企業伺服器
Bromure Enterprise Manager 是在您組織內執行 Bromure 的管理主控台。每個租戶都會在 `https://bromure.io/app/login` 取得專屬工作區,管理員可從中管理設定檔、使用者、安裝項目、工作階段與身分識別提供者整合。本指南將逐一介紹每個畫面。
登入
管理員使用建立工作區時所採用的電子郵件與密碼登入。帳號可進一步以 TOTP(任一驗證器應用程式)或綁定裝置的 passkey(Touch ID、Windows Hello、安全金鑰)加強保護。 您也可以從此畫面建立全新的組織——註冊會產生 6 位數電子郵件驗證碼,驗證成功後會在單一交易中同時建立組織與其第一位擁有者管理員。

儀表板
登入後的首頁。一眼即可看到三個關鍵計數——設定檔總數、目錄中的使用者數以及使用中的安裝數——旁邊會列出最近的註冊紀錄與受管理的設定檔清單。右上角提供 *新增設定檔* 快捷鍵。

受管理的設定檔
設定檔是 IT 推送到已註冊 Mac 的政策。每個設定檔都是一份可編輯並 *發佈* 的範本——已發佈的版本即為裝置在下一次工作階段中同步的內容。設定檔涵蓋瀏覽器設定(首頁、剪貼簿、持久儲存、網路攝影機、檔案傳輸、VPN、廣告封鎖、工作階段追蹤)、任意檔案資產(WireGuard 設定檔、VPN 密碼——全部以信封加密方式靜態加密)、選用的 mTLS CA,以及已指派該設定檔的使用者或群組清單。 編輯時會自動儲存;準備推送至裝置時請點擊 *發佈*。

開啟設定檔後即會進入其編輯器,介面分為五個頁籤:
設定——瀏覽器政策
主要編輯器。左側邊欄會引導你瀏覽十個分類——一般、效能、媒體、檔案傳輸、隱私與安全、網路隔離、VPN 與廣告、企業、網站,以及進階——每個分類都有細緻的切換選項。編輯內容會在輸入時自動儲存;點擊 *發佈* 即可在下一次同步時將新版本推送至所有已註冊的裝置。

使用者
可在此組織中註冊 Mac 的人員目錄。每位使用者都會取得一組註冊碼——一次性、可透過電話口述的代碼,有效期為 72 小時——使用者可在 Bromure Web 中兌換以加入組織。 V1 版本中,目錄為手動維護。Google Workspace 與 Microsoft Entra 同步功能將於後續版本推出。

群組
用於批次指派設定檔的使用者集合。成員資格為扁平結構——不支援巢狀群組。使用者裝置所同步的內容,是該使用者直接指派與其所屬所有群組指派的聯集。

Agentic Coding
Bromure 也會將 AI 編碼代理——Claude Code 與 Codex——沙箱化於可拋棄式的 Linux VM 內。主控台的 Agentic Coding 區域提供跨整個機群的可見性,呈現這些代理做了什麼:哪些機器在執行它們、每一次工具呼叫與 shell 指令、它們存取的檔案、消耗的 token,以及每一個透過供應鏈代理拉取的套件。 當受管的 Agentic Coding 設定檔啟用工作階段追蹤時,系統會自動記錄;以下各個檢視都共用同一個時間區間選擇器——將其擴大到 *Last 7 days* 即可看到整整一週的活動。
Agentic Coding 區段細分為七個檢視:
Installs
每一台執行 Bromure Agentic Coding 並註冊到此工作區的 Mac——一台裝置一列,顯示擁有者、註冊與最後簽入時間、對外 IP,以及撤銷狀態。撤銷某個安裝會切斷其設定檔更新,並在下次輪替時於 mTLS 失敗,與瀏覽器安裝清單完全相同。

安裝項目
每一台在組織中註冊的 Mac,一台裝置一列。表格顯示裝置擁有者、註冊時間、最後簽入時間、該安裝回報的目前對外 IP,以及其狀態。您可以在使用者詳細頁面撤銷任何安裝——被撤銷的裝置將停止接收設定檔更新,並在下次輪替時於 mTLS 失敗。

工作階段 › AI 搜尋
以自然英語提問。AI 助理會將您的問題翻譯為針對此組織中工作階段事件的正確查詢,並提供答案,同時附上來源事件的引用。 範例:*本週向 github.com 提交憑證的使用者*、*愛麗絲昨晚存取了多少個網站*、*本週全組織造訪次數最多的 10 個網域*。

工作階段 › 洞察
從高層視角檢視實際被使用的企業網站、使用者還造訪了哪些網站,以及是否有任何流量符合已知惡意清單。 *企業網站* 會計算每個在任何受管理設定檔之 *企業網站* 中宣告主機的不同工作階段數。*其他主機* 會呈現非企業目的地中排名最前的項目——對於發掘影子 SaaS 相當實用。*由威脅情資標記* 會比對造訪主機與 URLhaus(abuse.ch);請將命中視為線索,而非定論。

工作階段 › 事件
在受管理設定檔瀏覽器工作階段中擷取的每一筆 HTTP 請求,均可逐筆搜尋。每個工作階段列會摘要使用者、持續時間、事件數、錯誤數、主要主機及錄製層級——點擊進入後可查看每筆請求的標頭、狀態、時序,以及選用的表單欄位擷取。 工作階段追蹤預設為關閉:若要開始擷取活動,請編輯受管理設定檔的 *進階* 區段,並將 **Session trace** 設為 *Basic* 或更高層級。保留期為 90 天。

整合 › Google Workspace
將您 Workspace 租戶的登入鎖定於 Bromure 當前對外流出的 IP。在 OAuth 握手之後,Bromure 會挑選您擁有的 Access Context Manager 存取層級,接著在每次對外 IP 輪替時,保持其 `ipSubnetworks` 條件同步。該層級上的其他條件則維持不變。 您必須先為擁有 Workspace 的 GCP 組織授予自己 IAM 角色——僅擁有 Workspace 超級管理員身分並不會附帶 GCP 權限。

整合 › Okta
將 Okta 登入限制於 Bromure 當前對外流出的 IP。您選擇一個專屬 Bromure 的 Okta IP Network Zone,貼上由 Okta 組織管理員建立的 API 權杖,Bromure 便會在每次對外 IP 輪替時,保持該區域的閘道清單同步——與 Google Workspace 整合採用相同的架構模式。

整合 › OpenTelemetry
將 Bromure 攝取的安全事件——Agentic Coding 事件、Web 工作階段追蹤與稽核軌跡——以 OTLP/HTTP 日誌形式串流到您自己的 SIEM 或 OpenTelemetry Collector。設定 Collector 的日誌端點(僅限 https),選擇要轉發的串流,並可選擇加入驗證標頭。Bromure 從儲存的事件以每條串流的滾動游標轉發,因此端點短暫中斷也不會遺失任何東西。

整合 › mTLS
一個工作區層級的憑證授權單位,Bromure Web 與 Bromure Agentic Coding 都會用它來驗證安裝。一鍵產生 CA,或上傳您自己的 PEM 憑證與私鑰;私鑰在靜態時以信封加密儲存,且不再交回。此組織層級的 CA 與設定檔編輯器上的個別設定檔 mTLS CA 不同——它保護的是每一個已註冊安裝與 Enterprise Manager 本身之間的通道。

稽核記錄
組織中每一次管理操作與驗證事件——誰、何時、從哪裡做了什麼,以及是否成功。可依操作、執行者、結果進行篩選,並對執行者或目標進行自由文字搜尋。保留 **395 天**,以涵蓋 SOC 2 審核視窗。

管理員
可以登入主控台並管理組織的人員。擁有者可透過電子郵件邀請額外的管理員或擁有者;邀請連結僅會顯示一次,應透過其他管道交付(絕不會由 Bromure 自行寄送電子郵件)。被邀請者會在首次使用時設定密碼。

設定
組織層級的詳細資訊與您自己的管理員登入選項集中於此。擁有者可編輯組織名稱;URL 安全用的 slug 則不可變更。*資料保留* 顯示工作階段事件的保留時間(免費方案為 7 天;付費方案保留期更長)。 *驗證* 區塊僅套用於您自己的帳號:變更密碼、啟用 TOTP 並備份代碼,或註冊 passkey(需要 HTTPS——以純 HTTP 連線時無法進行 passkey 註冊)。
