この記事は、Microsoft Intune を使用して Cato クライアントを Android 作業プロファイルにデプロイし、仕事用アプリケーションのトラフィックのみを Cato Cloud 経由でルーティングする方法を説明しています。
概要
Cato では、Android デバイスの管理された仕事用アプリケーションのトラフィックを保護しつつ、デバイス全体のトラフィックをトンネル経由にルーティングすることなく、保護することができます。 これは、BYOD を許可し、企業のアプリケーションとデータを保護しつつ、個人のアプリケーションは Cato トンネルをバイパスさせたい組織に特に有効です。
Microsoft Intune を使用して Android 作業プロファイルを作成し、そのプロファイルに含まれるアプリケーションの安全な接続を強制します。 企業用メール、SaaS アプリケーション、内部サービスなどの業務用アプリケーションは Cato Cloud 経由でトラフィックを送信しますが、個人アプリケーションはデバイスの通常のネットワーク接続を使い続けます。
Microsoft Intune は、カスタムプロバイダ向けのネイティブアプリ単位のトラフィック施行を Android でサポートしていません。 その代わりに、このソリューションでは Android 作業プロファイルを常時接続 VPN およびロックダウンモードと共に使用します。
この設計を個人プロファイルを通じて回避しないようにするため、IdP または SaaS アプリケーションでアクセス制御を設定し、Cato Cloud からの接続のみを受け入れるようにしてください。 これにより、管理された仕事用アプリが Cato 経由でトラフィックがルーテッドされた時のみアクセス可能であることが保証されます。
詳細については、Cato クライアントを Android(Intune)でデプロイする方法 を参照してください。
必要条件
Android v5.5 以上で Cato クライアントをサポート
Always-On VPN およびロックダウンモードはプロファイルのために有効にする必要があります。
Use Case
ABC 社の社員は、個人の Android デバイスを使用して、Salesforce、Microsoft Teams、内部ウェブアプリなどの企業リソースにアクセスできます。 しかし、IT チームは企業トラフィックのみを Cato Cloud 経由でルーティングし、個人的なブラウジングや個人のアプリをトンネル外に置くことを確認したいと考えています。
これを強制するために、チームは Microsoft Intune を使用して Cato クライアントを Android 作業プロファイルにデプロイします。 彼らは関連するアプリケーションを作業プロファイルに割り当て、常時接続 VPN とロックダウンモードを強制するようにプロファイルを設定します。 結果として、仕事用アプリは自動的にトラフィックを Cato Cloud 経由で送信し、Instagram や WhatsApp、個人的なブラウジングなどの個人用アプリはデバイスの直接ネットワーク接続を使い続けます。
Android 作業プロファイルソリューションの動作
Microsoft Intune は、管理された仕事用アプリを Android 作業プロファイル内に隔離し、そのプロファイル内のすべてのアプリに対してセキュアな接続を強制します。 これらの Android の制限を使用してワークプロファイルのすべてのアプリにトンネルの使用を強制します:
常時接続 VPN がデバイスの起動時に自動的に Cato クライアントを開始します。 自動的に接続を確立するためには、Cato 管理アプリケーションで常時接続ポリシーも有効にする必要があります。
ロックダウンモードは、トンネル経由でルーティングされない限り作業プロファイル内のすべてのネットワークトラフィックをブロックします。
これらの設定は協力して、作業プロファイルアプリの連続的な接続を強制します。 常時接続 VPN はクライアントを自動的に開始し、ユーザーが切断するのを防ぎます。 ロックダウンモードは、クライアントが Cato Cloud に接続されない限り、業務プロファイルトラフィックをブロックするフェイルクローズ動作を強制します。
Android デバイスの場合、常時接続 VPN を有効にしても Cato Cloud へのトンネルを確立できない状況ではトラフィックをブロックしません。 ロックダウンモードがないと、作業プロファイルアプリからのトラフィックはトンネルをバイパスしてネットワークに直接アクセスできます。 これらの制限により、作業プロファイル内のすべてのアプリケーションが Cato Cloud 経由でのみ通信できることが保証されます。
想定される動作
Android 作業プロファイルは、どのアプリが Cato トンネルを使用するかを決定します。
作業プロファイル内のアプリはトンネル経由でトラフィックを送信します。
個人プロファイル内のアプリはデバイスの通常のネットワーク接続を使い続けます。
トラフィック施行は、Android オペレーティングシステムレベルで作業プロファイルに適用されます。
このデプロイメントではスプリットトンネルはサポートされていません。 Cato 管理アプリケーションでスプリットトンネルポリシーを使用してトラフィックをルーティングした場合、そのトラフィックはクライアントによって通常はドロップされます。
ロックダウンモードは作業プロファイル用にフェイルクローズ動作を強制し、トラフィックが Cato トンネル経由でルーティングされた場合にのみ、作業プロファイルアプリトラフィックを許可します。
トンネル外のトラフィックはロックダウンモードによってブロックされるため、一時的なバイパスはサポートされていません。
Android 作業プロファイルトラフィックルーティングのための Intune の設定
Intune はこのデプロイメントのためにこれらのポリシータイプを使用します:
Always-On VPN とロックダウンモードを作業プロファイルに強制するための Android Enterprise デバイス制限ポリシー。
Cato クライアントのために必要なアプリ設定を適用するための管理されたデバイスアプリ構成ポリシー。
Intune ポリシーを設定するには:
Intune 管理センターで、デバイスに移動し、Androidを選択します。
構成で作成 > 新しいポリシーをクリックします。
Android Enterprise と テンプレート を選択し、デバイス制限を選択します。
デバイスタイプに応じて、完全管理または個人所有の作業プロファイルのいずれかを選択します。

ポリシーの名前を入力します。
接続性セクションを開き、次の設定を構成します。
常時接続VPNを有効にします。
VPNクライアントをカスタムに設定します。
パッケージIDで
com.catonetworks.vpnclientを入力します。ロックダウンモードを有効にします。

ポリシーを関連する Intune ユーザーまたはデバイスグループに割り当てます。
ポリシーを保存します。
管理されたデバイスアプリ構成の設定を構成し、アプリ > アプリの管理 > Android構成に移動します。
作成をクリックし、管理されたデバイスを選択します。
基本ページにて、次の設定を構成します:
構成の名前。
プラットフォーム - Android Enterprise。
プロファイルタイプ - デプロイメントに適したプロファイルを選択します。
ターゲットアプリ - Cato クライアント。

OKをクリックしてから次へをクリックします。
設定ページで、構成設定形式で、設定デザイナーを使用を選択します。
追加をクリックし、常時接続VPNとアプリ単位のVPNキーを選択します。

OKをクリックし、各キーの構成値をTrueに設定します。

次へをクリックし、ポリシーを関連する Intune ユーザーまたはデバイスグループに割り当てます。
ポリシーを保存します。
アプリ単位VPNプロファイルにアプリを追加する
トラフィック施行は、Android 作業プロファイルレベルで適用されます。 作業プロファイルにインストールされたすべてのアプリケーションは、自動的にクライアントを通じてトラフィックを送信するように強制されます。
Intune で Android ワークプロファイルに割り当てられたアプリを制御することで、どのアプリが VPN に含まれるかを管理します。
作業プロファイルにアプリを追加するには:
Intune 管理センターで、アプリに移動します。
Androidを選択し、Android Enterprise などの関連するアプリタイプを選択します。
VPN経由でアクセスされる確実なアプリケーションを追加または選択します。
アプリ割り当て設定で、同じユーザーまたは Android 作業プロファイルを使用するデバイスグループにアプリを割り当てます。
既知の制限事項
オフィスモード中は、クライアントはトンネルを介してトラフィックをルーティングしません。 クライアントがサイトの背後にある場合、ロックダウンモードが有効になっている展開では、オフィスモードに入り、すべてのインターネットトラフィックをブロックします。
回避策 - オフィスモードを無効にし、すべてのトラフィックをサイトトンネル内に保持するために、
per_app_vpn=trueフラグを使用します。