Gateway

エンドポイントポリシーの仕組み

ユーザーがログオンする前に、ユーザーデバイスが特定のセキュリティ要件を満たしているかどうかを確認するようにNetScaler Gateway を構成できます。これは、事前認証ポリシーと呼ばれます。ポリシー内で指定したウイルス対策、ファイアウォール、スパム対策、プロセス、ファイル、レジストリエントリ、インターネットセキュリティ、またはオペレーティングシステムについて、ユーザーデバイスをチェックするようにNetScaler Gateway を構成できます。ユーザーデバイスが事前認証スキャンに失敗すると、ユーザーはログオンできなくなります。

事前認証ポリシーで使用されていない追加のセキュリティ要件を設定する必要がある場合は、セッションポリシーを構成し、それをユーザーまたはグループにバインドします。このタイプのポリシーは、認証後ポリシーと呼ばれ、ユーザーセッション中に実行され、ウイルス対策ソフトウェアやプロセスなどの必須項目が引き続き有効であることを確認します。

事前認証ポリシーまたは認証後ポリシーを構成すると、NetScaler Gateway によってエンドポイント分析プラグインがダウンロードされ、スキャンが実行されます。ユーザーがログオンするたびに、Endpoint Analysis プラグインが自動的に実行されます。

エンドポイントポリシーを設定するには、次の 3 種類のポリシーを使用します。

  • yes または no パラメータを使用する事前認証ポリシー。このスキャンでは、ユーザーデバイスが指定された要件を満たしているかどうかが判断されます。スキャンが失敗した場合、ユーザーはログオンページで資格情報を入力できません。
  • 条件付きで、SmartAccess に使用できるセッションポリシー。
  • セッションポリシー内のクライアントセキュリティ式。ユーザーデバイスが Client Security 式の要件を満たさない場合、ユーザーを検疫グループに配置するように構成できます。ユーザーデバイスがスキャンに合格すると、ユーザーは別のグループに分類され、追加のチェックが必要になる場合があります。

検出された情報をポリシーに組み込んで、ユーザーのデバイスに基づいてさまざまなレベルのアクセスを許可できます。たとえば、最新のウイルス対策ソフトウェアおよびファイアウォールソフトウェア要件を持つユーザーデバイスからリモート接続するユーザーに、ダウンロード権限を持つフルアクセスを提供できます。信頼できないコンピュータから接続するユーザーには、リモートサーバー上のドキュメントをダウンロードせずに編集できる、より制限されたアクセスレベルを提供できます。

エンドポイント分析は以下の基本ステップを実行します:

  • ユーザーデバイスに関する情報の初期セットを調べ、適用するスキャンを決定します。
  • 該当するすべてのスキャンを実行します。ユーザーが接続を試みると、Endpoint Analysis プラグインは、事前認証またはセッションポリシーで指定された要件についてユーザーデバイスを確認します。ユーザーデバイスがスキャンに合格すると、ユーザーはログオンできます。ユーザーデバイスがスキャンに失敗すると、ユーザーはログオンできなくなります。 注:エンドポイント分析スキャンは、ユーザーセッションがライセンスを使用する前に完了します。
  • ユーザーデバイスで検出されたプロパティ値と、構成したスキャンでリストされている目的のプロパティ値を比較します。
  • 目的のプロパティ値が見つかったかどうかを検証する出力を生成します。

    注意:エンドポイント分析ポリシーの作成手順は一般的なガイドラインです。1 つのセッションポリシー内に多数の設定を適用できます。セッションポリシーを構成するための特定の指示には、特定の設定を構成するための指示が含まれている場合があります。ただし、その設定は、セッションプロファイルとポリシーに含まれる多くの設定の 1 つであってもかまいません。

エンドポイントポリシーの仕組み

この記事の概要