O que isolamento de navegador on-premises realmente significa
O RBI executa o navegador fora do dispositivo do usuário; quando você o auto-hospeda no seu próprio Kubernetes, esse "fora" está dentro do seu data center - não na nuvem de um fornecedor - então isolamento e residência de dados são aplicados juntos.
Sua infraestrutura, seu perímetro
O navegador remoto, o aplicativo que ele carrega e os dados da sessão permanecem dentro do seu perímetro.
Executa no Kubernetes que você já tem
Os pods do navegador são implantados no seu cluster existente e seguem as políticas e o monitoramento que sua equipe já administra.
Isolamento total, nos seus termos
Proteção contra malware e vazamento de dados, com controle direto sobre saída, retenção e gravação de sessões.
Por que executar RBI on-premises e híbrido
Executa no Kubernetes que você já escolheu, fica perto dos seus aplicativos e só acessa a nuvem quando você decide.
Funciona com seu Kubernetes
OpenShift, Rancher/RKE2, k3s, Tanzu ou K8s padrão. O mesmo CNI, armazenamento e identidade que você usa hoje.
Mais rápido porque é local
O navegador executa junto aos seus aplicativos internos, então as páginas carregam sem a viagem extra de ida e volta.
Nuvem apenas quando você precisar
Mantenha o trabalho sensível on-premises. Envie a carga de pico para a nuvem quando escolher.
Implantação on-premises e air-gapped de ponta a ponta
Nada depende de uma nuvem RBI externa - uma implantação completamente desconectada é suportada.
Configure seu cluster Kubernetes no seu hardware/nuvem privada - reutilize seu CNI, armazenamento e IdP.
Crie a imagem do navegador isolado do Thinfinity no seu registro privado - os pods baixam localmente, sem internet.
Implante o broker e gateway no cluster (ou DMZ); os pods do navegador se conectam em reverso para fora - sem portas de entrada.
Entregue aplicativos de intranet e SaaS através de um navegador hospedado em POD transmitido para o endpoint via Gateway do Thinfinity; vincule SSO/SAML/OAuth, MFA e RBAC.
O usuário é direcionado a um pod novo que carrega o aplicativo; apenas pixels codificados retornam; o pod é destruído ao fazer logout.
Principais Recursos do Thinfinity RBI
Sessões de navegador isoladas executando em pods Kubernetes, entregues através do Web Application Gateway.
| Recurso | O que faz | Controle de políticas |
|---|---|---|
| Sessão de navegador isolada | O navegador executa em um pod contêiner no seu cluster, nunca no endpoint; apenas a sessão renderizada chega ao usuário | Por usuário ou grupo |
| Sessões efêmeras | O pod é criado no início da sessão e destruído no logout, sem deixar estado residual entre usuários | Ativado por padrão |
| Redirecionamento de área de transferência | Copiar e colar entre o endpoint e o navegador isolado | Desativado / entrada / saída / bidirecional |
| Transferência de arquivos | Upload e download da sessão isolada | Desativado / download / upload / ambos |
| Redirecionamento de áudio | Áudio do navegador remoto reproduzido no endpoint do usuário | Habilitar / desabilitar por recurso |
| Impressão | Imprimir da sessão isolada para a impressora local do usuário | Habilitar / desabilitar por recurso |
| Autenticação no gateway | SSO via SAML, OAuth/OIDC e fontes de diretório, com MFA | Por aplicativo |
| RBAC | Quais usuários e grupos podem abrir quais recursos de navegador publicados | Por usuário ou grupo |
| Gravação de sessões | Gravação da sessão de navegador isolada para auditoria | Habilitar / desabilitar por recurso |
| Horários de acesso | Restringe quando um recurso pode ser aberto, por dia e hora | Por usuário ou grupo |
| Monitoramento | Métricas de gateway, broker e pod para capacidade e desempenho | Em toda a plataforma |
Sem portas de entrada - nada chega ao endpoint
No modo air-gapped, também não há saída para internet: os pods se conectam internamente em reverso, apenas um fluxo de pixels codificados cruza a rede, e área de transferência/download/impressão permanecem desativados até que a política permita.
Pod de navegador isolado
No seu cluster on-premises / híbrido - carrega o aplicativo do seu registro privado. Os dados permanecem aqui.
Gateway do Thinfinity
Os pods se conectam em reverso para fora. Sem portas de entrada, sem aplicativos expostos. SSO / MFA / RBAC.
Navegador do usuário
Qualquer dispositivo. Recebe apenas um fluxo de pixels codificados - nada mais chega ao endpoint.
Zero Trust por design: os usuários são direcionados a uma única sessão isolada, nunca à rede.
Acesso isolado a aplicativos web internos e SaaS
Forneça a usuários BYOD, prestadores e terceiros acesso isolado a aplicativos web internos sensíveis e consoles privilegiados sem que esses aplicativos sejam acessíveis de fora do seu data center.
BYOD / dispositivos não gerenciados
Aplicativos internos de dispositivos pessoais - sem agente, sem MDM; dados fora do dispositivo.
Acesso de terceiros e prestadores
Integre externos em minutos a aplicativos específicos; revogue instantaneamente - sem VPN, sem acesso permanente.
Consoles web privilegiados
Interfaces de administração, consoles de Kubernetes e banco de dados - credenciais e dados nunca chegam ao endpoint.
Portais internos sensíveis
Sistemas de RH, finanças, clínicos ou de casos que nunca devem ser acessíveis da internet aberta.
Além do acesso interno diário
Regulamentado e completamente air-gapped
Aplicativo e dados permanecem no seu data center - desconectados onde exigido; regras de residência de dados cumpridas.
Offshore / terceirizado / BPO
CRM e aplicativos internos para agentes de baixa confiança com marca d'água e controles anti-captura de tela.
M&A e força de trabalho sazonal
Conceda acesso isolado temporário a milhares rapidamente, depois revogue - sem VDI/VPN para provisionar.
Substitua VPN/VDI para usuários web
Dimensione corretamente: navegador isolado para a maioria, VDI completo apenas onde realmente necessário.
Isolamento de web arriscada de saída
Bônus: a mesma frota on-premises isola sites arriscados e links de e-mail - phishing, malvertising, zero-days.
Os dados permanecem no seu perímetro - e não é só navegador
Como o navegador executa em um pod no seu data center, o conteúdo isolado permanece dentro do seu perímetro de segurança - e a mesma plataforma auto-hospedada gerencia mais do que a web.
Os dados permanecem no pod
Apenas um fluxo codificado chega ao endpoint; página, cookies e tokens nunca são armazenados localmente.
DLP granular baseado em identidade
Ative/desative área de transferência, upload/download e impressão por perfil; marca d'água e gravação de sessão para aplicativos sensíveis.
Multiprotocolo, uma plataforma
Web/SaaS isolado mais RDP, VNC, SSH e VDI completo - uma implantação on-premises cobre sistemas web e legados.
Perguntas frequentes sobre RBI on-premises e air-gapped
Sim - espelhe a imagem do navegador no seu registro privado; sem internet de saída, sessões gerenciadas internamente, apenas pixels cruzam a rede.





































