Cet article fournit des informations sur le routage uniquement du trafic des applications AI à travers le Cloud Cato utilisant le Client Cato.
Vue d'ensemble
Cato vous permet de sécuriser le trafic des applications AI des points d'extrémité gérés sans remplacer votre SASE existant, sécurité Internet ou solution VPN. Vous pouvez configurer le Client Cato pour router le trafic de certaines applications AI vers le Cloud Cato pour l'inspection et l'application des politiques de sécurité AI, tandis que tout autre trafic passe par votre pile de sécurité existante.
Cette configuration est utile lorsque vous souhaitez appliquer des politiques de sécurité AI pour les applications AI basées sur le navigateur et natives, mais que vous ne souhaitez pas router tout le trafic des points d'extrémité par Cato. Pour prendre en charge ce cas d'utilisation, configurez le Client avec une politique de tunnel fractionné qui route uniquement le trafic des applications AI sélectionnées vers Cato.
Comment Cato sécurise le trafic des applications AI sélectionnées
Le Client Cato agit comme la rampe d'accès des points d'extrémité au Cloud Cato. Après que le Client soit connecté, la politique de tunnel fractionné détermine quel trafic est routé vers Cato et quel trafic contourne le tunnel de Cato.
Pour ce type de déploiement, configurez la politique de tunnel fractionné pour router uniquement le trafic sélectionné vers Cato en tant qu'inclusions de destination. Cato inspecte ensuite le trafic correspondant et applique les règles de politique de sécurité AI.
Le trafic qui ne correspond pas aux applications AI sélectionnées n'est pas routé vers Cato et continue à travers la pile de sécurité client existante.
Prérequis
Avant de configurer ce déploiement, assurez-vous que le compte répond aux exigences suivantes :
- La sécurité AI est activée pour le compte
- Les utilisateurs concernés sont autorisés à se connecter avec le Client Cato
- Le Client Cato est déployé sur les appareils de points d'extrémité concernés
- Les appareils de points d'extrémité utilisent une version prise en charge du Client :
- Client Windows v6.4 ou supérieur pour les destinations basées sur les applications
Déploiement du Client Cato
Déployez le Client Cato aux utilisateurs et appareils nécessitant l'application des règles de sécurité AI. Ces utilisateurs n'ont pas besoin de router tout le trafic des points d'extrémité par Cato, mais le Client doit être installé et connecté pour que le trafic des applications AI sélectionnées puisse être transmis au Cloud Cato.
Pour une meilleure expérience utilisateur, déployez le Client en utilisant votre outil standard de gestion des points d'extrémité. Pour les appareils Windows liés à l'ID Microsoft Entra, vous pouvez utiliser l'authentification transparente afin que la connexion Client soit établie avec un minimum d'interaction utilisateur.
Après le déploiement du Client, assurez-vous que les utilisateurs sont inclus dans la politique de connectivité Client pertinente et peuvent se connecter au Cloud Cato.
Configuration de la Politique de Tunnel Fractionné
Configurez la politique de tunnel fractionné pour router uniquement le trafic des applications AI sélectionnées vers Cato.
- Dans le menu de navigation, allez à Accès > Tunnel Fractionné.
- Créez une nouvelle règle.
- Dans Sélectionner le mode de connexion, sélectionnez Tous les ports et protocoles (recommandé).
- Dans Choisir la politique de routage, sélectionnez Router uniquement les sélectionnés vers Cato.
- Dans Inclusions DNS, ajoutez les destinations DNS requises pour résoudre les applications AI sélectionnées.
Ajoutez uniquement le trafic DNS requis pour les applications AI sélectionnées. Ne sélectionnez pas N'importe lequel sauf si vous souhaitez que tout le trafic DNS du Client soit routé vers Cato. - Dans Inclusions de destination, ajoutez les applications AI que vous souhaitez router vers Cato.
- Sauvegardez la règle.
- Assurez-vous que la règle est activée et s'applique aux utilisateurs ou groupes concernés.
Exemple de configuration pour router le trafic des applications AI vers Cato
Cet exemple route le trafic des applications AI sélectionnées vers Cato tandis que tout autre trafic des points d'extrémité continue à travers la pile de sécurité existante.
Dans cet exemple :
- Mode de connexion: Tous les ports et protocoles (recommandé)
- Politique de routage: Router uniquement les sélectionnés vers Cato
- Inclusions DNS: Destinations DNS requises pour résoudre les applications AI sélectionnées
- Inclusions de destination:
- DeepSeek
- Géminis
- Claude
Utilisez cette configuration exemple comme point de départ. Les inclusions DNS exactes peuvent varier en fonction de l'architecture DNS dans votre environnement et des applications AI que vous routez vers Cato.
Remarque: Cato recommande d'ajouter la liste complète des applications AI prises en charge utilisées par votre organisation pour garantir que tout le trafic utilisateur AI soit routé à travers Cato.
Configuration des règles de politique de sécurité AI pour le trafic Client
Après que la politique de tunnel fractionné route le trafic AI sélectionné vers Cato, configurez vos règles de politique d'interaction utilisateur pour inspecter et contrôler ce trafic.
La politique s'applique uniquement au trafic des applications AI qui atteint le Cloud Cato. Assurez-vous que la politique de tunnel fractionné inclut les applications AI que vous souhaitez que la politique de sécurité AI inspecte.
Trafic pris en charge
Ce déploiement peut sécuriser le trafic des applications AI à partir :
- Applications AI basées sur le navigateur
- Applications AI natives
- Appareils de points d'extrémité gérés avec le Client Cato installé et connecté
Les méthodes d'application uniquement basées sur le navigateur peuvent aider à sécuriser l'utilisation des AI basées sur le web, mais elles ne couvrent pas les applications AI natives. Utilisez le Client Cato lorsque vous avez besoin de sécuriser à la fois les trafics d'applications AI basées sur le navigateur et natives.
Applications recommandées
Les applications suivantes sont recommandées pour configurer :
-
Claude
-
ChatGPT
- ChatGPT pour l'entreprise
- ChatGPT Personnel
-
Perplexité
-
Grok (X.ai)
-
Gemini Avancé
-
Microsoft Copilot
-
Microsoft Copilot (entreprise)
:::(Informations) (Note)
Vers couvrir totalement Copilot pour Entreprise, configurer Microsoft Copilot dans la politique de déploiement avec l'un des éléments suivants : -
L'application Microsoft Office365
-
Domaine
substrate.office.com
Si les utilisateurs accèdent à Copilot comme un add-on au sein d'autres applications Office, et vous ne souhaitez pas inclure Microsoft Office365 dans la politique de déploiement, ajoutez également ces domaines :
augloop.office.comaugloop.svc.cloud.microsoft
:::
- Atlassian JIRA et Comfluence
- Le Chat (Mistral AI)
- DeepSeek
- Anthropic pour l'entreprise
Limitations et considérations
Solutions SASE ou VPN existantes
Ce déploiement est conçu pour fonctionner en parallèle avec une solution SASE, de sécurité Internet ou VPN existante. Cependant, l'interopérabilité dépend de la configuration de l'autre solution.
Vous pouvez avoir besoin de configurer la solution existante afin qu'elle ne bloque ou n'écrase pas le trafic Client Cato pour les applications AI sélectionnées.
Routage DNS
Assurez-vous que les Inclusions DNS correspondent au trafic DNS requis pour les applications AI sélectionnées. Évitez de sélectionner N'importe lequel sauf si le déploiement route intentionnellement tout le trafic DNS vers Cato.
Support de version du Client
Le support des inclusions de destination basées sur FQDN et applications dépend du système d'exploitation et de la version du Client. Confirmez la version minimale du Client prise en charge avant de déployer cette configuration en production.