保護対象ルールのリソース一致ルール式
保護対象ポリシールールは、エンドユーザーがルールと一致するかどうかを判断するためにリソース一致ルールを必要とします。リソース一致ルールは正規表現に基づいています。Access Gatewayは、共通のベースライン式を持つ一連のメニュー項目を提供します。これらのメニュー項目は、特定のニーズに合わせて選択・変更できます。
指定された式に基づき保護対象ルールを修正する
- Access Gateway管理者UIコンソールに進みます。
- アプリケーション(Applications)タブを選択します。
- 既存の保護対象ルールを含む、または新しい保護対象ルールが必要なアプリを選択し、編集(Edit)をクリックします。
- ポリシー(Policies)セクションを選択します。
- 既存の保護対象ルールを選択し、編集(Edit)をクリックします。または、新しい保護対象ルールを作成することもできます。「アプリケーションポリシーを管理する」をご覧ください。
- ポリシーメニューをクリックし、定義済みのポリシーの中から1つを選択し、これを使用する(Use this)をクリックします。
- 必要に応じてポリシーを修正します。
定義済みポリシー
以下の定義済みのポリシーが提供されています。
| ポリシー | 説明 |
|---|---|
| グループを許可(Allow Group) | エンドユーザーが単一の指定されたグループのメンバーである場合、指定されたリソースへのアクセスを許可します。 例: |
| グループを拒否(Deny Group) | エンドユーザーが単一の指定されたグループのメンバーである場合、指定されたリソースへのアクセスを拒否します。 例: |
| RemoteIPを許可(Allow RemoteIP) | エンドユーザーのIPが指定された正規表現と一致する場合、指定されたリソースへのアクセスを許可します。 例: |
| RemoteIPを拒否(Deny RemoteIP) | エンドユーザーのIPが指定された正規表現と一致する場合、指定されたリソースへのアクセスを拒否します。 例: |
| ORグループを許可(Allow OR Groups) | ユーザーが1つのグループのグループメンバーシップを持っている場合、リソースへのアクセスを許可します。 例: |
| ANDグループを許可(Allow AND Groups) | ユーザーが1つのグループおよび別のグループのグループメンバーシップを持っている場合、リソースへのアクセスを許可します。 例: |
| ユーザーを許可(Allow User) | UserNameが一致する場合、リソースへのアクセスを許可します。例: |
| ユーザーを拒否(Deny User) |
例: |
| グループとユーザーがAND条件に一致する場合に許可(Allow Group AND User) | ユーザーのグループメンバーシップおよびUserNameが一致する場合、リソースへのアクセスを許可します。例: |
| グループとユーザーが一致しない場合に許可(Allow Group AND Deny User) | ユーザーのグループメンバーシップおよびUserNameが一致しない場合、リソースへのアクセスを許可します。例: |
選択したら、特定のニーズに合うように式を修正できます。
リソース一致ルールフィールド
リソース一致ルールは、アプリ属性に基づく正規表現です。定義済みポリシーは、グループ、ユーザー名、RemoteIPなどの属性を使用します。リソース一致ルールでは、任意のアプリ属性を使用できます。一般的な属性マッピングには、以下の通りです。
| データソース(Data source) | フィールド | 名前 |
|---|---|---|
| IDP | グループ | グループ |
| IDP | メール | UserName |
| IDP | ログイン | ログイン |
| 提供されており、属性として定義する必要はありません。 | RemoteIP USER_AGENT |
|