注:
この機能の有効化と使用に関する詳細情報については、feature-releases@catonetworks.comにお問い合わせください。
デバイスポスチャチェックによって、ネットワークリソースまたはアプリケーションへのアクセスを許可する前にデバイスのセキュリティ状態を評価できます。 これらのチェックをアクセスポリシーで使用し、クライアントのステータス、オペレーティングシステム、またはセキュリティ設定などの属性に基づいて条件付きアクセスを強制できます。
Microsoft Intune MDMコンプライアンス ステートのサポートにより、Catoはデバイスポスチャの機能を拡張します。 イントゥーンのコンプライアンス シグナルをポスチャ評価に組み込み、組織のMDMポリシーに基づいてアクセスを強制することができます。 これにより、管理されているデバイスにゼロトラストの原則を適用し、インチューンのコンプライアンス要件を満たすデバイスのみが保護されたリソースにアクセスできるようにします。
前提条件
Microsoft Intuneの統合がアカウントに設定されています
Cato管理アプリケーション(CMA)でデバイスポスチャを設定するための適切な権限を持っていること
サポートされているオペレーティング システム
Intune MDMのコンプライアンスチェックは、これらのオペレーティング システムを実行しているデバイスに対してサポートされています:
Windows
macOS
複数のNICを使用して通信しているmacOSデバイスはサポートされていません。
Linux
ユースケース
組織は、Microsoft Intuneを使用して企業のデバイスを管理しています。 管理者として、CMAでポリシーを適用し、Intuneでコンプライアントとマークされているデバイスのみが、財務や人事システムなどの内部アプリケーションにアクセスし、Catoクライアントを使用してリモート接続できるようにします。 非コンプライアントまたは不明、設定ミスの状態にあるデバイスをブロックします。
リソース > デバイスポスチャページで、MDMコンプライアンス用のデバイスポスチャ チェックを設定し、次の動作を行います:
コンプライアントなデバイスは、ZTNAポリシーを通じて保護されたアプリケーションにアクセスすることが許可されています
コンフリクト、エラー、猶予期間、またはコンフィグ マネージャーの状態にあるデバイスは無視され、他のルールが適用されない限りアクセスは許可されません
これにより、デバイスの Intuneでのコンプライアンス ステートに動的に結び付けられた条件付きアクセスポリシーを強制し、信頼できるコンプライアントなデバイスのみがリソースに接続できるようにします。
Intuneコンプライアンス用の新しいデバイスポスチャ チェックの作成
Microsoft Intuneのコンプライアンスに基づいてデバイスポスチャ チェックを作成。 チェックを作成すると、新規または既存のポスチャ プロファイルに適用できます。
IntuneベースのMDMコンプライアンス チェックを設定するには:
CMAで、リソース > デバイスポスチャに移動し、デバイス チェックタブで新規をクリックします。
一般セクションで、このルールの名前と説明などの情報を提供します。
ベンダー タイプを3rd サードパーティベンダーに設定します。
デバイス チェック タイプをMDMコンプライアンスに設定します。
ベンダーセクションで:
ベンダー名をIntuneに設定します。
コンプライアンス ステートの下で、評価したいIntuneのステータスを決定します。
選択したステータスは、検出時に合格と見なされます。
追加設定を設定:
未認識のデバイスをバイパス - デバイスが特定できない場合、アクセスを許可
保存をクリックします。