Lernprogramm: Aktivieren der TLS-Inspektion

Die Transport Layer Security (TLS)-Überprüfung in Microsoft Entra Internet Access ermöglicht es Ihnen, verschlüsselten Datenverkehr an Service-Edgestandorten zu entschlüsseln und zu prüfen. Mit diesem Feature kann der globale sichere Zugriff (Global Secure Access, GSA) erweiterte Sicherheitssteuerelemente wie Bedrohungserkennung, präzisere Webinhaltsfilterung und andere Inhaltssteuerelemente anwenden. Mit der TLS-Überprüfung kann GSA auch eine benutzerdefinierte, benutzerfreundliche Fehlermeldung bereitstellen, z. B. wenn ein Benutzer aufgrund der Webinhaltsfilterung blockiert wird.

In diesem Tutorial erfahren Sie, wie:

  • Erstellen Sie das TLS-Beendigungszertifikat für die TLS-Überprüfung.
  • Erstellen und Konfigurieren einer TLS-Inspektionsrichtlinie.
  • Verknüpfen Sie die TLS-Inspektionsrichtlinie mit einem Sicherheitsprofil.
  • Weisen Sie das Sicherheitsprofil über Microsoft Entra Conditional Access zu.
  • Überprüfen Sie die TLS-Überprüfung auf dem Client.

Wichtige Konzepte

Warum ist TLS-Inspektion erforderlich?

Über 95% des Webdatenverkehrs ist heute mit HTTPS/TLS verschlüsselt. Ohne TLS-Inspektion können Sicherheitstools nur die:

  • Ziel-IP-Adresse
  • Servernamensanzeige (SNI), bei der es sich um den vollqualifizierten Domänennamen (Fully Qualified Domain Name, FQDN) aus dem TLS-Handshake handelt.

Mit aktivierter TLS-Inspektion können Sicherheitstools folgendes sehen:

  • Vollständige URL-Pfade (z. B /images . und /downloads/malware.exe).
  • Anforderungs- und Antwortinhalte.
  • Dateiuploads und Downloads.
  • Webseiteninhalt für die Kategorisierung.

Wie funktioniert die TLS-Inspektion?

Hier ist der Verkehrsfluss:

  1. Der Client stellt eine TLS-Verbindung zum Security Service Edge (SSE) her.
  2. SSE stellt eine separate TLS-Verbindung zum Ziel her.
  3. SSE entschlüsselt, prüft und verschlüsselt Datenverkehr erneut.
  4. Der Client sieht ein Zertifikat, das von Ihrer Unternehmenszertifizierungsstelle signiert ist.
  5. Wenn die Richtlinie es zulässt, leitet SSE den Datenverkehr an den ursprünglichen Zielserver weiter.
User → GSA Client → SSE Proxy → Destination Server
                         │
                   [TLS Terminated]
                   [Content Inspected]
                   [Re-encrypted with Enterprise CA cert]
                   [Forwarded to destination]

Objective

In diesem Lernprogramm erstellen und aktivieren Sie eine TLS-Inspektionsrichtlinie. Sie behalten die vom System generierten Umgehungsregeln bei ihren Standardwerten bei. Überprüfen Sie dann, ob die TLS-Überprüfung wie erwartet erfolgt.

Beispiel-Anleitungsvideos

Das folgende Video zeigt, wie Sie die TLS-Inspektion konfigurieren.

Das folgende Video zeigt weitere TLS-Inspektionskonfigurationen.

Das folgende Video zeigt, wie Sie die TLS-Inspektion überprüfen.

Schritt 1: Erstellen eines CS-Zertifikats über den TLS-Abschluss

Das Erstellen eines ZS-Zertifikats über den TLS-Abschluss umfasst das Generieren einer Zertifikatsignieranforderung, das Signieren und das Hochladen des signierten Zertifikats. Das ZS-Zertifikat über den TLS-Abschluss wird für die Ausstellung kurzlebiger untergeordneter Zertifikate für die aufgerufene Website genutzt.

Schritt 1.1: Generieren einer CSR

So erstellen Sie eine CSR und laden das signierte Zertifikat für die TLS-Beendigung hoch:

  1. Melden Sie sich beim Microsoft Entra Admin Center als Administrator für globalen sicheren Zugriff an.

  2. Navigieren Sie zu Global Secure Access>Secure>TLS Inspection Policies.

  3. Wechseln Sie zur Registerkarte "TLS-Überprüfungseinstellungen" .

  4. Wählen Sie +Zertifikat erstellen. Dieser Schritt beginnt mit dem Generieren einer CSR.

  5. Füllen Sie im Bereich "Zertifikat erstellen " die folgenden Felder aus:

    • Zertifikatname: Der Zertifikatname wird in der Zertifikathierarchie angezeigt, wenn Sie ihn in einem Browser anzeigen. Er muss eindeutig sein, darf keine Leerzeichen enthalten und darf maximal 12 Zeichen lang sein. Sie können vorherige Namen nicht wiederverwenden.
    • Allgemeiner Name: Der allgemeine Name, z. B. Contoso TLS ICA, der das Zwischenzertifikat identifiziert.
    • Organisationsname: Der Name der Organisation, Contoso ITz. B. .
  6. Wählen Sie "CSR erstellen" aus. In diesem Schritt wird eine .csr Datei erstellt und im Standarddownloadordner gespeichert.

    Screenshot, der das Erstellen eines Zertifikats zeigt.

Schritt 1.2: Signieren der CSR

Signieren Sie die CSR mithilfe Ihres selbstsignierten Zertifikats oder des PKI-Diensts (Private Key Infrastructure).

Wenn Sie Ihr eigenes Zertifikat erstellen, ohne die bereitgestellten Beispiele zu verwenden, stellen Sie sicher, dass Server Auth in der erweiterten Schlüsselverwendung ist und certificate authority (CA)=true, keyCertSign, cRLSign und basicConstraints=critical,CA:TRUE in der Basiserweiterung enthalten sind. Speichern Sie das signierte Zertifikat im .pem Format.

Schritt 1.3: Hochladen des signierten Zertifikats für die TLS-Beendigung

Nachdem Sie Ihr Zertifikat und die Kettendatei .pem vorliegen haben, laden Sie das signierte Zertifikat für den TLS-Abschluss hoch.

  1. Wählen Sie +Zertifikat hochladen.

  2. Im Formular „Zertifikat hochladen“ laden Sie die signedcertificate.pem und rootCAchain.pem Dateien hoch.

  3. Wählen Sie "Signiertes Zertifikat hochladen" aus.

    Screenshot, der das Hochladen des Zertifikats zeigt.

  4. Wählen Sie neben dem Zertifikat das Auslassungszeichen (die drei Punkte) unter der Spalte „Aktionen“ aus, und wählen Sie dann „Aktivieren“ aus.

    Screenshot der Aktivierungsaktion für das Zertifikat.

  5. Nachdem Sie das Zertifikat aktiviert haben, ändert sich der Status von " Registrieren" in "Aktiv". Dieser Schritt kann einige Minuten dauern.

    Screenshot des Zertifikats mit dem Status

Schritt 2: Erstellen einer TLS-Inspektionsrichtlinie

So erstellen Sie eine TLS-Inspektionsrichtlinie:

  1. Navigieren Sie im Microsoft Entra Admin Center zu Secure>TLS Inspektionsrichtlinien.

  2. Wählen Sie Create policy (Richtlinie erstellen) aus.

  3. Geben Sie einen Namen und eine Beschreibung (optional) ein, und legen Sie dann "Aktion auf Prüfen" fest.

  4. Wählen Sie Weiteraus.

    Durch Festlegen der Standardaktion auf "Überprüfen" wird der gesamte Datenverkehr TLS überprüft, es sei denn, er entspricht einer Von Ihnen oder dem System generierten Umgehungsregel. Wenn Sie eine TLS-Inspektionsrichtlinie erstellen, generiert das System automatisch zwei Regeln. Die erste Regel ist eine Systemregel, die automatisch Ziele umgeht, von denen Microsoft weiß, dass sie mit der TLS-Inspektion nicht kompatibel sind. Die zweite Regel ist eine empfohlene Umgehungsliste, die die TLS-Überprüfung für bestimmte Kategorien umgeht, die Benutzer möglicherweise vertraulich oder privat betrachten. Sie können diese Regel später bearbeiten.

    Sie können die vom System generierten Regeln anzeigen , nachdem Sie die TLS-Inspektionsrichtlinie erstellt haben, indem Sie "Bearbeiten" für die Richtlinie auswählen.

    Screenshot der TLS-Überprüfungsrichtlinienregeln

  5. Wählen Sie Weiteraus.

  6. Wählen Sie "Absenden" aus.

  1. Navigieren Sie zum globalen sicheren Zugriff>Sicher>Sicherheitsprofile.
  2. Wählen Sie "Profil erstellen" aus.
  3. Geben Sie einen Namen und eine Beschreibung für die Richtlinie ein, und wählen Sie "Weiter" aus.
  4. Wählen Sie "Verknüpfen einer Richtlinie " und dann "Vorhandene TLS-Inspektionsrichtlinien" aus.
  5. Wählen Sie die von Ihnen erstellte TLS-Inspektionsrichtlinie und dann "Hinzufügen" aus.
  6. Wählen Sie Weiteraus.
  7. Wählen Sie Ein Profil erstellen aus.

Schritt 4: Zuweisen des Sicherheitsprofils über bedingten Zugriff

  1. Navigieren Sie zu Entra ID>Conditional Access.
  2. Wählen Sie " Neue Richtlinie erstellen" aus.
  3. Geben Sie einen Namen ein, und weisen Sie einen Benutzer oder eine Gruppe zu.
  4. Wählen Sie "Zielressourcen" und dann "Alle Internetressourcen" mit globalen sicheren Zugriff aus.
  5. Wählen Sie Session und das Sicherheitsprofil für den globalen sicheren Zugriff aus, das Sie in Schritt 3 erstellt haben.
  6. Wählen Sie Select aus.
  7. Stellen Sie im Abschnitt „Richtlinie aktivieren“ sicher, dass „Ein“ ausgewählt ist.
  8. Wählen Sie "Erstellen" aus.

Es kann bis zu einer Stunde dauern, bis das Sicherheitsprofil wirksam wird, nachdem der Conditional Access es zugewiesen hat.

Schritt 5: Überprüfen der TLS-Überprüfung auf dem Client

So überprüfen Sie, ob die TLS-Überprüfung ordnungsgemäß erfolgt:

  1. Stellen Sie sicher, dass das Benutzergerät die rootCAchain.pem Datei im Ordner "Vertrauenswürdige Stammzertifizierungsstellen " installiert hat.

    • Öffnen Sie in Windows 11 das Verwaltungstool für Benutzerzertifikate.
    • Wählen Sie vertrauenswürdige Stammzertifizierungsstellen aus, und klicken Sie dann mit der rechten Maustaste auf Zertifikate.
    • Wählen Sie "Importieren" aus (möglicherweise befindet es sich unter "Alle Vorgänge").
    • Folgen Sie dem Import-Assistenten, um die rootCAchain.pem Datei auszuwählen und zu importieren.
  2. Öffnen Sie einen Browser auf einem Endgerät und testen Sie verschiedene Websites, wie z. B. www.google.com. Überprüfen Sie die Zertifikatinformationen, und bestätigen Sie das GSA-Zertifikat.

    Hinweis

    Microsoft Datenverkehr umgeht den Internetzugriffstunnel, was bedeutet, dass die TLS-Inspektion nicht auf die meisten Microsoft Anwendungen angewendet wird. Stellen Sie sicher, dass Sie zu einer Website ohne Microsoft navigieren, bevor Sie überprüfen, ob die TLS-Inspektion ordnungsgemäß konfiguriert ist.

So überprüfen Sie das Zertifikat im Microsoft Edge Browser:

  1. Wählen Sie das Sperrsymbol neben der Web-URL aus.

    Screenshot des Sperrsymbols neben der URL.

  2. Wählen Sie Die Verbindung ist sicher.

  3. Wählen Sie das Zertifikatsymbol aus.

    Screenshot, der zeigt, dass

  4. Stellen Sie sicher, dass der allgemeine Name Microsoft Global Secure Access Intermediate besagt.

    Screenshot der Zertifikatüberprüfung.

Was Sie gelernt haben

In dieser Übung haben Sie die folgenden Aufgaben ausgeführt:

  • Erstellt eine Zertifikathierarchie: Sie haben eine CSR generiert, mit einer Stammzertifizierungsstelle signiert und beide Zertifikate in GSA hochgeladen. Sie haben die Vertrauenskette eingerichtet, die Sie für die TLS-Inspektion benötigen.
  • Umgehungsregeln verstanden: Sie haben gelernt, dass einige Ziele mit der TLS-Inspektion nicht kompatibel sind, wie etwa Zertifikatspinning oder gegenseitiges TLS, oder datenschutzempfindlich sind, wie zum Beispiel das Bankwesen oder das Gesundheitswesen. Das System umgeht standardmäßig einige Ziele automatisch.
  • Ein Sicherheitsprofil mit bedingtem Zugriff wurde erstellt: Sie haben gelernt, dass dieses Sicherheitsprofil im Gegensatz zum Basisprofil (das für jeden gilt) den bedingten Zugriff verwendet, um bestimmte Benutzer für phasenweise Rollouts zu aktivieren.
  • Stamm-ZS-Zertifikat verteilt: Sie haben gelernt, dass Clients dem neuverschlüsselten Datenverkehr nur dann vertrauen, wenn sie das Stamm-ZS-Zertifikat in ihrem Vertrauensspeicher haben.

Deep Dive: Die Zertifikatkette

 ┌─────────────────────────────┐
 │     Your root CA            │  ← Deployed to client trusted store
 │   (rootCAchain.pem)         │
 └─────────────┬───────────────┘
               │
               ▼ Signs
 ┌─────────────────────────────┐
 │  GSA intermediate CA        │  ← Uploaded to GSA (signed certificate)
 │  (signedcertificate.pem)    │
 └─────────────┬───────────────┘
               │
               ▼ Signs (dynamically)
 ┌─────────────────────────────┐
 │   Leaf certificates         │  ← Generated on-the-fly for each site
 │   (www.google.com, etc.)    │
 └─────────────────────────────┘

Sicherheitsaspekte

  • Schützen Sie Ihren privaten Schlüssel für das Stamm-ZS-Zertifikat, da Angreifer Zertifikate fälschen könnten, wenn er kompromittiert ist.
  • Erwägen Sie die Verwendung einer dedizierten Zertifizierungsstelle für TLS-Inspektionen, nicht Ihre Produktions-PKI (gängige Branchenleitfaden).
  • Überwachen Sie Umgehungsregeln regelmäßig, um sicherzustellen, dass vertrauliche Websites geschützt bleiben.

Was kommt als nächstes

Mit aktivierter TLS-Überprüfung können Sie jetzt URL-basierte Filterregeln erstellen (nicht nur vollqualifizierte Domänennamen). Sie können benutzern auch benutzerdefinierte Blocknachrichten bereitstellen.

Nächster Schritt