Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
L'ispezione tls (Transport Layer Security) in Microsoft Entra Internet Access consente di decrittografare e controllare il traffico crittografato in posizioni perimetrali del servizio. Questa funzionalità consente a Global Secure Access (GSA) di applicare controlli di sicurezza avanzati, ad esempio il rilevamento delle minacce, il filtro del contenuto Web più granulare e altri controlli contenuto. L'ispezione TLS consente anche a GSA di fornire un messaggio di errore personalizzato e descrittivo, ad esempio quando un utente viene bloccato a causa del filtro del contenuto Web.
In questa esercitazione apprenderai a:
- Creare il certificato di terminazione TLS per l'ispezione del TLS.
- Creare e configurare un criterio di ispezione TLS.
- Collegare i criteri di ispezione TLS a un profilo di sicurezza.
- Assegnare il profilo di sicurezza tramite Microsoft Entra Conditional Access.
- Verificare l'ispezione TLS sul client.
Concetti chiave
Perché è necessaria l'ispezione TLS?
Oltre 95% di traffico Web oggi è crittografato con HTTPS/TLS. Senza ispezione TLS, gli strumenti di sicurezza possono visualizzare solo:
- Indirizzo IP di destinazione.
- Indicazione del nome del server (SNI), ovvero il nome di dominio completo (FQDN) dell'handshake TLS.
Con l'ispezione TLS abilitata, gli strumenti di sicurezza possono visualizzare:
- Percorsi URL completi (ad esempio,
/imagese/downloads/malware.exe). - Contenuto della richiesta e della risposta.
- Caricamenti e download di file.
- Contenuto della pagina Web per la categorizzazione.
Come funziona l'ispezione TLS?
Ecco il flusso del traffico:
- Il client stabilisce la connessione TLS alla rete perimetrale del servizio di sicurezza.The client establishes TLS connection to security service edge (SSE).
- SSE stabilisce una connessione TLS separata alla destinazione.
- SSE decrittografa, controlla e ricrittografa il traffico.
- Il client vede un certificato firmato dall'autorità di certificazione (CA) dell'organizzazione.
- Se consentito dai criteri, SSE inoltra il traffico al server di destinazione originale.
User → GSA Client → SSE Proxy → Destination Server
│
[TLS Terminated]
[Content Inspected]
[Re-encrypted with Enterprise CA cert]
[Forwarded to destination]
Obiettivo
In questa esercitazione vengono creati e abilitati criteri di ispezione TLS. Le regole di bypass generate dal sistema vengono mantenute ai valori predefiniti. Verificare quindi che l'ispezione TLS venga eseguita come previsto.
Video dimostrativi
Il video seguente illustra come configurare l'ispezione TLS.
Il video seguente illustra più configurazione di ispezione TLS.
Il video seguente illustra come verificare l'ispezione TLS.
Passaggio 1: Creare un certificato della CA di terminazione TLS
La creazione di un certificato della CA di terminazione TLS comporta la generazione di una richiesta di firma del certificato (CSR), la firma e il caricamento del certificato firmato. Il certificato CA di terminazione TLS viene usato per rilasciare certificati foglia di breve durata per il sito Web a cui si accede.
Passaggio 1.1: Generare una richiesta di firma di certificato
Per creare un CSR (richiesta di firma del certificato) e caricare il certificato firmato per l'interruzione TLS:
Accedere al centro di amministrazione di Microsoft Entra come amministratore di accesso sicuro globale.
Passare a Accesso Globale Sicuro>Ispezione TLS sicura>criteri.
Passare alla scheda Impostazioni di ispezione TLS .
Selezionare + Crea certificato. Questo passaggio inizia con la generazione di una richiesta di firma del certificato.
Nel riquadro Crea certificato compilare i campi seguenti:
- Nome certificato: il nome del certificato viene visualizzato nella gerarchia dei certificati quando viene visualizzato in un browser. Deve essere univoco, non contenere spazi e non contenere più di 12 caratteri. Non è possibile riutilizzare i nomi precedenti.
-
Nome comune: nome comune,
Contoso TLS ICAad esempio , che identifica il certificato intermedio. -
Nome organizzazione: nome dell'organizzazione,
Contoso ITad esempio .
Selezionare Crea CSR. Questo passaggio crea un
.csrfile e lo salva nella cartella di download predefinita.
Passaggio 1.2: Firmare il CSR (Richiesta di Firma del Certificato)
Firmare la richiesta di firma del certificato usando il certificato autofirmato o il servizio PKI (Infrastruttura a Chiave Pubblica).
Opzione 1:Procedura della documentazione pubblica tramite OpenSSL
Se non si ha familiarità con l'uso di OpenSSL, fare riferimento ai video tutorial di esempio se ci si blocca.
È possibile scaricare OpenSSL per Windows da un sito non Microsoft. Verificare l'integrità dei file binari scaricati prima dell'uso.
Opzione 2:Esempio di script PowerShell utilizzando Servizi Certificati di Active Directory
Se si crea un certificato personalizzato senza usare gli esempi forniti, assicurarsi che l'autenticazione del server sia in Utilizzo chiavi esteso e certificate authority (CA)=true, keyCertSign, cRLSigne basicConstraints=critical,CA:TRUE siano in Estensione di base. Salvare il certificato firmato in .pem formato .
Passaggio 1.3: Caricare il certificato firmato per la terminazione TLS
Dopo aver ottenuto i file del certificato e della catena .pem , caricare il certificato firmato per la terminazione TLS.
Selezionare + Carica certificato.
Nel modulo Carica certificato, carica i file
signedcertificate.pemerootCAchain.pem.Selezionare Carica certificato firmato.
Accanto al certificato selezionare i puntini di sospensione (tre punti) nella colonna Azioni e quindi selezionare Abilita.
Dopo aver abilitato il certificato, lo stato passa da Registrazione ad Attivo. Questo passaggio potrebbe richiedere alcuni minuti.
Passaggio 2: Creare un criterio di ispezione TLS
Per creare un criterio di ispezione TLS:
Nel Microsoft Entra admin center passare a Secure>TLS inspection policies.
Selezionare Crea politica.
Immettere un nome e una descrizione (facoltativo) e quindi impostare Azione su Ispeziona.
Seleziona Avanti.
Impostando l'azione predefinita su Inspect, tutto il traffico viene controllato da TLS, a meno che non corrisponda a una regola di bypass generata dall'utente o dal sistema. Quando si crea un criterio di ispezione TLS, il sistema genera automaticamente due regole. La prima regola è una regola di sistema che ignora automaticamente le destinazioni che Microsoft sa non sono compatibili con l'ispezione TLS. La seconda regola è un elenco di bypass consigliato che ignora l'ispezione TLS per categorie specifiche che gli utenti potrebbero considerare sensibili o privati. È possibile modificare questa regola in un secondo momento.
È possibile visualizzare le regole generate dal sistema dopo aver creato i criteri di ispezione TLS selezionando Modifica nel criterio.
Seleziona Avanti.
Selezionare Invia.
Passaggio 3: Collegare i criteri di ispezione TLS a un profilo di sicurezza
- Passare a Accesso globale sicuro>Sicuro>Profili di sicurezza.
- Selezionare Crea profilo.
- Immettere un nome e una descrizione per il criterio e selezionare Avanti.
- Selezionare Collega un criterio e quindi selezionare Criteri di ispezione TLS esistenti.
- Selezionare i criteri di ispezione TLS creati e selezionare Aggiungi.
- Seleziona Avanti.
- Selezionare Crea un profilo.
Passaggio 4: Assegnare il profilo di sicurezza tramite l'accesso condizionale
- Vai su Entra ID>Accesso condizionale.
- Selezionare Crea nuovo criterio.
- Immettere un nome e assegnare un utente o un gruppo.
- Selezionare Risorse di destinazione e quindi Tutte le risorse Internet con Accesso sicuro globale.
- Selezionare Session>Usa profilo di sicurezza di Global Secure Access e scegliere il profilo di sicurezza creato nel passaggio 3.
- Seleziona Seleziona.
- Nella sezione Enable policy (Abilita criterio ) verificare che l'opzione Sì sia selezionata.
- Fare clic su Crea.
L'applicazione del profilo di sicurezza potrebbe richiedere fino a un'ora dopo l'assegnazione dell'accesso condizionale.
Passaggio 5: Verificare l'ispezione TLS nel client
Per verificare che l'ispezione TLS si verifichi correttamente:
Assicurarsi che il dispositivo utente abbia il file
rootCAchain.peminstallato nella cartella Autorità di certificazione radice attendibili.- In Windows 11 aprire Gestisci i certificati utente.
- Selezionare Autorità di certificazione radice attendibili e quindi fare clic con il pulsante destro del mouse su Certificati.
- Selezionare Importa (potrebbe trovarsi in Tutte le attività).
- Seguire l'importazione guidata per selezionare e importare il
rootCAchain.pemfile.
Aprire un browser in un dispositivo client e testare vari siti Web, ad esempio
www.google.com. Esaminare le informazioni sul certificato e confermare il certificato GSA.Annotazioni
Il traffico Microsoft ignora il tunnel di accesso a Internet, il che significa che l'ispezione TLS non viene applicata alla maggior parte delle applicazioni Microsoft. Assicurarsi di passare a un sito Web non Microsoft prima di verificare che l'ispezione TLS sia configurata correttamente.
Per controllare il certificato nel browser Microsoft Edge:
Selezionare l'icona di blocco accanto all'URL Web.
Selezionare Connessione sicura.
Selezionare l'icona del certificato.
Verificare che il nome comune sia Microsoft Global Secure Access Intermediate.
Che cosa si è appreso
In questo esercizio sono state eseguite le attività seguenti:
- Creata una gerarchia di certificati: Hai generato una CSR, l'hai firmata con una CA radice e hai caricato entrambi i certificati su GSA. Avete stabilito la catena di attendibilità necessaria per l'ispezione TLS.
- Regole di bypass comprese: Si è appreso che alcune destinazioni non sono compatibili con l'ispezione TLS, ad esempio l'associazione di certificati o TLS reciproco, o sono sensibili alla privacy, come banche o servizi sanitari. Il sistema ignora automaticamente alcune destinazioni per impostazione predefinita.
- È stato creato un profilo di sicurezza con l'accesso condizionale: Si è appreso che a differenza del profilo di base (che si applica a tutti), questo profilo di sicurezza usa l'accesso condizionale per specificare utenti specifici per consentire implementazioni in più fasi.
- Distribuire il certificato CA radice: Hai appreso che affinché i client possano considerare attendibile il traffico re-crittografato, è necessario avere il certificato CA radice nel loro archivio attendibile.
Approfondimento: catena di certificati
┌─────────────────────────────┐
│ Your root CA │ ← Deployed to client trusted store
│ (rootCAchain.pem) │
└─────────────┬───────────────┘
│
▼ Signs
┌─────────────────────────────┐
│ GSA intermediate CA │ ← Uploaded to GSA (signed certificate)
│ (signedcertificate.pem) │
└─────────────┬───────────────┘
│
▼ Signs (dynamically)
┌─────────────────────────────┐
│ Leaf certificates │ ← Generated on-the-fly for each site
│ (www.google.com, etc.) │
└─────────────────────────────┘
Considerazioni relative alla sicurezza
- Proteggere la chiave privata della CA radice perché gli utenti malintenzionati potrebbero forgiare i certificati in caso di compromissione.
- Considerare l'uso di una CA dedicata per l'ispezione TLS, piuttosto che l'infrastruttura a chiave pubblica di produzione (una comune raccomandazione del settore).
- Controlla le regole di bypass regolarmente per garantire che i siti sensibili rimangano protetti.
Cosa succederà dopo
Con l'ispezione TLS abilitata, è ora possibile creare regole di filtro basate su URL (non solo nomi di dominio completi). È anche possibile fornire messaggi di blocco personalizzati agli utenti.