アクセス制限ルールの設定例
はじめに
記事内で利用している用語解説
-
社内:グローバルIPアドレスが特定のもの、もしくはある範囲内に収まっているなど、お客様環境の管理下にあるグローバルIPアドレスからアクセスしている環境を指します。
-
社外:スマートフォンの回線などお客様環境の管理外かつ動的なグローバルIPアドレスからアクセスしている環境を指します。
-
端末制限:詳しい比較は CloudGate UNO が行う端末制限 をご覧ください。CloudGate UNOの端末制限は管理者が指定した端末のアクセスを許可する「証明書」または「ブラウザー(社用端末)」、ユーザー自身で登録した端末を許可する「ブラウザー(個人端末)」の3つの形式があります。
本記事ではアクセス制限ルールを解説するうえで、いずれかの端末制限を設定していますが、ルールの動作に違いはありませんのでお客様任意の端末制限をご利用ください。
手順や注意事項などをご案内した記事もありますのであわせてご覧ください。
-
セキュリティプロファイルのスタートアップガイド
概要からプロファイルの適用まで全体の流れをご案内しています。
-
セキュリティ強化(お客様のアカウントへの不正ログインを防ぐために)
意図せず無制限となっているかなど、セキュリティプロファイルの見直す際のポイントをご案内しています。
-
「端末制限を利用する(証明書)」を含むセキュリティプロファイル作成時の確認事項
デバイス証明書を利用するお客様はご覧ください。
設定例 A:社内からのアクセスに限定する
拠点やオフィスなどグローバルIPアドレス(場所)が特定できる環境からのアクセスを許可するルールです。
| ルール1 |
IPアドレス制限で、社内のIPアドレスを許可します。IPアドレスは直接入力、もしくはIPリストを指定します。 複数のセキュリティプロファイルに同じIPアドレスを入力する場合、IPリストの活用をお勧めしています。 |
設定例 B:社内で且つPCからのアクセスに限定する
社内からのアクセスを一部制限したうえで許可するルールです。同一のルール内では条件をすべて満たす必要がありますので、IP制限に付随して端末を制限したり、端末制限に国別を組み合わせるなど細やかな条件付けが可能です。
| ルール1 | 画像ではIP制限と端末制限を組み合わせたルールとしています。PCは「許可」、スマートデバイスは「拒否」を追加しています。 |
設定例 C:社内のPCまたは登録済みのスマートデバイスにアクセスを限定する
社内からのアクセスを基本とし、追加で登録済みの端末を許可するルールです。会社支給のスマートフォンを利用するなど社外からのアクセスも許可することができます。
| ルール1 | 社内のアクセスは設定例Bの通り、IPアドレスにPCのみを許可した端末制限を追加したルールとします。 | |
| ルール2 | 社外アクセスに端末制限を利用したルールです。画像ではPCを「拒否」、スマートデバイスはデバイス証明書による端末制限を設定しています。 |
設定例 D:社内外で利用するPC、登録済みのスマートデバイスにアクセスを限定する
設定例Cに社外でもPCの利用を許可するルールです。リモートワークや出張など社内外でPCを利用する場合があるお客様向けの設定です。
| ルール1 |
設定例AのIP制限のみを設定したルールで問題ありません。 画像は設定例Bのように社内からのスマートデバイス利用を制限するルールとした場合の設定例です。 PCはルール2以降で許可している端末制限と同じ内容で設定し、スマートデバイスを「拒否」します。 |
|
| ルール2 |
社外アクセスのルールとして、端末制限を利用します。 PCはデバイス証明書を利用しますので、ルール1のPCにも同様の設定をします。スマートデバイスはブラウザー(Cookieによる端末制限)を1台まで登録可能なルールとしています。利用するサービスのアプリやブラウザーなどによっては、1台のスマートデバイスでも複数台の登録を許可する必要があります。 |
設定例 E:アクセスするサービスによって社内・社外での利用許可や認証レベルを変更する
SalesforceのようなMFAが強制されるサービスや社外で利用できるサービスの限定など、サービスごとに認証やアクセス条件を設定することを想定したルールです。
CloudGate UNOでは、上位のルールからアクセス条件をチェックし、クリアした条件の認証へと進みます。
もしルール3でアクセス先を限定しない場合、アクセス元が無制限のため、アクセス条件をクリアしたと見做され、ルール4は動作しません。証明書の利用には、セキュリティプロファイルのアクセス条件に「端末制限(証明書)」を利用する際の注意事項もご覧ください。
そのため、端末制限(証明書)は最後のルールに設定するか、アクセス先を限定する方法で制限する必要があります。
設定例 F:デバイス証明書に対応していないアプリ向けに複数の端末制限を使い分ける
アプリによっては、端末にインストールされた証明書が読み取れないケースがあります。サービス側の設定で証明書が利用できる場合もありますのでまずはサービス側にアプリの証明書対応可否をご確認ください。
対応していないケースにおいては、本設定例をご参考ください。