Portail d'applications du navigateur Vue d'ensemble - Sécurisation de l'Origine de la connexion vers Applications

Prev Next

Cet article explique comment l'Accès par navigateur fonctionne dans le nuage Cato, pour fournir un Accès au cloud sécurisé vers les Applications et Protocoles sans utiliser le Client Cato.

Quoi est Accès par navigateur

L'Accès par navigateur est la capacité d'accéder aux Applications et hôtes à l'Origine de la connexion via le navigateur web (HTTP/S) tout en empêchant la communication Directe entre les utilisateurs et les Ressources qu'ils accèdent.

Vous pouvez fournir l'Accès au cloud aux Services hébergés comme votre système de Gestion des Temps ou de gestion des dépenses, ainsi que configurer l'Accès au cloud RDP ou SSH vers hôtes virtuels ou physiques.

Définir les Applications et Protocoles spécifiques qui apparaîtront dans le portail d'entreprise. Vos utilisateurs utilisent un navigateur web standard pour accéder au portail, et le trafic est sécuritairement routé à travers le Cato Cloud vers cette ressource.

Remarque :

Accès par navigateur est pris en charge sur les navigateurs courants, y compris Chrome, Edge et Safari sur les appareils Windows et macOS, ainsi que sur les appareils iOS et Android.

En empêchant l'accès direct via Internet à la ressource, vous ajoutez une couche de sécurité supplémentaire tout en permettant aux utilisateurs d'accéder aux ressources dont ils ont besoin.

Cas d'usage - RDP

VDI.jpg

La société ABC dispose de plusieurs hôtes situés dans un centre de données à Atlanta, en Géorgie. Leurs administrateurs doivent périodiquement accéder à ces hôtes pour effectuer des travaux de maintenance. Ils configurent un accès RDP à chacun de ces hôtes et définissent précisément quelles opérations les administrateurs peuvent effectuer à distance.

Les administrateurs se connectent au Portail d'applications via HTTP/S, et cliquent sur l'icône de l'hôte distant. La demande est transmise au moteur de traduction, qui se trouve sur le PoP, et leur demande de connexion est ensuite envoyée via RDP à l'hôte distant.

Cas d'usage - Rapport de dépenses

Application.jpg

La société XYZ demande à tous ses prestataires de remplir un rapport de dépenses via un système de reporting interne. Au lieu de donner aux prestataires un accès direct au système, ils l'exposent via le portail d'accès afin que les prestataires puissent y accéder depuis l'extérieur.

Les prestataires se connectent au Portail d'applications via HTTP/s, et cliquent sur l'icône de l'application concernée (c.-à-d. Concur). La demande est transmise au serveur d'applications situé à une adresse IP interne à laquelle les prestataires n'ont pas d'accès direct.

Cas d'usage - SSH pour appareils IoT

IoT-OT.jpg

La société ABC travaille avec différents appareils IoT pour fabriquer ses produits. Lorsque l'un de ces appareils nécessite une maintenance, ABC peut fournir au technicien un accès SSH à l'appareil afin qu'il puisse réparer ou mettre à jour ce qui doit être entretenu.

Les techniciens se connectent au Portail d'applications via HTTP/S, et cliquent sur l'icône de l'hôte IoT distant. La demande est transmise au moteur de traduction, qui se trouve sur le PoP, et leur demande de connexion est ensuite envoyée via SSH à l'hôte distant.

Vue d'ensemble de haut niveau de la configuration du Portail d'Accès par Navigateur et des applications

Cette section offre une vue d'ensemble de haut niveau du processus de configuration du Portail d'Accès par Navigateur et des applications pour votre compte. Voici les options pour les utilisateurs afin de s'authentifier au portail :

  • Jetons d'authentification de l'authentification unique (SSO) définis pour le compte

  • Identifiants utilisateur Cato définis dans le CMA

Remarque :

Remarque : L'accès à distance par navigateur ne prend pas en charge le chevauchement des plages d'IP entre une plage IP SNAT et la plage IP du site.

  1. (Optionnel) Configurez (ou vérifiez) les paramètres d'authentification unique (SSO) pour le compte (voir Configurer l'authentification unique et le sous-domaine pour le compte).

  2. Configurez les paramètres du portail d'accès par navigateur (voir Configurer le portail d'accès par navigateur) :

    1. Configurez les paramètres de base du portail, l'URL et le logo.

    2. Définissez les domaines qui sont autorisés à se connecter au portail.

      Les domaines de courrier électronique des utilisateurs sans client sont validés par rapport aux domaines autorisés pour le Portail d'Accès par Navigateur.

    3. Configurez le fournisseur SSO de votre compte Cato et définissez les cookies d'authentification.

    4. Si nécessaire, définissez la plage d'IP NAT pour les applications d'accès via navigateur.

  3. Créez les applications d'accès par navigateur (voir Gestion des applications pour le portail d'accès par navigateur ou Définition de l'accès par navigateur aux hôtes distants ) :

    1. Configurez le nom de l'application et le préfixe URL.

    2. Définissez l'adresse IP du serveur hôte, le numéro de port et le protocole web.

    3. Déterminez quelles actions l'utilisateur peut réaliser

  4. Définissez les règles de la politique d'accès par navigateur pour contrôler quels utilisateurs sont autorisés à accéder aux applications (voir Définition de la politique d'accès par navigateur) :

    1. Définissez les utilisateurs et les groupes qui sont autorisés à accéder aux applications pour la règle.

    2. Ajoutez les applications pour la règle.

Limites Connues

  • Les adresses IP IPv6 ne sont pas prises en charge

  • L'accès par navigateur n'est pas pris en charge en Chine

  • Les connexions RDP aux environnements Services de bureau à distance (RDS) utilisant un courtier de connexions ou un équilibreur de charge (fermes RDP) ne sont pas pris en charge. Seules les connexions RDP directes à un hôte spécifique sont prises en charge.