Fonctionnalités de Thinfinity Workspace

Connectivité

Postes de Travail et Applications (Windows, Linux et Console)

Postes de Travail et Applications (Windows, Linux et Console)

Remote Desktop Connection (RDC)

RDC est le protocole propriétaire de bureau distant de Cybele, conçu pour les hôtes qui ne peuvent pas être exposés au trafic entrant. Un agent léger sur la machine hôte ouvre une connexion inverse sortante vers Thinfinity Workspace via un tunnel WebSocket chiffré SSL/TLS 1.3 — ainsi l'hôte n'a jamais besoin d'une IP publique, d'un port entrant ou de modification de pare-feu. Il fonctionne derrière NAT, sur des segments réseau isolés et sur des VM cloud avec toutes les règles d'entrée fermées.

Les sessions fonctionnent en bureaux complets ou en RemoteApp, délivrant une application unique sans exposer le bureau sous-jacent, et atteignent les utilisateurs via un navigateur HTML5 ou les clients natifs Windows, Linux, iOS et Android — le même tunnel chiffré, la même application des politiques, quel que soit le choix de l'utilisateur. RDC prend en charge l'audio bidirectionnel, le partage de fichiers et la redirection de périphériques, et reste stable sous des charges de travail graphiques intensives comme la CAO, la modélisation 3D et le montage vidéo.

Comment configurer

RDP (Remote Desktop Protocol)

Développé par Microsoft, RDP est un protocole sécurisé qui facilite les connexions de bureau distant aux systèmes Windows. Il utilise le chiffrement SSL/TLS pour protéger la communication, ce qui en fait un choix privilégié pour le support IT, le travail à distance et la collaboration.

Dans Thinfinity Workspace, les connexions RDP sont établies via une passerelle inverse, permettant l'accès via des IP publiques ou privées à travers un tunnel SSL sécurisé, sans nécessiter de ports entrants ouverts. Cela améliore la sécurité et simplifie le déploiement.

RDP prend en charge l'accès au bureau complet et RemoteApp, permettant aux utilisateurs d'exécuter des applications spécifiques à distance sans accéder au bureau complet, ce qui le rend idéal pour des solutions de bureau distant sécurisées et performantes pour le dépannage, la gestion à distance et la distribution d'applications.

Article de la Base de Connaissances

VNC (Virtual Network Computing)

Thinfinity Workspace délivre tout serveur VNC compatible RFB — RealVNC, TightVNC, UltraVNC, TigerVNC, x11vnc, Partage d'écran macOS — vers un navigateur HTML5 ou les clients natifs Windows, Linux, iOS et Android, sans modification du serveur VNC que vous utilisez déjà.

Un agent léger sur l'hôte atteint le serveur VNC en localhost et ouvre une connexion inverse sortante vers Workspace via un tunnel SSL/TLS 1.3. Le port 5900 ne quitte jamais la machine : pas d'IP publique, pas de port entrant, pas d'exception de pare-feu, et le serveur VNC n'est jamais exposé au réseau. Quand l'hôte est déjà accessible, Workspace se connecte via la passerelle — l'agent est pour les hôtes que vous ne pouvez ou ne voulez pas ouvrir.

Parce que VNC se connecte à l'affichage physique plutôt que de créer une nouvelle session, vous voyez exactement ce qui est sur la console — le même écran que la personne devant la machine. C'est pourquoi il reste le protocole de référence pour les IP-KVMs, les IHM industrielles, les stations de travail Linux et les équipements de laboratoire, où la question est ce que la machine fait réellement.

Article de la Base de Connaissances

xrdp (Bureaux Linux sur RDP)

Thinfinity Workspace se connecte aux hôtes Linux exécutant xrdp — le serveur RDP open source — et délivre des bureaux Linux complets vers un navigateur HTML5 ou les clients natifs Windows, Linux, iOS et Android. Un agent sur l'hôte atteint xrdp en localhost et ouvre une connexion inverse sortante vers Workspace via un tunnel SSL/TLS 1.3, donc le port 3389 ne quitte jamais la machine : pas d'IP publique, pas de port entrant, pas d'exception de pare-feu.

Parce que xrdp crée une session par utilisateur plutôt que de se connecter à la console, un hôte Linux sert plusieurs utilisateurs simultanément, chacun avec son propre bureau — XFCE, GNOME, KDE, MATE — et les sessions survivent à une déconnexion, donc une connexion interrompue reprend là où l'utilisateur l'a laissée au lieu de recommencer. L'ensemble des fonctionnalités RDP est inclus : redirection du presse-papiers, redirection de lecteurs, audio et impression. Sur les hôtes joints à l'AD, xrdp s'authentifie via PAM contre le même annuaire que le reste de Workspace, donc les bureaux Linux héritent des politiques RBAC, MFA et horaires d'accès que vous exécutez déjà.

Cela transforme le VDI Linux en un élément de ligne plutôt qu'un projet. xrdp est open source et n'a pas de licence par poste, et Workspace le publie via la même passerelle, le même portail et la même piste d'audit que vos bureaux Windows — une plateforme pour un environnement mixte, plutôt qu'un produit VDI Linux séparé à acheter, exécuter et renouveler.

SSH (Secure Shell) et Accès Console

Thinfinity Workspace gère SSH vers les hôtes Linux, Windows et macOS, les périphériques réseau et les appliances sur TLS 1.3, rendu dans un terminal HTML5 ou dans les clients natifs Windows, Linux, iOS et Android — sans matériel de clés sur l'endpoint, quel que soit celui que vous utilisez. Pour les hôtes dans des segments fermés, un agent ouvre une connexion inverse sortante, donc la cible n'a pas besoin de port entrant.

L'intermédiation est ce qui rend SSH gouvernable. Les identifiants restent sous votre contrôle, plutôt que dispersés sur les laptops des ingénieurs et les répertoires ~/.ssh ; l'accès passe par les mêmes politiques RBAC, MFA et horaires d'accès que toute autre ressource dans Workspace.

Article de la Base de Connaissances

Thinfinity VNC

Thinfinity VNC est le protocole propriétaire de partage d'écran de Cybele pour les hôtes Windows, conçu pour la livraison via navigateur. Un composant serveur sur l'hôte ouvre une connexion inverse sortante vers Workspace via un tunnel socket chiffré TLS 1.3 — pas d'IP publique ou privée, pas de port entrant, pas d'exposition à Internet.

Il délivre un bureau Windows complet ou une application unique. Partager une application plutôt que tout le bureau garde le reste de la machine hors de vue et réduit les pixels sur la connexion, ce qui compte sur les liens limités et pour le travail graphique intensif — CAO, imagerie, outils d'ingénierie — où les encodages VNC standards ont du mal.

Contrairement aux serveurs VNC tiers, il est géré depuis la même console que toute autre ressource dans Workspace : un modèle RBAC, une politique MFA, une piste d'audit, déployé et mis à jour de manière centralisée plutôt que par machine.

Thinfinity VNC ou VNC ? Utilisez Thinfinity VNC sur les hôtes Windows, où il est plus rapide et géré de manière centralisée. Utilisez VNC standard pour Linux, macOS, IP-KVMs, IHM et toute infrastructure VNC existante que vous souhaitez intégrer sous l'accès Zero Trust sans remplacement.

Thinfinity VirtualUI

VirtualUI est la plateforme de développement de Cybele : les développeurs référencent une DLL propriétaire dans une application de bureau Windows dont ils possèdent le code source, et le rendu GDI et GDI+ existant de l'application est redirigé vers un navigateur HTML5 — pas de réécriture d'UI, pas de portage vers un framework web. L'application reste un binaire Windows sur un hôte Windows ; ce qui change est sa surface.

Une fois intégrée, elle est publiée via Thinfinity Workspace comme une ressource de premier plan — et elle n'obtient pas un modèle de sécurité personnalisé, elle hérite de celui de la plateforme. Authentification via votre IdP, MFA, RBAC ciblé sur l'application individuelle, un tunnel inverse SSL/TLS 1.3 sans ports entrants sur l'hôte, journaux d'audit envoyés à votre SIEM, analytics utilisateur et enregistrement de session. C'est le contrôle d'accès qu'un éditeur de logiciel devrait autrement construire et maintenir lui-même.

Cloud Manager orchestre ce qui s'exécute en dessous, provisionnant et dimensionnant les hôtes Windows servant vos applications VirtualUI selon la demande plutôt que de dimensionner pour le pic et payer pour l'inactivité. Une seule application sert plusieurs utilisateurs simultanés depuis un hôte, chacun avec une instance isolée.

VirtualUI ou RemoteApp ? Utilisez RemoteApp pour délivrer une application Windows que vous ne pouvez ou ne voulez pas modifier. Utilisez VirtualUI quand vous possédez le code source et voulez que l'application elle-même devienne une application web.

Détails complets sur Thinfinity VirtualUI

Applications Web, Intranet et SaaS

Web Application Gateway (WAG)

WAG publie les applications web internes et intranet aux utilisateurs distants sans mettre ces applications sur Internet. Un agent à l'intérieur du réseau ouvre une connexion inverse sortante vers Thinfinity Workspace, qui termine TLS 1.3 et proxifie chaque requête vers l'intérieur — donc le serveur d'application n'a pas besoin d'enregistrement DNS public ni de ports entrants.

Chaque requête est autorisée avant d'atteindre l'application. Les utilisateurs s'authentifient via votre IdP, satisfont le MFA et reçoivent les applications spécifiques que leur rôle permet — pas un segment réseau. Un prestataire qui a besoin d'un outil interne obtient cet outil et aucune route vers autre chose, et chaque session est journalisée et envoyée à votre SIEM.

Cette distinction est ce qui fait de WAG une alternative pratique au VPN et à la publication ADC traditionnelle : pour l'accès des tiers et prestataires, pour les applications internes qui n'ont jamais été conçues pour faire face à Internet, et pour les équipes consolidant des appliances de périmètre qu'elles ne veulent plus maintenir.

WAG ou Web Link ? Utilisez WAG pour publier les applications que vous hébergez. Utilisez Web Link pour gouverner l'accès au SaaS que vous n'hébergez pas.

Web Link amène les applications SaaS et sites web dont votre organisation dépend derrière la même porte d'entrée que tout le reste dans Workspace. Les utilisateurs s'authentifient une fois dans Workspace, satisfont le MFA et arrivent dans un portail contenant leurs bureaux, applications internes et SaaS — au lieu d'un portail gouverné pour certaines ressources et un dossier de favoris non gouverné pour le reste.

Le RBAC gouverne ce qui apparaît là. Les changements de rôle se propagent au portail, le départ coupe l'accès depuis un seul endroit plutôt qu'une feuille de calcul de services, et chaque lancement est journalisé et envoyé à votre SIEM — un enregistrement de qui a accédé à quel service, et quand.

Quand un fournisseur supporte SAML 2.0 ou OAuth 2.0, Workspace fédère la connexion — donc les utilisateurs atteignent l'application sans identifiant séparé à gérer, et vous gardez un seul endroit autorisé pour le révoquer.

Hôte Legacy Mainframe, AS400, VT

Émulations 3270/5250

Thinfinity délivre l'accès terminal 3270 et 5250 de la même manière qu'il délivre toute autre ressource. Un agent Thinfinity exécute z/Scope — l'émulateur de terminal propriétaire de Cybele — à l'intérieur de votre réseau, dans un conteneur Linux ou Windows ou sur une VM Linux ou Windows, et Workspace délivre la session vers un navigateur HTML5 ou les clients natifs Windows, Linux, iOS et Android.

TLS 1.3 couvre tout le chemin : utilisateur vers Workspace, et z/Scope vers le mainframe sur TN3270 et TN5250. Le mainframe ne fait jamais face à Internet — z/Scope l'atteint depuis son propre segment, et l'hôte n'a pas besoin de port entrant. Rien n'est installé sur les endpoints : pas d'émulateur par bureau, pas de dérive de versions à travers des milliers de postes, pas de réinstallation quand quelqu'un obtient un nouveau laptop.

Parce que l'émulateur est z/Scope, les utilisateurs obtiennent le vrai plutôt qu'une approximation web. Le mappage clavier et les macros sont conservés, donc la mémoire musculaire et l'automatisation construites au fil des années survivent au passage au navigateur.

L'accès mainframe hérite alors du modèle d'identité de Workspace : RBAC ciblé par utilisateur, MFA à la porte d'entrée, horaires d'accès et journaux d'audit envoyés à votre SIEM — devant des systèmes dont l'authentification native précède tout cela. Pour les industries réglementées exécutant zSeries et iSeries, c'est la lacune que cela comble.

Comment publier

Dossiers Web

WebDav

Les Dossiers Web publient les partages de fichiers internes — lecteurs réseau, partages départementaux, répertoires personnels — aux utilisateurs distants sans exposer le serveur de fichiers. Un agent à l'intérieur du réseau atteint le partage et ouvre une connexion inverse sortante vers Workspace, donc le serveur n'a pas besoin d'IP publique, de port entrant ni de VPN devant. Les utilisateurs naviguent, chargent, téléchargent et éditent via un navigateur HTML5 ou les clients natifs Windows, Linux, iOS et Android.

L'accès suit le même modèle d'identité que tout le reste dans Workspace : authentification via votre IdP, MFA, RBAC ciblé par partage, horaires d'accès et journaux d'audit envoyés à votre SIEM. Le verrouillage de fichiers signifie que deux personnes éditant le même document ne s'écrasent pas silencieusement. Rien n'est copié vers un cloud tiers, et rien n'a besoin d'installation client pour accéder.

Cela en fait la réponse gouvernée à une lacune courante : les prestataires qui ont besoin d'un dossier plutôt que d'un réseau, le personnel sur des appareils non gérés, et tous ceux qui autrement envoient par e-mail un tableur à un compte personnel parce qu'accéder au partage était trop difficile.

Dossiers Web ou redirection de lecteurs ? Utilisez la redirection de lecteurs pour déplacer des fichiers dans et hors d'une session active. Utilisez les Dossiers Web quand les fichiers sont l'objectif — pas de bureau, pas de session, juste le partage.

Article de la Base de Connaissances

Contrôle d'Accès Basé sur les Rôles (RBAC)

Contrôle d'Accès Basé sur les Rôles (RBAC)

Thinfinity implémente le RBAC pour gérer les rôles et permissions basés sur l'identité de l'utilisateur, permettant aux organisations de contrôler l'accès aux applications, fichiers et bureaux selon les rôles utilisateur. Cela améliore la gestion de la sécurité en garantissant que les utilisateurs n'ont que l'accès nécessaire, rationalisant les efforts de conformité.

Avec RBAC, Thinfinity simplifie le contrôle d'accès dans des environnements divers, améliorant la sécurité et réduisant la charge administrative. En alignant l'accès utilisateur avec des rôles définis, les organisations peuvent gérer efficacement les permissions, respecter les standards de conformité et sécuriser les ressources sensibles.

Lire le guide

Fournisseurs d'Identité (IdP)

Thinfinity s'authentifie contre le fournisseur d'identité que vous utilisez déjà — Microsoft Entra ID, Okta, OneLogin, Google Workspace, AD FS, Ping Identity, ou des fournisseurs open source auto-hébergés comme Keycloak — sur SAML 2.0, OAuth 2.0 et OpenID Connect. Les utilisateurs se connectent là où ils se connectent déjà. Workspace ne devient pas un autre identifiant à émettre ou un autre annuaire à déprovisionner.

Les contrôles de votre IdP sont maintenus plutôt que contournés : MFA et accès conditionnel sont appliqués à la connexion, et les mappages de groupes et de claims pilotent le RBAC Thinfinity — donc un changement dans l'appartenance de groupe d'un utilisateur change ce qu'il peut atteindre dans Workspace, sans deuxième étape administrative et sans départ séparé.

Quand il n'y a pas d'IdP externe — déploiements plus petits, réseaux isolés, segments OT — le fournisseur d'identité intégré de Thinfinity gère l'authentification nativement, avec 2FA et MFA via son propre serveur HOTP/TOTP et Google ou Microsoft Authenticator. Rien d'externe requis.

RADIUS couvre le reste : systèmes d'authentification legacy et appliances MFA qui précèdent SAML et OIDC.

Services d'Annuaire

Thinfinity s'authentifie directement contre Active Directory, annuaires LDAP et comptes de groupe de travail ou locaux — et contre plusieurs à la fois. Un déploiement Workspace peut servir plusieurs sources d'annuaire simultanément, chacune avec ses propres ressources, politique RBAC et marque : un MSP servant des clients distincts depuis un seul déploiement, deux entreprises en cours de fusion, ou une unité métier qui a gardé son propre annuaire.

L'authentification inter-forêts s'étend à travers les relations de confiance AD, donc les utilisateurs dans différentes forêts atteignent ce à quoi ils ont droit sans patrimoine d'identité parallèle à maintenir à côté.

Un cache AD se place devant l'annuaire. Les authentifications et recherches de groupes sont servies depuis le cache au lieu de faire des allers-retours vers un contrôleur de domaine à chaque fois, réduisant la latence de connexion et déchargeant les DC — ce qui fait la différence entre utilisable et pénible une fois que vous énumérez des groupes pour des milliers d'utilisateurs.

Authentification Multi-Facteur (MFA)

Thinfinity peut appliquer l'authentification multi-facteur à deux points : quand un utilisateur se connecte à la plateforme, et à nouveau quand il atteint une ressource spécifique.

Au niveau de la plateforme, la connexion se fait là où votre identité vit déjà. Entra ID, Okta, Keycloak — les politiques MFA et d'accès conditionnel du fournisseur sont appliquées là, donc les utilisateurs sont défiés une fois par le système qui possède déjà la décision plutôt que deux fois par deux qui veulent tous les deux le faire.

Au niveau de la ressource, le MFA devient granulaire. Un second facteur peut être requis pour une connexion individuelle plutôt que seulement à la porte d'entrée — donc un serveur de rebond de production, une session mainframe ou une application privilégiée exige une re-vérification tandis qu'un outil interne à faible risque ne le fait pas. Duo s'intègre via RADIUS pour servir ce défi, apportant les approbations push et la confiance de l'appareil au moment où l'accès se produit réellement.

Configuration de la MFA

Serveur TOTP Intégré

Quand il n'y a pas d'IdP externe ou de plateforme MFA, Thinfinity applique le MFA lui-même. Un serveur TOTP intégré émet des codes à usage unique basés sur le temps standard qui fonctionnent avec n'importe quelle application d'authentification — Microsoft Authenticator, Google Authenticator, Authy, 1Password — sans service externe auquel s'abonner et sans licence MFA par utilisateur.

Rien n'a besoin d'atteindre Internet pour que cela fonctionne, ce qui le rend viable là où le MFA cloud ne l'est pas : segments OT, réseaux isolés et tout déploiement qui ne peut pas dépendre d'un service tiers restant accessible. L'enrôlement et l'application se font dans la même console que le reste de Workspace.

Paramètres TOTP

Accès Conditionnel et Intégration des Stratégies de Groupe

Chaque décision d'accès dans Workspace combine deux entrées : qui est l'utilisateur et les conditions sous lesquelles il demande.

L'appartenance au groupe répond à la première. Workspace lit les groupes Active Directory directement, donc le rôle d'un utilisateur — et les ressources que ce rôle porte — suit son appartenance. Ajoutez quelqu'un à un groupe et les ressources apparaissent ; retirez-le et l'accès disparaît. Il n'y a pas de liste de droits parallèle à réconcilier, et pas de deuxième étape de départ à oublier.

La politique répond à la seconde. Les conditions évaluent d'où vient une requête, sur quel appareil elle est et quand elle arrive — et elles s'appliquent par ressource, pas seulement à la porte d'entrée. Le même compte peut atteindre un outil interne à faible risque de n'importe où et un serveur de rebond de production uniquement depuis un réseau d'entreprise pendant les heures ouvrables.

Les deux sont évalués à chaque requête. C'est la division du travail : Active Directory reste la source de vérité pour l'identité, et Workspace applique les conditions qu'AD n'a jamais été conçu pour exprimer.

Lire le guide

Horaires d'Accès et Restrictions

Un administrateur définit quand un utilisateur ou groupe peut atteindre une application spécifique — ciblé par ressource, en jours et heures calendaires. Les requêtes hors de cette fenêtre sont refusées.

La fenêtre gouverne la session, pas seulement la connexion. Une fois connecté, l'utilisateur voit un compte à rebours du temps restant ; à zéro, la session se ferme automatiquement. C'est ce qui en fait un contrôle plutôt qu'un horaire : l'accès ne survit pas à sa fenêtre parce que quelqu'un s'est connecté une minute avant la coupure, et personne n'a à se souvenir de révoquer quoi que ce soit. Le compte à rebours fait aussi un travail silencieux — un utilisateur qui peut voir l'horloge planifie autour d'elle au lieu de perdre du travail à cause d'elle.

C'est ainsi que l'accès limité dans le temps devrait fonctionner. Un prestataire obtient la fenêtre de maintenance et rien en dehors. Un fournisseur obtient les mardis après-midi. Une équipe offshore obtient son créneau. L'accès permanent — le droit qui s'accumule silencieusement dans chaque système d'accès — cesse d'être la valeur par défaut.

Options de personnalisation

Sécurité et Surveillance

Sécurité et Surveillance

Journalisation d'Audit

Workspace enregistre les tentatives d'authentification, les débuts et fins de session, les ressources atteintes et les changements administratifs aux politiques et à la configuration. Chaque entrée porte l'utilisateur, la ressource, l'adresse source et l'horodatage.

Les journaux sont envoyés à votre SIEM plutôt que de rester dans une console que quelqu'un doit se souvenir d'ouvrir. Les événements Thinfinity se corrèlent avec le reste de votre infrastructure, et la rétention, les alertes et les rapports restent là où votre programme de conformité s'exécute déjà — l'enregistrement qu'un auditeur demande sous SOC 2, PCI-DSS ou HIPAA, tenu dans le système qui tient déjà tout le reste.

Analytique Utilisateur

L'Analytique Utilisateur rapporte comment un déploiement est réellement utilisé : durée de session, heures d'accès, patterns de connexion et quelles ressources sont atteintes et à quelle fréquence, pour les utilisateurs distants et locaux.

Elle s'exécute sur le même enregistrement d'activité que la journalisation d'audit, posant une question différente — l'évidence derrière les décisions de dimensionnement qui autrement sont prises par instinct. Combien de sessions simultanées provisionner, quelles licences sont assignées à des gens qui ne se connectent jamais, quelle ressource publiée personne n'a ouvert depuis sa mise en ligne.

Surveillance d'Infrastructure

Workspace instrumente chaque couche de la plateforme — passerelles, brokers et infrastructure d'hôtes VDI — et stocke les métriques collectées dans un backend de séries temporelles VictoriaMetrics.

Chaque composant rapporte la consommation hardware (CPU, mémoire, disque) et la performance des services qui s'y exécutent. La collecte s'étend jusqu'à l'hôte final où la session s'exécute, donc les métriques se résolvent par couche au lieu de s'agréger à la bordure de la plateforme.

La rétention de séries temporelles expose l'utilisation et la capacité sur des plages arbitraires : charge par composant dans le temps, marge du pool contre les pics observés et dégradation du service avant la panne.

Manuel de surveillance

Enregistrement de Session

Thinfinity fournit de puissantes capacités d'enregistrement de session, permettant aux administrateurs de capturer et revoir les sessions utilisateur pour la sécurité, la conformité et la formation. Cette fonctionnalité enregistre toutes les interactions utilisateur pendant les sessions distantes, offrant une piste d'audit complète de l'activité, incluant les frappes clavier, les mouvements de souris et les changements d'écran.

Les administrateurs peuvent accéder à ces enregistrements pour enquêter sur les activités suspectes, assurer l'adhérence aux politiques de sécurité et fournir de la formation aux nouveaux utilisateurs. Les sessions enregistrées peuvent être stockées de manière sécurisée et rejouées pour analyse, permettant une surveillance en temps réel ou des revues post-session pour améliorer la supervision opérationnelle.

Manuel d'enregistrement de session

Gestion de Session

Thinfinity offre des fonctionnalités avancées de gestion de session qui permettent aux administrateurs de surveiller, restreindre ou terminer les sessions pour les utilisateurs distants et locaux. Cette capacité est essentielle pour maintenir le contrôle sur l'accès aux ressources d'entreprise, assurer la conformité aux politiques de sécurité et protéger les données sensibles.

Les administrateurs peuvent superviser l'activité utilisateur en temps réel, appliquer des délais d'expiration de session ou imposer des restrictions basées sur les rôles utilisateur, que la session soit initiée localement ou à distance. Les outils de gestion de session de Thinfinity fournissent un contrôle granulaire, permettant aux équipes IT d'intervenir rapidement en cas d'accès non autorisé ou de violations de politique, assurant une sécurité d'accès distant robuste pour les deux environnements.

Liste d'IP Autorisées et Refusées

Thinfinity fournit la gestion de listes d'IP autorisées et refusées pour améliorer la sécurité en contrôlant quelles adresses IP peuvent accéder à la plateforme. Les administrateurs peuvent définir des adresses IP spécifiques ou des plages qui sont autorisées ou bloquées, assurant que seules les sources de confiance peuvent se connecter aux ressources. Cette fonctionnalité aide à prévenir l'accès non autorisé et restreint l'accès distant aux réseaux désignés, ajoutant une couche cruciale de protection.

En combinant le filtrage IP avec d'autres mesures de sécurité comme l'Accès Conditionnel, Thinfinity assure un contrôle complet sur la sécurité réseau pour les sessions locales et distantes.

Détection de Force Brute

Thinfinity intègre la détection de force brute pour identifier et bloquer automatiquement les tentatives de connexion non autorisées répétées. En surveillant les patterns de connexion et en identifiant l'activité suspecte, Thinfinity peut détecter les attaques potentielles de force brute et agir en bloquant temporairement les adresses IP.

Cette fonctionnalité aide à protéger les comptes utilisateur et les ressources sensibles des tentatives de piratage par force brute, assurant une sécurité de compte renforcée et réduisant le risque d'accès non autorisé.

Expérience Utilisateur

Multi-Écran

Thinfinity permet la gestion fluide de plusieurs écrans, permettant aux utilisateurs de travailler sur plusieurs écrans comme s'ils étaient une interface unique. Cette fonctionnalité augmente la productivité en minimisant le besoin de basculer entre applications et moniteurs. Elle est supportée sans installation client, fournissant un accès facile et une fonctionnalité via navigateur web, assurant une expérience utilisateur optimisée pour les environnements locaux et distants.

Activation du multi-écran

Redirection du Presse-papiers

Thinfinity permet la redirection fluide du presse-papiers, permettant aux utilisateurs de transférer des fichiers et données entre machines locales et distantes en utilisant le presse-papiers. Cette fonctionnalité fournit une expérience utilisateur fluide, supportant le transfert bidirectionnel de texte, texte riche, images et fichiers. Le transfert de fichiers par presse-papiers est critique pour améliorer la productivité du bureau distant, car il simplifie le partage de fichiers sans nécessiter d'étapes supplémentaires comme la redirection de lecteurs ou les pièces jointes email.

Cette fonctionnalité est supportée sur plusieurs plateformes, fournissant une synchronisation en temps réel entre sessions locales et distantes, assurant que les données du presse-papiers sont transférées de manière sécurisée sans nécessiter d'installation logicielle côté client.

Redirection Multitouch sur iOS

Thinfinity supporte la redirection multitouch sur les appareils iOS, permettant aux utilisateurs d'interagir avec les bureaux distants en utilisant des gestes multitouch comme zoom, glisser et pincer directement depuis leurs iPhones ou iPads. Cette fonctionnalité fonctionne parfaitement dans les environnements avec et sans client, fournissant une fonctionnalité multitouch complète sans logiciel supplémentaire.

Les utilisateurs sans client peuvent profiter du multitouch via un navigateur HTML5, tandis que les utilisateurs avec client peuvent interagir avec la session distante en utilisant l'application native Thinfinity iOS.

Partage de Session

Thinfinity permet aux utilisateurs de partager facilement leurs sessions distantes avec d'autres, comme les administrateurs IT ou collègues, en générant une URL et mot de passe de session à usage unique. Ce lien et mot de passe expireront une fois la session terminée, assurant la sécurité tout en simplifiant le support technique et la collaboration sans logiciel tiers. Il fournit un moyen fluide de dépanner ou collaborer en temps réel, permettant à plusieurs utilisateurs de voir ou contrôler la même session à distance.

Le partage de session élimine le besoin d'outils externes, rendant le support et la collaboration efficaces et sécurisés.

Audio et Vidéo Bidirectionnels (RTAV)

Thinfinity supporte la redirection Audio et Vidéo en Temps Réel (RTAV), permettant l'utilisation fluide des microphones et webcams de la machine locale dans les sessions distantes. Les utilisateurs peuvent mener des conférences audio et vidéo dans les bureaux virtuels sans quitter l'environnement VDI. Cette fonctionnalité fonctionne avec les configurations avec et sans client, permettant un accès distant efficace aux applications temps réel comme Skype, Teams et Zoom.

RTAV est conçu pour consommer un minimum de bande passante, fournissant un streaming de haute qualité tout en minimisant la latence, permettant aux entreprises de maintenir la productivité pendant les réunions vidéo dans des environnements distants ou virtualisés. Il supporte plusieurs appareils, et les utilisateurs peuvent sélectionner leur entrée audio et vidéo préférée depuis la session distante.

Optimisation GPU

Thinfinity supporte la performance accélérée par GPU pour les configurations avec et sans client, optimisant les applications graphiques intensives comme la modélisation 3D, le montage vidéo et les simulations d'ingénierie. En utilisant des technologies comme H.264 pour la compression vidéo et le déchargement GPU, Thinfinity assure un streaming de haute qualité et une performance à faible latence, même dans les environnements de bureau virtuel distant.

Les utilisateurs sans client peuvent bénéficier de graphiques améliorés sans installer de logiciel supplémentaire, tandis que les utilisateurs avec client expérimentent une performance maximale pour les charges de travail exigeantes. Cela rend Thinfinity idéal pour les entreprises exécutant des environnements VDI qui nécessitent un accès fluide et performant aux applications gourmandes en ressources.

Intégration de Périphériques

Redirection d'Impression

Thinfinity supporte l'impression sans client ainsi que l'impression basée sur agent depuis les machines distantes vers les imprimantes locales. Les utilisateurs peuvent rediriger les travaux d'impression de manière transparente vers n'importe quelle imprimante locale ou réseau, assurant un flux de travail fluide dans les environnements VDI et basés sur session. Avec l'impression sans client, il n'y a pas besoin d'installer de pilotes locaux, car l'impression est gérée entièrement via navigateur web. Thinfinity supporte aussi l'impression basée sur agent, qui permet l'impression directe haute performance avec un contrôle supplémentaire sur les paramètres d'impression comme le type de papier et l'utilisation des bacs.

De plus, le mappage d'impression réseau est disponible, permettant aux utilisateurs de se connecter aux imprimantes réseau comme si elles étaient locales, augmentant la flexibilité pour les organisations avec des infrastructures distribuées. Que ce soit pour imprimer directement vers des imprimantes POS, des imprimantes d'étiquettes ou des appareils réseau, Thinfinity assure une redirection d'impression sécurisée et efficace avec une configuration minimale.

Redirection des périphériques

Transfert de Fichiers par Glisser-Déposer et Transfert Direct

Thinfinity supporte les transferts de fichiers par glisser-déposer entre machines locales et distantes, permettant aux utilisateurs de partager facilement des fichiers en temps réel. Cette fonctionnalité est complétée par le transfert direct de fichiers, qui permet des transferts de fichiers rapides et sécurisés entre environnements virtuels et machines hôtes sans applications tierces.

Pour plus de flexibilité, Thinfinity offre l'accès aux lecteurs locaux via les solutions avec et sans client. Cela signifie que les utilisateurs peuvent accéder et transférer des fichiers depuis leurs machines locales vers les sessions distantes sans installer de logiciel supplémentaire, ou ils peuvent mapper les lecteurs locaux directement vers la session distante pour un accès continu pendant la session.

Cette approche multi-méthodes assure un partage de fichiers transparent dans les environnements VDI et basés sur session, améliorant l'expérience utilisateur tout en maintenant la sécurité et la conformité aux standards d'entreprise.

Redirection USB

Thinfinity redirige les périphériques USB connectés à la machine cliente vers la session distante, dans les déploiements VDI et basés sur session. L'agent présente le périphérique à l'hôte distant au niveau périphérique, donc les propres pilotes du fabricant de l'hôte s'y lient comme s'il était connecté localement — stockage de masse, scanners et autres périphériques standards inclus.

La redirection au niveau périphérique est ce que requièrent les périphériques de bas niveau. Les lecteurs d'empreintes digitales, les claviers PIN, les tablettes de signature et les lecteurs de cartes à puce CCID sont sensibles au temps et dépendants du pilote : ils ont besoin du périphérique physique présenté à la pile de pilotes, pas d'une abstraction. Ce sont les périphériques autour desquels sont construits les déploiements bancaires, gouvernementaux et de santé.

La redirection sans client via navigateur est limitée par ce que le navigateur expose. Les périphériques déjà réclamés par un pilote du noyau OS — les classes HID et CCID parmi eux — ne peuvent pas être redirigés de cette façon, ce qui exclut les lecteurs d'empreintes digitales, les claviers PIN et les lecteurs de cartes à puce. Ceux-ci nécessitent le client natif.

Les périphériques USB connectés au réseau sont mappés dans la session par le même mécanisme, sans être physiquement connectés à la machine cliente.

Redirection des périphériques

Accès Multiplateforme

HTML5 Pur

N'importe quel navigateur compatible HTML5 se connecte à Workspace sans client installé. Le système d'exploitation de l'endpoint n'est pas un facteur : Windows, macOS, Linux, ChromeOS, iOS et Android atteignent les mêmes sessions via le navigateur.

La session navigateur n'est pas réduite. Multi-écran, redirection d'imprimante, presse-papiers, transfert de fichiers par glisser-déposer, rendu accéléré par GPU et redirection audio et vidéo bidirectionnelle — tout fonctionne en HTML5 — les outils de collaboration s'exécutant dans la session utilisent directement le microphone et la caméra locale.

Clients Windows et Linux

Le client natif Windows se connecte via la même passerelle que le navigateur, sur la même connexion inverse sortante et le même tunnel TLS 1.3. Aucun port entrant n'est ouvert sur l'hôte, et les sessions sont soumises aux mêmes politiques RBAC, MFA, horaires d'accès et audit. Le mode de livraison change ; le chemin de sécurité non.

Deux cas le nécessitent. Sur les endpoints gérés — bureaux d'entreprise et thin clients Windows — le client est déployé, configuré et contrôlé par politique de manière centralisée, correspondant au modèle opérationnel que ces flottes exécutent déjà. Et pour la redirection USB au niveau périphérique, le client présente les périphériques à l'hôte distant au niveau pilote, ce que requièrent les lecteurs d'empreintes digitales, les claviers PIN, les tablettes de signature et les lecteurs de cartes à puce CCID.

La capacité de session égale le benchmark de l'industrie (AVD, Citrix), incluant multi-écran avec résolution dynamique et mise à l'échelle DPI, redirection d'imprimantes, lecteurs, presse-papiers, caméras, microphones, audio et cartes à puce, optimisation multimédia, et entrée tactile et stylet.

PWA (Progressive Web App)

Thinfinity offre un support complet pour les Progressive Web Apps (PWA), permettant aux utilisateurs d'installer des applications web directement depuis n'importe quel navigateur compatible HTML5, sans passer par un app store. Les PWA dans Thinfinity fournissent une expérience de type application, incluant des fonctionnalités comme l'accès hors ligne, les notifications push et des temps de chargement plus rapides. Ces applications fonctionnent sur toutes les plateformes (Windows, macOS, iOS, Android) tout en nécessitant un stockage minimal sur les appareils, les rendant idéales pour les environnements mobiles et de bureau.

Les PWA offrent plusieurs avantages clés, incluant des mises à jour transparentes, une performance améliorée via le cache et une intégration améliorée avec les appareils, fournissant aux utilisateurs une expérience réactive et fiable, similaire aux applications natives.

Clients iOS et Android

Les clients natifs iOS et Android se connectent via la même passerelle et connexion inverse que tout autre mode de livraison, sous la même politique. Les sessions sont rendues pour le tactile : les gestes multitouch se mappent vers l'entrée pointeur et stylet, et la caméra et le microphone de l'appareil sont redirigés vers la session.

Les clients servent aussi les administrateurs. La surveillance d'infrastructure et VDI est disponible depuis la même application — utilisation de plateforme et d'hôte, activité de session et l'état du parc VDI — avec le contrôle administratif sur les sessions et ressources. Un administrateur d'astreinte peut évaluer un pool saturé ou un hôte dégradé depuis un téléphone plutôt qu'une station de travail.

Intégrations et Développement API

OT URL

Thinfinity permet aux utilisateurs de créer des URLs jetables avec des paramètres personnalisés pour le partage sécurisé de session ou l'intégration. Ces URLs temporaires fournissent la flexibilité pour un accès limité dans le temps, assurant à la fois sécurité et commodité. Que ce soit pour partager l'accès pour la collaboration ou l'intégration avec des systèmes tiers, la fonctionnalité OT URL simplifie le processus en permettant aux utilisateurs de générer des liens sécurisés à usage unique qui expirent une fois la session terminée.

Configuration des OTURLs

API REST

Thinfinity fournit une API RESTful robuste qui facilite l'intégration transparente avec les applications et systèmes tiers. Cette API offre des capacités d'automatisation complètes, permettant aux organisations de rationaliser leur gestion d'accès distant et leurs flux de travail.

L'API REST de Thinfinity permet aux entreprises d'intégrer des solutions d'accès distant avec leur infrastructure IT existante, assurant flexibilité, sécurité et automatisation dans la gestion des accès privilégiés.

Explorer l'API Thinfinity Workspace

API REST Services d'Annuaire

L'API REST Services d'Annuaire de Thinfinity permet aux organisations de centraliser la gestion des identités utilisateur à travers plusieurs sources d'authentification. Cette API permet l'intégration avec Active Directory (AD), supportant plusieurs domaines, ainsi que les bases de données comme SQL, Firebird et Firebase. En exploitant cette API, les administrateurs peuvent gérer de manière transparente les identités utilisateur et l'authentification depuis divers fournisseurs d'identité, simplifiant le processus d'accorder un accès sécurisé dans des environnements complexes.

Cette capacité est particulièrement utile pour les entreprises nécessitant une authentification flexible multi-domaine ou basée sur base de données, assurant que Thinfinity s'intègre avec une large gamme de systèmes de gestion d'identité, améliorant l'efficacité et l'évolutivité.

API de Licences

L'API de Licences de Thinfinity fournit un contrôle total sur la gestion des licences, permettant aux administrateurs de créer, détruire et assigner des licences par programmation. Cette API est essentielle pour les entreprises et les Fournisseurs de Services Managés (MSPs) qui doivent gérer efficacement les licences à travers plusieurs utilisateurs ou clients. En automatisant le cycle de vie des licences, les organisations peuvent rationaliser le provisionnement, contrôler l'accès et assurer la conformité, le tout depuis une interface centralisée.

L'API de Licences simplifie les opérations de licences complexes, facilitant la mise à l'échelle des déploiements et la gestion dynamique des ressources basée sur la demande en temps réel.

OEM – Marque Blanche

OEM – Marque Blanche

Thèmes Personnalisés

Thinfinity permet la personnalisation complète du portail web, permettant aux administrateurs de créer plusieurs thèmes basés sur des utilisateurs ou groupes d'utilisateurs spécifiques. Cette fonctionnalité supporte la gestion d'identité multi-tenant, la rendant idéale pour les entreprises avec plusieurs équipes ou les Fournisseurs de Services Managés (MSPs) gérant différents clients. Chaque identité ou groupe d'utilisateurs peut avoir sa propre marque, thème et style, fournissant une expérience personnalisée tout en maintenant un déploiement unifié.

La capacité de gérer plusieurs identités sur un seul déploiement rationalise les opérations pour les organisations avec des équipes, clients ou départements divers, assurant une gestion d'accès distant efficace et cohérente tout en améliorant l'expérience utilisateur.

Fichier de configuration JSON du thème

OEM

Le package OEM de Thinfinity permet aux organisations d'intégrer Thinfinity avec des systèmes on-premises plus grands, supportant l'évolutivité et l'intégration profonde avec l'infrastructure d'entreprise. Ce package est conçu pour les entreprises qui nécessitent une gestion backend extensive et doivent adapter Thinfinity pour répondre à des besoins opérationnels complexes. Avec l'intégration OEM, les entreprises peuvent déployer Thinfinity comme partie de leurs systèmes internes tout en maintenant un contrôle total sur la personnalisation, la sécurité et la gestion des ressources.

Cette capacité permet aux entreprises d'exploiter les fonctionnalités de Thinfinity tout en s'intégrant de manière transparente avec les solutions existantes, assurant flexibilité et évolutivité pour les demandes opérationnelles croissantes.