Este artigo explica como controlar o acesso aos inquilinos de aplicativos SaaS com a política de Restrição de Inquilino. Para uma visão geral de como as regras de Restrição de Inquilino controlam o acesso usando Injeções de Cabeçalho, consulte Restringindo o Acesso aos Inquilinos de Aplicativos SaaS.
A política de Restrição de Inquilino permite criar regras para limitar quais inquilinos os usuários podem acessar para os aplicativos permitidos em sua rede. Isso ajuda a proteger sua rede evitando o acesso a inquilinos além do inquilino da sua organização. Por exemplo, você pode impedir que os usuários acessem sua conta de e-mail pessoal ou conta de compartilhamento de arquivos para ajudar a evitar vazamento de dados sensíveis.
A base de regras de Restrição de Inquilino controla o tráfego de usuários direcionado para aplicativos SaaS ao alterar os campos de cabeçalho em solicitações de cliente HTTP. Quando o tráfego coincide com uma regra, a Cato atua como um proxy e injeta os cabeçalhos HTTP que você definiu para essa regra. O aplicativo de terceiros recebe os cabeçalhos que você especificou e, em seguida, aplica a política de acesso a inquilinos da sua organização para esse aplicativo.
Você pode configurar regras de Restrição de Inquilinos granulares que se apliquem a grupos de usuários específicos, sites ou outras fontes. Regras granulares podem ajudar você a implementar gradualmente as restrições de inquilinos e evitar problemas de usabilidade potenciais. Você também pode criar regras que ignorem as restrições de inquilinos para fontes especificadas.
A política de Restrição de Locatário permite que diferentes administradores editem a política em paralelo. Cada administrador pode editar regras e salvar as alterações na base de regras em sua própria revisão privada e, em seguida, publicá-las na política da conta (a revisão publicada). Para mais informações sobre como gerenciar revisões de política, consulte Trabalhando com Revisões de Política.
- Para as regras de Restrição de Inquilino, você deve ativar a Inspeção TLS e definir a política de Inspeção TLS para inspecionar o tráfego que corresponde à regra.
- A funcionalidade de Restrição de Inquilino está incluída na licença CASB. Para mais detalhes sobre a compra da licença CASB, por favor, entre em contato com seu representante da Cato.
Ative a política de Restrição de Inquilino para criar regras que controlem o acesso aos inquilinos de aplicativos SaaS.
Quando você adiciona uma regra à política de Restrição de Inquilino, configure cada seção na regra que seja necessária para definir o acesso ao inquilino para aquele aplicativo.
Crie uma nova regra de Restrição de Inquilinos e configure as configurações da regra para implementar o controle de inquilinos para sua organização. Os campos de Cabeçalhos Injetados podem conter apenas os seguintes caracteres:
- Nome do Cabeçalho - a-z, A-Z, 0-9, e caracteres especiais: _ e -
- Valor do Cabeçalho - a-z, A-Z, 0-9, e caracteres especiais: _ :;.,\/"'?!(){}[]@<>=-+*#$&`|~^&
Para criar uma nova regra de Restrição de Inquilino:
- No menu de navegação, selecione Segurança > Aplicativo & Dados Inline.
- Selecione a aba Restrição de Inquilino.
- Clique em Novo. O painel Nova Regra é aberto.
- Insira um Nome para a regra.
- Configure a Posição da regra na base de regras.
-
Expanda Fonte e selecione o tipo de fonte.
- Selecione o tipo (por exemplo: Host, Interface de Rede, IP, Qualquer). O valor padrão é Qualquer.
- Quando necessário, selecione um objeto específico na lista suspensa para esse tipo.
- Selecione uma Aplicação SaaS no menu suspenso.
- Defina cada Nome do Cabeçalho e Valor do Cabeçalho para a aplicação configurada (veja abaixo para mais informações).
- Selecione a Ação para esta regra. As opções são Injetar Cabeçalhos e Ignorar.
- (Opcional) Configure as opções de Tempo que definem quando esta regra é ativada.
-
Clique em Salvar.
As mudanças são salvas na sua Revisão Não Publicada e estão disponíveis para edição até serem publicadas ou descartadas.
Os campos Nome do Cabeçalho e Valor definem o aplicativo e a ação que a política de Restrição de Inquilino aplica. Esses campos são específicos para cada aplicativo. Abaixo estão exemplos de campos obrigatórios para aplicativos comumente usados. Para garantir que você tenha as informações mais recentes, recomendamos verificar a documentação do aplicativo.
ChatGPT
O ChatGPT requer o seguinte cabeçalho e valor para impor restrições de inquilino. Para mais informações, consulte a documentação da OpenAI.
| Nome do Cabeçalho | Valor |
|---|---|
Chatgpt-Allowed-Workspace-Id |
ID do Workspace OpenAI (UUID) |
Claude
O Claude requer o seguinte cabeçalho e valor para impor restrições de inquilino. Para mais informações, consulte a documentação do Claude.
| Nome do Cabeçalho | Valor |
|---|---|
anthropic-allowed-org-ids |
O ID da equipe de sua organização |
Microsoft 365
O Microsoft 365 exige dois cabeçalhos para aplicar restrições de inquilino. Adicione as seguintes duas regras nesta ordem. Para mais informações, consulte a documentação da Microsoft.
| Nome do Cabeçalho | Valor |
|---|---|
Sec-Restrict-Tenant-Access-Policy |
restrict-msa |
Restrict-Access-To-Tenants ou Restrict-Access-Context
|
O domínio da sua organização, por exemplo bbbbcccc-1111-dddd-2222-eeee3333ffff
|
O Slack exige dois cabeçalhos para aplicar restrições de inquilino. Para mais informações, consulte a documentação do Slack.
| Nome do Cabeçalho | Valor do Cabeçalho |
|---|---|
X-Slack-Allowed-Workspaces-Requester, X-Slack-Allowed-Workspaces
|
O ID do espaço de trabalho da sua organização |
Adicione o seguinte cabeçalho e valor para aplicar restrições de inquilino. Para mais informações, consulte a documentação do Google.
| Nome do Cabeçalho | Valor do Cabeçalho |
|---|---|
X-GooGApps-Allowed-Domains |
O domínio de sua organização |
Adicione o seguinte cabeçalho e valor para aplicar restrições de inquilino. Para mais informações, consulte a documentação do Dropbox.
| Nome do Cabeçalho | Valor do Cabeçalho |
|---|---|
X-Dropbox-allowed-Team-Ids |
ID da equipe da sua organização |
0 comentário
Artigo fechado para comentários.