Tutoriel : Configurer le filtrage d’URL et les pages de blocs personnalisées

Le filtrage d’URL est un type avancé de filtrage de contenu web basé sur une URL complète ou partielle. Contrairement au filtrage basé sur des noms de domaine complets (FQDN) visibles dans l’en-tête du trafic, le filtrage d’URL nécessite l’inspection TLS (Transport Layer Security) pour voir la destination spécifique à laquelle un utilisateur tente d’accéder. Par exemple, www.bing.com il est visible sans inspection TLS, mais www.bing.com/images ce n’est pas le cas. Le filtrage d’URL fournit un filtrage précis du contenu web et améliore la précision du filtrage de contenu web par catégorie.

Dans ce tutoriel, vous allez apprendre à :

  • Configurez des stratégies de filtrage de contenu web pour autoriser ou bloquer des URL spécifiques.
  • Lier des stratégies de filtrage de contenu web à un profil de sécurité.
  • Configurez un message d’erreur personnalisé pour les sites bloqués.
  • Vérifiez que les sites web sont autorisés ou bloqués comme prévu.

Prerequisites

Suivez le tutoriel Configurer l’inspection TLS. L’inspection TLS est un prérequis pour le filtrage d’URL.

Concepts clés

La compréhension de la différence entre le nom de domaine complet et le filtrage d’URL est essentielle pour une conception de stratégie efficace.

Aspect Filtrage des noms de domaine complets Un filtrage des URL
Nécessite une inspection TLS Non Oui
Visibilité Domaine uniquement Chemin d’accès complet
Exemple de correspondance www.youtube.com www.youtube.com/shorts
Cas d’utilisation Bloquer ou autoriser des sites entiers Bloquer ou autoriser des sites spécifiques
Granularité Granuleux Granularité fine

Objectif

Ce tutoriel repose sur les tutoriels précédents. Dans le didacticiel de filtrage FQDN, vous avez bloqué l’accès à Bing et reçu une erreur peu conviviale. Dans le didacticiel d’inspection TLS, vous avez activé l’inspection TLS, qui est un prérequis pour le filtrage d’URL. Dans ce tutoriel, vous allez :

  • Autoriser de façon granulaire des URL Bing spécifiques tout en laissant les autres bloquées pour démontrer un filtrage détaillé du contenu web (liste de permis granulaire).
  • Créez une stratégie pour bloquer une URL spécifique, www.youtube.com/shortstout en laissant le reste de l’espace de domaine autorisé (liste de blocs granulaire).
  • Configurez un message d’erreur personnalisé que les utilisateurs voient lorsqu’ils sont bloqués.

Exemples de vidéos pas à pas

La vidéo suivante montre comment configurer le filtrage d’URL.

La vidéo suivante montre comment configurer des pages d’erreurs personnalisées.

La vidéo suivante illustre l’expérience utilisateur du filtrage d’URL.

Étape 1 : Créer des stratégies de filtrage de contenu web

Créer une stratégie pour bloquer youTube Shorts

  1. À partir du centre d’administration Microsoft Entra, accédez à Global Secure Access>Secure>politiques de filtrage de contenu Web.
  2. Sélectionnez Créer une stratégie.
    • Nom : sélectionnez Bloquer les shorts YouTube.
    • Action : sélectionnez Bloquer.
  3. Cliquez sur Suivant.
  4. Sélectionnez Ajouter une règle.
    • Nom : Sélectionnez YouTube Shorts.
    • Type de destination : sélectionnez fqdn.
    • Destination : Sélectionner www.youtube.com/shorts,youtube.com/shorts.
  5. Cliquez sur Ajouter.
  6. Sélectionnez Suivant, puis créez une stratégie.

Créer une stratégie pour autoriser Bing Cartes

  1. Sélectionnez Créer une stratégie.
    • Name : sélectionnez Allow Bing Cartes.
    • Action : sélectionnez Autoriser.
  2. Cliquez sur Suivant.
  3. Sélectionnez Ajouter une règle.
    • Name : sélectionnez Bing Cartes.
    • Type de destination : sélectionnez l’URL.
    • Destination : Sélectionner *.bing.com/maps,bing.com/maps.
  4. Cliquez sur Ajouter.
  5. Sélectionnez Suivant, puis créez une stratégie.
  1. Accédez au volet Profils de sécurité .
  2. Sélectionnez le profil de sécurité dans le didacticiel d’inspection TLS (et non le profil de sécurité de base), puis sélectionnez le volet Stratégies de liaison .
  3. Sélectionnez Lier une stratégie, puis sélectionnez Stratégie de filtrage web existante.
  4. Sous Nom de la stratégie, sélectionnez Bloquer les shorts YouTube et donnez-lui une priorité de 200. L’état doit être activé. Cliquez sur Ajouter.
  5. Sélectionnez Lier une stratégie, puis sélectionnez à nouveau la stratégie de filtrage web existante .
  6. Sous Nom de la politique, sélectionnez Autoriser Bing Cartes et attribuez-lui une priorité de 150. L’état doit être activé. Cliquez sur Ajouter.
  7. Cliquez sur Suivant.
  8. Sélectionnez Créer un profil.

Note

Vérifiez que le profil de sécurité est affecté à une stratégie de Accès conditionnel Microsoft Entra.

Étape 3 : Configurer le message d’erreur personnalisé

  1. Accédez à Global Secure Access>Paramètres>Gestion des sessions.
  2. Sélectionnez l’onglet Page de bloc personnalisée.
  3. Définir le message du corps personnalisé sur Activé.
  4. Entrez un message de corps personnalisé, puis sélectionnez Enregistrer.

Vous pouvez utiliser Markdown limité dans votre message de corps personnalisé. Par exemple, vous pouvez inclure un lien de support, tel que Need access? [Contact support](https://support.contoso.com) to request an exception.

Étape 4 : Vérifier le filtrage d’URL et l’erreur personnalisée

Note

Les profils de sécurité nouvellement créés peuvent prendre jusqu’à une heure pour prendre effet. Si vous avez lié les nouvelles règles à un profil de sécurité existant qui a déjà été attribué à votre utilisateur via l’accès conditionnel, cela doit prendre effet en quelques minutes.

  1. Sur votre appareil de test, ouvrez un navigateur et accédez à www.bing.com. Vérifiez que vous êtes bloqué et que le message d’erreur personnalisé s’affiche.

    Capture d’écran montrant une page d’erreur personnalisée montrant le message de bloc personnalisé pour un site bloqué.

  2. Allez à www.bing.com. Vérifiez que l’accès est toujours bloqué grâce au tutoriel de filtrage FQDN.

  3. Allez à www.bing.com/maps. Vérifiez que l’accès est autorisé.

  4. Allez à www.youtube.com. Vérifiez que l’accès est autorisé.

  5. Allez à www.youtube.com/shorts. Vérifiez que l’accès est bloqué.

Ordre d’évaluation de la stratégie

Dans l’exemple de ce tutoriel, l’évaluation de la stratégie fonctionne de la manière suivante :

User navigates to bing.com:

1. Custom Security Profile (assigned via Conditional Access)
   └─ Allow Bing Maps (priority 100) → Does NOT match bing.com → Continue...
2. Baseline Profile (priority 65000)
   └─ Block Bing → Matches bing.com → BLOCK ✗

User navigates to bing.com/maps

1. Custom Security Profile (assigned via Conditional Access)
   └─ Allow Bing Maps (priority 100) → Matches bing.com/maps → ALLOW ✓

User navigates to youtube.com (homepage):

1. Custom Security Profile (assigned via Conditional Access)
   └─ Block YouTube Shorts (priority 100) → Does NOT match youtube.com/shorts → Continue...
2. Baseline Profile (priority 65000)
   └─ No YouTube rules → ALLOW ✓

User navigates to youtube.com/shorts:

1. Custom Security Profile (assigned via Conditional Access)
   └─ Block YouTube Shorts (priority 100) → Matches youtube.com/shorts → BLOCK ✗

Cet exemple montre comment le filtrage d’URL active le blocage sélectif ou l’autorisation.

Ce que vous avez appris

Dans ce tutoriel, vous avez effectué les tâches suivantes :

  • Implémentation du filtrage d’URL affiné : Vous avez bloqué YouTube Shorts tout en autorisant le reste de YouTube. Cette action montre comment le filtrage d’URL permet un contrôle précis sur les destinations web.
  • Règles d’exception créées : Vous avez autorisé Bing Cartes alors que Bing reste bloqué par le profil standard. Cette action montre comment superposer des politiques pour un contrôle d'accès nuancé.
  • Messages de bloc personnalisés configurés : Vos utilisateurs voient désormais une page d’erreur utile au lieu d’un message générique de « réinitialisation de connexion ». Cette action améliore l’expérience utilisateur et réduit les tickets de support technique.
  • Priorité de stratégie comprise : Vos numéros de priorité inférieure sont évalués en premier, ce qui permet aux profils personnalisés de créer des exceptions aux règles de base.

Pourquoi le filtrage d’URL nécessite une inspection TLS

Without TLS inspection:              With TLS inspection:
┌───────────────────┐             ┌───────────────────┐
│ TLS handshake     │             │ Decrypted traffic │
│                   │             │                   │
│ SNI: youtube.com  │  ← Visible  │ GET /shorts/abc   │  ← Now visible!
│                   │             │ Host: youtube.com │
│ [Encrypted data]  │  ← Hidden   │ Cookie: ...       │
│                   │             │ User-Agent: ...   │
└───────────────────┘             └───────────────────┘

Le chemin (/shorts) fait partie de la requête HTTP, qui se trouve à l’intérieur du tunnel TLS chiffré. Uniquement en terminant TLS, le proxy peut voir et filtrer en fonction de l’URL complète.

Étape suivante