Démarrage avec les certificats Cato

Prev Next

Cet article explique les différents certificats utilisés par Cato Networks et leurs objectifs.

Aperçu

Cato utilise deux types distincts de certificats numériques : le certificat d'inspection TLS et le certificat d'appareil Client Cato. Ils adressent différents contrôles de sécurité et sont déployés indépendamment. Ensemble, ils vous aident à inspecter le trafic chiffré et à vérifier que les appareils de point de terminaison répondent aux exigences de confiance de votre organisation.

Comparaison des certificats

Certificat

But Principal

Déploiement et Résultat

Certificat d'Inspection TLS de Cato

Permet à Cato de déchiffrer, inspecter, et réecrypté les sessions HTTPS pour les contrôles de sécurité tels que DLP, Anti-Malware, et contrôle des applications.

Installez le CA Racine par défaut de Cato lors de l'installation du Client Cato, ou téléchargez et distribuez un CA racine personnalisé. Les points d'extrémité acceptent les sessions HTTPS inspectées sans avertissements de certificats de navigateur.

Certificat d'appareil Client Cato

Active l'authentification basée sur certificat pour que Cato puisse identifier les appareils de points d'extrémité de confiance et appliquer les contrôles d'accès Zero Trust.

Téléchargez un Certificat de Signature sur l'Application de Gestion Cato (CMA) et déployez les certificats d'appareil aux points d'extrémité avec MDM ou automatisation. Cato peut valider les appareils, appliquer des vérifications de posture, et imposer des politiques de Connectivité Client.

Certificat d'Inspection TLS de Cato

Utilisez ce certificat lorsque vous avez besoin que Cato inspecte le trafic HTTPS chiffré. Le certificat établit Cato comme un intermédiaire de confiance pour l'inspection TLS.

Comment cela fonctionne

  • Cato déchiffre le trafic HTTPS chiffré, applique les contrôles de sécurité configurés, et réecrypté la session.

  • Le point d'extrémité doit faire confiance au CA Racine Cato pour empêcher les avertissements de certificats de navigateur.

  • Vous pouvez utiliser le CA Racine par défaut de Cato ou télécharger le CA racine personnalisé de votre organisation sur le CMA.

Exemple de cas d'utilisation

Une organisation impose une inspection TLS pour le trafic web afin de supporter la DLP et le scan Anti-Malware. L'admin télécharge un CA racine personnalisé sur le CMA et le distribue avec MDM. Les utilisateurs peuvent alors parcourir les sites HTTPS tandis que Cato inspecte le trafic sans avertissements de certificat.

Certificat d'appareil Client Cato

Utilisez ce certificat pour exiger l'authentification basée sur appareil pour la connectivité du Client Cato. Cela aide à restreindre l'accès réseau aux points d'extrémité que votre organisation considère comme de confiance.

Comment cela fonctionne

  • L'organisation télécharge un Certificat de Signature sur le CMA afin que Cato puisse vérifier les certificats de points d'extrémité.

  • Une autorité de certification de confiance émet des certificats d'appareil, qui sont déployés sur les points d'extrémité en utilisant MDM ou automatisation.

  • Après validation, Cato peut appliquer des vérifications de posture et des politiques de Connectivité Client au point de terminaison.

Exemple de cas d'utilisation

Une organisation permet la connectivité du Client Cato uniquement à partir des ordinateurs portables fournis par l'entreprise. Après l'activation de la validation de certificat d'appareil dans la Politique de Connectivité Client, un appareil personnel sans le certificat requis ne peut pas se connecter, même lorsque l'utilisateur possède des informations d'identification valides.

Distinction Clé

Les certificats d'inspection TLS établissent la confiance pour les sessions HTTPS inspectées. Les certificats d'appareil Client établissent la confiance dans le point de terminaison lui-même. Ils ne sont pas interchangeables et doivent chacun être déployés pour leur contrôle prévu.