跳转到内容
搜索文档

分层安全方法

最后更新 查看 MarkdownAgent 设置

一旦你决定了保护 SaaS 应用程序前门访问的模型(或模型组合),你就可以通过分层叠加多个 Cloudflare 控制来解决其他常见的 SaaS 安全关注领域。

针对托管端点的设备姿态控制

你可以通过 Zero Trust 中的 Access for SaaSWARP 注册设置使用设备姿态控制来控制访问 SaaS 应用程序的端点。设备姿态可以确定是什么构成了访问 SaaS 应用程序的托管端点。

你还可以定义是什么构成了健康或半健康的托管端点,并基于潜在的安全担忧调用阶梯式安全策略。这些控制独立于为非托管端点制定的控制。

针对非托管端点的内联安全

对于非托管端点,你可以在 SaaS 应用程序中交付选择性的内联安全,如上传/下载控制、HTTP 过滤以及数据丢失检测/防护策略,而无需安装 Agent。 你可以通过浏览器隔离交付内联安全,但它需要前门控制(如 Access for SaaS),以便能够一致地加以应用。

浏览器隔离 (Browser Isolation)

Cloudflare 可以通过 Cloudflare One Client 或带无客户端 Web 隔离的静态链接来交付隔离的 SaaS 应用程序。

Cloudflare One Client

当你的用户设备注册了 Cloudflare One Client 时,Cloudflare 将透明地隔离浏览器会话。换句话说,用户的浏览器将显示 example.com,但 Cloudflare 会通过在隔离浏览器中渲染来隔离流量。

无客户端 Web 隔离 (Clientless Web Isolation)

借助 无客户端 Web 隔离,Cloudflare 会在 Web 地址上追加静态链接。例如,用户的浏览器在隔离会话中转到 example.com 时将显示 <your-team-name>.cloudflareaccess.com/browser/https://www.example.com

当浏览器隔离对流量进行隔离时,Cloudflare 可以将 TLS 解密、HTTP 检查、网络检查、DNS 过滤和 DLP 策略评估的安全堆栈应用于请求正文中的流量。这为保护非托管端点访问敏感系统提供了解决方案,并可以潜在地升级原本可能被视为有风险的用户或服务的流量。任何浏览器隔离方法都会将用户附加到你的专用出向 IP 地址,以便你可以跨每种访问方法一致地应用策略。

这篇文档对您有帮助吗?