Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Entra Internet Access biedt webinhoud filteren om de toegang tot websites te beheren op basis van hun FQDN's (Fully Qualified Domain Names) of webcategorieën zoals gokken, sociale media of malware. Beleidsregels worden toegewezen aan beveiligingsprofielen, die vervolgens kunnen worden toegepast op alle gebruikers via het basislijnprofiel of aan specifieke gebruikers via voorwaardelijke toegang. Met deze gelaagde benadering kunnen organisaties brede beveiligingen afdwingen terwijl ze nog steeds gedetailleerde uitzonderingen voor specifieke groepen inschakelen.
In deze handleiding leer je hoe je:
- Maak een filterbeleid voor webinhoud dat gokwebsites en een specifiek domein blokkeert.
- Koppel het filterbeleid aan de basislijn voor beveiligingsprofielen.
- Controleer of geblokkeerde websites niet kunnen worden geopend.
- Geblokkeerd verkeer weergeven in het verkeerslogboek.
belangrijke concepten
Beveiligingsprofielen zijn containers die een of meer filterbeleidsregels bevatten. Ze worden geleverd via gebruikersbewuste Microsoft Entra Conditional Access-beleid. Als u bijvoorbeeld alle AI-websites wilt blokkeren, behalve m365.cloud.microsoft (Enterprise Copilot) voor een specifieke groep gebruikers:
"Security Profile for Sales Department" <---- the security profile
Allow m365.cloud.microsoft at priority 100 <---- higher priority filtering policy (evaluated first)
Block Artificial Intelligence at priority 200 <---- lower priority filtering policy
Beleidsprioriteit: bepaalt de volgorde van evaluatie:
- 100 = hoogste prioriteit: Eerst geëvalueerd.
- 65.000 = laagste prioriteit: Laatst geëvalueerd.
- Traditionele firewalllogica: lagere getallen = hogere prioriteit.
- Best practice: Voeg ruimte toe tussen ongeveer 100 prioriteiten voor toekomstige flexibiliteit.
Verwerking met meerdere profielen: wanneer meerdere beleidsregels voor voorwaardelijke toegang overeenkomen met het verkeer van een gebruiker, worden alle overeenkomende beveiligingsprofielen verwerkt in prioriteitsvolgorde van de beveiligingsprofielen zelf.
Basislijn beveiligingsprofiel: dit profiel vertoont speciaal gedrag:
- Dit geldt voor al het internettoegangsverkeer dat via de service wordt gerouteerd.
- Er is geen koppeling naar een beleid voor voorwaardelijke toegang vereist.
- Het fungeert als een catch-all-beleid met de laagste prioriteit (65.000).
- Het wordt altijd uitgevoerd, zelfs wanneer een beleid voor voorwaardelijke toegang overeenkomt met een ander beveiligingsprofiel.
Voorbeeldscenario
User "Angie" matches a Conditional Access policy → Custom Security Profile (priority 100)
↓
All policies in Custom Security Profile are evaluated
↓
Baseline Profile (priority 65,000) ALSO executes ← Always runs as catch-all
U kunt organisatiebrede beveiligingen maken in het basislijnprofiel, terwijl aangepaste profielen met een hogere prioriteit nog steeds uitzonderingen voor specifieke groepen kunnen maken. Beveiligingsprofielen met een hogere prioriteit hebben nog steeds voorrang op het basislijnbeveiligingsprofiel als er conflicterende regels tussen de twee profielen zijn.
Objective
In deze zelfstudie maakt u een filterbeleid voor webinhoud waarmee de toegang tot gokwebsites en de Bing-zoekmachine wordt geblokkeerd. U wijst het beleid toe aan het basisbeveiligingsprofiel en controleert of de websites zijn geblokkeerd zoals verwacht.
Stap 1: Een webfilterbeleid maken
Configureer een filterbeleid voor webinhoud dat gokwebsites en Bing blokkeert.
- Ga in het
Microsoft Entra-beheercentrum naarGlobal Secure Access Webinhoud filterbeleid Beleid maken. - Geef de volgende details op:
- Naam: Voer Basislijn Geblokkeerde Websites in.
- Beschrijving: Voeg een beschrijving toe.
- Actie: Selecteer Blokkeren.
- Kies Volgende.
- Bij Beleidsregels selecteert u Regel toevoegen.
- Geef in het dialoogvenster Regel toevoegen de volgende details op:
- Naam: Voer Gokken blokkeren in.
- Doeltype: Selecteer webCategory.
- Zoeken: Zoek naar 'Gokken' en selecteer het.
- Selecteer Toevoegen.
- Selecteer Regel opnieuw toevoegen .
- Geef in het dialoogvenster Regel toevoegen de volgende details op:
- Naam: Voer Bing blokkeren in.
- Doeltype: Selecteer fqdn.
- Doel: Selecteer www.bing.com,bing.com.
- Selecteer Toevoegen.
- Kies Volgende.
- Selecteer Beleid maken.
In deze handleiding worden alleen de FQDN- en webCategory webinhoudfiltering geconfigureerd. URL-filtering vereist TLS-inspectie. In latere tutorials worden zowel TLS-inspectie als URL-filtering behandeld.
Stap 2: Het filterbeleid voor webinhoud koppelen aan het beveiligingsprofiel basislijn
Opmerking
Het basisbeveiligingsprofiel is van toepassing op internetverkeer dat via GSA wordt getunneld. Het heeft de laagste prioriteit (65000), wat betekent dat elk ander beveiligingsprofiel dat is gericht op een specifieke set gebruikers of groepen voorrang heeft op het basislijnprofiel.
- Ga in het Microsoft Entra-beheercentrum naar Global Secure Access>Secure>Security-profielen.
- Selecteer het tabblad Basislijnprofiel .
- Selecteer de pagina Koppelingsbeleid.
- Selecteer Een beleid koppelen en selecteer vervolgens Bestaand webfilterbeleid.
- Selecteer in het dialoogvenster Een beleid koppelen onder Beleidsnaam de optie Basislijn geblokkeerde websites.
- Prioriteit: selecteer 100.
- Status: Selecteer Ingeschakeld.
- Selecteer Toevoegen.
- Controleer in koppelingsbeleid of geblokkeerde websites volgens basislijn worden vermeld.
Stap 3: Valideren dat Bing- en gokwebsites worden geblokkeerd
Meld u aan bij het apparaat met de GSA-client (Global Secure Access).
Open een browser en probeer naar
www.bing.comenwww.gambling.comte gaan.Het kan tot 20 minuten duren voordat het beleid van toepassing is op uw clientapparaat.
Controleer of de webpagina's niet worden geladen.
U hebt dit foutbericht ontvangen omdat u Transport Layer Security (TLS)-inspectie niet hebt ingeschakeld, wat een aanpasbaar blokbericht biedt en meer beveiligingsmogelijkheden ontgrendelt. U ziet een meer gebruiksvriendelijk foutbericht in de zelfstudie over TLS-inspectie.
Stap 4: Activiteit in het verkeerslogboek weergeven
- Selecteer in het Microsoft Entra beheercentrum Global Secure Access>Monitor>Verkeerslogboeken. Selecteer indien nodig filter toevoegen. Filter op User Principal Name, die testuser bevat en stel Actie in op Blokkeren.
- Bekijk de vermeldingen voor uw doelwebsites waar verkeer als geblokkeerd wordt weergegeven. Er kan een vertraging van maximaal 20 minuten zijn voordat vermeldingen in het logboek worden weergegeven.
Wat u hebt geleerd
In deze oefening hebt u de volgende taken uitgevoerd:
- Er is een filterbeleid voor webinhoud gemaakt: U hebt regels gedefinieerd door zowel op FQDN gebaseerde blokkeren (specifieke domeinen) als blokkering op basis van categorieën te gebruiken (gokken als een webcategorie).
- Het basislijnprofiel begrijpen: U hebt geleerd dat het basislijnprofiel van toepassing is op al het internetverkeer dat wordt getunneld via GSA, waardoor het ideaal is voor beveiliging voor de hele organisatie.
- Gekoppeld beleid voor beveiligingsprofielen: U hebt geleerd dat beleidsregels moeten worden gekoppeld aan een beveiligingsprofiel. Beveiligingsprofielen moeten worden gekoppeld aan beleid voor voorwaardelijke toegang dat aan gebruikers moet worden toegewezen en van kracht worden. Het basisbeveiligingsprofiel (gebruikt in deze zelfstudie) vereist geen voorwaardelijke toegang en is van toepassing op al het internetverkeer.
- De fout 'verbinding opnieuw instellen' waargenomen: U hebt geleerd dat GSA zonder TLS-inspectie alleen de verbinding kan verwijderen, wat resulteert in een algemene browserfout in plaats van een nuttig bericht.
Uitgebreide informatie: Waarom is de fout 'verbinding opnieuw instellen' weergegeven?
Wanneer TLS-inspectie niet is ingeschakeld, kan SSE (Security Service Edge) het volgende zien:
- Het doel-IP-adres.
- De servernaamindicatie in de TLS-handshake, waarmee de FQDN wordt weergegeven, zoals
www.bing.com.
Maar het kan niet zien:
- Het volledige URL-pad, zoals
www.google.com/imagesofwww.google.com/maps. - De HTTP-aanvraag-/antwoordinhoud.
Omdat de SSE geen inhoud kan injecteren in een versleutelde stream, kan de verbinding alleen worden beëindigd. Het resultaat is de fout 'verbinding opnieuw instellen'. In de volgende zelfstudie schakelt u TLS-inspectie in om uitgebreidere mogelijkheden te ontgrendelen, inclusief aangepaste blokpagina's.