Управление ограничениями арендатора для SaaS приложений (Политика ограничений арендатора)

Эта статья объясняет, как управлять доступом к арендаторам облачных приложений с помощью политики ограничения арендаторов. Для обзора, как правила "Ограничение арендатора" контролируют доступ, используя внедрение заголовков, смотрите Ограничение доступа к арендаторам SaaS-приложений.

Обзор

Политика ограничения арендаторов позволяет создавать правила, чтобы ограничить доступ пользователей к арендаторам для разрешенных приложений в вашей сети. Это поможет вам защитить свою сеть, предотвратив доступ к арендаторам, кроме арендатора вашей организации. Например, вы можете остановить пользователей от доступа к своим личным учетным записям электронной почты или общего доступа к файлам, чтобы предотвратить утечку конфиденциальных данных.

База правил ограничения арендаторов контролирует пользовательский трафик, направленный к облачным приложениям, изменяя поля заголовка в запросах HTTP клиентов. Когда трафик соответствует правилам, Cato выступает в роли прокси и внедряет HTTP-заголовки, которые вы определили для этого правила. Стороннее приложение получает указанные вами заголовки, а затем применяет политику доступа арендатора вашей организации для этого приложения.

Вы можете настроить детальные правила "Ограничение арендатора", которые применяются к определенным группам пользователей, сайтам или другим источникам. Детальные правила могут помочь вам постепенно внедрять ограничения арендатора и избегать потенциальных проблем с доступностью. Вы также можете создавать правила, которые обходят ограничения арендатора для указанных источников.

Ревизии политики и одновременное редактирование несколькими администраторами

Политика ограничения арендатора позволяет различным администраторам редактировать политику параллельно. Каждый администратор может редактировать правила и сохранять изменения в базе правил в своей собственной частной ревизии, а затем публиковать их в политике аккаунта (опубликованная ревизия). Для получения дополнительной информации о том, как управлять ревизиями политики, смотрите Работа с ревизиями политики.

Предварительные условия

  • For Tenant Restriction rules, you must enable TLS Inspection and define the TLS Inspection policy to inspect the traffic that matches the rule.

  • The Tenant Restriction feature is included in the CASB license. For more about purchasing the CASB license, please contact your Cato representative.

Включение политики ограничений арендатора

Включите политику ограничения арендаторов, чтобы создавать правила, контролирующие доступ к арендаторам облачных приложений.

Чтобы включить или отключить политику "Ограничение арендатора":

  1. В меню навигации выберите Безопасность > Приложение & Данные Встроенный.

  2. Выберите вкладку Ограничение арендатора.

  3. Нажмите ползунок, чтобы включить (зеленый) или отключить (серый) политику "Ограничение арендатора" для аккаунта.

Добавление правил ограничения арендатора

При добавлении правила в политику ограничения арендаторов настройте каждый раздел в правиле, который необходим для определения доступа к арендаторам для данного приложения.

Создание правил ограничения арендатора

Создайте новое правило ограничения арендатора и настройте его параметры для реализации контроля арендаторов в вашей организации. Поля Внедренные заголовки могут содержать только следующие символы:

  • Имя заголовка - a-z, A-Z, 0-9, и специальные символы: _ и -

  • Значение заголовка - a-z, A-Z, 0-9, и специальные символы: _ :;.,\/"'?!(){}[]@<>=-+*#$&`|~^&

Tenant_control_nonpolicy_new_rule.png

Для создания нового правила ограничения арендаторов:

  1. В меню навигации выберите Безопасность > Приложение & Данные Встроенный.

  2. Выберите вкладку Ограничение арендатора.

  3. Нажмите Добавить. Откроется панель Новое правило.

  4. Введите Имя для правила.

  5. Настройте Позиция для правила в базе правил.

  6. Разверните Источник и выберите тип источника.

    • Выберите тип (например: Хост, Сетевой интерфейс, IP, Любой). По умолчанию значение - Любое.

    • При необходимости выберите конкретный объект из всплывающего списка для этого типа.

  7. Выберите SaaS Приложение из выпадающего меню.

  8. Определите каждое Имя заголовка и Значение заголовка для настроенного приложения (см. ниже для получения более подробной информации).

  9. Выберите Действие для этого правила. Опции включают Внедрить заголовки и Обход.

  10. (Необязательно) Настройте параметры Время, которые определяют, когда это правило активно.

  11. Нажмите Сохранить.

    Изменения сохраняются в вашей неопубликованной ревизии и доступны для редактирования, пока не будут опубликованы или отброшены.

Добавление пользовательских заголовков для облачных приложений

Поля Имя заголовка и Значение заголовка определяют приложение и действие, обеспечиваемое политикой ограничения арендаторов. Эти поля специфичны для каждого приложения. Ниже приведены примеры обязательных полей для часто используемых приложений. Чтобы гарантировать, что у вас есть последняя информация, мы рекомендуем проверить документацию приложения.

Microsoft 365

Microsoft 365 требует два заголовка для обеспечения ограничения арендаторов. Добавьте следующие два правила в этом порядке. Для получения более подробной информации см. документацию Microsoft.

Имя заголовка

Значение заголовка

Sec-Restrict-Tenant-Access-Policy

restrict-msa

Restrict-Access-To-Tenants или Restrict-Access-Context

Домен вашей организации, например bbbbcccc-1111-dddd-2222-eeee3333ffff

Slack

Slack требует два заголовка для обеспечения ограничения арендаторов. Для получения более подробной информации см. документацию Slack.

Имя заголовка

Значение заголовка

X-Slack-Allowed-Workspaces-Requester, X-Slack-Allowed-Workspaces

Идентификатор рабочего пространства вашей организации

Google Suite

Добавьте следующий заголовок и значение для обеспечения ограничения арендаторов. Для получения более подробной информации см. документацию Google.

Имя заголовка

Значение заголовка

X-GooGApps-Allowed-Domains

Домен вашей организации

Dropbox

Добавьте следующий заголовок и значение для обеспечения ограничения арендаторов. Для получения более подробной информации см. документацию Dropbox.

Имя заголовка

Значение заголовка

X-Dropbox-allowed-Team-Ids

Идентификатор команды вашей организации

Была ли эта статья полезной?

Пользователи, считающие этот материал полезным: 1 из 1

0 комментариев