Cet article explique comment contrôler l'accès aux locataires d'applications SaaS avec la politique de restriction de locataire. Pour une vue d'ensemble de la façon dont les règles de Restriction de locataire contrôlent l'accès au cloud en utilisant les Injections d'en-tête, consultez Restriction d'accès aux locataires d'Application SaaS.
Présentation
La politique de restriction des locataires vous permet de créer des règles pour limiter les locataires auxquels les utilisateurs peuvent accéder pour les applications autorisées dans votre réseau. Cela vous aide à sécuriser votre réseau en empêchant l'accès à des locataires autres que le locataire de votre organisation. Par exemple, vous pouvez empêcher les utilisateurs d'accéder à leur compte de messagerie personnel ou à leur compte de partage de fichiers pour aider à éviter la fuite de données sensibles.
La base de règles de restriction de locataire contrôle le trafic utilisateur vers les applications SaaS en modifiant les champs d'en-tête dans les requêtes du client HTTP. Quand le trafic correspond à une règle, Cato agit comme un proxy et injecte les en-têtes HTTP que vous avez définis pour cette règle. L'application tierce reçoit les en-têtes que vous avez spécifiés, puis applique la politique d'accès aux locataires de votre organisation pour cette application.
Vous pouvez configurer des règles de restriction des locataires granulaires qui s'appliquent à des groupes d'utilisateurs spécifiques, des sites ou d'autres sources. Les règles granulaires peuvent vous aider à mettre en œuvre progressivement les restrictions des locataires et à éviter les problèmes potentiels de convivialité. Vous pouvez également créer des règles qui contournent les restrictions des locataires pour des sources spécifiées.
Révisions de la politique de déploiement et édition simultanée par plusieurs Admins
La politique de restriction de locataire permet à différents admins de modifier la politique en parallèle. Chaque admin peut modifier les règles et enregistrer les modifications dans la base de règles dans leur propre révision privée, puis les publier dans la politique de compte (la révision publiée). Pour plus d'informations sur la gestion des révisions de politiques, voir Travail avec les Révisions de Politique.
Pré-requis
Pour les règles de restriction des locataires, vous devez activer l'inspection TLS et définir la politique d'inspection TLS pour inspecter le trafic qui correspond à la règle.
La fonctionnalité de restriction de locataire est incluse dans la licence CASB. Pour plus d'informations sur l'achat de la Licence CASB, veuillez contacter votre représentant Cato.
Activer la Politique de Restriction du Locataire
Activez la politique de restriction de locataire pour créer des règles qui contrôlent l'accès aux locataires d'applications SaaS.
Pour activer ou désactiver la politique de restriction des locataires :
Depuis le menu de navigation, sélectionnez Sécurité > Applications & Données en ligne.
Sélectionnez l'onglet Restriction de locataire.
Cliquez sur le curseur pour activer (vert) ou désactiver (gris) la politique de Restriction de locataire pour le compte.
Ajouter des Règles de Restriction de Locataire
Lorsque vous ajoutez une règle à la politique de restriction de locataire, configurez chaque section de la règle nécessaire pour définir l'accès au locataire pour cette application.

Création de règles de restriction du locataire
Créez une nouvelle règle de restriction des locataires et configurez les paramètres de la règle pour mettre en œuvre le contrôle des locataires pour votre organisation. Les champs En-têtes injectés peuvent contenir uniquement les caractères suivants :
Nom de l'en-tête - a-z, A-Z, 0-9, et caractères spéciaux: _ et -
Valeur de l'en-tête - a-z, A-Z, 0-9, et caractères spéciaux : _ :;.,\/"'?!(){}[]@<>=-+*#$&`|~^&

Pour créer une nouvelle règle de restriction de locataire :
Depuis le menu de navigation, sélectionnez Sécurité > Applications & Données en ligne.
Sélectionnez l'onglet Restriction de locataire.
Cliquez sur New. Le panneau Nouvelle règle s'ouvre.
Entrer Nom pour la règle.
Configurez la Position de la règle dans la base de règles.
Déroulez Source et sélectionnez le type de source.
Sélectionnez le type (par exemple : Hôte, Interface Réseau, IP, N'importe). La valeur par défaut est N'importe.
Le cas échéant, sélectionnez un objet spécifique dans la liste déroulante pour ce type.
Sélectionnez une Application SaaS dans le menu déroulant.
Définissez chaque Nom de l'en-tête et Valeur de l'en-tête pour l'application configurée (voir ci-dessous pour plus d'informations).
Sélectionnez l'Action pour cette règle. Les options sont Injecter des en-têtes et Contourner.
(Optionnel) Configurez les options de Temps qui définissent quand cette règle est activée.
Cliquez sur Sauvegarder.
Les modifications sont enregistrées dans votre version non publiée, et sont disponibles pour modification jusqu'à ce qu'elles soient publiées ou supprimées.
Ajouter des en-têtes personnalisés pour l'application SaaS
Les champs Nom de l'en-tête et Valeur de l'en-tête définissent l'application et l'action que la politique de restriction de locataire applique. Ces champs sont spécifiques à chaque application. Ci-dessous, des exemples de champs requis pour les applications couramment utilisées. Pour vous assurer d'avoir les informations les plus récentes, nous recommandons de vérifier la documentation des applications.
ChatGPT
ChatGPT nécessite l'en-tête et la valeur suivants pour appliquer les restrictions de locataire. Pour plus d'informations, consultez la documentation OpenAI.
En-tête | Valeur de l'en-tête |
|---|---|
|
|
Claude
Claude nécessite l'en-tête et la valeur suivants pour appliquer les restrictions de locataire. Pour plus d'informations, consultez la documentation Claude.
Nom de l'en-tête | Valeur de l'en-tête |
|---|---|
|
|
Microsoft 365
Note :
Dans la règle de restriction de locataire, sélectionnez l'application Microsoft Login, et non pas les services individuels Microsoft 365, tels que Teams, Outlook, Sharepoint, OneDrive ou Copilot. Microsoft prend officiellement en charge la restriction de locataire (via l'injection d'en-tête) lors de la connexion, que tous ces services partagent.
Microsoft 365 nécessite deux en-têtes pour appliquer les restrictions de locataire. Ajoutez les deux règles suivantes dans cet ordre. Pour plus d'informations, consultez la documentation Microsoft.
Nom de l'en-tête | Valeur de l'en-tête |
|---|---|
|
|
| Le domaine de votre organisation, par exemple |
Par exemple :
.png?sv=2026-02-06&spr=https&st=2026-10-06T01%3A18%3A06Z&se=2026-10-06T01%3A32%3A06Z&sr=c&sp=r&sig=GVp%2FmCfOnsOVlxTO9Z8R81ga5NfrOtUbxRb1nMblH2A%3D)
Slack
Slack nécessite deux en-têtes pour appliquer les restrictions de locataire. Pour plus d'informations, consultez la documentation Slack.
Nom de l'en-tête | Valeur de l'en-tête |
|---|---|
| L'ID de l'espace de travail de votre organisation |
Google Suite
Ajoutez l'en-tête suivant et la valeur pour appliquer les restrictions de locataire. Pour plus d'informations, consultez la documentation Google.
Nom de l'en-tête | Valeur de l'en-tête |
|---|---|
| Le domaine de votre organisation |
Par exemple :
.png?sv=2026-02-06&spr=https&st=2026-10-06T01%3A18%3A06Z&se=2026-10-06T01%3A32%3A06Z&sr=c&sp=r&sig=GVp%2FmCfOnsOVlxTO9Z8R81ga5NfrOtUbxRb1nMblH2A%3D)
Dropbox
Ajoutez l'en-tête suivant et la valeur pour appliquer les restrictions de locataire. Pour plus d'informations, consultez la documentation Dropbox.
Nom de l'en-tête | Valeur de l'en-tête |
|---|---|
| ID de l'équipe de votre organisation |