Aislar el acceso de contratistas a la intranet
Tarea
Configurar una política para permitir el acceso a la intranet a contratistas
Por qué
Hay casos en los que las empresas necesitan dar acceso a aplicaciones internas a personas que no son empleados, como partners, contratistas y otros terceros. Esto a menudo puede ser un desafío y generar preocupación por la pérdida de datos. Cloudflare puede usar la misma tecnología de remote browser isolation que demostramos al principio del taller para aislar también el acceso a aplicaciones internas, permitiéndote dar acceso externo a terceros y aun así mantener el control sobre lo que pueden hacer.
Ten en cuenta que también puedes combinar esto con los mismos tipos de política de arriba, donde permites el acceso a terceros y además usas perfiles DLP para evitar la descarga de contenido sensible.
Pasos
Usar una lista para contratistas
Primero veamos una forma de identificar a los contratistas. Cloudflare ofrece muchos métodos para autenticar usuarios e identificar sus roles. Podrías tener un identity provider dedicado solo para cuentas de terceros, o podrías usar tu IDP de empresa existente y simplemente añadirlos a un grupo específico. En este ejemplo vamos a usar nuestra autenticación integrada basada en one time pin por email. Esto envía un código de un solo uso por email y permite autenticar a cualquier persona con una dirección de correo.
Pero para facilitar la gestión de políticas, usaremos una lista de emails de contratistas aprobados, de forma que podamos actualizarla en un solo lugar y se pueda usar en varias políticas.
- En el dashboard de Cloudflare, navega a Reusable components > Lists. Verás que tenemos dos tipos de listas configuradas. Haz clic y edita la lista Contractors.
- Aquí puedes ver una lista de emails de contratistas. Esta lista se puede gestionar tanto desde el dashboard como a través de nuestra API mediante código o Terraform. Añadamos tu propia dirección de email a esta lista.
- En la sección Add entry, escribe una dirección de email a la que tengas acceso y haz clic en Add para añadirla a la lista.
- Haz clic en Save para actualizar la lista.
- Hagamos clic también y editemos la lista Low Risk Internal Company Applications.
- Aquí puedes ver una entrada para la intranet. De nuevo, este es un lugar útil para definir muchos hostnames de aplicaciones que puedas reutilizar en varias políticas.
Crear la política
Ahora actualicemos los controles de acceso de la intranet creando una nueva política que use estas listas y la asignemos a nuestra aplicación de intranet.
- En el dashboard de Cloudflare, ve a Access controls > Policies y haz clic en Add a policy.
- Nombra la política Isolated Contractor Access y en la sección Include selecciona lo siguiente.
- Selector = Email List
- Value = Contractors
- Baja y activa la opción Isolate application
- Esto significa que, sin importar cómo se acceda a la aplicación, enrutaremos ese acceso a través de una instancia de navegador aislada. Como ya has aprendido, todo el tráfico a través de un navegador aislado siempre pasará por nuestro secure web gateway, lo que a su vez nos permite controlar cómo los usuarios pueden interactuar con esa aplicación.
- Haz clic en Save
- Navega a Access controls > Applications, haz clic y configura la aplicación Intranet.
- Haz clic en la pestaña Policies
- Haz clic en el botón Select existing policies y elige la política que acabas de crear, Isolated Contractor Access
- Haz clic en Save application.
En este punto ya hemos permitido que los contratistas inicien sesión en la intranet, pero su acceso se enrutará a través de un navegador remoto. Ahora añadamos una política más para dictar cómo se ve ese acceso.
- Navega a Traffic policies > Firewall policies, selecciona la pestaña HTTP y haz clic en Add a policy.
- Dale a la política el nombre Isolate contractors to internal applications
- En la sección Traffic, haz clic en Add condition y configura lo siguiente
- Selector = Host
- Operator = in list
- Value = Low Risk Internal Company Applications
- Luego, en la sección Identity, haz clic en Add condition y configura lo siguiente
- Selector = User Email
- Operator = in list
- Value = Contractors
- Baja hasta la sección Select an action y cambia el desplegable Action a Isolate
- En la sección Configure policy settings, hagamos que esta política sea muy restrictiva. Configura todos los valores de Copy, Paste, Keyboard, Printing, File uploads y downloads como Do not allow
- Por último, haz clic en Create policy
Probar la política
Ahora veamos cómo funciona esta política. Como podemos acceder a la intranet desde cualquier lugar, puedes usar el navegador de tu máquina local, el escritorio Windows 11 o incluso tu dispositivo móvil. Pero si usas el navegador en tu máquina local o en el escritorio Windows 11, abre una nueva ventana de Incognito o InPrivate para que no siga siendo válida ninguna sesión autenticada anterior.
- Usando cualquier ventana del navegador (y una ventana de Incognito o InPrivate para asegurarte de que no sigues conectado como el usuario anterior) abre
https://intranet.grateful-terminal.sxpdemo.com - Esta vez introduce el email que añadiste a la lista de contratistas y haz clic en Send me a code. Revisa tu email, puede tardar unos segundos, e introduce el código que recibas en la página Sign In.
- Ahora tienes acceso a la intranet, pero no puedes imprimir, copiar ni siquiera escribir nada con el teclado.