成果別 — データとアクセスのセキュリティ

お客様自身のプラットフォーム上で、お客様の条件でZero Trust Access

明確な2つの運用モード。ブラウザからのRDP、SSH、VNC。標準ベースのVPNとアプリ単位の認証が、ADCおよびWAAPと同一プラットフォーム上で動作 — 別途アクセスモジュールをライセンスする必要はありません。

クラシックなVPNは壁にぶつかりました:ユーザーが多すぎ、アプリケーションが多すぎ、アプリ単位の制御がありません。業界のモダンな答えはZero Trust Accessでしたが、pure-playのZTNAプラットフォームの多くはcloud-onlyに向かいました;従来のADCベンダーはZTAをロードバランサーの隣に追加する別個で高価なモジュールとして販売しています。TR7は異なる道を選びます。お客様のアプリケーションを配信するのと同じプラットフォームが、それらへのアクセスも管理します。明確に名付けられた2つの運用モードがあります:既存サービスにログインとSSOを接続するPer-Service Authentication、またはユーザーが一度ログインして許可されたアプリケーションに到達するブランド付きアクセスポータルです。ブラウザからRDP、SSH、VNCセッションが開きます。SSLとIPsec VPNは同じエンジン上で並んで動作します。アイデンティティ、セッション、監査ログはお客様のネットワーク内に留まります。

2つのモード
Per-Service Authenticationとブランド付きアクセスポータル — 1つを選ぶか、両方を併用するか
ブラウザ
RDP、SSH、VNCをブラウザから — endpointにクライアントなし
オンプレミス
アイデンティティ、セッション、監査ログはお客様のネットワーク内に留まる

VPNは限界に達した;モダンなソリューションはネットワークを離れるか、別途請求するかのいずれかだった

企業ネットワークへ単一のVPNトンネルを開くことは、かつては十分でした。今日は違います。ユーザーはあらゆる場所から接続し、アプリケーションはあらゆる場所にあり — データセンター、クラウド、SaaS — そして単一のVPNトンネルはログインした全員に過剰なアクセスを与えます。請負業者は特定のアプリケーションへの短期アクセスを必要とします。ヘルプデスクは内部のRDPやSSHターゲットにクライアントを配布せずに到達する必要があります。セキュリティチームは誰が何にアクセスしているかを把握し、ネットワークではなくアプリケーションレベルでアクセスを取り消したいと考えています。

業界のモダンな答えはZero Trust Accessでした。しかし、どちらの道にも代償があります。pure-playのZTNAプラットフォームの多くはcloud-only — お客様のトラフィックとアイデンティティ決定が他社のedgeに運ばれます。従来のオンプレミスADCベンダーは、ZTAをロードバランサーの上に追加する別個で高価なモジュールとして提供します:独自のポリシーエンジン、独自の学習曲線、独自のライセンス。

TR7はアクセスを、すでにお客様のアプリケーションを配信し保護しているプラットフォームに配置します。同じvServiceモデル、同じオペレーターコンソール、同じ監査証跡;その上に2つの名付けられた運用モード、ブラウザからのgatewayプロトコル、標準ベースのVPN。別途ライセンスされるモジュールはなく、ログインフローの経路に第三者のネットワークはありません。

TR7 Zero Trust Accessを際立たせる5つの特徴

それぞれ単独でも価値があります。組み合わせることで、他社のクラウドに依存せず、請求書に別項目として現れないzero trustアクセスの姿を定義します。

オンプレミス優先 — アイデンティティとセッションはお客様のネットワーク内に

ほとんどのモダンZTAプラットフォームはSaaSです。お客様のアイデンティティ決定、セッショントラフィック、監査ログは彼らのネットワークに存在します。TR7はお客様自身のハードウェア上で動作します。ログイン、postureチェック、セッション、ログは、お客様のセキュリティポリシーがすでに適用されている場所に留まります。

明確な2つの運用モード

モードA — Per-Service Authentication:既存のアプリケーションにログインとSSOを接続します。単一サービス、単一の認証ラッパー;ユーザーがログインすると直接アプリケーションに進みます。モードB — ブランド付きアクセスポータル:独自のリスナーを持つ、ホワイトラベルの独立したポータル。ユーザーは一度ログインし、許可されているすべてのアプリケーションをlaunchpadで見ます。各モードに独自のインターフェースがあります;デプロイに合うものを選ぶか、両方を併用してください。

ブラウザからのRDP、SSH、VNC

内部チームはRDP、SSH、VNCターゲットにブラウザタブから直接到達します。クライアントのインストールなし、endpointにVPNトンネルなし、メンテナンスが必要なnativeソフトウェアなし。セッションはトンネリングされ集中的に監査されます;アクセス取り消しは次のリクエストで有効になります。

アクセス、VPN、ADC、WAAPが単一プラットフォームに

他のオンプレミスプラットフォームは、アクセス用に別モジュール、ロードバランシング用に別、WAF用に別、VPN用に別を販売します。TR7はそのすべてを同じエンジン、単一のオペレーターコンソール、単一の監査ビューで提供します。「VPNがある」状態から「zero trustアクセスがある」状態への移行は、同じ製品の中で行われます。

標準VPNと継続的trust評価

IKEv2とSSL VPNは、すべてのモダンなオペレーティングシステムがすでに話す標準上で動作します — iOS、Android、Windows、macOSのユーザーはアプリをダウンロードせず、VPNプロファイルを追加するだけです。OAuth 2.0、OIDC、SAML、LDAP、RADIUSがネイティブにサポートされます。endpointセキュリティシグナル(既知のデバイス、最新のposture、コンプライアンス状態)がアクセス決定を継続的に供給します;信頼された状態で開始したセッションは、コンテキストが変化すれば再評価され制限される場合があります。

TR7 Zero Trust Accessの内容

以下の各機能は、お客様のアプリケーションを配信し保護するのと同じプラットフォームの一部として提供されます。

モードA — Per-Service Authentication

既存のHTTPサービスにログインとSSOを接続します。アプリケーションはそのまま留まります;TR7がその前に立ち、認証、MFA、ポリシーを適用します。単一サービス、単一の認証ラッパー;ユーザーがログインすると直接アプリケーションに移行します。各アプリケーションが安定したURLを持ち、最小限の変更でのデプロイを望む場合に適しています。

モードB — ブランド付きアクセスポータル

独自のリスナーと独自のブランドを持つ独立したポータル。ログイン後、ユーザーは許可されているすべてのアプリケーションのlaunchpadを見ます — 内部Webアプリケーション、SaaS、RDP/SSH/VNCセッション。単一ポータル、多backend。統合された単一の入口に運用上の論理がある場合に適しています。

ブラウザからのRDP、SSH、VNC gateway

内部のRDP、SSH、VNCターゲットへブラウザ経由でアクセス。endpointにnativeクライアントなし、デバイスにVPNトンネルなし。セッションはトンネリングされ集中的に監査されます;単一の取り消しアクションがすべてのアクティブセッションを終了させます。

SSL VPNとIPsec IKEv2 — OS自身のクライアントで

同一プラットフォーム上で動作する標準ベースのVPN。フルまたはスプリットトンネル用のSSL VPN;site-to-siteまたは強力暗号化のリモートアクセス用のIPsec IKEv2。特にモバイルで強力です:iOSとAndroidはIKEv2をネイティブに話し、ユーザーはアプリをインストールする代わりに設定にVPNプロファイルを追加します — 配布、更新、メンテナンスの負荷なし。WindowsとmacOSも同様に組み込みのVPNクライアントで動作します。BYOD(個人デバイス)シナリオに自然に適合します。

アイデンティティプロバイダー統合

OAuth 2.0、OIDC、SAML、LDAP、RADIUSをネイティブサポート。Azure AD、Okta、ADFS、Google Workspace、OneLoginなど既存のIdPにプロトコルブリッジなしで接続します。

MFAとコンテキスト認識型認証

MFAはアクセスのedgeで適用されます。リクエストのコンテキストが変化したとき — 異なる国、異なるデバイス、より機密性の高いアプリケーション — step-up認証がトリガーされます。

継続的trust evaluation

信頼された状態で開始したセッションは、デフォルトで信頼され続けるわけではありません。endpoint posture、地理、デバイスの健全性、セッション異常がセッション全体を通じて再評価されます。コンテキストが変化すれば、アクセスは制限されるか、セッション中に取り消される場合があります。

endpointセキュリティシグナル統合

ユーザーがTR7のendpointセキュリティ層によって管理されるデバイス上にいる展開では、デバイス信頼シグナル(既知のデバイス、最新のposture、コンプライアンス)がアクセスポリシーを供給します。管理されていないendpointは完全な検査を受けます。

PAMレベルのSSHセッションコマンド監査

gateway経由で内部ターゲットに到達するSSHセッションはコマンドレベルでログ記録されます — 入力されたすべてのコマンド、受信したすべての応答。監査証跡は調査対応可能;別途PAM製品は不要です。

アプリ単位のポリシーとleast-privilegeアクセス

各アプリケーションは独自のアクセスポリシーを持ちます:アイデンティティ、デバイスposture、時間帯、地理、MFA強度。CRMに到達したユーザーがデータベースに自動的に認可されることはありません。横方向の移動は、各アプリケーションが明示的に認可した範囲に制限されます。

内部アプリケーションを公開インターネットから隠す

TR7の背後にあるアプリケーションには直接到達できません。探索スキャン、ポートスイープ、認証前攻撃はTR7を見て、お客様のアプリケーションは見ません。アプリケーションコードを変更せずに攻撃面が縮小します。

視覚的ポリシー、スクリプト不要

アクセスポリシー、認証フロー、条件付きルールは、プラットフォームの他の場所で使用される同じ視覚的なフロービルダーで構築されます。独自のポリシー言語なし;ルールを変更するためにベンダー認定は不要です。

アクセス、配信、セキュリティが単一コンソールに

アクセスイベント、ADCトラフィック、WAAP検出、DDoSシグナルが単一のオペレータービューと単一の監査証跡で共有されます。SIEMエクスポートはプラットフォームの他の部分と同じタクソノミーを使用します。

2つの運用モードを並べて

どちらのモードもZero Trust Accessを提供します。違いはオペレーターの労力とエンドユーザー体験です。並行して運用できます。

01

モードA — Per-Service Authentication

単一アプリケーション、単一の認証ラッパー。アプリケーションは既存のURLを保持します;TR7がその前に立ち、認証、MFA、posture、ポリシーを適用します。ユーザーはログイン後、直接アプリケーションに到達します。各アプリケーションが安定したURLを持ち、可能な限り最小の変更でのデプロイを望む場合に適しています。

02

モードB — ブランド付きアクセスポータル

単一ポータル、多backend。独自のリスナーを持つ、ホワイトラベルの独立したポータル。ユーザーは一度ログインし、許可されているすべてのアプリケーションをlaunchpadで見ます。統合された入口が運用上理にかなう場合、またはアプリケーションlaunchpadを望む場合に適しています。

03

並行展開

2つのモードは同時に動作できます。一部のアプリケーションはper-service authでラップされ、他はポータル経由でアクセスされます。同じアイデンティティポリシー、同じendpointシグナル、同じ監査証跡。

04

どちらのモードからもブラウザプロトコル

RDP、SSH、VNCセッションはどちらのモードでも提供できます — ラップされたper-service URLとして、またはポータルlaunchpadタイルとして。ブラウザ体験は同じ;変わるのは運用フレームのみです。

05

VPNとの共存

SSL VPNとIPsec VPNはどちらのモードと並んでも動作し続けます。移行期に有用です:ユーザーはお客様が決めたスケジュールに従ってVPNからper-applicationまたはポータルアクセスへ移行します。

06

下層は同じvServiceモデル

どのモードを選んでも、設定オブジェクトはvServiceです。ヘルスチェック、トラフィックルール、可観測性、帯域幅モデルは同じように動作します。お客様の他のアプリケーションを配信するのと同じエンジンです。

この成果が現れる場面

お客様自身のスケジュールでのVPN移行

ユーザーをフラットなVPNトンネルからアプリ単位のアクセスへ移行 — 抜本的な変更なしで。SSL VPNは動作し続けます;チームはPer-Service Authまたはブランドポータルへ段階的に移行します。

請負業者と第三者アクセス

外部ユーザーは特定のアプリケーションへ短期かつ範囲を限定したアクセスを得ます。企業デバイスやVPNクライアントのインストールは不要;ポータルにログインし、許可されているものだけを見ます。

ヘルプデスクと管理者アクセス

運用チームは内部のRDP、SSH、VNCターゲットにブラウザタブから到達します。各セッションはトンネリングされ監査されます;請負業者のアクセスが取り消されると、すべてのアクティブセッションが即座に終了します。

金融サービス — 規制対象のリモートアクセス

MFA、デバイスposture、セッションレベル監査に紐づくアプリ単位のポリシー。PAMレベルのSSHコマンドログが、別途PAM製品なしで規制および内部監査の要件を満たします。

政府・公共サービス

データ所在地ルールがアイデンティティとセッショントラフィックのネットワーク外への流出を禁止します。オンプレミス展開がすべての認証決定、セッション、監査ログをローカル管理下に保ちます。

合併・買収

2つの組織、2つのアイデンティティプロバイダー、2つのアプリケーションカタログ。ブランド付きアクセスポータルは統合が進行する間、単一の表玄関になります — ユーザーは単一のlaunchpadを見ます、背後でアイデンティティ作業が続いていても。

18 features

このソリューションを実装する機能

このソリューションが参照する機能 — 上記で説明した制御を構成する技術的要素。

SSL VPN と IKEv2

TR7 AAM
Zero Trust Accessレガシーアプリのモダナイズ

VPN アクセスを別個のネットワーク例外としてではなく、AAM のアイデンティティとデバイス信頼ポリシーの一部として管理します。

金融サービス· 公共部門· 医療

クライアントレスアプリケーションポータル

TR7 AAM
Zero Trust AccessレガシーアプリのモダナイズHIPAAコンプライアンスPCI DSSコンプライアンス

RDP、VNC、SSH、Kubernetes、レガシーシステムへブラウザからアクセス — クレデンシャルボールト、記録、ウォーターマークが標準装備。

金融サービス· 公共部門· 医療

多要素認証

TR7 AAM
Zero Trust AccessHIPAAコンプライアンスPCI DSSコンプライアンス

3つのMFA方式、サービス単位ポリシー、信頼済みデバイスのショートカット — サードパーティのMFAクラウドなし。

金融サービス· 公共部門· 医療

条件付きアクセスポリシーエンジン

TR7 AAM
Zero Trust AccessHIPAAコンプライアンスPCI DSSコンプライアンス

単一のフローエンジンがすべての認証アウトカムを決定します — 誰が、何に、どの要素の後に、どのコンテキストで。

金融サービス· 公共部門· 医療

継続的トラスト評価

TR7 AAM
Zero Trust Accessボット管理HIPAAコンプライアンスPCI DSSコンプライアンス

サインイン時に得たトラストは永遠には運ばれません。すべてのセッションは、すべてのステップで評価下にあり続けます。

金融サービス· 公共部門· 医療

SAML 2.0 アイデンティティフェデレーション

TR7 AAM
Zero Trust Access

標準準拠のSAML SP — エンタープライズIdP、国家アイデンティティフェデレーション、テナントごとのルーティング;MFA、条件付きアクセス、デバイストラストと連携。

金融サービス· 公共部門· 医療· 教育

OIDC / OAuth 2.0 フェデレーション

TR7 AAM
Zero Trust Access

標準準拠のOIDC relying party — PKCE付き認可コード、JWKSで検証されたIDトークン、nonceおよびstate防御、テナントごとのIdPルーティング。

金融サービス· 公共部門· 医療· 教育

LDAP/AD バインド

TR7 AAM
Zero Trust Access

あなたのエンタープライズディレクトリはすでに存在します;TR7 AAMはそれを複製せず、それに接続し、グループメンバーシップをアクセスポリシーに変えます。

金融サービス· 公共部門· 医療· 教育

追加 IdP 統合

TR7 AAM
Zero Trust AccessHIPAAコンプライアンスPCI DSSコンプライアンス

SAML と OIDC 以外のあらゆるアイデンティティソースを同じアクセスおよび監査フローに接続します。

金融サービス· 公共部門

TLS / mTLS クライアント証明書認証

TR7 ADCTR7 AAM
Zero Trust Accessアプリケーション配信と高速化PCI DSSコンプライアンスHIPAAコンプライアンスAPIセキュリティ

クライアント証明書を接続制御から引き上げ、トラフィック決定を動かすアイデンティティオブジェクトへと変えます。

金融サービス· 公共部門· 医療

マルチネームスペースアーキテクチャとクロスNSルーティング

TR7 ADCTR7 vTenant
アプリケーション配信と高速化レガシーアプリのモダナイズZero Trust Access

ネットワークを統合せずにサービスを接続 — 重複するIPプランとテナント分離を単一のvServiceモデルで管理。

金融サービス· 公共部門· 医療

アカウント乗っ取り保護

TR7 WAAPTR7 AAM
ボット管理Zero Trust Access

単一のシグナルではなく、組み合わせたリスク決定に基づいてcredential stuffing、ブルートフォース、セッションハイジャックの試みを阻止します。

金融サービス· 小売・Eコマース

ログイン攻撃保護

TR7 WAAPTR7 AAM
Zero Trust Accessボット管理

3段階の段階的摩擦 — 警告、チャレンジ、ロック — IP、ユーザー名、またはその両方。Self-hosted CAPTCHA、外部クラウドなし。

金融サービス

セッション保護

TR7 WAAP
ボット管理Zero Trust Access

Session ID の生成から cookie セキュリティ、IP+UA bind 制御から idle および absolute timeout 管理まで、セッションを単一の policy graph の下で保護します。

金融サービス

ETM デバイス信頼 → AAM アクセス

TR7 ETM
Zero Trust Access

ETMアドオンのAAM統合ピラー:デバイスポスチャがアクセス判断のライブシグナルになります。

金融サービス· 公共部門· 医療

カスタムログインページテンプレート

TR7 AAM
Zero Trust Access

gateway ごとのブランド付きログイン UX を、テンプレート継承で。各ブランド、tenant、アプリケーションに個別のテンプレート;別個の web サーバーは不要。

バックエンドSSO

TR7 AAM
Zero Trust Accessレガシーアプリのモダナイズ

フロントでモダンな認証、下流にはヘッダー・Authorization・Cookieとして注入されたアイデンティティ — レガシーアプリはレガシーのまま。

金融サービス· 医療

パスワードライフサイクル

TR7 AAM
Zero Trust Access

変更、忘れた、リセットのフローが単一のエンジンに — ワンタイムトークン、宛先マスキング、すべてのステップで監査。

よくある質問

モードAとモードBの違いは何ですか?
モードA — Per-Service Authentication — は既存アプリケーションのURLにログインとSSOを接続します。アプリケーションはURLを保持します;TR7がその前に立ち、認証、ポリシーを適用します。単一アプリケーション、単一の認証ラッパー。モードB — ブランド付きアクセスポータル — は独自のリスナーを持つホワイトラベルの独立したポータルです。ユーザーは一度ログインし、許可されているすべてのアプリケーションをlaunchpadで見ます。単一ポータル、多backend。2つのモードは並行して動作できます。
ユーザーにVPNクライアントは必要ですか — そしてモバイルでうまく動作しますか?
独自クライアントは不要です。ブラウザからRDP、SSH、VNCが動作します。それでもトンネルが必要なユーザーのために、TR7は同一プラットフォーム上で標準のSSL VPNとIPsec IKEv2を動作させます。iOSとAndroidはIKEv2をネイティブに話し、モバイルユーザーはベンダーアプリをインストールする代わりに設定にVPNプロファイルを追加します — アプリ配布なし、デバイス単位の更新サイクルなし、BYOD(個人デバイス)に適合。WindowsとmacOSも同様に組み込みのVPNクライアントで動作します。
これは従来のADCの上にモジュールとしてZTAを動作させることとどう異なりますか?
従来のオンプレミスADCベンダーは、アクセスを独自のポリシー言語と認定を通じて別個で高価なモジュールとして販売します。TR7はアクセスを、お客様のアプリケーションを配信し保護するのと同じエンジンで提供します。単一プラットフォーム、単一のオペレーターコンソール、単一の監査ビュー、独自スクリプトを必要としない視覚的なポリシー編集。
ユーザーのコンテキストがセッション中に変化したとき何が起こりますか?
信頼された状態で開始したセッションはデフォルトで信頼され続けるわけではありません。endpoint posture、地理、デバイスの健全性、セッション異常が継続的に再評価されます。コンテキストが変化すれば — デバイスがコンプライアンスから外れる、ユーザーが予期しない地理に移動する、異常な振る舞いが観測される — アクセスは追加MFAで引き上げられるか、アプリケーションのサブセットに制限されるか、完全に取り消される場合があります。
攻撃トラフィックやアイデンティティデータは私のネットワーク外に転送されますか?
いいえ。TR7はお客様自身のハードウェア上で、お客様のデータセンター内で、お客様のネットワーク制御下で動作します。ログイン、postureチェック、セッショントラフィック、監査ログはお客様のネットワーク内に留まります。ログインフローの経路に第三者のedgeはありません。
SSH gatewayセッションはセッション単位ではなくコマンド単位で監査できますか?
はい。gateway経由で内部ターゲットに到達するSSHセッションはコマンドレベルでログ記録されます — 入力されたすべてのコマンド、受信したすべての応答。監査証跡は調査対応可能;別途PAM(privileged access management)製品は不要です。
どのアイデンティティプロバイダーとプロトコルがサポートされていますか?
OAuth 2.0、OIDC、SAML、LDAP、RADIUS — すべてネイティブサポート。Azure AD、Okta、ADFS、Google Workspace、OneLoginなどにプロトコルブリッジや独自ブリッジなしで接続します。

お客様自身のプラットフォーム上で、お客様の条件でzero trustアクセス

TR7 Zero Trust Accessのライブデモをご依頼ください。2つの運用モードをご案内し、ブラウザからライブのRDPセッションを開き、同じポリシーエンジンがSSL VPN、per-app auth、アクセスポータルをどのように一元管理するかをお見せします。