このガイドでは、Microsoft Intuneをゼロから設定し、それを使用してWindows用Cato SDPクライアントを展開する方法をご紹介します。
注意: この記事は Intune バージョン2024年2月までに基づいています。 トラブルシューティングの際は、Intuneサポートにお問い合わせください。
Microsoft Intuneは、モバイルデバイス管理(MDM)に焦点を当てたクラウドベースのサービスです。
Intuneを使用すると、以下のことが可能です:
データとネットワークへのアクセス用に個人や組織所有のデバイスにルールを設定し、設定を構成する
デバイスにアプリケーションを展開し、認証する - オンプレミスおよびモバイルで
デバイスとアプリがセキュリティ要件に準拠していることを確認する
Intuneにアクセスするには、Microsoft 365またはEnterprise + Mobility E3/E5のサブスクリプションが必要です。 無料のAzureアカウントを使用している場合、試用に登録するか、ユーザーごとに支払う必要があります(コストがかかる場合があります)。
詳しくは、Microsoft ドキュメントを参照してください。
アプリをIntuneに追加する際、アプリが展開されるユーザー(またはデバイス)グループを割り当てるように求められます。 したがって、始める前に、Catoユーザーを割り当てられるADまたはAzure ADグループに所属していることを確認してください。
特定のユーザーグループに対してCato SDPクライアントアプリを強制または任意にするかどうかに応じて、ユーザーを2つのグループに分けることを検討してください。
アプリが必須のユーザー。 このグループのユーザーにはアプリが自動的に配信されます。
アプリがオプションのユーザー。 このグループのユーザーにはアプリが自動で配信されないため、会社ポータルにアクセスして自分でダウンロードすることができます。
挿入 パラメータを使用したクライアントの展開
Microsoft IntuneでWindowsクライアントをインストールする際、MSIインストールパラメータを使用してサポートされている機能設定を構成できます。 CATO_REGISTRY_OPTIONSプロパティを使用して、承認されたレジストリオプションをキーと値のペアとして提供します。 インストーラーは新しいインストール時のみこれらのオプションを適用します。 アップグレードおよび修復時は、このプロパティを無視します。 インストーラーは各オプションを承認されたリストと照合して検証します。 その後、サポートされている各オプションの定義済みレジストリデータ型を使用します。
許可された値は次に書き込まれます:
HKLM\SOFTWARE\CatoNetworksVPN
入力フォーマット
コンマ区切りのキー/値ペアのリストを使用します:
CATO_REGISTRY_OPTIONS="Key1=Value1,Key2=Value2"
DNSポリシー | 値 |
|---|---|
オプション区切り | カンマ: , |
キー/値区切り | 等号: = |
インストールごとの最大オプション数 | 15 |
キーおよび値の最大長 | それぞれ50文字 |
DWORD値 | ブールフラグ: 0 無効, 1 有効。 |
文字列値 | ASCII文字、数字、ドット、ハイフン; 先頭や末尾にはドットなし。 |
サポートされているパラメータ
オプションキー | レジストリ値名 | 目的 | タイプ | 許可される値 | 追加のリソース |
|---|---|---|---|---|---|
InitialAlwaysOn | InitialAlwaysOn | 強制常時オンを有効にする | REG_DWORD | 0 or 1 | |
ForceAuthTrafficToTunnel | ForceAuthTrafficToTunnel | 常時オンモードでは、認証トラフィックを含むすべてのトラフィックをCatoトンネルに強制します | REG_DWORD | 0 or 1 | |
ConnectOnBoot | ConnectOnBoot | デバイスが起動するたびにクライアントを接続するように設定します。 | REG_DWORD | 0 or 1 | |
LaunchAuthPageOnStartup | LaunchAuthPageOnStartup | 次のWindowsユーザーがログインしたときにクライアントを自動的に起動する | REG_DWORD | 0 or 1 | |
SubdomainForSeamlessAuth | SubdomainForSeamlessAuth | Windows資格情報を使用した自動認証用のCato SSOサブドメインを定義する | REG_SZ | サブドメイン文字列 | |
SeamlessAuthEnableMS | SeamlessAuthEnableMS | Windows Web Account Managerを使用したMicrosoft/Entra IDのシームレス認証を有効にする | REG_DWORD | 0 or 1 | |
SeamlessAuthEnableAddUser | SeamlessAuthEnableAddUser | 新しいユーザーを追加する際、Windows Web Account Managerを使用したMicrosoft/Entra IDのシームレス認証を有効にします。 | REG_DWORD | 0 or 1 | |
SeamlessAuthAllowUICMA | SeamlessAuthAllowUICMA | 自動認証中に認証UIを表示できるように許可します | REG_DWORD | 0 or 1 | |
サブドメイン | サブドメイン | 事前ログイン認証のためのアカウントワークスペース/サブドメインを指定します | REG_DWORD | サブドメイン 文字列 | |
事前ログイン | PreLogin | 特定のデバイスでプレログインを有効にする | REG_DWORD | 0 or 1 |
例
次に、インストールパラメータを使用したいくつかの例を示します:
MSIインストール:
ブート時の接続を有効にし、インストール後にクライアントを自動起動するには:
msiexec /i "C:\path\CatoNetworksSetup.msi"
CATO_REGISTRY_OPTIONS="ConnectOnBoot=1,LaunchAuthPageOnStartup=1" /l*v
"C:\temp\cato_install.log"
NSISブートストラッパーインストール:
CatoNetworksSetup.exeを使用する場合、
/props=を使用してブートストラッパーを介してMSIプロパティを渡します。常時オンおよびブート時の接続を有効にするには:
CatoNetworksSetup.exe
/props=CATO_REGISTRY_OPTIONS=InitialAlwaysOn=1,ConnectOnBoot=1
IntuneをオーケストレーションするためにMicrosoft Intune管理センターを使用します。 こちらで Azure ポータルの資格情報を使用してログインできます: https://endpoint.microsoft.com。
MEM を使用して SDP クライアントを展開するには、以下の 3 ステップを完了します。
新しい業務用アプリを追加する
アプリの詳細をカスタマイズする
アプリにユーザーを割り当てる
MEMポータルにクライアントを追加します。
新しい業務用アプリを追加するには:
アプリメニューの中で、アプリ>すべてのアプリに移動します。
追加をクリック。
アプリタイプを選択パネルが開きます。
パネルで、その他の見出しの下にある業務用アプリを選択し、選択をクリックします。
Cato SDPクライアントのMSIファイルをアップロードする。 詳細な情報については、Catoクライアントのダウンロードをご覧ください。
OKをクリック。
MEMポータルでアプリの詳細をカスタマイズします。
アプリの詳細をカスタマイズするには:
アプリを追加画面で、アプリの情報タブの下に次の詳細を入力してください:
名前: Cato SDPクライアント
説明: Catoクライアント
発行者: Cato Networks
アプリバージョンを無視: いいえを選択
カテゴリ (任意): Cato SDPクライアントに割り当てるアプリのカテゴリを選択
アプリの展開方法に応じて、ユーザーやグループを割り当てることができる2つのセクションがあります。
必須: このアプリはこれらのユーザー/グループには必須です。 このセクション内の任意のユーザーまたはグループには、アプリが自動的にプッシュされます
登録されたデバイスに利用可能: このアプリはこれらのユーザー/グループには任意です。 アプリは自動的にプッシュされず、ユーザーは会社のポータルから自分でアプリをダウンロードできます
アプリにユーザーを割り当てるには:
Microsoft Intune 管理センターで、アプリ > 全アプリ > Cato SDP クライアント > プロパティ > 割り当て に移動します。
次へ をクリック
レビューおよび作成画面で、作成をクリックします。
業務用アプリケーションが作成され、MSIファイルがアップロードされました。
注意: ファイルのアップロードが完了するまで、MEMを閉じないでください。