概要
Cato管理アプリケーション (CMA) のロールは、RBACを実装し、CMAページでの表示と編集の権限を定義します。 サブポリシーにより、管理者が担当する領域にRBACを割り当て、中央集権的な制御とセキュリティ境界を維持しながら、管理者に自律性を持たせます。
特定のルールに対するサブポリシーを作成し、どの管理者が表示または編集アクセスできるかを定義します。
使用事例
サンプル会社には2つのSOCチームがあり、1つはEMEA用、もう1つはAPJ用です。 インターネットファイアウォールポリシーには50のルールがあります。20はすべての地域に適用され、10はEMEAトラフィックにのみ関連し、20はAPJトラフィックにのみ関連しています。 サブポリシーが導入される前は、SOCセンターはインターネットファイアウォールポリシー内のすべてのルールを表示および編集する権限を持っていましたが、これは会社のコンプライアンス規制に合致していませんでした。
サンプル会社はサブポリシーを使用してアクセスを制限し、各SOCセンターは自分の地域のトラフィックを管理するルールにのみアクセスできるようにしました。 EMEAトラフィック用の10のルールのためのEMEAサブポリシーと、APJトラフィック用の20のルールのためのAPJサブポリシーを作成しました。 現在、SOCセンターは自分の地域のトラフィックのルールのみ編集でき、会社は規制に完全に準拠しています。
サブポリシーの活用
サブポリシーの親ルールは、サブポリシー内のルールがトラフィックに適用される範囲を定義するスコーピングルールです
サブポリシーのルールは順序が付けられており、最初に一致したルールのアクションがトラフィックに適用されます
サブポリシー内のルールのためのセクションを追加できます
デフォルトでは、任意の任意クリーンアップルールがサブポリシーの最後に追加されます。 このルールは次のみに適用されます:
サブポリシーのスコーピングルールに一致するトラフィック
そのサブポリシーの他のルールには一致しません
注: サブポリシー内のANY条件を持つルールは、サブポリシーのスコーピングルールにも一致するトラフィックにのみ適用されます。 つまり、ANY ANYブロックを持つルールは、スコーピングルールに一致しないトラフィックには影響しません。
サブポリシーは他のサブポリシーを含むことはできません(ネスト不可)
サブポリシーに含まれないすべてのルールは、管理者の権限を定義するときにメインサブポリシーの一部として扱われます。
どの管理者が各サブポリシーを表示/編集できるかを定義できます。
サブポリシーの作成と管理者権限の定義
まずサブポリシーを作成し、その後、ルールを表示または編集する権限がある管理者を定義します。
ルール番号は、特定のサブポリシーを表示できない管理者がいる場合でも、ポリシー全体で一貫性があります。 その結果、特定のサブポリシーの表示権限がない管理者は、ルール番号にギャップがあるのを確認するかもしれません。

サブポリシーの作成
サポートされているポリシーのいずれかにサブポリシーを作成できます。 サブポリシーの条件は、トラフィックがサブポリシー内のルールに適用される時期を定義します。
注: サブポリシーを有効にする前に、ルールと権限を定義してください。
サブポリシーを作成するには:
関連するポリシーで、新規 > サブポリシーをクリックします。
サブポリシーの名前、位置、および条件を定義し、保存をクリックします。
サブポリシーの管理者権限を定義
デフォルトでは、管理者はすべてのページで、すべてのサブポリシーを表示および編集する権限を持っています。 すべてのサブポリシーからエンティティの権限を削除し、新しい個別のサブポリシーに戻します。

サブポリシーに管理者の権限を定義するには:
ナビゲーションメニューから、管理 > 管理者を選択します。
管理者を選択し、エンティティのアクセス権限エリアに移動します。
テーブルで、ポリシー(例:すべてのインターネットファイアウォールポリシー)の行を見つけ、表示および編集権限を削除します。
ドロップダウンで、ページのサブポリシーカテゴリ(例:インターネットファイアウォールサブポリシー)を選択します。
2番目のドロップダウンで、ターゲットサブポリシーを選択します。 サブポリシーがテーブルに追加されます。
テーブルで、管理者に対して 編集 または 閲覧のみ の権限を与えます。
このプロセスをすべての管理者に対して繰り返します。
管理者権限が定義された後、サブポリシーのルールを設定し始めることができます。
サブポリシーの有効化
サブポリシー内でルールが定義された後、これを有効にすることができます。

サブポリシーを有効にするには:
対象ポリシーで、サブポリシーをクリックします。
一般セクションを展開し、トグルを使って有効化します。
制限事項
インターネットおよびWANファイアウォールポリシーは、ポリシー管理のためのサブポリシーとRBACをサポートしています。