この記事は、Cato Networksによって使用されるさまざまな証明書とその目的を説明します。
概要
Catoは2つの異なるデジタル証明書タイプを使用しています: TLSインスペクション証明書とCatoクライアントデバイス証明書。 これらは異なるセキュリティ制御に対処し、独立して導入されます。 これらを併せて使用することで、暗号化されたトラフィックの検査と、エンドポイントデバイスが組織の信頼要件を満たしているかの確認ができます。
証明書の比較
証明書 | プライマリ目的 | 展開および結果 |
|---|---|---|
Cato TLSインスペクション証明書 | CatoはHTTPSセッションを復号、検査し、DLP、マルウェア対策、アプリケーション制御などのセキュリティ制御のために再暗号化します。 | Catoクライアントのインストール中にCatoデフォルトのルートCAをインストールするか、カスタムルートCAをアップロードして配布します。 エンドポイントはブラウザ証明書の警告なしに、検査されたHTTPSセッションを信頼します。 |
Catoクライアントデバイス証明書 | Catoは、信頼されたエンドポイントデバイスを識別し、ゼロトラストアクセス制御を適用するための証明書ベースの認証を有効にします。 | 署名証明書をCato管理アプリケーション(CMA)にアップロードし、MDMまたは自動化を使用してデバイス証明書をエンドポイントに展開します。 Catoはデバイスを検証し、態勢チェックを適用し、クライアント接続ポリシーを実施することができます。 |
Cato TLSインスペクション証明書
この証明書を使用して、Catoが暗号化されたHTTPSトラフィックを検査する必要があります。 証明書はTLS検査の信頼できる仲介者としてCatoを確立します。
動作原理
Catoは暗号化されたHTTPSトラフィックを復号し、設定されたセキュリティコントロールを適用し、セッションを再暗号化します。
エンドポイントはブラウザの証明書警告を防ぐために、CatoルートCAを信頼しなければなりません。
CatoデフォルトのルートCAを使用するか、組織のカスタムルートCAをCMAにアップロードすることができます。
利用例
組織はDLPおよびマルウェア対策のスキャンをサポートするために、ウェブトラフィックのTLS検査を徹底します。 管理者はカスタムルートCAをCMAにアップロードし、MDMを使用して配布します。 ユーザーは証明書の警告なくHTTPSサイトを閲覧でき、Catoはトラフィックを検査します。
Catoクライアントデバイス証明書
この証明書を使用して、Catoクライアント接続性のためにデバイスベースの認証を必要とします。 この方法は、組織が信頼するエンドポイントへのネットワークアクセスを制限するのに役立ちます。
動作原理
組織は署名証明書をCMAにアップロードし、Catoがエンドポイント証明書を確認できるようにします。
信頼された証明機関がデバイス証明書を発行し、MDMまたは自動化を通じてエンドポイントに展開されます。
検証後、Catoは態勢チェックやクライアント接続ポリシーを適用できます。
利用例
組織は、会社支給のノートパソコンからのみCatoクライアント接続を許可します。 クライアント接続ポリシーでデバイス証明書の検証が有効になると、必要な証明書がない個人デバイスは、ユーザーが有効な資格情報を持っていても接続できません。
主な違い
TLS検査証明書は、検査されたHTTPSセッションのための信頼を確立します。 クライアントデバイス証明書は、エンドポイント自体に信頼を確立します。 これらは互換性がなく、それぞれの意図された制御のために展開されなければなりません。