Les critères de destination identifient les applications privées et les activités auxquelles s'applique une politique. Configurez-les dans la section Destination de l'éditeur de politique de protection en temps réel, après avoir sélectionné les critères source de la politique.
Pour connaître le workflow complet, consultez Private App Segments Policy Management.
Select les segments d'applications privées
Un segment d’application privée définit les hôtes, protocoles et ports d’application protégés par NPA. La sélection d’un segment dans une stratégie utilise cette définition existante ; cela ne crée pas de New application et ne modifie pas sa configuration d’hôte et de port.
- Dans Destination, sélectionnez Private App Segment.
- Cliquez sur le champ de sélection Private App Segment.
- Développez Private App Segment, puis recherchez et sélectionnez les applications requises.
- Vérifiez que les segments sélectionnés incluent les hôtes, les protocoles et les ports utilisés par votre application de test.
Utilisez des segments individuels lorsqu’une règle exige une portée d'application précise. Si une application n'est pas disponible dans la sélection, vérifiez qu'elle est configurée dans le locataire et qu'elle prend en charge la méthode d'accès sélectionnée.
Select les tags de segments d'applications privées
Les étiquettes permettent à une politique d'accès de faire référence à un ensemble de segments d'applications privées. Par exemple, une étiquette Finance peut identifier les applications couvertes par une politique d'accès Finance.
- Dans le champ de sélection Private App Segment, développez Private App Segment Tags.
- Select les tags requis.
- Vérifiez les applications associées à chaque tag avant d'enregistrer la politique.
L'ajout ou la suppression d'un tag sur une application peut modifier la portée des politiques qui font référence à ce tag. Vérifiez l'appartenance aux tags dans le cadre de la validation des accès.
Important
Les étiquettes d'applications privées ne sont pas prises en charge pour les politiques DLP de l'accès au navigateur NPA dans le périmètre documenté. Utilisez des segments d'applications privées individuels pour ces politiques d'inspection. Une politique d'accès basée sur les étiquettes n'établit pas que l'inspection basée sur les étiquettes est prise en charge.
Configurer les activités
Les activités limitent une politique d'inspection à des opérations d'application particulières. Elles ne sont pas requises pour une politique d'accès aux applications de base.
| Activité | Utiliser pour inspecter |
|---|---|
| Téléchargement | Contenu transféré de l’application vers l’utilisateur. |
| Télécharger | Contenu transféré de l'utilisateur vers l'application. |
| FormPost | Contenu soumis à l'application par le biais d'un formulaire. |
Les activités disponibles dépendent de l'application et du profil sélectionnés. La prévention des pertes de données et la protection contre les menaces de NPA utilisent la détection d'activité des applications ; l'application doit utiliser un workflow HTTP ou HTTPS pris en charge.
- Select les segments d'applications privées.
- Dans Profile & Action, ajoutez le profil d'inspection requis. Si une confirmation indique qu'une activité est requise, procédez à sa configuration.
- Dans Destination > Activities, sélectionnez les opérations à inspecter.
- Vérifiez que la politique d'inspection contient toutes les activités requises pour votre cas d'utilisation.

Pour les segments d'accès par navigateur HTTP et HTTPS qui partagent un nom d'hôte mais utilisent des ports différents, incluez tous les segments pertinents dans la politique DLP (Prévention des pertes de données) ou de protection contre les menaces. L'omission de l'un d'eux peut empêcher l'application ciblée de correspondre à la politique d'inspection. Voir Appliquer la DLP (Prévention des pertes de données) pour les applications privées d'accès par navigateur NPA.
Configurer les contraintes de fichiers
Utilisez les contraintes de fichier pour restreindre l'inspection aux fichiers qui répondent aux conditions sélectionnées. Les contraintes disponibles dépendent du profil, de l'activité et de la configuration de la politique.
| Constraint | Objectif |
|---|---|
| Nom ou extension du fichier | Faites correspondre les noms de fichiers ou les extensions configurés pour la politique. |
| Type de fichier | Faites correspondre les formats de fichiers sélectionnés. |
| Taille du fichier | Faites correspondre les fichiers en fonction de la condition de taille sélectionnée. |
Après avoir configuré un profil d'inspection et des activités, cliquez sur Add Criteria & Constraints > File Constraints et sélectionnez la contrainte requise. Configurez ses valeurs, puis examinez les conditions de destination complètes avant d'enregistrer.
Une contrainte de fichier restreint les transferts qui correspondent à la politique. Cela n'augmente pas la limite de taille de fichier ni la couverture des formats de fichier du service d'inspection. Consultez Types de fichiers pris en charge pour l'inspection du contenu lors de la planification des tests DLP (Prévention des pertes de données).
Portée d'accès et d'inspection
Veillez à ce que la politique d'accès et la politique d'inspection restent alignées sur les utilisateurs, les méthodes d'accès et les applications qui nécessitent une protection. Une politique d'accès détermine si l'utilisateur peut accéder à l'application. Une politique d'inspection applique le profil sélectionné au trafic correspondant pris en charge.
Par exemple, une politique d'accès peut autoriser le groupe Finance à utiliser une application Web privée, tandis qu'une politique DLP (Prévention des pertes de données) distincte bloque les transferts qui correspondent au profil DLP (Prévention des pertes de données) sélectionné. La politique DLP (Prévention des pertes de données) doit couvrir cette application et l'activité Upload.
Lorsque des segments d'application se chevauchent, examinez les définitions d'hôte, de sous-réseau, de caractère générique, de protocole et de port de chaque segment. Des correspondances de destination plus spécifiques peuvent affecter la sélection des politiques. Testez chaque chemin de connexion pertinent au lieu de supposer qu'un test réussi couvre tous les segments qui se chevauchent.
Valider la correspondance des destinations
- Testez chaque application en utilisant son nom d'hôte ou son adresse IP normal ainsi que la combinaison de protocoles et de ports.
- Confirmez que la méthode d'accès sélectionnée est activée pour l'application.
- Pour les politiques d'accès basées sur des étiquettes, vérifiez l'appartenance actuelle de l'application à une étiquette.
- Pour l'inspection, testez à la fois le contenu qui doit correspondre et le contenu qui ne doit pas correspondre au profil et aux contraintes.
- Vérifiez l'activité sélectionnée. Un test de transfert sortant (upload) ne valide pas une politique de téléchargement (download) uniquement.

