Puede configurar y gestionar las aplicaciones predefinidas usadas por su organización. Una vez configuradas, estas aplicaciones se usan para definir la política y la visibilidad en los informes.
Las aplicaciones predefinidas requieren que todos los nombres de host se puedan resolver públicamente.
Si necesita definir una aplicación que usa nombres de host que solo se puedan resolver de forma privada (por ejemplo, DNS de cerebro dividido) o le gustaría anular la respuesta de DNS público para un nombre de host determinado, cree una app personalizada en su lugar.
- En Jamf Security Cloud, acceda a Políticas > Acceso > Política de acceso.
- Haga clic en Create Policy (Crear política).
- En Predefined app (App predefinida), haga clic en Select app (Seleccionar app).
Aplicaciones predefinidas frente a aplicaciones personalizadas
Una app predefinida incluye todos los criterios de clasificación de tráfico habituales (por ejemplo, nombres de host) requeridos para que las capacidades de Acceso a la red "Zero Trust" de Jamf Connect asocien el tráfico de los dispositivos a la aplicación en cuestión. En la mayoría de casos, esto significa que no necesita definir nombres de host adicionales salvo que esté usando un dominio personalizado para la app.
Una aplicación personalizada requiere que especifique al menos un nombre de host, dirección IPv4, o subred para clasificar el tráfico de la aplicación. Si no lo hace, el tráfico no se comparará con esta política de acceso.
- Seleccione una app en la lista.
- Haga clic en Siguiente.
- Seleccione una Categoría para la aplicación.
- Haga clic en Siguiente.
- (Opcional) En el campo Nombres de host de aplicación, introduzca un nombre de host o pegue una lista de nombres de host que usa la aplicación separados por líneas y, después, haga clic en Añadir.Nota: Omita este paso si está utilizando una app predefinida, a menos que le tenga que aplicar un nombre de host personalizado.
Cada nombre de host debe tener un formato de nombre de dominio completo (FQDN) y se debe poder resolver pública o privadamente mediante una Zona DNS Personalizada configurada.
app.company.comOapp2.domain.corpson ejemplos de FQDN. Puede consultar más información en la sección DNS Zones (Zonas DNS) de la Jamf Security Cloud Portal Setup Guide (Guía de configuración del portal de Jamf Security Cloud).Puede usar nombres cortos tras configurar un dominio de búsqueda en una Zona DNS Personalizada. Por ejemplo, usa
appofiles, donde el dominio se añadirá automáticamente.Se admiten los caracteres comodín, como
*.company.com, para enrutar todo el tráfico de todos los subdominios a través de esta política de acceso. Esta política es útil para capturar una gran cantidad de tráfico, lo que le permite definir políticas más detalladas con el paso del tiempo.Si define el nombre de host con un asterisco (*), puede enrutar todo el tráfico que usa DNS a través de Acceso a Red "Zero Trust". Esto se parece a una VPN de túnel completo tradicional, pero no captura tráfico que usa direcciones IP directamente para conectar por la red.
Nota:Con esta configuración se omiten todos los filtros de seguridad, ya que todas las políticas de acceso se consideran tráfico "de confianza" de forma inherente.
Esta regla funciona como un cajón de sastre, y todas las otras políticas de acceso prevalecerán sobre esta.
Pruebe a conciencia si sus aplicaciones funcionan correctamente mientras se use esta configuración, ya que algunos servicios no permiten el tráfico procedente de centros de datos. Si se da el caso, puede definir políticas de acceso para esos destinos a fin de enrutarlos como corresponda (por ejemplo, a través de una puerta de enlace privada o directamente desde el dispositivo).
Si introduce un nombre de host que ya está definido en una de sus apps predefinidas anteriores, esta aplicación recién creada prevalecerá sobre la app predefinida durante la evaluación de la política.
- Si no hay un nombre de host disponible, añada las direcciones IPv4 o subredes utilizadas por la aplicación en el área de IP y subredes directas.Nota:
El uso de direcciones IPv4 o subredes requiere la instalación de la app Jamf Trust en los dispositivos pertinentes.
El tráfico IP directo no se registra actualmente en los informes de acceso de Jamf Security Cloud.
- Haga clic en Siguiente.
- Si quiere limitar el acceso de la app a determinados grupos de dispositivos, en Permisos de grupo de dispositivos, seleccione Selected device groups (Grupos de dispositivos seleccionados), elija uno o más grupos en el menú y haga clic en Añadir.
- Haga clic en Siguiente.
- Defina los requisitos de Security (Seguridad) que deban cumplirse para permitir a un usuario acceder a esta aplicación en su dispositivo.Nota:Necesita una
Jamf Protect
licencia para definir estos requisitos.- El acceso requiere que el dispositivo esté gestionado —Active esta prestación para impedir que los dispositivos no gestionados accedan a la aplicación. Cuando está seleccionada, puede activar una notificación push para informar a los usuarios de dispositivos no gestionados sobre el motivo por el que se les ha denegado el acceso. El estado de gestión del dispositivo viene determinado por la sincronización con UEM Connect. Se consideran gestionados los dispositivos inscritos activamente en la solución de UEM conectada, siempre y cuando se hayan registrado con ella dentro del umbral de registro de dispositivos definido. Los demás dispositivos se consideran no gestionados. Si la sincronización con UEM no está configurada o falla, es posible que el estado del dispositivo sea impreciso.
- El acceso requiere la validación del riesgo del dispositivo —Active esta prestación para impedir que dispositivos con un nivel de riesgo especificado (o superior) accedan a la aplicación. Cuando está activada, puede establecer el nivel de riesgo y configurar una notificación push para informar al usuario cuándo y por qué se ha denegado su acceso.Nota:
Esta opción solo está disponible para dispositivos Apple gestionados con un perfil de prevención de amenazas de red.
- El acceso requiere que Jamf Trust esté activado —Active esta prestación para imponer de forma continuada las reglas de acceso para una aplicación. Si está activada, el usuario no puede acceder a la aplicación en su dispositivo mientras la app Jamf Trust está desactivada.
- Haga clic en Siguiente.
- Elija un método de enrutamiento para especificar cómo debe acceder a la aplicación el servicio Acceso a Red "Zero Trust". A continuación, haga clic en Siguiente.
- Cifrar y enrutar a través de ZTNA: —
El tráfico de la aplicación se debe encriptar desde el dispositivo a la nube de Jamf Security Cloud, y después se debe enrutar a través de la puerta de enlace de red seleccionada.
- Enrutamiento de dispositivo por omisión —
Para usuarios que tienen autorización para acceder a la aplicación, enrute su tráfico directamente al nombre de host sin encriptarlo a través de Acceso a la red «Zero Trust».
- Cifrar y enrutar a través de ZTNA: —
- Haga clic en el apartado Modo de enrutamiento y seleccione el modo de enrutamiento para las apps de dispositivos de usuarios finales.
- Standard traffic routing (recommended) (Enrutamiento de tráfico estándar [recomendado]) —
Para apps compatibles con IPv4 e IPv6
- Enrutamiento antiguo —
Para dispositivos de usuarios o apps que no son compatibles con IPv6
- Standard traffic routing (recommended) (Enrutamiento de tráfico estándar [recomendado]) —
- Haga clic en Siguiente.
- Revise la configuración de la aplicación y haga clic en Guardar y crear app.
La aplicación estará lista para su uso con dispositivos que cumplan las condiciones de política de acceso definidas.