管理SaaS应用程序的租户限制(租户限制策略)

Prev Next

本文解释了如何通过租户限制访问权限策略控制对 SaaS 应用程序租户的访问。关于租户限制规则如何通过头部注入控制访问的概述,请参阅限制对SaaS应用程序租户的访问。

概概览

租户限制策略允许您创建规则以限制用户在您的网络中允许的应用的访问租户。这有助于您通过阻止访问除您组织租户之外的租户来保护您的网络。例如,您可以阻止用户访问其个人邮箱或文件共享账户,以帮助防止敏感数据泄漏。

租户限制规则库通过更改 HTTP 客户端请求的头部字段来控制指向 SaaS 应用程序的用户流量。当流量与规则匹配时,卡托充当代理并注入您为该规则定义的超文本传输协议头。第三方应用程序接收您指定的头,然后为该应用程序强制执行您组织的租户访问策略。

您可以配置适用于特定用户组、站点或其他来源的细粒度租户限制规则。细粒度规则可以帮助您逐步实施租户限制,避免潜在的可用性问题。您还可以创建规则以绕过指定来源的租户限制。

访问权限策略修订和多个管理员的同时编辑

租户限制策略使不同管理员可以并行编辑策略。每个管理员可以编辑规则并将更改保存到各自私有修订版中,然后将其发布到账户策略(已发布修订版)。有关如何管理策略修订的更多信息,请参阅使用政策修订。

条件

  • 对于租户限制规则,您必须启用TLS检查,并定义TLS检查策略以检查匹配规则的流量。

  • 租户限制功能包含在CASB许可证中。有关购买CASB许可证的更多信息,请联系您的Cato代表。

启用租户限制策略

启用租户限制访问权限策略以创建规则,控制对 SaaS 应用程序租户的访问。

要启用或禁用租户限制策略:

  1. 从导航菜单中选择 安全性 > 应用 & 数据内联。

  2. 选择 租户限制 标签页。

  3. 点击滑块以启用(绿色)或禁用(灰色)账户的 租户限制 策略。

添加租户限制规则

当您向租户限制策略添加规则时,配置规则中需要定义应用程序租户访问的每个部分。

创建租户限制规则

创建新租户限制规则,并配置规则设置以实现您组织的租户控制。注入的标头字段只能包含以下字符:

  • 头部名称 - a-z, A-Z, 0-9, 和特殊字符: _ 和 -

  • 标头值 - a-z, A-Z, 0-9, 和特殊字符: _ :;.,\/"'?!(){}[]@<>=-+*#$&`|~^&

租户控制非策略新规则.png

创建新的租户限制规则:

  1. 从导航菜单中选择 安全性 > 应用 & 数据内联。

  2. 选择 租户限制 标签页。

  3. 单击 新建。新建规则 面板打开。

  4. 输入名称来指定规则。

  5. 在规则库中配置规则的位置。

  6. 展开来源并选择源类型。

    • 选择类型(如:主机、网络接口、IP、任何)。默认值是任何。

    • 如有需要,从下拉列表中选择特定类型的对象。

  7. 从下拉菜单中选择一个SaaS 应用程序。

  8. 定义配置应用程序的每个头部名称和标头值(见下文了解更多信息)。

  9. 选择此DNS 策略的操作。选项为注入标头和绕过。

  10. (可选) 配置定义何时启用此规则的时间选项。

  11. 单击 保存。

    更改被保存到您的未发布修订中,并可供编辑,直到它们被发布或丢弃。

添加 SaaS 应用程序的自定义头部

头部名称和标头值字段定义了应用程序和租户限制策略执行的操作。这些字段是每个应用程序特有的。以下是常用应用程序所需字段的示例。为了确保您拥有最新信息,我们建议检查应用程序的文档。

ChatGPT

ChatGPT 需要以下头部和值来执行租户限制。欲了解更多信息,请参阅OpenAI文档。

标题

标头值

Chatgpt-Allowed-Workspace-Id

OpenAI 工作区 ID (UUID)

Claude

Claude 需要以下头部和值来执行租户限制。欲了解更多信息,请参阅Claude文档。

头部名称

标头值

anthropic-allowed-org-ids

您的组织的团队 ID

Microsoft 365

注意:

在租户限制规则中,选择Microsoft 登录应用程序,而不是单独的 Microsoft 365 服务,例如 Teams、Outlook、SharePoint、OneDrive 或 Copilot。 Microsoft 官方支持在登录时通过头部注入实现租户限制,这些服务(全部)共用这一支持。

Microsoft 365 需要两个头部来执行租户限制。按此顺序添加以下两个规则。欲了解更多信息,请参阅Microsoft文档。

头部名称

标头值

Sec-Restrict-Tenant-Access-Policy

restrict-msa

Restrict-Access-To-Tenants 或 Restrict-Access-Context

您的组织的域,例如bbbbcccc-1111-dddd-2222-eeee3333ffff

例如:

Slack

Slack 需要两个头部来执行租户限制。欲了解更多信息,请参阅Slack文档。

头部名称

标头值

X-Slack-Allowed-Workspaces-Requester, X-Slack-Allowed-Workspaces

您组织的工作区 ID

Google Suite

添加以下头部和标头值以执行租户限制。欲了解更多信息,请参阅Google文档。

头部名称

标头值

X-GooGApps-Allowed-Domains

您组织的域名

例如:

Dropbox

添加以下头部和标头值以执行租户限制。欲了解更多信息,请参阅Dropbox文档。

头部名称

标头值

X-Dropbox-allowed-Team-Ids

您的组织的团队 ID