非公開アクセスポリシーの設定

Prev Next

注:

この機能の有効化と使用に関する詳細は、 feature-releases@catonetworks.com までお問い合わせください。

概要

非公開アクセスポリシーは、どのユーザーやグループが公開されたプライベートアプリケーションにアクセスできるかを定義します。 ユーザーに必要な特定のアプリケーションのみを許可することで、最小権限のアクセスを強化します。 ネットワークレベルでのアクセスを許可せずに、アイデンティティおよび追加条件に基づいてアプリケーション固有のアクセスを定義できます。

デバイスポスチャの条件を利用して、プライベートアプリケーションへのボゼロトラストネットワークアクセスを強化します。 デバイスプロファイルと同じく、貴社のセキュリティ要件を満たす信頼できるデバイスから接続された場合にのみアクセスを許可します。

詳細については、Cato Private Accessの設定を参照してください。

ポリシー構造

非公開アクセスポリシーは、順序付けされたルールベースです。 ルールはトップからボトムに評価され、最初に一致するルールによってアクセスの許可またはブロックが決まります。 

その他のCMAポリシーと同様に、ポリシーのリビジョンをサポートして変更の追跡とロールバックを可能にし、複数の管理者が更新の共同作業を行うことができます。 ポリシーのリビジョンの詳細については、ポリシーリビジョンの操作をご覧ください。

各ルールはコアコンポーネント3つから構成されます:

  • ユーザー / グループ: ルールの適用対象。 アイデンティティはIdPと同期されます

  • 基準: ルールアクションを適用するために一致する必要がある条件(例:デバイスポスチャ要件)

  • プライベートアプリ: ルールに対して公開されたプライベートアプリケーション

ルールが一致しない場合、アクセスはブロックされます。

非公開アクセスポリシールール

複数のユーザーまたはユーザーグループのためにルールを作成し、プライベートアプリケーション1つ以上へのアクセスを許可します。

非公開アクセスポリシールールは、ルールに一致した際に自動的にイベントを生成します。 ルールのヒット数は、ルールによって生成されたイベントの数に基づきます。

private_access_policy.png

非公開アクセスポリシー基準フィールド

アプリケーションアクセスに継続的なデバイスポスチャ要件を適用するために使用できる項目の詳細です。 ルールに対して複数の基準を定義した場合、それらの間にはAND関係があります。

アプリケーションへのユーザーアクセスを制限するために使用できる異なる設定:

  • ユーザー属性: ユーザーのリスクシグナル、例えばユーザーのリスクレベルが低の場合にのみアクセスを許可。

  • 接続元: 例えば、ユーザーがクライアントを通じて接続している場合にのみアクセスを許可。

  • プラットフォーム: 接続が可能なオペレーティングシステムを指定、例:Windowsデバイスからのみアクセス可能。

  • デバイスポスチャプロファイル: デバイスチェック要件を設定、例:ウイルス対策が最新であることを確認するプロファイルが必要。

  • 国: IPジオロケーションに基づいてソース国別にアクセスを制限。 例: 英国と米国からのみアクセスを許可。

criteria.png

非公開アクセスポリシールールの作成

ルールを使用して特定のプライベートアプリにアクセスできるユーザーまたはグループを定義し、オプションでデバイスポスチャの基準を適用してトラフィックを許可またはブロックします。

時間オプションは、ルールが有効になる時間範囲を定義します。 ルールのカスタムオプションを設定するか、アカウントに定義されているデフォルトの勤務時間を選択できます。

ポリシーを操作しやすくするために、ポリシー内でルールをグループ化するセクションを使用でき、WANおよびインターネットファイアウォールへのセクションの追加を参照してください。

非公開アクセスポリシールールを作成するには:

  1. ナビゲーションメニューで、アクセス > 非公開アクセス > 非公開アクセスポリシーを選択します。

  2. 新規 > 新規ルール をクリックします。 新規ルール パネルが開きます。

  3. 全般 で、名前と(オプションで)説明を入力します。

  4. ユーザー / グループ で、ルールが適用されるユーザーとユーザーグループを選択します。

  5. 基準で、ルールのデバイスポスチャ条件を設定します。

    • ユーザー属性 - ユーザーアイデンティティのリスクレベル

    • 接続元 - サイトまたはクライアントへのアクセス制限

    • プラットフォーム - デバイスオペレーティングシステム

      ベストプラクティス: セキュリティと監視を向上させるために、アプリケーションに接続するユーザーが実際に使用しているデバイスプラットフォームを指定します。

    • デバイスポスチャプロファイル - デバイスチェックを適用するためのプロファイルを選択 

    • 国 - ユーザーが所在する特定の国に対してルールを制限

  6. ルールに対してプライベートアプリを選択します。

  7. (オプション) このルールが有効になる時間を定義する時間オプションを設定します。

  8. アクションで、ルールの動作を設定します:

    1. アクション: ルールを許可 または ブロック トラフィックに設定。

    2. トラック: 任意のトラッキングオプションを設定して 通知を送信。 通知が送信された後に頻度がカウントされ始めます。

      通知に関する詳細については、サブスクリプショングループ、メーリングリスト、およびアラート統合に関する記事をセクションでご覧ください。

  9. 保存 した後に公開をクリックします。