Prinsipper for Microsoft 365-nettverkstilkobling

Denne artikkelen gjelder for både Microsoft 365 Enterprise og Office 365 Enterprise.

Før du begynner å planlegge nettverket for Microsoft 365-nettverkstilkobling, er det viktig å forstå tilkoblingsprinsippene for sikker administrasjon av Microsoft 365-trafikk og få best mulig ytelse. Denne artikkelen hjelper deg å forstå den nyeste veiledningen for å optimalisere Microsoft 365 nettverkstilkobling på en sikker måte.

Tradisjonelle bedriftsnettverk er hovedsakelig utformet for å gi brukere tilgang til programmer og data som driftes i firmadrevne datasentre med sterk perimetersikkerhet. Den tradisjonelle modellen forutsetter at brukere får tilgang til programmer og data fra innsiden av bedriftens nettverksperimeter, over WAN-koblinger fra avdelingskontorer eller eksternt via VPN-tilkoblinger.

Innføring av SaaS-programmer som Microsoft 365 flytter en kombinasjon av tjenester og data utenfor nettverksperimeteren. Uten optimalisering er trafikk mellom brukere og SaaS-applikasjoner underlagt ventetid introdusert av pakkeinspeksjon, nettverkshårnåler, utilsiktede tilkoblinger til geografisk fjerne endepunkter og andre faktorer. Du kan sikre den beste ytelsen og påliteligheten til Microsoft 365 ved å forstå og implementere viktige retningslinjer for optimalisering.

I denne artikkelen lærer du om:

Microsoft 365-arkitektur

Microsoft 365 er en distribuert programvare-som-en-tjeneste-sky (SaaS) som gir produktivitets- og samarbeidsscenarioer gjennom et variert sett med mikrotjenester og programmer. Eksempler inkluderer Exchange Online, SharePoint Online, Microsoft Teams, Office i en nettleser og mange andre. Selv om spesifikke Microsoft 365-programmer kan ha sine unike funksjoner når det gjelder for kundenettverk og tilkobling til skyen, deler de alle noen viktige prinsipper, mål og arkitekturmønstre. Disse prinsippene og arkitekturmønstrene for tilkobling er typiske for mange andre SaaS-skyer. Samtidig skiller de seg fra de typiske distribusjonsmodellene for skyer for plattform som en tjeneste og infrastruktur som en tjeneste, for eksempel Microsoft Azure.

En av de viktigste arkitektoniske funksjonene i Microsoft 365 (som ofte blir oversett eller feiltolket av nettverksarkitekter) er at det er en virkelig global distribuert tjeneste, i sammenheng med hvordan brukere kobler seg til den. Plasseringen til Microsoft 365-målleieren er viktig for å forstå hvor kundedata lagres i skyen. Brukeropplevelsen med Microsoft 365 innebærer imidlertid ikke å koble direkte til disker som inneholder dataene. Brukeropplevelsen med Microsoft 365 (inkludert ytelse, pålitelighet og andre viktige kvalitetsegenskaper) involverer tilkobling gjennom høyt distribuerte tjenesteinngangsdører som skaleres ut på tvers av hundrevis av Microsoft-plasseringer over hele verden. I de fleste tilfeller oppnås den beste brukeropplevelsen ved å la kundenettverket rute brukerforespørsler til det nærmeste inngangspunktet for Microsoft 365-tjenesten. Dette er å foretrekke fremfor å koble til Microsoft 365 via et utgangspunkt på en sentral plassering eller i et sentralt område.

For de fleste kunder er Microsoft 365-brukere fordelt på mange lokasjoner. For å oppnå de beste resultatene, bør prinsippene som er skissert i dette dokumentet, ses på fra et utskaleringssynspunkt (ikke oppskalering). Samtidig som du fokuserer på å optimalisere tilkoblingen til nærmeste tilstedeværelsespunkt i Microsoft Global Network, ikke til den geografiske plasseringen til Microsoft 365-leieren. I hovedsak betyr dette at selv om Microsoft 365-leierdata kan lagres i en bestemt geografisk plassering, forblir Microsoft 365-opplevelsen for den leieren distribuert. Den kan være til stede i svært nær (nettverks)nærhet til hver sluttbrukerplassering som leieren har.

Tilkoblingsprinsipper for Microsoft 365

Microsoft anbefaler følgende prinsipper for å oppnå optimal Microsoft 365-tilkobling og ytelse. Bruk disse Microsoft 365-tilkoblingsprinsippene til å administrere trafikken og få best mulig ytelse når du kobler til Microsoft 365.

Hovedmålet i nettverksutformingen bør være å minimere ventetiden ved å redusere rundturtiden (RTT) fra nettverket til Microsofts globale nettverk, Microsofts offentlige nettverksryggrad som kobler sammen alle Microsofts datasentre med kort ventetid, og skyapplikasjonens inngangspunkter spredt over hele verden. Du kan finne ut mer om Microsofts globale nettverk på Hvordan Microsoft bygger sitt raske og pålitelige globale nettverk.

Identifiser og differensier Microsoft 365-trafikk

Skjermbilde som viser Identifiser Microsoft 365-trafikk.

Identifisering av Microsoft 365-nettverkstrafikk er det første trinnet i å skille trafikken fra generell Internett-bundet nettverkstrafikk. Microsoft 365-tilkobling kan optimaliseres ved å implementere en kombinasjon av tilnærminger som optimalisering av nettverksruting, brannmurregler, proxy-innstillinger for nettleser. I tillegg er det også fordelaktig å omgå nettverksinspeksjonsenheter for visse endepunkter.

Hvis du vil ha mer informasjon om Microsoft 365-optimaliseringsmetoder, kan du se delen Optimalisere tilkoblingen til Microsoft 365-tjenester .

Microsoft publiserer alle Microsoft 365-endepunkter som en nettjeneste og gir veiledning om hvordan du best kan bruke disse dataene. Hvis du vil ha mer informasjon om hvordan du henter og arbeider med Microsoft 365-endepunkter, kan du se artikkelen Microsoft 365-nettadresser og IP-adresseområder.

Gå ut nettverkstilkoblinger lokalt

Skjermbilde som viser utgående nettverkstilkoblinger lokalt.

Lokal DNS og utgående nettrafikk er av avgjørende betydning for å redusere tilkoblingsventetid og sikre at brukertilkoblinger gjøres til nærmeste inngangspunkt til Microsoft 365-tjenester. I en kompleks nettverkstopologi er det viktig å implementere både lokal DNS og utgående nettrafikk på Internett sammen.

Før skytjenester som Microsoft 365 kom, var Internett-tilkobling til sluttbrukere som en designfaktor i nettverksarkitekturen relativt enkel. Når Internett-tjenester og nettsteder er distribuert over hele verden, er ventetiden mellom bedriftens utgangspunkter og et gitt målendepunkt i stor grad en funksjon av geografisk avstand.

I en tradisjonell nettverksarkitektur går alle utgående Internett-tilkoblinger gjennom bedriftsnettverket og går ut fra en sentral plassering. Etter hvert som Microsofts skytilbud har modnet, har en distribuert Internett-rettet nettverksarkitektur blitt avgjørende for å støtte ventetidssensitive skytjenester. Microsofts globale nettverk ble utformet for å imøtekomme krav til ventetid med Distributed Service Front Door-infrastrukturen, en dynamisk struktur av globale inngangspunkter som ruter innkommende tilkoblinger til skytjenester til det nærmeste inngangspunktet. Dette er ment å redusere lengden på den «siste kilometeren» for Microsoft-skykunder ved effektivt å forkorte ruten mellom kunden og skyen.

Enterprise WAN-er er ofte utformet for backhaul nettverkstrafikk til et sentralt hovedkontor for inspeksjon før utgående trafikk til Internett, vanligvis via én eller flere proxy-servere. Diagrammet nedenfor illustrerer en slik nettverkstopologi.

Skjermbilde som viser tradisjonell organisasjonsnettverksmodell.

Fordi Microsoft 365 kjører på Microsofts globale nettverk, som omfatter frontservere over hele verden, finnes det ofte en frontserver i nærheten av brukerens plassering. Ved å tilby lokal utgående Internett-trafikk og ved å konfigurere interne DNS-servere for å gi lokal navneløsing for Microsoft 365-endepunkter, kan nettverkstrafikk ment for Microsoft 365 koble til Microsoft 365-frontservere så nær brukeren som mulig. Diagrammet nedenfor viser et eksempel på en nettverkstopologi som gjør det mulig for brukere å koble fra hovedkontor, avdelingskontor og eksterne plasseringer for å følge korteste rute til nærmeste Microsoft 365-inngangspunkt.

Skjermbilde som viser WAN-nettverksmodellen med regionale utgangspunkter.

Forkort nettverksbanen til Microsoft 365-inngangspunkter på denne måten kan forbedre tilkoblingsytelsen og sluttbrukeropplevelsen i Microsoft 365. Det kan også bidra til å redusere effekten av fremtidige endringer i nettverksarkitekturen på ytelse og pålitelighet for Microsoft 365.

DNS-forespørsler kan også føre til ventetid hvis den svarende DNS-serveren er fjern eller opptatt. Du kan minimere ventetid for navneløsing ved å klargjøre lokale DNS-servere på avdelingskontorer og sørge for at de er konfigurert til å bufre DNS-poster på riktig måte.

Selv om regional utgående trafikk kan fungere bra for Microsoft 365, vil den optimale tilkoblingsmodellen alltid være å tilby utgående nettverkstrafikk på brukerens plassering, uavhengig av om det er på bedriftsnettverket eller eksterne plasseringer som hjem, hoteller, kaffebarer og flyplasser. Denne modellen for lokale direkte utgangspunkt er representert i diagrammet nedenfor.

Skjermbilde som viser arkitekturen for lokalt utgående nettverk.

Bedrifter som har innført Microsoft 365, kan dra nytte av Microsoft Global Networks Distributed Service Front Door-arkitektur ved å sikre at brukertilkoblinger til Microsoft 365 tar kortest mulig rute til nærmeste globale Microsoft-nettverkinngangspunkt. Arkitekturen for det lokale utgående nettverket gjør dette ved å tillate at Microsoft 365-trafikk rutes over nærmeste utgående trafikk, uavhengig av brukerplassering.

Den lokale utgangsarkitekturen har følgende fordeler i forhold til den tradisjonelle modellen:

  • Gir optimal Microsoft 365-ytelse ved å optimalisere rutelengden. Sluttbrukertilkoblinger rutes dynamisk til nærmeste Microsoft 365-inngangspunkt av Distributed Service Front Door-infrastrukturen.
  • Reduserer belastningen på bedriftens nettverksinfrastruktur ved å tillate lokale utgående trafikk.
  • Sikrer tilkoblinger i begge ender ved hjelp av sikkerhet for klientendepunkt og sikkerhetsfunksjoner i skyen.

Unngå hårnåler i nettverket

Skjermbilde som viser hvordan du unngår hårnål-tilkoblinger.

Som en generell tommelfingerregel gir den korteste og mest direkte ruten mellom brukeren og nærmeste Microsoft 365-endepunkt best ytelse. En nettverkstilkoblingsnål oppstår når WAN- eller VPN-trafikk bundet til et bestemt mål først dirigeres til en annen mellomliggende plassering (for eksempel sikkerhetsstabel, skytilgangsmegler eller skybasert nettgateway), noe som introduserer ventetid og potensiell omadressering til et geografisk fjernt endepunkt. Nettverkshårnåler skyldes også ineffektivitet i ruting/nodefordeling eller suboptimale (eksterne) DNS-oppslag.

Hvis du vil sikre at Microsoft 365-tilkobling ikke er underlagt nettverkshårnåler, selv i det lokale utgangspunktet for dette, kontrollerer du om Internett-leverandøren som brukes til å tilby utgående nettrafikk for brukerplasseringen, har en direkte noderelasjon til Microsofts globale nettverk i nærheten av denne plasseringen. Du kan også konfigurere utgående trafikk til å sende klarert Microsoft 365-trafikk direkte. Dette er i motsetning til proxy eller tunnelering gjennom en tredjepartsleverandør av sky- eller skybasert nettverkssikkerhet som behandler din Internett-bundne trafikk. Lokal DNS-navneløsing for Microsoft 365-endepunkter bidrar til å sikre at i tillegg til direkte ruting, brukes de nærmeste Microsoft 365-inngangspunktene for brukertilkoblinger.

Hvis du bruker skybaserte nettverks- eller sikkerhetstjenester for Microsoft 365-trafikken, må du sørge for at resultatet av hårnålstilkoblingen evalueres og at effekten på Microsoft 365-ytelsen er forstått. Dette kan gjøres ved å undersøke antallet og plasseringene til tjenesteleverandørens plasseringer som trafikken videresendes gjennom i forhold til antallet avdelingskontorer og Microsoft Global Network-nodepunkter, kvaliteten på nettverksnodeforholdet mellom tjenesteleverandøren og Internett-leverandøren og Microsoft, og ytelseseffekten av backhauling i tjenesteleverandørens infrastruktur.

På grunn av det store antallet distribuerte plasseringer med Microsoft 365-inngangspunkter og deres nærhet til sluttbrukere, kan ruting av Microsoft 365-trafikk til et tredjeparts nettverk eller sikkerhetsleverandør ha en negativ effekt på Microsoft 365-tilkoblinger hvis leverandørnettverket ikke er konfigurert for optimal Microsoft 365-nodefordeling.

Vurder omgåelse av proxyer, trafikkinspeksjonsenheter og dupliserte sikkerhetsteknologier

Skjermbilde som viser hvordan du omgår proxyer, trafikkinspeksjonsenheter og dupliserte sikkerhetsteknologier.

Bedriftskunder bør gjennomgå nettverkssikkerheten og risikoreduksjonsmetodene sine spesielt for Microsoft 365-bundet trafikk og bruke Microsoft 365-sikkerhetsfunksjoner for å redusere avhengigheten av påtrengende, ytelsespåvirkende og dyre nettverkssikkerhetsteknologier for Microsoft 365-nettverkstrafikk.

De fleste bedriftsnettverk håndhever nettverkssikkerhet for Internett-trafikk ved hjelp av teknologier som proxyer, TLS-inspeksjon, pakkeinspeksjon og systemer for hindring av datatap. Disse teknologiene gir viktig risikoreduksjon for generelle Internett-forespørsler, men kan dramatisk redusere ytelsen, skalerbarheten og kvaliteten på sluttbrukeropplevelsen når de brukes på Microsoft 365-endepunkter.

Nettjeneste for Microsoft 365-endepunkt

Microsoft 365-administratorer kan bruke et skript eller REST-kall til å bruke en strukturert liste over endepunkter fra nettjenesten for Microsoft 365-endepunkter og oppdatere konfigurasjonene for perimeterbrannmurer og andre nettverksenheter. Dette sikrer at trafikk som er bundet til Microsoft 365, identifiseres, behandles på riktig måte og administreres annerledes enn nettverkstrafikk bundet til generelle og ofte ukjente Internett-nettsteder. Hvis du vil ha mer informasjon om hvordan du bruker nettjenesten for Microsoft 365-endepunkt, kan du se artikkelen URL-adresser og IP-adresseområder for Microsoft 365.

PAC-skript (automatisk konfigurasjon av proxy)

Microsoft 365-administratorer kan opprette PAC-skript (automatisk konfigurasjon av proxy) som kan leveres til brukerens datamaskiner via WPAD eller GPO. PAC-skript kan brukes til å omgå proxyer for Microsoft 365-forespørsler fra WAN- eller VPN-brukere, slik at Microsoft 365-trafikk kan bruke direkte Internett-tilkoblinger i stedet for å krysse bedriftsnettverket.

Hvis du vil ha mer informasjon om hvordan du bruker PAC-filer til å optimalisere nettverkstilkoblingen på klientenheter, kan du se Administrere Microsoft 365-endepunkter.

Sikkerhetsfunksjoner i Microsoft 365

Microsoft er åpen om datasentersikkerhet, driftssikkerhet og risikoreduksjon rundt Microsoft 365-servere og nettverksendepunktene de representerer. Innebygde sikkerhetsfunksjoner i Microsoft 365 er tilgjengelige for å redusere risikoen for nettverkssikkerhet, for eksempel Microsoft Purview hindring av datatap, antivirus, godkjenning med flere faktorer, Customer Lockbox, Defender for Office 365, Microsoft 365 Threat Intelligence, Microsoft 365 Secure Score, de innebygde sikkerhetsfunksjonene for alle postbokser i skyenog Network DDOS Security.

Hvis du vil ha mer informasjon om Microsoft-datasenter og global nettverkssikkerhet, kan du se Microsoft Klareringssenter.

Optimalisere tilkobling til Microsoft 365-tjenester

Microsoft 365-tjenester er en samling av dynamiske, gjensidig avhengige og dypt integrerte produkter, programmer og tjenester. Når du konfigurerer og optimaliserer tilkoblingen til Microsoft 365-tjenester, er det ikke mulig å koble bestemte endepunkter (domener) med noen få Microsoft 365-scenarioer for å implementere tillatelsesliste på nettverksnivå. Microsoft støtter ikke selektiv tillatelsesliste da det forårsaker tilkoblings- og tjenestehendelser for brukere. Nettverksadministratorer bør derfor alltid bruke Microsoft 365-retningslinjer for nettverkstillatelsesliste og vanlige nettverksoptimaliseringer på hele settet med nødvendige nettverksendepunkter (domener) som publiseres og oppdateres regelmessig. Selv om vi forenkler Microsoft 365-nettverksendepunkter basert på tilbakemeldinger fra kunder, bør nettverksadministratorer være klar over følgende kjernemønstre i det eksisterende settet med endepunkter i dag:

  • Der det er mulig, vil de publiserte domeneendepunktene inneholde jokertegn for å redusere nettverkskonfigurasjonsarbeidet betydelig for kundene.
    • Microsoft 365 kunngjorde et domenekonsolideringsinitiativ (cloud.microsoft), som gir kundene en måte å forenkle nettverkskonfigurasjonene sine på, og automatisk akkumulere nettverksoptimaliseringer for dette domenet til mange gjeldende og fremtidige Microsoft 365-tjenester.
    • Eksklusiv bruk av cloud.microsoft-rotdomenet for sikkerhetsisolasjon og bestemte funksjoner. Dette gjør det mulig for kundenes nettverks- og sikkerhetsteam å klarere Microsoft 365-domener, samtidig som tilkoblingen til disse endepunktene forbedres og unødvendig nettverkssikkerhetsbehandling unngås.
    • Enkelte endepunktdefinisjoner angir unike IP-prefikser som samsvarer med sine respektive domener. Denne funksjonen støtter kunder med intrikate nettverksstrukturer, slik at de kan bruke nøyaktige nettverksoptimaliseringer ved å bruke IP-prefiksdetaljer.

Følgende nettverkskonfigurasjoner anbefales for alle nødvendige Microsoft 365 nettverksendepunkter (domener) og kategorier:

  • Eksplisitt tillate Microsoft 365-nettverksendepunkter i nettverksenhetene og tjenestene som brukertilkoblinger går gjennom (f.eks. sikkerhetsenheter for nettverksperimeter, for eksempel proxyer, brannmurer, DNS, skybaserte nettverkssikkerhetsløsninger osv.)
    • Omgå Microsoft 365-domener fra TLS-dekryptering, trafikkavlytting, dyp pakkeinspeksjon og filtrering av nettverkspakker og innhold. Vær oppmerksom på at mange resultater som kunder bruker disse nettverksteknologiene for i sammenheng med ikke-klarerte / ikke-administrerte programmer, kan oppnås av sikkerhetsfunksjonene i Microsoft 365.
    • Direkte Internett-tilgang bør prioriteres for Microsoft 365-domenene ved å redusere avhengigheten av WAN (Wide Area Network), unngå hårnåler i nettverket og aktivere en mer effektiv Internett-egress lokalt for brukerne og direkte til Microsoft-nettverket.
    • Sørg for at DNS-navneløsing skjer nær utgående nettverkstrafikk for å sikre at tilkoblinger betjenes gjennom den mest optimale Microsoft 365-inngangsdøren.
    • Prioriter Microsoft 365-tilkoblinger langs nettverksbanen, og sikre kapasitet og tjenestekvalitet for Microsoft 365-opplevelser.
    • Omgå trafikkformidlingsenheter, for eksempel proxyer og VPN-tjenester.

Veiledningen for Microsoft 365-tilkobling er utformet rundt domenebasert endepunktidentifikasjon. Microsoft anbefaler at du bruker de publiserte domeneendepunktdataene som er tilgjengelige https://aka.ms/m365endpoints via som primærkilde for Microsoft 365-nettverkskonfigurasjon, tillatelsesliste og tilkoblingsoptimalisering.

Enkelte kunder med komplekse nettverkstopologier kan også bruke publiserte IP-prefiksdata, der de er tilgjengelige, for å støtte bestemte nettverksoptimaliseringer som tilpasset ruting, VPN med delt tunnel og proxy-unngåelse. Selv om Microsoft publiserer IP-prefikser for noen Microsoft 365-tjenester, er mange endepunkter for skytjenester dynamiske, og de tilknyttede IP-adressene kan endres over tid. For disse endepunktene publiseres bare domenebaserte endepunktdata, og ingen tilsvarende IP-adresseinformasjon oppgis.

Flere nettverkshensyn

Når du optimaliserer tilkobling til Microsoft 365, kan bestemte nettverkskonfigurasjoner ha en negativ innvirkning på Microsoft 365-tilgjengelighet, interoperabilitet, ytelse og brukeropplevelse. Microsoft har ikke testet følgende nettverksscenarier med tjenestene våre, og de er kjent for å forårsake tilkoblingsproblemer.

  • TLS-avslutning eller dyp pakkeinspeksjon av Microsoft 365-domener med kundeproxyer eller andre typer nettverksenheter eller -tjenester.
  • Blokkering av spesifikke protokoller eller protokollversjoner, for eksempel QUIC, WebSocket, etc., av mellomliggende nettverksinfrastruktur eller tjeneste.
  • Fremtvinge nedgradering eller failover av protokoller (for eksempel UDP –> TCP, TLS1.3 –> TLS1.2 –> TLS1.1) som brukes mellom klientprogrammer og Microsoft 365-tjenester.
  • Ruting av tilkoblinger gjennom nettverksinfrastruktur ved bruk av egen godkjenning, for eksempel proxy-godkjenning.

Vi anbefaler at kunder unngår å bruke disse nettverksteknikkene til trafikk som er ment for Microsoft 365-domener, og omgår disse for Microsoft 365-tilkoblinger.

Microsoft anbefaler at du konfigurerer et automatisert system for å laste ned og bruke listen over endepunkter i Microsoft 365-nettverket regelmessig. Se Endringsadministrasjon for IP-adresser og nettadresser for Microsoft 365 for mer informasjon.

Sammenligne perimetersikkerhet i nettverket med sikkerhet for endepunkt

Målet med tradisjonell nettverkssikkerhet er å styrke bedriftens nettverksperimeter mot inntrenging og ondsinnet utnyttelse. Når organisasjoner tar i bruk Microsoft 365, blir enkelte nettverkstjenester og data helt eller delvis overført til skyen. Som for alle grunnleggende endringer i nettverksarkitekturen, krever denne prosessen en revurdering av nettverkssikkerheten som tar hensyn til nye faktorer:

  • Etter hvert som skytjenestene tas i bruk, distribueres nettverkstjenester og data mellom lokale datasentre og skyen, og perimetersikkerheten er ikke lenger tilstrekkelig alene.
  • Eksterne brukere kobler til bedriftsressurser både i lokale datasentre og i skyen fra ukontrollerte plasseringer som hjem, hoteller og kaféer.
  • Spesialbygde sikkerhetsfunksjoner bygges stadig oftere inn i skytjenester og kan potensielt supplere eller erstatte eksisterende sikkerhetssystemer.

Microsoft tilbyr et bredt spekter av Microsoft 365 sikkerhetsfunksjoner og gir foreskrivende veiledning for bruk av anbefalte fremgangsmåter for sikkerhet som kan hjelpe deg med å sikre data- og nettverkssikkerhet for Microsoft 365. Anbefalte anbefalte fremgangsmåter inkluderer:

  • Bruk godkjenning med flere faktorer (MFA) Godkjenning med flere faktorer legger til et ekstra lag med beskyttelse i en sterk passordstrategi ved å kreve at brukere bekrefter en telefonsamtale, tekstmelding eller appvarsling på smarttelefonen etter at de har skrevet inn passordet riktig.

  • Bruk Microsoft Defender for Cloud Apps Konfigurer policyer for å spore avvikende aktivitet og handle på den. Konfigurer varsler med Microsoft Defender for Cloud Apps slik at administratorer kan se gjennom uvanlig eller risikabel brukeraktivitet, for eksempel nedlasting av store mengder data, flere mislykkede påloggingsforsøk eller tilkoblinger fra ukjente eller farlige IP-adresser.

  • Konfigurere hindring av tap av data (DLP) DLP lar deg identifisere sensitive data og opprette policyer som bidrar til å hindre at brukerne deler dataene ved et uhell eller med hensikt. DLP fungerer på tvers av Microsoft 365, inkludert Exchange Online, SharePoint Online og OneDrive, slik at brukerne kan overholde forskriftene uten å forstyrre arbeidsflyten.

  • Bruke Customer Lockbox Som en Microsoft 365-administrator kan du bruke Customer Lockbox til å kontrollere hvordan en kundestøttetekniker fra Microsoft får tilgang til dataene dine under en hjelpeøkt. I tilfeller der teknikeren trenger tilgang til dataene dine for å feilsøke og løse et problem, lar Customer Lockbox deg godkjenne eller avvise tilgangsforespørselen.

  • Bruke Secure Score

Et sikkerhetsanalyseverktøy som anbefaler hva du kan gjøre for å redusere risikoen ytterligere. Secure Score ser på Microsoft 365-innstillingene og -aktivitetene dine og sammenligner dem med en grunnlinje etablert av Microsoft. Du får en poengsum basert på hvor tilpasset du er med de beste sikkerhetspraksisene.

En helhetlig tilnærming til forbedret sikkerhet bør inkludere vurdering av følgende:

  • Flytt fokuset fra perimetersikkerhet til endepunktsikkerhet ved å bruke skybaserte sikkerhetsfunksjoner og sikkerhetsfunksjoner for Office-klienten.
    • Reduser sikkerhetsperimeteret til datasenteret
    • Aktiver lik klarering for brukerenheter på kontoret eller på eksterne plasseringer
    • Fokuser på å sikre dataplasseringen og brukerplasseringen
    • Administrerte brukermaskiner har høyere tillit med endepunktsikkerhet
  • Administrer all informasjonssikkerhet helhetlig, uten å fokusere bare på perimeteren
    • Omdefiner WAN og bygg perimeternettverkssikkerhet ved å la klarert trafikk omgå sikkerhetsenheter og separere uadministrerte enheter til gjestenettverk Wi-Fi
    • Reduser kravene til nettverkssikkerhet i bedriftens WAN-kant
    • Enkelte sikkerhetsenheter for nettverksperimeter, for eksempel brannmurer, er fortsatt påkrevd, men belastningen reduseres
    • Sikrer lokal utgående trafikk for Microsoft 365-trafikk
  • Forbedringer kan adresseres trinnvis, som beskrevet i delen Inkrementell optimalisering . Noen optimaliseringsteknikker kan gi bedre kost-nytte-forhold avhengig av nettverksarkitekturen, og du bør velge optimaliseringer som passer best for organisasjonen din.

Hvis du vil ha mer informasjon om sikkerhet og samsvar med Microsoft 365, kan du se artiklene Microsoft 365-sikkerhet og Microsoft Purview.

Inkrementell optimalisering

Vi har representert den ideelle nettverkstilkoblingsmodellen for SaaS tidligere i denne artikkelen, men for mange store organisasjoner med historisk komplekse nettverksarkitekturer er det ikke praktisk å gjøre alle disse endringene direkte. I denne delen diskuterer vi mange trinnvise endringer som kan bidra til å forbedre ytelsen og påliteligheten til Microsoft 365.

Metodene du bruker til å optimalisere Microsoft 365-trafikk, varierer avhengig av nettverkstopologien og nettverksenhetene du har implementert. Store bedrifter med mange plasseringer og komplekse sikkerhetspraksiser for nettverk, må utvikle en strategi som inneholder de fleste eller alle prinsippene som er oppført i delen Prinsipper for Microsoft 365-tilkobling , mens mindre organisasjoner kanskje bare trenger å vurdere ett eller to.

Du kan tilnærme deg optimalisering som en trinnvis prosess, og bruke hver metode suksessivt. Tabellen nedenfor viser viktige optimaliseringsmetoder i rekkefølge etter innvirkning på ventetid og pålitelighet for flest mulig brukere.

Metode for optimalisering Beskrivelse Innvirkning
Lokal DNS-løsning og utgående nettrafikk Klargjør lokale DNS-servere på hver plassering, og sikre at Microsoft 365-tilkoblinger går ut til Internett så nær brukerens plassering som mulig. Minimer ventetid
Forbedre pålitelig tilkobling til nærmeste Microsoft 365-inngangspunkt
Legge til regionale utgangspunkter Hvis firmanettverket har flere plasseringer, men bare ett utgangspunkt, kan du legge til regionale utgangspunkter for å gjøre det mulig for brukere å koble til det nærmeste Microsoft 365-inngangspunktet. Minimer ventetid
Forbedre pålitelig tilkobling til nærmeste Microsoft 365-inngangspunkt
Omgå proxyer og inspeksjonsenheter Konfigurer nettlesere med PAC-filer som sender Microsoft 365-forespørsler direkte til utgangspunkter.
Konfigurer edge-rutere og brannmurer for å tillate Microsoft 365-trafikk uten inspeksjon.
Minimer ventetid
Reduser belastningen på nettverksenheter
Aktivere direkte tilkobling for VPN-brukere For VPN-brukere må du aktivere Microsoft 365-tilkoblinger for å koble direkte fra brukerens nettverk i stedet for over VPN-tunnelen ved å implementere delt tunnelering. Minimer ventetid
Forbedre pålitelig tilkobling til nærmeste Microsoft 365-inngangspunkt
Overføre fra tradisjonelt WAN til SD-WAN SD-WANs (Software Defined Wide Area Networks) forenkler WAN-administrasjon og forbedrer ytelsen ved å erstatte tradisjonelle WAN-rutere med virtuelle apparater, på samme måte som virtualisering av databehandlingsressurser ved hjelp av virtuelle maskiner (VM-er). Forbedre ytelsen og administrasjonen av WAN-trafikk
Reduser belastningen på nettverksenheter