この記事では、Microsoft Information Protection (MIP) フレームワークのMicrosoft機密ラベルをCato DLPポリシーで使用する方法を説明します。
Cato DLPでのMIPラベル使用の概要
既存のMicrosoft Information Protectionポリシーを活用して、データ制御管理を簡素化し、Cato DLPで使用できます。 データタイプとしてMIPラベルを使用することで、MIPポリシーと一貫性のある明確で管理しやすいDLPポリシーを設計できます。 これにより、Catoが処理するすべてのトラフィックで、Azureエコシステムを超えた機密情報のセキュリティ確保にMIPラベルを使用できます。
MIPラベル使用の高レベル概要
これは、DLPでMIPラベルを使用するためのワークフローの高レベルな説明です:
機密ラベルをCato管理アプリケーションで作成します。
コンテントプロファイルにラベルを追加します。
機密ラベルに従って、異なるユーザーとグループへのコンテンツアクセスを管理するためのDLPルールを作成します。
例えば、MIPラベルで分類されたファイルがある場合、Cato DLPポリシーにラベルを作成し、コンテンツプロファイルの制限付きドキュメントに追加します。 次に、十分なセキュリティクリアランスのないユーザーグループのアクセスをブロックするDLPルールを定義します。
DLPポリシーにMIPラベルを追加
Cato管理アプリケーションでDLPポリシーにMIPラベルを追加する方法は二つあります:
APIコネクタを使用した自動インポートで、Microsoft 365アカウントからラベルを取得します
必要なラベルデータを入力して手動で設定します
機密ラベルのファイルスキャン
DLPエンジンはファイルのメタデータに定義されたラベルをスキャンし、実際のコンテンツはスキャンしません。これにより、誤検出の結果が減少します。 エンジンは設定したラベルIDに従って機密ラベルを適用し、名前には依存しません。 ラベルを手動で設定する場合、機密ラベルのラベルIDがMIPラベルIDと完全に一致していることを確認してください。
組織のアカウントに対応するMIPラベルIDを見つけるための詳細は、Microsoft APIリファレンスを参照してください。
既知の制限
暗号化DOCXファイルに対する機密ラベルのDLPスキャンはサポートされていません。
ファイル要件についての情報は、Cato DLPサービスとは?を参照してください
MIPラベルの自動インポート
Cato管理アプリケーションにAPIコネクタを設定し、Microsoftの機密ラベルをカスタムDLPデータタイプとして使用するために自動的に取得することができます。 コネクタは同時に必要なMIPラベルデータをすべて取得し、カスタムデータタイプとして簡単に構成できるラベルを提供します。 Microsoft 365アカウントの機密ラベルポリシーを変更した場合、コネクタを使用して最新の機密ラベル設定を取得し、Cato DLPデータタイプを一致させて更新することができます。
Microsoftコネクタの概要
CatoのMIPラベルコネクタを設定して組織の機密ラベルを取得するには、最初にMicrosoft 365コネクタを親アプリとして設定し、MIPラベルコネクタに読み取り権限を付与します。 親アプリはMicrosoftコネクタの管理権限のみを持ちます。 Microsoft 365コネクタ設定後、機密ラベルを取得するためのMIPラベルコネクタを設定することができます。
組織内の異なるサブ組織からMIPポリシーの機密ラベルをインポートしたい場合、各Azureテナントに対して個別のMicrosoft 365コネクタとMIPラベルコネクタを設定します。
前提条件
Microsoft 365コネクタは、グローバル管理者権限を持つ管理者がCatoのMIPラベルコネクタへの権限を付与する必要があります。
MIPラベルコネクタに必要な権限
MIPラベルコネクタがMicrosoft 365アカウントから機密ラベルを取得できるようにするために、コネクタはCatoに対しMicrosoft 365での以下の権限と操作を与えます:
Microsoft APIに接続して、組織のすべての公開された機密ラベルとラベルポリシーを読み取ります
サインインしてユーザープロファイルを読み取ります
Microsoftコネクタの設定
親のMicrosoft 365コネクタを設定し、機密ラベルを持つMicrosoft 365アカウントのMIPラベルコネクタを定義します。
組織がMicrosoftアプリ用のSaaSセキュリティAPIポリシーを設定した場合、関連する親のMicrosoft 365コネクタはすでに設定済みであり、データタイプ&プロファイルページに表示される可能性があります この場合は、MIPラベルコネクタを設定するだけで済みます。
Microsoft 365 コネクタの設定
Azureテナントで使用したいMIP機密ラベルを持つMicrosoft 365 SaaSアプリケーションコネクタをCato管理アプリケーションで作成します。 Catoアカウントにコネクタを追加するため、Microsoft 365に認証に必要な正しい資格情報を持っている必要があります。

Microsoft 365親コネクタを設定するには:
ナビゲーションメニューから セキュリティ > データタイプ & プロファイル を選択し、設定 タブで DLPコネクタ を選択します。
新規をクリックします。 新規コネクタパネルが開きます。
SaaSアプリケーション ドロップダウンメニューから Microsoft 365 アプリを選択します。

ユニークなコネクタ名を入力します。
認証して保存をクリックします。
新しいブラウザタブが Microsoft 365 アプリを開きます。
新しいブラウザタブで、Microsoft 365アプリに認証します:
Microsoft 365アプリ用のMicrosoftアカウントを選択します。
そうしないとMicrosoft認証エラーが発生する可能性があります。
アプリのパスワードを入力して承認します。
CatoがMicrosoft 365アプリにアクセスするための権限を承認します。

画面にアプリの権限が正常に適用されたことが表示されます。

ブラウザタブを閉じ、Cato管理アプリケーションに戻ります。
Microsoft 365 SaaS アプリケーションが DLPコネクタ設定 画面に追加されます。
Microsoft Azureはリクエストの処理に数秒かかる場合があるため、ステータスにユーザ承諾の保留と表示される場合は、ブラウザを更新します。
MIP ラベルコネクタの設定
Azureテナントで使用したいMIP機密ラベルを持つMIPラベルSaaSアプリケーションコネクタをCato管理アプリケーションで作成します。 Catoアカウントにコネクタを追加するため、Microsoft 365 に認証するための正しい資格情報を持っている必要があります。
注:
Microsoft 365 アプリ用にAPIコネクタを作成する際、コネクタは有効期限3ヶ月の認証証明書を作成し、有効期限の7日前に証明書を更新します
MIPラベルコネクタを設定するには:
ナビゲーションメニューから セキュリティ > データタイプ & プロファイル を選択し、設定 タブで DLPコネクタ を選択します。
新規をクリックします。 新規コネクタパネルが開きます。
SaaSアプリケーションドロップダウンメニューからMIPラベルアプリを選択します。

コネクタテナントドロップダウンメニューから、ラベルを使用するテナントの親Microsoft 365コネクタを選択します。
MIPラベルコネクタのユニークなコネクタ名を入力します。
保存をクリックします。
MicrosoftがAzureにCatoコネクタアプリを作成するのに少なくとも30秒待ちます。
コネクタが正常に作成された後、承認をクリックします。

新しいブラウザタブがMicrosoft 365アプリに開きます。
新しいブラウザタブで、Microsoft 365アプリに認証します:
MicrosoftがAzureでCatoコネクタアプリを作成するのに少なくとも30秒待ってから、Microsoft 365アプリ用のMicrosoftアカウントを選択します。
そうしないとMicrosoft認証エラーが発生する可能性があります。
アプリのパスワードを入力して承認します。
CatoがMicrosoft 365アプリにアクセスするための権限を承認します。

画面にアプリの権限が正常に適用されたことが表示されます。

ブラウザタブを閉じ、Cato管理アプリケーションに戻ります。
MIPラベルSaaSアプリケーションがDLPコネクタ設定画面に追加されます。
Microsoft Azureはリクエストの処理に数秒かかる場合があるため、ステータスにユーザ承諾の保留と表示される場合は、ブラウザを更新します。
コネクタステータスの理解
DLPコネクタ設定画面のステータス列には、MicrosoftアプリとCatoアカウント間の接続ステータスが表示されます。 これらはステータスの説明です:
接続済み - アカウントがアプリに接続され、正常に動作しています
ユーザ承諾の保留 - CatoがMicrosoft 365アプリにアクセスするための権限が付与されていません。 この問題を解決するには、ブラウザを更新してください。 ステータスが接続済みに変われば、問題は解決されますが、変わらない場合はコネクタを削除して再作成してください
エラー - Microsoftコネクタに接続性、権限、その他の問題があります。 コネクタを削除して再作成します。
DLPポリシーへのMIPラベルのインポート
Microsoft 365アカウントからMIP機密ラベルを取得し、Cato DLPポリシーでデータタイプとして使用するラベルを選択します。

DLPポリシーにMIPラベルをインポートするには:
ナビゲーションメニューから セキュリティ > データタイプ & プロファイル を選択し、データタイプ タブを選択します。
機密ラベルで新規をクリックします。 機密ラベルを追加パネルが開きます。

ラベルを取得するオプションを選択します。
コネクタを選択ドロップダウンメニューで、Microsoft 365テナント用のMIPラベルコネクタを選択します。
インポートされたラベル名ドロップダウンメニューに取得されたラベルが表示されます。
インポートされたラベル名ドロップダウンメニューから、インポートするラベルを選択します。 必須フィールドはラベルの詳細で自動的に埋められます。
適用をクリックします。
ラベルは機密ラベルリストに追加され、カスタムDLPデータタイプとしてコンテンツプロファイルに追加できます。
Cato DLPでのMIPラベルの手動設定
Cato管理アプリケーションでMIPラベルを手動で設定することもできます。 この方法は、例えばCato DLPポリシーでいくつかのMIPラベルだけが必要な場合に便利です。 機密ラベルの下で、データの種類タブのデータの種類&プロファイルページにラベルを設定します 新規ラベルを設定するには、名前、説明およびラベルIDを含めたラベルの詳細を入力します。 入力するラベルIDがMIPラベルIDと完全に一致することを確認してください。

機密ラベルを手動で設定するには:
ナビゲーションメニューから、セキュリティ > データの種類&プロファイルを選択し、データの種類タブを選択します
機密ラベルで新規をクリックします。 機密ラベルを追加パネルが開きます。
カスタムラベルオプションを選択します。
ラベルの名前および説明を入力します。
MIPラベルIDと同じラベルIDを入力します。
適用をクリックします。
ラベルは機密ラベルリストに追加され、カスタムDLPデータタイプとしてコンテンツプロファイルに追加できます。