Catoブラウザ拡張機能を設定する

Prev Next

この記事では、Catoブラウザ拡張機能の設定方法を説明します。 Catoブラウザ拡張機能についての詳細はこちらをご覧ください。

前提条件

ブラウザ拡張機能には以下の前提条件があります:

  • ブラウザ拡張機能を正常に機能させるには、TLSインスペクションを有効にする必要があります

    • エンドユーザーは、ブラウザ拡張機能のホームページから直接関連する証明書をダウンロードできます

      BE-home-page.jpeg

  • ZTNA(SDP)ライセンスがユーザーに割り当てられています

  • ブラウザ拡張機能のイベントを生成するには、クライアント接続ポリシーを有効化する必要があります

ブラウザ拡張機能の設定の概要

このセクションでは、アカウント用のブラウザ拡張機能を設定するプロセスの概要を紹介します。 最初のステップはCMA管理者によって設定され、次のステップは未管理デバイスを持つユーザーによって完了されます

  1. (オプション)SSO認証のために、Catoブラウザ拡張機能のSSOを有効にします。

  2. クライアント接続ポリシーでブラウザ拡張機能のルールを定義し、どのユーザーが拡張機能を介して接続することを許可されるか決定します。

  3. ブラウザ拡張機能を有効化する。

  4. 未管理デバイスにブラウザ拡張機能をインストールします。

ステップ1(任意): Catoブラウザ拡張機能のためにSSOを有効にします。

ブラウザ拡張機能の認証を管理するためにSSOを使用したい場合、まずCMAでオプションを有効にする必要があります。

SSO-Browser_Extension.png

Catoブラウザ拡張機能のSSOを有効にするには:

  1. アクセス > シングルサインオンに移動します。

  2. ブラウザ拡張機能のユーザーで、シングルサインオンログインを許可を選択します。

  3. クッキーのタイプを選択し、それがどのくらい有効かを設定します。

  4. 保存をクリックします。

  5. 以下のURIがトラフィックリダイレクト用にあなたのSSOベンダーにリストされていることを確認してください:

    https://sso.proxy.catonetworks.com/auth_results

    詳細については、SSOのドキュメントを参照してください。

ステップ2: クライアント接続ポリシーにルールを作成する。

認証されたユーザーのみがブラウザ拡張機能を介して接続できるようにするために、クライアント接続ポリシーにルールを作成してください。 例えば、すべての契約者用のユーザーグループを作成し、そのルールを契約者ユーザーグループに適用します。

connection_origin-browser_extension.png

ブラウザ拡張機能のトラフィックを有効にするためのルールを作成するには:

  1. アクセス > クライアント接続ポリシーに移動します

  2. 新規をクリックして、これらの手順に従います。

    • ユーザー/グループで、ブラウザ拡張機能の使用を有効にしたいユーザーのみを選択します

    • 接続元で、ブラウザ拡張機能を選択します

    • アクションで、インターネットを許可を選択します

  3. 適用をクリックしてから保存します。

  4. このルールの下に、Catoクラウドにブラウザ拡張機能を使用して接続しようとする他のすべてのグループのために追加のルールを作成し、アクションをブロックに設定します。

ステップ3: ブラウザ拡張機能を有効化します。

ユーザーがブラウザ拡張機能を介して接続できるようにするには、ブラウザ拡張機能を有効化する必要があります。

ブラウザ拡張機能の有効化

  1. アクセス > ブラウザアクセス制御に移動します

  2. ブラウザ拡張機能スライダーをクリックします。

  3. 保存をクリックします。

ブラウザ拡張機能のNAT IP範囲を定義する。

ブラウザ拡張機能に接続するユーザーの翻訳済みの送信元IPアドレスの範囲を定義できます。 例えば、特定のIP範囲からの接続のみを許可するためにアクセス制御リスト(ACL)を使用するアプリケーションがあります。 NAT IPアドレス範囲を定義し、その後、関連するブラウザアクセスアプリケーションのために送信元NAT IP範囲を有効化することをお勧めします。

注:

  • ブラウザアプリケーションポータル用に送信元NAT IP範囲が設定されている場合、エンタープライズブラウザでは同じIP範囲を使用できません。

  • ユーザーアイデンティティに基づいてWANを設定し、SNAT範囲に基づかないようにします。

ブラウザ拡張機能のNAT IP範囲を定義するには:

  1. アクセス > ブラウザアクセス制御 に移動します。

  2. エンタープライズブラウザとブラウザ拡張機能のセクションで送信元NAT IP範囲を入力します。

  3. 保存をクリックしてください。

ステップ4: ブラウザ拡張機能をインストールする。

ブラウザ拡張機能は、拡張機能をサポートするChromeのバージョンが動作している任意のデバイスにインストールできます。 詳細については、ユーザーエクスペリエンスの理解を参照してください。

ユーザーエクスペリエンスの理解

ブラウザ拡張機能を有効にしてクライアント接続ポリシーを定義することで、未管理デバイスは拡張機能をインストールしてネットワークに接続するまで指定されたリソースにアクセスできません。

接続されると、内部のリソースにアクセスでき、接続に使用されるプロファイルは組織で定義されたポリシーに準拠します。

拡張機能がインストールされた後、ユーザーは初期設定を取得するために接続する必要があります。

ブラウザ拡張機能を使用して接続するには

  1. Google Store経由でまたは管理者からリクエストして拡張機能をインストールします。

  2. 拡張機能でCatoアイコンをクリックし、接続を選択します

  3. ユーザーが最初に接続する際には、認証が必要です。

    1. 自社のメールアドレスを入力してください

    2. (オプション)接続先のサブドメインを入力してください。 これは複数の企業アカウントに登録されているユーザーにのみ関連があります。

    3. ユーザー名とパスワードを入力してください

    4. 組織のポリシーによっては、MFAの設定が必要な場合があります

ブラウザ拡張機能のステータス

このセクションでは、さまざまなブラウザ拡張機能のステータスとその説明を示しています

ステータス

説明

browser-extension_Disconnected.png

拡張機能は現在切断されており、会社のリソースにはアクセスできません

browser-extension_Authenticating.png

拡張機能は現在認証中で、まだ会社のリソースにアクセスできません

browser-extension_Connected.png

拡張機能は認証されており、会社のリソースにアクセスできます

既知の制約

  • HTTPSトラフィックのみがサポートされています

  • WANルーティングには、トラフィックをCatoに戻すためにSNATまたはデフォルトゲートウェイを設定する必要があります

  • ローカルMFAはサポートされていません

  • ブラウザ拡張機能は中国でサポートされていません

  • クライアント接続ポリシーにブラウザ拡張機能用のインターネットトラフィックのみを許可するルールが含まれている場合、WANトラフィックも許可されます。 WANトラフィックをブロックするには、ルールもインターネットトラフィックをブロックする必要があります。

  • DEMネットワークパス分析はブラウザ拡張機能のトラフィックには対応していません

  • 次のダイアログボックスが表示された場合、それは無視して問題ありません。キャンセルをクリックしてください
    Browser-Extension-error.png