ブラウザアプリケーションポータル概要 - アプリケーションへのリモートアクセスを保護する

Prev Next

この記事では、Cato Cloudでのブラウザアクセスの仕組みについて説明し、Catoクライアントを使用せずにアプリケーションとプロトコルへの安全なアクセスを提供します。

ブラウザアクセスとは

ブラウザアクセスとは、ウェブブラウザ(HTTP/S)を介してアプリケーションやリモートホストにアクセスし、それらのリソースへの直接通信を防止する機能です。

時間管理システムや経費報告のようなホストサービスへのアクセスを提供し、RDPやSSHのアクセスを仮想または物理ホストに設定することも可能です。

企業ポータルに表示される特定のアプリケーションとプロトコルを定義します。 ユーザーは標準のウェブブラウザを使用してポータルにアクセスし、トラフィックはCato Cloudを通して安全にそのリソースにルーティングされます。

注:

ブラウザアクセスは、WindowsおよびmacOSデバイスのChrome、Edge、Safari、ならびにiOSおよびAndroidデバイスでサポートされている。

インターネットでのダイレクトアクセスを防ぐことにより、必要なリソースへのアクセスを可能にしつつ、セキュリティをもう一つの層で強化します。

ユースケース - RDP

VDI.jpg

ABC Companyには、ジョージア州アトランタのデータセンターに位置するいくつかのホストがあります。 管理者はこれらのホストに定期的にアクセスしてメンテナンス作業を行う必要があります。 これらのホストへのRDPアクセスを設定し、管理者がリモートで実行できる操作を正確に定義します。

管理者はHTTP/Sを介してアプリケーションポータルに接続し、リモートホストのアイコンをクリックします。 要求はPoP上にある翻訳エンジンに転送され、その後、接続要求がRDPを使用してリモートホストに送信されます。

ユースケース - 経費報告

Application.jpg

XYZ Companyは、すべての契約者に内部報告システムを通じて経費報告書を記入することを求めています。 契約者にシステムへの直接アクセスを提供する代わりに、アクセスポータルを介して外部からアクセスできるように公開します。

請負業者はHTTP/Sを介してアプリケーションポータルに接続し、関連するアプリケーションのアイコンをクリックします(例: Concur)。 要求は、契約者が直接アクセスできない内部IPアドレスにあるアプリケーションサーバーに転送されます。

ユースケース - IoTデバイスのSSH

IoT-OT.jpg

ABC Companyは、製品を製造するためにさまざまなIoTデバイスを使用しています。 これらのデバイスのいずれかがメンテナンスを必要とする場合、ABCは技術者にデバイスへのSSHアクセスを提供し、必要なメンテナンスや更新を行います。

技術者はHTTP/Sを介してアプリケーションポータルに接続し、リモートIoTホストのアイコンをクリックします。 要求はPoP上の翻訳エンジンに転送され、その後、接続要求がSSHを使用してリモートホストに送信されます。

ブラウザアクセスポータルとアプリケーションの設定に関する高レベル概要

このセクションは、ブラウザアクセスポータルとアプリケーションをアカウント用に設定するプロセスの高レベル概要です。 ユーザーがポータルに認証するためのオプションは次のとおりです:

  • アカウント用に定義されたIdPからのSSO認証トークン

  • CMAで定義されたCatoユーザーの資格情報

注:

ブラウザベースのリモートアクセスは、SNAT IP範囲とサイトのIP範囲の間でIPが重複している場合はサポートされていません。

  1. (オプション) アカウント用のシングルサインオン(SSO)設定を設定(または確認)する(アカウント用のSSOおよびサブドメインの設定を参照)。

  2. ブラウザアクセスポータルの設定を行う(ブラウザアクセスポータルの設定参照):

    1. ポータルの基本設定、URL、ロゴを設定します。

    2. ポータルに接続することが許可されているドメインを定義します。

      クライアントレスユーザーのメールドメインは、ブラウザアクセスポータルで許可されたドメインと照合されます。

    3. CatoアカウントのためのSSOプロバイダを設定し、認証クッキーを定義します。

    4. 必要に応じて、ブラウザアクセスアプリケーション用のNAT IP範囲を定義します。

  3. ブラウザアクセスアプリケーションを作成します(ブラウザアクセスポータルのアプリケーションの管理またはリモートホストへのブラウザアクセスの定義を参照):

    1. アプリケーション名とURLプレフィックスを設定します。

    2. ホストサーバーのIPアドレス、ポート番号、ウェブプロトコルを定義します。

    3. ユーザーが実行できるアクションを決定します

  4. アプリケーションへのアクセスが許可されるユーザーを管理するためのブラウザアクセスのアクセスポリシーのルールを定義します(ブラウザアクセスポリシーの定義参照):

    1. ユーザーとグループを定義し、ルールに基づいてアプリケーションへのアクセスを許可します。

    2. ルールにアプリケーションを追加します。

既知の制限事項

  • IPv6 IPアドレスはサポートされていません

  • ブラウザアクセスは中国ではサポートされていません

  • リモートデスクトップサービス(RDS)環境へのRDP接続は、接続ブローカーまたはロードバランサー(RDPファーム)を使用している場合、サポートされていません。 特定のホストへの直接RDP接続のみがサポートされています。