Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Clientless Web Isolation

最終更新 Markdown で表示Agent セットアップ

Clientless Web Isolation を使うと、デバイスに Cloudflare One Client をインストールせずに、リスクの高いサイトや機密性の高いサイトをリモートブラウザーで安全に閲覧できます。ソフトウェアをインストールできない管理対象外デバイス(契約社員のノート PC や個人のスマートフォンなど)へ、分離されたブラウジングを提供したい場合に使います。

Clientless Web Isolation を設定する

  1. Cloudflare OneBrowser isolation > Browser isolation settings を開きます。
  2. Allow users to open a remote browser without the device client をオンにします。
  1. 権限を設定するには、Browser isolation > Browser isolation settings で、Manage remote browser permissions の横の Manage を選びます。認証方法と ルール を追加し、リモートブラウザーへアクセスできるユーザーを制御できます。

  2. Policies > Access Policies で Create new policy を選びます。

  3. ポリシーに名前を付け、分離したアプリケーションへアクセスできるユーザーを定義します。ポリシーの作り方は Access ポリシーのドキュメント を参照してください。

  4. Save を選びます。

  5. Policies > Access Policies で Select existing policies を選び、前のステップで作成したポリシーを選び、Confirm を選びます。

  6. ページ下部の Save を選びます。

ポリシーに一致するユーザーに対して、アプリケーションは分離されたブラウザーで提供されます。

Browser Isolation でリンクを開く

Browser Isolation でリンクを開くには、次の手順を実行します。

  1. Cloudflare OneBrowser isolation > Browser isolation settings を開きます。
  2. Allow users to open a remote browser without the device client をオンにします。
  3. Launch browser に URL を入力し、Launch を選びます。URL は安全な分離ブラウザーで開きます。

DNS クエリをフィルタする

ユーザーが Clientless Web Isolation 経由で閲覧すると、DNS クエリ(ドメイン名を IP アドレスに変換する照会)は Gateway が処理します。DNS ポリシー を使い、リモートブラウザーが解決できるドメインを制御できます。Enterprise ユーザーは、resolver ポリシー を作成し、プライベート DNS サーバー経由でのみ利用できるドメインを解決できます。

Gateway の DNS ポリシーと resolver ポリシーは、デバイスの設定に関係なく、Clientless Web Isolation のトラフィックに常に適用されます。

リモートブラウザーを使う

Clientless Web Isolation は、プレフィックス付き URL で実装されます。対象サイトのアドレスを、Cloudflare がホストするベース URL に付けます。<your-team-name> は組織の チーム名 です。

https://<your-team-name>.cloudflareaccess.com/browser/<URL>

たとえば www.example.com を分離するには、ユーザーは普段使っているブラウザーで https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/ を開きます。

<url> を指定しない場合、ユーザーには Cloudflare Zero Trust のランディングページが表示され、対象 URL の入力やサイトの検索ができます。

任意の設定

ウェブサイトの許可またはブロック

ユーザーが Clientless Web Isolation の URL 経由でウェブサイトを開くと、トラフィックは Cloudflare Gateway を通ります。そのため、ユーザーのデバイスに Cloudflare One Client がインストールされていなくても、HTTP ポリシーを適用 して、リモートブラウザーが接続できるウェブサイトを制御できます。

たとえば、サードパーティの Secure Web Gateway で example.com をブロックしていても、ユーザーは https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/ を開いて、リモートブラウザーでそのページにアクセスできます。https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/ をブロックするには、example.com をブロックする Cloudflare Gateway の HTTP ポリシーを作成します。

Selector Operator Value Action
Domain in example.com Block

TLS 復号をバイパスする

TLS 復号 を使うと、Gateway は HTTPS トラフィックを復号し、ポリシーを適用してから再暗号化することで、内容を検査できます。TLS 復号がオンの場合、Gateway は Clientless Web Isolation の URL 経由でアクセスするすべてのサイトを復号します。一部のサイトはこの処理と互換性がありません(証明書ピン留めを使うサイトなど)。そうしたサイトへ接続するには、アプリケーションまたはドメインに対して Do Not Inspect の HTTP ポリシーを追加します。

Selector Operator Value Action
Domain is mysite.com Do Not Inspect

プライベートネットワークに接続する

Clientless Web Isolation では、Cloudflare Tunnel 経由で接続した任意の内部 Web サーバーへ到達できます。詳細は プライベートネットワークに接続する を参照してください。

たとえば、トンネルに 192.168.2.1 を追加した場合、ユーザーは https://<your-team-name>.cloudflareaccess.com/browser/http://192.168.2.1 を開いて、リモートブラウザー経由でアプリケーションに接続できます。Clientless Web Isolation はプライベートポート経由の接続にも対応します。例: https://<your-team-name>.cloudflareaccess.com/browser/http://192.168.2.1:7148

リモートブラウザーの制御を無効にする

コピー/貼り付け、印刷、キーボード入力の無効化など、リモートブラウザーの制御 を設定できます。これらの設定は、Isolate アクションを選んだときに、Gateway の HTTP ポリシービルダー に表示されます。

Cloudflare One Chrome 拡張機能を使うと、ユーザーは再認証なしで、分離されたアプリケーションと分離されていないアプリケーションにシームレスにアクセスできます。ユーザーはアイデンティティプロバイダーへ一度ログインすれば(Clientless Web Isolation のリンク経由でも、ローカルブラウザー経由でも)、その SSO ログインの背後にあるすべてのアプリケーションへアクセスできます。

アドレスバー

Clientless Web Isolation には、埋め込みのアドレスバーがあります。プレフィックス付き URL で分離ページを閲覧するときの使いやすさを向上させるための機能です。

クライアントレスのアドレスバーには 3 つの表示があります。ホスト名ノッチ、フルアドレスバー、非表示です。ユーザーが選んだ表示は、ドメインとリモート閲覧セッションをまたいで記憶されます。

ホスト名ノッチ表示

既定では、分離されたドメイン名が、分離ページの上部中央にあるノッチに表示されます。

クライアントレスのリモートブラウザーで、分離ページのホスト名を表示する

Expand またはホスト名のテキストを選ぶと、ノッチがフルアドレスバー表示に広がります。分離ページの内容がノッチで隠れる場合は、フルアドレスバー表示に広げるとその内容へアクセスできます。

フルアドレスバー表示

フルアドレスバーでは、分離されたウェブサイトを検索して移動できます。キーボードで CTRL + L を押すと、いつでもアドレスバーへジャンプできます。

クライアントレスのリモートブラウザーで、分離ページの完全なアドレスを表示する

非表示

アドレスバーの表示/非表示を切り替えるには、任意の分離ページを右クリックし、Show / Hide address bar を選びます。

ログ

  • 認証イベント: ユーザーのログインイベントは Access 認証ログ で確認できます。
  • HTTP リクエスト: リモートブラウザーから Internet へのトラフィックは Gateway アクティビティログ に記録されます。
  • DNS クエリ: リモートブラウザーからの DNS クエリは Gateway アクティビティログ に表示されます。
  • ネットワークセッション: リモートブラウザーからの送信トラフィックは Zero Trust Network Session Logs を生成します。LogpushLog Explorer で利用できます。
  • ユーザー操作: リモートブラウザーでユーザーが開始したコピー/貼り付け、ダウンロード/アップロード、印刷を追跡します(Logpush でのみ利用可能)。

リモートブラウザーへトラフィックをリダイレクトする

Cloudflare One Client をインストールせずにウェブサイトを分離するには、トラフィックを Clientless Web Isolation の プレフィックス付き URL へリダイレクトする必要があります。方法のひとつが、サードパーティの Secure Web Gateway です。ユーザーをリモートブラウザーへリダイレクトするには、次のようなカスタムブロックページを実装できます。

<!DOCTYPE html>
<html>
	<head>
		<title>Redirecting website to a remote browser</title>
		<script>
			window.location.href =
				"https://<your-team-name>.cloudflareaccess.com/browser/<URL>}";
		</script>
		<noscript>
			<meta
				http-equiv="refresh"
				content="0; url=https://<your-team-name>.cloudflareaccess.com/browser/<URL>"
			/>
		</noscript>
	</head>
	<body>
		<p>
			This website is being redirected to a remote browser. Select
			<a href="https://<your-team-name>.cloudflareaccess.com/browser/<URL>"
				>here</a
			>
			if you are not automatically redirected.
		</p>
	</body>
</html>

トラブルシューティング

Clientless Web Isolation に関するトラブルシューティング手順を確認します。

役に立ちましたか?