Cloudflare Browser Isolation は、Web で配信する Access アプリケーションと連携し、機密アプリケーションからのデータ損失を防ぎます。Access ポリシーを作成すると、特定のユーザーには Browser Isolation 経由でのみアクセスさせ、別のポリシーに一致するユーザーは直接アクセスさせられます。たとえば、第三者の業務委託者や会社支給デバイスを持たないユーザーには、追加のセキュリティ対策を重ねたい場合があります。
分離したトラフィックはすべて、Cloudflare の Secure Web Gateway 検査エンジンを通ります。そのため、次のような Gateway HTTP ポリシー を適用できます。
- 特定の操作と HTTP リクエストメソッドを制限する
- リクエスト本文を検査し、エンドポイントエージェントを導入した場合と同じ粒度と制御で Data Loss Prevention(DLP)プロファイルに照合する
- 分離セッション中の切り取りと貼り付け、ファイルのアップロードとダウンロード、印刷を制御する
ブラウザーで、アプリケーションのドメインに対してサードパーティ Cookie を許可する必要があります。
- Cloudflare One ↗ で Browser isolation > Browser isolation settings を開きます。
- Allow users to open a remote browser without the device client をオンにします。
- Access controls > Applications を開きます。
- セルフホストアプリケーション を選び、Configure を選択します。
- Policies を開きます。
- Allow ポリシー を選び、Configure を選択します。
- Additional settings で Isolate application をオンにします。
- ポリシーを保存します。
このポリシーに一致するユーザーに対して、Browser Isolation が有効になります。ユーザーが Access にログインすると、アプリケーションはリモートブラウザーで起動します。アプリケーションが隔離されていることを確認するには、ウェブページが隔離されているか確認する を参照してください。
任意で、隔離が不要な管理対象デバイス上のユーザー向けに、別の Allow ポリシーを追加できます。
次の例では、ポリシー 1 により、会社支給デバイスを使う従業員はアプリケーションへ直接アクセスできます。ポリシー 1 に一致しないユーザー(管理対象外デバイスの従業員や業務委託者など)は、分離ブラウザーでアプリケーションを読み込みます。
flowchart LR accTitle: プライベート Web アプリケーション向けの Access ポリシー A[正社員]-->policy1-->D B[業務委託者]-->policy2-->E subgraph C[Access アプリケーション] policy1["ポリシー 1: デバイスポスチャチェックに 合格した従業員を許可"] policy2["ポリシー 2: 業務委託者を許可して分離"] end D[通常のブラウジング] E["HTTP ポリシーを適用した 分離ブラウジング"]
ポリシー 1: デバイスポスチャチェックに合格した従業員を許可する
| アクション | ルールタイプ | セレクター | 値 |
|---|---|---|---|
| Allow | Include | Emails ending in | @team.com |
| Require | Device Posture - Serial Number List | Corporate serial numbers |
| 追加設定 | 状態 |
|---|---|
| Isolate application | Disabled |
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps/$APP_UUID/policies \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
"decision": "allow",
"name": "Allow employees who pass device posture checks",
"include": [
{
"email_domain": {
"domain": "team.com"
}
}
],
"exclude": [],
"require": [
{
"device_posture": {
"integration_uid": "<SERIAL_NUMBER_LIST_UUID>"
}
}
],
"precedence": 1
}'シリアル番号のリストを作成するには、Create Zero Trust list を参照してください。
ポリシー 2: 業務委託者を許可して分離する
| アクション | ルールタイプ | セレクター | 値 |
|---|---|---|---|
| Allow | Include | Emails ending in | @team.com, @contractors.com |
| 追加設定 | 状態 |
|---|---|
| Isolate application | Enabled |
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps/$APP_UUID/policies \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
"decision": "allow",
"name": "Allow and isolate contractors",
"include": [
{
"email_domain": {
"domain": "team.com"
}
},
{
"email_domain": {
"domain": "contractors.com"
}
}
],
"exclude": [],
"require": [],
"precedence": 2,
"isolation_required": true
}'管理対象外デバイスのユーザーが、プライベートアプリケーションからファイルをダウンロードできないようにします。
| セレクター | 演算子 | 値 | 論理 | アクション |
|---|---|---|---|---|
| Host | in | internal.site.com |
And | Isolate |
| Passed Device Posture Checks | not in | Corporate serial numbers |
| ポリシー設定 | 状態 |
|---|---|
| Disable file downloads | Enabled |
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
"name": "Disable file downloads in isolated browser",
"conditions": [
{
"type": "traffic",
"expression": {
"in": {
"lhs": "http.request.host",
"rhs": [
"internal.site.com"
]
}
}
},
{
"type": "device_posture",
"expression": {
"any": {
"in": {
"lhs": {
"splat": "device_posture.checks.passed"
},
"rhs": [
"<SERIAL_NUMBER_LIST_UUID>"
]
}
}
}
}
],
"action": "isolate",
"precedence": 14002,
"enabled": true,
"description": "",
"rule_settings": {
"block_page_enabled": false,
"block_reason": "",
"biso_admin_controls": {
"dcp": false,
"dcr": false,
"dd": true,
"dk": false,
"dp": false,
"du": false
}
},
"filters": [
"http"
]
}'シリアル番号のリストを作成するには、Create Zero Trust list を参照してください。
管理対象外デバイスのユーザーが、クレジットカード番号を含むファイルをダウンロードできないようにします。このロジックには 2 つのポリシーが必要です。
-
ポリシー 1: 分離ブラウザーでファイルダウンロードを無効にする
-
ポリシー 2: クレジットカード番号をブロックする
| セレクター | 演算子 | 値 | 論理 | アクション |
|---|---|---|---|---|
| Host | in | internal.site.com |
And | Block |
| DLP Profile | in | Financial Information | And | |
| Passed Device Posture Checks | not in | Corporate serial numbers |
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
"name": "Block credit card numbers",
"conditions": [
{
"type": "traffic",
"expression": {
"and": [
{
"in": {
"lhs": "http.request.host",
"rhs": [
"internal.site.com"
]
}
},
{
"any": {
"in": {
"lhs": {
"splat": "dlp.profiles"
},
"rhs": [
"<DLP_PROFILE_UUID>"
]
}
}
}
]
}
},
{
"type": "device_posture",
"expression": {
"any": {
"in": {
"lhs": {
"splat": "device_posture.checks.passed"
},
"rhs": [
"<SERIAL_NUMBER_LIST_UUID>"
]
}
}
}
}
],
"action": "block",
"precedence": 14003,
"enabled": true,
"description": "",
"rule_settings": {
"block_page_enabled": false,
"block_reason": "",
"biso_admin_controls": null
},
"filters": [
"http"
]
}'DLP プロファイルを設定するには、Update predefined profile または Create custom profile を参照してください。