概要
ユーザーIDの把握はゼロトラストネットワークアーキテクチャ (ZTNA) の重要な要素であり、あらゆる時点でユーザーを識別し、ユーザーアクセスを制御し、ユーザーの活動を監視することが不可欠です。 ユーザー認識のためのアイデンティティ・エージェントは、ソケットの背後、またはオフィスモードでユーザーを識別します。 Catoクライアントのフレームワークを使用してユーザー情報を取得し、このアイデンティティを約30秒ごとにPoPに定期的に(報告します。 IPアドレスの変更は即座に検出され、報告されます。
クライアントはデバイスにインストールされ、バックグラウンドで動作します (トンネルは確立されず)、CatoクラウドにユーザーIDを提供します。
ZTNAライセンスなしの強化されたユーザー認識
以下のバージョンから、CatoはZTNAライセンスを必要とせずにユーザー認識を拡充しました。 オフィスでCatoクライアントを使用して認証でき、これによりポリシーおよびDEM内のユーザー帰属のためにユーザーをより正確に識別するためのCatoトークンが作成され、すべてのIdPをカバーします。
Catoクライアント for Windows v5.18以降
Catoクライアント for macOS v5.11以降
前提条件
アイデンティティ・エージェントのためのクライアントの前提条件と要件は、アカウントに構成されているIdPと使用しているクライアントバージョンに基づいています。
ZTNAライセンスなしでの強化されたユーザー認識に必要な条件
Windowsク라이アント v5.18以降 | macOS v5.11以降 | Linuxクライアント | |
|---|---|---|---|
対応している任意のIdP | 一度限りの初回認証で対応しています | 一度限りの初回認証で対応しています | 非対応 |
Linuxおよび古いWindows、macOSクライアントバージョンの前提条件(強化されたユーザー認識はサポートされていません)
Windowsクライアント v5.10からv5.17 | macOSクライアント v5.6からv5.10 | Linuxク라이アント v5.2以降 | |
|---|---|---|---|
Entra IDとLDAP Entra IDとSCIM Microsoft Intune | 対応済み | 対応済み* | 対応済み* |
その他のIdP(例: Okta)および手動で作成されたユーザー | 対応済み* | 対応済み* | サポート* |
* 各ユーザーにZTNAライセンスが必要で、クライアントへの一度限りの初期認証が必要です。
詳細については、ユーザーへのリモートアクセスの定義をご覧ください。
ユーザー認識ソリューションを実装するためのCatoのアイデンティティ・エージェントの概要
これは、アカウントでユーザー認識のためのアイデンティティ・エージェントを実装するためのプロセスのハイレベルな概要です:
アクセス > ディレクトリサービス画面で、ユーザーをアカウントにプロビジョニングします。
ユーザーのプロビジョニングが完了したら、ルールとポリシーを作成してそれらを含めます。
関連するユーザーのためにデバイスにクライアントをインストールします。 ユーザーがデバイスにログインすると、クライアントはCatoクラウドに30秒ごとにアイデンティティを報告し始めます。
Linuxクライアントの場合、ユーザーとユーザーグループにZTNAライセンスを割り当てます。 ZTNAライセンスの割り当て方法の詳細については、ユーザーへのリモートアクセスの定義をご覧ください。
注: Cato アカウントライセンスは次の2つのモデルのいずれかを使用します: 施行 および Bursting. ステップ3は施行モデルのみ対象で、バースティングモデルには該当しません。 アカウントが使用しているライセンスモデルがわかりませんか? こちらを参照してください: ライセンスモデルの特定。
ユーザーIDに基づくポリシーの適用
ポリシーにユーザーまたはユーザーグループを追加することができます。 CatoがユーザーのIDを識別した後、そのユーザーのために設定されたポリシーはサイトの背後とリモートの両方で適用されます。
注: アイデンティティ・エージェントを使用している場合、ユーザーはWANルールの宛先として設定されたときに一致しません。
ユーザー認識のためのアイデンティティ・エージェントの有効化
プロビジョニングされたユーザーを識別するために、Catoのアイデンティティ・エージェントをアカウントに有効にします。

アイデンティティ・エージェントを有効にするには:
ナビゲーションメニューから、アクセス > ユーザー認識 を選択します。
アイデンティティ・エージェント のセクションを選択します。
アカウントにアイデンティティ・エージェントを有効にします。
切り替えがグリーンになっており、
有効になります。新規 をクリックします。
既知の制限事項
macOSを使用しているデバイスの場合:
macOS Ventura(バージョン13)では、クライアントが新しいバージョンにアップグレードした後、一度限りの要求としてデバイスを再起動する必要があります
クライアントからユーザーを削除すると、そのユーザーのアイデンティティは報告されません
ユーザーがクライアントに認証されると、アイデン티ティは即座に取得され、クライアント内のアイデンティティ・エージェントレポートのタイムスタンプは関連しません。
Entra ID以外のIdPの場合:
クライアントからユーザーを削除すると、そのユーザーのアイデンティティは報告されません
ユーザー認識は無効なユーザーを識別しません