この記事では、WindowsクライアントがCato PoPへの接続フローを説明します。
概要
クライアントがCato PoPに接続する前に、クライアントポリシーの設定に基づいたさまざまなチェックを実行します。 これにより、セキュリティ要件を満たしたユーザーとデバイスのみがネットワークへの接続が許可されます。 以下のフローチャートでは、これらのチェックの順序と、チェックに失敗した場合や有効でない場合のクライアントの動作を詳細に説明しています。
Windowsクライアント接続フロー
以下のフローチャートは、プレログインが有効または無効になっている場合にWindowsクライアントがCato PoPに接続する方法を示しています。
接続フロー - プレログイン有効
プレログイン は、ユーザーが認証される前に許可された宛先へのアクセスを提供します。例えば、 デバイスがインターネットに接続できるとすぐに、ADにアクセスしてユーザーの資格情報をデバイスに保存することができます。 その他のインターネットアクセスはすべてブロックされます。
注意
注: サポートされているIdPに関連付けられたドメインは、常時強制が有効な外部ブラウザと共に使用されているときに未認証の状態でアクセス可能になる場合があります。 例えば、GoogleがIdPの場合、ユーザーが認証できることを確認するためにgoogle.comにアクセスできるようになります。

接続フロー - プレログイン無効
プレログインが無効の場合、これはクライアント接続フローです:

注意
プレログイン状態では、デバイスはCatoクライアント、信頼された証明書、およびWindowsレジストリに設定されたアカウント名で事前に設定されています。ユーザーは未認証ですが、クライアントは証明書を検証するためにPoPに接続できます。 証明書が有効な場合、ユーザーが未認証であっても、クライアントがPoPを介して許可された宛先にアクセスするための信頼が確立されます。
常時強制は、クライアントが常にPoPに接続され、すべてのトラフィックがCatoのセキュリティエンジンによって検査されることを保証します。クライアントは、最後に接続されたユーザーの資格情報で自動的に認証と接続を試みます。デバイスの起動後とユーザーのサインイン後に、常時強制が有効かどうかをクライアントが確認します(ユーザーの資格情報がデバイスに保存されている場合)。ユーザーが認証されてクライアントが接続されると、クライアントは切断できなくなります。
起動時の接続が有効になっている場合、デバイスのブートフェーズ中にクライアントは最後に接続したユーザーの資格情報で自動的に認証しようとします。 クライアントが接続されると、ユーザーはクライアントを切断できます。 クライアントは、デバイスの起動後(ユーザーの資格情報がデバイスに保存されている場合のみ)に、起動時の接続が有効になっているかを確認し、ユーザーがデバイスにサインインした後に確認します。
クライアント接続ポリシー は、デバイスがネットワークに接続する前にデバイスで実行するチェックを定義します。 これにより、セキュリティ要件に準拠するデバイスのみが接続できるように保証されます。ユーザーに安全なインターネットアクセスのみ、または安全なインターネットアクセスとプライベートネットワーク(WAN)の両方を設定することもできます。
これらのチェックには以下が含まれます:
デバイスのチェックでは、デバイスがネットワークに接続するために満たす必要がある最低要件が定義されています。 クライアントは、デバイスのセキュリティポスチャを検証するためのチェックを実行します。
デバイスのジオロケーション
デバイスのオペレーティングシステム
ユーザーの認証ステータス
ユーザーは、SSO、MFA、またはユーザー名とパスワードで認証することができます。 認証されると、PoPによりCatoトークンが生成され、クライアントがCatoクラウドへの接続を維持できるように、ユーザーが認証を受けたことが確認されます。 Cato認証トークンの有効期間を設定できます。クライアントはWindows資格情報で自動的に認証でき、このステップをユーザーにとってシームレスにします。
クライアント権限の理解
クライアントはデバイス上で以下の権限を持っています:
Windows
CatoクライアントSDPサービス(CatoNetworksVPNService):ローカルシステムアカウント
クライアントUIプロセス:標準ユーザー
macOS
Catoクライアントデーモン(com.catonetworks.mac.CatoClient.helper):ルートユーザー
システム拡張機能:ルートユーザー(デーモンより少ない権限)
ユーザーエージェント:標準ユーザー