Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym przewodniku pokazano, jak udzielić użytkownikom sieci VPN dostępu do zasobów przy użyciu Dostęp warunkowy usługi Microsoft Entra. Korzystając z Dostęp warunkowy usługi Microsoft Entra dla łączności wirtualnej sieci prywatnej (VPN), możesz pomóc w ochronie połączeń sieci VPN. Dostęp warunkowy to aparat oceny oparty na zasadach, którego można użyć do tworzenia reguł dostępu dla dowolnej aplikacji połączonej Microsoft Entra.
Prerequisites
Przed rozpoczęciem konfigurowania dostępu warunkowego dla sieci VPN wykonaj następujące wymagania wstępne:
- Przejrzyj Dostęp warunkowy w Microsoft Entra ID.
- Administratorzy korzystający z dostępu warunkowego muszą mieć jedno z następujących przypisań ról w zależności od wykonywanych zadań. Aby przestrzegać zasadę najmniejszych uprawnień w ramach modelu Zero Trust, należy rozważyć użycie Privileged Identity Management (PIM) do aktywacji przypisań ról uprzywilejowanych w trybie just-in-time.
- Dostęp czytelnika zabezpieczeń do odczytu zasad i konfiguracji dostępu warunkowego.
- Dostęp administratora dostępu warunkowego do tworzenia lub modyfikowania zasad dostępu warunkowego.
- Administratorzy korzystający z dostępu warunkowego muszą mieć jedno z następujących przypisań ról w zależności od wykonywanych zadań. Aby przestrzegać zasadę najmniejszych uprawnień w ramach modelu Zero Trust, należy rozważyć użycie Privileged Identity Management (PIM) do aktywacji przypisań ról uprzywilejowanych w trybie just-in-time.
- Konfigurowanie sieci VPN i dostępu warunkowego.
- Skonfiguruj infrastrukturę zawsze włączonej sieci VPN w środowisku lub ukończ samouczek: wdrażanie zawsze włączonej sieci VPN — konfigurowanie infrastruktury zawsze włączonej sieci VPN.
- Skonfiguruj komputer kliencki Windows przy użyciu połączenia sieci VPN przy użyciu usługi Intune. Aby uzyskać szczegółowe informacje, zobacz Wdrażanie profilu Always On VPN do klientów Windows za pomocą Microsoft Intune.
Skonfiguruj EAP-TLS, aby ignorować sprawdzanie listy unieważnień certyfikatów (CRL)
Klient EAP-TLS nie może nawiązać połączenia, chyba że serwer zasad sieciowych (NPS) ukończy sprawdzanie odwołania łańcucha certyfikatów (w tym certyfikat główny). Certyfikaty w chmurze wystawione dla użytkownika przez Microsoft Entra ID nie mają listy CRL, ponieważ są to certyfikaty krótkotrwałe z okresem istnienia jednej godziny. Aby zignorować brak listy CRL, należy skonfigurować protokół EAP na serwerze NPS. Ponieważ metoda uwierzytelniania to EAP-TLS, musisz dodać tę wartość rejestru tylko w obszarze EAP\13. Jeśli używasz innych metod uwierzytelniania protokołu EAP, dodaj również wartość rejestru dla tych metod.
W tej sekcji dodasz IgnoreNoRevocationCheck i NoRevocationCheck. Domyślnie IgnoreNoRevocationCheck i NoRevocationCheck są ustawione na 0 (wyłączone).
Aby dowiedzieć się więcej o ustawieniach rejestru listy CRL serwera zasad sieciowych, zobacz Konfigurowanie ustawień rejestru sprawdzania listy unieważnień certyfikatów serwera zasad sieciowych.
Important
Jeśli serwer routingu Windows i dostępu zdalnego (RRAS) używa serwera NPS do proxy wywołań RADIUS do drugiego serwera NPS, należy ustawić IgnoreNoRevocationCheck=1 na obu serwerach.
Jeśli ta zmiana rejestru nie zostanie zaimplementowana, połączenia IKEv2 korzystające z certyfikatów w chmurze z protokołem PEAP kończą się niepowodzeniem, ale połączenia IKEv2 przy użyciu certyfikatów uwierzytelniania klienta wystawionych z lokalnego urzędu certyfikacji będą nadal działać.
Otwórz regedit.exe na serwerze NPS.
Przejdź do HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\13.
Wybierz pozycję Edytuj > Nowy i wybierz pozycję DWORD (32-bit) Wartość. Wprowadź IgnoreNoRevocationCheck.
Kliknij dwukrotnie IgnoreNoRevocationCheck i ustaw wartość danych na 1.
Wybierz Edytuj > Nowy i wybierz Wartość DWORD (32-bit). Wprowadź NoRevocationCheck.
Kliknij dwukrotnie NoRevocationCheck i ustaw wartość na 1.
Wybierz przycisk OK i uruchom ponownie serwer. Ponowne uruchamianie usług RRAS i NPS nie wystarczy.
| Ścieżka rejestru | Rozszerzenie protokołu EAP |
|---|---|
| HKLM\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\13 | EAP-TLS |
| HKLM\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\25 | PEAP |
Tworzenie certyfikatów głównych na potrzeby uwierzytelniania sieci VPN przy użyciu Microsoft Entra ID
W tej sekcji skonfigurujesz certyfikaty główne dostępu warunkowego na potrzeby uwierzytelniania sieci VPN przy użyciu Microsoft Entra ID. Podczas tworzenia pierwszego certyfikatu Microsoft Entra ID automatycznie tworzy aplikację w chmurze o nazwie VPN Server w dzierżawie. Administrator musi udzielić zgody administratora dla tej aplikacji raz, zanim łączność sieci VPN jest w pełni operacyjna. Aby skonfigurować dostęp warunkowy na potrzeby łączności sieci VPN, wykonaj następujące kroki:
Utwórz certyfikat sieci VPN w portalu Azure.
Pobierz certyfikat sieci VPN.
Wdróż certyfikat na serwerach sieci VPN i serwerach NPS.
Important
Po utworzeniu certyfikatu sieci VPN w portalu Azure Microsoft Entra ID natychmiast zacznie używać go do wystawiania certyfikatów krótkotrwałych do klienta sieci VPN. Aby uniknąć problemów z weryfikacją poświadczeń dla klienta sieci VPN, kluczowe jest natychmiastowe wdrożenie certyfikatu sieci VPN na serwerze sieci VPN.
Gdy użytkownik próbuje nawiązać połączenie sieci VPN, klient sieci VPN wykonuje wywołanie do Menedżera kont sieci Web (WAM) na kliencie Windows. WAM wykonuje wywołanie aplikacji chmurowej serwera VPN. Gdy warunki i kontrole w zasadach dostępu warunkowego są spełnione, Microsoft Entra ID wystawia token w postaci krótkotrwałego (jednogodzinnego) certyfikatu do WAM. WAM umieszcza certyfikat w magazynie certyfikatów użytkownika i przekazuje kontrolę klientowi sieci VPN.
Następnie klient sieci VPN wysyła certyfikat wystawiony przez Microsoft Entra ID do sieci VPN w celu weryfikacji poświadczeń.
Note
Microsoft Entra ID używa ostatnio utworzonego certyfikatu w okienku łączności sieci VPN jako wystawca. Dostęp warunkowy usługi Microsoft Entra certyfikaty liści połączeń sieci VPN obsługują teraz silne mapowania certyfikatów, wymaganie uwierzytelniania oparte na certyfikatach wprowadzone przez KB5014754. Certyfikaty liści połączeń sieci VPN obejmują teraz rozszerzenie SID (1.3.6.1.4.1.311.25.2), które zawiera zakodowaną wersję identyfikatora SID użytkownika uzyskanego z atrybutu onPremisesSecurityIdentifier.
Tworzenie certyfikatów głównych
W menu po lewej stronie wybierz pozycję Microsoft Entra ID.
Na stronie Microsoft Entra ID w sekcji Manage wybierz Security.
Na stronie Zabezpieczenia w sekcji Ochrona wybierz pozycję Dostęp warunkowy.
Na stronie Warunkowy dostęp | Zasady, w sekcji Zarządzanie, wybierz Łączność VPN.
Na stronie Łączność sieci VPN wybierz pozycję Nowy certyfikat.
Na stronie Nowa :
- W obszarze Wybierz czas trwania wybierz pozycję 1, 2 lub 3 lata.
- Wybierz Utwórz.
W przypadku pierwszego certyfikatu sieci VPN utworzonego w dzierżawie zostanie wyświetlony baner ostrzegawczy z żądaniem zgody administratora dla aplikacji serwera sieci VPN . Wybierz pozycję Udziel zgody administratora (wymaga roli administratora globalnego ) i zaakceptuj żądane uprawnienia. Tę akcję należy wykonać tylko raz na dzierżawę. Kolejne operacje certyfikatów nie wymagają ponownej zgody.
Note
Jeśli nie widzisz baneru zgody, aplikacja serwera sieci VPN ma wymagane uprawnienia.
Konfigurowanie zasad dostępu warunkowego
W tej sekcji skonfigurujesz zasady dostępu warunkowego dla łączności sieci VPN. Podczas tworzenia pierwszego certyfikatu głównego w okienku łączności VPN, automatycznie utworzysz aplikację w chmurze VPN Server w dzierżawie.
Utwórz politykę dostępu warunkowego i przypisz ją do grupy użytkowników sieci VPN oraz rozszerz zakres aplikacji w chmurze do serwera sieci VPN:
- Użytkownicy: użytkownicy sieci VPN
- Aplikacja w chmurze: serwer sieci VPN
- Nadawanie (kontrola dostępu): Wymaganie uwierzytelniania wieloskładnikowego. W razie potrzeby możesz użyć innych kontrolek.
Procedura: Ten krok obejmuje tworzenie najbardziej podstawowych zasad dostępu warunkowego. W razie potrzeby możesz dodać więcej warunków i kontrolek.
Na stronie Dostęp warunkowy na pasku narzędzi u góry wybierz pozycję Dodaj.
Na stronie Nowy w polu Nazwa wprowadź nazwę zasad. Na przykład wprowadź zasady sieci VPN.
W sekcji Przypisanie wybierz pozycję Użytkownicy i grupy.
Na stronie Użytkownicy i grupy :
Wybierz Wybierz użytkowników i grupy.
Wybierz Select.
Na stronie Wybierz wybierz grupę użytkowników sieci VPN , a następnie wybierz pozycję Wybierz.
Na stronie Użytkownicy i grupy wybierz pozycję Gotowe.
Na stronie Nowa strona :
W sekcji Przypisania wybierz pozycję Aplikacje w chmurze.
Na stronie Aplikacje w chmurze wybierz pozycję Wybierz aplikacje.
Wybierz Select.
Na stronie Wybierz wybierz pozycję Serwer sieci VPN.
Na stronie Nowy, aby otworzyć stronę Udzielanie, w sekcji Kontrolki wybierz pozycję Udzielanie.
Na stronie Uprawnienia :
Wybierz pozycję Wymagaj uwierzytelniania wieloskładnikowego.
Wybierz Select.
Na stronie Nowy ustaw opcję Aktywuj zasady na Włączone.
Na stronie Nowy wybierz pozycję Utwórz.
Wdróż certyfikaty główne dostępu warunkowego w lokalnym środowisku AD
W tej sekcji wdrożysz zaufany certyfikat główny na potrzeby uwierzytelniania sieci VPN w lokalnej usłudze AD.
Na stronie łączność sieci VPN wybierz pozycję Pobierz certyfikat.
Note
Opcja Pobierz certyfikat base64 jest dostępna dla niektórych konfiguracji, które wymagają certyfikatów base64 do wdrożenia.
Zaloguj się do komputera dołączonego do domeny z prawami admina przedsiębiorstwa i uruchom następujące polecenia w wierszu poleceń jako administrator, aby dodać główne certyfikaty chmury do magazynu NTauth przedsiębiorstwa.
Note
W przypadku środowisk, w których serwer VPN nie jest przyłączony do domeny Active Directory, należy ręcznie dodać certyfikaty główne chmury do magazynu Trusted Root Certification Authorities.
Command Description certutil -dspublish -f VpnCert.cer RootCATworzy dwa kontenery Microsoft główny CA VPN gen 1 w kontenerach CN=AIA oraz CN=Urzędy Certyfikacji, publikując każdy certyfikat główny jako wartość w atrybucie cACertificate zarówno dla kontenerów Microsoft główny CA VPN gen 1. certutil -dspublish -f VpnCert.cer NTAuthCATworzy jeden kontener CN=NTAuthCertificates w kontenerach CN=AIA i CN=Certification Authorities i publikuje każdy certyfikat główny jako wartość atrybutu cACertificate kontenera CN=NTAuthCertificates . gpupdate /forcePrzyspiesza dodawanie certyfikatów głównych do serwera Windows i komputerów klienckich. Sprawdź, czy certyfikaty główne znajdują się w sklepie Enterprise NTauth i są wyświetlane jako zaufane:
Zaloguj się na serwerze przy użyciu uprawnień administratora przedsiębiorstwa z zainstalowanymi narzędziami do zarządzania urzędami certyfikacji .
Note
Domyślnie narzędzia do zarządzania urzędami certyfikacji są instalowane na serwerach urzędu certyfikacji. Można je zainstalować na serwerach innych członków w ramach Role Administration Tools w Menedżer serwera.
W menu Start wprowadź pkiview.msc , aby otworzyć okno dialogowe infrastruktury kluczy publicznych przedsiębiorstwa .
Kliknij prawym przyciskiem myszy pozycję Enterprise PKI i wybierz pozycję Zarządzaj kontenerami usługi AD.
Sprawdź, czy każdy certyfikat głównego urzędu certyfikacji sieci VPN Microsoft 1. generacji znajduje się w obszarze:
- NTAuthCertificates
- Kontener AIA
- Kontener autorytetów certyfikacji
Tworzenie profili VPNv2 opartych na OMA-DM dla urządzeń z systemem Windows 10
W tej sekcji utworzysz profile VPNv2 oparte na OMA-DM, używając usługi Intune do wdrożenia zasad konfiguracji urządzenia VPN.
W portalu Azure wybierz pozycję Intune>Konfiguracja urządzenia>Profiles i wybierz profil sieci VPN utworzony w Konfiguruj klienta sieci VPN przy użyciu usługi Intune.
W edytorze zasad wybierz pozycjęUstawienia>właściwości>Podstawowa sieć VPN. Rozszerz istniejącą EAP Xml aby uwzględnić filtr, który daje klientowi sieci VPN logikę, której potrzebuje do pobrania certyfikatu Dostęp warunkowy usługi Microsoft Entra ze sklepu certyfikatów użytkownika zamiast używania pierwszego odnalezionego certyfikatu.
Note
Bez tego filtru klient sieci VPN może pobrać certyfikat użytkownika wystawiony z lokalnego urzędu certyfikacji, co powoduje niepowodzenie połączenia sieci VPN.
Zrzut ekranu przedstawiający ustawienia profilu sieci VPN usługi Intune, wyświetlający edytor EAP XML z dodanymi rozszerzeniami TLSExtensions i EKUMapping do filtrowania certyfikatów.
Znajdź sekcję kończącą się </AcceptServerName></EapType> i wstaw następujący ciąg między tymi dwiema wartościami, aby zapewnić klientowi sieci VPN logikę wybierania certyfikatu Dostęp warunkowy usługi Microsoft Entra:
<TLSExtensions xmlns="http://www.microsoft.com/provisioning/EapTlsConnectionPropertiesV2"><FilteringInfo xmlns="http://www.microsoft.com/provisioning/EapTlsConnectionPropertiesV3"><EKUMapping><EKUMap><EKUName>AAD Conditional Access</EKUName><EKUOID>1.3.6.1.4.1.311.87</EKUOID></EKUMap></EKUMapping><ClientAuthEKUList Enabled="true"><EKUMapInList><EKUName>AAD Conditional Access</EKUName></EKUMapInList></ClientAuthEKUList></FilteringInfo></TLSExtensions>W okienku Dostęp warunkowy ustaw opcję Dostęp warunkowy dla tego połączenia sieci VPN na wartość Włącz.
Włączenie tego ustawienia spowoduje zmianę ustawienia <DeviceCompliance><Enabled>true</Enabled> w pliku XML profilu VPNv2.
Kliknij przycisk OK.
Wybierz pozycję Zadania. Na karcie Dołączanie wybierz pozycję Wybierz grupy do uwzględnienia.
Wybierz poprawną grupę, która odbierze te zasady, i wybierz pozycję Zapisz.
Wymuszanie synchronizacji zasad MDM na kliencie
Jeśli profil sieci VPN nie jest wyświetlany na urządzeniu klienckim, w obszarze Ustawienia>Sieć i internet>VPN, możesz wymusić synchronizację polityki MDM.
Zaloguj się do komputera klienckiego przyłączonego do domeny jako członek grupy Użytkownicy sieci VPN .
W menu Start wprowadź konto i naciśnij klawisz Enter.
W okienku nawigacji po lewej stronie wybierz pozycję Uzyskaj dostęp do miejsca pracy lub nauki.
W obszarze Dostęp do miejsca pracy lub nauki wybierz opcję Połączono z <\domain> MDM, a następnie wybierz opcję Szczegóły.
Wybierz pozycję Synchronizuj i sprawdź, czy profil sieci VPN jest wyświetlany w obszarze Ustawienia>Sieć i internetowa sieć>VPN.
Treści powiązane
Aby dowiedzieć się więcej na temat sposobu działania dostępu warunkowego z sieciami VPN, zobacz VPN i dostęp warunkowy.
Aby dowiedzieć się więcej na temat zaawansowanych funkcji sieci VPN, zobacz Zaawansowane funkcje sieci VPN.
Aby zapoznać się z przeglądem CSP VPNv2, zapoznaj się z VPNv2 CSP.