SaaS 앱을 위한 테넌트 제한 관리 (테넌트 제한 정책)

이 문서는 테넌트 제한 정책으로 SaaS 앱 테넌트에 대한 접근을 제어하는 방법을 설명합니다. 테넌트 제한 규칙이 헤더 주입을 사용하여 접근을 제어하는 방법에 대한 개요는 SaaS 애플리케이션 테넌트에 대한 접근 제한을 참조하십시오.

개요

테넌트 제한 정책을 사용하여 네트워크에 허용된 앱을 접근할 수 있는 테넌트를 제한하는 규칙을 생성할 수 있습니다. 이렇게 하면 조직의 테넌트 외부의 테넌트 접근을 차단하여 네트워크를 보호할 수 있습니다. 예를 들어, 사용자가 개인 이메일 계정이나 파일 공유 계정에 접근하는 것을 차단하여 민감한 데이터 유출을 방지할 수 있습니다.

테넌트 제한 규칙베이스는 HTTP 클라이언트 요청의 헤더 필드를 변경하여 SaaS 앱으로 향하는 사용자 트래픽을 제어합니다. 트래픽이 규칙과 일치하면, Cato는 프록시 역할을 하여 그 규칙에 대해 정의한 HTTP 헤더를 삽입합니다. 타사 앱은 지정한 헤더를 수신한 후, 그 앱에 대한 조직의 테넌트 접근 정책을 집행합니다.

특정 사용자 그룹, 사이트 또는 다른 소스에 적용되는 세분화된 테넌트 제한 규칙을 구성할 수 있습니다. 세분화된 규칙은 테넌트 제한을 점진적으로 구현하고 잠재적인 사용성 문제를 피하는 데 도움이 될 수 있습니다. 지정된 소스에 대한 테넌트 제한을 우회하는 규칙도 생성할 수 있습니다.

여러 관리자에 의한 정책 수정 및 동시 편집

테넌트 제한 정책은 서로 다른 관리자가 정책을 병렬로 편집할 수 있도록 합니다. 각 관리자는 규칙을 편집하고 이를 자신의 비공개 수정본에 저장한 후, 계정 정책(게시된 개정)에 공개할 수 있습니다. 정책 수정본을 관리하는 방법에 대한 자세한 정보는 Working with Policy Revisions를 참조하세요.

사전 준비 사항

  • 테넌트 제한 규칙을 위해서는 TLS 검사를 활성화하고 규칙과 일치하는 트래픽을 검사하기 위한 TLS 검사 정책을 정의해야 합니다.
  • 테넌트 제한 기능은 CASB 라이선스에 포함되어 있습니다. CASB 라이선스 구매에 대한 더 많은 정보를 원하시면 귀하의 Cato 담당자에게 문의하세요.

테넌트 제한 정책 활성화

테넌트 제한 정책을 활성화하여 SaaS 앱 테넌트에 대한 접근을 제어하는 규칙을 생성합니다.

테넌트 제한 정책을 활성화하거나 비활성화하기:

  1. 내비게이션 메뉴에서보안 > 앱 & 데이터 인라인을 선택합니다.

  2. 테넌트 제한 탭을 선택합니다.

  3. 계정에 대해 테넌트 제한 정책을 활성화(녹색) 또는 비활성화(회색)하려면 슬라이더를 클릭하십시오.

테넌트 제한 규칙 추가

테넌트 제한 정책에 규칙을 추가할 때, 해당 앱에 대한 테넌트 접근을 정의하는 데 필요한 규칙의 각 섹션을 구성하십시오.

테넌트 제한 규칙 생성

새 테넌트 제한 규칙을 생성하고 규칙 설정을 구성하여 조직의 테넌트 제어를 구현하십시오. 주입된 헤더 필드는 다음의 문자만 포함할 수 있습니다:

  • 헤더 이름 - a-z, A-Z, 0-9, 그리고 특수 문자: _-
  • 헤더 값 - a-z, A-Z, 0-9, 그리고 특수 문자: _ :;.,\/\"'?!(){}[]@<>=-+*#$&`|~^&
Tenant_control_nonpolicy_new_rule.png

새로운 테넌트 제한 규칙을 만들려면:

  1. 내비게이션 메뉴에서보안 > 앱 & 데이터 인라인을 선택합니다.
  2. 테넌트 제한 탭을 선택합니다.
  3. 새로운을 클릭합니다. 새 규칙 패널이 열립니다.
  4. 규칙에 대한 이름을 입력하십시오.
  5. 규칙베이스의 규칙 위치를 구성하십시오.
  6. 소스를 확장하고 소스 유형을 선택합니다.

    • 유형을 선택합니다(예 : 호스트, 네트워크 인터페이스, IP, 모든). 기본 값은 모든입니다.
    • 필요 시 해당 유형을 위한 드롭다운 목록에서 특정 객체를 선택합니다.
  7. 드롭다운 메뉴에서 SaaS 애플리케이션을 선택합니다.
  8. 구성된 애플리케이션에 대해 각 헤더 이름헤더 값을 정의하십시오(아래 더 많은 정보 참조).
  9. 이 규칙에 대한 작업을 선택합니다. 옵션은 헤더 삽입우회입니다.
  10. (선택 사항) 이 규칙이 활성화되는 시점을 정의하는 시간 옵션을 구성합니다.
  11. 저장을 클릭합니다.

    변경 내역은 게시되지 않은 수정본에 저장되며, 게시되거나 버려질 때까지 편집 가능하며 사용 가능한 상태로 유지됩니다.

SaaS 앱을 위한 사용자 정의 헤더 추가

헤더 이름헤더 값 필드는 앱과 테넌트 제한 정책이 시행하는 작업을 정의합니다. 이 필드들은 각 앱에 특정합니다. 아래는 일반적으로 사용되는 앱에 대한 필수 필드 예시입니다. 최신 정보를 확보하기 위해, 앱 문서를 확인하는 것이 좋습니다.

ChatGPT

ChatGPT는 테넌트 제한을 시행하기 위해 다음 헤더와 값을 요구합니다. 자세한 내용은 OpenAI 문서를 참조하십시오.

헤더 이름 헤더 값
Chatgpt-Allowed-Workspace-Id OpenAI Workspace ID (UUID)

Claude

Claude는 테넌트 제한을 시행하기 위해 다음 헤더와 값을 요구합니다. 자세한 내용은 Claude 문서를 참조하십시오.

헤더 이름 헤더 값
anthropic-allowed-org-ids 조직의 팀 ID

Microsoft 365

Microsoft 365는 테넌트 제한을 시행하기 위해 두 개의 헤더를 필요로 합니다. 다음 두 규칙을 순서대로 추가하십시오. 자세한 내용은 Microsoft 문서를 참조하십시오.

헤더 이름 헤더 값
Sec-Restrict-Tenant-Access-Policy restrict-msa
Restrict-Access-To-Tenants 또는 Restrict-Access-Context 귀하의 조직의 도메인, 예를 들면 bbbbcccc-1111-dddd-2222-eeee3333ffff

Slack

Slack은 테넌트 제한을 시행하기 위해 두 개의 헤더를 필요로 합니다. 자세한 내용은 Slack 문서를 참조하십시오.

헤더 이름 헤더 값
X-Slack-Allowed-Workspaces-Requester, X-Slack-Allowed-Workspaces 조직의 워크스페이스 ID

Google Suite

테넌트 제한을 시행하기 위해 다음 헤더와 값을 추가하십시오. 자세한 내용은 Google 문서를 참조하십시오.

헤더 이름 헤더 값
X-GooGApps-Allowed-Domains 조직의 도메인

Dropbox

테넌트 제한을 시행하기 위해 다음 헤더와 값을 추가하십시오. 자세한 내용은 Dropbox 문서를 참조하십시오.

헤더 이름 헤더 값
X-Dropbox-allowed-Team-Ids 귀하의 조직의 팀 ID

도움이 되었습니까?

1명 중 1명이 도움이 되었다고 했습니다.

댓글 0개