les événements conservés ne sont pas rejoués.

Intégrations › mTLS

Une autorité de certification à l'échelle de l'espace de travail que Bromure Web et Bromure Agentic Coding utilisent tous deux pour authentifier les installations. Générez une CA en un clic ou téléversez votre propre certificat et clé privée au format PEM ; la clé est chiffrée par enveloppe au repos et n'est jamais réaffichée. Cette CA au niveau de l'organisation est distincte de la CA mTLS par profil de l'éditeur de profil — elle sécurise le canal entre chaque installation enrôlée et l'Enterprise Manager lui-même.

Autorité de certification mTLS de l'espace de travail
Remarque : Les certificats feuilles portent un TTL court et tournent automatiquement à chaque synchronisation. Remplacer la CA invalide les feuilles en cours à leur prochaine rotation.

Journal d'audit

Chaque action administrative et chaque événement d'authentification de l'organisation — qui a fait quoi, depuis où, et avec quel succès. Filtrable par action, acteur, résultat, et via une recherche en texte libre sur l'acteur ou la cible. Conservé pendant **395 jours** pour couvrir les fenêtres de revue SOC 2.

Journal d'audit

Admins

Les personnes qui peuvent se connecter à la console et administrer l'organisation. Les propriétaires peuvent inviter d'autres admins ou propriétaires par e-mail ; le lien d'invitation s'affiche une seule fois et doit être transmis hors bande (jamais envoyé par e-mail par Bromure lui-même). L'invité définit son mot de passe à la première utilisation.

Admins

Paramètres

Les informations au niveau de l'organisation et vos propres options de connexion admin réunies au même endroit. Les propriétaires peuvent modifier le nom de l'organisation ; le slug compatible URL est immuable. *Rétention des données* indique la durée de conservation des événements de session (7 jours sur l'offre gratuite ; rétention plus longue sur les offres payantes). Le bloc *Authentification* s'applique uniquement à votre propre compte : changez votre mot de passe, activez le TOTP avec des codes de secours, ou enregistrez une passkey (nécessite HTTPS — l'enregistrement de passkey ne fonctionne pas en HTTP non chiffré).

Paramètres