Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le profil de transfert de trafic Accès Internet Microsoft Entra route le trafic Internet via le client GSA (Global Secure Access). L’activation de ce profil de transfert de trafic permet aux travailleurs de se connecter à Internet de manière contrôlée et sécurisée. Internet Access permet aux organisations de découvrir et de surveiller tous les sites Internet accessibles par vos utilisateurs. En tant qu’administrateur, vous pouvez contrôler l’accès à ces sites Internet via différentes stratégies telles que les stratégies de filtrage de contenu web, les stratégies d’analyse de fichiers, etc.
Dans ce tutoriel, vous allez apprendre à :
- Activez le profil de transfert du trafic Internet Access.
- Affectez des utilisateurs et des groupes au profil.
- Installez le client GSA sur un ordinateur Windows.
- Vérifiez que le profil de transfert de trafic est configuré.
Concepts clés
Les profils de transfert de trafic sont le mécanisme qui indique au client GSA quel trafic capturer et acheminer à travers la périphérie de service de sécurité Microsoft (SSE). Il existe trois profils :
| Profile | Type de trafic | Objectif |
|---|---|---|
| Trafic Microsoft | Services de Microsoft 365 | Routage optimisé pour Microsoft 365 et les restrictions de clients |
| Accès privé | Ressources d’entreprise internes | Confiance nulle remplacement du réseau privé virtuel |
| Accès à Internet | Tout autre trafic Internet | Inspection du filtrage web, de la protection contre les menaces et du protocole TLS (Transport Layer Security) |
Lorsque vous activez le profil d’accès à Internet, le client GSA intercepte les requêtes Internet sortantes et les tunnels vers le proxy SSE Microsoft avant qu’ils atteignent leur destination.
Étape 1 : Activer le profil de transfert du trafic Internet Access
- Connectez-vous au centre d’administration Microsoft Entra en tant qu’administrateur d’accès sécurisé global.
- Accédez à Global Secure Access>Connexion>Routage du trafic.
- Activez le profil d’accès Internet en cochant la case.
Note
Lorsque vous activez le profil de transfert Internet Access, vous devez également activer Microsoft profil de transfert de trafic pour un routage optimal du trafic Microsoft. Vous pouvez rediriger le trafic Microsoft en activant le profil de trafic Microsoft sur la même page. Le trafic Microsoft n’est jamais acheminé via le tunnel d’accès à Internet. Vous pouvez donc également laisser la case trafic Microsoft décochée si vous le souhaitez.
Étape 2 : Affecter des utilisateurs et des groupes
Le profil Internet Access doit être attribué aux utilisateurs avant qu’il ne prenne effet. Vous pouvez l’affecter à tous les utilisateurs ou l’étendre à des utilisateurs et groupes spécifiques pour un déploiement par phases ou un test de preuve de concept.
- Dans la page Transfert du trafic , recherchez la section profil d’accès Internet .
- Sous Attributions d’utilisateurs et de groupes, sélectionnez Affichage.
- Sous Affecté, sélectionnez 0 utilisateurs, 0 groupes affectés.
- Sélectionnez Ajouter un utilisateur/groupe.
- Recherchez et sélectionnez les utilisateurs ou les groupes que vous souhaitez inclure.
- Sélectionnez Attribuer.
Le trafic Internet est désormais transféré des appareils clients vers le proxy SSE Microsoft pour les utilisateurs qui ont installé le client GSA et qui sont affectés au profil de transfert du trafic.
Avec le profil de trafic Internet Access activé et affecté aux utilisateurs, le client GSA commence à intercepter le trafic web lié à Internet. Au lieu d’envoyer du trafic directement à sa destination, le client GSA transfère le trafic vers le service GSA où les profils de sécurité sont appliqués. Uniquement si le trafic est autorisé, le service GSA transfère ensuite le trafic vers sa destination prévue.
Étape 3 : Installer le client GSA
Téléchargez le client GSA pour Windows 11 à partir de l’un des liens suivants. Vous pouvez également utiliser l’exemple de script PowerShell.
- Pour les machines Windows 11 standard, utilisez
https://aka.ms/GlobalSecureAccess-Windows. - Pour les machines Windows 11 basées sur Arm, utilisez
https://aka.ms/GlobalSecureAccess-WindowsOnArm.
- Pour les machines Windows 11 standard, utilisez
Sélectionnez le fichier téléchargé et terminez l'assistant d'installation pour installer le client GSA.
Une fois l’installation terminée, vérifiez que l’icône du client GSA apparaît dans la barre d’état système Windows.
Étape 4 : Vérifier les résultats
Cliquez avec le bouton droit sur l’icône GSA dans la barre d’état système Windows, puis sélectionnez Advanced Diagnostics.
Sélectionnez Profil de transfert.
Vérifiez que les règles d’accès à Internet sont présentes.
Si vous le souhaitez, passez en revue les résultats de l’onglet Vérification de l'état de santé.
Le client GSA recherche automatiquement les mises à jour apportées au profil de transfert du trafic toutes les cinq minutes. Vous pouvez voir la date et l'heure de la dernière vérification à côté du champ Dernière vérification du profil de transfert dans l’onglet Profil de transfert. Si vous ne voyez pas les résultats souhaités, attendez cinq minutes, puis sélectionnez Actualiser.
Note
Si vous développez l’ensemble de règles pour l'accès à Internet, vous pouvez voir une longue liste de règles, dont la plupart sont des règles bypass. Ces règles de contournement sont principalement des destinations de trafic de Microsoft. Ils garantissent que le trafic Microsoft n'est pas redirigé par le tunnel d'accès à Internet. Au lieu de cela, ce trafic doit être acheminé via un tunnel utilisant le profil trafic Microsoft, qui est spécialement optimisé pour le trafic Microsoft. À la fin des règles Internet, vous voyez 0.0.0.0-255.255.255.255 cibler TCP 80 et 443. Cette règle fourre-tout tunnele le reste du trafic internet qui n'est pas explicitement contourné.
Ce que vous avez appris
Dans cet exercice, vous avez effectué les tâches suivantes :
- Activation du profil de transfert du trafic Internet Access : Vous avez appris que ce profil permet au client GSA d'acheminer le trafic destiné à Internet vers le SSE de Microsoft.
- Flux de trafic compris : Vous avez appris que le trafic Internet circule désormais depuis l’appareil utilisateur, vers le client GSA, vers le proxy SSE Microsoft et enfin vers la destination Internet.
- Étendue du déploiement : Vous avez appris qu’en affectant des utilisateurs et des groupes spécifiques, vous pouvez implémenter une stratégie de déploiement par phases.
Avec le profil de transfert de trafic activé, vous disposez désormais d’une base pour appliquer des stratégies de sécurité (filtrage web, inspection TLS et renseignement sur les menaces) au trafic Internet. Sans cette étape, le trafic contourne le service GSA et aucune stratégie ne peut être appliquée.