Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Entra Internet Access zapewnia filtrowanie zawartości internetowej w celu kontrolowania dostępu do witryn internetowych na podstawie ich w pełni kwalifikowanych nazw domen (FQDN) lub kategorii internetowych, takich jak hazard, media społecznościowe lub złośliwe oprogramowanie. Zasady są przypisywane do profilów zabezpieczeń, które można następnie stosować do wszystkich użytkowników za pośrednictwem profilu punktu odniesienia lub do określonych użytkowników za pośrednictwem dostępu warunkowego. Takie podejście warstwowe umożliwia organizacjom wymuszanie szerokiej ochrony przy jednoczesnym włączeniu szczegółowych wyjątków dla określonych grup.
W tym poradniku nauczysz się, jak:
- Utwórz zasady filtrowania zawartości internetowej, które blokują witryny internetowe i określoną domenę.
- Połącz zasady filtrowania z profilem zabezpieczeń punktu odniesienia.
- Sprawdź, czy zablokowane witryny internetowe nie mogą być dostępne.
- Wyświetlanie zablokowanego ruchu w dzienniku ruchu.
Kluczowe pojęcia
Profile zabezpieczeń to kontenery, które przechowują co najmniej jedną zasady filtrowania. Są one dostarczane za pośrednictwem zasad Microsoft Entra Conditional Access uwzględniających użytkownika. Aby na przykład zablokować wszystkie witryny internetowe sztucznej inteligencji z wyjątkiem m365.cloud.microsoft (Enterprise Copilot) dla określonej grupy użytkowników:
"Security Profile for Sales Department" <---- the security profile
Allow m365.cloud.microsoft at priority 100 <---- higher priority filtering policy (evaluated first)
Block Artificial Intelligence at priority 200 <---- lower priority filtering policy
Priorytet zasad: określa kolejność oceny:
- 100 = najwyższy priorytet: Oceniane jako pierwsze.
- 65 000 = najniższy priorytet: Oceniany jako ostatni.
- Tradycyjna logika zapory: niższe liczby = wyższy priorytet.
- Najlepsze rozwiązanie: Dodaj odstępy od około 100 między priorytetami w celu zapewnienia przyszłej elastyczności.
Przetwarzanie wielu profilów: jeśli wiele zasad dostępu warunkowego pasuje do ruchu użytkownika, wszystkie pasujące profile zabezpieczeń są przetwarzane w kolejności priorytetowej samych profilów zabezpieczeń.
Profil zabezpieczeń punktu odniesienia: ten profil ma specjalne zachowanie:
- Dotyczy to całego ruchu internetowego kierowanego przez usługę.
- Nie wymaga łączenia z zasadami dostępu warunkowego.
- Działa ona jako polityka typu catch-all o najniższym priorytcie (65 000).
- Zawsze jest wykonywany, nawet jeśli zasady dostępu warunkowego są zgodne z innym profilem zabezpieczeń.
Przykładowy scenariusz
User "Angie" matches a Conditional Access policy → Custom Security Profile (priority 100)
↓
All policies in Custom Security Profile are evaluated
↓
Baseline Profile (priority 65,000) ALSO executes ← Always runs as catch-all
Można tworzyć zabezpieczenia dla całej organizacji w profilu bazowym, jednocześnie umożliwiając tworzenie wyjątków dla określonych grup o wyższym priorytecie. Profile zabezpieczeń o wyższym priorytcie nadal mają pierwszeństwo przed profilem zabezpieczeń punktu odniesienia, jeśli istnieją reguły powodujące konflikt między dwoma profilami.
Objective
W tym samouczku utworzysz zasady filtrowania zawartości internetowej, które blokują dostęp do witryn hazardowych i wyszukiwarki Bing. Przypisujesz zasady do bazowego profilu zabezpieczeń i sprawdzasz, czy witryny internetowe są blokowane zgodnie z oczekiwaniami.
Krok 1. Tworzenie zasad filtrowania sieci Web
Skonfiguruj zasady filtrowania zawartości internetowej, które blokują strony hazardowe oraz Bing.
- W centrum administracyjnym Microsoft Entra przejdź do Global Secure Access>Polityki filtrowania treści internetowych>Utwórz politykę.
- Podaj następujące szczegóły:
- Nazwa: Wprowadź Witryny zablokowane w bazowym ustawieniu.
- Opis: Dodaj opis.
- Akcja: wybierz pozycję Blokuj.
- Wybierz Dalej.
- W obszarze Reguły zasad wybierz pozycję Dodaj regułę.
- W oknie dialogowym Dodawanie reguły podaj następujące szczegóły:
- Nazwa: wprowadź wartość Blokuj hazard.
- Typ miejsca docelowego: Wybierz pozycję webCategory.
- Wyszukaj: wyszukaj i wybierz pozycję Hazard.
- Wybierz opcję Dodaj.
- Ponownie wybierz pozycję Dodaj regułę .
- W oknie dialogowym Dodawanie reguły podaj następujące szczegóły:
- Nazwa: wprowadź Block Bing.
- Typ docelowy: Wybierz FQDN.
- Miejsce docelowe: wybierz www.bing.com,bing.com.
- Wybierz opcję Dodaj.
- Wybierz Dalej.
- Wybierz Utwórz politykę.
W tym samouczku konfiguruje się tylko FQDN i webCategory filtrowanie zawartości internetowej. Filtrowanie adresów URL wymaga inspekcji protokołu TLS. Inspekcja protokołu TLS i filtrowanie adresów URL zostały omówione w kolejnych samouczkach.
Krok 2. Łączenie zasad filtrowania zawartości internetowej z profilem zabezpieczeń punktu odniesienia
Uwaga / Notatka
Profil zabezpieczeń punktu odniesienia ma zastosowanie do dowolnego ruchu internetowego tunelowanego za pośrednictwem GSA. Ma najniższy priorytet (65000), co oznacza, że każdy inny profil zabezpieczeń przeznaczony dla określonego zestawu użytkowników lub grup ma pierwszeństwo przed profilem punktu odniesienia.
- W centrum administracyjnym firmy Microsoft Entra przejdź do pozycji Globalne>bezpiecznego> dostępu.
- Wybierz kartę Profil bazowy.
- Wybierz stronę Zasady linkowania.
- Wybierz pozycję Połącz zasady, a następnie wybierz pozycję Istniejące zasady filtrowania sieci Web.
- W oknie dialogowym Łączenie polityki, w obszarze Nazwa polityki, wybierz pozycję Witryny zablokowane w wersji bazowej.
- Priorytet: wybierz pozycję 100.
- Stan: wybierz pozycję Włączone.
- Wybierz opcję Dodaj.
- W politykach linków upewnij się, że witryny blokowane według planu bazowego są wymienione.
Krok 3. Sprawdzanie, czy witryny Bing i witryny hazardowe są zablokowane
Zaloguj się na urządzeniu przy użyciu klienta globalnego bezpiecznego dostępu (GSA).
Otwórz przeglądarkę i spróbuj przejść do
www.bing.comiwww.gambling.com.Zastosowanie zasad do urządzenia klienckiego może potrwać do 20 minut.
Sprawdź, czy strony internetowe nie są ładowane.
Ten komunikat o błędzie został wyświetlony, ponieważ nie włączono inspekcji protokołu Transport Layer Security (TLS), która zapewnia dostosowywalny komunikat blokujący i odblokowuje więcej możliwości zabezpieczeń. W samouczku inspekcji protokołu TLS zostanie wyświetlony bardziej przyjazny dla użytkownika komunikat o błędzie.
Krok 4. Wyświetlanie aktywności w dzienniku ruchu
- W Microsoft Entra admin center wybierz pozycję Global Secure Access>Monitor>Traffic logs. W razie potrzeby wybierz pozycję Dodaj filtr. Odfiltruj nazwę główną użytkownika, która zawiera testuser, i ustaw Akcja na Blokuj.
- Przejrzyj wpisy dla docelowych witryn internetowych, które wskazują ruch jako zablokowany. Może nastąpić opóźnienie w pojawieniu się wpisów w dzienniku do 20 minut.
Czego się nauczyłeś
W tym ćwiczeniu wykonano następujące zadania:
- Utworzono zasady filtrowania zawartości internetowej: Reguły zdefiniowano przy użyciu blokad opartych na nazwach FQDN (określonych domen) i blokowania opartego na kategorii (hazardu jako kategorii internetowej).
- Rozumiesz profil punktu odniesienia: Wiesz już, że profil odniesienia ma zastosowanie do całego ruchu internetowego tunelowanego za pośrednictwem GSA, co sprawia, że idealnie nadaje się do ochrony całej organizacji.
- Połączone zasady z profilami zabezpieczeń: Wiesz już, że zasady muszą być połączone z profilem zabezpieczeń. Profile zabezpieczeń muszą być połączone z zasadami dostępu warunkowego, aby zostały przypisane do użytkowników i zaczęły obowiązywać. Profil zabezpieczeń punktu odniesienia (używany w tym samouczku) nie wymaga dostępu warunkowego i dotyczy całego ruchu internetowego.
- Zaobserwowano błąd "resetowania połączenia": Wiesz już, że bez inspekcji protokołu TLS, usługa GSA może jedynie zerwać połączenie, co skutkuje ogólnym błędem przeglądarki zamiast pomocnego komunikatu.
Szczegółowe informacje: Dlaczego pojawił się błąd "resetowania połączenia"?
Jeśli inspekcja protokołu TLS nie jest włączona, usługa security Service Edge (SSE) może zobaczyć:
- Docelowy adres IP.
- Wskazanie nazwy serwera w uzgadnianiu protokołu TLS, które ujawnia nazwę FQDN, na przykład
www.bing.com.
Ale nie widzi:
- Pełna ścieżka adresu URL, na przykład
www.google.com/imageslubwww.google.com/maps. - Zawartość żądania/odpowiedzi HTTP.
Ponieważ SSE nie może wstrzyknąć zawartości do zaszyfrowanego strumienia, może tylko zakończyć połączenie. Wynikiem jest błąd "resetowania połączenia". W następnym samouczku włączysz inspekcję protokołu TLS, aby odblokować bogatsze możliwości, w tym niestandardowe strony blokowe.