Ce que signifie réellement l'isolation de navigateur on-premises
Le RBI exécute le navigateur à distance du terminal de l'utilisateur ; lorsque vous l'auto-hébergez sur votre propre Kubernetes, ce « à distance » se trouve dans votre centre de données - pas dans le cloud d'un éditeur - ainsi l'isolation et la résidence des données sont appliquées ensemble.
Votre infrastructure, votre périmètre
Le navigateur distant, l'application qu'il charge et les données de session restent dans votre périmètre.
Fonctionne sur le Kubernetes que vous avez
Les pods navigateur se déploient dans votre cluster existant et suivent les politiques et la surveillance que votre équipe gère déjà.
Isolation totale, à vos conditions
Protection contre les malwares et les fuites de données, avec contrôle direct sur la sortie, la rétention et l'enregistrement des sessions.
Pourquoi exécuter le RBI on-premises et hybride
Il fonctionne sur le Kubernetes que vous avez choisi, reste proche de vos applications et n'accède au cloud que quand vous le décidez.
Fonctionne avec votre Kubernetes
OpenShift, Rancher/RKE2, k3s, Tanzu ou K8s standard. Le même CNI, stockage et identité que vous utilisez aujourd'hui.
Plus rapide car local
Le navigateur s'exécute à côté de vos applications internes, donc les pages chargent sans l'aller-retour supplémentaire.
Cloud uniquement quand vous en avez besoin
Gardez le travail sensible on-premises. Envoyez la charge de pointe vers le cloud quand vous le choisissez.
Déploiement on-premises et air-gapped de bout en bout
Rien ne dépend d'un cloud RBI externe - un déploiement entièrement déconnecté est pris en charge.
Configurez votre cluster Kubernetes sur votre matériel/cloud privé - réutilisez votre CNI, stockage et IdP.
Créez l'image du navigateur isolé Thinfinity dans votre registre privé - les pods téléchargent localement, sans internet.
Déployez le broker et la passerelle dans le cluster (ou DMZ) ; les pods navigateur se connectent en sortie inverse - pas de ports entrants.
Délivrez les applications intranet et SaaS via un navigateur hébergé en POD diffusé vers le terminal via la passerelle Thinfinity ; liez SSO/SAML/OAuth, MFA et RBAC.
L'utilisateur est dirigé vers un pod neuf qui charge l'application ; seuls des pixels encodés retournent ; le pod est détruit à la déconnexion.
Fonctionnalités principales de Thinfinity RBI
Sessions de navigateur isolées s'exécutant dans des pods Kubernetes, délivrées via le Web Application Gateway.
| Fonctionnalité | Ce qu'elle fait | Contrôle de politique |
|---|---|---|
| Session de navigateur isolée | Le navigateur s'exécute dans un pod conteneur dans votre cluster, jamais sur le terminal ; seule la session rendue atteint l'utilisateur | Par utilisateur ou groupe |
| Sessions éphémères | Le pod est créé au début de la session et détruit à la déconnexion, ne laissant aucun état résiduel entre utilisateurs | Activé par défaut |
| Redirection du presse-papiers | Copier et coller entre le terminal et le navigateur isolé | Désactivé / entrée / sortie / bidirectionnel |
| Transfert de fichiers | Téléchargement vers et depuis la session isolée | Désactivé / téléchargement / envoi / les deux |
| Redirection audio | Audio du navigateur distant lu sur le terminal de l'utilisateur | Activer / désactiver par ressource |
| Impression | Imprimer depuis la session isolée vers l'imprimante locale de l'utilisateur | Activer / désactiver par ressource |
| Authentification à la passerelle | SSO via SAML, OAuth/OIDC et sources d'annuaire, avec MFA | Par application |
| RBAC | Quels utilisateurs et groupes peuvent ouvrir quelles ressources navigateur publiées | Par utilisateur ou groupe |
| Enregistrement de session | Enregistrement de la session de navigateur isolée pour audit | Activer / désactiver par ressource |
| Horaires d'accès | Restreint quand une ressource peut être ouverte, par jour et heure | Par utilisateur ou groupe |
| Surveillance | Métriques au niveau passerelle, broker et pod pour la capacité et la performance | À l'échelle de la plateforme |
Pas de ports entrants - rien n'atteint le terminal
En mode air-gapped, pas de sortie internet non plus : les pods se connectent en interne en inverse, seul un flux de pixels encodés traverse le réseau, et le presse-papiers/téléchargement/impression restent désactivés jusqu'à autorisation par la politique.
Pod de navigateur isolé
Sur votre cluster on-premises / hybride - charge l'application depuis votre registre privé. Les données restent ici.
Passerelle Thinfinity
Les pods se connectent en sortie inverse. Pas de ports entrants, pas d'applications exposées. SSO / MFA / RBAC.
Navigateur de l'utilisateur
N'importe quel appareil. Reçoit uniquement un flux de pixels encodés - rien d'autre n'atteint le terminal.
Zero Trust par conception : les utilisateurs sont dirigés vers une seule session isolée, jamais vers le réseau.
Accès isolé aux applications web internes et SaaS
Donnez aux utilisateurs BYOD, sous-traitants et tiers un accès isolé aux applications web internes sensibles et consoles privilégiées sans que ces applications soient accessibles depuis l'extérieur de votre centre de données.
BYOD / appareils non gérés
Applications internes depuis des appareils personnels - pas d'agent, pas de MDM ; données hors de l'appareil.
Accès tiers et sous-traitants
Intégrez des externes en minutes sur des applications spécifiques ; révoquez instantanément - pas de VPN, pas d'accès permanent.
Consoles web privilégiées
Interfaces d'administration, consoles Kubernetes et bases de données - identifiants et données n'atteignent jamais le terminal.
Portails internes sensibles
Systèmes RH, finance, cliniques ou de gestion de dossiers qui ne doivent jamais être accessibles depuis l'internet ouvert.
Au-delà de l'accès interne quotidien
Réglementé et entièrement air-gapped
Application et données restent dans votre centre de données - déconnectées où mandaté ; règles de résidence des données respectées.
Offshore / externalisé / BPO
CRM et applications internes pour agents à faible confiance avec filigrane et contrôles anti-capture d'écran.
M&A et main-d'œuvre saisonnière
Accordez un accès isolé temporaire à des milliers rapidement, puis révoquez - pas de VDI/VPN à provisionner.
Remplacez VPN/VDI pour les utilisateurs web
Dimensionnez correctement : navigateur isolé pour le plus grand nombre, VDI complet uniquement où vraiment nécessaire.
Isolation du web risqué sortant
Bonus : la même flotte on-premises isole les sites risqués et liens d'email - phishing, malvertising, zero-days.
Les données restent dans votre périmètre - et ce n'est pas que le navigateur
Parce que le navigateur s'exécute dans un pod dans votre centre de données, le contenu isolé reste dans votre périmètre de sécurité - et la même plateforme auto-hébergée gère plus que le web.
Les données restent dans le pod
Seul un flux encodé atteint le terminal ; page, cookies et tokens ne sont jamais stockés localement.
DLP granulaire basé sur l'identité
Activez/désactivez presse-papiers, téléchargement/upload et impression par profil ; filigrane et enregistrement de session pour les applications sensibles.
Multi-protocole, une plateforme
Web/SaaS isolé plus RDP, VNC, SSH et VDI complet - un déploiement on-premises couvre les systèmes web et existants.
FAQ RBI on-premises et air-gapped
Oui - mirrorez l'image du navigateur dans votre registre privé ; pas d'internet sortant, sessions gérées en interne, seuls les pixels traversent le réseau.





































