本文解释了如何通过租户限制访问权限策略控制对 SaaS 应用程序租户的访问。 关于租户限制规则如何通过头部注入控制访问的概述,请参阅限制对SaaS应用程序租户的访问。
租户限制策略允许您创建规则,以限制用户可以在网络中访问的应用程序租户。 这可以帮助您通过阻止访问组织租户以外的租户来保护您的网络。 例如,您可以阻止用户访问他们的个人电子邮件帐户或文件共享帐户,以帮助防止敏感数据泄漏。
租户限制规则库通过更改 HTTP 客户端请求的头部字段来控制指向 SaaS 应用程序的用户流量。 当流量与规则匹配时,卡托充当代理并注入您为该规则定义的超文本传输协议头。 第三方应用程序接收您指定的头,然后为该应用程序强制执行您组织的租户访问策略。
您可以配置适用于特定用户组、站点或其他来源的细粒度租户限制规则。 细粒度规则可以帮助您逐步实施租户限制,避免潜在的可用性问题。 您还可以创建规则以绕过指定来源的租户限制。
租户限制策略使不同管理员可以并行编辑策略。 每个管理员可以编辑规则并将更改保存到其自己的私有修订版中的规则库中,然后将它们发布到账户策略(已发布的修订版)。 有关如何管理策略修订的更多信息,请参见 Working with Policy Revisions。
启用租户限制访问权限策略以创建规则,控制对 SaaS 应用程序租户的访问。
当您向租户限制策略添加规则时,配置规则中需要定义应用程序租户访问的每个部分。
创建新租户限制规则,并配置规则设置以实现您组织的租户控制。 注入的标头字段只能包含以下字符:
-
头部名称 - a-z, A-Z, 0-9, 和特殊字符:_ 和 -
-
标头值 - a-z, A-Z, 0-9, 和特殊字符:_ :;.,\/"'?!(){}[]@<>=-+*#$&`|~^&
头部名称和标头值字段定义了应用程序和租户限制策略执行的操作。 这些字段是每个应用程序特有的。 以下是常用应用程序所需字段的示例。 为了确保您拥有最新信息,我们建议检查应用程序的文档。
Microsoft 365 需要两个头部来执行租户限制。 按此顺序添加以下两个规则。 有关更多信息,请参阅Microsoft 文档。
Slack 需要两个头部来执行租户限制。 有关更多信息,请参阅Slack 文档。
添加以下头部和标头值以执行租户限制。 有关更多信息,请参阅Google 文档。
添加以下头部和标头值以执行租户限制。 有关更多信息,请参阅Dropbox 文档。
0 条评论
文章评论已关闭。