Управление ограничениями арендатора для SaaS приложений (Политика ограничений арендатора)

Эта статья объясняет, как управлять доступом к арендаторам облачных приложений с помощью политики ограничения арендаторов. Для обзора, как правила "Ограничение арендатора" контролируют доступ, используя внедрение заголовков, смотрите Ограничение доступа к арендаторам SaaS-приложений.

Обзор

Политика ограничения арендаторов позволяет создавать правила, чтобы ограничить доступ пользователей к арендаторам для разрешенных приложений в вашей сети. Это поможет вам защитить свою сеть, предотвратив доступ к арендаторам, кроме арендатора вашей организации. Например, вы можете остановить пользователей от доступа к своим личным учетным записям электронной почты или общего доступа к файлам, чтобы предотвратить утечку конфиденциальных данных.

База правил ограничения арендаторов контролирует пользовательский трафик, направленный к облачным приложениям, изменяя поля заголовка в запросах HTTP клиентов. Когда трафик соответствует правилам, Cato выступает в роли прокси и внедряет HTTP-заголовки, которые вы определили для этого правила. Стороннее приложение получает указанные вами заголовки, а затем применяет политику доступа арендатора вашей организации для этого приложения.

Вы можете настроить детальные правила "Ограничение арендатора", которые применяются к определенным группам пользователей, сайтам или другим источникам. Детальные правила могут помочь вам постепенно внедрять ограничения арендатора и избегать потенциальных проблем с доступностью. Вы также можете создавать правила, которые обходят ограничения арендатора для указанных источников.

Ревизии политики и одновременное редактирование несколькими администраторами

Политика ограничения арендатора позволяет различным администраторам редактировать политику параллельно. Каждый администратор может редактировать правила и сохранять изменения в базе правил в своей собственной частной ревизии, а затем публиковать их в политике аккаунта (опубликованная ревизия). Для получения дополнительной информации о том, как управлять ревизиями политики, смотрите Работа с ревизиями политики.

Предварительные условия

  • Для правил Ограничения арендатора необходимо включить Инспекцию TLS и определить политику Инспекции TLS для проверки трафика, соответствующего правилу.
  • Функция Ограничения арендатора входит в лицензию CASB. Если вас интересует приобретение лицензии CASB, пожалуйста, свяжитесь с вашим представителем Cato.

Включение политики ограничений арендатора

Включите политику ограничения арендаторов, чтобы создавать правила, контролирующие доступ к арендаторам облачных приложений.

Для включения или отключения политики Ограничения арендатора:

  1. Из меню навигации выберите Безопасность > Приложения и данные Встроенный.

  2. Выберите вкладку Ограничение арендатора.

  3. Нажмите переключатель, чтобы включить (зеленый) или отключить (серый) политику Ограничение арендатора для учетной записи.

Добавление правил ограничения арендатора

При добавлении правила в политику ограничения арендаторов настройте каждый раздел в правиле, который необходим для определения доступа к арендаторам для данного приложения.

Создание правил ограничения арендатора

Создайте новое правило ограничения арендатора и настройте его параметры для реализации контроля арендаторов в вашей организации. Поля Внедренные заголовки могут содержать только следующие символы:

  • Имя заголовка - a-z, A-Z, 0-9 и специальные символы: _ и -
  • Значение заголовка - a-z, A-Z, 0-9 и специальные символы: _ :;.,\/"'?!(){}[]@<>=-+*#$&`|~^&
Tenant_control_nonpolicy_new_rule.png

Чтобы создать новое правило Ограничения арендатора:

  1. В меню навигации выберите Безопасность > Приложения и данные Встроенный.
  2. Выберите вкладку Ограничение арендатора.
  3. Нажмите Новое. Откроется панель Новое правило.
  4. Введите Имя для правила.
  5. Настройте Позицию для правила в базе правил.
  6. Разверните Источник и выберите тип источника.

    • Выберите тип (например: Хост, Сетевой интерфейс, IP, Любой). Значение по умолчанию - Любой.
    • При необходимости выберите конкретный объект из выпадающего списка для этого типа.
  7. Выберите SaaS Приложение из выпадающего меню.
  8. Определите каждое Имя заголовка и Значение заголовка для настроенного приложения (см. ниже для получения дополнительной информации).
  9. Выберите Действие для этого правила. Опции: Внедрить заголовки и Обход.
  10. (Опционально) Настройте параметры Времени, которые определяют, когда это правило будет включено.
  11. Нажмите Сохранить.

    Изменения сохраняются в вашей неопубликованной ревизии и доступны для редактирования, пока не будут опубликованы или отброшены.

Добавление пользовательских заголовков для облачных приложений

Поля Имя заголовка и Значение заголовка определяют приложение и действие, обеспечиваемое политикой ограничения арендаторов. Эти поля специфичны для каждого приложения. Ниже приведены примеры обязательных полей для часто используемых приложений. Чтобы гарантировать, что у вас есть последняя информация, мы рекомендуем проверить документацию приложения.

ChatGPT

ChatGPT требует следующего заголовка и значения для применения ограничений арендаторов. Для получения дополнительной информации смотрите документацию OpenAI.

Имя заголовка Значение заголовка
Chatgpt-Allowed-Workspace-Id Идентификатор рабочего пространства OpenAI (UUID)

Claude

Claude требует следующего заголовка и значения для применения ограничений арендаторов. Для получения дополнительной информации смотрите документацию Claude.

Имя заголовка Значение заголовка
anthropic-allowed-org-ids Идентификатор команды вашей организации

Microsoft 365

Microsoft 365 требует два заголовка для обеспечения ограничения арендаторов. Добавьте следующие два правила в этом порядке. Для получения дополнительной информации смотрите документацию Microsoft.

Имя заголовка Значение заголовка
Sec-Restrict-Tenant-Access-Policy restrict-msa
Restrict-Access-To-Tenants или Restrict-Access-Context Домен вашей организации, например bbbbcccc-1111-dddd-2222-eeee3333ffff

Slack

Slack требует два заголовка для обеспечения ограничения арендаторов. Для получения дополнительной информации смотрите документацию Slack.

Имя заголовка Значение заголовка
X-Slack-Allowed-Workspaces-Requester, X-Slack-Allowed-Workspaces Идентификатор рабочего пространства вашей организации

Google Suite

Добавьте следующий заголовок и значение для обеспечения ограничения арендаторов. Для получения дополнительной информации смотрите документацию Google.

Имя заголовка Значение заголовка
X-GooGApps-Allowed-Domains Домен вашей организации

Dropbox

Добавьте следующий заголовок и значение для обеспечения ограничения арендаторов. Для получения дополнительной информации смотрите документацию Dropbox.

Имя заголовка Значение заголовка
X-Dropbox-allowed-Team-Ids Идентификатор команды вашей организации

Была ли эта статья полезной?

Пользователи, считающие этот материал полезным: 1 из 1

0 комментариев