Cloudflare One 与 SentinelOne 的集成将终端保护与零信任网络访问 (Zero Trust Network Access) ↗相结合,为组织提供全面的安全解决方案。该集成使组织能够基于设备安全态势做出访问决策,确保只有健康且合规的设备才能访问受保护资源。本参考架构介绍组织如何实施并利用此集成来增强安全态势。该集成还有助于推进组织或机构的零信任架构成熟度,目标是最终在 CISA 的五大零信任支柱 ↗上达到“高级 (Advanced)”或“最佳 (Optimal)”水平。
本参考架构面向正在实施或计划使用 Cloudflare 和 SentinelOne 实施零信任安全模型的 IT 和安全专业人员。它提供有关集成设置、配置选项和常见部署场景的详细指导。为更好地理解这些技术,我们建议先阅读两个平台的核心文档。
建议阅读以下资源以深入了解 Cloudflare 的 SentinelOne 集成:
Cloudflare One 可与 SentinelOne 集成,为应用程序和资源强制执行基于设备的访问策略。该集成通过服务间设备态势检查工作,根据序列号识别设备。这使组织能够确保只有受管理和安全的设备才能访问敏感资源。
SentinelOne 平台提供关键的终端安全能力:
SentinelOne 代理必须部署在所有受管设备上,并提供实时安全监控和威胁检测。关键态势数据点包括:
- 设备感染状态
- 检测到的活跃威胁数量
- 代理活动状态
- 网络连接状态
- 代理运行状态
SentinelOne 管理控制台提供集中控制和可见性,包括与 Cloudflare 集成所需的 API。
Cloudflare 零信任基础设施提供策略执行层:
Cloudflare One Client 必须与 SentinelOne 代理一起部署在受管设备上。该客户端创建到 Cloudflare 网络的安全连接,并启用设备态势检查。
Cloudflare 仪表板提供以下配置界面:
- 服务提供商集成设置
- 设备态势策略
- 结合设备态势检查的访问策略
当用户尝试访问受保护资源时,将发生以下流程:
- 用户设备通过 Cloudflare One Client 连接到 Cloudflare 网络。
- Cloudflare 查询 SentinelOne API 以检查设备的安全态势。
- SentinelOne 平台返回当前设备状态,包括感染状态、威胁和代理运行状况。
- Cloudflare 根据已配置的策略评估此信息。
- 根据策略评估结果授予或拒绝访问。
集成需要特定的配置步骤:
首先,必须在 SentinelOne 中创建具有适当权限的服务账户。这包括生成 API 令牌并记下您的实例的 REST API URL。
其次,必须在 Cloudflare Zero Trust 仪表板中将 SentinelOne 配置为服务提供程序。这包括:
- 提供 API 令牌和 REST API URL
- 设置适当的轮询频率
- 测试连接以确保正常通信
最后,必须配置设备状态检查以定义访问的安全要求。有关详细的设置说明,请参阅 SentinelOne 设备状态集成。
集成通过多个属性实现强大的设备安全验证:
感染状态监视确保受感染的设备无法访问敏感资源。主动威胁检测防止发生持续安全事件的设备保持访问。代理运行状况监视确认安全堆栈保持功能且配置正确。
SentinelOne 提供有助于确定用户风险分数的端点检测和响应 (EDR) ↗ 信号。这使组织能够识别和管理可能呈现安全风险的用户,从而在事件发生之前实现主动安全措施。
注意:此图像中的标签可能反映了以前的产品名称。
集成架构从托管终端设备级别开始,这里共存了两个关键组件。SentinelOne 代理作为主要的安全性执行者,持续监控设备的威胁情况,评估设备运行状况,并提供实时的安全状态更新。与此同时,Cloudflare One 客户端建立安全的连接,并管理设备与 Cloudflare 零信任基础设施的交互。这些组件协同工作,确保端点安全和安全的网络访问。
当用户尝试访问受保护的资源时,架构启动复杂的验证过程。Cloudflare One 客户端首先建立到 Cloudflare 全球网络的安全隧道,为所有通信创建加密通道。该连接确保设备与受保护资源之间的所有流量均保持安全,并且可以对照安全策略进行适当评估。
该架构的核心是 Cloudflare 零信任平台,它包含协同工作的三个主要引擎。设备状态引擎是第一道防线,通过积极查询 SentinelOne 平台来验证设备的安全状态。它会检查各种属性,包括感染状态、活跃威胁、代理运行状况和网络连接状态。此信息构成访问决策的基础。
随后,Access Policy Engine(访问策略引擎) 获取此设备态势信息,并结合其他上下文因素做出访问决策。它会评估预定义策略,其中可包含设备安全状态、用户身份、位置和其他风险因素等条件。该引擎确保只有满足所有安全要求的设备才能访问受保护资源。
Secure Web Gateway(安全 Web 网关) 通过过滤所有流量、阻止访问恶意站点并强制执行数据丢失防护 (DLP) 策略,增加另一层保护。这确保即使访问已获批准,所有流量仍会持续受到监控和保护。
SentinelOne 平台通过三个主要组件在此架构中发挥关键作用。Management Console(管理控制台) 对所有端点提供集中控制,使安全团队能够配置策略、监控设备状态并响应安全事件。API Services(API 服务) 组件促进与 Cloudflare 的实时通信,提供有关受管设备的关键安全信息。
Security Analytics(安全分析) 组件持续处理来自所有端点的安全遥测,识别威胁、评估风险并提供详细的安全洞察。此信息通过 API Services 流向 Cloudflare,使访问决策能够基于最新的安全情报动态调整。
当用户需要访问受保护的资源时,架构将遵循特定的流程:
首先,通过 SentinelOne 代理 评估设备的安全状态,该代理向 SentinelOne 平台报告详细的运行状况和安全信息。同时,Cloudflare One 客户端启动对 Cloudflare 零信任平台的访问请求。
接下来,Cloudflare 的设备状态引擎通过其 API 服务 查询 SentinelOne 平台,以验证设备的安全状态。此检查包括所有当前的安全指标、威胁状态和合规性信息。访问策略引擎随后针对已定义的安全策略评估此信息。
如果满足所有安全要求,则通过 Cloudflare One 客户端建立的安全隧道授予访问权限。在整个会话期间,持续监控确保设备安全状态的任何更改都能触发对访问权限的立即重新评估。
该架构通过多种机制提供全面的安全性。在端点级别,SentinelOne 代理提供高级威胁检测和响应功能。安全分析组件实时处理此安全遥测,从而快速识别威胁和安全问题。
Cloudflare 的 Secure Web Gateway 提供网络级保护,过滤流量并防止访问恶意资源。该组件与访问策略引擎结合使用,以确保前往内部和外部资源的所有流量都符合安全要求。
这种集成架构带来多项关键运营优势。它使组织能够实施真正的零信任访问控制,每次访问请求都根据当前安全状态进行验证。SentinelOne 与 Cloudflare 的集成提供无缝的安全执行,将终端保护与网络级访问控制相结合。
该架构还支持动态策略执行:设备安全状态的变化可自动触发访问限制。这确保受损或不合规的设备能够快速与敏感资源隔离,维护组织安全。
部署此集成时,组织应考虑其网络架构。关键因素包括:
- 端点在不同网络中的分布
- 状态检查的带宽和延迟要求
- 与现有安全工具和工作流的集成
Cloudflare One 与 SentinelOne 的集成需要周密规划以确保成功实施。基础工作是在所有将进行态势检查的设备上部署 SentinelOne 代理和 Cloudflare One Client。这一基础步骤确保在构建额外安全控制之前,安全监控和安全网络连接均已到位。
实施集成时,组织应将其视为服务提供商关系,SentinelOne 作为设备安全信息的可信来源。该关系通过安全 API 通信建立,并需妥善管理凭据以及定期验证平台之间的连接。集成依赖 SentinelOne 提供实时设备安全状态,Cloudflare 据此做出访问决策。
有效的策略设计对于安全性和可用性至关重要。考虑实施以下策略:
- 从基本的卫生要求开始,逐渐提高安全要求
- 考虑不同的用户角色和访问需求
- 包含用于特殊情况的备用选项
策略配置是部署的另一个关键环节。组织可以利用 SentinelOne 提供的详细设备态势信息创建精细的访问策略。这些策略可以考虑多种因素,例如设备感染状态、活跃威胁和代理运行状况。通过监控这些属性,组织可以确保只有满足安全要求的设备才能访问受保护资源。
定期测试和监控对于保持集成的有效性至关重要。通过 Cloudflare 的日志记录和测试功能,组织可以验证态势检查是否按预期工作以及策略是否正确执行。这种持续验证有助于确保集成的安全效益始终如一地实现。
Cloudflare One 与 SentinelOne 的集成为组织实施零信任安全原则提供了强大工具。通过将终端保护与访问控制相结合,组织可以确保只有安全且合规的设备才能访问敏感资源。这种方法在通过无缝身份验证和授权流程保持用户生产力的同时,显著降低了受损设备访问企业资源的风险。