この記事では、アカウントに対してAzure Intuneを使用してアプリごとのVPNを設定する方法について説明します。
概観
iOSでのアプリごとのVPNにより、特定の企業アプリケーションのみをCato Cloudを通じてトンネル接続でき、個人用アプリやインターネットトラフィックはVPNプロファイルをバイパスします。
アプリごとのVPN動作により、企業メール、SaaSアプリケーション、社内サービスなどの機密トラフィックを隔離できます。 一方で、ソーシャルメディア、ストリーミング、一般のブラウジングなどの個人用アプリは通常のデバイスネットワークを使い続けます。 これにより、帯域幅とレイテンシのオーバーヘッドが削減され、ユーザープライバシーが向上し、コンプライアンスが簡素化されます。
前提条件
Microsoft Intuneの会社ポータルアプリがインストールされたデバイスで、アプリのVPNプロファイルをインストールしてください。
iOSクライアント v5.8 以降でサポートされています。
注意
OfficeモードはアプリごとのVPNと互換性がありません。
アプリごとのVPNを使用する際は、トンネリングの決定がVPNプロファイル内で行われるため、スプリットトンネルの設定が適用されません。
アプリごとのVPNを使用する際、Cato Cloudのバイパスはサポートされません。
Use Case
ABC社では、従業員が個人のiPhoneを使用して、SalesforceやMicrosoft Teamsなどの会社リソースにアクセスできるようにしています。 しかし、ITチームは、すべての企業トラフィックがCato Cloud経由でルーティングされ、個人のブラウジングやアプリはVPNトンネルの外部にとどまることを保証する必要があります。
これを実施するために、チームはMicrosoft Intuneを使用してアプリごとのVPN設定を展開します。 彼らは企業アプリのみを含むVPNプロファイルを定義し、そのプロファイルをiOSデバイスを登録したユーザーグループに割り当てます。 その結果、業務アプリは自動的にCato Cloudに接続し、Instagram、WhatsApp、Safariなどの個人用アプリはモバイル接続を通じて直接アクセスされます。
アプリごとのVPNを展開するための高レベルワークフロー
以下は、アカウント内でiOSクライアント向けにアプリごとのVPNを導入するワークフローの概要です。
VPNプロファイル設定の設定
VPNプロファイルが適用されるユーザーとグループを追加
VPNトンネルを通過する必要があるアプリとVPNトンネルから除外されるアプリを設定
VPNプロファイルの配布
iOS向けのアプリごとのVPNの設定
Microsoft Intune管理センターを使用して、iOSのアプリごとのVPNを設定します。

アプリごとのVPNを設定するには:
ナビゲーションメニューから デバイス > iOS/iPadOS を選択し、デバイス管理下で設定をクリックします。
新規ポリシーの作成をクリックし、次の情報を入力してください。
プロファイルタイプで テンプレート を選択
テンプレート名で VPN を選択し、説明的な名前を入力して次へをクリックします。
設定ページにて、次の情報を入力してください。
接続タイプでカスタムVPNを選択
接続の名前には、例として「CatoアプリごとのVPN」を入力してください。
VPNサーバーアドレスフィールドに、
vpn.catonetworks.netを入力認証方法で ユーザー名とパスワードを選択。
スプリットトンネリングで 無効 をクリック。
VPN識別子フィールドに
CatoNetworks.CatoVPNを入力カスタムVPN属性を入力してください。
キー - シングルサインオン
値 - 真
自動VPN 設定の 自動VPNの種類フィールドで、アプリごとのVPNを選択。
プロバイダタイプで packet-tunnelを選択。
このVPNをトリガーするSafari URLで次を入力:
catonetworks.com
sso.ias.catonetworks.com
除外ドメインで
push.apple.comを入力次へ をクリックして、傍らでユーザーとグループを追加します。
アプリごとのVPNのためのユーザーとグループを定義
アプリごとのVPNを通過するアプリとVPNトンネル外に出るアプリを定義できます。 トンネルしたいアプリが既にデバイスにインストールされている場合、アプリごとのVPNプロファイル適用後にアンインストールして再インストールする必要があります。

アプリごとのVPNにユーザーとグループを追加するには:
割り当てページで、グループを追加をクリック
追加したいグループを選択し、選択 をクリック。
(オプション) 選択したグループ内で、アプリごとのVPNが適用されない除外グループも選択できます。
次へ をクリックし、作成。
VPNプロファイルのアプリを設定する

VPNプロファイルを使用するアプリを設定する:
ナビゲーションメニューから アプリを選択し、プラットフォーム別のアプリ管理でiOS/iPadOSをクリックします。
作成 をクリックして新しいアプリを追加するか、既存のリストからアプリを選択します。
プロファイルを使用するアプリとして、少なくともCatoクライアントを含める必要があります。
割り当てページで、アプリが利用可能な上記と同じグループを選択し、選択 をクリックします。
VPN列で なし をクリックし、アプリ設定 > VPN 項目で設定済みのアプリごとのVPNを選択。
次へ をクリックし、作成。
エンドユーザーデバイスにカスタムVPNプロファイルを展開する
以下のセクションでは、エンドユーザーがデバイスでアプリごとのVPNプロファイルを適用する方法を提供します。 VPNトンネルを必要とするアプリにアクセスすると、Catoクライアントが自動的に接続します。
アプリごとのVPNをデプロイする方法:
Intune企業ポータルアプリから、セットアップを開始をクリックします。
会社ポータルに認証してください。
管理プロファイルのダウンロードを促されたら、許可 をクリックします。
プロファイルがダウンロードされた後、続行 をクリック。
プロファイルをインストールするための指示に従ってください。
デバイスの設定アプリに移動します
VPNとデバイス管理項目の下で、インストール をクリック。
プロファイルのインストールが完了したら、Intune企業ポータルに戻ります。
会社ポータルで、プロンプトが表示されたら、はい、プロファイルをインストールしました を選択し、続行をクリックします。
アプリごとのVPNが必要な各アプリに対して、アプリが管理されることを許可するように促されます。 管理をクリックします。
アプリの管理を許可しない場合、リソースにアクセスできません。
プロセスが成功裏に完了すると、Catoクライアントの統計ページでアプリごとのVPNが「はい」に設定されているのが確認できます。