概要
Cato管理アプリケーション (CMA) における高度なグループとグループは、サイト、ホスト、サブネット、およびその他のエンティティのセットを1つのオブジェクトとして管理し、ポリシー設定を可能にします。
オブジェクトをグループ化することにより、管理者はグループメンバーシップとポリシーの適用を分離し、規模に応じた運用が可能となります。 このアプローチはポリシー管理を簡素化し、オブジェクトのライフサイクルタスク(例:メンバーの追加や削除)をルール定義および施行から分離し、管理者の責任を明確化します。 異なる管理者がグループメンバーシップとポリシー使用を独立して管理できます
グループを作成する準備ができたら、2つのタイプから選択できます:
高度な管理者グループ
API統合をサポートしています:mutation APIs により作成と設定が可能で、query APIs を提供します
メンバーがサポートされているポリシーと互換性があることを動的に検証します
透明で直感的なユーザー体験を提供し、各ポリシーコンテキストにおける有効な高度なグループを簡単に識別できます
将来の強化をサポートするために構築されており、Catoは異なるメンバータイプと新しいオブジェクトで高度なグループを簡単に更新できます
グループ - 既存のプロセスと設定を継続するためにサポートされ続ける従来のタイプ
グループはカスタマイズされたネットワークオプション、例えばカスタムDNSとDHCP設定をサポートし続けます
高度な設定の管理者グループがサポートされたポリシー
これらのポリシーでは高度な管理者グループがサポートされています:
インターネットファイアウォール
WANファイアウォール
Socket次世代LANファイアウォール
ネットワークルール
将来的には、追加のポリシーが高度な管理者グループをサポートする予定です。 すべてのポリシーはグループをサポートしています。
ポリシーにおける高度な管理者グループとグループの使用
ルール内のフィールド(ソースなど)は、選択可能なすべてのグループを表示し、グループと高度なグループの両方を含みます
高度なグループ - 互換性のある高度なグループのみがルールに追加可能
グループ - すべてのグループがルールに追加可能
グループに対する検証はなく、互換性のないメンバーを含む場合、ルールの動作が一貫性を欠く可能性があります。
高度な管理者グループにおける互換性のあるメンバーとは?
高度な管理者グループは、そのメンバー全員がサポートされている場合にのみポリシーと互換性があります。 それ以外では、高度な管理者グループは互換性がありません。 例えば、リンクヘルスルールポリシーはサイトのみをサポートしているため、サイトとホストを含むグループはそのルールに対して非互換です
CMAまたはAPIはポリシーに基づいてメンバーを検証し、互換性のないメンバーが高度な管理者グループに追加されることを許可しません。 同様に、高度な管理者グループがポリシーに割り当てられた際には、すべてのポリシーと互換性のある新しいメンバーを追加できます。
高度な管理者グループでのIP範囲の使用
IP範囲を使用することで、大量のIP範囲を複数のポリシーで定義および再利用でき、手動設定を減らし、規模に応じて一貫性を保証します。 高度な管理者グループではメンバータイプとしてIP範囲を追加することをサポートし、以下を提供します:
インターネットおよびWANファイアウォールポリシーにおける高度な管理者グループのメンバーとして大規模なグローバルIP範囲を管理します
IP範囲オブジェクトに対して行った変更は、すべての関連するルールに自動的に適用されます
IP範囲の作成に関する詳細は、ポリシーでのIP範囲の使用を参照してください。
高度な管理者グループの管理
高度な管理者グループの追加

グループを追加してメンバーを定義するには:
ナビゲーションメニューで、リソース > 高度な管理者グループをクリックします。
新規をクリックします。 作成パネルが開きます。
一般セクションで、グループの名前と説明を入力します。
メンバーセクションで、このグループのメンバーであるアイテムを追加します。
保存をクリックします。
高度な管理者グループが保存され、CMAに追加されます。
グループの管理
グループを作成して利用することで、(事前定義されたグループに加えて)CMA全体でグローバルオブジェクトとして活用できます。
CMAの中でグループのメンバーであるアイテムを定義します。 グループに関連するDNSおよびDHCPオプションの特別な設定を定義することもできます。

グループの種類は以下です:
手動:手動で定義されたグループ。 グループメンバーにはさまざまなネットワークエンティティ(例:サイト、ネットワーク、フローティングレンジ、ホスト)を含めることができます。
システム: CMA内で事前定義されたグループ。 これらは動的グループで、適切なアイテムが追加されると新しいメンバーと自動的に更新されます。 例えば、新しいサイトがアカウントに追加されると、すべてのサイトシステムグループが自動的に更新され、新しいサイトが含まれます。 このグループがセキュリティルールで使用されている場合、ルールは新しいサイトにも適用されます。
システムグループには以下が含まれます:
すべてのサイト: すべてのサイトを含むグループ
すべてのフローティングレンジ: システムで定義されたすべてのフローティングレンジを含むグループ
グループとそのメンバーの表示

グループのメンバーを表示するには:
ナビゲーションメニューで、リソース > グループをクリックします。
ナビゲーションメニューで、メンバーをクリックします。 グループメンバーが表示されます。
グループの追加
グループとそのメンバーを定義できます。 これらはシステムグループの動作です:
一般パネルでの定義はCMAによって決定され、変更することはできません。
システムグループの場合、メンバーパネルでの定義はCMAによって決定され、変更することはできません。
グループを追加してメンバーを定義するには:
ナビゲーションメニューで、リソース > グループをクリックします。
新規をクリックします。 作成パネルが開きます。
グループの名前を入力して適用をクリックします。 グループが画面に追加されます。
グループをクリックします。 そのグループの一般画面が開きます。
(オプション) 説明を入力します。
このグループのメンバーであるアイテムを追加します:
ナビゲーションメニューで、メンバーをクリックします。 グループメンバーが表示されます。
メンバーを追加するドロップダウンメニューから、追加するメンバーのタイプを選択します(例:サイト、ネットワークインタフェース、ホスト)。
ネットワークインタフェース - インタフェース上のすべてのトラフィック(すべてのネットワーク)
インタフェースサブネット - VLAN、ルーテッド、またはダイレクトレンジ、またはセカンダリAWS vSocketネイティブレンジ
グローバルレンジ - インタフェース上のネイティブレンジ
Catoは、各グループが1つのメンバータイプのみを含むことを推奨します 例えば、すべてのネットワークインタフェースのグループです。
そのタイプに含まれるアイテムをすべて選択してください。
選択したメンバーはメンバーリストに追加されます。
保存をクリックします。
グループが保存され、CMAに追加されます。
高度なグループまたはグループの削除
高度なグループまたはグループを削除するには、まずグループを使用するポリシーから削除する必要があります。 例えば、インターネットファイアウォールポリシーからグループを削除しないと、グループを削除できません。
グループを削除するには:
ナビゲーションメニューで、リソース > 高度な管理者グループまたはリソース > グループをクリックします。
行の最後にある削除アイコンをクリックします。
確認ウィンドウが開きます。
削除をクリックします。
グループが削除されます。
高度な設定に関するFAQ
Q: 高度なグループとグループはどちらを使用するべきですか?
回答: 使用すべきは高度なグループである場合:
APIを介して管理されます
それらを以下のポリシーで使用したい場合:インターネットまたはWANファイアウォール
カスタムDNSまたはDHCP設定を必要としない場合
それ以外の場合は、グループを使用した方が良いでしょう
Q: コンテナはいつ使用すべきか、高度なグループはいつ使用すべきか?
回答:コンテナはIPやFQDNのような値をサポートするように設計されていて、高度なグループはCMAオブジェクトをサポートします。 以下のガイドラインを参照してください:
高度なグループ - 説明、検索、個別メンバーの管理などの強化された管理機能を提供します
コンテナ - 数百万のアイテムにスケール可能で、脅威インテリジェンスやインターネットファイアウォールルールに適用可能なカスタムIoC(異常指標)リストに通常使用されます
Q: 高度なグループの計画は何ですか?
回答: 高度なグループは、既存のグループと同等になるまで、より多くのメンバータイプを徐々にサポートし、さらに新しいメンバータイプも追加されます。
高度な設定の既知の制限事項
カスタムDNSおよびDHCP設定はグループによってのみサポートされています
高度な管理者グループにカスタムDNSおよびDHCP設定を適用する代替サポートはロードマップにあります
エンティティベースのRBACのためのサイト指定はグループのみがサポートしています