Znane ograniczenia dotyczące globalnego bezpiecznego dostępu

Globalny bezpieczny dostęp to jednoczący termin używany zarówno dla Dostęp do Internetu Microsoft Entra, jak i Dostęp Prywatny Microsoft Entra.

W tym artykule szczegółowo poznać znane problemy i ograniczenia, które mogą wystąpić podczas korzystania z globalnego bezpiecznego dostępu.

Ograniczenia klienta globalnego bezpiecznego dostępu

Globalny klient bezpiecznego dostępu jest dostępny na wielu platformach. Wybierz każdą kartę, aby uzyskać szczegółowe informacje o znanych ograniczeniach dla każdej platformy.

  • klient Windows
  • klienta systemu macOS
  • klienta systemu Android
  • klienta systemu iOS

Znane ograniczenia klienta globalnego bezpiecznego dostępu dla Windows obejmują:

Bezpieczny system nazw domen (DNS)

Klient globalnego bezpiecznego dostępu nie obsługuje obecnie bezpiecznego systemu DNS w różnych wersjach, takich jak DNS przez HTTPS (DoH), DNS przez TLS (DoT) lub rozszerzenia zabezpieczeń DNS (DNSSEC). Aby skonfigurować klienta, aby mógł uzyskać ruch sieciowy, należy wyłączyć bezpieczny system DNS. Aby wyłączyć system DNS w przeglądarce, zobacz Bezpieczny system DNS wyłączony w przeglądarkach.

DNS za pośrednictwem protokołu TCP

System DNS używa portu 53 UDP do rozpoznawania nazw. Niektóre przeglądarki mają własnego klienta DNS, który obsługuje również port 53 TCP. Klient Global Secure Access obecnie nie obsługuje TCP portu DNS 53. Aby zaradczeć, wyłącz klienta DNS przeglądarki, ustawiając następujące wartości rejestru:

  • Microsoft Edge
    [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge] "BuiltInDnsClientEnabled"=dword:00000000
  • Chrom
    [HKEY_CURRENT_USER\Software\Policies\Google\Chrome] "BuiltInDnsClientEnabled"=dword:00000000
    Dodaj też przeglądanie chrome://flags i wyłącz Async DNS resolver.

Reguły tabeli zasad rozpoznawania nazw w zasadach grupy nie są obsługiwane

Globalny klient bezpiecznego dostępu dla Windows nie obsługuje reguł tabeli zasad rozpoznawania nazw (NRPT) w zasadach grupy. Aby obsługiwać prywatny system DNS, klient konfiguruje lokalne reguły NRPT na urządzeniu. Te reguły przekierowuje odpowiednie zapytania DNS do prywatnego systemu DNS. Jeśli reguły NRPT są skonfigurowane w zasadach grupy, zastępują lokalne reguły NRPT skonfigurowane przez klienta i prywatny system DNS nie działa.

Ponadto reguły NRPT skonfigurowane i usunięte w starszych wersjach Windows utworzyły pustą listę reguł NRPT w pliku registry.pol. Jeśli ten obiekt zasad grupy (GPO) jest stosowany na urządzeniu, pusta lista zastępuje lokalne reguły NRPT i prywatny system DNS nie działa.

Środki zaradcze:

  1. Jeśli klucz rejestru HKLM\Software\Policies\Microsoft\Windows NT\DNSClient\DnsPolicyConfig istnieje na urządzeniu użytkownika końcowego, skonfiguruj obiekt zasad grupy w celu zastosowania reguł NRPT.
  2. Aby dowiedzieć się, które obiekty zasad grupy są skonfigurowane przy użyciu reguł NRPT:
    1. Uruchom gpresult /h GPReport.html na urządzeniu użytkownika końcowego i poszukaj konfiguracji NRPT.
    2. Uruchom następujący skrypt, który wykrywa ścieżki wszystkich plików registry.pol w sysvol zawierających reguły NRPT.

Nuta

Pamiętaj, aby zmienić zmienną sysvolPath tak, aby spełniała konfigurację sieci.

# =========================================================================
# THIS CODE-SAMPLE IS PROVIDED "AS IS" WITHOUT WARRANTY OF ANY KIND, EITHER 
# EXPRESSED OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE IMPLIED WARRANTIES 
# OF MERCHANTABILITY AND/OR FITNESS FOR A PARTICULAR PURPOSE.
#
# This sample is not supported under any Microsoft standard support program 
# or service. The code sample is provided AS IS without warranty of any kind. 
# Microsoft further disclaims all implied warranties including, without 
# limitation, any implied warranties of merchantability or of fitness for a 
# particular purpose. The entire risk arising out of the use or performance
# of the sample and documentation remains with you. In no event shall 
# Microsoft, its authors, or anyone else involved in the creation, 
# production, or delivery of the script be liable for any damages whatsoever 
# (including, without limitation, damages for loss of business profits, 
# business interruption, loss of business information, or other pecuniary 
# loss) arising out of  the use of or inability to use the sample or 
# documentation, even if Microsoft has been advised of the possibility of 
# such damages.
#========================================================================= 

# Define the sysvol share path.
# Change the sysvol path per your organization, for example: 
# $sysvolPath = "\\dc1.contoso.com\sysvol\contoso.com\Policies"
$sysvolPath = "\\<DC FQDN>\sysvol\<domain FQDN>\Policies"  ## Edit

# Define the search string.
$searchString = "dnspolicyconfig"

# Define the name of the file to search.
$fileName = "registry.pol"

# Get all the registry.pol files under the sysvol share.
$files = Get-ChildItem -Path $sysvolPath -Recurse -Filter $fileName -File

# Array to store paths of files that contain the search string.
$matchingFiles = @()

# Loop through each file and check if it contains the search string.
foreach ($file in $files) {
    try {
        # Read the content of the file.
        $content = Get-Content -Path $file.FullName -Encoding Unicode
        
        # Check if the content contains the search string.
        if ($content -like "*$searchString*") {
            $matchingFiles += $file.FullName
        }
    } catch {
        Write-Host "Failed to read file $($file.FullName): $_"
    }
}

# Output the matching file paths.
if ($matchingFiles.Count -eq 0) {
    Write-Host "No files containing '$searchString' were found."
} else {
    Write-Host "Files containing '$searchString':"
    $matchingFiles | ForEach-Object { Write-Host $_ }
}

  1. Edytuj każdy z obiektów zasad grupy znalezionych w poprzedniej sekcji:
    1. Jeśli sekcja NRPT jest pusta, utwórz nową regułę fikcyjną, zaktualizuj zasady, usuń regułę fikcyjną i zaktualizuj zasady ponownie. Te kroki powodują usunięcie DnsPolicyConfig z pliku registry.pol (który został utworzony w starszej wersji Windows).
    2. Jeśli sekcja NRPT nie jest pusta i zawiera reguły, upewnij się, że nadal są potrzebne te reguły. Jeśli nie potrzebujesz reguł, usuń je. Jeśli potrzebujesz reguł i zastosuj obiekt zasad grupy na urządzeniu z klientem globalnego bezpiecznego dostępu, prywatna opcja DNS nie działa. Zrzut ekranu przedstawiający okno dialogowe Reguły zasad rozpoznawania nazw z wyróżnionymi przyciskami Utwórz i Zastosuj.

Powrót połączenia

Jeśli wystąpi błąd połączenia z usługą w chmurze, klient powraca do bezpośredniego połączenia internetowego lub blokuje połączenie na podstawie wartości wzmacniania zabezpieczeń reguły dopasowania w profilu przekazywania.

Geolokalizacja

W przypadku ruchu sieciowego tunelowanego do usługi w chmurze serwer aplikacji (witryna internetowa) wykrywa źródłowy adres IP połączenia jako adres IP krawędzi (a nie jako adres IP urządzenia użytkownika). Ten scenariusz może mieć wpływ na usługi, które opierają się na geolokalizacji.

Napiwek

W przypadku Microsoft Entra i Microsoft Graph wykrywania rzeczywistego publicznego adresu IP ruchu wychodzącego (źródłowego) urządzenia należy rozważyć włączenie funkcji przywracania adresu IP Source.

Obsługa wirtualizacji

Nie można zainstalować klienta globalnego bezpiecznego dostępu na urządzeniu, na którym są hostowane maszyny wirtualne. Można jednak zainstalować klienta globalnego bezpiecznego dostępu na maszynie wirtualnej, o ile klient nie jest zainstalowany na maszynie hosta. Z tego samego powodu Podsystem Windows dla systemu Linux (WSL) nie uzyskuje ruchu od klienta zainstalowanego na maszynie hosta.

obsługa Hyper-V:

  1. Zewnętrzny przełącznik wirtualny: klient globalnego bezpiecznego dostępu Windows nie obsługuje obecnie maszyn hostów z Hyper-V zewnętrznym przełącznikiem wirtualnym. Klient można jednak zainstalować na maszynach wirtualnych w celu tunelowania ruchu do globalnego bezpiecznego dostępu.
  2. Wewnętrzny przełącznik wirtualny: klient globalnego bezpiecznego dostępu Windows można zainstalować na maszynach hosta i gościa. Klient tuneluje tylko ruch sieciowy maszyny, na którym jest zainstalowany. Innymi słowy, klient zainstalowany na maszynie hosta nie tuneluje ruchu sieciowego maszyn gościa.

Klient globalnego bezpiecznego dostępu Windows obsługuje Azure Virtual Machines i Azure Virtual Desktop (AVD).

Nuta

Klient globalnego bezpiecznego dostępu Windows nie obsługuje wielu sesji usługi AVD.

serwer pośredniczący

Jeśli serwer proxy jest skonfigurowany na poziomie aplikacji (np. przeglądarki) lub na poziomie systemu operacyjnego, skonfiguruj plik automatycznej konfiguracji serwera proxy (PAC), aby wykluczyć wszystkie nazwy FQDN i adresy IP, które oczekujesz, że klient będzie tunelowany.

Aby zapobiec żądaniom HTTP dla określonych nazw FQDN/adresów IP tunelowania do serwera proxy, dodaj nazwy FQDN/adresy IP do pliku PAC jako wyjątki. (Te nazwy FQDN/adresy IP znajdują się w profilu przekazywania globalnego bezpiecznego dostępu do tunelowania). Na przykład:

function FindProxyForURL(url, host) {   
        if (isPlainHostName(host) ||   
            dnsDomainIs(host, ".microsoft.com") || // tunneled 
            dnsDomainIs(host, ".msn.com")) // tunneled 
           return "DIRECT";                    // If true, sets "DIRECT" connection 
        else                                   // If not true... 
           return "PROXY 10.1.0.10:8080";  // forward the connection to the proxy
}

Ważne

Jeśli klient globalnego bezpiecznego dostępu znajduje się za serwerem proxy ruchu wychodzącego, skonfiguruj wykluczenia plików PAC zgodnie z opisem wcześniej, aby pominąć serwer proxy dla ruchu globalnego bezpiecznego dostępu.

Wstrzykiwanie pakietów

Klient tuneluje tylko ruch wysyłany przy użyciu gniazd. Ruch nie jest tunelowany do stosu sieciowego przy użyciu sterownika (na przykład niektórych ruchu generowanych przez maper sieci (Nmap)). Wstrzyknięte pakiety przechodzą bezpośrednio do sieci.

Wiele sesji

Klient globalnego bezpiecznego dostępu nie obsługuje współbieżnych sesji na tym samym komputerze. To ograniczenie dotyczy serwerów protokołu Remote Desktop (RDP) i rozwiązań infrastruktury pulpitu wirtualnego (VDI), takich jak Azure Virtual Desktop (AVD), które są skonfigurowane na potrzeby wielu sesji.

QuiC nie jest obsługiwany w przypadku dostępu do Internetu

Ponieważ funkcja QUIC nie jest jeszcze obsługiwana w przypadku dostępu do Internetu, nie można tunelować ruchu do portów 80 UDP i 443 UDP.

Napiwek

Funkcja QUIC jest obecnie obsługiwana w obciążeniach dostępu prywatnego i Microsoft 365.

Administratorzy mogą wyłączyć protokół QUIC wyzwalający klientów, aby powrócić do protokołu HTTPS za pośrednictwem protokołu TCP, który jest w pełni obsługiwany w programie Internet Access. Aby uzyskać więcej informacji, zobacz QUIC not supported for Internet Access (Nieobsługiwane w przypadku dostępu do Internetu).

Łączność WSL 2

Gdy na maszynie hosta jest włączony klient globalnego bezpiecznego dostępu dla Windows, połączenia wychodzące ze środowiska Podsystem Windows dla systemu Linux (WSL) 2 mogą być zablokowane. Aby rozwiązać ten problem, stwórz plik, .wslconfig który ustawi dnsTunneling na false. Dzięki temu cały ruch z usługi WSL pomija globalny bezpieczny dostęp i przechodzi bezpośrednio do sieci. Aby uzyskać więcej informacji, zobacz Konfiguracja ustawień zaawansowanych w programie WSL.

Ograniczenia zdalnej sieci

Znane ograniczenia dotyczące sieci zdalnych obejmują:

  • Maksymalna liczba zdalnych sieci na jednego najemcę wynosi 200, a maksymalna liczba łączy urządzeń na sieć zdalną to 25. Aby jeszcze bardziej zwiększyć te limity dla dzierżawy, skontaktuj się z pomoc techniczna firmy Microsoft.
  • Uniwersalny Dostęp Warunkowy pozwala stosować kontrole tożsamości, takie jak wymóg uwierzytelniania wieloskładnikowego, wymaganie zgodności urządzenia lub określenie akceptowalnego ryzyka logowania w ruchu sieciowym — nie tylko w chmurze. Te kontrole tożsamości dotyczą urządzeń z zainstalowanym klientem Global Secure Access. Zdalna łączność sieciowa to podejście bez klienta, w którym klienci tworzą tunel IPsec ze swojego sprzętu lokalnego do usługi brzegowej Global Secure Access. Ruch sieciowy ze wszystkich urządzeń w tej zdalnej sieci (lub oddziale) jest przesyłany do Global Secure Access przez tunel IPsec. Innymi słowy, zasady dostępu warunkowego dla Microsoft lub ruchu internetowego są wymuszane tylko wtedy, gdy użytkownik ma klienta globalnego bezpiecznego dostępu.
  • Użyj klienta globalnego bezpiecznego dostępu do Dostęp Prywatny Microsoft Entra. Zdalna łączność sieciowa obsługuje ruch Microsoft i profile przesyłania dalej ruchu internetowego.
  • Funkcja Custom Bypass w profilu przekierowania ruchu internetowego nie działa przy zdalnej łączności sieciowej. Musisz ręcznie ominąć konkretne adresy URL z urządzenia Customer Premises Equipment (CPE).

Ograniczenia kontroli dostępu

Znane ograniczenia dotyczące kontroli dostępu obejmują:

  • Stosowanie zasad dostępu warunkowego do ruchu dostępu prywatnego nie jest obecnie obsługiwane. Aby zmodelować to zachowanie, zastosuj politykę dostępu warunkowego na poziomie aplikacji dla aplikacji Szybki Dostęp i Globalny Bezpieczny Dostęp Globalny. Aby uzyskać więcej informacji, zobacz Stosowanie dostępu warunkowego do aplikacji dostępu prywatnego.
  • Microsoft ruch jest dostępny za pośrednictwem zdalnej łączności sieciowej bez globalnego klienta bezpiecznego dostępu, jednak zasady dostępu warunkowego nie są wymuszane. Innymi słowy, zasady dostępu warunkowego dla ruchu globalnego bezpiecznego dostępu Microsoft są wymuszane tylko wtedy, gdy użytkownik ma klienta globalnego bezpiecznego dostępu.
  • Sprawdzanie zgodnej sieci nie jest obecnie obsługiwane w przypadku aplikacji dostępu prywatnego.
  • Po włączeniu przywracania źródłowego adresu IP można zobaczyć tylko oryginalny publiczny adres IP wychodzący (źródłowy). Adres IP usługi Global Secure Access nie jest widoczny. Jeśli chcesz wyświetlić adres IP usługi Global Secure Access, wyłącz przywracanie źródłowego adresu IP.
  • Obecnie tylko zasoby Microsoft oceniają zasady dostępu warunkowego opartego na lokalizacji IP, ponieważ oryginalny źródłowy adres IP nie jest znany Microsoft zasobów chronionych przez ciągłą ocenę dostępu (CAE).
  • Jeśli stosujesz ścisłe egzekwowanie lokalizacji CAE, użytkownicy są blokowani, mimo że znajdują się w zaufanym zakresie IP. Aby rozwiązać ten problem, stosuj się do jednej z następujących rekomendacji:
    • Jeśli masz zasady dostępu warunkowego opartego na lokalizacji IP przeznaczone dla zasobów innych niż Microsoft, nie włączaj ścisłego wymuszania lokalizacji.
    • Upewnij się, że funkcja przywracania źródłowego adresu IP obsługuje ruch. Jeśli nie, nie wysyłaj odpowiedniego ruchu za pośrednictwem globalnego bezpiecznego dostępu.
  • Obecnie do pozyskania ruchu Private Access wymagane jest połączenie przez klienta Global Secure Access.
  • Jeśli włączysz ograniczenia dzierżawy uniwersalnej i uzyskujesz dostęp do centrum administracyjne Microsoft Entra dla dzierżawy na liście dozwolonych, może zostać wyświetlony błąd "Odmowa dostępu". Aby naprawić ten błąd, dodaj następującą flagę funkcji do centrum administracyjne Microsoft Entra:
    • ?feature.msaljs=true&exp.msaljsexp=true
    • Na przykład pracujesz dla firmy Contoso. Dzierżawa partnera firmy Fabrikam znajduje się na liście dozwolonych. Może zostać wyświetlony komunikat o błędzie dla centrum administracyjne Microsoft Entra dzierżawy firmy Fabrikam.
      • Jeśli został wyświetlony komunikat o błędzie "Odmowa dostępu" dla adresu URL https://entra.microsoft.com/, dodaj flagę funkcji w następujący sposób: https://entra.microsoft.com/?feature.msaljs%253Dtrue%2526exp.msaljsexp%253Dtrue#home
  • Tylko globalny klient bezpiecznego dostępu dla Windows (wersja 1.8.239.0 lub nowsza) obsługuje usługę Universal CAE. Na innych platformach klient globalnego bezpiecznego dostępu używa zwykłych tokenów dostępu.
  • Microsoft Entra ID problemy z krótkotrwałymi tokenami globalnego bezpiecznego dostępu. Uniwersalny token dostępu CAE trwa od 60 do 90 minut i obsługuje niemal w czasie rzeczywistym cofnięcie.
  • Dotarcie sygnału Microsoft Entra ID do klienta globalnego bezpiecznego dostępu trwa około dwóch do pięciu minut i monitowanie użytkownika o ponowne uwierzytelnienie.
  • Klient Global Secure Access trzykrotnie prosi użytkownika o uwierzytelnienie, za każdym razem z 2-minutowym okresem karencji. Oznacza to, że cały przepływ CAE obejmuje 4–5 minut, aby zasygnalizować klienta globalnego bezpiecznego dostępu, a następnie do 6-minutowego okresu prolongaty, co spowoduje rozłączenie po około 10 minutach.

Ograniczenia profilu przekazywania ruchu

Znane ograniczenia dotyczące profilów przesyłania dalej ruchu obejmują:

  • Obecnie ruch Private Access można uzyskać tylko za pomocą klienta Global Secure Access. Nie można uzyskać ruchu dostępu prywatnego z sieci zdalnych.
  • Tunelowanie ruchu do celów prywatnego dostępu według adresu IP działa tylko dla zakresów IP poza lokalną podsiecią urządzenia końcowego.
  • Należy wyłączyć system DNS za pośrednictwem protokołu HTTPS (Secure DNS) w celu tunelowania ruchu sieciowego na podstawie reguł w pełni kwalifikowanych nazw domen (FQDN) w profilu przekazywania ruchu.

Ograniczenia dostępu prywatnego

Znane ograniczenia dotyczące dostępu prywatnego obejmują:

  • Unikaj nakładania się segmentów aplikacji między aplikacjami globalnego bezpiecznego dostępu.
  • Tunelowanie ruchu do miejsc docelowych dostępu prywatnego według adresu IP jest obsługiwane tylko w przypadku zakresów adresów IP spoza podsieci lokalnej urządzenia użytkownika końcowego.
  • W tej chwili ruch dostępu prywatnego można uzyskać tylko za pomocą klienta globalnego bezpiecznego dostępu. Nie można przypisać sieci zdalnych do profilu przekazywania ruchu prywatnego.

Ograniczenia dostępu do Internetu

Znane ograniczenia dotyczące dostępu do Internetu obejmują:

  • Administrator może utworzyć maksymalnie 256 profilów zabezpieczeń na dzierżawę, maksymalnie 1000 zasad na dzierżawę i maksymalnie 1000 reguł na dzierżawę.
  • Administrator może skonfigurować 8000 wszystkich miejsc docelowych (które mogą być dowolną kombinacją adresów IP, nazwy FQDN, adresu URL lub kategorii sieci Web) w każdej dzierżawie. Na przykład w ramach jednej dzierżawy można utworzyć maksymalnie dwie zasady przeznaczone dla 4000 domen każdy lub maksymalnie 1000 zasad z ośmioma domenami.
  • Inspekcja protokołu TLS obsługuje maksymalnie 100 zasad inspekcji protokołu TLS, 1000 reguł i 8000 miejsc docelowych.
  • Platforma zakłada standardowe porty dla ruchu HTTP/S (porty 80 i 443).
  • Klient globalnego bezpiecznego dostępu nie obsługuje protokołu IPv6. Klient tuneluje wyłącznie ruch IPv4 i przekazuje ruch IPv6 bezpośrednio do sieci. Aby upewnić się, że cały ruch kieruje się do Global Secure Access, ustaw właściwości adaptera sieciowego na preferowane IPv4.
  • UDP nie jest jeszcze obsługiwany na tej platformie.
  • Ruch dostępny do uzyskania w profilu ruchu Microsoft nie jest dostępny do uzyskania w profilu ruchu internetowego dostępu.
  • Filtrowanie typu ruchu źródłowego (wersja zapoznawcza) jest obsługiwane tylko w przypadku połączeń globalnego bezpiecznego dostępu opartego na kliencie. Sieci zdalne nie obsługują reguł typu ruchu źródłowego.
  • Wymuszanie filtrowania żądań metody HTTP (wersja zapoznawcza) wymaga inspekcji protokołu TLS dla ruchu HTTPS. Bez inspekcji protokołu TLS nagłówki metod HTTP nie są widoczne i mają zastosowanie tylko reguły filtrowania zawartości internetowej oparte na protokole SNI (Server Name Indication).
  • Gdy klient globalnego bezpiecznego dostępu nie może określić informacji o zadaniu lub procesorze, typ ruchu źródłowego jest klasyfikowany jako Nieznany.
  • Dokładność klasyfikacji typu ruchu źródłowego zależy od możliwości sprawdzania metadanych procesu na urządzeniu punktu końcowego przez klienta globalnego bezpiecznego dostępu.

Ograniczenia dostępu gościa B2B (wersja zapoznawcza)

  • Klient globalnego bezpiecznego dostępu nie obsługuje Azure Virtual Desktop wielu sesji.

Ograniczenia globalnego bezpiecznego dostępu w chmurze rządowej

Globalny bezpieczny dostęp jest dostępny w chmurze Us Government Community Cloud (GCC), ale nie jest jeszcze obsługiwany w us Government Community Cloud High (GCC-H), w chmurze Departamentu Obrony lub innych środowiskach rządowych lub suwerennych chmur.

Jawne ograniczenia serwera proxy przekazywania (wersja zapoznawcza)

Znane ograniczenia dotyczące jawnego serwera proxy przekazywania (wersja zapoznawcza) obejmują:

  • Inspekcja protokołu TLS jest obowiązkowa dla protokołu EFP. Zasady obejścia TLSi są ignorowane, gdy użytkownik łączy się przy użyciu kanału sieciowego EFP.
  • Hostowanie plików EFP PAC jest ograniczone do domyślnego pliku PAC wygenerowanego przez protokół EFP.
  • Aby zastosować zasady obsługujące użytkownika, należy użyć hostingu plików EFP PAC. Jeśli hostujesz własne pliki PAC, profil zabezpieczeń punktu odniesienia będzie stosowany.
  • Wszystkie aplikacje internetowe z globalnym zasobem bezpiecznego dostępu w dostępie warunkowym nie obejmują zasobu GSA-ExplicitForwardProxy . Jeśli używasz opcji Wszystkie aplikacje internetowe z globalnym bezpiecznym dostępem do przypisania profilu zabezpieczeń, musisz utworzyć oddzielne zasady przeznaczone dla GSA-ExplicitForwardProxy jako zasób i określić globalny profil bezpiecznego dostępu, który ma być używany na karcie Sesja zasad dostępu warunkowego.
  • Jeśli zastosujesz zasady dostępu warunkowego wymagające spełnienia wymagań zgodnych sieci dla wszystkich aplikacji, musisz wykluczyć zasób GSA-ExplicitForwardProxy z tych zasad. EFP wymaga Entra ID uwierzytelniania przed połączeniem — Entra ID ruch musi być zawsze wykluczony z plików automatycznej konfiguracji serwera proxy (PAC). Ponieważ ruch Entra ID nie przechodzi przez EFP, sprawdzanie zgodnej sieci zakończy się niepowodzeniem, chyba że GSA-ExplicitForwardProxy podmiot zabezpieczeń jest wykluczony z zasad.
  • W systemie MacOS współistnienie ustawień klienta GSA i protokołu EFP nie jest obsługiwane z powodu problemów z certyfikatem klienta.
  • Microsoft Office 365 ruch nie powinien być tunelowany do protokołu EFP. Plik PAC hostowany przez protokół EFP wyklucza Office 365 miejsca docelowe. Office 365 ruch jest zdefiniowany na liście Microsoft 365 IP i FQDN
  • Protokół EFP obsługuje Dostęp do Internetu Microsoft Entra typ ruchu. Dostęp prywatny i ruch Microsoft nie są obsługiwane podczas konfigurowania protokołu EFP przez użytkowników.