Microsoft Exchange: データ保護APIコネクタの設定

Prev Next

この文書では、アプリ&データAPI保護ポリシーのために、Microsoft 365とMicrosoft Exchangeのエンドポイントコネクタを設定する方法を説明します。

アプリ&データAPI保護ポリシーには、Catoの別のライセンスが必要です。 詳細については、Catoの担当者または公式リセラーにお問い合わせください。

注:

SaaSecAPI@catonetworks.comまたは公式Catoリセラーに連絡して、アプリ&データAPI保護ポリシーの使用に関する詳細を確認してください。

Microsoft Exchangeエンドポイントコネクタの概要

データ保護APIソリューションの最初のステップは、MicrosoftのSaaSアプリケーション、Microsoft 365およびExchangeのためにコネクタを作成することです。 複数のAzure ADテナントを持つアカウントに対して、複数のMicrosoft 365エンドポイントコネクタを作成することができます。 さらに、各Microsoft 365親コネクタに対して複数のExchangeコネクタを作成できます。

各Microsoft ExchangeアプリケーションおよびAzureテナント(365アプリケーションに基づく)は、Microsoftのレート制限の影響を受けます。 詳細は、Microsoftのドキュメントを参照してください。

前提条件

  • Microsoft 365コネクタには、グローバル管理者権限を持つ管理者が、データ保護APIへの権限を付与する必要があります

  • コネクタはファイルを監視します。他のアクションは今後サポートされる予定です

Microsoft Exchange用のAPIエンドポイントコネクタに必要な権限

Exchangeメール用のアセットとコンテンツをスキャンするためにデータ保護APIを有効化するには、コネクタがCatoに以下の権限とアクションを付与します:

  • Oauth2を使用してアプリにアクセス権を付与します

  • アプリからトークンを受け取って、安全な接続を確立し維持します

  • Microsoft APIに接続して、データを取得し、アプリ&データAPI保護ポリシーに従ってメールをスキャンします

Microsoft Exchangeエンドポイントコネクタとの連携

Microsoft Exchangeのためにアセットとコンテンツをスキャンするためにデータ保護APIを有効にするには、まずMicrosoft 365コネクタを親アプリケーションとして設定し、Exchangeコネクタに読み取り権限を与えます。 親アプリケーションにはMicrosoftのコネクタを管理する権限のみがあります。 Cato管理アプリケーションで簡単にアプリを作成できます。Microsoft Azureで設定を行う必要はありません。 その後、各Azureテナントに対して個別のMicrosoft 365エンドポイントコネクタを作成します。

ステップ1: Microsoft 365コネクタの作成

Cato管理アプリケーションを使用して、Microsoft 365 SaaSアプリケーションコネクタをAzureテナント用に作成し、データ保護APIでスキャンしているMicrosoft Exchangeアプリケーション用に設定します。 正しい認証情報を取得し、Catoアカウントに追加するためにMicrosoft Exchangeアプリを認証する必要があります。

コネクタ設定を作成および構成する前に、まずアカウントのデータ保護APIを有効にする必要があります。

最初にMSテナント統合を親コネクタとして設定します。 このコネクタはすべてのMicrosoft統合に使用できます。 既に親コネクタを作成済みの場合は、ステップ2に進んでください。

Create_API_Connector.png

Microsoft 365親コネクタを作成するには:

  1. ナビゲーションメニューからResources > Integrationsを選択し、Integrated APIsタブをクリックします。

  2. 新規をクリックします。 新規コネクタパネルが開きます。

  3. 新規コネクタパネルで、Microsoft 365アプリを選択します。

    New_Microsoft_365_Connector.png

  4. 承認して保存をクリックします。

    新規ブラウザタブがMicrosoft 365アプリに開きます。

  5. 新規ブラウザタブで、Microsoft 365アプリに認証します:

    1. Microsoft 365アプリのMicrosoftアカウントを選択します。

      そうでなければ、Microsoft認証エラーが発生する可能性があります。

    2. アプリのパスワードを入力し、承認します。

    3. 承認してCatoがMicrosoft 365アプリにアクセスできるようにします。

    4. 画面には、アプリへの権限が正常に適用されたことが表示されています。

      Success_Connector_Permissions.png

      ブラウザタブを閉じ、CMAに戻ることができます。

  6. Microsoft 365 SaaSアプリケーションが統合APIタブに追加されます。

ステップ2: Microsoft Exchangeコネクタの作成

Microsoft 365コネクタがCatoアカウントに接続された後、必要なExchangeコネクタを作成できます。 Exchangeコネクタは、Cato SaaS APIエンジンが電子メールをスキャンしてデータ保護ポリシーに定義されたコンテンツを検出できるようにします。 ポリシーのルールに一致するメールがある場合、イベントが生成されます。

注:

Microsoft 365アプリ用のAPIエンドポイントコネクタを作成する際、コネクタは3か月間有効な認証証明書を作成し、有効期限の7日前に証明書を更新します。

Microsoft Exchangeのためのコネクタを作成するには:

  1. ナビゲーションメニューからResources > Integrationsを選択し、統合APIタブをクリックします。

  2. 新規をクリックします。 新規コネクタパネルが開きます。

  3. 前のステップで作成したコネクタ親用に新しいExchange SaaSアプリケーションを作成します。

    Exchangeアプリケーションでは、現時点で読み取り権限とアクションのみがサポートされています。 しかし、読み取り/書き込み権限とアクションがまもなくサポートされます。

  4. 承認して保存をクリックします。

  5. 新しいブラウザタブでExchangeアプリに認証します。

    1. MicrosoftアカウントをExchangeアプリ用に選択してログインします。

    2. アプリのパスワードを入力し、承認します。

    3. 承認してCatoがExchangeアプリにアクセスできるようにします。

    4. 画面には、アプリへの権限が正常に適用されたことが表示されています。

      ブラウザタブを閉じ、Cato管理アプリケーションに戻ることができます。

      Microsoft Azureがリクエストを処理するのに数秒かかることがあるため、エラーを受け取った場合は、ブラウザを更新してください。

  6. Exchange SaaSアプリケーションが統合APIタブに追加されます。

データ保護ポリシーへのExchangeルールの追加

このセクションでは、Microsoft Exchangeを使用する際にユーザーが送信するメッセージと添付ファイルをモニタリングおよび管理するために、データ保護ポリシーを使用する方法を説明します。

Exchangeルールの設定

データ保護ページで、データ保護ポリシーにSaaSアプリケーションルールを追加します。

Exchangeルール設定に関する詳細については、以下のExchangeルールの理解を参照してください。

SaaS_API_Data_Protection.png

Exchangeアプリ用の新しいデータ保護ルールを作成するには:

  1. ナビゲーションペインからセキュリティ > アプリ&データAPI保護を選択し、データ保護を選択または展開します。

  2. 新規をクリックします。 新規ルールパネルが開きます。

  3. アプリケーションコネクタで、Exchangeアプリを選択します。

  4. 一般セクションで、ルールの設定を入力します。

  5. 送信者で、メールを送信しているAzure ADユーザーを定義します(デフォルト設定はすべて)。

  6. 受信者で、メールを受信しているAzure ADユーザーを定義します(デフォルト設定はすべて)。

  7. 添付ファイルで、スキャン対象のメール添付ファイルを特定する基準を設定します(デフォルト設定はすべての添付ファイルをスキャン)。

  8. コンテンツプロファイルで、このルールのDLPコンテンツプロファイルを選択します。

    メール件名でキーワードを入力し、それらのキーワードを含むメールのみをスキャンの対象とするように制限します。

    DLPコンテンツプロファイルについては、DLPコンテンツプロファイルの作成を参照してください。

  9. アクションで、モニタを選択します。

  10. (オプション) 追跡オプションを設定し、イベントを生成して通知を送信します。

    通知についての詳細は、アラートセクション内のサブスクリプショングループ、メーリングリスト、およびアラート統合に関する記事を参照してください。

  11. 保存をクリックします。 ルールがデータ保護ポリシーに追加されます。

Exchangeルールの理解

このセクションでは、データ保護ルールの設定を定義して、正確なExchangeトラフィックをスキャンする方法を説明します。

  • 送信者 - 個別のユーザーまたはメールを送信しているAzureユーザーのタイプ (デフォルト値はすべて)

  • 受信者 - 個別のユーザー、Azureユーザーのタイプ、またはメールを受信しているメールドメイン (デフォルト値はすべて)

  • 添付ファイル - スキャンされる添付ファイルの基準(デフォルト値はすべての添付ファイル)

    • ファイルタイプ

    • ファイル名

    • ファイルサイズ(最大ファイルサイズは100 MB)

  • コンテンツプロファイル - DLPコンテンツプロファイルがDLPコンテンツの検査を定義します(セキュリティ > DLPプロファイル > DLPプロファイル > コンテンツプロファイル)

送信者と受信者との連携

データ保護ポリシーの各ルールに対して特定の送信者と受信者を定義できます。 Cato管理アプリケーションが、Office 365コネクタで定義されたテナントのAzure ADに接続します。 ルールに表示される個別のユーザーはこのAzure ADに基づいており、Catoアカウントに定義されたユーザーとは関連がありません。

必要なユーザーが表示されない場合は、Azure ADテナントでユーザーが正しく定義されていることを確認し、データ保護ルールを設定してください。

Azure ADはこれらの種類のユーザーを定義します:

  • 内部

  • 外部

  • ユーザー

ルールの受信者については、メールアドレスのドメインも定義できます。

ルールのファイルまたは添付ファイルを定義する

ルールのために特定のファイル(または添付ファイル)を定義し、SaaS APIエンジンを指定されたファイルだけをスキャンするように制限し、それらがDLPコンテンツプロファイルと一致するかどうか確認できます。

複数のファイルをルールに追加する場合、それらの関係を選択します:

  • いずれかを満たす(OR) - ルール内のファイルタイプのいずれか一つに一致する

  • すべてを満たす(AND) - ルール内のすべてのファイルタイプに一致する(そうでなければ、ルールは無視されます)

ルールでファイル名設定を使用して、正確なファイル名を指定するか、ワイルドカードを使用してキーワードを定義できます。 例えば、ファイル名をinternalとして定義すると、internalという単語を含むすべてのファイル名と一致するようになります。

順序付きデータ保護ルールの操作

データ保護APIエンジンは、データを順次検査し、ルールに一致するか確認します。 データがルールと一致しない場合は、検査されません。 ルールベースの上位にあるルールは優先度が高く、ルールベースの下位のルールよりも先に適用されます。 各タイプのアプリケーションまたはコネクタは、データに一度だけ適用されます。

ベストプラクティス - ユーザーのルールベース効率を最大化するには、エンドポイントコネクタのタイプごとに特定のユーザーに適用されるルールがすべてのユーザーに適用されるルールよりも優先度が高いことをお勧めします。

例えば、データがルール#2のエンドポイントコネクタに一致する場合は、データ保護APIエンジンによってデータが検査されます。 エンジンは同じエンドポイントコネクタに対してルール#3以降を適用しません。 ただし、データは異なるエンドポイントコネクタに低い優先度のルールと一致する可能性があります。

エンドポイントコネクタへの脅威保護の追加

アカウントに対して有効なマルウェア対策と次世代マルウェア対策エンジンを使用して、マルウェアやウイルスのスキャンを行うためのエンドポイントコネクタの脅威保護ルールを作成できます。 データ保護APIエンジンがエンドポイントコネクタのトラフィックをスキャンし、あなたがルールに対して設定したアクションおよびトラッキングオプションを適用します:

  • トラフィックの監視(ブロックは近日サポート予定)

  • イベントの生成

  • メール通知を送信

アプリ&データAPI保護ルールを作成すると、アカウントに対して有効なマルウェア対策エンジン(セキュリティ > マルウェア対策)が送信されたファイルに対してマルウェアスキャンを実行します。

次のスクリーンショットに示されているのは、OneDriveエンドポイントコネクタに対する内部ユーザーまたはゲストによって送信されるファイルをスキャンするための脅威保護ルールです:

CAS_Threat_Protection.png

ファイルの例外を作成

時には、Catoのデータ保護APIエンジンによってブロックされたが安全性が確認されたファイルが存在し、ネットワークで許可する必要があります。 ファイルハッシュポリシーにおけるマルウェア対策の例外はアプリ&データAPI保護にも適用されます。 ファイルをファイルハッシュポリシーに追加する詳細情報は、マルウェア対策の例外を管理をご覧ください。

データ保護APIイベントの分析

ホーム > イベントページではアカウントのデータ保護APIのすべてのイベントを表示します。 強力な検索ツールを活用して、必要な関連データを含むイベントを特定できます。

データ保護APIイベントは以下のフィールドで確認できます:

  • イベントタイプ - セキュリティ

  • サブタイプ - SaaSセキュリティAPIデータ保護およびSaaSセキュリティAPIマルウェア対策

イベントページの利用についての詳細はこちらをご確認ください。