Gestionando Restricciones de Inquilino para Aplicaciones SaaS (Política de Restricciones de Inquilino)

Este artículo explica cómo controlar el acceso a los inquilinos de las aplicaciones SaaS con la política de restricción de inquilino. Para una visión general de cómo las reglas de Restricción de Inquilinos controlan el acceso utilizando inyecciones de encabezado, consulte Restricción de Acceso a Inquilinos de Aplicaciones SaaS.

Visión general

La política de restricción de inquilino te permite crear reglas para limitar qué inquilinos pueden acceder los usuarios de las aplicaciones permitidas en tu red. Esto le ayuda a asegurar su red al prevenir el acceso a inquilinos diferentes al inquilino de su organización. Por ejemplo, puede evitar que los usuarios accedan a su cuenta de correo electrónico personal o cuenta de uso compartido de archivos para ayudar a prevenir la fuga de datos sensibles.

La base de reglas de restricción de inquilino controla el tráfico de usuario dirigido a las aplicaciones SaaS al cambiar los campos del encabezado en las solicitudes del cliente HTTP. Cuando el tráfico coincide con una regla, Cato actúa como un proxy e inyecta las cabeceras HTTP que definió para esa regla. La aplicación de terceros recibe las cabeceras que usted especificó y luego aplica la política de acceso de inquilinos de su organización para esa aplicación.

Puede configurar reglas de Restricción de Inquilinos granulares que se apliquen a grupos de usuarios específicos, sitios u otras fuentes. Las reglas granulares pueden ayudarle a implementar gradualmente las restricciones de inquilinos y evitar problemas potenciales de usabilidad. También puede crear reglas que pasen por alto las restricciones de inquilinos para fuentes especificadas.

Revisiones de Políticas y Edición Simultánea por Múltiples Administradores

La política de Restricción de Arrendatarios permite que diferentes administradores editen la política en paralelo. Cada administrador puede editar reglas y guardar los cambios en la base de reglas en su propia revisión privada, y luego publicarlas en la política de cuenta (la revisión publicada). Para más información sobre cómo gestionar las revisiones de políticas, ver Trabajando con Revisions de Políticas.

Requisitos Previos

  • For Tenant Restriction rules, you must enable TLS Inspection and define the TLS Inspection policy to inspect the traffic that matches the rule.

  • The Tenant Restriction feature is included in the CASB license. For more about purchasing the CASB license, please contact your Cato representative.

Habilitar la Política de Restricción de Inquilino

Habilitar la política de restricción de inquilino para crear reglas que controlen el acceso a los inquilinos de aplicaciones SaaS.

Para habilitar o deshabilitar la política de Restricción de Inquilinos:

  1. Desde el menú de navegación, seleccione Seguridad > Aplicación & Datos Integrado.

  2. Seleccione la pestaña Tenant Restriction.

  3. Haga clic en el control deslizante para habilitar (verde) o deshabilitar (gris) la política de Tenant Restriction para la cuenta.

Agregar Reglas de Restricción de Inquilino

Cuando agregas una regla a la política de restricción de inquilino, configura cada sección en la regla que sea necesaria para definir el acceso del inquilino para esa aplicación.

Crear Reglas de Restricción de Inquilino

Cree una nueva regla de Restricción de Inquilinos y configure las configuraciones de la regla para implementar el control de inquilinos para su organización. Los campos de Cabeceras Inyectadas solo pueden contener los siguientes caracteres:

  • Nombre de Cabecera - a-z, A-Z, 0-9, y caracteres especiales: _ y -

  • Valor de Cabecera - a-z, A-Z, 0-9, y caracteres especiales: _ :;.,\/"'?!(){}[]@<>=-+*#$&`|~^&

Tenant_control_nonpolicy_new_rule.png

Para crear una nueva regla de Restricción de Inquilinos:

  1. Desde el menú de navegación, seleccione Seguridad > Aplicación & Datos Integrado.

  2. Seleccione la pestaña Tenant Restriction.

  3. Haga clic en New. Se abre el panel New Rule.

  4. Ingrese un Nombre para la regla.

  5. Configure la Posición para la regla en la base de reglas.

  6. Expanda Fuente y seleccione el tipo de fuente.

    • Seleccione el tipo (por ejemplo: Host, Network Interface, IP, Any). El valor predeterminado es Any.

    • Cuando sea necesario, seleccione un objeto específico de la lista desplegable para ese tipo.

  7. Seleccione una Aplicación SaaS del menú desplegable.

  8. Define cada Nombre de la cabecera y Valor de la cabecera para la aplicación configurada (ver más abajo para más información).

  9. Seleccione la Acción para esta regla. Las opciones son Inyectar Cabeceras y Excluir.

  10. (Opcional) Configurar las opciones de Tiempo que definen cuándo está habilitada esta regla.

  11. Haz clic en Guardar.

    Los cambios se guardan en su revisión no publicada y están disponibles para editar hasta que se publiquen o descarten.

Añadir encabezados personalizados para la aplicación SaaS

Los campos Nombre de la cabecera y Valor de la cabecera definen la aplicación y la acción que la política de restricción de inquilino impone. Estos campos son específicos para cada aplicación. A continuación se encuentran ejemplos de campos requeridos para aplicaciones comúnmente usadas. Para asegurarte de que tienes la información más actualizada, recomendamos consultar la documentación de las aplicaciones.

Microsoft 365

Microsoft 365 requiere dos encabezados para imponer restricciones de inquilino. Agrega las siguientes dos reglas en este orden. Para más información, consulta la documentación de Microsoft.

Nombre de la cabecera

Valor de la cabecera

Sec-Restrict-Tenant-Access-Policy

restrict-msa

Restrict-Access-To-Tenants o Restrict-Access-Context

El dominio de tu organización, por ejemplo bbbbcccc-1111-dddd-2222-eeee3333ffff

Slack

Slack requiere dos encabezados para imponer restricciones de inquilino. Para más información, consulta la documentación de Slack.

Nombre de la cabecera

Valor de la cabecera

X-Slack-Allowed-Workspaces-Requester, X-Slack-Allowed-Workspaces

ID de espacio de trabajo de tu organización

Google Suite

Agrega el siguiente encabezado y valor para imponer restricciones de inquilino. Para más información, consulta la documentación de Google.

Nombre de la cabecera

Valor de la cabecera

X-GooGApps-Allowed-Domains

Dominio de tu organización

Dropbox

Agrega el siguiente encabezado y valor para imponer restricciones de inquilino. Para más información, consulta la documentación de Dropbox.

Nombre de la cabecera

Valor de la cabecera

X-Dropbox-allowed-Team-Ids

ID de equipo de tu organización

¿Fue útil este artículo?

Usuarios a los que les pareció útil: 1 de 1

0 comentarios