Configurando RBAC para o Gerenciamento de Política de Implantação

Prev Next

Visão geral

Funções do Aplicativo de Gerenciamento Cato (CMA) implementam RBAC para definir permissões de Visualizar e Editar para páginas do CMA. Subpolíticas permitem que você atribua RBAC a um conjunto de Regras para dar aos administradores autonomia sobre as áreas pelas quais são responsáveis, preservando o controle centralizado e limites de Segurança.

Criar sub-políticas para regras específicas e definir quais administradores têm acesso de visualização ou edição a essas sub-políticas.

Caso de uso

A empresa modelo tem 2 equipes SOC, uma para EMEA e outra para APJ. Existem 50 regras na política do Firewall de Internet: 20 se aplicam a todas as regiões, 10 são apenas relacionadas ao tráfego EMEA, e 20 são apenas para o tráfego APJ. Antes das sub-políticas, as equipes SOC tinham permissões para visualizar e editar todas as regras na política do Firewall de Internet, o que não atendia aos regulamentos de conformidade da empresa.

A empresa modelo usou sub-políticas para restringir o acesso, de modo que cada equipe SOC só tinha acesso às regras que gerenciam o tráfego de sua região. Eles criaram uma sub-política EMEA para as 10 regras do tráfego EMEA, e uma APJ para as 20 regras do tráfego APJ. Agora, as equipes SOC só podem editar as regras para seu tráfego regional, e a empresa está totalmente em conformidade com os regulamentos.

Trabalhando com Sub-políticas

  • A regra principal da sub-política é uma regra de escopo que define quando as regras na sub-política são aplicadas ao tráfego

  • As regras da sub-política também são regras ordenadas, e a ação da primeira regra correspondente é aplicada ao tráfego

  • Você pode adicionar seções para regras nas sub-políticas

  • Por padrão, uma regra de limpeza opcional ANY ANY é adicionada ao final da sub-política. Esta regra é aplicada somente a:

    • Tráfego que corresponda à regra de escopo da sub-política

    • Não corresponde a nenhuma outra regra nessa sub-política

    Nota: Regras dentro de uma sub-política que têm quaisquer condições são aplicadas somente ao tráfego que também corresponda à regra de escopo da sub-política. Isso significa que uma regra com ANY ANY Bloquear, não impacta o tráfego que NÃO corresponde à regra de escopo.

  • Sub-políticas não podem conter outras sub-políticas (sem aninhamento)

Qualquer regra não incluída em uma sub-política faz parte da sub-política principal ao definir permissões de administrador.

Você pode definir quais administradores podem visualizar/editar cada sub-política.

Criando uma Sub-política e Definindo Permissões de Administrador

Primeiro, crie sub-políticas e depois defina permissões de administrador para quem está autorizado a visualizar ou editar as regras.

Os números das regras permanecem consistentes em toda a política, mesmo quando alguns administradores não podem visualizar certas sub-políticas. Como resultado, administradores sem permissões de visualização para sub-políticas específicas podem ver lacunas na numeração das regras.

sub-policy_settings.png

Criando uma Sub-política

Você pode criar uma sub-política em qualquer uma das políticas suportadas. As condições da sub-política definem quando o tráfego será aplicado às regras dentro de uma sub-política.

Nota: Certifique-se de definir as regras e permissões antes de ativar a subpolítica.

Para criar uma sub-política:

  1. Na política relevante, clique em Novo > Sub-Política.

  2. Defina o nome, posição e condições para a sub-política e clique em Salvar. 

Definindo Permissões de Administrador para Sub-Políticas

Por padrão, os administradores têm permissões para visualizar e editar todas as sub-políticas em cada página que eles têm permissões. Remova permissões para a entidade para todas as sub-políticas e adicione novamente para a nova sub-política individual.

sub-policy-assign.png

Para definir permissões de administrador em uma sub-política:

  1. No menu de navegação, selecione Administração > Administradores.

  2. Selecione um administrador e vá para a área de Permissões de Acesso para Entidades.

  3. Na tabela, localize a linha para a política (por exemplo, Todas as Políticas de Firewall da Internet) e remova permissões de visualização e edição.

  4. No menu suspenso, selecione a categoria de sub-política para sua página (por exemplo, Sub-Políticas de Firewall da Internet).

  5. No segundo menu suspenso, selecione a sub-política alvo. A sub-política é adicionada à tabela.

  6. Na tabela, dê ao administrador permissões de Editar ou Apenas Visualização para a sub-política.

  7. Repita este processo para cada administrador.

  8. Após as permissões de administrador serem definidas, eles podem começar a configurar regras para a sub-política.

Ativando Sub-Políticas

Após as regras serem definidas na sub-política, você pode ativá-la.

sub-policy-enable.png

Para ativar uma sub-política:

  1. Na política alvo, clique na sub-política.

  2. Expanda a seção Geral e use o botão de alternância para ativá-la.

Limitação de Serviços

  • As seguintes políticas de implantação suportam sub-políticas e RBAC para o gerenciamento de políticas:

    • Firewall de Internet

    • Firewall WAN

    • Firewall LAN

    • Inspeção TLS