Proteger el acceso a aplicaciones en la nube, públicas y privadas con las API de acceso a la red de Microsoft Graph (versión preliminar)

Acceso a Internet de Microsoft Entra y Acceso privado de Microsoft Entra de Microsoft conforman la solución del Perímetro de servicio de seguridad de Microsoft y permiten a las organizaciones consolidar controles y configurar identidades y redes unificadas directivas de acceso. Acceso a Internet de Microsoft Entra protege el acceso a Microsoft 365, SaaS y aplicaciones públicas de Internet, al tiempo que protege a los usuarios, dispositivos y datos frente a amenazas de Internet. Por otro lado, el Acceso privado de Microsoft Entra protege el acceso a aplicaciones privadas hospedadas localmente o en la nube.

En este artículo se describen las API de acceso a red en Microsoft Graph que permiten los servicios de Acceso a Internet de Microsoft Entra y Acceso privado de Microsoft Entra de Microsoft Entra. Acceso seguro global es el término unificador para estos dos servicios. Para obtener más información, consulte ¿Qué es el acceso seguro global?

Bloques de creación de las API de acceso a la red

Las API de acceso a la red proporcionan un marco para configurar cómo desea reenviar o filtrar el tráfico y sus reglas asociadas. En la tabla siguiente se enumeran las entidades principales que componen las API de acceso a red.

Entidades Descripción
forwardingProfile Determina cómo se enruta el tráfico o se omite a través de los servicios de acceso seguro global. Un perfil de reenvío está vinculado a un tipo de tráfico que puede ser Microsoft 365, Internet o tráfico privado. Un perfil de reenvío puede tener varias directivas de reenvío. Por ejemplo, el perfil de reenvío de Microsoft 365 tiene directivas para Exchange Online, SharePoint Online, etc.
forwardingPolicy Define las reglas para enrutar u omitir un tipo de tráfico específico a través de los servicios de acceso seguro global. Cada directiva se prueba con un tipo de tráfico que puede ser Microsoft 365, Internet o tráfico privado. Una directiva de reenvío solo puede tener reglas de directiva de reenvío.
forwardingPolicyLink Representa la relación entre un perfil de reenvío y una directiva de reenvío, y mantiene el estado actual de la conexión.
policyRule Mantiene la definición principal de un conjunto de reglas de directiva.
red remota Representa la ubicación física desde donde los usuarios y los dispositivos se conectan para acceder a la nube, a las aplicaciones públicas o privadas. Cada red remota consta de dispositivos y la conexión de dispositivos en una red remota se mantiene a través de equipos locales del cliente (CPE).
filteringProfile Directivas de filtrado de grupos, que luego se asocian con directivas de acceso condicional en Microsoft Entra para aprovechar un conjunto enriquecido de condiciones de contexto de usuario.
filteringPolicy Envuelve varias directivas configuradas por los administradores, como directivas de filtrado de red, prevención de pérdida de datos y protección contra amenazas.
tlsInspectionPolicy Encapsula configuraciones de inspección de seguridad de la capa de transporte que se pueden vincular a perfiles de filtro en Global Secure Access. Consulte ¿Qué es la inspección de seguridad de la capa de transporte?.
de filtradoPollicLink Representa la relación entre un perfil y una directiva de filtrado, y mantiene el estado actual de la conexión.
tlsInspectionPolicyLink Representa la relación entre un perfil de filtrado y una directiva de inspección TLS, y mantiene el estado actual de la conexión.

Incorporación al proceso de servicio

Para empezar a usar los servicios de acceso seguro global y las API de acceso a red compatibles, debe incorporarse explícitamente al servicio.

Operación Descripción
Incorporar inquilino Incorporación a los servicios de Acceso a Internet a Internet de Microsoft Entra y Acceso privado de Microsoft Entra.
Comprobar estado Compruebe el estado de incorporación del inquilino.

Perfiles y directivas de reenvío de tráfico

Las siguientes API permiten a un administrador administrar y configurar perfiles de reenvío. Hay tres perfiles predeterminados: Microsoft 365, privado e Internet. Use las siguientes API para administrar las directivas y los perfiles de reenvío de tráfico.

Operaciones de ejemplo Descripción
Enumerar perfiles de reenvío Enumere los perfiles de reenvío configurados para el inquilino. También puede recuperar las directivas asociadas mediante el $expand parámetro query.
Update forwardingProfile Habilite o deshabilite un perfil de reenvío o configure asociaciones como la red remota.
Directivas de reenvío de lista Enumere las directivas de reenvío configuradas para el inquilino. También puede recuperar las reglas de directiva de reenvío asociadas mediante el $expand parámetro query.
Enumerar vínculos de directiva de reenvío Enumerar los vínculos de directiva asociados a un perfil de reenvío. También puede recuperar las reglas de directiva de reenvío asociadas mediante el $expand parámetro query.

Redes remotas

En un escenario de red remota, los dispositivos de usuario o dispositivos sin usuario, como impresoras, establecen conectividad a través de equipos del cliente (CPE), también conocidos como vínculos de dispositivos, en una ubicación de oficina física.

Use las siguientes API para administrar los detalles de una red remota que haya incorporado al servicio.

Operaciones de ejemplo Descripción
Crear una red remota
Crear vínculos de dispositivos para una red remota
Crear perfiles de reenvío para una red remota
Crear redes remotas y sus vínculos de dispositivos asociados y perfiles de reenvío.
Enumerar redes remotas
Enumerar vínculos de dispositivos para una red remota
Enumerar perfiles de reenvío para una red remota
Enumerar las redes remotas y sus vínculos de dispositivo asociados y perfiles de reenvío.

Controles de acceso

Las API de acceso a red proporcionan un medio para administrar tres tipos de configuración de control de acceso dentro de la organización: acceso entre inquilinos, acceso condicional y opciones de reenvío. Estas opciones de configuración garantizan un acceso de red seguro y eficaz para los dispositivos y usuarios del inquilino.

Configuración del acceso entre inquilinos

La configuración de acceso entre inquilinos implica el etiquetado de paquetes de red y la aplicación de directivas de restricciones de inquilino (TRv2) para ayudar a evitar la filtración de datos. Use el tipo de recurso crossTenantAccessSettings y sus API asociadas para administrar la configuración de acceso entre inquilinos.

Configuración de acceso condicional

La configuración de acceso condicional en los Servicios de acceso seguro global implica habilitar o deshabilitar la señalización de acceso condicional para la restauración y conectividad de IP de origen. La configuración determina si el recurso de destino recibe la dirección IP de origen original del cliente o la dirección IP del servicio de acceso seguro global.

Use el tipo de recurso conditionalAccessSettings y sus API asociadas para administrar la configuración de acceso condicional.

Use el tipo de recurso compliantNetworkNamedLocation para asegurarse de que los usuarios se conectan desde un modelo de conectividad de red comprobado para su inquilino específico y cumplen con las directivas de seguridad aplicadas por los administradores.

Opciones de reenvío

Las opciones de reenvío permiten a los administradores habilitar o deshabilitar la capacidad de omitir la búsqueda de DNS en el perímetro y reenviar el tráfico de Microsoft 365 directamente a Front Door mediante la dirección IP de destino resuelta por el cliente. Use el tipo de recurso forwardingOptions y sus API asociadas para administrar las opciones de reenvío.

Firewall en la nube

El firewall en la nube de Acceso seguro global proporciona protección de nivel 3 (red) al supervisar y controlar todo el tráfico de red. Use las API del firewall en la nube para:

  • Proteger el tráfico de sucursal adquirido mediante la conectividad de redes remotas para el tráfico de Internet.
  • Defina políticas de firewall con reglas de filtrado de firewall granulares y prioritarias para gobernar el tráfico saliente, donde puede definir las condiciones de coincidencia del tráfico de origen y destino y una acción en caso de que el tráfico coincida.
  • Cree directivas de firewall en la nube con acción de permiso predeterminada. La acción predeterminada se aplica a todo el tráfico que no coincide con ninguna de las reglas de la directiva.
  • Defina una regla de firewall de 5 tuplas con condiciones de coincidencia de IP de origen, puerto de origen, IP de destino, puerto de destino, protocolo de destino (TCP o UDP). Los intervalos IP o los CIDR se admiten en condiciones de coincidencia de IP.
  • Definir una acción entre permitir y bloquear.
  • Vincule una directiva de firewall para redes remotas para tráfico de Internet al perfil de seguridad de línea base para la aplicación de directivas.
  • Acceda a los registros de tráfico desde el portal Entra/GSA para el firewall en la nube.

En la tabla siguiente se enumeran las entidades principales para administrar los recursos del firewall en la nube.

Entidades Descripción
cloudFirewallPolicy Representa una directiva de firewall en la nube que proporciona protección de capa 3 (red). Una directiva de firewall en la nube surte efecto una vez vinculada a un perfil de filtrado.
cloudFirewallRule Define condiciones y acciones para el filtrado del tráfico de red dentro de una directiva de firewall en la nube. Cada regla especifica condiciones coincidentes para direcciones de origen y destino, puertos y protocolos.
cloudFirewallPolicyLink Vincula una directiva de firewall en la nube a un perfil de filtrado. Use las operaciones filteringPolicyLink para administrar vínculos de directivas de firewall en la nube.

Registros y supervisión

La supervisión y auditoría de eventos dentro de su entorno es crucial para mantener la seguridad, el cumplimiento y la eficiencia operativa. Se puede obtener acceso a los eventos de acceso seguro global a través de los siguientes recursos:

Para obtener más información, consulte Registros y supervisión de Global Secure Access.

Confianza cero

Esta característica ayuda a las organizaciones a alinear sus inquilinos con los tres principios rectores de una arquitectura de Confianza cero:

  • Comprobar de forma explícita.
  • Usar privilegios mínimos
  • Asumir la vulneración.

Para obtener más información sobre la Confianza cero y otras formas de alinear su organización con los principios rectores, vea el Centro de instrucciones de Confianza cero.