Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
L’inspection TLS (Transport Layer Security) dans Accès Internet Microsoft Entra vous permet de déchiffrer et d’inspecter le trafic chiffré aux emplacements de périphérie du service. Cette fonctionnalité permet à Global Secure Access (GSA) d’appliquer des contrôles de sécurité avancés tels que la détection des menaces, le filtrage de contenu web plus précis et d’autres contrôles de contenu. L’inspection TLS permet également à GSA de fournir un message d’erreur personnalisé convivial, par exemple lorsqu’un utilisateur est bloqué en raison du filtrage de contenu web.
Dans ce tutoriel, vous allez apprendre à :
- Créez le certificat de terminaison TLS pour l'inspection TLS.
- Créez et configurez une stratégie d’inspection TLS.
- Lier la stratégie d’inspection TLS à un profil de sécurité.
- Affectez le profil de sécurité via Accès conditionnel Microsoft Entra.
- Vérifiez l’inspection TLS sur le client.
Concepts clés
Pourquoi l’inspection TLS est-elle nécessaire ?
Plus de 95% du trafic web sont aujourd’hui chiffrés avec HTTPS/TLS. Sans inspection TLS, les outils de sécurité ne peuvent voir que les points suivants :
- Adresse IP de destination.
- Indication de nom de serveur (SNI), qui est le nom de domaine complet (FQDN) de l’établissement de liaison TLS.
Une fois l’inspection TLS activée, les outils de sécurité peuvent voir les points suivants :
- Chemins d’URL complets (par exemple,
/imageset/downloads/malware.exe). - Contenu de demande et de réponse.
- Chargements et téléchargements de fichiers.
- Contenu de la page web pour la catégorisation.
Comment fonctionne l’inspection TLS ?
Voici le flux de trafic :
- Le client établit une connexion TLS à la périphérie du service de sécurité (SSE).
- SSE établit une connexion TLS distincte à la destination.
- SSE déchiffre, inspecte et déchiffre le trafic.
- Le client voit un certificat signé par votre autorité de certification d’entreprise.
- Si elle est autorisée par la stratégie, SSE transfère le trafic vers le serveur de destination d’origine.
User → GSA Client → SSE Proxy → Destination Server
│
[TLS Terminated]
[Content Inspected]
[Re-encrypted with Enterprise CA cert]
[Forwarded to destination]
Objectif
Dans ce tutoriel, vous allez créer et activer une stratégie d’inspection TLS. Vous conservez les règles de contournement générées par le système à leurs valeurs par défaut. Vous vérifiez ensuite que l’inspection TLS se produit comme prévu.
Exemples de vidéos pas à pas
La vidéo suivante montre comment configurer l’inspection TLS.
La vidéo suivante illustre davantage de configuration d’inspection TLS.
La vidéo suivante montre comment vérifier l’inspection TLS.
Étape 1 : Créer un certificat d’autorité de certification de terminaison TLS
La création d’un certificat d’autorité de certification de terminaison TLS implique la génération d’une demande de signature de certificat (CSR), la signature et le chargement du certificat signé. Le certificat d’autorité de certification (CA) de terminaison TLS sert à émettre des certificats feuilles de niveau inférieur à durée de vie limitée pour le site Web auquel on accède.
Étape 1.1 : Générer une demande de signature de certificat
Pour créer une demande de signature de certificat et charger le certificat signé pour la terminaison TLS :
Connectez-vous au Centre d’administration Microsoft Entra en tant qu’administrateur Global Secure Access.
Accédez à Global Secure Access>Sécuriser>Stratégies d’inspection TLS.
Basculez vers l’onglet Paramètres d’inspection TLS .
Sélectionnez + Créer un certificat. Cette étape commence par la génération d’une demande de signature de certificat.
Dans le volet Créer un certificat , renseignez les champs suivants :
- Nom du certificat : le nom du certificat apparaît dans la hiérarchie des certificats lorsque vous l’affichez dans un navigateur. Il doit être unique, ne contenir aucun espace et ne comporter pas plus de 12 caractères. Vous ne pouvez pas réutiliser les noms précédents.
-
Nom commun : nom commun, par exemple,
Contoso TLS ICAqui identifie le certificat intermédiaire. -
Nom de l’organisation : nom de l’organisation, par exemple
Contoso IT.
Sélectionnez Créer un CSR. Cette étape crée un
.csrfichier et l’enregistre dans votre dossier de téléchargement par défaut.
Étape 1.2 : Signer le CSR
Signez la demande de signature de certificat (CSR) en utilisant votre certificat auto-signé ou votre service d'infrastructure à clé publique (PKI).
Option 1 :Étapes de documentation publique à l’aide d’OpenSSL
Si vous n’êtes pas familiarisé avec l’utilisation d’OpenSSL, référencez les exemples de vidéos pas à pas si vous êtes bloqué.
Vous pouvez télécharger OpenSSL pour Windows à partir d’un site non Microsoft. Vérifiez l’intégrité des fichiers binaires téléchargés avant l’utilisation.
Option 2 :Exemple de script PowerShell en utilisant des Active Directory Certificate Services
Si vous créez votre propre certificat sans utiliser les exemples fournis, assurez-vous que l’authentification du serveur est dans le usage étendu de la clé et que certificate authority (CA)=true, keyCertSign, cRLSign et basicConstraints=critical,CA:TRUE sont en extension de base. Enregistrez le certificat signé au .pem format.
Étape 1.3 : Charger le certificat signé pour l’arrêt TLS
Une fois que vous avez vos fichiers de certificat et de chaîne .pem , chargez le certificat signé pour l’arrêt TLS.
Sélectionnez + Charger un certificat.
Dans le formulaire Charger le certificat, chargez les fichiers
signedcertificate.pemetrootCAchain.pem.Sélectionnez Charger le certificat signé.
En regard du certificat, sélectionnez les points de suspension (trois points) sous la colonne Actions, puis sélectionnez Activer.
Après avoir activé le certificat, l’état passe de l’inscription à Active. Cette étape peut prendre quelques minutes.
Étape 2 : Créer une stratégie d’inspection TLS
Pour créer une stratégie d’inspection TLS :
Dans le centre d’administration Microsoft Entra, accédez à Secure>TLS inspection policies.
Sélectionnez Créer une stratégie.
Entrez un nom et une description (facultatif), puis définissez Action sur Inspecter.
Cliquez sur Suivant.
En définissant l’action par défaut sur Inspect, tout le trafic est inspecté TLS à moins qu’il ne corresponde à une règle de contournement que vous ou le système génère. Lorsque vous créez une stratégie d’inspection TLS, le système génère automatiquement deux règles. La première règle est une règle système qui contourne automatiquement les destinations que Microsoft connaît sont incompatibles avec l’inspection TLS. La deuxième règle est une liste de contournement recommandée qui contourne l’inspection TLS pour des catégories spécifiques que les utilisateurs peuvent considérer comme sensibles ou privées. Vous pouvez modifier cette règle ultérieurement.
Vous pouvez afficher les règles générées par le système après avoir créé la stratégie d’inspection TLS en sélectionnant Modifier sur la stratégie.
Cliquez sur Suivant.
Sélectionnez Envoyer.
Étape 3 : Lier la stratégie d’inspection TLS à un profil de sécurité
- Accédez à Global Secure Access>Sécuriser>Profils de sécurité.
- Sélectionnez Créer un profil.
- Entrez un nom et une description pour la stratégie, puis sélectionnez Suivant.
- Sélectionnez Lier une stratégie , puis sélectionnez Stratégies d’inspection TLS existantes.
- Sélectionnez la stratégie d’inspection TLS que vous avez créée et sélectionnez Ajouter.
- Cliquez sur Suivant.
- Sélectionnez Créer un profil.
Étape 4 : Attribuer le profil de sécurité via l’accès conditionnel
- Accédez à Entra ID>Accès conditionnel.
- Sélectionnez Créer une stratégie.
- Entrez un nom et attribuez un utilisateur ou un groupe.
- Sélectionnez Ressources cibles, puis sélectionnez Toutes les ressources Internet avec Accès sécurisé global.
- Sélectionnez Session>Use Global Secure Access security profile et choisissez le profil de sécurité que vous avez créé à l’étape 3.
- Sélectionnez Sélectionner.
- Dans la section Activer la stratégie , vérifiez que activé est sélectionné.
- Cliquez sur Créer.
L’application du profil de sécurité peut prendre jusqu’à une heure après l’attribution de l’accès conditionnel.
Étape 5 : Vérifier l’inspection TLS sur le client
Pour vérifier que l’inspection TLS se produit correctement :
Vérifiez que l'appareil utilisateur dispose du fichier
rootCAchain.peminstallé dans le dossier Autorités de certification racines approuvées.- Sur Windows 11, ouvrez Gérer les certificats utilisateur.
- Sélectionnez Autorités de certification racines approuvées, puis cliquez avec le bouton droit sur Certificats.
- Sélectionnez Importer (il peut se trouver sous Toutes les tâches).
- Suivez l’Assistant Importation pour sélectionner et importer le fichier
rootCAchain.pem.
Ouvrez un navigateur sur un appareil client et testez différents sites web, tels que
www.google.com. Inspectez les informations du certificat et confirmez le certificat GSA.Note
Microsoft trafic contourne le tunnel d'accès Internet, ce qui signifie que l'inspection TLS n'est pas appliquée à la plupart des applications Microsoft. Veillez à accéder à un site web non Microsoft avant de vérifier que l’inspection TLS est configurée correctement.
Pour vérifier le certificat dans le navigateur Microsoft Edge :
Sélectionnez l’icône de verrouillage en regard de l’URL web.
Sélectionnez Connexion sécurisée.
Sélectionnez l’icône de certificat.
Vérifiez que le nom commun indique Microsoft Global Secure Access Intermediate.
Ce que vous avez appris
Dans cet exercice, vous avez effectué les tâches suivantes :
- Création d’une hiérarchie de certificats : Vous avez généré une demande de signature de certificat, l’avez signée avec une autorité de certification racine et chargé les deux certificats dans GSA. Vous avez établi la chaîne de confiance dont vous avez besoin pour l'inspection TLS.
- Règles de contournement comprises : vous avez appris que certaines destinations sont incompatibles avec l’inspection TLS, comme l’épinglage de certificat ou le protocole TLS mutuel, ou sont sensibles à la confidentialité, comme les banques ou les soins de santé. Le système contourne automatiquement certaines destinations par défaut.
- Création d’un profil de sécurité avec accès conditionnel : Vous avez appris que, contrairement au profil de base (qui s’applique à tout le monde), ce profil de sécurité utilise l’accès conditionnel pour cibler des utilisateurs spécifiques afin d’autoriser les déploiements par phases.
- Distribué le certificat d’autorité de certification racine : vous avez appris que, pour que les clients puissent faire confiance au trafic rechiffré, ils doivent disposer du certificat de l’autorité de certification racine dans leur magasin de confiance.
Présentation approfondie : La chaîne de certificats
┌─────────────────────────────┐
│ Your root CA │ ← Deployed to client trusted store
│ (rootCAchain.pem) │
└─────────────┬───────────────┘
│
▼ Signs
┌─────────────────────────────┐
│ GSA intermediate CA │ ← Uploaded to GSA (signed certificate)
│ (signedcertificate.pem) │
└─────────────┬───────────────┘
│
▼ Signs (dynamically)
┌─────────────────────────────┐
│ Leaf certificates │ ← Generated on-the-fly for each site
│ (www.google.com, etc.) │
└─────────────────────────────┘
Considérations relatives à la sécurité
- Protégez votre clé privée d’autorité de certification racine, car les attaquants pourraient falsifier des certificats si elle est compromise.
- Envisagez d’utiliser une autorité de certification dédiée pour l’inspection TLS, et non votre infrastructure à clé publique de production (conseils courants sur le secteur).
- Auditez régulièrement les règles de contournement pour vous assurer que les sites sensibles restent protégés.
Et après ?
Une fois l’inspection TLS activée, vous pouvez désormais créer des règles de filtrage basées sur des URL (pas seulement des noms de domaine complets). Vous pouvez également fournir des messages de bloc personnalisés aux utilisateurs.