Tutorial: Habilitación de la inspección de TLS

La inspección de seguridad de la capa de transporte (TLS) en Acceso a Internet de Microsoft Entra le permite descifrar e inspeccionar el tráfico cifrado en ubicaciones perimetrales de servicio. Esta característica permite que el acceso seguro global (GSA) aplique controles de seguridad avanzados, como la detección de amenazas, el filtrado de contenido web más granular y otros controles de contenido. La inspección de TLS también permite a GSA proporcionar un mensaje de error personalizado y fácil de usar, como cuando un usuario está bloqueado debido al filtrado de contenido web.

En este tutorial aprenderá a:

  • Cree el certificado de terminación TLS para la inspección de TLS.
  • Cree y configure una directiva de inspección de TLS.
  • Vincule la directiva de inspección de TLS a un perfil de seguridad.
  • Asigne el perfil de seguridad a través de Acceso condicional de Microsoft Entra.
  • Compruebe la inspección de TLS en el cliente.

Conceptos clave

¿Por qué es necesaria la inspección de TLS?

Más de 95% de tráfico web actualmente se cifra con HTTPS/TLS. Sin la inspección de TLS, las herramientas de seguridad solo pueden ver lo siguiente:

  • Dirección IP de destino
  • Indicación de nombre de servidor (SNI), que es el nombre de dominio completo (FQDN) del intercambio TLS.

Con la inspección tls habilitada, las herramientas de seguridad pueden ver lo siguiente:

  • Rutas URL completas (por ejemplo, /images y /downloads/malware.exe).
  • Contenido de solicitud y respuesta.
  • Cargas y descargas de archivos.
  • Contenido de la página web para la categorización.

¿Cómo funciona la inspección de TLS?

Este es el flujo de tráfico:

  1. El cliente establece la conexión TLS con el borde de servicio de seguridad (SSE).
  2. SSE establece una conexión TLS independiente al destino.
  3. SSE descifra, inspecciona y vuelve a cifrar el tráfico.
  4. El cliente ve un certificado firmado por la entidad de certificación (CA) de la empresa.
  5. Si lo permite la directiva, SSE reenvía el tráfico al servidor de destino original.
User → GSA Client → SSE Proxy → Destination Server
                         │
                   [TLS Terminated]
                   [Content Inspected]
                   [Re-encrypted with Enterprise CA cert]
                   [Forwarded to destination]

Objetivo

En este tutorial, usted crea y habilita una política de inspección de TLS. Las reglas de omisión generadas por el sistema se mantienen en sus valores predeterminados. A continuación, compruebe que la inspección de TLS se está produciendo según lo previsto.

Vídeos de tutorial de ejemplo

En el vídeo siguiente se muestra cómo configurar la inspección de TLS.

En el vídeo siguiente se muestra más la configuración de inspección de TLS.

En el vídeo siguiente se muestra cómo comprobar la inspección de TLS.

Paso 1: Crear un certificado de CA para terminación TLS

La creación de un certificado de autoridad de terminación TLS implica generar una solicitud de firma de certificado (CSR), firmarla y cargar el certificado firmado. El certificado de CA para terminación TLS se usa para emitir certificados de hoja de corta duración para el sitio web al que se accede.

Paso 1.1: Generación de un CSR

Para crear un CSR y cargar el certificado firmado para la terminación TLS:

  1. Inicie sesión en el Centro de administración de Microsoft Entra como Administrador de Global Secure Access.

  2. Vaya a Acceso Seguro Global>Seguridad>Directivas de inspección de TLS.

  3. Cambie a la pestaña Configuración de inspección de TLS .

  4. Seleccione + Crear certificado. Este paso comienza con la generación de un CSR.

  5. En el panel Crear certificado , rellene los campos siguientes:

    • Nombre del certificado: el nombre del certificado aparece en la jerarquía de certificados al verlo en un explorador. Debe ser único, no contener espacios y no tener más de 12 caracteres de longitud. No se pueden reutilizar los nombres anteriores.
    • Nombre común: el nombre común, por ejemplo, Contoso TLS ICA, que identifica el certificado intermedio.
    • Nombre de la organización: el nombre de la organización, por ejemplo, Contoso IT.
  6. Seleccione Crear CSR. Este paso crea un .csr archivo y lo guarda en la carpeta de descarga predeterminada.

    Captura de pantalla que muestra la creación de un certificado.

Paso 1.2: Firmar la CSR

Firme la CSR mediante el certificado autofirmado o el servicio de infraestructura de clave privada (PKI).

Si crea su propio certificado sin usar los ejemplos proporcionados, asegúrese de que la autenticación del servidor está en Uso extendido de claves y certificate authority (CA)=true, keyCertSign, cRLSigny basicConstraints=critical,CA:TRUE están en extensión básica. Guarde el certificado firmado en .pem formato.

Paso 1.3: Carga del certificado firmado para la terminación TLS

Después de tener el certificado y los archivos de la cadena .pem, cargue el certificado firmado para la finalización de TLS.

  1. Seleccione + Cargar certificado.

  2. En el formulario Cargar certificado, cargue los archivos signedcertificate.pem y rootCAchain.pem.

  3. Seleccione Cargar certificado firmado.

    Captura de pantalla que muestra cómo cargar el certificado.

  4. Junto al certificado, seleccione los puntos suspensivos (tres puntos) en la columna Acciones y, a continuación, seleccione Habilitar.

    Captura de pantalla que muestra la acción de habilitación para el certificado.

  5. Después de habilitar el certificado, el estado cambia de Inscribirse a Activo. Este paso puede tardar unos minutos.

    Captura de pantalla que muestra el certificado con estado Activo.

Paso 2: Creación de una directiva de inspección de TLS

Para crear una directiva de inspección de TLS:

  1. En el Centro de administración Microsoft Entra, vaya a Secure>TLS inspection policies.

  2. Seleccione Crear una directiva.

  3. Escriba un nombre y una descripción (opcional) y, a continuación, establezca Acción en Inspeccionar.

  4. Seleccione Siguiente.

    Al establecer la acción predeterminada en Inspeccionar, todo el tráfico se inspecciona mediante TLS a menos que coincida con una regla de omisión que usted o el sistema generan. Al crear una directiva de inspección de TLS, el sistema genera automáticamente dos reglas. La primera regla es una regla del sistema que omite automáticamente los destinos que Microsoft sabe son incompatibles con la inspección de TLS. La segunda regla es una lista de omisión recomendada que omite la inspección de TLS para categorías específicas que los usuarios pueden considerar confidenciales o privadas. Puede editar esta regla más adelante.

    Puede ver las reglas generadas por el sistema después de crear la directiva de inspección de TLS seleccionando Editar en la directiva.

    Captura de pantalla que muestra las reglas de directiva de inspección de TLS.

  5. Seleccione Siguiente.

  6. Seleccione Enviar.

  1. Vaya a Acceso seguro global>Seguro>Perfiles de seguridad.
  2. Seleccione Crear perfil.
  3. Escriba un nombre y una descripción para la directiva y seleccione Siguiente.
  4. Seleccione Vincular una directiva y, a continuación, seleccione Directivas de inspección de TLS existentes.
  5. Seleccione la directiva de inspección de TLS que creó y seleccione Agregar.
  6. Seleccione Siguiente.
  7. Seleccione Crear un perfil.

Paso 4: Asignación del perfil de seguridad a través del acceso condicional

  1. Vaya a Entra ID>Acceso Condicional.
  2. Seleccione Crear nueva directiva.
  3. Escriba un nombre y asigne un usuario o grupo.
  4. Seleccione Recursos de destino y, después, Todos los recursos de Internet con acceso seguro global.
  5. Seleccione Sesión>Usar el perfil de seguridad de acceso seguro global y elija el perfil de seguridad que creó en el paso 3.
  6. Elija Seleccionar.
  7. En la sección Habilitar directiva , asegúrese de que Activado está seleccionado.
  8. Selecciona Crear.

El perfil de seguridad puede tardar hasta una hora en surtir efecto después de que el acceso condicional lo asigne.

Paso 5: Comprobación de la inspección de TLS en el cliente

Para comprobar que la inspección de TLS se está produciendo correctamente:

  1. Asegúrese de que el dispositivo de usuario tiene el rootCAchain.pem archivo instalado en la carpeta Entidades de certificación raíz de confianza .

    • En Windows 11, abra Administrar certificados de usuario.
    • Seleccione Entidades de certificación raíz de confianzay, a continuación, haga clic con el botón derecho en Certificados.
    • Seleccione Importar (es posible que se encuentre en Todas las tareas).
    • Siga el asistente para importar para seleccionar e importar el rootCAchain.pem archivo.
  2. Abra un explorador en un dispositivo cliente y pruebe varios sitios web, como www.google.com. Inspeccione la información del certificado y confirme el certificado GSA.

    Nota:

    El tráfico de Microsoft omite el túnel de acceso a Internet, lo que significa que la inspección de TLS no se aplica a la mayoría de las aplicaciones de Microsoft. Asegúrese de ir a un sitio web que no sea de Microsoft antes de comprobar que la inspección de TLS está configurada correctamente.

Para comprobar el certificado en el explorador Microsoft Edge:

  1. Seleccione el icono de bloqueo situado junto a la dirección URL web.

    Captura de pantalla que muestra el icono de bloqueo junto a la dirección URL.

  2. Seleccione Conexión segura.

  3. Seleccione el icono de certificado.

    Captura de pantalla que muestra Conexión es segura y el icono de certificado.

  4. Compruebe que el nombre común indica Microsoft Global Secure Access Intermediate.

    Captura de pantalla que muestra la comprobación del certificado.

Lo que ha aprendido

En este ejercicio, ha realizado las siguientes tareas:

  • Ha creado una jerarquía de certificados: Ha generado una CSR, la ha firmado con una entidad de certificación raíz y ha cargado ambos certificados en GSA. Estableció la cadena de confianza que necesita para la inspección de TLS.
  • Reglas de omisión entendidas: ha aprendido que algunos destinos no son compatibles con la inspección de TLS, como el anclaje de certificados o TLS mutuo, o son sensibles en cuanto a privacidad, como banca o atención sanitaria. El sistema omite automáticamente algunos destinos de forma predeterminada.
  • Ha creado un perfil de seguridad con acceso condicional: Ha aprendido que, a diferencia del perfil de línea base (que se aplica a todos), este perfil de seguridad usa el acceso condicional para dirigirse a usuarios específicos para permitir lanzamientos por fases.
  • Distribución del certificado de CA raíz: Ha aprendido que para que los clientes confíen en el tráfico vuelto a cifrar, necesitan el certificado de CA raíz en su almacén de confianza.

Profundización: La cadena de certificados

 ┌─────────────────────────────┐
 │     Your root CA            │  ← Deployed to client trusted store
 │   (rootCAchain.pem)         │
 └─────────────┬───────────────┘
               │
               ▼ Signs
 ┌─────────────────────────────┐
 │  GSA intermediate CA        │  ← Uploaded to GSA (signed certificate)
 │  (signedcertificate.pem)    │
 └─────────────┬───────────────┘
               │
               ▼ Signs (dynamically)
 ┌─────────────────────────────┐
 │   Leaf certificates         │  ← Generated on-the-fly for each site
 │   (www.google.com, etc.)    │
 └─────────────────────────────┘

Consideraciones de seguridad

  • Proteja la clave privada de su CA raíz, porque los atacantes podrían falsificar sus certificados si se ve comprometida.
  • Considere la posibilidad de usar una ENTIDAD de certificación dedicada para la inspección de TLS, no la PKI de producción (guía común del sector).
  • Audite las reglas de omisión periódicamente para asegurarse de que los sitios confidenciales permanecen protegidos.

¿Y ahora qué?

Con la inspección de TLS habilitada, ahora puede crear reglas de filtrado basadas en direcciones URL (no solo nombres de dominio completos). También puede proporcionar mensajes de bloqueo personalizados a los usuarios.

Paso siguiente