Qué significa realmente el aislamiento de navegador on-premises
RBI ejecuta el navegador fuera del dispositivo del usuario; cuando lo autoaloja en su propio Kubernetes, ese "fuera" está dentro de su datacenter —no en la nube de un proveedor— por lo que el aislamiento y la residencia de datos se aplican simultáneamente.
Su infraestructura, su perímetro
El navegador remoto, la aplicación que carga y los datos de sesión permanecen dentro de su perímetro.
Se ejecuta en el Kubernetes que ya tiene
Los pods del navegador se implementan en su clúster existente y siguen las políticas y el monitoreo que su equipo ya administra.
Aislamiento total, en sus términos
Protección contra malware y fugas de datos, con control directo sobre egreso, retención y grabación de sesiones.
Por qué ejecutar RBI on-premises e híbrido
Se ejecuta en el Kubernetes que usted eligió, está cerca de sus aplicaciones y solo accede a la nube cuando usted lo decide.
Funciona con su Kubernetes
OpenShift, Rancher/RKE2, k3s, Tanzu o K8s estándar. El mismo CNI, almacenamiento e identidad que usa hoy.
Más rápido porque es local
El navegador se ejecuta junto a sus aplicaciones internas, por lo que las páginas cargan sin el viaje adicional de ida y vuelta.
Nube solo cuando la necesite
Mantenga el trabajo sensible on-premises. Envíe la carga pico a la nube cuando lo elija.
Implementación on-premises y air-gapped de principio a fin
Nada depende de una nube RBI externa: se admite una implementación completamente desconectada.
Configure su clúster de Kubernetes en su hardware/nube privada: reutilice su CNI, almacenamiento e IdP.
Cree la imagen del navegador aislado de Thinfinity en su registro privado: los pods se descargan localmente, sin internet.
Implemente el broker y gateway dentro del clúster (o DMZ); los pods del navegador se conectan en reversa hacia afuera, sin puertos de entrada.
Entregue aplicaciones de intranet y SaaS a través de un navegador alojado en POD transmitido al endpoint mediante el Gateway de Thinfinity; vincule SSO/SAML/OAuth, MFA y RBAC.
El usuario es dirigido a un pod nuevo que carga la aplicación; solo retornan píxeles codificados; el pod se destruye al cerrar sesión.
Características principales de Thinfinity RBI
Sesiones de navegador aisladas ejecutándose en pods de Kubernetes, entregadas a través del Web Application Gateway.
| Característica | Qué hace | Control de políticas |
|---|---|---|
| Sesión de navegador aislada | El navegador se ejecuta en un pod contenedor en su clúster, nunca en el endpoint; solo la sesión renderizada llega al usuario | Por usuario o grupo |
| Sesiones efímeras | El pod se crea al inicio de la sesión y se destruye al cerrar sesión, sin dejar estado residual entre usuarios | Activado por defecto |
| Redirección de portapapeles | Copiar y pegar entre el endpoint y el navegador aislado | Desactivado / entrada / salida / bidireccional |
| Transferencia de archivos | Carga y descarga desde la sesión aislada | Desactivado / descarga / carga / ambos |
| Redirección de audio | Audio del navegador remoto reproducido en el endpoint del usuario | Habilitar / deshabilitar por recurso |
| Impresión | Imprimir desde la sesión aislada a la impresora local del usuario | Habilitar / deshabilitar por recurso |
| Autenticación en el gateway | SSO mediante SAML, OAuth/OIDC y fuentes de directorio, con MFA | Por aplicación |
| RBAC | Qué usuarios y grupos pueden abrir qué recursos de navegador publicados | Por usuario o grupo |
| Grabación de sesiones | Grabación de la sesión de navegador aislada para auditoría | Habilitar / deshabilitar por recurso |
| Horarios de acceso | Restringe cuándo se puede abrir un recurso, por día y hora | Por usuario o grupo |
| Monitoreo | Métricas a nivel de gateway, broker y pod para capacidad y rendimiento | A nivel de plataforma |
Sin puertos de entrada, nada llega al endpoint
En modo air-gapped, tampoco hay internet saliente: los pods se conectan en reversa internamente, solo un flujo de píxeles codificados cruza la red, y el portapapeles/descarga/impresión permanecen desactivados hasta que la política lo permita.
Pod de navegador aislado
En su clúster on-premises/híbrido: carga la aplicación desde su registro privado. Los datos permanecen aquí.
Gateway de Thinfinity
Los pods se conectan en reversa hacia afuera. Sin puertos de entrada, sin aplicaciones expuestas. SSO / MFA / RBAC.
Navegador del usuario
Cualquier dispositivo. Recibe solo un flujo de píxeles codificados: nada más llega al endpoint.
Zero Trust por diseño: los usuarios son dirigidos a una única sesión aislada, nunca a la red.
Acceso aislado a aplicaciones web internas y SaaS
Otorgue a usuarios BYOD, contratistas y terceros acceso aislado a aplicaciones web internas sensibles y consolas privilegiadas sin que esas aplicaciones sean accesibles desde fuera de su datacenter.
BYOD / dispositivos no administrados
Aplicaciones internas desde dispositivos personales, sin agente, sin MDM; datos fuera del dispositivo.
Acceso de terceros y contratistas
Incorpore externos en minutos a aplicaciones específicas; revoque al instante, sin VPN, sin acceso permanente.
Consolas web privilegiadas
UIs de administración, consolas de Kubernetes y BD: las credenciales y datos nunca llegan al endpoint.
Portales internos sensibles
Sistemas de RR.HH., finanzas, clínicos o de casos que nunca deben ser accesibles desde internet abierto.
Más allá del acceso interno cotidiano
Regulado y completamente air-gapped
Aplicación y datos permanecen en su datacenter, desconectados donde se exija; cumplimiento de residencia de datos.
Offshore / externalizado / BPO
CRM y aplicaciones internas para agentes de baja confianza con marcas de agua y controles anti-captura de pantalla.
M&A y fuerza laboral estacional
Otorgue a miles acceso aislado temporal rápidamente, luego revoque: sin VDI/VPN que aprovisionar.
Reemplace VPN/VDI para usuarios web
Dimensione correctamente: navegador aislado para la mayoría, VDI completo solo donde realmente se necesite.
Aislamiento de web riesgosa saliente
Bonus: la misma flota on-premises aísla sitios riesgosos y enlaces de correo: phishing, malvertising, zero-days.
Los datos permanecen en su perímetro, y no solo es el navegador
Como el navegador se ejecuta en un pod en su datacenter, el contenido aislado permanece dentro de su perímetro de seguridad, y la misma plataforma autoalojada gestiona más que solo la web.
Los datos permanecen en el pod
Solo un flujo codificado llega al endpoint; página, cookies y tokens nunca aterrizan localmente.
DLP granular basado en identidad
Active o desactive portapapeles, carga/descarga e impresión por perfil; marcas de agua y grabación de sesiones para aplicaciones sensibles.
Multiprotocolo, una plataforma
Web/SaaS aislado más RDP, VNC, SSH y VDI completo: una implementación on-premises cubre web y sistemas heredados.
Preguntas frecuentes sobre RBI on-premises y air-gapped
Sí: replique la imagen del navegador en su registro privado; sin internet saliente, sesiones gestionadas internamente, solo píxeles cruzan la red.





































