送信先基準によって、ポリシーが適用されるプライベートアプリケーションとアクティビティが特定されます。ポリシーの送信元基準を選択した後、リアルタイム保護ポリシーエディターの Destination セクションで設定します。
完全なワークフローについては、Private App Segments ポリシー Management をご覧ください。
Select プライベートアプリセグメント
プライベートアプリセグメントは、NPA が保護するアプリケーションのホスト、プロトコル、およびポートを定義します。ポリシーでセグメントを選択すると、既存の定義が使用されます。新しいアプリケーションが作成されたり、ホストとポートの構成が変更されたりすることはありません。
- Destinationでは、 Private App Segmentを選択してください。
- Private App Segment選択フィールドをクリックします。
- Private App Segment を展開し、必要なアプリケーションを検索して選択します。
- 選択したセグメントに、テストアプリケーションで使用されるホスト、プロトコル、およびポートが含まれていることを確認します。
ポリシーでアプリケーションの範囲を正確に指定する必要がある場合は、個別のセグメントを使用します。アプリケーションが選択肢に表示されない場合は、テナントで構成されていることと、選択したアクセス方法をサポートしていることを確認してください。
プライベート アプリ セグメント タグの Select
タグを使用すると、アクセスポリシーでプライベートアプリセグメントのコレクションを参照できます。たとえば、「Finance」タグは、Financeアクセス ポリシーの対象となるアプリケーションを識別できます。
- Private App Segment選択フィールドで、Private App Segment Tagsを展開します。
- Select the required tags.
- ポリシーを保存する前に、各タグに関連付けられているアプリケーションを確認します。
アプリケーションからのタグの追加または削除により、そのタグを参照するポリシーのスコープが変更される場合があります。アクセス検証の一環として、タグのメンバーシップを確認します。
重要
ドキュメントに記載されている範囲内では、プライベートアプリタグは NPA ブラウザアクセス DLP ポリシーではサポートされていません。それらの検査ポリシーには、個別のプライベートアプリセグメントを使用します。タグベースのアクセスポリシーによって、タグベースの検査がサポートされるようになるわけではありません。
アクティビティの構成
アクティビティは、検査ポリシーを特定のアプリケーション操作に制限します。これらは、基本的なアプリケーションアクセスジポリシーには必要ありません。
| 活動 | 検査に使う |
|---|---|
| ダウンロードはこちら | アプリケーションからユーザーに転送されるコンテンツ。 |
| アップロード | ユーザーからアプリケーションに転送されたコンテンツ。 |
| FormPost | フォームを介してアプリケーションに送信されたコンテンツ。 |
利用可能なアクティビティは、選択されたアプリケーションとプロファイルによって異なります。NPA のデータ損失防止および脅威保護では、アプリケーション アクティビティ検出を使用します。アプリケーションは、サポートされている HTTP または HTTPS ワークフローを使用する必要があります。
- プライベートアプリセグメントをSelectします。
- Profile & Actionで、必要な検査プロファイルを追加します。アクティビティが必要であることが確認で示された場合は、アクティビティの構成に進みます。
- Destination > Activities で、検査するオペレーションを選択します。
- 検査ポリシーに、ユースケースに必要なアクティビティがすべて含まれていることを確認します。

ホスト名を共有しているものの異なるポートを使用するHTTPおよびHTTPS Browser Accessセグメントについては、関連するすべてのセグメントをDLPまたは脅威保護ポリシーに含めてください。1つでも省略すると、対象のアプリケーションが検査ポリシーに一致しなくなる可能性があります。「Enforce DLP for NPA Browser Access Private Apps」を参照してください。
ファイル制約を構成する
ファイル制約を使用して、選択した条件を満たすファイルに検査を絞り込みます。利用可能な制約は、プロファイル、アクティビティ、およびポリシー構成によって異なります。
| Constraint | 目的 |
|---|---|
| ファイル名または拡張子 | ポリシーに設定されたファイル名または拡張子に一致させます。 |
| ファイルの種類 | 選択したファイル形式に一致させます。 |
| ファイルサイズ | 選択したサイズ条件に従ってファイルを照合します。 |
検査プロファイルとアクティビティを構成したら、Add Criteria & Constraints > File Constraints をクリックし、必要な制約を選択します。値を構成し、保存する前に宛先条件全体を確認します。
ファイル制約により、ポリシーに一致する転送が絞り込まれます。検査サービスのファイルサイズ制限やファイル形式のカバレッジは増加しません。DLPテストを計画する際は、コンテンツ検査でサポートされているファイル形式をご確認ください。
アクセスおよび検査のスコープ
保護が必要なユーザー、アクセス方法、およびアプリケーションについて、アクセスポリシーと検査ポリシーを一致させておきます。アクセスポリシーによって、ユーザーがアプリケーションにアクセスできるかどうかが決まります。検査ポリシーにより、選択したプロファイルが一致するサポート対象のトラフィックに適用されます。
たとえば、アクセス ポリシーでFinanceグループによるプライベートウェブアプリケーションの使用を許可する一方、別のDLPポリシーで、選択したDLPプロファイルに一致するアップロードをブロックできます。DLPポリシーでは、そのアプリケーションとUploadアクティビティを対象にする必要があります。
アプリケーション セグメントが重複している場合は、各セグメントのホスト、サブネット、ワイルドカード、プロトコル、およびポートの定義を確認してください。より具体的な宛先一致がポリシー選択に影響する場合があります。1つの成功したテストがすべてのオーバーラップするセグメントをカバーすると仮定するのではなく、関連するすべての接続パスをテストしてください。
宛先マッチングの検証
- 通常のホスト名または IP アドレスとプロトコル/ポートの組み合わせを使用して、各アプリケーションをテストします。
- 選択されたアクセス方法がそのアプリケーションに対して有効になっていることを確認します。
- タグベースのアクセス ポリシーについては、アプリケーションの現在のタグ メンバーシップを確認します。
- 検査のために、プロファイルや制約に一致するはずのコンテンツと一致しないはずの両方のコンテンツをテストします。
- 選択したアクティビティを確認します。アップロードテストでは、ダウンロード専用のポリシーを検証できません。

