Esercitazione: Abilitare l'inoltro del traffico di accesso a Internet

Il profilo di inoltro del traffico Microsoft Entra Internet Access instrada il traffico Internet attraverso il client GSA (Global Secure Access). L'abilitazione di questo profilo di inoltro del traffico consente ai lavoratori di connettersi a Internet in modo controllato e sicuro. Accesso a Internet consente alle organizzazioni di individuare e monitorare tutti i siti Internet a cui gli utenti accedono. Gli amministratori possono controllare l'accesso a questi siti Internet tramite vari criteri, ad esempio i criteri di filtro dei contenuti Web, i criteri di analisi dei file e altro ancora.

In questa esercitazione apprenderai a:

  • Abilitare il profilo di inoltro del traffico di accesso a Internet.
  • Assegnare utenti e gruppi al profilo.
  • Installare il client GSA in un computer Windows.
  • Verificare che il profilo di inoltro del traffico sia configurato.

Concetti chiave

I profili di inoltro del traffico sono il meccanismo che indica al client GSA il traffico da acquisire e instradare attraverso Microsoft SSE (Security Service Edge). Esistono tre profili:

Profilo Tipo di traffico Scopo
Traffico Microsoft Servizi di Microsoft 365 Routing ottimizzato per Microsoft 365 e restrizioni dei tenant
Accesso privato Risorse aziendali interne Zero Trust sostituzione della rete privata virtuale
Accesso a Internet Tutto il traffico Internet Filtro Web, protezione dalle minacce e ispezione TLS (Transport Layer Security)

Quando si abilita il profilo di accesso Internet, il client GSA intercetta le richieste Internet in uscita e le esegue il tunneling al proxy SSE Microsoft prima di raggiungere la destinazione.

Passaggio 1: Abilitare il profilo di inoltro del traffico di Accesso Internet

  1. Accedere al Microsoft Entra admin center come amministratore globale dell'accesso sicuro.
  2. Passare a Accesso globale sicuro>Connessione>Inoltro del traffico.
  3. Abilitare il profilo di accesso a Internet selezionando la casella di controllo .

Annotazioni

Quando si abilita il profilo di inoltro di Accesso Internet, dovrebbe anche essere abilitato il profilo di inoltro del traffico Microsoft per il routing ottimale del traffico Microsoft. È possibile instradare il traffico Microsoft attivando l'opzione Profilo traffico Microsoft nella stessa pagina. Il traffico Microsoft non viene mai instradato attraverso il tunnel di accesso Internet, quindi è possibile lasciare deselezionata la casella traffico Microsoft se lo desideri.

Passaggio 2: Assegnare utenti e gruppi

Il profilo di Accesso a Internet deve essere assegnato agli utenti prima che entri in vigore. È possibile assegnarlo a tutti gli utenti o definire l'ambito a utenti e gruppi specifici per un'implementazione in più fasi o test di verifica.

  1. Nella pagina Inoltro traffico individuare la sezione Profilo di accesso a Internet .
  2. In Assegnazioni di utenti e gruppi selezionare Visualizza.
  3. In Assegnato selezionare 0 utenti, 0 gruppi assegnati.
  4. Selezionare Aggiungi utente/gruppo.
  5. Cercare e selezionare gli utenti o i gruppi da includere.
  6. Seleziona Assegna.

Il traffico Internet viene ora inoltrato dai dispositivi client al proxy SSE Microsoft per gli utenti che hanno installato il client GSA e vengono assegnati al profilo di inoltro del traffico.

Screenshot che mostra la pagina di assegnazione del profilo di inoltro del traffico di Accesso Internet.

Con il profilo del traffico di Accesso Internet abilitato e assegnato agli utenti, il client GSA inizia a intercettare il traffico Web associato a Internet. Anziché inviare il traffico direttamente alla destinazione, il client GSA inoltra il traffico al servizio GSA in cui vengono applicati i profili di sicurezza. Solo se il traffico è consentito, il servizio GSA inoltra il traffico alla destinazione desiderata.

Passaggio 3: Installare il client GSA

  1. Scaricare il client GSA per Windows 11 da uno dei collegamenti seguenti. È anche possibile usare lo script di PowerShell di esempio.

    • Per i computer Windows 11 standard, usare https://aka.ms/GlobalSecureAccess-Windows.
    • Per i computer Windows 11 basati su Arm, usare https://aka.ms/GlobalSecureAccess-WindowsOnArm.
  2. Selezionare il file scaricato e completare la procedura guidata per installare il client GSA.

  3. Al termine dell'installazione, verificare che l'icona del client GSA venga visualizzata nell'area di notifica Windows.

    Screenshot che mostra l'icona del client GSA nella barra di Windows system tray.

Passaggio 4: Verificare i risultati

  1. Fare clic con il pulsante destro del mouse sull'icona GSA nell'area di notifica Windows e selezionare Advanced Diagnostics.

  2. Selezionare Profilo di inoltro.

  3. Verificare che siano presenti le regole di accesso a Internet.

    Screenshot che mostra la verifica del profilo di traffico nel client GSA.

  4. In modo opzionale, esamina i risultati della scheda Controllo integrità.

Il client GSA verifica automaticamente la disponibilità di aggiornamenti alle modifiche del profilo di inoltro del traffico ogni cinque minuti. È possibile visualizzare la data e l'ora dell'ultimo controllo accanto al campo Ultimo profilo di inoltro nella scheda Profilo di inoltro . Se non vengono visualizzati i risultati desiderati, attendere cinque minuti e quindi selezionare Aggiorna.

Annotazioni

Se si espande il set di regole per Accesso Internet, è possibile visualizzare un lungo elenco di regole, la maggior parte delle quali regole bypass . Queste regole di bypass sono principalmente destinate al traffico verso Microsoft. Assicurano che il traffico Microsoft non venga instradato tramite il tunneling del tunnel di Accesso Internet. Questo traffico deve invece essere sottoposto a tunneling tramite il profilo di traffico Microsoft, ottimizzato appositamente per il traffico Microsoft. Alla fine delle regole internet, vedi 0.0.0.0-255.255.255.255 che prende di mira TCP 80 e 443. Questa regola generica esegue il tunneling del resto del traffico diretto a Internet che non viene esentato in modo esplicito.

Che cosa si è appreso

In questo esercizio sono state eseguite le attività seguenti:

  • Abilitato il profilo di inoltro del traffico di Accesso Internet: Si è appreso che questo profilo attiva la capacità del client GSA di eseguire il tunneling del traffico associato a Internet verso la Microsoft SSE.
  • Informazioni sul flusso del traffico: Si è appreso che il traffico Internet passa ora dal dispositivo utente al client GSA, al proxy SSE Microsoft e infine alla destinazione Internet.
  • Ambito della distribuzione: Si è appreso che assegnando utenti e gruppi specifici, è possibile implementare una strategia di implementazione in più fasi.

Con il profilo di inoltro del traffico abilitato, è ora possibile applicare criteri di sicurezza (filtro Web, ispezione TLS e intelligence per le minacce) al traffico Internet. Senza questo passaggio, il traffico ignora il servizio GSA e non è possibile applicare criteri.

Passo successivo