コンテンツにスキップ

アクセスアプリケーションの隔離

Cloudflare Browser Isolationは、ウェブ経由で提供されるアクセスアプリケーションと統合し、機密アプリケーションをデータ損失から保護します。特定のユーザーがブラウザ隔離を通じてのみアプリケーションにアクセスすることを要求するアクセスポリシーを構築でき、異なるポリシーに一致する他のユーザーは引き続きアプリケーションに直接アクセスできます。たとえば、第三者の契約者や企業デバイスを持たない他のユーザーに対して追加のセキュリティ対策を講じたい場合があります。

Cloudflareは、すべての隔離されたトラフィックを当社のセキュアウェブゲートウェイ検査エンジンを通じて送信し、ゲートウェイHTTPポリシーを適用できます。これには以下が含まれます:

  • 特定のアクションとHTTPリクエストメソッドを制限します。
  • リクエストボディを検査し、ユーザーがエンドポイントエージェントを展開したかのように、データ損失防止(DLP)プロファイルに対して特異性と制御を持って一致させます。
  • 隔離されたセッション中にユーザーがカット&ペースト、ファイルのアップロードとダウンロード、印刷を行う能力を制御します。

前提条件

Your browser must allow third-party cookies on the application domain.

ブラウザ隔離の有効化

  1. In Zero Trust, go to Settings > Browser Isolation.
  2. Enable Clientless Web Isolation.
  1. Next, go to Access > Applications.
  2. Choose a self-hosted application and select Configure.
  3. Choose an Allow policy and select Configure.
  4. Under Additional settings, turn on Isolate application.
  5. Save the policy.

Browser Isolation is now enabled for users who match this policy. After the user logs into Access, the application will launch in a remote browser. To confirm that the application is isolated, refer to Check if a web page is isolated.

You can optionally add another Allow policy for users on managed devices who do not require isolation.

アクセスポリシーの例

以下の例では、ポリシー1は企業デバイスを使用している従業員がアプリケーションに直接アクセスすることを許可します。ポリシー1に一致しないユーザー、たとえば管理されていないデバイスを使用している従業員や契約者は、隔離されたブラウザでアプリケーションを読み込みます。

flowchart LR
accTitle: プライベートウェブアプリケーションのアクセスポリシー
A[フルタイム従業員]-->policy1-->D
B[契約者]-->policy2-->E
subgraph C[アクセスアプリケーション]
  policy1["ポリシー 1:
  デバイスポスチャーチェックに合格した従業員を許可"]
  policy2["ポリシー 2:
  契約者を許可し隔離"]
end
D[通常のブラウジング]
E["HTTPポリシーが適用された
隔離されたブラウジング"]

ポリシー 1: デバイスポスチャーチェックに合格した従業員を許可

アクションルールタイプセレクター
許可含む終了するメール@team.com
必要デバイスポスチャー - シリアル番号リスト企業のシリアル番号
追加設定ステータス
アプリケーションを隔離無効

ポリシー 2: 契約者を許可し隔離

アクションルールタイプセレクター
許可含む終了するメール@team.com, @contractors.com
追加設定ステータス
アプリケーションを隔離有効

HTTPポリシーの例

隔離されたブラウザでのファイルダウンロードを無効にする

管理されていないデバイスのユーザーがプライベートアプリケーションからファイルをダウンロードするのを防ぎます。

セレクター演算子ロジックアクション
ホストininternal.site.comAnd隔離
デバイスポスチャーチェックに合格not in企業のシリアル番号
ポリシー設定ステータス
ファイルダウンロードを無効にする有効

機密データのファイルダウンロードをブロック

管理されていないデバイスのユーザーがクレジットカード番号を含むファイルをダウンロードするのをブロックします。このロジックには2つのポリシーが必要です:

セレクター演算子ロジックアクション
ホストininternal.site.comAndブロック
DLPプロファイルin金融情報And
デバイスポスチャーチェックに合格not in企業のシリアル番号