Эта статья объясняет, как управлять доступом к арендаторам облачных приложений с помощью политики ограничения арендаторов. Для обзора, как правила "Ограничение арендатора" контролируют доступ, используя внедрение заголовков, смотрите Ограничение доступа к арендаторам SaaS-приложений.
Политика ограничения арендаторов позволяет создавать правила, чтобы ограничить доступ пользователей к арендаторам для разрешенных приложений в вашей сети. Это поможет вам защитить свою сеть, предотвратив доступ к арендаторам, кроме арендатора вашей организации. Например, вы можете остановить пользователей от доступа к своим личным учетным записям электронной почты или общего доступа к файлам, чтобы предотвратить утечку конфиденциальных данных.
База правил ограничения арендаторов контролирует пользовательский трафик, направленный к облачным приложениям, изменяя поля заголовка в запросах HTTP клиентов. Когда трафик соответствует правилам, Cato выступает в роли прокси и внедряет HTTP-заголовки, которые вы определили для этого правила. Стороннее приложение получает указанные вами заголовки, а затем применяет политику доступа арендатора вашей организации для этого приложения.
Вы можете настроить детальные правила "Ограничение арендатора", которые применяются к определенным группам пользователей, сайтам или другим источникам. Детальные правила могут помочь вам постепенно внедрять ограничения арендатора и избегать потенциальных проблем с доступностью. Вы также можете создавать правила, которые обходят ограничения арендатора для указанных источников.
Политика ограничения арендатора позволяет различным администраторам редактировать политику параллельно. Каждый администратор может редактировать правила и сохранять изменения в базе правил в своей собственной частной ревизии, а затем публиковать их в политике аккаунта (опубликованная ревизия). Для получения дополнительной информации о том, как управлять ревизиями политики, смотрите Работа с ревизиями политики.
- Для правил Ограничения арендатора необходимо включить Инспекцию TLS и определить политику Инспекции TLS для проверки трафика, соответствующего правилу.
- Функция Ограничения арендатора входит в лицензию CASB. Если вас интересует приобретение лицензии CASB, пожалуйста, свяжитесь с вашим представителем Cato.
Включите политику ограничения арендаторов, чтобы создавать правила, контролирующие доступ к арендаторам облачных приложений.
При добавлении правила в политику ограничения арендаторов настройте каждый раздел в правиле, который необходим для определения доступа к арендаторам для данного приложения.
Создайте новое правило ограничения арендатора и настройте его параметры для реализации контроля арендаторов в вашей организации. Поля Внедренные заголовки могут содержать только следующие символы:
- Имя заголовка - a-z, A-Z, 0-9 и специальные символы: _ и -
- Значение заголовка - a-z, A-Z, 0-9 и специальные символы: _ :;.,\/"'?!(){}[]@<>=-+*#$&`|~^&
Чтобы создать новое правило Ограничения арендатора:
- В меню навигации выберите Безопасность > Приложения и данные Встроенный.
- Выберите вкладку Ограничение арендатора.
- Нажмите Новое. Откроется панель Новое правило.
- Введите Имя для правила.
- Настройте Позицию для правила в базе правил.
-
Разверните Источник и выберите тип источника.
- Выберите тип (например: Хост, Сетевой интерфейс, IP, Любой). Значение по умолчанию - Любой.
- При необходимости выберите конкретный объект из выпадающего списка для этого типа.
- Выберите SaaS Приложение из выпадающего меню.
- Определите каждое Имя заголовка и Значение заголовка для настроенного приложения (см. ниже для получения дополнительной информации).
- Выберите Действие для этого правила. Опции: Внедрить заголовки и Обход.
- (Опционально) Настройте параметры Времени, которые определяют, когда это правило будет включено.
-
Нажмите Сохранить.
Изменения сохраняются в вашей неопубликованной ревизии и доступны для редактирования, пока не будут опубликованы или отброшены.
Поля Имя заголовка и Значение заголовка определяют приложение и действие, обеспечиваемое политикой ограничения арендаторов. Эти поля специфичны для каждого приложения. Ниже приведены примеры обязательных полей для часто используемых приложений. Чтобы гарантировать, что у вас есть последняя информация, мы рекомендуем проверить документацию приложения.
ChatGPT
ChatGPT требует следующего заголовка и значения для применения ограничений арендаторов. Для получения дополнительной информации смотрите документацию OpenAI.
| Имя заголовка | Значение заголовка |
|---|---|
Chatgpt-Allowed-Workspace-Id |
Идентификатор рабочего пространства OpenAI (UUID) |
Claude
Claude требует следующего заголовка и значения для применения ограничений арендаторов. Для получения дополнительной информации смотрите документацию Claude.
| Имя заголовка | Значение заголовка |
|---|---|
anthropic-allowed-org-ids |
Идентификатор команды вашей организации |
Microsoft 365
Microsoft 365 требует два заголовка для обеспечения ограничения арендаторов. Добавьте следующие два правила в этом порядке. Для получения дополнительной информации смотрите документацию Microsoft.
| Имя заголовка | Значение заголовка |
|---|---|
Sec-Restrict-Tenant-Access-Policy |
restrict-msa |
Restrict-Access-To-Tenants или Restrict-Access-Context
|
Домен вашей организации, например bbbbcccc-1111-dddd-2222-eeee3333ffff
|
Slack требует два заголовка для обеспечения ограничения арендаторов. Для получения дополнительной информации смотрите документацию Slack.
| Имя заголовка | Значение заголовка |
|---|---|
X-Slack-Allowed-Workspaces-Requester, X-Slack-Allowed-Workspaces
|
Идентификатор рабочего пространства вашей организации |
Добавьте следующий заголовок и значение для обеспечения ограничения арендаторов. Для получения дополнительной информации смотрите документацию Google.
| Имя заголовка | Значение заголовка |
|---|---|
X-GooGApps-Allowed-Domains |
Домен вашей организации |
Добавьте следующий заголовок и значение для обеспечения ограничения арендаторов. Для получения дополнительной информации смотрите документацию Dropbox.
| Имя заголовка | Значение заголовка |
|---|---|
X-Dropbox-allowed-Team-Ids |
Идентификатор команды вашей организации |
0 комментариев
Статья закрыта для комментариев.