Cet article explique les différents certificats utilisés par Cato Networks et leurs objectifs.
Aperçu
Cato utilise deux types distincts de certificats numériques : le certificat d'inspection TLS et le certificat d'appareil Client Cato. Ils adressent différents contrôles de sécurité et sont déployés indépendamment. Ensemble, ils vous aident à inspecter le trafic chiffré et à vérifier que les appareils de point de terminaison répondent aux exigences de confiance de votre organisation.
Comparaison des certificats
Certificat | But Principal | Déploiement et Résultat |
|---|---|---|
Certificat d'Inspection TLS de Cato | Permet à Cato de déchiffrer, inspecter, et réecrypté les sessions HTTPS pour les contrôles de sécurité tels que DLP, Anti-Malware, et contrôle des applications. | Installez le CA Racine par défaut de Cato lors de l'installation du Client Cato, ou téléchargez et distribuez un CA racine personnalisé. Les points d'extrémité acceptent les sessions HTTPS inspectées sans avertissements de certificats de navigateur. |
Certificat d'appareil Client Cato | Active l'authentification basée sur certificat pour que Cato puisse identifier les appareils de points d'extrémité de confiance et appliquer les contrôles d'accès Zero Trust. | Téléchargez un Certificat de Signature sur l'Application de Gestion Cato (CMA) et déployez les certificats d'appareil aux points d'extrémité avec MDM ou automatisation. Cato peut valider les appareils, appliquer des vérifications de posture, et imposer des politiques de Connectivité Client. |
Certificat d'Inspection TLS de Cato
Utilisez ce certificat lorsque vous avez besoin que Cato inspecte le trafic HTTPS chiffré. Le certificat établit Cato comme un intermédiaire de confiance pour l'inspection TLS.
Comment cela fonctionne
Cato déchiffre le trafic HTTPS chiffré, applique les contrôles de sécurité configurés, et réecrypté la session.
Le point d'extrémité doit faire confiance au CA Racine Cato pour empêcher les avertissements de certificats de navigateur.
Vous pouvez utiliser le CA Racine par défaut de Cato ou télécharger le CA racine personnalisé de votre organisation sur le CMA.
Exemple de cas d'utilisation
Une organisation impose une inspection TLS pour le trafic web afin de supporter la DLP et le scan Anti-Malware. L'admin télécharge un CA racine personnalisé sur le CMA et le distribue avec MDM. Les utilisateurs peuvent alors parcourir les sites HTTPS tandis que Cato inspecte le trafic sans avertissements de certificat.
Certificat d'appareil Client Cato
Utilisez ce certificat pour exiger l'authentification basée sur appareil pour la connectivité du Client Cato. Cela aide à restreindre l'accès réseau aux points d'extrémité que votre organisation considère comme de confiance.
Comment cela fonctionne
L'organisation télécharge un Certificat de Signature sur le CMA afin que Cato puisse vérifier les certificats de points d'extrémité.
Une autorité de certification de confiance émet des certificats d'appareil, qui sont déployés sur les points d'extrémité en utilisant MDM ou automatisation.
Après validation, Cato peut appliquer des vérifications de posture et des politiques de Connectivité Client au point de terminaison.
Exemple de cas d'utilisation
Une organisation permet la connectivité du Client Cato uniquement à partir des ordinateurs portables fournis par l'entreprise. Après l'activation de la validation de certificat d'appareil dans la Politique de Connectivité Client, un appareil personnel sans le certificat requis ne peut pas se connecter, même lorsque l'utilisateur possède des informations d'identification valides.
Distinction Clé
Les certificats d'inspection TLS établissent la confiance pour les sessions HTTPS inspectées. Les certificats d'appareil Client établissent la confiance dans le point de terminaison lui-même. Ils ne sont pas interchangeables et doivent chacun être déployés pour leur contrôle prévu.