管理SaaS应用程序的租户限制(租户限制策略)

本文解释了如何通过租户限制访问权限策略控制对 SaaS 应用程序租户的访问。 关于租户限制规则如何通过头部注入控制访问的概述,请参阅限制对SaaS应用程序租户的访问

概述

租户限制策略允许您创建规则,以限制用户可以在网络中访问的应用程序租户。 这可以帮助您通过阻止访问组织租户以外的租户来保护您的网络。 例如,您可以阻止用户访问他们的个人电子邮件帐户或文件共享帐户,以帮助防止敏感数据泄漏。

租户限制规则库通过更改 HTTP 客户端请求的头部字段来控制指向 SaaS 应用程序的用户流量。 当流量与规则匹配时,卡托充当代理并注入您为该规则定义的超文本传输协议头。 第三方应用程序接收您指定的头,然后为该应用程序强制执行您组织的租户访问策略。

您可以配置适用于特定用户组、站点或其他来源的细粒度租户限制规则。 细粒度规则可以帮助您逐步实施租户限制,避免潜在的可用性问题。 您还可以创建规则以绕过指定来源的租户限制。

策略修订和多个管理员并发编辑

租户限制策略使不同管理员可以并行编辑策略。 每个管理员可以编辑规则并将更改保存到其自己的私有修订版中的规则库中,然后将它们发布到账户策略(已发布的修订版)。 有关如何管理策略修订的更多信息,请参见 Working with Policy Revisions

先决条件

  • For Tenant Restriction rules, you must enable TLS Inspection and define the TLS Inspection policy to inspect the traffic that matches the rule.

  • The Tenant Restriction feature is included in the CASB license. For more about purchasing the CASB license, please contact your Cato representative.

启用租户限制策略

启用租户限制访问权限策略以创建规则,控制对 SaaS 应用程序租户的访问。

要启用或禁用租户限制策略:

  1. 从导航菜单中选择安全 > 应用程序 & 数据内联

  2. 选择租户限制标签页。

  3. 点击滑块以启用(绿色)或禁用(灰色)账户的租户限制策略。

添加租户限制规则

当您向租户限制策略添加规则时,配置规则中需要定义应用程序租户访问的每个部分。

创建租户限制规则

创建新租户限制规则,并配置规则设置以实现您组织的租户控制。 注入的标头字段只能包含以下字符:

  • 头部名称 - a-z, A-Z, 0-9, 和特殊字符:_-

  • 标头值 - a-z, A-Z, 0-9, 和特殊字符:_ :;.,\/"'?!(){}[]@<>=-+*#$&`|~^&

租户控制非策略新规则.png

创建新租户限制规则:

  1. 从导航菜单中选择安全 > 应用程序 & 数据内联

  2. 选择租户限制标签页。

  3. 点击新建新规则面板打开。

  4. 输入规则的名称

  5. 在规则库中配置规则的位置

  6. 展开来源并选择来源类型。

    • 选择类型(例如:主机、网络接口、IP、任何)。 默认值是 任何

    • 在需要时,从下拉列表中选择特定对象。

  7. 从下拉菜单中选择一个SaaS 应用程序

  8. 为配置的应用程序定义每个头部名称标头值(参见下文以获取更多信息)。

  9. 选择此规则的操作。 选项是注入标头绕过

  10. (可选) 配置定义此规则启用时间的时间选项。

  11. 点击保存

    更改会保存到您的未发布修订版本中,并在发布或丢弃之前可供编辑。

添加 SaaS 应用程序的自定义头部

头部名称标头值字段定义了应用程序和租户限制策略执行的操作。 这些字段是每个应用程序特有的。 以下是常用应用程序所需字段的示例。 为了确保您拥有最新信息,我们建议检查应用程序的文档。

Microsoft 365

Microsoft 365 需要两个头部来执行租户限制。 按此顺序添加以下两个规则。 有关更多信息,请参阅Microsoft 文档

头部名称

标头值

Sec-Restrict-Tenant-Access-Policy

restrict-msa

Restrict-Access-To-TenantsRestrict-Access-Context

您组织的域名,例如bbbbcccc-1111-dddd-2222-eeee3333ffff

Slack

Slack 需要两个头部来执行租户限制。 有关更多信息,请参阅Slack 文档

头部名称

标头值

X-Slack-Allowed-Workspaces-Requester, X-Slack-Allowed-Workspaces

您组织的工作区 ID

Google Suite

添加以下头部和标头值以执行租户限制。 有关更多信息,请参阅Google 文档

头部名称

标头值

X-GooGApps-Allowed-Domains

您组织的域名

Dropbox

添加以下头部和标头值以执行租户限制。 有关更多信息,请参阅Dropbox 文档

头部名称

标头值

X-Dropbox-allowed-Team-Ids

您组织的团队 ID

这篇文章有帮助吗?

1 人中有 1 人觉得有帮助

0 条评论