SaaSアプリケーションのテナント制限を管理する(テナント制限ポリシー)

Prev Next

この文書は、テナント制限ポリシーを使用して、SaaSアプリケーションのテナントへのアクセスを管理する方法を説明します。 テナント制限ルールがヘッダーインジェクションを使用してどのようにアクセスを管理するかの概要については、SaaSアプリケーションのテナントへのアクセスを制限するをご覧ください。

概要

テナント制限ポリシーは、ネットワーク内で許可されたアプリケーションに対して、ユーザーがアクセスできるテナントを制限するルールを作成することを可能にします。 これにより、組織のテナント以外へのアクセスを防ぐことでネットワークの安全性を高めます。 例えば、ユーザーが個人のメールアカウントやファイル共有アカウントへのアクセスを停止し、機密データの漏洩を防ぐことができます。

テナント制限ルールベースは、HTTPクライアント要求のヘッダーフィールドを変更することで、SaaSアプリケーションに向けたユーザートラフィックを制御します。 トラフィックがルールに一致すると、Catoはプロキシとして機能し、そのルールで定義されたHTTPヘッダーを挿入します。 サードパーティのアプリが指定されたヘッダーを受信し、そのアプリのための組織のテナントアクセスポリシーを実施します。

特定のユーザーグループ、サイト、または他のソースに適用される詳細なテナント制限ルールを設定できます。 詳細なルールは、テナント制限を徐々に運用に組み込み、使用上の問題を回避するのに役立ちます。 指定されたソースに対してテナント制限をバイパスするルールを作成することもできます。

複数管理者によるポリシー改訂と同時編集

テナント制限ポリシーは、異なる管理者が同時にポリシーを編集することを可能にします。 各管理者はルールを編集し、変更をルールベースに保存して、自分の非公開のリビジョンに保存してから、アカウントポリシー(公開済みリビジョン)に公開できます。 ポリシー改訂の管理方法についての詳細は、ポリシー改訂の操作をご覧ください。

前提条件

  • テナント制限のルールでは、TLSインスペクションを有効にし、そのルールに一致するトラフィックを検査するTLSインスペクションポリシーを定義する必要があります。

  • テナント制限機能はCASBライセンスに含まれています。 CASBライセンスの購入についての詳細は、Catoの担当者にお問い合わせください。

テナント制限ポリシーの有効化

テナント制限ポリシーを有効にして、SaaSアプリケーションのテナントアクセスを制御するルールを作成します。

テナント制限ポリシーを有効または無効にするには:

  1. ナビゲーションメニューからセキュリティ > アプリケーション & データ インラインを選択します。

  2. テナント制限タブを選択します。

  3. スライダーをクリックして、アカウントに対するテナント制限ポリシーを有効(緑)または無効(灰色)にします。

テナント制限ルールの追加

テナント制限ポリシーにルールを追加するときは、そのアプリケーションのテナントアクセスを定義するために必要な各セクションを設定します。

テナント制限ルールの作成

新しいテナント制限ルールを作成し、その設定を構成して組織のテナント管理を実施します。 インジェクトされたヘッダー 項目には、次の文字のみを含むことができます:

  • ヘッダー名 - a-z, A-Z, 0-9、及び特別な文字: _と -

  • ヘッダー値 - a-z, A-Z, 0-9、及び特別な文字: _ :;.,\/"'?!(){}[]@<>=-+*#$&`|~^&

Tenant_control_nonpolicy_new_rule.png

新しいテナント制限ルールを作成するには:

  1. ナビゲーションメニューからセキュリティ > アプリケーション & データ インラインを選択します。

  2. テナント制限タブを選択します。

  3. 新規をクリックします。 新規ルールパネルが開きます。

  4. ルールのための名前を入力します。

  5. ルールベースでのルールの位置を設定します。

  6. ソースを展開し、ソースタイプを選択してください。

    • タイプを選択してください(例:ホスト、ネットワークインターフェース、IP、すべて)。 デフォルト値はすべてです。

    • 必要に応じて、そのタイプのドロップダウンリストから特定のオブジェクトを選択します。

  7. ドロップダウンメニューからSaaSアプリケーションを選択します。

  8. 設定されたアプリケーションのための各ヘッダー名とヘッダー値を定義してください(詳細情報は下記を参照)。

  9. このルールのアクションを選択します。 オプションはヘッダーの挿入とバイパスです。

  10. (オプション)このルールが有効であるときの時間オプションを設定します。

  11. 保存をクリックします。

    変更は未公開の改訂に保存され、公開または破棄されるまで編集可能な状態で利用できます。

SaaSアプリのためのカスタムヘッダーの追加

ヘッダー名とヘッダー値フィールドは、テナント制限ポリシーが施行するアプリとアクションを定義します。 これらのフィールドは、各アプリに特有です。 下記は、一般的に使用されるアプリに必要なフィールドの例です。 最新の情報を確保するために、アプリのドキュメントを確認することをお勧めします。

ChatGPT

ChatGPTはテナント制限を強制するために、以下のヘッダーと値を要求します。 詳細については、OpenAIのドキュメントをご覧ください。

ヘッダー

ヘッダー値

Chatgpt-Allowed-Workspace-Id

OpenAIワークスペースID (UUID)

Claude

Claudeはテナント制限を強制するために、以下のヘッダーと値を要求します。 詳細については、Claudeのドキュメントをご覧ください。

ヘッダー名

ヘッダー値

anthropic-allowed-org-ids

組織のチームID

Microsoft 365

Microsoft 365は、テナント制限を施行するために2つのヘッダーが必要です。 この順序で次の二つのルールを追加してください。 詳細については、Microsoft のドキュメントを参照してください。

ヘッダー名

ヘッダー値

Sec-Restrict-Tenant-Access-Policy

restrict-msa

Restrict-Access-To-Tenants または Restrict-Access-Context

組織のドメイン、例えばbbbbcccc-1111-dddd-2222-eeee3333ffff

例を挙げると:

Slack

Slackはテナント制限を施行するために2つのヘッダーが必要です。 詳細については、Slack のドキュメントを参照してください。

ヘッダー名

ヘッダー値

X-Slack-Allowed-Workspaces-Requester, X-Slack-Allowed-Workspaces

組織のワークスペースID

Google Suite

次のヘッダーと値を追加してテナント制限を施行します。 詳細については、Google のドキュメントを参照してください。

ヘッダー名

ヘッダー値

X-GooGApps-Allowed-Domains

組織のドメイン

例として:

Dropbox

次のヘッダーと値を追加してテナント制限を施行します。 詳細については、Dropbox のドキュメントを参照してください。

ヘッダー名

ヘッダー値

X-Dropbox-allowed-Team-Ids

貴社の組織のチームID