ユーザー認識のためのCatoアイデンティティ・エージェントの使用

Prev Next

概要

ユーザーIDの把握はゼロトラストネットワークアーキテクチャ (ZTNA) の重要な要素であり、あらゆる時点でユーザーを識別し、ユーザーアクセスを制御し、ユーザーの活動を監視することが不可欠です。 ユーザー認識のためのアイデンティティ・エージェントは、ソケットの背後、またはオフィスモードでユーザーを識別します。 Catoクライアントのフレームワークを使用してユーザー情報を取得し、このアイデンティティを約30秒ごとにPoPに定期的に(報告します。 IPアドレスの変更は即座に検出され、報告されます。

クライアントはデバイスにインストールされ、バックグラウンドで動作します (トンネルは確立されず)、CatoクラウドにユーザーIDを提供します。

ZTNAライセンスなしの強化されたユーザー認識

以下のバージョンから、CatoはZTNAライセンスを必要とせずにユーザー認識を拡充しました。 オフィスでCatoクライアントを使用して認証でき、これによりポリシーおよびDEM内のユーザー帰属のためにユーザーをより正確に識別するためのCatoトークンが作成され、すべてのIdPをカバーします。

  • Catoクライアント for Windows v5.18以降

  • Catoクライアント for macOS v5.11以降

前提条件

アイデンティティ・エージェントのためのクライアントの前提条件と要件は、アカウントに構成されているIdPと使用しているクライアントバージョンに基づいています。

ZTNAライセンスなしでの強化されたユーザー認識に必要な条件

Windowsク라이アント v5.18以降

macOS v5.11以降

Linuxクライアント

対応している任意のIdP

一度限りの初回認証で対応しています

一度限りの初回認証で対応しています

非対応

Linuxおよび古いWindows、macOSクライアントバージョンの前提条件(強化されたユーザー認識はサポートされていません)

Windowsクライアント v5.10からv5.17

macOSクライアント v5.6からv5.10

Linuxク라이アント v5.2以降

Entra IDとLDAP

Entra IDとSCIM

Microsoft Intune

対応済み

対応済み*

対応済み*

その他のIdP(例: Okta)および手動で作成されたユーザー

対応済み*

対応済み*

サポート*

* 各ユーザーにZTNAライセンスが必要で、クライアントへの一度限りの初期認証が必要です。
詳細については、ユーザーへのリモートアクセスの定義をご覧ください。

ユーザー認識ソリューションを実装するためのCatoのアイデンティティ・エージェントの概要

これは、アカウントでユーザー認識のためのアイデンティティ・エージェントを実装するためのプロセスのハイレベルな概要です:

  1. アクセス > ディレクトリサービス画面で、ユーザーをアカウントにプロビジョニングします。

  2. ユーザーのプロビジョニングが完了したら、ルールとポリシーを作成してそれらを含めます。

    1. 関連するユーザーのためにデバイスにクライアントをインストールします。 ユーザーがデバイスにログインすると、クライアントはCatoクラウドに30秒ごとにアイデンティティを報告し始めます。

  3. Linuxクライアントの場合、ユーザーとユーザーグループにZTNAライセンスを割り当てます。 ZTNAライセンスの割り当て方法の詳細については、ユーザーへのリモートアクセスの定義をご覧ください。

注: Cato アカウントライセンスは次の2つのモデルのいずれかを使用します: 施行 および Bursting. ステップ3は施行モデルのみ対象で、バースティングモデルには該当しません。 アカウントが使用しているライセンスモデルがわかりませんか? こちらを参照してください: ライセンスモデルの特定。

ユーザーIDに基づくポリシーの適用

ポリシーにユーザーまたはユーザーグループを追加することができます。 CatoがユーザーのIDを識別した後、そのユーザーのために設定されたポリシーはサイトの背後とリモートの両方で適用されます。

注: アイデンティティ・エージェントを使用している場合、ユーザーはWANルールの宛先として設定されたときに一致しません。

ユーザー認識のためのアイデンティティ・エージェントの有効化

プロビジョニングされたユーザーを識別するために、Catoのアイデンティティ・エージェントをアカウントに有効にします。

Enable_UA_Agent.png

アイデンティティ・エージェントを有効にするには:

  1. ナビゲーションメニューから、アクセス > ユーザー認識 を選択します。

  2. アイデンティティ・エージェント のセクションを選択します。

  3. アカウントにアイデンティティ・エージェントを有効にします。

    切り替えがグリーンになっており、toggle.png 有効になります。

  4. 新規 をクリックします。

既知の制限事項

  • macOSを使用しているデバイスの場合:

    • macOS Ventura(バージョン13)では、クライアントが新しいバージョンにアップグレードした後、一度限りの要求としてデバイスを再起動する必要があります

    • クライアントからユーザーを削除すると、そのユーザーのアイデンティティは報告されません

  • ユーザーがクライアントに認証されると、アイデン티ティは即座に取得され、クライアント内のアイデンティティ・エージェントレポートのタイムスタンプは関連しません。

  • Entra ID以外のIdPの場合:

    • クライアントからユーザーを削除すると、そのユーザーのアイデンティティは報告されません

  • ユーザー認識は無効なユーザーを識別しません