この記事では、ブラウザアクセスポータルの設定方法とクライアントレスSDPユーザーの認証方法について説明します。
ブラウザアクセスポータルの基本設定の設定
ブラブラウザアクセス設定タブには、エンドユーザーがポータルにアクセスするためのポータルURLが表示されます。 URLはアカウントのサブドメインに基づいています。 サブドメインには文字と数字を使用できます。 ダッシュはアカウントが最初に作成されたときにのみ有効です(最初にサブドメインはアカウント名と一致します)。 後でサブドメインを編集しようとした場合、ダッシュは許可されず、エラーメッセージが表示されます。 アカウントのサブドメインに関する詳細については、SSOとアカウントのサブドメインの設定を参照してください。
ポータルのカスタムブランドロゴを定義するには、ブラウザアプリケーションポータルのカスタマイズを参照してください。
また、ユーザーがCatoのユーザー名とパスワードを使用してポータルに認証できるかどうかを定義することもできます。 シングルサインオン画面を使用して、ユーザーがSSOプロバイダーで認証できるようにします。
ブラウザアクセスポータルの基本設定を行うには:
ナビゲーションメニューから、アクセス> ブラウザアクセス制御をクリックします。
設定タブで、アプリケーションポータル スライダーを有効にします。
保存をクリックします。
ブラウザアクセスポータルに対するクライアントレスユーザーの認証
ブラウザアクセスポータルは、アカウントのSSOプロバイダーを使用したユーザー認証と、Cato管理アプリケーション用のユーザー認証をサポートします。 これらの方法のいずれかまたは両方を使用することができます。
アカウントのSSO構成について詳しくは、SSOとアカウントのサブドメインの設定を参照してください。
ブラウザアクセスクッキーの設定
ブラウザアクセスポータルを永続的またはセッションクッキーを使用するように設定します。 永続的なクッキーの場合、クッキーが有効な期間を設定できます。 この期間が過ぎると、ユーザーはブラウザアクセスポータルに再ログインする必要があります。
セッションクッキーを使用すると、ユーザーがブラウザを閉じるかセッションが終了するとすぐに、ブラウザアクセスポータルからログアウトされます。 セッションが設定された期間以上アイドル状態になると、セッションが期限切れになり、ユーザーはブラウザアクセスポータルに再度ログインする必要があります。
次のスクリーンショットは、シングルサインオン画面でのブラウザアクセスユーザー用に設定されたクッキーポリシーを示しています:

ブラウザアクセスユーザーの認証設定を行うには:
ブラウザアクセスユーザーがSSOプロバイダーを使用してログインできるようにする:
ナビゲーションメニューから、アクセス> シングルサインオンをクリックします。
クライアントレスSDPユーザーセクションで、シングルサインオンでのログインを許可を選択します。
クッキータイプで、ブラウザアクセスポータルが使用する認証クッキーの種類を選択します:セッションまたは永続的。
期間を設定してクッキーを有効にします。
保存をクリックします。
ブラウザアクセスユーザーがCatoのユーザー資格情報を使用して認証することを許可するには:
ナビゲーションメニューから、アクセス> アプリケーションポータルをクリックします。
認証セクションで、Catoのユーザ認証を許可を選択します。
保存をクリックします。
ブラウザアクセスポータルのNAT IP範囲の定義
ブラウザアクセスポータルに接続するユーザーの翻訳されたソースIPアドレスの範囲を定義できます。 例えば、一部のアプリケーションは特定のIP範囲からの接続のみを許可するアクセス制御リスト(ACL)を使用しています。 NAT IPアドレス範囲を定義し、関連するブラウザアクセスアプリケーションごとに送信元NAT IP範囲を有効にすることをお勧めします。
注:
ブラウザアクセスNAT IP範囲にはプライベートIPレンジのいずれかを使用できます。 このIP範囲はポータルとアプリケーションサーバーの間にのみ使用されます。
ブラウザアクセスポータルの送信元NAT IP範囲を定義するには:
設定セクションまたはタブで、NAT IP範囲にCIDRサブネットとともに送信元NAT IP範囲を入力します。
保存をクリックします。
アプリケーションが送信元NAT IP範囲を使用できるようにするには:
アプリケーションタブまたはセクションで、アプリケーションを編集します。 アプリケーションの編集パネルが開きます。
送信元NAT IPレンジを使用するを選択します。
適用をクリックし、次に保存をクリックします。
一般的なドメインからのアクセスの許可
SSOを使用してアプリケーションポータルに認証するには、許可されたドメインにSSOドメインを含める必要があります。
また、ブラウザアクセスの使用が許可されている一般的なドメインをリストすることもできます。 これにより、ブラウザアクセスはサードパーティのクライアントレスSDPユーザーに提供され、リストされていないドメインのブラウザアクセスの使用が防止されます。
許可されたドメインは、アカウント内のすべてのアクセスポリシールールに適用されます。
注:
あなたが手動で作成したブラウザアクセスユーザーは、ユーザー名とパスワードでどのドメインからでもポータルにアクセスすることが許可されます。
ブラウザアクセスポータルに許可されたドメインを追加するには:
ナビゲーションメニューから、アクセス> アプリケーションポータルをクリックします。
設定タブで、許可されたドメインセクションでプラス記号(
)をクリックします。使用可能にするドメイン(s)を追加してください。 複数のドメインをカンマで区切ってください。
組織がSSOを使用して認証する場合、SSOドメインを含めないとアクセスがブロックされます。保存をクリックします。