Configurando RBAC para o Gerenciamento de Política de Implantação

Visão geral

Funções do Aplicativo de Gerenciamento Cato (CMA) implementam RBAC para definir permissões de Visualizar e Editar para páginas CMA. As subpolíticas permitem que você atribua RBAC para um conjunto de regras para dar autonomia aos administradores sobre as áreas pelas quais são responsáveis, enquanto preserva o controle centralizado e os limites de segurança.

Criar sub-políticas para regras específicas e definir quais administradores têm acesso de visualização ou edição a essas sub-políticas.

Caso de Uso

A empresa modelo tem 2 equipes SOC, uma para EMEA e outra para APJ. Existem 50 regras na política do Firewall de Internet: 20 se aplicam a todas as regiões, 10 são apenas relacionadas ao tráfego EMEA, e 20 são apenas para o tráfego APJ. Antes das sub-políticas, as equipes SOC tinham permissões para visualizar e editar todas as regras na política do Firewall de Internet, o que não atendia aos regulamentos de conformidade da empresa.

A empresa modelo usou sub-políticas para restringir o acesso, de modo que cada equipe SOC só tinha acesso às regras que gerenciam o tráfego de sua região. Eles criaram uma sub-política EMEA para as 10 regras do tráfego EMEA, e uma APJ para as 20 regras do tráfego APJ. Agora, as equipes SOC só podem editar as regras para seu tráfego regional, e a empresa está totalmente em conformidade com os regulamentos.

Trabalhando com Sub-políticas

  • A regra principal da sub-política é uma regra de escopo que define quando as regras na sub-política são aplicadas ao tráfego
  • As regras da sub-política também são regras ordenadas, e a ação da primeira regra correspondente é aplicada ao tráfego
  • Você pode adicionar seções para regras nas sub-políticas
  • Por padrão, uma regra de limpeza opcional ANY ANY é adicionada ao final da sub-política. Esta regra é aplicada somente a:

    • Tráfego que corresponda à regra de escopo da sub-política
    • Não corresponde a nenhuma outra regra nessa sub-política

    Nota: Regras dentro de uma sub-política que têm condições ANY são aplicadas somente ao tráfego que também corresponda à regra de escopo da sub-política. Isso significa que uma regra com ANY ANY Bloquear, não impacta o tráfego que NÃO corresponde à regra de escopo.

  • Sub-políticas não podem conter outras sub-políticas (sem aninhamento)

Qualquer regra não incluída em uma sub-política faz parte da sub-política principal ao definir permissões de administrador.

Você pode definir quais administradores podem visualizar/editar cada sub-política.

Criando uma Sub-política e Definindo Permissões de Administrador

Primeiro, crie sub-políticas e depois defina permissões de administrador para quem está autorizado a visualizar ou editar as regras.

Os números das regras permanecem consistentes em toda a política, mesmo quando alguns administradores não podem visualizar certas sub-políticas. Como resultado, administradores sem permissões de visualização para sub-políticas específicas podem ver lacunas na numeração das regras.

sub-policy_settings.png

Criando uma Sub-política

Você pode criar uma sub-política em qualquer uma das políticas suportadas. As condições da sub-política definem quando o tráfego será aplicado às regras dentro de uma sub-política.

Nota: Certifique-se de definir as regras e permissões antes de ativar a subpolítica.

Para criar uma sub-política:

  1. Na política relevante, clique em Novo > Sub-Política.
  2. Defina o nome, posição e condições para a sub-política e clique em Salvar

Definindo Permissões de Administrador para Sub-Políticas

Por padrão, os administradores têm permissões para visualizar e editar todas as sub-políticas em cada página que eles têm permissões. Remova permissões para a entidade para todas as sub-políticas e adicione novamente para a nova sub-política individual.

sub-policy-assign.png

Para definir permissões de administrador em uma sub-política:

  1. No menu de navegação, selecione Administração > Administradores.
  2. Selecione um administrador e vá para a área de Permissões de Acesso para Entidades.
  3. Na tabela, localize a linha para a política (por exemplo, Todas as Políticas de Firewall da Internet) e remova permissões de visualização e edição.
  4. No menu suspenso, selecione a categoria de sub-política para sua página (por exemplo, Sub-Políticas de Firewall da Internet).
  5. No segundo menu suspenso, selecione a sub-política alvo. A sub-política é adicionada à tabela.
  6. Na tabela, dê ao administrador permissões de Editar ou Apenas Visualização para a sub-política.
  7. Repita este processo para cada administrador.
  8. Após as permissões de administrador serem definidas, eles podem começar a configurar regras para a sub-política.

Ativando Sub-Políticas

Após as regras serem definidas na sub-política, você pode ativá-la.

sub-policy-enable.png

Para ativar uma sub-política:

  1. Na política alvo, clique na sub-política.
  2. Expanda a seção Geral e use o botão de alternância para ativá-la.

Limitações

  • As políticas de Firewall de Internet e WAN suportam sub-políticas e RBAC para o gerenciamento de políticas

Esse artigo foi útil?

Usuários que acharam isso útil: 0 de 0

0 comentário