Esercitazione: Abilitare l'ispezione TLS

L'ispezione tls (Transport Layer Security) in Microsoft Entra Internet Access consente di decrittografare e controllare il traffico crittografato in posizioni perimetrali del servizio. Questa funzionalità consente a Global Secure Access (GSA) di applicare controlli di sicurezza avanzati, ad esempio il rilevamento delle minacce, il filtro del contenuto Web più granulare e altri controlli contenuto. L'ispezione TLS consente anche a GSA di fornire un messaggio di errore personalizzato e descrittivo, ad esempio quando un utente viene bloccato a causa del filtro del contenuto Web.

In questa esercitazione apprenderai a:

  • Creare il certificato di terminazione TLS per l'ispezione del TLS.
  • Creare e configurare un criterio di ispezione TLS.
  • Collegare i criteri di ispezione TLS a un profilo di sicurezza.
  • Assegnare il profilo di sicurezza tramite Microsoft Entra Conditional Access.
  • Verificare l'ispezione TLS sul client.

Concetti chiave

Perché è necessaria l'ispezione TLS?

Oltre 95% di traffico Web oggi è crittografato con HTTPS/TLS. Senza ispezione TLS, gli strumenti di sicurezza possono visualizzare solo:

  • Indirizzo IP di destinazione.
  • Indicazione del nome del server (SNI), ovvero il nome di dominio completo (FQDN) dell'handshake TLS.

Con l'ispezione TLS abilitata, gli strumenti di sicurezza possono visualizzare:

  • Percorsi URL completi (ad esempio, /images e /downloads/malware.exe).
  • Contenuto della richiesta e della risposta.
  • Caricamenti e download di file.
  • Contenuto della pagina Web per la categorizzazione.

Come funziona l'ispezione TLS?

Ecco il flusso del traffico:

  1. Il client stabilisce la connessione TLS alla rete perimetrale del servizio di sicurezza.The client establishes TLS connection to security service edge (SSE).
  2. SSE stabilisce una connessione TLS separata alla destinazione.
  3. SSE decrittografa, controlla e ricrittografa il traffico.
  4. Il client vede un certificato firmato dall'autorità di certificazione (CA) dell'organizzazione.
  5. Se consentito dai criteri, SSE inoltra il traffico al server di destinazione originale.
User → GSA Client → SSE Proxy → Destination Server
                         │
                   [TLS Terminated]
                   [Content Inspected]
                   [Re-encrypted with Enterprise CA cert]
                   [Forwarded to destination]

Obiettivo

In questa esercitazione vengono creati e abilitati criteri di ispezione TLS. Le regole di bypass generate dal sistema vengono mantenute ai valori predefiniti. Verificare quindi che l'ispezione TLS venga eseguita come previsto.

Video dimostrativi

Il video seguente illustra come configurare l'ispezione TLS.

Il video seguente illustra più configurazione di ispezione TLS.

Il video seguente illustra come verificare l'ispezione TLS.

Passaggio 1: Creare un certificato della CA di terminazione TLS

La creazione di un certificato della CA di terminazione TLS comporta la generazione di una richiesta di firma del certificato (CSR), la firma e il caricamento del certificato firmato. Il certificato CA di terminazione TLS viene usato per rilasciare certificati foglia di breve durata per il sito Web a cui si accede.

Passaggio 1.1: Generare una richiesta di firma di certificato

Per creare un CSR (richiesta di firma del certificato) e caricare il certificato firmato per l'interruzione TLS:

  1. Accedere al centro di amministrazione di Microsoft Entra come amministratore di accesso sicuro globale.

  2. Passare a Accesso Globale Sicuro>Ispezione TLS sicura>criteri.

  3. Passare alla scheda Impostazioni di ispezione TLS .

  4. Selezionare + Crea certificato. Questo passaggio inizia con la generazione di una richiesta di firma del certificato.

  5. Nel riquadro Crea certificato compilare i campi seguenti:

    • Nome certificato: il nome del certificato viene visualizzato nella gerarchia dei certificati quando viene visualizzato in un browser. Deve essere univoco, non contenere spazi e non contenere più di 12 caratteri. Non è possibile riutilizzare i nomi precedenti.
    • Nome comune: nome comune, Contoso TLS ICAad esempio , che identifica il certificato intermedio.
    • Nome organizzazione: nome dell'organizzazione, Contoso ITad esempio .
  6. Selezionare Crea CSR. Questo passaggio crea un .csr file e lo salva nella cartella di download predefinita.

    Screenshot che mostra la creazione di un certificato.

Passaggio 1.2: Firmare il CSR (Richiesta di Firma del Certificato)

Firmare la richiesta di firma del certificato usando il certificato autofirmato o il servizio PKI (Infrastruttura a Chiave Pubblica).

Se si crea un certificato personalizzato senza usare gli esempi forniti, assicurarsi che l'autenticazione del server sia in Utilizzo chiavi esteso e certificate authority (CA)=true, keyCertSign, cRLSigne basicConstraints=critical,CA:TRUE siano in Estensione di base. Salvare il certificato firmato in .pem formato .

Passaggio 1.3: Caricare il certificato firmato per la terminazione TLS

Dopo aver ottenuto i file del certificato e della catena .pem , caricare il certificato firmato per la terminazione TLS.

  1. Selezionare + Carica certificato.

  2. Nel modulo Carica certificato, carica i file signedcertificate.pem e rootCAchain.pem.

  3. Selezionare Carica certificato firmato.

    Screenshot che mostra il caricamento del certificato.

  4. Accanto al certificato selezionare i puntini di sospensione (tre punti) nella colonna Azioni e quindi selezionare Abilita.

    Screenshot che mostra l'azione di abilitazione per il certificato.

  5. Dopo aver abilitato il certificato, lo stato passa da Registrazione ad Attivo. Questo passaggio potrebbe richiedere alcuni minuti.

    Screenshot che mostra il certificato con stato Attivo.

Passaggio 2: Creare un criterio di ispezione TLS

Per creare un criterio di ispezione TLS:

  1. Nel Microsoft Entra admin center passare a Secure>TLS inspection policies.

  2. Selezionare Crea politica.

  3. Immettere un nome e una descrizione (facoltativo) e quindi impostare Azione su Ispeziona.

  4. Seleziona Avanti.

    Impostando l'azione predefinita su Inspect, tutto il traffico viene controllato da TLS, a meno che non corrisponda a una regola di bypass generata dall'utente o dal sistema. Quando si crea un criterio di ispezione TLS, il sistema genera automaticamente due regole. La prima regola è una regola di sistema che ignora automaticamente le destinazioni che Microsoft sa non sono compatibili con l'ispezione TLS. La seconda regola è un elenco di bypass consigliato che ignora l'ispezione TLS per categorie specifiche che gli utenti potrebbero considerare sensibili o privati. È possibile modificare questa regola in un secondo momento.

    È possibile visualizzare le regole generate dal sistema dopo aver creato i criteri di ispezione TLS selezionando Modifica nel criterio.

    Screenshot che mostra le regole dei criteri di ispezione TLS.

  5. Seleziona Avanti.

  6. Selezionare Invia.

  1. Passare a Accesso globale sicuro>Sicuro>Profili di sicurezza.
  2. Selezionare Crea profilo.
  3. Immettere un nome e una descrizione per il criterio e selezionare Avanti.
  4. Selezionare Collega un criterio e quindi selezionare Criteri di ispezione TLS esistenti.
  5. Selezionare i criteri di ispezione TLS creati e selezionare Aggiungi.
  6. Seleziona Avanti.
  7. Selezionare Crea un profilo.

Passaggio 4: Assegnare il profilo di sicurezza tramite l'accesso condizionale

  1. Vai su Entra ID>Accesso condizionale.
  2. Selezionare Crea nuovo criterio.
  3. Immettere un nome e assegnare un utente o un gruppo.
  4. Selezionare Risorse di destinazione e quindi Tutte le risorse Internet con Accesso sicuro globale.
  5. Selezionare Session>Usa profilo di sicurezza di Global Secure Access e scegliere il profilo di sicurezza creato nel passaggio 3.
  6. Seleziona Seleziona.
  7. Nella sezione Enable policy (Abilita criterio ) verificare che l'opzione Sì sia selezionata.
  8. Fare clic su Crea.

L'applicazione del profilo di sicurezza potrebbe richiedere fino a un'ora dopo l'assegnazione dell'accesso condizionale.

Passaggio 5: Verificare l'ispezione TLS nel client

Per verificare che l'ispezione TLS si verifichi correttamente:

  1. Assicurarsi che il dispositivo utente abbia il file rootCAchain.pem installato nella cartella Autorità di certificazione radice attendibili.

    • In Windows 11 aprire Gestisci i certificati utente.
    • Selezionare Autorità di certificazione radice attendibili e quindi fare clic con il pulsante destro del mouse su Certificati.
    • Selezionare Importa (potrebbe trovarsi in Tutte le attività).
    • Seguire l'importazione guidata per selezionare e importare il rootCAchain.pem file.
  2. Aprire un browser in un dispositivo client e testare vari siti Web, ad esempio www.google.com. Esaminare le informazioni sul certificato e confermare il certificato GSA.

    Annotazioni

    Il traffico Microsoft ignora il tunnel di accesso a Internet, il che significa che l'ispezione TLS non viene applicata alla maggior parte delle applicazioni Microsoft. Assicurarsi di passare a un sito Web non Microsoft prima di verificare che l'ispezione TLS sia configurata correttamente.

Per controllare il certificato nel browser Microsoft Edge:

  1. Selezionare l'icona di blocco accanto all'URL Web.

    Screenshot che mostra l'icona di blocco accanto all'URL.

  2. Selezionare Connessione sicura.

  3. Selezionare l'icona del certificato.

    Screenshot che mostra Connessione sicura e l'icona del certificato.

  4. Verificare che il nome comune sia Microsoft Global Secure Access Intermediate.

    Screenshot che mostra la verifica del certificato.

Che cosa si è appreso

In questo esercizio sono state eseguite le attività seguenti:

  • Creata una gerarchia di certificati: Hai generato una CSR, l'hai firmata con una CA radice e hai caricato entrambi i certificati su GSA. Avete stabilito la catena di attendibilità necessaria per l'ispezione TLS.
  • Regole di bypass comprese: Si è appreso che alcune destinazioni non sono compatibili con l'ispezione TLS, ad esempio l'associazione di certificati o TLS reciproco, o sono sensibili alla privacy, come banche o servizi sanitari. Il sistema ignora automaticamente alcune destinazioni per impostazione predefinita.
  • È stato creato un profilo di sicurezza con l'accesso condizionale: Si è appreso che a differenza del profilo di base (che si applica a tutti), questo profilo di sicurezza usa l'accesso condizionale per specificare utenti specifici per consentire implementazioni in più fasi.
  • Distribuire il certificato CA radice: Hai appreso che affinché i client possano considerare attendibile il traffico re-crittografato, è necessario avere il certificato CA radice nel loro archivio attendibile.

Approfondimento: catena di certificati

 ┌─────────────────────────────┐
 │     Your root CA            │  ← Deployed to client trusted store
 │   (rootCAchain.pem)         │
 └─────────────┬───────────────┘
               │
               ▼ Signs
 ┌─────────────────────────────┐
 │  GSA intermediate CA        │  ← Uploaded to GSA (signed certificate)
 │  (signedcertificate.pem)    │
 └─────────────┬───────────────┘
               │
               ▼ Signs (dynamically)
 ┌─────────────────────────────┐
 │   Leaf certificates         │  ← Generated on-the-fly for each site
 │   (www.google.com, etc.)    │
 └─────────────────────────────┘

Considerazioni relative alla sicurezza

  • Proteggere la chiave privata della CA radice perché gli utenti malintenzionati potrebbero forgiare i certificati in caso di compromissione.
  • Considerare l'uso di una CA dedicata per l'ispezione TLS, piuttosto che l'infrastruttura a chiave pubblica di produzione (una comune raccomandazione del settore).
  • Controlla le regole di bypass regolarmente per garantire che i siti sensibili rimangano protetti.

Cosa succederà dopo

Con l'ispezione TLS abilitata, è ora possibile creare regole di filtro basate su URL (non solo nomi di dominio completi). È anche possibile fornire messaggi di blocco personalizzati agli utenti.

Passo successivo