Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Access アプリケーションを分離する

最終更新 Markdown で表示Agent セットアップ

Cloudflare Browser Isolation は、Web で配信する Access アプリケーションと連携し、機密アプリケーションからのデータ損失を防ぎます。Access ポリシーを作成すると、特定のユーザーには Browser Isolation 経由でのみアクセスさせ、別のポリシーに一致するユーザーは直接アクセスさせられます。たとえば、第三者の業務委託者や会社支給デバイスを持たないユーザーには、追加のセキュリティ対策を重ねたい場合があります。

分離したトラフィックはすべて、Cloudflare の Secure Web Gateway 検査エンジンを通ります。そのため、次のような Gateway HTTP ポリシー を適用できます。

  • 特定の操作と HTTP リクエストメソッドを制限する
  • リクエスト本文を検査し、エンドポイントエージェントを導入した場合と同じ粒度と制御で Data Loss Prevention(DLP)プロファイルに照合する
  • 分離セッション中の切り取りと貼り付け、ファイルのアップロードとダウンロード、印刷を制御する

前提条件

ブラウザーで、アプリケーションのドメインに対してサードパーティ Cookie を許可する必要があります。

Browser Isolation を有効にする

  1. Cloudflare OneBrowser isolation > Browser isolation settings を開きます。
  2. Allow users to open a remote browser without the device client をオンにします。
  1. Access controls > Applications を開きます。
  2. セルフホストアプリケーション を選び、Configure を選択します。
  3. Policies を開きます。
  4. Allow ポリシー を選び、Configure を選択します。
  5. Additional settingsIsolate application をオンにします。
  6. ポリシーを保存します。

このポリシーに一致するユーザーに対して、Browser Isolation が有効になります。ユーザーが Access にログインすると、アプリケーションはリモートブラウザーで起動します。アプリケーションが隔離されていることを確認するには、ウェブページが隔離されているか確認する を参照してください。

任意で、隔離が不要な管理対象デバイス上のユーザー向けに、別の Allow ポリシーを追加できます。

Access ポリシーの例

次の例では、ポリシー 1 により、会社支給デバイスを使う従業員はアプリケーションへ直接アクセスできます。ポリシー 1 に一致しないユーザー(管理対象外デバイスの従業員や業務委託者など)は、分離ブラウザーでアプリケーションを読み込みます。

flowchart LR
accTitle: プライベート Web アプリケーション向けの Access ポリシー
A[正社員]-->policy1-->D
B[業務委託者]-->policy2-->E
subgraph C[Access アプリケーション]
  policy1["ポリシー 1:
  デバイスポスチャチェックに
  合格した従業員を許可"]
  policy2["ポリシー 2:
  業務委託者を許可して分離"]
end
D[通常のブラウジング]
E["HTTP ポリシーを適用した
分離ブラウジング"]

ポリシー 1: デバイスポスチャチェックに合格した従業員を許可する

アクション ルールタイプ セレクター
Allow Include Emails ending in @team.com
Require Device Posture - Serial Number List Corporate serial numbers
追加設定 状態
Isolate application Disabled
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps/$APP_UUID/policies \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
  "decision": "allow",
  "name": "Allow employees who pass device posture checks",
  "include": [
    {
      "email_domain": {
        "domain": "team.com"
      }
    }
  ],
  "exclude": [],
  "require": [
    {
      "device_posture": {
        "integration_uid": "<SERIAL_NUMBER_LIST_UUID>"
      }
    }
  ],
  "precedence": 1
}'

シリアル番号のリストを作成するには、Create Zero Trust list を参照してください。

ポリシー 2: 業務委託者を許可して分離する

アクション ルールタイプ セレクター
Allow Include Emails ending in @team.com, @contractors.com
追加設定 状態
Isolate application Enabled
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps/$APP_UUID/policies \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
  "decision": "allow",
  "name": "Allow and isolate contractors",
  "include": [
    {
      "email_domain": {
        "domain": "team.com"
      }
    },
    {
      "email_domain": {
        "domain": "contractors.com"
      }
    }
  ],
  "exclude": [],
  "require": [],
  "precedence": 2,
  "isolation_required": true
}'

HTTP ポリシーの例

分離ブラウザーでファイルダウンロードを無効にする

管理対象外デバイスのユーザーが、プライベートアプリケーションからファイルをダウンロードできないようにします。

セレクター 演算子 論理 アクション
Host in internal.site.com And Isolate
Passed Device Posture Checks not in Corporate serial numbers
ポリシー設定 状態
Disable file downloads Enabled
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
  "name": "Disable file downloads in isolated browser",
  "conditions": [
    {
      "type": "traffic",
      "expression": {
        "in": {
          "lhs": "http.request.host",
          "rhs": [
            "internal.site.com"
          ]
        }
      }
    },
    {
      "type": "device_posture",
      "expression": {
        "any": {
          "in": {
            "lhs": {
              "splat": "device_posture.checks.passed"
            },
            "rhs": [
              "<SERIAL_NUMBER_LIST_UUID>"
            ]
          }
        }
      }
    }
  ],
  "action": "isolate",
  "precedence": 14002,
  "enabled": true,
  "description": "",
  "rule_settings": {
    "block_page_enabled": false,
    "block_reason": "",
    "biso_admin_controls": {
      "dcp": false,
      "dcr": false,
      "dd": true,
      "dk": false,
      "dp": false,
      "du": false
    }
  },
  "filters": [
    "http"
  ]
}'

シリアル番号のリストを作成するには、Create Zero Trust list を参照してください。

機密データのファイルダウンロードをブロックする

管理対象外デバイスのユーザーが、クレジットカード番号を含むファイルをダウンロードできないようにします。このロジックには 2 つのポリシーが必要です。

セレクター 演算子 論理 アクション
Host in internal.site.com And Block
DLP Profile in Financial Information And
Passed Device Posture Checks not in Corporate serial numbers
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
  "name": "Block credit card numbers",
  "conditions": [
    {
      "type": "traffic",
      "expression": {
        "and": [
          {
            "in": {
              "lhs": "http.request.host",
              "rhs": [
                "internal.site.com"
              ]
            }
          },
          {
            "any": {
              "in": {
                "lhs": {
                  "splat": "dlp.profiles"
                },
                "rhs": [
                  "<DLP_PROFILE_UUID>"
                ]
              }
            }
          }
        ]
      }
    },
    {
      "type": "device_posture",
      "expression": {
        "any": {
          "in": {
            "lhs": {
              "splat": "device_posture.checks.passed"
            },
            "rhs": [
              "<SERIAL_NUMBER_LIST_UUID>"
            ]
          }
        }
      }
    }
  ],
  "action": "block",
  "precedence": 14003,
  "enabled": true,
  "description": "",
  "rule_settings": {
    "block_page_enabled": false,
    "block_reason": "",
    "biso_admin_controls": null
  },
  "filters": [
    "http"
  ]
}'

DLP プロファイルを設定するには、Update predefined profile または Create custom profile を参照してください。

役に立ちましたか?