この記事は、マルチテナントSaaSアプリケーションにおけるセキュリティの懸念に対応するために、指定されたテナントへのアクセスを制限する方法の概要を示します。
概要
ビジネスおよび個人用途のためのSaaSアプリケーションの使用の増加により、制御されていないマルチテナントアクセスという課題が生じています。 可視性と制御がない場合、ユーザーは非承認のテナントに接続し、例えば、セキュリティリスクの可能性があります:
データエクスフィルトレーション: 管理されていない環境にアップロードされる機密情報
コンプライアンス違反: 許可されていない場所に保存されるため
ガバナンスの喪失: ユーザーは非承認SaaSアプリケーションにアクセスできます
テナント制限は、ユーザーに許可されるテナントや、アクセスやアプリ内操作がブロックされるテナントを定義することで、これらの課題に対処します。 これにより、承認されたユーザーのみが組織のSaaSテナントにアクセスでき、承認されていないユーザーやテナントへのアクセスがブロックされます。たとえば、個人用の電子メールアカウントです。 コンプライアンス要件への適合を支援し、データ損失のリスクを軽減することができます。
Catoはテナント制限を強制するための複数の方法を提供します:
テナントの認識: アプリケーション制御ルールでは、特定のアクションをテンントごとに許可またはブロックすることを定義し、環境全体でテナントを意識したポリシーを管理します。 例として、Googleドライブからの文書のダウンロードをブロックすることがあります。
テナント制限ポリシー: HTTPクライアントリクエストのヘッダーフィールドを変更することで、SaaSアプリケーションへのユーザーのトラフィックを制御します。 例えば、個人用Googleドライブテナントへのアクセスをブロックします。
ユースケース - データ漏洩の防止
企業はGoogleドライブを企業のクラウドストレージソリューションとして使用しており、従業員が個人アカウントを持っていることを理解しています。
意図せずまたは意図的に個人アカウントに機密データをアップロードすることを防ぐため、会社は正当なビジネス活動を中断せずに、企業のGoogleドライブテナントへのアップロードとダウンロードのみを許可し、個人テナントでこれらの活動をブロックしたいと考えています。
ITチームは、企業のテナント内でのアップロードとダウンロードのアクションを許可し、他のテナントでのアップロードとダウンロードのアクションをブロックするアプリケーション制御ルールを作成します。
テナントの認識
アプリケーション制御ルールで特定のアクション、テナント、ユーザーを定義することで、SaaSアプリ全体でユーザーアクティビティを細かく制御できます。 アプリケーションコンテキスト述語で、ルールが適用される特定のテナントを定義できます。 ユーザーがアプリケーション制御ルールに一致するアクションを取ったときにイベントが作成されます。 イベントの表示方法の詳細については、ネットワーク内のイベントの分析を参照してください
アプリケーション制御ルールの作成に関する詳細については、アプリケーション制御ポリシーの管理を参照してください。
サポートされているアプリケーション
サポートされているアプリとアクションを特定するには、アプリケーションカタログ で、検索フィールドでテナントという単語を検索します。 各アプリを展開して、サポートされているアクションを確認します。

ログインアクションコントロール

アプリケーション制御ルールでログインアクティビティを使用して、ログインできるまたは指定されたアプリからブロックされたユーザーを定義できます。 例として、特定のユーザーのみがFacebookにログインでき、他のすべてのユーザーをブロックすることができます。
この方法を使用してテナント制限を強制するには:
ユーザー名が特定の基準に一致する場合、ログインアクションを許可するルールを作成します
ユーザー名が特定の基準に一致した場合にアプリのログインアクションをブロックする低優先度のルールを作成します
ルールが適用される前にアプリにログインしていたユーザーは、ログアウトを強制されません。 この方法は、ログインアクションをサポートするアプリに利用可能です。
アプリケーション制御ルールの作成に関する詳細については、アプリケーション制御ポリシーの管理を参照してください。
テナント制限ポリシー(アプリケーションベース)
テナント制限ポリシーを使用すると、指定されたネットワーク内で許可されたアプリへのアクセスを制限するためのルールを作成できます。 これは、ネットワークを保護し、組織のテナント以外のテナントへのアクセスを防ぐのに役立ちます。 たとえば、個人用の電子メールアカウントまたはファイル共有アカウントへのアクセスを停止することで、機密データの漏洩を防ぐことができます。
詳しくは、SaaSアプリのテナント制限の管理(テナント制限ポリシー)を参照してください。