CMAの高度な管理者グループとグループの使用方法

Prev Next

概要

Cato管理アプリケーション (CMA) における高度なグループとグループは、サイト、ホスト、サブネット、およびその他のエンティティのセットを1つのオブジェクトとして管理し、ポリシー設定を可能にします。

オブジェクトをグループ化することにより、管理者はグループメンバーシップとポリシーの適用を分離し、規模に応じた運用が可能となります。 このアプローチはポリシー管理を簡素化し、オブジェクトのライフサイクルタスク(例:メンバーの追加や削除)をルール定義および施行から分離し、管理者の責任を明確化します。 異なる管理者がグループメンバーシップとポリシー使用を独立して管理できます

グループを作成する準備ができたら、2つのタイプから選択できます:

  • 高度な管理者グループ

    • API統合をサポートしています:mutation APIs により作成と設定が可能で、query APIs を提供します

    • メンバーがサポートされているポリシーと互換性があることを動的に検証します

    • 透明で直感的なユーザー体験を提供し、各ポリシーコンテキストにおける有効な高度なグループを簡単に識別できます

    • 将来の強化をサポートするために構築されており、Catoは異なるメンバータイプと新しいオブジェクトで高度なグループを簡単に更新できます

  • グループ - 既存のプロセスと設定を継続するためにサポートされ続ける従来のタイプ

    • グループはカスタマイズされたネットワークオプション、例えばカスタムDNSとDHCP設定をサポートし続けます

高度な設定の管理者グループがサポートされたポリシー

これらのポリシーでは高度な管理者グループがサポートされています:

  • インターネットファイアウォール

  • WANファイアウォール

  • Socket次世代LANファイアウォール

  • ネットワークルール

将来的には、追加のポリシーが高度な管理者グループをサポートする予定です。 すべてのポリシーはグループをサポートしています。

ポリシーにおける高度な管理者グループとグループの使用

ルール内のフィールド(ソースなど)は、選択可能なすべてのグループを表示し、グループと高度なグループの両方を含みます

  • 高度なグループ - 互換性のある高度なグループのみがルールに追加可能

  • グループ - すべてのグループがルールに追加可能

    グループに対する検証はなく、互換性のないメンバーを含む場合、ルールの動作が一貫性を欠く可能性があります。

高度な管理者グループにおける互換性のあるメンバーとは?

高度な管理者グループは、そのメンバー全員がサポートされている場合にのみポリシーと互換性があります。 それ以外では、高度な管理者グループは互換性がありません。 例えば、リンクヘルスルールポリシーはサイトのみをサポートしているため、サイトとホストを含むグループはそのルールに対して非互換です

CMAまたはAPIはポリシーに基づいてメンバーを検証し、互換性のないメンバーが高度な管理者グループに追加されることを許可しません。 同様に、高度な管理者グループがポリシーに割り当てられた際には、すべてのポリシーと互換性のある新しいメンバーを追加できます。

高度な管理者グループでのIP範囲の使用

IP範囲を使用することで、大量のIP範囲を複数のポリシーで定義および再利用でき、手動設定を減らし、規模に応じて一貫性を保証します。 高度な管理者グループではメンバータイプとしてIP範囲を追加することをサポートし、以下を提供します:

  • インターネットおよびWANファイアウォールポリシーにおける高度な管理者グループのメンバーとして大規模なグローバルIP範囲を管理します

  • IP範囲オブジェクトに対して行った変更は、すべての関連するルールに自動的に適用されます

IP範囲の作成に関する詳細は、ポリシーでのIP範囲の使用を参照してください。

高度な管理者グループの管理

高度な管理者グループの追加

new_groups.png

グループを追加してメンバーを定義するには:

  1. ナビゲーションメニューで、リソース > 高度な管理者グループをクリックします。

  2. 新規をクリックします。 作成パネルが開きます。

  3. 一般セクションで、グループの名前と説明を入力します。

  4. メンバーセクションで、このグループのメンバーであるアイテムを追加します。

  5. 保存をクリックします。

    高度な管理者グループが保存され、CMAに追加されます。

グループの管理

グループを作成して利用することで、(事前定義されたグループに加えて)CMA全体でグローバルオブジェクトとして活用できます。

CMAの中でグループのメンバーであるアイテムを定義します。 グループに関連するDNSおよびDHCPオプションの特別な設定を定義することもできます。

Groups.png

グループの種類は以下です:

  • 手動:手動で定義されたグループ。 グループメンバーにはさまざまなネットワークエンティティ(例:サイト、ネットワーク、フローティングレンジ、ホスト)を含めることができます。

  • システム: CMA内で事前定義されたグループ。 これらは動的グループで、適切なアイテムが追加されると新しいメンバーと自動的に更新されます。 例えば、新しいサイトがアカウントに追加されると、すべてのサイトシステムグループが自動的に更新され、新しいサイトが含まれます。 このグループがセキュリティルールで使用されている場合、ルールは新しいサイトにも適用されます。

    システムグループには以下が含まれます:

    • すべてのサイト: すべてのサイトを含むグループ

    • すべてのフローティングレンジ: システムで定義されたすべてのフローティングレンジを含むグループ

グループとそのメンバーの表示

legacy_groups.png

グループのメンバーを表示するには:

  1. ナビゲーションメニューで、リソース > グループをクリックします。

  2. ナビゲーションメニューで、メンバーをクリックします。 グループメンバーが表示されます。

グループの追加

グループとそのメンバーを定義できます。 これらはシステムグループの動作です:

  • 一般パネルでの定義はCMAによって決定され、変更することはできません。

  • システムグループの場合、メンバーパネルでの定義はCMAによって決定され、変更することはできません。

グループを追加してメンバーを定義するには:

  1. ナビゲーションメニューで、リソース > グループをクリックします。

  2. 新規をクリックします。 作成パネルが開きます。

  3. グループの名前を入力して適用をクリックします。 グループが画面に追加されます。

  4. グループをクリックします。 そのグループの一般画面が開きます。

  5. (オプション) 説明を入力します。

  6. このグループのメンバーであるアイテムを追加します:

    1. ナビゲーションメニューで、メンバーをクリックします。 グループメンバーが表示されます。

    2. メンバーを追加するドロップダウンメニューから、追加するメンバーのタイプを選択します(例:サイト、ネットワークインタフェース、ホスト)。

      • ネットワークインタフェース - インタフェース上のすべてのトラフィック(すべてのネットワーク)

      • インタフェースサブネット - VLAN、ルーテッド、またはダイレクトレンジ、またはセカンダリAWS vSocketネイティブレンジ

      • グローバルレンジ - インタフェース上のネイティブレンジ

      Catoは、各グループが1つのメンバータイプのみを含むことを推奨します 例えば、すべてのネットワークインタフェースのグループです。

    3. そのタイプに含まれるアイテムをすべて選択してください。

      選択したメンバーはメンバーリストに追加されます。

  7. 保存をクリックします。

    グループが保存され、CMAに追加されます。

高度なグループまたはグループの削除

高度なグループまたはグループを削除するには、まずグループを使用するポリシーから削除する必要があります。 例えば、インターネットファイアウォールポリシーからグループを削除しないと、グループを削除できません。

グループを削除するには:

  1. ナビゲーションメニューで、リソース > 高度な管理者グループまたはリソース > グループをクリックします。

  2. 行の最後にある削除アイコンをクリックします。

    確認ウィンドウが開きます。

  3. 削除をクリックします。

    グループが削除されます。

高度な設定に関するFAQ


Q: 高度なグループとグループはどちらを使用するべきですか? 

回答: 使用すべきは高度なグループである場合:

  • APIを介して管理されます

  • それらを以下のポリシーで使用したい場合:インターネットまたはWANファイアウォール

  • カスタムDNSまたはDHCP設定を必要としない場合

  • それ以外の場合は、グループを使用した方が良いでしょう

Q: コンテナはいつ使用すべきか、高度なグループはいつ使用すべきか?

回答:コンテナはIPやFQDNのような値をサポートするように設計されていて、高度なグループはCMAオブジェクトをサポートします。 以下のガイドラインを参照してください:

  • 高度なグループ - 説明、検索、個別メンバーの管理などの強化された管理機能を提供します

  • コンテナ - 数百万のアイテムにスケール可能で、脅威インテリジェンスやインターネットファイアウォールルールに適用可能なカスタムIoC(異常指標)リストに通常使用されます

Q: 高度なグループの計画は何ですか? 

回答: 高度なグループは、既存のグループと同等になるまで、より多くのメンバータイプを徐々にサポートし、さらに新しいメンバータイプも追加されます。

高度な設定の既知の制限事項

  • カスタムDNSおよびDHCP設定はグループによってのみサポートされています

    高度な管理者グループにカスタムDNSおよびDHCP設定を適用する代替サポートはロードマップにあります

  • エンティティベースのRBACのためのサイト指定はグループのみがサポートしています