【SSE】[Zscaler] [ZIA] [設計] [個別] [インライン補助] Tenant Profiles
Tenant Profileとは
Tenant Profileとは、SaaSが提供するテナント制限(Tenant Restriction)機能を利用するための設定情報です。
Cloud App Controlと組み合わせることで、特定の企業テナントへのログインだけを許可したり、
それ以外のテナントへのアクセスを制限したりできます。
例えばMicrosoft 365では、以下のような制御を実現できます。
- 自社のMicrosoft Entra IDへログインすることは許可する
- 個人のMicrosoftアカウントや他社テナントへのログインは禁止する
企業端末から個人アカウントへのサインインを防止したい場合によく利用される機能です。
Tenant Profileの仕組み
Tenant Profileは、Application InstanceのようにZscalerが企業テナントを判定する機能ではありません。
対象となるSaaSが提供するTenant Restriction機能を利用するために、
ZIAがHTTPヘッダーなどの識別情報を通信へ付与します。
その後、SaaS側が受け取った識別情報をもとに、「この企業テナントからのアクセスか」を判定します。
つまり、企業テナントを判定しているのはZIAではなく、SaaS側です。
対応しているアプリケーション
Tenant Profileは、すべてのSaaSで利用できるわけではありません。
SaaS側がTenant Restriction機能を提供しているサービスのみ利用できます。
代表的なものとして、以下がサポートされています。
- Microsoft 365
- Google Workspace
- Slack
- Zoom
- Cisco Webex
- AWS
- IBM Cloud
- Zoho
特にMicrosoft 365では、「Microsoft Login Services」と組み合わせて利用されることが多く、
企業端末から許可されたMicrosoftテナント以外へログインできないよう制御する用途で広く利用されています。
Application Instanceとの違い
Tenant ProfileとApplication Instanceは、どちらも企業テナントを扱う機能ですが、仕組みは大きく異なります。
| Tenant Profile | Application Instance |
|---|---|
| SaaS側が企業テナントを判定する | ZIAが企業テナントを判定する |
| HTTPヘッダーなどの識別情報をSaaSへ付与する | 通信内容を解析して企業テナントを識別する |
| SaaSがTenant Restrictionに対応している必要がある | Application Instance対応Cloud Applicationで利用できる |
| ログイン制限で利用されることが多い | Upload・Downloadなどの操作制御で利用されることが多い |
つまり、Tenant ProfileはSaaSが持つテナント制限機能を利用するための設定
Application InstanceはZIA自身が企業テナントを識別するための設定という違いがあります。
Microsoft 365での利用ケース
Tenant ProfileはさまざまなSaaSに対応していますが、
実際の導入ではMicrosoft 365で利用するケースが最も多く見られます。
Cloud App Controlの「Microsoft Login Services」と組み合わせることで、
- 自社テナントへのログインのみ許可
- 個人Microsoftアカウントへのログイン禁止
- 他社Microsoftテナントへのログイン禁止
といった制御を実現できます。
特に企業貸与PCでは、情報漏えい対策として非常に有効な設計です。
注意:Application Instanceと役割を混同しない
Tenant ProfileもApplication Instanceも企業テナントを扱うため、似た機能に見えるかもしれません。
しかし、Tenant Profileは「ログイン先の企業テナントを制御する機能」
Application Instanceは「利用中の企業テナントを識別し、Cloud App Controlで操作を制御する機能」
と考えると違いが理解しやすくなります。
例えばMicrosoft 365では、Tenant Profileで「自社テナント以外へログインできない」ように制御し、
Application Instanceで「自社SharePointだけアップロードを許可する」というように、
両者を組み合わせて利用することもできます。
まとめ
Tenant Profileは、SaaSが提供するTenant Restriction機能を利用するための設定情報です。
Application Instanceとは異なり、企業テナントを判定するのはZIAではなくSaaS側となります。
設計時は、
- Tenant Profileはログイン先テナントを制御する
- Application Instanceは利用中のテナントを識別する
という役割の違いを理解し、それぞれを適切に使い分けることが重要です。

➡【次の記事へ】【SSE】[Zscaler] [ZIA] [設計] [個別] [インライン補助] Hosted PAC Files

