送信元基準によって、プライベートアプリアクセス(Private App Access)ポリシーがどのユーザー、デバイス、および接続条件に適用されるかが決まります。リアルタイム保護(Real-time Protection)ポリシーエディターのSourceセクションで設定します。
アクションが適用される前に、ポリシーは設定された送信元条件だけでなく、宛先にも一致する必要があります。たとえば、Financeグループ、クライアントアクセス、オランダのポリシーには、これら3つの条件すべてが必要です。国を追加しても、ユーザーやアクセス方法の要件が置き換えられるわけではありません。
完全なポリシーのワークフローについては、プライベートアプリのセグメントポリシー管理を参照してください。
利用可能な基準
| Criterion | 目的 | 構成に関する考慮事項 |
|---|---|---|
| ユーザー | ユーザー、ユーザーグループ、または組織単位にポリシーを適用します。 | デフォルトは All Users です。Select a subset to limit theポリシーのスコープ。 |
| アクセス方法 | ユーザーがプライベートアプリケーションに接続する方法を特定します。 | アプリケーションとプロファイルでサポートされているメソッドをSelectしてください。 |
| 送信元 IP(エグレス) | 接続がNetskopeに到達するパブリック送信元IPアドレスを一致させます。 | 関連するパブリックアドレスまたはネットワークを含むネットワークロケーションオブジェクトを選択します。 |
| 原産国 | 接続のエグレスIPアドレスに関連付けられている国を一致させます。 | Select Matches または Does Not Match を選択し、国を選択します。 |
| OS | ポリシーを指定されたオペレーティングシステムに制限します。 | クライアントアクセスに使用します。アプリごとの定期的な認証には、Windowsおよび/またはmacOSが必要です。 |
| デバイス分類 | 組織で使用されているデバイス分類を一致させます。 | クライアントアクセスに使用します。このポリシーワークフローでは、ブラウザーアクセスは非管理対象として扱われます。 |
| ユーザーの信頼 | User Confidence Index(UCI)の閾値に一致させます。 | 高度なUEBAが必要です。構成と現在の可用性については、ユーザー信頼度を参照してください。 |
共有ポリシーエディターには、選択したポリシータイプまたはアクセス方法で使用できない条件が表示される場合があります。無効なオプションは、その組み合わせがサポートされていることを示すものではありません。このワークフローでは、接続のパブリックアドレスにSource IP (Egress)を使い、エンドポイントのローカルアドレスとして無効なSource IPオプションを代わりに使用しないでください。
ユーザー、グループ、または組織単位の選択
- User フィールドをクリックします。
- User、User Group、または Organizational Unit を展開します。
- 含めるアイデンティティを検索して選択します。
- ポリシーを保存する前に、選択内容を確認してください。
アクセスをディレクトリのメンバーシップに従わせる必要がある場合は、グループまたは組織単位を使用します。プライベートアプリケーションへのアクセスに使用されるIDが、選択したユーザーまたはグループで表されているIDであることを確認します。
アクセス方法の Select
Select Client を介して行われる接続については、Netskope Client。Select Browser Access ブラウザベースのアクセス用に構成されたプライベートアプリケーションには、を選択します。
アクセス方法は、構成できる他のコントロールに影響します:
- 脅威からの保護にはクライアントアクセスが必要です。
- DLPは、プロファイルとアクションに記載されている検査制限を条件として、クライアントおよびブラウザアクセスをサポートします。
- アプリごとの定期認証には、WindowsまたはmacOSでのクライアントアクセスが必要です。
- 現在の User Confidence のアクセス方法の要件については、プライベートアプリセグメントの User Confidence をご覧ください。
アクセス方法に異なる基準や制御が必要な場合は、個別のポリシーを構成します。
送信元IP(Egress)を構成する
企業のインターネットゲートウェイなどの指定されたパブリックネットワークからの接続へのアクセスを制限するには、Source IP (Egress) を使用します。
エグレスアドレスは、NATゲートウェイ、プロキシ、その他の仲介機器のものである可能性があります。これは必ずしも、ローカルネットワーク上でユーザーのデバイスに割り当てられたアドレスであるとは限りません。
- Policies > Profiles > Network の下でネットワークロケーションオブジェクトを作成または確認します。
- ポリシーエディターで、Add Criteria > Source IP (Egress)をクリックします。
- Select Matches to include the selected network locations, or Does Not Match to match connections outside them.
- Select the必要なネットワークロケーションオブジェクト。
- テスト接続のためにNetskopeによって確認されたパブリックアドレスを使用して結果を検証します。
たとえば、企業のイグレスネットワークに一致する許可ポリシーでは、ユーザーが他の条件も満たしている場合にのみアクセスが許可されます。そのネットワーク外からの接続はこのポリシーに一致しないため、その結果は他の該当するポリシーによって異なります。
送信元国の構成
ソース国では、Netskope の位置情報データにおけるエグレス IP アドレスに関連付けられた国を使用します。これはユーザーの国籍を特定したり、デバイスの GPS の位置情報を使用したりするものではありません。プロキシまたは一元化されたエグレスサービスは、Netskope が認識する国に影響を与える可能性があります。
- Add Criteria > Source Countryをクリックしてください。
- Select Matches か Does Not Match。
- 必要な国を検索して選択します。
- ポリシーを保存し、変更を適用します。
- 選択内容に一致する接続と一致しない接続の両方からテストします。

送信元IP(エグレス)と送信元国が一緒に設定されている場合、両方の条件を満たす必要があります。予期しない国である場合は、ポリシーを変更する前に接続で確認されたエグレスアドレスを確認してください。ジオロケーションマッピングの調査が必要な場合は、Netskopeサポートにお問い合わせください。
デバイス基準の構成
ポリシーを適用するオペレーティングシステムを選択するには、Add Criteria > OSをクリックします。必要なデバイス分類を選択するには、Add Criteria > Device Classificationをクリックします。
デバイス分類は、テナントで構成された分類ルールを反映します。ポリシーの一致のトラブルシューティングに使用する前に、テストデバイスが期待される分類を受け取ることを確認してください。デバイスの所有権単体では、どのカスタム分類を受け取るかは決定されません。
ユーザーの信頼
ユーザー信頼度は、ポリシーのソース基準にユーザーリスクを追加します。Netskope Advanced UEBA は、0 から 1000 までのユーザー信頼度指数 (UCI) スコアを提供します。値が小さいほど、ユーザーのリスクが高いことを示します。この条件を使用して、選択した信頼度しきい値を満たすユーザーにのみ、機密性の高いプライベートアプリケーションへのアクセスを制限します。
信頼性の比較
| Comparison | Threshold | Matching score values |
|---|---|---|
| より少ない | 351 (低評価) | 0–350 |
| より少ない | 651(不十分および中程度の評価) | 0–650 |
| 〜超 | 350(良好および中程度の評価) | 351–1000 |
| 〜超 | 650(良好な評価) | 651–1000 |
比較によって、条件が一致するかどうかが決まります。ポリシーのアクションによって、一致するアクセスに対して何が行われるかが決まります。たとえば、許可ポリシーにおいて More Than と 650 (Good rating) を使用した場合、ユーザーのスコアが 650 を超え、かつ残りのポリシー条件も一致している場合にのみ、アクセスが許可されます。

基準を追加
- Sourceセクションで、 Add Criteria > User Confidenceをクリックします。
- Select Less Than か More Than。
- 表示されたなしきい値のいずれかを選択します。例えば、More Thanを選択し、次に650 (Good rating)を選択します。
- その他の送信元基準、宛先、およびポリシーアクションを確認します。ポリシーの作成手順に従ってポリシーを保存し、変更を適用します。
UCI条件は、ポリシーの他の条件と組み合わされます。高いUCIスコアは、一致しないユーザー、アクセス方法、国、またはデバイスの要件を上書きすることはありません。逆に、一致しないUCI条件であっても、別の適用可能なポリシーで許可されている場合は、アクセスがブロックされることが保証されるわけではありません。
スコアの可用性と検証
ユーザーのUCIレコードがない場合、ドキュメント化されているデフォルトのスコアは1000です。Advanced UEBAでユーザーの身元とスコア情報を確認します。1000というスコアだけで、ユーザーのアクティビティが評価されたことが証明されるわけではありません。
構成されたしきょい値の両側でスコアをテストし、同じアプリケーションへのアクセスを許可する可能性のある他のポリシーを確認します。User Confidence Guide for Private Apps Segmentsには、現在のアップデートの動作、制限事項、およびパイロット検証の手順が記載されています。
ソースマッチングの検証
一度に 1 つの条件をテストします。ユーザーのグループメンバーシップ、アクセス方法、オペレーティングシステム、デバイス分類、観測された出力アドレス、およびポリシーで使用するUCI要件を確認します。
一致しない条件とアクセス成功の両方をテストします。1つのポリシーへの一致が失敗した場合でも、別の適用可能なポリシーで許可されているであれば、それだけで接続がブロックされることはありません。制限を検証する際は、幅広い許可ポリシーと重複するアプリケーションスコープを確認してください。

