Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le filtrage d’URL est un type avancé de filtrage de contenu web basé sur une URL complète ou partielle. Contrairement au filtrage basé sur des noms de domaine complets (FQDN) visibles dans l’en-tête du trafic, le filtrage d’URL nécessite l’inspection TLS (Transport Layer Security) pour voir la destination spécifique à laquelle un utilisateur tente d’accéder. Par exemple, www.bing.com il est visible sans inspection TLS, mais www.bing.com/images ce n’est pas le cas. Le filtrage d’URL fournit un filtrage précis du contenu web et améliore la précision du filtrage de contenu web par catégorie.
Dans ce tutoriel, vous allez apprendre à :
- Configurez des stratégies de filtrage de contenu web pour autoriser ou bloquer des URL spécifiques.
- Lier des stratégies de filtrage de contenu web à un profil de sécurité.
- Configurez un message d’erreur personnalisé pour les sites bloqués.
- Vérifiez que les sites web sont autorisés ou bloqués comme prévu.
Prerequisites
Suivez le tutoriel Configurer l’inspection TLS. L’inspection TLS est un prérequis pour le filtrage d’URL.
Concepts clés
La compréhension de la différence entre le nom de domaine complet et le filtrage d’URL est essentielle pour une conception de stratégie efficace.
| Aspect | Filtrage des noms de domaine complets | Un filtrage des URL |
|---|---|---|
| Nécessite une inspection TLS | Non | Oui |
| Visibilité | Domaine uniquement | Chemin d’accès complet |
| Exemple de correspondance | www.youtube.com |
www.youtube.com/shorts |
| Cas d’utilisation | Bloquer ou autoriser des sites entiers | Bloquer ou autoriser des sites spécifiques |
| Granularité | Granuleux | Granularité fine |
Objectif
Ce tutoriel repose sur les tutoriels précédents. Dans le didacticiel de filtrage FQDN, vous avez bloqué l’accès à Bing et reçu une erreur peu conviviale. Dans le didacticiel d’inspection TLS, vous avez activé l’inspection TLS, qui est un prérequis pour le filtrage d’URL. Dans ce tutoriel, vous allez :
- Autoriser de façon granulaire des URL Bing spécifiques tout en laissant les autres bloquées pour démontrer un filtrage détaillé du contenu web (liste de permis granulaire).
- Créez une stratégie pour bloquer une URL spécifique,
www.youtube.com/shortstout en laissant le reste de l’espace de domaine autorisé (liste de blocs granulaire). - Configurez un message d’erreur personnalisé que les utilisateurs voient lorsqu’ils sont bloqués.
Exemples de vidéos pas à pas
La vidéo suivante montre comment configurer le filtrage d’URL.
La vidéo suivante montre comment configurer des pages d’erreurs personnalisées.
La vidéo suivante illustre l’expérience utilisateur du filtrage d’URL.
Étape 1 : Créer des stratégies de filtrage de contenu web
Créer une stratégie pour bloquer youTube Shorts
- À partir du centre d’administration Microsoft Entra, accédez à Global Secure Access>Secure>politiques de filtrage de contenu Web.
- Sélectionnez Créer une stratégie.
- Nom : sélectionnez Bloquer les shorts YouTube.
- Action : sélectionnez Bloquer.
- Cliquez sur Suivant.
- Sélectionnez Ajouter une règle.
- Nom : Sélectionnez YouTube Shorts.
- Type de destination : sélectionnez fqdn.
-
Destination : Sélectionner
www.youtube.com/shorts,youtube.com/shorts.
- Cliquez sur Ajouter.
- Sélectionnez Suivant, puis créez une stratégie.
Créer une stratégie pour autoriser Bing Cartes
- Sélectionnez Créer une stratégie.
- Name : sélectionnez Allow Bing Cartes.
- Action : sélectionnez Autoriser.
- Cliquez sur Suivant.
- Sélectionnez Ajouter une règle.
- Name : sélectionnez Bing Cartes.
- Type de destination : sélectionnez l’URL.
-
Destination : Sélectionner
*.bing.com/maps,bing.com/maps.
- Cliquez sur Ajouter.
- Sélectionnez Suivant, puis créez une stratégie.
Étape 2 : Lier des stratégies de filtrage de contenu web à un profil de sécurité
- Accédez au volet Profils de sécurité .
- Sélectionnez le profil de sécurité dans le didacticiel d’inspection TLS (et non le profil de sécurité de base), puis sélectionnez le volet Stratégies de liaison .
- Sélectionnez Lier une stratégie, puis sélectionnez Stratégie de filtrage web existante.
- Sous Nom de la stratégie, sélectionnez Bloquer les shorts YouTube et donnez-lui une priorité de 200. L’état doit être activé. Cliquez sur Ajouter.
- Sélectionnez Lier une stratégie, puis sélectionnez à nouveau la stratégie de filtrage web existante .
- Sous Nom de la politique, sélectionnez Autoriser Bing Cartes et attribuez-lui une priorité de 150. L’état doit être activé. Cliquez sur Ajouter.
- Cliquez sur Suivant.
- Sélectionnez Créer un profil.
Note
Vérifiez que le profil de sécurité est affecté à une stratégie de Accès conditionnel Microsoft Entra.
Étape 3 : Configurer le message d’erreur personnalisé
- Accédez à Global Secure Access>Paramètres>Gestion des sessions.
- Sélectionnez l’onglet Page de bloc personnalisée.
- Définir le message du corps personnalisé sur Activé.
- Entrez un message de corps personnalisé, puis sélectionnez Enregistrer.
Vous pouvez utiliser Markdown limité dans votre message de corps personnalisé. Par exemple, vous pouvez inclure un lien de support, tel que Need access? [Contact support](https://support.contoso.com) to request an exception.
Étape 4 : Vérifier le filtrage d’URL et l’erreur personnalisée
Note
Les profils de sécurité nouvellement créés peuvent prendre jusqu’à une heure pour prendre effet. Si vous avez lié les nouvelles règles à un profil de sécurité existant qui a déjà été attribué à votre utilisateur via l’accès conditionnel, cela doit prendre effet en quelques minutes.
Sur votre appareil de test, ouvrez un navigateur et accédez à
www.bing.com. Vérifiez que vous êtes bloqué et que le message d’erreur personnalisé s’affiche.
Allez à
www.bing.com. Vérifiez que l’accès est toujours bloqué grâce au tutoriel de filtrage FQDN.Allez à
www.bing.com/maps. Vérifiez que l’accès est autorisé.Allez à
www.youtube.com. Vérifiez que l’accès est autorisé.Allez à
www.youtube.com/shorts. Vérifiez que l’accès est bloqué.
Ordre d’évaluation de la stratégie
Dans l’exemple de ce tutoriel, l’évaluation de la stratégie fonctionne de la manière suivante :
User navigates to bing.com:
1. Custom Security Profile (assigned via Conditional Access)
└─ Allow Bing Maps (priority 100) → Does NOT match bing.com → Continue...
2. Baseline Profile (priority 65000)
└─ Block Bing → Matches bing.com → BLOCK ✗
User navigates to bing.com/maps
1. Custom Security Profile (assigned via Conditional Access)
└─ Allow Bing Maps (priority 100) → Matches bing.com/maps → ALLOW ✓
User navigates to youtube.com (homepage):
1. Custom Security Profile (assigned via Conditional Access)
└─ Block YouTube Shorts (priority 100) → Does NOT match youtube.com/shorts → Continue...
2. Baseline Profile (priority 65000)
└─ No YouTube rules → ALLOW ✓
User navigates to youtube.com/shorts:
1. Custom Security Profile (assigned via Conditional Access)
└─ Block YouTube Shorts (priority 100) → Matches youtube.com/shorts → BLOCK ✗
Cet exemple montre comment le filtrage d’URL active le blocage sélectif ou l’autorisation.
Ce que vous avez appris
Dans ce tutoriel, vous avez effectué les tâches suivantes :
- Implémentation du filtrage d’URL affiné : Vous avez bloqué YouTube Shorts tout en autorisant le reste de YouTube. Cette action montre comment le filtrage d’URL permet un contrôle précis sur les destinations web.
- Règles d’exception créées : Vous avez autorisé Bing Cartes alors que Bing reste bloqué par le profil standard. Cette action montre comment superposer des politiques pour un contrôle d'accès nuancé.
- Messages de bloc personnalisés configurés : Vos utilisateurs voient désormais une page d’erreur utile au lieu d’un message générique de « réinitialisation de connexion ». Cette action améliore l’expérience utilisateur et réduit les tickets de support technique.
- Priorité de stratégie comprise : Vos numéros de priorité inférieure sont évalués en premier, ce qui permet aux profils personnalisés de créer des exceptions aux règles de base.
Pourquoi le filtrage d’URL nécessite une inspection TLS
Without TLS inspection: With TLS inspection:
┌───────────────────┐ ┌───────────────────┐
│ TLS handshake │ │ Decrypted traffic │
│ │ │ │
│ SNI: youtube.com │ ← Visible │ GET /shorts/abc │ ← Now visible!
│ │ │ Host: youtube.com │
│ [Encrypted data] │ ← Hidden │ Cookie: ... │
│ │ │ User-Agent: ... │
└───────────────────┘ └───────────────────┘
Le chemin (/shorts) fait partie de la requête HTTP, qui se trouve à l’intérieur du tunnel TLS chiffré. Uniquement en terminant TLS, le proxy peut voir et filtrer en fonction de l’URL complète.