保護対象ルールのリソース一致ルール式

保護対象ポリシールールは、エンドユーザーがルールと一致するかどうかを判断するためにリソース一致ルールを必要とします。リソース一致ルールは正規表現に基づいています。Access Gatewayは、共通のベースライン式を持つ一連のメニュー項目を提供します。これらのメニュー項目は、特定のニーズに合わせて選択・変更できます。

指定された式に基づき保護対象ルールを修正する

  1. Access Gateway管理者UIコンソールに進みます。
  2. アプリケーション(Applications)タブを選択します。
  3. 既存の保護対象ルールを含む、または新しい保護対象ルールが必要なアプリを選択し、編集(Edit)をクリックします。
  4. ポリシー(Policies)セクションを選択します。
  5. 既存の保護対象ルールを選択し、編集(Edit)をクリックします。または、新しい保護対象ルールを作成することもできます。「アプリケーションポリシーを管理する」をご覧ください。
  6. ポリシーメニューをクリックし、定義済みのポリシーの中から1つを選択し、これを使用する(Use this)をクリックします。
  7. 必要に応じてポリシーを修正します。

定義済みポリシー

以下の定義済みのポリシーが提供されています。

ポリシー 説明
グループを許可(Allow Group) エンドユーザーが単一の指定されたグループのメンバーである場合、指定されたリソースへのアクセスを許可します。

例:(^|\R)Groups=((?=(|.*:)Everyone(\R|:.*)))

グループを拒否(Deny Group) エンドユーザーが単一の指定されたグループのメンバーである場合、指定されたリソースへのアクセスを拒否します。

例:(^|\R)Groups=((?!(|.*:)Everyone(\R|:.*)))

RemoteIPを許可(Allow RemoteIP) エンドユーザーのIPが指定された正規表現と一致する場合、指定されたリソースへのアクセスを許可します。

例:(^|\R)RemoteIP=(?=192\..*)

RemoteIPを拒否(Deny RemoteIP) エンドユーザーのIPが指定された正規表現と一致する場合、指定されたリソースへのアクセスを拒否します。

例:(^|\R)RemoteIP=(?!192\..*)

ORグループを許可(Allow OR Groups) ユーザーが1つのグループのグループメンバーシップを持っている場合、リソースへのアクセスを許可します。

例:(^|\R)Groups=(((?=(|.*:)Everyone(\R|:.*)))|((?=(|.*:)Group2(\R|:.*))))

ANDグループを許可(Allow AND Groups) ユーザーが1つのグループおよび別のグループのグループメンバーシップを持っている場合、リソースへのアクセスを許可します。

例:(^|\R)Groups=((?=(|.*:)Everyone(\R|:.*)))((?=(|.*:)Group2(\R|:.*)))

ユーザーを許可(Allow User) UserNameが一致する場合、リソースへのアクセスを許可します。

例:(^|\\R)UserName=user@example\\.com

ユーザーを拒否(Deny User)

UserNameが一致する場合、リソースへのアクセスを拒否します。

例:(^|\\R)UserName=(?!user@example\\.com)

グループとユーザーがAND条件に一致する場合に許可(Allow Group AND User) ユーザーのグループメンバーシップおよびUserNameが一致する場合、リソースへのアクセスを許可します。

例:(?=.*(^|\R)Groups=((?=(|.*:)Everyone(\R|:.*))))(?=.*(^|\R)UserName=user1@domain\.tld)

グループとユーザーが一致しない場合に許可(Allow Group AND Deny User) ユーザーのグループメンバーシップおよびUserNameが一致しない場合、リソースへのアクセスを許可します。

例:(?=.*(^|\R)Groups=((?=(|.*:)Everyone(\R|:.*))))(?=.*(^|\R)UserName=(?!user3@domain\.tld))

選択したら、特定のニーズに合うように式を修正できます。

リソース一致ルールフィールド

リソース一致ルールは、アプリ属性に基づく正規表現です。定義済みポリシーは、グループ、ユーザー名、RemoteIPなどの属性を使用します。リソース一致ルールでは、任意のアプリ属性を使用できます。一般的な属性マッピングには、以下の通りです。

データソース(Data source) フィールド 名前
IDP グループ グループ
IDP メール UserName
IDP ログイン ログイン
提供されており、属性として定義する必要はありません。 RemoteIP

USER_AGENT