Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Der Microsoft Entra Internet Access Datenverkehrsweiterleitungsprofil leitet Internetdatenverkehr über den Global Secure Access (GSA)-Client weiter. Durch aktivieren dieses Datenverkehrsweiterleitungsprofil können Mitarbeiter eine kontrollierte und sichere Verbindung mit dem Internet herstellen. Mit Internetzugriff können Organisationen alle Internetwebsites ermitteln und überwachen, auf die Ihre Benutzer zugreifen. Als Administrator können Sie den Zugriff auf diese Internetwebsites über verschiedene Richtlinien wie Webinhaltsfilterrichtlinien, Dateiscanrichtlinien und vieles mehr steuern.
In diesem Tutorial erfahren Sie, wie:
- Aktivieren Sie das Internet Access-Datenverkehrsweiterleitungsprofil.
- Weisen Sie dem Profil Benutzer und Gruppen zu.
- Installieren Sie den GSA-Client auf einem Windows Computer.
- Überprüfen Sie, ob das Datenverkehrsweiterleitungsprofil konfiguriert ist.
Wichtige Konzepte
Datenverkehrsweiterleitungsprofile sind der Mechanismus, der dem GSA-Client angibt, welcher Datenverkehr über Microsoft Security Service Edge (SSE) erfasst und weitergeleitet werden soll. Es gibt drei Profile:
| Profil | Datenverkehrstyp | Purpose |
|---|---|---|
| Microsoft-Datenverkehr | Microsoft 365-Dienste | Optimiertes Routing für Microsoft 365- und Mandanteneinschränkungen |
| Privater Zugriff | Interne Unternehmensressourcen | Zero Trust Ersatz für virtuelles privates Netzwerk |
| Internetzugriff | Alle anderen Internetdatenverkehre | Webfilterung, Bedrohungsschutz und TLS-Überprüfung (Transport Layer Security) |
Wenn Sie das Internetzugriffsprofil aktivieren, fängt der GSA-Client ausgehende Internetanforderungen ab und tunnelt sie an den Microsoft SSE-Proxy, bevor er sein Ziel erreicht.
Schritt 1: Aktivieren des Datenverkehrsweiterleitungsprofils für Internetzugriff
- Melden Sie sich beim Microsoft Entra Admin Center als globaler Administrator für den sicheren Zugriff an.
- Navigieren Sie zu Global Secure Access>Connect>Traffic Forwarding.
- Aktivieren Sie das Internetzugriffsprofil , indem Sie das Kontrollkästchen aktivieren.
Hinweis
Wenn Sie das Internet Access-Weiterleitungsprofil aktivieren, sollten Sie auch Microsoft Datenverkehrsweiterleitungsprofil aktivieren, um optimales Routing von Microsoft Datenverkehr zu ermöglichen. Sie können Microsoft-Datenverkehr tunneln, indem Sie auf derselben Seite das Microsoft-Datenverkehrsprofil umschalten. Der Microsoft-Datenverkehr wird niemals über den Internetzugriffstunnel geleitet, sodass Sie das Kontrollkästchen für Microsoft-Datenverkehr optional deaktivieren können.
Schritt 2: Zuweisen von Benutzern und Gruppen
Das Internetzugriffsprofil muss Benutzern zugewiesen werden, bevor es wirksam wird. Sie können sie allen Benutzern zuweisen oder sie bestimmten Benutzern und Gruppen für ein phasenweises Rollout oder Machbarkeitstests zuweisen.
- Suchen Sie auf der Seite "Datenverkehrsweiterleitung " den Abschnitt "Internetzugriffsprofil" .
- Wählen Sie unter "Benutzer- und Gruppenzuweisungen" die Option "Ansicht" aus.
- Wählen Sie unter "Zugewiesen"0 Benutzer, 0 zugewiesene Gruppen aus.
- Wählen Sie "Benutzer/Gruppe hinzufügen" aus.
- Suchen Sie nach den Benutzern oder Gruppen und wählen Sie die aus, die Sie einbeziehen möchten.
- Wählen Sie „Zuweisen“ aus.
Der Internetdatenverkehr wird jetzt von Clientgeräten an den Microsoft SSE-Proxy für Benutzer weitergeleitet, die den GSA-Client installiert haben und dem Datenverkehrsweiterleitungsprofil zugewiesen sind.
Wenn das Internetzugriffsverkehrsprofil aktiviert und Benutzern zugewiesen wurde, beginnt der GSA-Client damit, den Webdatenverkehr, der zum Internet geleitet wird, abzufangen. Anstatt Datenverkehr direkt an das Ziel zu senden, leitet der GSA-Client den Datenverkehr an den GSA-Dienst weiter, in dem Sicherheitsprofile erzwungen werden. Nur wenn der Datenverkehr zulässig ist, leitet der GSA-Dienst den Datenverkehr an sein beabsichtigtes Ziel weiter.
Schritt 3: Installieren des GSA-Clients
Laden Sie den GSA-Client für Windows 11 aus einem der folgenden Links herunter. Sie können auch das PowerShell-Beispielskript verwenden.
- Verwenden Sie
https://aka.ms/GlobalSecureAccess-Windowsfür Windows 11-Standardcomputer . - Verwenden Sie für ARM-basierte Windows 11-Computer
https://aka.ms/GlobalSecureAccess-WindowsOnArm.
- Verwenden Sie
Wählen Sie die heruntergeladene Datei aus, und schließen Sie den Assistenten zur Installation des GSA-Clients ab.
Überprüfen Sie nach Abschluss der Installation, ob das GSA-Clientsymbol im Windows Taskleiste angezeigt wird.
Schritt 4: Überprüfen der Ergebnisse
Klicken Sie im Windows Taskleiste mit der rechten Maustaste auf das GSA-Symbol, und wählen Sie Advanced Diagnostics aus.
Wählen Sie Weiterleitungsprofil aus.
Überprüfen Sie, ob die Internetzugriffsregeln vorhanden sind.
Optional können Sie die Ergebnisse der Gesundheitsprüfung einsehen.
Der GSA-Client sucht automatisch jede fünf Minuten nach Aktualisierungen des Verkehrsweiterleitungsprofils. Sie können das Datum und die Uhrzeit der letzten Überprüfung neben dem Feld " Weiterleitungsprofil" auf der Registerkarte " Weiterleitungsprofil " anzeigen. Wenn die gewünschten Ergebnisse nicht angezeigt werden, warten Sie fünf Minuten, und wählen Sie dann "Aktualisieren" aus.
Hinweis
Wenn Sie den Regelsatz für Internet Access erweitern, wird eine lange Liste von Regeln angezeigt, von denen die meisten Regeln sind bypass . Diese Bypassregeln sind in erster Linie Ziele des Microsoft-Netzwerkverkehrs. Sie stellen sicher, dass Microsoft Datenverkehr nicht über den Internetzugriffstunnel tunnelt wird. Stattdessen muss dieser Datenverkehr über das Microsoft Verkehrsprofil getunnelt werden, das speziell für Microsoft Verkehr optimiert ist. Am Ende der Internetregeln sehen Sie, dass 0.0.0.0-255.255.255.255 auf TCP 80 und 443 zielt. Diese Catchall-Regel tunnelt den rest des internetgebundenen Datenverkehrs, der nicht explizit umgangen wird.
Was Sie gelernt haben
In dieser Übung haben Sie die folgenden Aufgaben ausgeführt:
- Aktiviertes Internetzugriff-Datenverkehrsweiterleitungsprofil: Sie haben gelernt, dass dieses Profil die Fähigkeit des GSA-Clients zum Tunneln internetgebundenen Datenverkehrs zu Microsoft SSE aktiviert.
- Verstanden: Datenverkehrsfluss: Sie haben gelernt, dass der Internetdatenverkehr jetzt vom Benutzergerät, zum GSA-Client, zum Microsoft SSE-Proxy und schließlich an das Internetziel fließt.
- Einsatzbereich festgelegt: Sie haben gelernt, dass Sie durch das Zuweisen bestimmter Benutzer und Gruppen eine stufenweise Rollout-Strategie implementieren können.
Mit aktiviertem Datenverkehrsweiterleitungsprofil verfügen Sie jetzt über eine Grundlage für die Anwendung von Sicherheitsrichtlinien (Webfilterung, TLS-Inspektion und Bedrohungserkennung) auf Internetdatenverkehr. Ohne diesen Schritt umgeht der Datenverkehr den GSA-Dienst, und es können keine Richtlinien durchgesetzt werden.