管理SaaS应用程序的租户限制(租户限制策略)

本文解释了如何通过租户限制访问权限策略控制对 SaaS 应用程序租户的访问。 关于租户限制规则如何通过头部注入控制访问的概述,请参阅限制对SaaS应用程序租户的访问

概述

租户限制策略允许您创建规则,以限制用户可以在网络中访问的应用程序租户。 这可以帮助您通过阻止访问组织租户以外的租户来保护您的网络。 例如,您可以阻止用户访问他们的个人电子邮件帐户或文件共享帐户,以帮助防止敏感数据泄漏。

租户限制规则库通过更改 HTTP 客户端请求的头部字段来控制指向 SaaS 应用程序的用户流量。 当流量与规则匹配时,卡托充当代理并注入您为该规则定义的超文本传输协议头。 第三方应用程序接收您指定的头,然后为该应用程序强制执行您组织的租户访问策略。

您可以配置适用于特定用户组、站点或其他来源的细粒度租户限制规则。 细粒度规则可以帮助您逐步实施租户限制,避免潜在的可用性问题。 您还可以创建规则以绕过指定来源的租户限制。

策略修订和多个管理员并发编辑

租户限制策略使不同管理员可以并行编辑策略。 每个管理员可以编辑规则并将更改保存到其自己的私有修订版中的规则库中,然后将它们发布到账户策略(已发布的修订版)。 有关如何管理策略修订的更多信息,请参见Working with Policy Revisions

先决条件

  • 对于租户限制规则,您必须启用TLS检查,并定义TLS检查策略以检查匹配规则的流量。
  • 租户限制功能包含在CASB许可证中。 关于购买CASB许可证的更多信息,请联系您的Cato代表。

启用租户限制策略

启用租户限制访问权限策略以创建规则,控制对 SaaS 应用程序租户的访问。

要启用或禁用租户限制策略:

  1. 从导航菜单中选择 安全性 > 应用 & 数据内联

  2. 选择 租户限制 标签页。

  3. 点击滑块以启用(绿色)或禁用(灰色)账户的 租户限制 策略。

添加租户限制规则

当您向租户限制策略添加规则时,配置规则中需要定义应用程序租户访问的每个部分。

创建租户限制规则

创建新租户限制规则,并配置规则设置以实现您组织的租户控制。 注入的标头字段只能包含以下字符:

  • 头部名称 - a-z, A-Z, 0-9, 和特殊字符: _-
  • 标头值 - a-z, A-Z, 0-9, 和特殊字符: _ :;.,\/"'?!(){}[]@<>=-+*#$&`|~^&
租户控制非策略新规则.png

创建新的租户限制规则:

  1. 从导航菜单中选择安全性 > 应用 & 数据内联
  2. 选择 租户限制 标签页。
  3. 点击 新建新建规则 面板打开。
  4. 为规则输入一个名称
  5. 在规则库中配置规则的位置
  6. 展开来源并选择来源类型。

    • 选择类型(例如:主机、网络接口、IP、任何)。 默认值为任何
    • 在需要时,从下拉列表中选择该类型的特定对象。
  7. 从下拉菜单中选择一个SaaS 应用程序
  8. 定义配置应用程序的每个头部名称标头值(见下文了解更多信息)。
  9. 选择此规则的操作。 选项为注入标头绕过
  10. (可选) 配置定义何时启用此规则的时间选项。
  11. 点击保存

    更改会保存到您的未发布修订版本中,并在发布或丢弃之前可供编辑。

添加 SaaS 应用程序的自定义头部

头部名称标头值字段定义了应用程序和租户限制策略执行的操作。 这些字段是每个应用程序特有的。 以下是常用应用程序所需字段的示例。 为了确保您拥有最新信息,我们建议检查应用程序的文档。

ChatGPT

ChatGPT 需要以下头部和值来执行租户限制。 欲了解更多信息,请参阅OpenAI文档

头部名称 标头值
Chatgpt-Allowed-Workspace-Id OpenAI 工作区 ID (UUID)

Claude

Claude 需要以下头部和值来执行租户限制。 欲了解更多信息,请参阅Claude文档

头部名称 标头值
anthropic-allowed-org-ids 您组织的团队 ID

Microsoft 365

Microsoft 365 需要两个头部来执行租户限制。 按此顺序添加以下两个规则。 欲了解更多信息,请参阅Microsoft文档

头部名称 标头值
Sec-Restrict-Tenant-Access-Policy restrict-msa
Restrict-Access-To-TenantsRestrict-Access-Context 您的组织的域,例如bbbbcccc-1111-dddd-2222-eeee3333ffff

Slack

Slack 需要两个头部来执行租户限制。 欲了解更多信息,请参阅Slack文档

头部名称 标头值
X-Slack-Allowed-Workspaces-Requester, X-Slack-Allowed-Workspaces 您组织的工作区 ID

Google Suite

添加以下头部和标头值以执行租户限制。 欲了解更多信息,请参阅Google文档

头部名称 标头值
X-GooGApps-Allowed-Domains 您组织的域名

Dropbox

添加以下头部和标头值以执行租户限制。 欲了解更多信息,请参阅Dropbox文档

头部名称 标头值
X-Dropbox-allowed-Team-Ids 您的组织的团队 ID

这篇文章有帮助吗?

1 人中有 1 人觉得有帮助

0 条评论