Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este artículo se aplica tanto a Microsoft 365 Enterprise como a Office 365 Enterprise.
Antes de empezar a planear la red para la conectividad de red de Microsoft 365, es importante comprender los principios de conectividad para administrar de forma segura el tráfico de Microsoft 365 y obtener el mejor rendimiento posible. Este artículo le ayuda a comprender las instrucciones más recientes para optimizar de forma segura la conectividad de red de Microsoft 365.
Las redes empresariales tradicionales se diseñan principalmente para proporcionar a los usuarios acceso a las aplicaciones y a los datos alojados en centros de datos operados por empresas con una seguridad del perímetro robusta. El modelo tradicional presupone que los usuarios accederán a las aplicaciones y a los datos desde dentro del perímetro de la red corporativa, mediante vínculos WAN de sucursales o de forma remota mediante conexiones VPN.
La adopción de aplicaciones SaaS como Microsoft 365 traslada cierta combinación de servicios y de datos fuera del perímetro de la red. Sin la optimización, el tráfico entre los usuarios y las aplicaciones SaaS está sujeto a la latencia causada por la inspección de paquetes, las redirecciones de red, las conexiones involuntarias a puntos de conexión alejados geográficamente y otros factores. Para asegurar el máximo rendimiento y confiabilidad de Microsoft 365, necesita entender e implementar directrices claves para la optimización.
En este artículo, obtendrá información sobre:
- La arquitectura 365 de Microsoft cuando se aplica a la conectividad del cliente con la nube
- La actualización de principios de conectividad de Microsoft 365 y estrategias para optimizar el tráfico de red y la experiencia del usuario final
- El servicio web de puntos de conexión de Microsoft 365, que permite a los administradores de red consumir una lista estructurada de puntos de conexión para su uso en la optimización de red
- Instrucciones para optimizar la conectividad a los servicios de Microsoft 365
- Comparación de la seguridad del perímetro de la red con la seguridad del punto de conexión
- Opciones de optimización incremental del tráfico de Microsoft 365
- La prueba de conectividad de Microsoft 365, una herramienta para probar la conectividad básica a Microsoft 365
Arquitectura de Microsoft 365
Microsoft 365 es una nube distribuida de software como servicio (SaaS) que proporciona escenarios de productividad y colaboración a través de un conjunto diverso de microservicios y aplicaciones. Algunos ejemplos son Exchange Online, SharePoint Online, Microsoft Teams, Office en un explorador y muchos otros. Aunque las aplicaciones específicas de Microsoft 365 pueden tener sus características únicas en lo que respecta a la red del cliente y la conectividad a la nube, todas comparten algunos principios clave, objetivos y patrones de arquitectura. Estos principios y patrones de arquitectura para la conectividad son típicos de muchas otras nubes SaaS. Al mismo tiempo, son diferentes de los modelos de implementación típicos de las nubes de plataforma como servicio e infraestructura como servicio, como Microsoft Azure.
Una de las características arquitectónicas más importantes de Microsoft 365 (que a menudo se pasa por alto o los arquitectos de red malinterpretan) es que es un servicio distribuido verdaderamente global, en el contexto de cómo los usuarios se conectan a él. La ubicación del inquilino de Microsoft 365 de destino es importante para comprender la localidad de dónde se almacenan los datos del cliente en la nube. Sin embargo, la experiencia del usuario con Microsoft 365 no implica conectarse directamente a los discos que contienen los datos. La experiencia de usuario de Microsoft 365 (incluidos el rendimiento, la confiabilidad y otras características de calidad importantes) implica conectividad a través de puertas frontales de servicio enormemente distribuido que se escalan horizontalmente en centenares de ubicaciones de Microsoft en todo el mundo. En la mayoría de los casos, la mejor experiencia de usuario se logra permitiendo que la red del cliente enrute las solicitudes de los usuarios al punto de entrada del servicio Microsoft 365 más cercano. Esto es preferible en lugar de conectarse a Microsoft 365 a través de un punto de salida en una ubicación o región central.
Para la mayoría de los clientes, los usuarios de Microsoft 365 se distribuyen en muchas ubicaciones. Para lograr los mejores resultados, los principios esbozados en este documento deben considerarse desde el punto de vista de la ampliación (no de la ampliación). Centrándose también en optimizar la conectividad con el punto de presencia más cercano de la red global de Microsoft, no con la ubicación geográfica del inquilino de Microsoft 365. En esencia, esto significa que, aunque los datos del inquilino de Microsoft 365 se almacenen en una ubicación geográfica específica, la experiencia de Microsoft 365 para ese inquilino permanece distribuida. Puede estar presente muy cerca (red) de cada ubicación de usuario final que tenga el inquilino.
Principios de conectividad de Microsoft 365
Microsoft recomienda los siguientes principios para lograr una conectividad y un rendimiento óptimos de Microsoft 365. Utilice estos principios de conectividad de Microsoft 365 para administrar el tráfico y obtener el máximo rendimiento al conectarse a Microsoft 365.
El objetivo principal del diseño de la red debe ser minimizar la latencia mediante la reducción del tiempo de ida y vuelta (RTT) desde su red a la Red Global de Microsoft, la red troncal de conexión pública de Microsoft que interconecta todos los centros de datos de Microsoft con la baja latencia y los puntos de entrada de aplicaciones en la nube distribuidos por todo el mundo. Puede obtener más información sobre la Red Global de Microsoft en Cómo construye Microsoft su red global rápida y confiable.
Identificar y diferenciar el tráfico de Microsoft 365
Identificar el tráfico de red de Microsoft 365 es el primer paso para poder diferenciar ese tráfico del tráfico de red genérico vinculado a Internet. La conectividad de Microsoft 365 se puede optimizar mediante la implementación de una combinación de enfoques como la optimización de rutas de red, reglas de firewall y configuración de proxy del explorador. Además, también es beneficioso omitir los dispositivos de inspección de red para ciertos puntos finales.
Para obtener más información sobre los métodos de optimización de Microsoft 365, consulte la sección Optimización de la conectividad a los servicios de Microsoft 365 .
Microsoft publica todos los puntos de conexión de Microsoft 365 como un servicio web y proporciona instrucciones sobre la mejor manera de usar estos datos. Para obtener más información sobre cómo capturar y trabajar con puntos de conexión de Microsoft 365, vea el artículo Direcciones URL e intervalos de direcciones IP de Microsoft 365.
Conexiones de red de salida de forma local
El DNS local y la salida de Internet son de vital importancia para reducir la latencia de conexión y garantizar que las conexiones de los usuarios se realicen al punto de entrada más cercano a los servicios de Microsoft 365. En una topología de red compleja, es importante implementar juntos tanto el DNS local como la salida de Internet local.
Antes de la llegada de los servicios en la nube como Microsoft 365, la conectividad a Internet del usuario final como factor de diseño en la arquitectura de red era relativamente simple. Cuando los servicios de Internet y los sitios web se distribuyen por todo el mundo, la latencia entre los puntos de salida corporativos y cualquier punto de destino dado es en gran medida una función de la distancia geográfica.
En una arquitectura de red tradicional, todas las conexiones a Internet salientes atraviesan la red corporativa y salen de una ubicación central. A medida que las ofertas en la nube de Microsoft han madurado, una arquitectura de red distribuida orientada a Internet se ha vuelto fundamental para admitir servicios en la nube sensibles a la latencia. La Red Global de Microsoft se ha diseñado para dar cabida a los requisitos de latencia con la infraestructura de puerta frontal de servicio distribuido, un tejido dinámico de puntos de entrada global que redirige las conexiones entrantes de servicios en la nube al punto de entrada más cercano. El objetivo es reducir la longitud de la "última milla" para los clientes de la nube de Microsoft al acortar de forma eficaz la ruta entre el cliente y la nube.
Las WAN empresariales a menudo están diseñadas para llevar el tráfico de red a una oficina central de la empresa para su inspección antes de la salida a Internet, generalmente a través de uno o más servidores proxy. En el diagrama siguiente se ilustra esta topología de red.
Dado que Microsoft 365 se ejecuta en la red global de Microsoft, que incluye servidores front-end de todo el mundo, a menudo hay un servidor front-end cerca de la ubicación del usuario. Al proporcionar una salida a Internet local y configurar servidores DNS internos para proporcionar resolución de nombres local para los puntos de conexión de Microsoft 365, el tráfico de red destinado a Microsoft 365 puede conectarse a los servidores front-end de Microsoft 365 lo más cerca posible del usuario. En el diagrama siguiente se muestra un ejemplo de una topología de red que permite a los usuarios que se conectan desde la oficina principal, la sucursal y ubicaciones remotas seguir la ruta más corta hasta el punto de entrada de Microsoft 365 más cercano.
Acortar la ruta de acceso de red a los puntos de entrada de Microsoft 365 de esta forma puede mejorar el rendimiento de la conectividad y la experiencia del usuario final en Microsoft 365. También puede ayudar a reducir el efecto de futuros cambios en la arquitectura de red en el rendimiento y la confiabilidad de Microsoft 365.
Además, las solicitudes DNS pueden introducir latencia si el servidor DNS de respuesta está lejos o ocupado. Puede minimizar la latencia de resolución de nombres aprovisionando servidores DNS locales en ubicaciones de sucursal y asegurándose de que están configurados para almacenar en caché los registros DNS de forma adecuada.
Aunque la salida regional puede funcionar bien para Microsoft 365, el modelo de conectividad óptimo sería proporcionar siempre la salida de red en la ubicación del usuario, independientemente de si se encuentra en la red corporativa o en ubicaciones remotas, como hogares, hoteles, cafeterías y aeropuertos. Este modelo de salida directa local se representa en el siguiente diagrama.
Para aprovechar la arquitectura de puerta frontal de servicio distribuido de la Red Global de Microsoft, las empresas que han adoptado Microsoft 365 deben asegurarse de que las conexiones de los usuarios a Microsoft 365 empleen la ruta más corta posible al punto de entrada más cercano de la Red Global de Microsoft. La arquitectura de la red de salida local realiza esto al permitir redirigir el tráfico de Microsoft 365 a la salida más cercana, sea cual sea la ubicación del usuario.
La arquitectura de salida local presenta las siguientes ventajas respecto al modelo tradicional:
- Ofrece rendimiento óptimo de Microsoft 365 al optimizar la longitud de la ruta. las conexiones de los usuarios finales se redirigen dinámicamente al punto de entrada más cercano de Microsoft 365 mediante la infraestructura de puerta frontal de servicio distribuido.
- Reduce la carga en la infraestructura de la red corporativa, ya que permite la salida local.
- Protege las conexiones en ambos extremos mediante la seguridad de punto de conexión de cliente y las características de seguridad en la nube.
Evitar las redirecciones de red
Como regla general, la ruta más corta y directa entre el usuario y el punto de conexión de Microsoft 365 más cercano ofrece el mejor rendimiento. Las redirecciones de red tienen lugar cuando el tráfico WAN o VPN con un destino en particular se dirige por primera vez a otra ubicación intermedia (como puede ser una pila de seguridad, un agente de acceso a la nube o una puerta de enlace web basada en la nube), lo que introduce latencia y un posible redireccionamiento a un extremo geográficamente lejano. Las horquillas de red también se deben a ineficiencias de enrutamiento/emparejamiento o búsquedas de DNS (remotas) poco óptimas.
Para asegurarse de que la conectividad de Microsoft 365 no está sujeta a horquillas de red incluso en el caso de salida local, compruebe si el ISP que se usa para proporcionar la salida a Internet para la ubicación del usuario tiene una relación de emparejamiento directo con la red global de Microsoft muy cerca de esa ubicación. También es posible que desee configurar el enrutamiento de salida para enviar tráfico de Microsoft 365 de confianza directamente. Esto es lo mismo que la representación proxy o la tunelización a través de un proveedor de seguridad de red basado en la nube o en la nube de terceros que procesa el tráfico vinculado a Internet. La resolución de nombres DNS locales de los puntos de conexión de Microsoft 365 le ayuda a garantizar que, además de usar el enrutamiento directo, se utilicen los puntos de entrada de Microsoft 365 más cercanos para las conexiones de los usuarios.
Si usa servicios de red o de seguridad basados en la nube para su tráfico de Microsoft 365, asegúrese de que se evalúe el resultado de la horquilla y se comprenda su efecto en el rendimiento de Microsoft 365. Esto se puede hacer examinando el número y las ubicaciones de las ubicaciones de los proveedores de servicios a través de las cuales se reenvía el tráfico en relación con el número de sucursales y puntos de emparejamiento de red global de Microsoft, la calidad de la relación de emparejamiento de red del proveedor de servicios con su ISP y Microsoft, y el impacto en el rendimiento del backhauling en la infraestructura del proveedor de servicios.
Debido al gran número de ubicaciones distribuidas con puntos de entrada de Microsoft 365 y su proximidad a los usuarios finales, el enrutamiento del tráfico de Microsoft 365 a cualquier red de terceros o proveedor de seguridad puede tener un efecto adverso en las conexiones de Microsoft 365 si la red del proveedor no está configurada para un emparejamiento óptimo de Microsoft 365.
Evaluar la omisión de servidores proxy, dispositivos de inspección del tráfico y tecnologías de seguridad duplicadas
Los clientes empresariales deberían revisar sus métodos de seguridad y de reducción de riesgos de la red específicamente para el tráfico vinculado de Microsoft 365, así como usar las características de seguridad de Microsoft 365 para reducir su dependencia de tecnologías de seguridad de red para el tráfico de red de Microsoft 365 que son invasivas y costosas y tienen un impacto en el rendimiento.
La mayoría de las redes empresariales aplican la seguridad de red para el tráfico de Internet mediante tecnologías como proxies, inspección TLS, inspección de paquetes y sistemas de prevención de pérdida de datos. Estas tecnologías proporcionan una mitigación de riesgos importante para las solicitudes genéricas de Internet, pero pueden reducir drásticamente el rendimiento, la escalabilidad y la calidad de la experiencia del usuario final cuando se aplican a puntos de conexión de Microsoft 365.
Servicio web de puntos de conexión de Microsoft 365
Los administradores de Microsoft 365 pueden usar un script o una llamada de REST para consumir una lista estructurada de puntos de conexión desde el servicio web de puntos de conexión de Microsoft 365 y actualizar las configuraciones de los firewalls perimetrales y otros dispositivos de red. Esto garantiza que el tráfico destinado a Microsoft 365 se identifique, trate adecuadamente y se administre de forma diferente al tráfico de red destinado a sitios web de Internet genéricos y, a menudo, desconocidos. Para obtener más información sobre cómo usar el servicio web de puntos de conexión de Microsoft 365, vea el artículo Direcciones URL e intervalos de direcciones IP de Microsoft 365.
Scripts de configuración automática de proxy (PAC)
Los administradores de Microsoft 365 pueden crear scripts PAC (configuración automática del proxy) que se pueden enviar a los equipos de los usuarios a través de WPAD o GPO. Los scripts PAC se pueden usar para omitir servidores proxy para solicitudes de Microsoft 365 de usuarios de WAN o VPN, lo que permite que el tráfico de Microsoft 365 use conexiones directas a Internet en lugar de atravesar la red corporativa.
Para obtener más información sobre el uso de archivos PAC para optimizar la conectividad de red en dispositivos cliente, consulte Administración de puntos de conexión de Microsoft 365.
Características de seguridad de Microsoft 365
Microsoft es transparente en relación con la seguridad de centros de datos, la seguridad operacional y la reducción de riesgos relacionados con los servidores de Microsoft 365 y con los puntos de conexión de red que representan. Las características de seguridad integradas de Microsoft 365 están disponibles para reducir el riesgo de seguridad de red, como la Prevención de pérdida de pérdida de datos de Microsoft Purview, antivirus, autenticación multifactor, Caja de seguridad del cliente, Defender para Office 365, Inteligencia sobre amenazas de Microsoft 365, puntuación segura de Microsoft 365, las características de seguridad integradas para todos buzones de correo en la nube y seguridad de DDOS de red.
Para más información sobre el centro de datos de Microsoft y la seguridad de la Red Global, consulte el Centro de confianza de Microsoft.
Optimizar la conectividad a los servicios de Microsoft 365
Los servicios de Microsoft 365 son una colección de productos, aplicaciones y servicios dinámicos, interdependientes y profundamente integrados. Al configurar y optimizar la conectividad a los servicios de Microsoft 365, no es factible vincular puntos de conexión específicos (dominios) con algunos escenarios de Microsoft 365 para implementar la lista de permitidos a nivel de red. Microsoft no admite la inclusión selectiva en la lista de permitidos, ya que provoca incidentes de conectividad y servicio para los usuarios. Por lo tanto, los administradores de red siempre deben aplicar las directrices de Microsoft 365 para la lista de dispositivos permitidos de red y las optimizaciones de red comunes al conjunto completo de puntos de conexión de red necesarios (dominios) que se publican y actualizan periódicamente. Aunque estamos simplificando los puntos de conexión de red de Microsoft 365 en respuesta a los comentarios de los clientes, los administradores de red deben tener en cuenta los siguientes patrones básicos en el conjunto de puntos de conexión existente actualmente:
- Siempre que sea posible, los puntos de conexión de dominio publicados incluirán caracteres comodín para reducir significativamente el esfuerzo de configuración de red para los clientes.
- Microsoft 365 anunció una iniciativa de consolidación de dominios (cloud.microsoft), que proporciona a los clientes una manera de simplificar sus configuraciones de red y acumular automáticamente optimizaciones de red para este dominio en muchos servicios de Microsoft 365 actuales y futuros.
- Uso exclusivo del dominio raíz cloud.microsoft para aislamiento de seguridad y funciones específicas. Esto permite a los equipos de red y seguridad del cliente confiar en los dominios de Microsoft 365, a la vez que mejora la conectividad a esos puntos de conexión y evita el procesamiento innecesario de seguridad de red.
- Algunas definiciones de puntos de conexión especifican prefijos de IP únicos correspondientes a sus dominios. Esta característica admite a los clientes con estructuras de red complejas, lo que les permite aplicar optimizaciones de red precisas mediante el uso de detalles de prefijos IP.
Se recomiendan las siguientes configuraciones de red para todos los puntos de conexión de red de Microsoft 365 necesarios (dominios) y categorías:
- Permitir explícitamente puntos de conexión de red de Microsoft 365 en los dispositivos y servicios de red por los que pasan las conexiones de usuario (por ejemplo, dispositivos de seguridad perimetral de red como servidores proxy, firewalls, DNS, soluciones de seguridad de red basadas en la nube, etc.)
- Omita los dominios de Microsoft 365 del descifrado TLS, la interceptación de tráfico, la inspección profunda de paquetes y el filtrado de paquetes y contenido de red. Tenga en cuenta que muchos resultados para los que los clientes usan estas tecnologías de red en el contexto de aplicaciones no administradas o no confiables se pueden lograr mediante las características de seguridad de Microsoft 365 de forma nativa.
- Se debe priorizar el acceso directo a Internet para los dominios de Microsoft 365 reduciendo la dependencia del backhauling de red de área extensa (WAN), evitando horquillas en la red y permitiendo una salida de Internet más eficaz local para los usuarios y directamente a la red de Microsoft.
- Asegúrese de que la resolución de nombres DNS se produce cerca de la salida de red para garantizar que las conexiones se atienden a través del Microsoft 365 Front Door más óptimo.
- Prioriza las conexiones de Microsoft 365 a lo largo de la ruta de red, asegurando la capacidad y la calidad del servicio para las experiencias de Microsoft 365.
- Evita los dispositivos de intermediación de tráfico, como los proxies y los servicios VPN.
Las instrucciones de conectividad de Microsoft 365 están diseñadas para la identificación de puntos de conexión basados en dominios. Microsoft recomienda usar los datos de puntos de conexión de dominio publicados disponibles como https://aka.ms/m365endpoints origen principal para la configuración de red, la lista de permitidos y la optimización de conectividad de Microsoft 365.
Algunos clientes con topologías de red complejas también pueden usar datos de prefijos de IP publicados, cuando estén disponibles, para admitir optimizaciones de red específicas, como enrutamiento personalizado, VPN de túnel dividido y omisión de proxy. Aunque Microsoft publica prefijos de IP para algunos servicios de Microsoft 365, muchos puntos de conexión de servicios en la nube son dinámicos por naturaleza y sus direcciones IP asociadas pueden cambiar con el tiempo. Para estos puntos de conexión, solo se publican datos de puntos de conexión basados en el dominio y no se proporciona información correspondiente sobre la dirección IP.
Consideraciones adicionales relacionadas con la red
Al optimizar la conectividad a Microsoft 365, determinadas configuraciones de red pueden tener un impacto negativo en la disponibilidad, interoperabilidad, rendimiento y experiencia del usuario de Microsoft 365. Microsoft no ha probado los siguientes escenarios de red con nuestros servicios y se sabe que causan problemas de conectividad.
- Terminación TLS o inspección profunda de paquetes de cualquier dominio de Microsoft 365 con servidores proxy de cliente u otros tipos de dispositivos o servicios de red.
- Bloqueo de protocolos específicos o versiones de protocolo como QUIC, WebSocket, etc. por parte de una infraestructura o servicio de red intermedio.
- Forzar la degradación o conmutación por error de protocolos (como UDP --> TCP, TLS1.3 --> TLS1.2 --> TLS1.1) usados entre aplicaciones cliente y servicios de Microsoft 365.
- Enrutamiento de conexiones a través de la infraestructura de red aplicando su propia autenticación, como la autenticación proxy.
Se recomienda que los clientes eviten el uso de estas técnicas de red para el tráfico destinado a dominios de Microsoft 365 y las omitan para las conexiones de Microsoft 365.
Microsoft recomienda configurar un sistema automatizado para descargar y aplicar la lista de puntos de conexión de red de Microsoft 365 con regularidad. Consulte Administración de cambios para direcciones IP y URL de Microsoft 365 para obtener más información.
Comparación de la seguridad del perímetro de la red con la seguridad del punto de conexión
El objetivo de la seguridad de red tradicional es fortalecer el perímetro de la red corporativa frente a vulnerabilidades de seguridad malintencionadas e intrusiones. A medida que las organizaciones adoptan Microsoft 365, algunos servicios de red y datos se van migrando de manera total o parcial a la nube. En cuanto a los cambios fundamentales en la arquitectura de red, este proceso requiere una nueva evaluación de la seguridad de la red que tenga en cuenta factores emergentes:
- A medida que se adoptan servicios en la nube, los datos y servicios de red se distribuyen entre los centros de datos locales y la nube, y la seguridad perimetral por sí sola deja de bastar.
- Los usuarios remotos se conectan a recursos corporativos tanto en centros de datos locales como en la nube desde ubicaciones no controladas como hogares, hoteles y cafeterías.
- Las características de seguridad desarrolladas de propósito específico se integran cada vez más en los servicios en la nube y también pueden complementar o reemplazar los sistemas de seguridad existentes.
Microsoft ofrece una amplia gama de características de seguridad de Microsoft 365 y proporciona una guía prescriptiva para emplear las mejores prácticas de seguridad que pueden ayudarle a garantizar la seguridad de los datos y de la red para Microsoft 365. Entre las prácticas recomendadas se incluyen:
Usar la autenticación multifactor (MFA) MFA agrega un nivel adicional de protección a una estrategia de contraseñas seguras al requerir que los usuarios acusen recibo de una llamada telefónica, un mensaje de texto o una notificación de aplicación en su teléfono inteligente después de escribir correctamente su contraseña.
Usar Microsoft Defender for Cloud Apps Configurar directivas para realizar un seguimiento de la actividad anómala y tomar medidas. Configure alertas con Microsoft Defender for Cloud Apps para que los administradores puedan revisar la actividad inusual o arriesgada de los usuarios, como la descarga de grandes cantidades de datos, varios intentos de inicio de sesión erróneos o conexiones desde direcciones IP desconocidas o peligrosas.
Configurar la prevención de la pérdida de datos (DLP) DLP le permite identificar datos confidenciales y crear directivas que contribuyen a evitar que los usuarios compartan los datos por error o de forma deliberada. DLP funciona en Microsoft 365, incluido en Exchange Online, SharePoint Online y OneDrive, de modo que los usuarios puedan cumplir las normativas sin interrumpir el flujo de trabajo.
Usar la Caja de seguridad del cliente Como administrador de Microsoft 365, puede usar la Caja de seguridad del cliente para controlar el acceso de un ingeniero de soporte técnico de Microsoft a sus datos durante una sesión de ayuda. En casos donde el ingeniero requiere acceso a los datos para solucionar un problema, la Caja de seguridad del cliente le permite aprobar o rechazar la solicitud de acceso.
Usar puntuación de seguridad
Una herramienta de análisis de seguridad que recomienda lo que puede hacer para reducir aún más el riesgo. La Puntuación segura analiza las actividades y la configuración de Microsoft 365 y las compara con una línea de base establecida por Microsoft. Obtendrá una puntuación en función de lo alineado que esté con las prácticas de seguridad recomendadas.
Para lograr un enfoque holístico de seguridad mejorada, se debería tener en cuenta lo siguiente:
- Trasladar el énfasis de la seguridad perimetral a la seguridad de los puntos de conexión mediante la aplicación de características de seguridad de cliente de Office y basadas en la nube.
- Restringir el perímetro de seguridad al centro de datos
- Habilitar la confianza equivalente para dispositivos de usuario dentro la oficina o en ubicaciones remotas
- Centrarse en proteger la ubicación de los datos y la ubicación del usuario
- Los equipos de usuarios administrados tienen un nivel de confianza superior con la seguridad de los puntos de conexión
- Administrar toda la seguridad de la información de forma holística, en lugar de centrarse únicamente en el perímetro
- Redefinir WAN y crear una seguridad de red perimetral permitiendo al tráfico de confianza omitir los dispositivos de seguridad y trasladando los dispositivos no administrados a las redes Wi-Fi de invitado
- Reducir los requisitos de seguridad de red del perímetro WAN corporativo
- Algunos dispositivos de seguridad de perímetro de red, como firewalls, siguen siendo necesarios, pero la carga disminuye
- Garantiza la salida local para el tráfico de Microsoft 365
- Las mejoras se pueden realizar de manera progresiva, tal y como se describe en la sección Optimización incremental. Algunas técnicas de optimización pueden ofrecer una mejor relación costo/beneficio en función de su arquitectura de red, y debe elegir optimizaciones que tengan más sentido para su organización.
Para más información sobre la seguridad y el cumplimiento de Microsoft 365, consulte el artículo Seguridad de Microsoft 365 y Microsoft Purview.
Optimización incremental
Hemos representado el modelo de conectividad de red ideal para SaaS anteriormente en este artículo, pero para muchas organizaciones grandes con arquitecturas de red históricamente complejas, no es práctico realizar directamente todos estos cambios. En esta sección, analizamos muchos cambios incrementales que pueden ayudar a mejorar el rendimiento y la confiabilidad de Microsoft 365.
Los métodos que usará para optimizar el tráfico de Microsoft 365 varían en función de la topología de red y de los dispositivos de red que haya implementado. Las empresas grandes con muchas ubicaciones y prácticas de seguridad de red complejas necesitan desarrollar una estrategia que incluya la mayoría o todos los principios enumerados en la sección de principios de conectividad de Microsoft 365 , mientras que las organizaciones más pequeñas pueden tener en cuenta solo uno o dos.
Puede abordar la optimización como un proceso gradual y aplicar cada método de manera sucesiva. En la tabla siguiente se enumeran los métodos de optimización clave en orden de su efecto sobre la latencia y la confiabilidad para el mayor número de usuarios.
| Método de optimización | Description | Impacto |
|---|---|---|
| Resolución DNS local y salida de Internet | Aprovisione servidores DNS locales en cada ubicación y asegúrese de que las conexiones de Microsoft 365 salgan a Internet lo más cerca posible de la ubicación del usuario. | Minimizar la latencia Mejorar la confiabilidad de la conectividad con el punto de entrada de Microsoft 365 más cercano |
| Agregar puntos de salida regionales | Si la red corporativa tiene varias ubicaciones pero un solo punto de salida, agregue puntos de salida regionales para permitir a los usuarios conectarse al punto de entrada de Microsoft 365 más cercano. | Minimizar la latencia Mejorar la confiabilidad de la conectividad con el punto de entrada de Microsoft 365 más cercano |
| Omitir servidores proxy y dispositivos de inspección | Configurar los exploradores con archivos PAC que envíen solicitudes de Microsoft 365 directamente a los puntos de salida. Configurar los enrutadores perimetrales y firewalls para permitir el tráfico de Microsoft 365 sin inspección. |
Minimizar la latencia Reducir la carga en los dispositivos de red |
| Habilitar la conexión directa para usuarios VPN | En el caso de los usuarios VPN, habilite las conexiones de Microsoft 365 para que puedan conectarse directamente desde la red del usuario, en lugar de usar el túnel VPN mediante la implementación de tunelización dividida. | Minimizar la latencia Mejorar la confiabilidad de la conectividad con el punto de entrada de Microsoft 365 más cercano |
| Migrar de WAN tradicional a SD-WAN | Las redes de área extensa definidas por software (SD-WAN) simplifican la administración de WAN y mejoran el rendimiento al reemplazar los enrutadores WAN tradicionales por aplicaciones virtuales, de forma similar a la virtualización de los recursos de proceso mediante máquinas virtuales (VM). | Mejorar el rendimiento y la manejabilidad del tráfico WAN Reducir la carga en los dispositivos de red |
Contenido relacionado
- Información general de conectividad de red de Microsoft 365
- Administración de puntos de conexión de Microsoft 365
- Intervalos de direcciones IP y URL de Microsoft 365
- Dirección IP de Microsoft 365 y servicio web de URL
- Evaluar la conectividad de red de Microsoft 365
- Planeamiento de red y ajuste del rendimiento para Microsoft 365
- Ajuste del rendimiento de Microsoft 365 con líneas base e historial de rendimiento
- Plan de solución de problemas de rendimiento de Microsoft 365
- Redes de entrega de contenido
- Prueba de conectividad de Microsoft 365
- Cómo construye Microsoft su red global rápida y confiable
- Blog de redes de Microsoft 365