Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El protocolo Seguridad de la capa de transporte (TLS) usa certificados en la capa de transporte para garantizar la privacidad, integridad y autenticidad de los datos intercambiados entre dos partes de comunicación. Aunque TLS protege el tráfico legítimo, el tráfico malintencionado, como el malware y los ataques de pérdida de datos, pueden ocultarse detrás del cifrado. La Acceso a Internet de Microsoft Entra funcionalidad de inspección de TLS proporciona visibilidad sobre el tráfico cifrado haciendo que el contenido esté disponible para una protección mejorada, como la detección de malware, la prevención de pérdida de datos, la inspección rápida y otros controles de seguridad avanzados. En este artículo se proporciona información general sobre el proceso de inspección de TLS.
Proceso de inspección de TLS
Al habilitar la inspección de TLS, el acceso seguro global descifra las solicitudes HTTPS en el perímetro del servicio. Se evalúan los controles de seguridad avanzados, como el filtrado de direcciones URL completo y las directivas de examen de archivos. Si ningún control de seguridad bloquea la solicitud, Global Secure Access vuelve a cifrar y reenvía la solicitud al destino.
Para habilitar la inspección de TLS, siga estos pasos:
- Genere una solicitud de firma de certificado (CSR) en el portal de acceso seguro global y firme la CSR mediante la entidad de certificación raíz o intermedia de la organización.
- Cargue el certificado firmado en el portal.
El acceso seguro global usa una arquitectura de certificado de dos niveles. El certificado intermedio firmado por el cliente es el primer nivel y se usa para crear un segundo certificado intermedio de corta duración, que genera dinámicamente certificados finales para la finalización de TLS. La inspección de TLS establece dos conexiones TLS independientes:
- Uno del explorador de clientes a un perímetro de servicio de Acceso seguro global
- Uno de acceso seguro global al servidor de destino
Acceso seguro global utiliza certificados de hoja durante los protocolos de enlace TLS entre los dispositivos cliente y el servicio. Para garantizar protocolos de enlace correctos, instale la autoridad de certificación raíz y la autoridad de certificación intermedia (si se utiliza para firmar la CSR) en el almacén de certificados de confianza en todos los dispositivos cliente.
Los registros de tráfico incluyen cuatro campos de metadatos relacionados con TLS que le ayudan a comprender cómo se aplican las directivas TLS:
- TlsAction: pasado por alto o interceptado
- TlsPolicyId: identificador único de la directiva TLS aplicada
- TlsPolicyName: el nombre legible de la directiva TLS para facilitar la referencia.
- TlsStatus: Éxito o Error
Para empezar a trabajar con la inspección de TLS, consulte la configuración de las directivas de seguridad de la capa de transporte.
Note
La inspección de TLS es un requisito previo para capturar contenido de indicaciones de IA generativa y cargas del Protocolo de contexto de modelo (MCP) en dispositivos de usuarios finales. Para obtener más información, consulte Información de IA generativa en Acceso Seguro Global.
Cifrados compatibles
| Lista de cifrados admitidos |
|---|
| ECDHE-ECDSA-AES128-GCM-SHA256 |
| ECDHE-ECDSA-CHACHA20-POLY1305 |
| ECDHE-RSA-AES128-GCM-SHA256 |
| ECDHE-RSA-CHACHA20-POLY1305 |
| ECDHE-ECDSA-AES128-SHA |
| ECDHE-RSA-AES128-SHA |
| AES128-GCM-SHA256 |
| AES128-SHA |
| ECDHE-ECDSA-AES256-GCM-SHA384 |
| ECDHE-RSA-AES256-GCM-SHA384 |
| ECDHE-ECDSA-AES256-SHA |
| ECDHE-RSA-AES256-SHA |
| AES256-GCM-SHA384 |
| AES256-SHA |
Limitaciones conocidas
La inspección de TLS tiene las siguientes limitaciones conocidas:
- La inspección de TLS admite hasta 100 directivas, 1000 reglas y 8000 destinos.
- Asegúrese de que cada solicitud de firma de certificado (CSR) que genere tiene un nombre de certificado único y no se reutiliza. El certificado firmado debe permanecer válido durante al menos seis meses.
- Solo puede usar un certificado activo a la vez.
- La inspección de TLS no admite negociación HTTP/2. La mayoría de los sitios vuelven automáticamente a HTTP/1.1 y siguen funcionando, pero los sitios que requieren HTTP/2 no se cargarán si la inspección de TLS está habilitada. Agregue una regla de omisión de TLS personalizada para permitir el acceso a sitios solo HTTP/2.
- La inspección de TLS no sigue los vínculos de Acceso a información de entidad emisora (AIA) ni del Protocolo de estado de certificados en línea (OCSP) al validar los certificados de destino.
Plataforma móvil
- Muchas aplicaciones móviles implementan anclaje de certificados, lo que evita que se realice una inspección correcta de TLS y, por tanto, se producen fallos en el protocolo de enlace o pérdida de funcionalidad. Para reducir el riesgo, habilite primero la inspección de TLS en un entorno de prueba y compruebe que las aplicaciones críticas son compatibles. En el caso de las aplicaciones que dependen del anclaje de certificados, configure reglas personalizadas de inspección de TLS para omitir estos destinos mediante reglas basadas en dominios o basadas en categorías.