Databricks 分享个人设备移动安全实践
DataHot 速览
Databricks IT 介绍其在个人设备上安全开展工作的内部方法,目标是在不侵犯隐私的前提下保护公司数据。文章提出设备管理、身份认证、零信任和应用管理四层方案,并采用 iOS 的账户驱动用户注册(ADUE)仅管理工作相关组件,避免完全管理个人手机。随着 AI Agent 及 Genie、Omnigent、Claude Code 等工具改变工作方式,员工希望在手机上延续桌面会话并保持上下文,移动 BYOD 安全因此更复杂。Databricks 强调不主张查看或完全擦除个人设备,以提升员工对移动安全控制的采纳信任。
为什么值得关注:Databricks 官方披露其移动 BYOD 安全框架,涉及 AI Agent 工具在个人设备上的使用边界与零信任/应用管理,对关注数据平台安全治理与 Agent 落地的从业者有参考价值。
译文
AI 逐段翻译在 Databricks IT,我们的愿景是赋能员工在任何地方工作,同时不将公司数据置于风险之中。在移动设备上,重点已从仅仅查看电子邮件转向完成真正的工作。人们在个人手机上使用 Slack、审批请求并访问内部应用,他们期望这些能直接“正常工作”。此外,AI Agent 以及 Genie、Omnigent 和 Claude Code 等工具的普及改变了人们的工作方式,人们越来越希望在移动中把桌面会话转移到手机上,以免丢失深度工作和上下文。移动 BYOD 让这变得更困难,因为工作和个人生活共享同一台设备。个人手机不同于公司笔记本电脑。我们,也就是 Databricks,并不拥有它,某些访问无法被限制,我们也没有权利查看其内容。我们着手解决的挑战说起来简单,做起来却很难:在我们并不拥有的设备上保护公司数据,同时绝不侵犯用户隐私。
这篇文章将介绍我们在内部如何处理移动安全。我们的方法不是只关注某一个产品,而是由四个层面组成,每个层面都有特定目的:设备管理、身份验证、零信任和应用管理。

设备管理
在保护手机之前,我们必须建立一种可信的方法来安装应用、配置描述文件、证书和安全策略。这通过移动设备管理(MDM)实现,它是所有其他组件所依赖的基础层。
对于个人设备,最重要的决定是如何将它们注册进来。我们在 iOS 上使用基于账户的用户注册(ADUE),它专为“自带设备”场景量身定制。我们避免在个人手机上进行完整的设备管理。用户注册只管理工作相关组件,绝不管理设备本身,这防止我们取得控制权或施加我们无权对别人个人手机施加的限制。现实世界中曾发生过值得注意的安全事件,在这些事件中,缺乏完整擦除能力是一项重大优势,并有助于建立用户对采用移动安全控制的信任。
在注册过程中,手机会为工作数据建立一个独立的加密工作区,并关联到受管理的公司身份,而个人应用、照片和消息则完全保持私密,我们无法访问。在 Android 上,工作资料(Work Profile)提供了类似的清晰隔离。
MDM 常被误认为是终点线。实际上,它只是起点。它允许我们建立一个基线,但它并不决定谁可以获得访问权限,也不检查设备是否可信。这些能力存在于后续层面中。
身份与访问
一旦设备管理建立起来,下一步就是确定访问权限。身份验证(authN)和上下文感知信号充当每项公司资源的守门人,并通过我们的身份提供商进行管理。
没有任何请求仅凭身份就会被授予。每个请求都会与一组信号进行权衡,这些信号共同决定门是否打开。首先是身份,确认用户确实是其所声称的人,并由强健、抗钓鱼、无密码的多因素身份验证作为支撑。其次是设备,确认请求来自已知且受管理的手机,而不是未注册或未知的手机。最后,网络路径仅在请求通过我们可信隧道到达时才允许访问。这正是身份验证悄然依赖下一层的地方。门会验证请求是否来自我们的安全网络地址,而这些地址仅在零信任判定设备健康时才有效。如果这些信号中的任何一个薄弱或缺失,门就会保持关闭。
对大多数组织而言,这是你可以开启的影响力最高的控制,也是应当首先强制执行的事情。没有可信信号,就没有访问权限。
零信任
身份验证决定是否应授予访问权限,而实施零信任网络访问(ZTNA)解决方案则评估设备当前健康状况并提供实时执行,不限于登录事件。工作相关流量通过按应用 VPN 经由安全隧道路由,确保个人流量保持分离。设备在使用期间会持续评估安全状态,而不只是在门口评估一次。例如,我们的策略可以自动识别存在漏洞或已被入侵的操作系统,并立即阻断该设备的流量,无需人工干预。
基本原则是默认拒绝访问,仅在满足可接受条件时才允许。ZTNA 不授予广泛的网络访问权限,而是仅在用户身份和设备健康状况均保持有效时授予对特定应用的访问权限。如果其中任何一项失效,访问权限就会被撤销。我们专注于最关键的应用,在这些应用中持续验证最为重要。
应用管理
当把应用部署到移动设备上时,第一步是将其作为受管理应用安装。这确保手机上的该应用副本由我们控制,而不是自行下载的版本。随后我们如何保护公司数据取决于应用。有时,我们通过 MDM 推送受管理的配置,例如将数据限制在应用内部的设置,或预配置安全登录。某些应用包含自己的企业管理功能,而另一些应用提供服务租户级控制,例如阻止在应用外复制和粘贴,这些通过服务而不是设备进行管理。当这些措施有效时,即使是在个人设备上,公司数据也仍处于安全边界之内。
移动设备管理提供应用,而应用管理决定其功能。
只有当应用或服务本身兼容时,我们才能可靠地强制执行应用的管理版本,方式是拒绝在没有我们的托管配置的情况下运行,或者仅接受来自我们安全隧道的流量。当应用两者都不支持时,我们的身份策略可以确认设备已被管理,但无法判断正在使用的是我们的副本还是直接从应用商店下载的副本。我们通过按敏感度对应用进行分层来解决这个问题,严格倾向于支持企业移动性控制的应用,通过企业管理的浏览器引导 Web 应用,使单一受控通道能一次性覆盖多项服务,并在评估新的移动应用时要求其支持托管配置或网络限制。
隐私与透明度
移动安全项目的成功取决于员工参与度。如果员工认为公司在秘密监控他们的个人设备,即使最 sophisticated 的控制也会毫无用处,从而导致参与度低下。因此,我们将员工体验和透明度作为关键组成部分予以优先考虑。
我们的基础是在隐私方面做到完全透明。我们以通俗易懂的语言明确说明公司员工可以访问和不能访问什么,以及在个人设备上可以采取哪些操作。我们将此政策文档化,与法律和隐私团队一起审查,并在注册前使其易于访问。信任正是通过这种高度透明建立起来的。
所有这些在实践中
我们使用这个模型来构建并保护我们自己的移动应用——包括 Genie 移动应用——其中 Databricks IT 是零号客户。
Databricks IT 与工程团队紧密协作,而不是充当利益相关方。我们与他们并肩工作,推荐 Genie 至今仍在使用的额外控制措施。Genie 作为托管应用部署到我们的移动设备群中,通过身份控制限制访问,以确保只有受管理设备上的授权用户才能使用它。流量通过我们的安全隧道发送,以进行安全保护和定期状态检查。由于基础安全层已经到位,Genie 不需要单独的移动安全解决方案,而是使用我们现有的基础设施。
作为零号客户,Databricks IT 有机会指导产品开发,并制作帮助客户部署该应用的文档。我们向工程团队提供了关于注册、移动访问流程以及移动所需安全模型的反馈。这种持续投入有助于塑造 Databricks 的产品,如 Genie 和 Omnigent。这种合作关系促成了许多未来的内部和面向客户的应用,提供安全、移动优先的体验。
关键要点
- 没有任何单一控制能够完全保护移动设备。相反,安全性依赖于将设备管理、身份、零信任和应用管理结合起来,使每一层都增加补偿性控制,最终形成一个整体解决方案。
隐私与用户信任
- 那些能明显保护个人数据的控制,才是人们愿意接受的,而这种接受正是该策略奏效的原因。
了解能力边界
- 并非每个应用都能在个人设备上被完全锁定。请围绕这一现实制定策略,而不是假设某项政策的作用范围比实际更广。
结论
没有任何单一控制能够保护个人设备。相反,安全性依赖于多个层面协同工作。从移动设备管理开始,通过身份和设备状态把关访问,对关键信号运行持续健康检查,并在可行的情况下在应用层面控制数据。逐步推出这些层面,并始终尊重用户隐私,让安全感觉是内在的,而不是强加的。在公司不拥有的设备上,自愿参与才是安全有效的关键。
报名参加我们在 JAMF Nation User Conference 的会议以了解更多: https://reg.jnuc.jamf.com/flow/jamf/jnuc2026/home26/page/sessioncatalog/session/1774388531566001paC8
请访问 https://www.databricks.com/trust 以了解更多关于我们平台安全与合规能力的信息
这篇内容对你有用吗?
反馈只用于改善内容筛选,不等同于收藏