Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

ポリシー管理のためのRBAC設定

Prev Next

概要

Cato管理アプリケーション (CMA) のロールは、RBACを実装し、CMAページでの表示と編集の権限を定義します。 サブポリシーにより、管理者が担当する領域にRBACを割り当て、中央集権的な制御とセキュリティ境界を維持しながら、管理者に自律性を持たせます。

特定のルールに対するサブポリシーを作成し、どの管理者が表示または編集アクセスできるかを定義します。

使用事例

サンプル会社には2つのSOCチームがあり、1つはEMEA用、もう1つはAPJ用です。 インターネットファイアウォールポリシーには50のルールがあります。20はすべての地域に適用され、10はEMEAトラフィックにのみ関連し、20はAPJトラフィックにのみ関連しています。 サブポリシーが導入される前は、SOCセンターはインターネットファイアウォールポリシー内のすべてのルールを表示および編集する権限を持っていましたが、これは会社のコンプライアンス規制に合致していませんでした。

サンプル会社はサブポリシーを使用してアクセスを制限し、各SOCセンターは自分の地域のトラフィックを管理するルールにのみアクセスできるようにしました。 EMEAトラフィック用の10のルールのためのEMEAサブポリシーと、APJトラフィック用の20のルールのためのAPJサブポリシーを作成しました。 現在、SOCセンターは自分の地域のトラフィックのルールのみ編集でき、会社は規制に完全に準拠しています。

サブポリシーの活用

  • サブポリシーの親ルールは、サブポリシー内のルールがトラフィックに適用される範囲を定義するスコーピングルールです

  • サブポリシーのルールは順序が付けられており、最初に一致したルールのアクションがトラフィックに適用されます

  • サブポリシー内のルールのためのセクションを追加できます

  • デフォルトでは、任意の任意クリーンアップルールがサブポリシーの最後に追加されます。 このルールは次のみに適用されます:

    • サブポリシーのスコーピングルールに一致するトラフィック

    • そのサブポリシーの他のルールには一致しません

    注: サブポリシー内のANY条件を持つルールは、サブポリシーのスコーピングルールにも一致するトラフィックにのみ適用されます。 つまり、ANY ANYブロックを持つルールは、スコーピングルールに一致しないトラフィックには影響しません。

  • サブポリシーは他のサブポリシーを含むことはできません(ネスト不可)

サブポリシーに含まれないすべてのルールは、管理者の権限を定義するときにメインサブポリシーの一部として扱われます。

どの管理者が各サブポリシーを表示/編集できるかを定義できます。

サブポリシーの作成と管理者権限の定義

まずサブポリシーを作成し、その後、ルールを表示または編集する権限がある管理者を定義します。

ルール番号は、特定のサブポリシーを表示できない管理者がいる場合でも、ポリシー全体で一貫性があります。 その結果、特定のサブポリシーの表示権限がない管理者は、ルール番号にギャップがあるのを確認するかもしれません。

サブポリシー設定.png

サブポリシーの作成

サポートされているポリシーのいずれかにサブポリシーを作成できます。 サブポリシーの条件は、トラフィックがサブポリシー内のルールに適用される時期を定義します。

注: サブポリシーを有効にする前に、ルールと権限を定義してください。

サブポリシーを作成するには:

  1. 関連するポリシーで、新規 > サブポリシーをクリックします。

  2. サブポリシーの名前、位置、および条件を定義し、保存をクリックします。 

サブポリシーの管理者権限を定義

デフォルトでは、管理者はすべてのページで、すべてのサブポリシーを表示および編集する権限を持っています。 すべてのサブポリシーからエンティティの権限を削除し、新しい個別のサブポリシーに戻します。

サブポリシー割り当て.png

サブポリシーに管理者の権限を定義するには:

  1. ナビゲーションメニューから、管理 > 管理者を選択します。

  2. 管理者を選択し、エンティティのアクセス権限エリアに移動します。

  3. テーブルで、ポリシー(例:すべてのインターネットファイアウォールポリシー)の行を見つけ、表示および編集権限を削除します。

  4. ドロップダウンで、ページのサブポリシーカテゴリ(例:インターネットファイアウォールサブポリシー)を選択します。

  5. 2番目のドロップダウンで、ターゲットサブポリシーを選択します。 サブポリシーがテーブルに追加されます。

  6. テーブルで、管理者に対して 編集 または 閲覧のみ の権限を与えます。

  7. このプロセスをすべての管理者に対して繰り返します。

  8. 管理者権限が定義された後、サブポリシーのルールを設定し始めることができます。

サブポリシーの有効化

サブポリシー内でルールが定義された後、これを有効にすることができます。

サブポリシー有効化.png

サブポリシーを有効にするには:

  1. 対象ポリシーで、サブポリシーをクリックします。

  2. 一般セクションを展開し、トグルを使って有効化します。

制限事項

  • インターネットおよびWANファイアウォールポリシーは、ポリシー管理のためのサブポリシーとRBACをサポートしています。