Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Met TLS-inspectie (Transport Layer Security) in Microsoft Entra Internet Access kunt u versleuteld verkeer ontsleutelen en inspecteren op locaties aan de rand van de service. Met deze functie kan Global Secure Access (GSA) geavanceerde beveiligingscontroles toepassen, zoals detectie van bedreigingen, gedetailleerder filteren van webinhoud en andere inhoudsbesturingselementen. Met TLS-inspectie kan GSA ook een aangepast, gebruiksvriendelijk foutbericht opgeven, bijvoorbeeld wanneer een gebruiker wordt geblokkeerd vanwege het filteren van webinhoud.
In deze handleiding leer je hoe je:
- Maak het TLS-beëindigingscertificaat voor TLS-inspectie.
- Een TLS-inspectiebeleid maken en configureren.
- Koppel het TLS-inspectiebeleid aan een beveiligingsprofiel.
- Wijs het beveiligingsprofiel toe via Microsoft Entra Conditional Access.
- Controleer TLS-inspectie op de client.
belangrijke concepten
Waarom is TLS-inspectie nodig?
Meer dan 95% webverkeer wordt vandaag versleuteld met HTTPS/TLS. Zonder TLS-inspectie kunnen beveiligingshulpprogramma's alleen het volgende zien:
- Doel-IP-adres.
- Servernaamindicatie (SNI), dat is de volledig gekwalificeerde domeinnaam (FQDN) van de TLS-handshake.
Als TLS-inspectie is ingeschakeld, kunnen beveiligingshulpprogramma's het volgende zien:
- Volledige URL-paden (bijvoorbeeld
/imagesen/downloads/malware.exe). - Aanvraag- en antwoordinhoud.
- Bestanden worden geüpload en gedownload.
- Webpagina-inhoud voor categorisatie.
Hoe werkt TLS-inspectie?
Dit is de verkeersstroom:
- De client brengt een TLS-verbinding tot stand met de beveiligingsservice-edge (SSE).
- Met SSE wordt een afzonderlijke TLS-verbinding met de bestemming tot stand gebracht.
- Met SSE wordt verkeer ontsleuteld, geïnspecteerd en opnieuw versleuteld.
- De client ziet een certificaat dat is ondertekend door uw certificeringsinstantie (CA).
- Indien toegestaan door beleid, stuurt SSE het verkeer door naar de oorspronkelijke doelserver.
User → GSA Client → SSE Proxy → Destination Server
│
[TLS Terminated]
[Content Inspected]
[Re-encrypted with Enterprise CA cert]
[Forwarded to destination]
Objective
In deze zelfstudie maakt en schakelt u een TLS-inspectiebeleid in. U behoudt de door het systeem gegenereerde bypassregels op hun standaardwaarden. Vervolgens controleert u of tls-inspectie plaatsvindt zoals verwacht.
Voorbeeld walkthrough-video's
In de volgende video ziet u hoe u TLS-inspectie configureert.
In de volgende video ziet u meer TLS-inspectieconfiguratie.
In de volgende video ziet u hoe u TLS-inspectie controleert.
Stap 1: een TLS-beëindigings-CA-certificaat maken
Het maken van een TLS-beëindigings-CA-certificaat omvat het genereren van een aanvraag voor certificaatondertekening (CSR), het ondertekenen ervan en het uploaden van het ondertekende certificaat. Het CA-certificaat voor TLS-beëindiging wordt gebruikt om kortlevende certificaten uit te geven voor toegang tot de website.
Stap 1.1: Een CSR genereren
Een CSR maken en het ondertekende certificaat uploaden voor TLS-beëindiging:
Meld u aan bij het Microsoft Entra-beheercentrum als een Global Secure Access-beheerder.
Blader naar global Secure Access>Secure>TLS-inspectiebeleid.
Schakel over naar het tabblad TLS-inspectie-instellingen .
Selecteer + Certificaat maken. Deze stap begint met het genereren van een CSR.
Vul in het deelvenster Certificaat maken de volgende velden in:
- Certificaatnaam: de certificaatnaam wordt weergegeven in de certificaathiërarchie wanneer u deze in een browser bekijkt. Het moet uniek zijn, geen spaties bevatten en niet langer zijn dan 12 tekens. U kunt vorige namen niet opnieuw gebruiken.
-
Algemene naam: de algemene naam, bijvoorbeeld
Contoso TLS ICA, die het tussenliggende certificaat identificeert. -
Organisatienaam: de naam van de organisatie, bijvoorbeeld
Contoso IT.
Klik op CSR maken. Met deze stap maakt u een
.csrbestand en slaat u het op in uw standaarddownloadmap.
Stap 1.2: de CSR ondertekenen
Onderteken de CSR met behulp van uw zelfondertekende certificaat- of PKI-service (Private Key Infrastructure).
Optie 1:Openbare documentatiestappen met behulp van OpenSSL
Als u niet bekend bent met het gebruik van OpenSSL, raadpleegt u de voorbeeldvideo's als u vastloopt.
U kunt OpenSSL voor Windows downloaden vanaf een niet-Microsoft site. Controleer de integriteit van gedownloade binaire bestanden voordat u deze gebruikt.
Option 2:Sample PowerShell-script met behulp van Active Directory Certificate Services
Als u uw eigen certificaat maakt zonder de opgegeven voorbeelden te gebruiken, moet u ervoor zorgen dat serververificatie zich in het uitgebreide-sleutelgebruik en certificate authority (CA)=true, keyCertSign, cRLSignen basicConstraints=critical,CA:TRUE in de basic-extensie bevindt. Sla het ondertekende certificaat op in het .pem formaat.
Stap 1.3: Het ondertekende certificaat uploaden voor TLS-beëindiging
Nadat u uw certificaat- en ketenbestanden .pem hebt, uploadt u het ondertekende certificaat voor TLS-beëindiging.
Selecteer + Certificaat uploaden.
Upload de
signedcertificate.pemenrootCAchain.pembestanden op het formulier "Upload certificaat".Selecteer Ondertekend certificaat uploaden.
Selecteer naast het certificaat het beletselteken (drie puntjes) onder de kolom Acties en selecteer vervolgens Inschakelen.
Nadat u het certificaat hebt ingeschakeld, verandert de status van Registreren inActief. Deze stap kan enkele minuten duren.
Stap 2: een TLS-inspectiebeleid maken
Een TLS-inspectiebeleid maken:
Blader in de Microsoft Entra admin center naar Secure>TLS-inspectiebeleid.
Selecteer Beleid maken.
Voer een naam en een beschrijving in (optioneel) en stel vervolgens De actie in op Controleren.
Kies Volgende.
Door de standaardactie in te stellen op Controleren, wordt al het verkeer door TLS geïnspecteerd, tenzij deze overeenkomt met een bypass-regel die u of het systeem genereert. Wanneer u een TLS-inspectiebeleid maakt, genereert het systeem automatisch twee regels. De eerste regel is een systeemregel die automatisch bestemmingen omleidt waarvan Microsoft weet dat ze niet compatibel zijn met TLS-inspectie. De tweede regel is een aanbevolen bypasslijst waarmee TLS-inspectie wordt overgeslagen voor specifieke categorieën die gebruikers mogelijk gevoelig of privé beschouwen. U kunt deze regel later bewerken.
U kunt de door het systeem gegenereerde regels weergeven nadat u het TLS-inspectiebeleid hebt gemaakt door Bewerken voor het beleid te selecteren.
Kies Volgende.
Klik op Verzenden.
Stap 3: Het TLS-inspectiebeleid koppelen aan een beveiligingsprofiel
- Blader naar Global Secure Access>Secure>Security-profielen.
- Selecteer Profiel maken.
- Voer een naam en beschrijving in voor het beleid en selecteer Volgende.
- Selecteer Een beleid koppelen en selecteer vervolgens Bestaand TLS-inspectiebeleid.
- Selecteer het TLS-inspectiebeleid dat u hebt gemaakt en selecteer Toevoegen.
- Kies Volgende.
- Selecteer Een profiel maken.
Stap 4: Het beveiligingsprofiel toewijzen via voorwaardelijke toegang
- Blader naar Entra ID>Conditionele toegang.
- Selecteer Nieuw beleid maken.
- Voer een naam in en wijs een gebruiker of groep toe.
- Selecteer Doelbronnen en selecteer vervolgens Alle internetbronnen met globale beveiligde toegang.
- Selecteer Sessie> en gebruik het Global Secure Access beveiligingsprofiel en kies het beveiligingsprofiel dat u in stap 3 hebt gemaakt.
- Klik op Select.
- Zorg ervoor dat Aan is geselecteerd in de sectie Beleid inschakelen.
- Klik op Creëren.
Het kan een uur duren voordat het beveiligingsprofiel van kracht wordt nadat voorwaardelijke toegang dit heeft toegewezen.
Stap 5: TLS-inspectie op de client controleren
Om te controleren of TLS-inspectie correct plaatsvindt:
Zorg ervoor dat het gebruikersapparaat het
rootCAchain.pembestand heeft geïnstalleerd in de map Vertrouwde basiscertificeringsinstanties .- Open op Windows 11 Gebruikerscertificaten beheren.
- Selecteer Vertrouwde basiscertificeringsinstanties en klik vervolgens met de rechtermuisknop op Certificaten.
- Selecteer Importeren (deze bevindt zich mogelijk onder Alle taken).
- Volg de Importwizard om het
rootCAchain.pemBestand te selecteren en te importeren.
Open een browser op een clientapparaat en test verschillende websites, zoals
www.google.com. Controleer de certificaatgegevens en bevestig het GSA-certificaat.Opmerking
Microsoft verkeer de Internet Access-tunnel omzeilt, wat betekent dat TLS-inspectie niet wordt toegepast op de meeste Microsoft toepassingen. Zorg ervoor dat u naar een niet-Microsoft website bladert voordat u controleert of TLS-inspectie juist is geconfigureerd.
Ga als volgende te werk om het certificaat in de browser Microsoft Edge te controleren:
Selecteer het vergrendelingspictogram naast de web-URL.
Selecteer Verbinding is beveiligd.
Selecteer het certificaatpictogram.
Controleer of de algemene naam luidt Microsoft Global Secure Access Intermediate.
Wat u hebt geleerd
In deze oefening hebt u de volgende taken uitgevoerd:
- Er is een certificaathiërarchie gemaakt: U hebt een CSR gegenereerd, ondertekend met een basis-CA en beide certificaten geüpload naar GSA. U hebt de vertrouwensketen ingesteld die u nodig hebt voor TLS-inspectie.
- Begrip van uitzonderingsregels: U hebt geleerd dat sommige bestemmingen niet compatibel zijn met TLS-inspectie, zoals certificaat-pinning of wederzijdse TLS, of dat ze privacygevoelig zijn, zoals bankdiensten of gezondheidszorg. Het systeem slaat standaard bepaalde bestemmingen automatisch over.
- Een beveiligingsprofiel gemaakt met voorwaardelijke toegang: U hebt geleerd dat in tegenstelling tot het basislijnprofiel (dat van toepassing is op iedereen), dit beveiligingsprofiel gebruikmaakt van voorwaardelijke toegang om specifieke gebruikers te richten op gefaseerde implementaties.
- Het basis-CA-certificaat distribueren: U hebt geleerd dat zodat clients het opnieuw versleutelde verkeer kunnen vertrouwen, zij het basis-CA-certificaat in hun vertrouwde archief nodig hebben.
Uitgebreide informatie: De certificaatketen
┌─────────────────────────────┐
│ Your root CA │ ← Deployed to client trusted store
│ (rootCAchain.pem) │
└─────────────┬───────────────┘
│
▼ Signs
┌─────────────────────────────┐
│ GSA intermediate CA │ ← Uploaded to GSA (signed certificate)
│ (signedcertificate.pem) │
└─────────────┬───────────────┘
│
▼ Signs (dynamically)
┌─────────────────────────────┐
│ Leaf certificates │ ← Generated on-the-fly for each site
│ (www.google.com, etc.) │
└─────────────────────────────┘
Beveiligingsoverwegingen
- Beveilig de persoonlijke sleutel van uw basis-CA, omdat aanvallers certificaten kunnen vervalsen als deze zijn aangetast.
- Overweeg het gebruik van een toegewezen CA voor TLS-inspectie, niet uw productie PKI (algemene richtlijnen voor de branche).
- Regels voor het overslaan van controles regelmatig controleren om ervoor te zorgen dat gevoelige sites beveiligd blijven.
Wat is de volgende stap?
Als TLS-inspectie is ingeschakeld, kunt u nu op URL's gebaseerde filterregels maken (niet alleen volledig gekwalificeerde domeinnamen). U kunt ook aangepaste blokberichten aan gebruikers opgeven.