Tutorial: Habilitar a inspeção do TLS

A inspeção do TLS (Transport Layer Security) no Acesso à Internet do Microsoft Entra permite descriptografar e inspecionar o tráfego criptografado em locais de borda do serviço. Esse recurso permite que o GSA (Acesso Seguro Global) aplique controles de segurança avançados, como detecção de ameaças, filtragem de conteúdo da Web mais granular e outros controles de conteúdo. A inspeção TLS também permite que a GSA forneça uma mensagem de erro personalizada e amigável, como quando um usuário é bloqueado devido à filtragem de conteúdo da Web.

Neste tutorial, você aprenderá como:

  • Crie o certificado de terminação TLS para inspeção do TLS.
  • Crie e configure uma política de inspeção do TLS.
  • Vincule a política de inspeção do TLS a um perfil de segurança.
  • Atribua o perfil de segurança por meio de Acesso condicional do Microsoft Entra.
  • Verifique a inspeção do TLS no cliente.

Conceitos principais

Por que a inspeção do TLS é necessária?

Mais de 95% de tráfego da Web hoje são criptografados com HTTPS/TLS. Sem a inspeção do TLS, as ferramentas de segurança só podem ver:

  • Endereço IP de destino.
  • Indicação de nome do servidor (SNI), que é o FQDN (nome de domínio totalmente qualificado) do handshake do TLS.

Com a inspeção do TLS habilitada, as ferramentas de segurança podem ver:

  • Caminhos de URL completos (por exemplo, /images e /downloads/malware.exe).
  • Conteúdo de solicitação e resposta.
  • Uploads e downloads de arquivos.
  • Conteúdo da página da Web para categorização.

Como funciona a inspeção do TLS?

Aqui está o fluxo de tráfego:

  1. O cliente estabelece a conexão TLS com a SSE (borda do serviço de segurança).
  2. A SSE estabelece uma conexão TLS separada com o destino.
  3. SSE descriptografa, inspeciona e recriptografa o tráfego.
  4. O cliente vê um certificado assinado pela AC (autoridade de certificação) corporativa.
  5. Se permitido pela política, a SSE encaminha o tráfego para o servidor de destino original.
User → GSA Client → SSE Proxy → Destination Server
                         │
                   [TLS Terminated]
                   [Content Inspected]
                   [Re-encrypted with Enterprise CA cert]
                   [Forwarded to destination]

Objetivo

Neste tutorial, você criará e habilitará uma política de inspeção do TLS. Você mantém as regras de bypass geradas pelo sistema em seus valores padrão. Em seguida, verifique se a inspeção do TLS está ocorrendo conforme o esperado.

Exemplo de vídeos passo a passo

O vídeo a seguir demonstra como configurar a inspeção do TLS.

O vídeo a seguir demonstra mais configuração de inspeção do TLS.

O vídeo a seguir demonstra como verificar a inspeção do TLS.

Etapa 1: Criar um certificado de Autoridade Certificadora (CA) para terminação TLS

A criação de um certificado de CA de terminação TLS envolve gerar uma solicitação de assinatura de certificado (CSR), assiná-la e fazer o upload do certificado assinado. O certificado de CA de terminação TLS é usado para emitir certificados de folha de curta duração para o site que está sendo acessado.

Etapa 1.1: Gerar uma CSR

Para criar uma CSR e carregar o certificado assinado para a terminação TLS:

  1. Entre no centro de administração do Microsoft Entra como um Administrador do Acesso Seguro Global.

  2. Navegue até Acesso Seguro Global>Proteger>Políticas de inspeção de TLS.

  3. Alterne para a aba configurações de inspeção do TLS.

  4. Selecione + Criar certificado. Esta etapa começa com a geração de uma CSR.

  5. No painel Criar certificado , preencha os seguintes campos:

    • Nome do certificado: o nome do certificado aparece na hierarquia de certificados quando você o exibe em um navegador. Ele deve ser exclusivo, não conter espaços e ter no máximo 12 caracteres. Você não pode reutilizar nomes anteriores.
    • Nome comum: o nome comum, por exemplo, Contoso TLS ICAque identifica o certificado intermediário.
    • Nome da organização: o nome da organização, por exemplo, Contoso IT.
  6. Selecione Criar CSR. Esta etapa cria um .csr arquivo e o salva na pasta de download padrão.

    Captura de tela que mostra a criação de um certificado.

Etapa 1.2: Assinar a CSR

Assine a CSR usando seu certificado autoassinado ou o serviço de PKI (infraestrutura de chave privada).

Se você criar seu próprio certificado sem usar os exemplos fornecidos, verifique se a Autenticação do Servidor está em Uso Estendido de Chave e certificate authority (CA)=true, keyCertSigncRLSigne basicConstraints=critical,CA:TRUE está na Extensão Básica. Salve o certificado assinado no .pem formato.

Etapa 1.3: Carregar o certificado assinado para terminação TLS

Depois de obter seus arquivos de certificado e cadeia .pem, carregue o certificado assinado para terminação de TLS.

  1. Selecione + Carregar certificado.

  2. No formulário carregar certificado, carregue os arquivos signedcertificate.pem e rootCAchain.pem.

  3. Selecione Carregar certificado assinado.

    Captura de tela que mostra o carregamento do certificado.

  4. Ao lado do certificado, selecione as reticências (três pontos) na coluna Ações e selecione Habilitar.

    Captura de tela que mostra a ação de habilitar o certificado.

  5. Depois de habilitar o certificado, o status muda de Registro para Ativo. Essa etapa pode levar alguns minutos.

    Captura de tela que mostra o certificado com o status ativo.

Etapa 2: Criar uma política de inspeção do TLS

Para criar uma política de inspeção do TLS:

  1. No centro de administração do Microsoft Entra, navegue até Secure>políticas de inspeção TLS.

  2. Selecione Criar política.

  3. Insira um nome e uma descrição (opcional) e defina Ação como Inspecionar.

  4. Selecione Próximo.

    Ao definir a ação padrão para Inspecionar, todo o tráfego é inspecionado pelo TLS, a menos que corresponda a uma regra de bypass gerada por você ou pelo sistema. Quando você cria uma política de inspeção do TLS, o sistema gera automaticamente duas regras. A primeira regra é uma regra do sistema que ignora automaticamente os destinos que Microsoft sabe que são incompatíveis com a inspeção do TLS. A segunda regra é uma lista de bypass recomendada que ignora a inspeção do TLS para categorias específicas que os usuários podem considerar confidenciais ou privadas. Você pode editar essa regra mais tarde.

    Você pode exibir as regras geradas pelo sistema depois de criar a política de inspeção do TLS selecionando Editar na política.

    Captura de tela que mostra as regras de política de inspeção do TLS.

  5. Selecione Próximo.

  6. Selecione Enviar.

  1. Navegue até Acesso Seguro Global>Seguro>Perfis de segurança.
  2. Selecione Criar perfil.
  3. Insira um nome e uma descrição para a política e selecione Avançar.
  4. Selecione Vincular uma política e, em seguida, selecione Políticas de inspeção TLS existentes.
  5. Selecione a política de inspeção do TLS que você criou e selecione Adicionar.
  6. Selecione Próximo.
  7. Selecione Criar um perfil.

Etapa 4: Atribuir o perfil de segurança por meio do Acesso Condicional

  1. Navegue até Entra ID>Acesso Condicional.
  2. Selecione Criar nova política.
  3. Insira um nome e atribua um usuário ou grupo.
  4. Selecione Recursos de destino e selecione Todos os recursos da Internet com Acesso Seguro Global.
  5. Selecione Session>Use perfil de segurança do Acesso Seguro Global e escolha o perfil de segurança que você criou na etapa 3.
  6. Selecione Selecionar.
  7. Na seção Habilitar política , verifique se Ativar está selecionado.
  8. Selecione Criar.

Pode levar até uma hora para o perfil de segurança entrar em vigor depois que o Acesso Condicional o atribui.

Etapa 5: Verificar a inspeção do TLS no cliente

Para verificar se a inspeção do TLS está ocorrendo corretamente:

  1. Verifique se o dispositivo de usuário tem o rootCAchain.pem arquivo instalado na pasta Autoridades de Certificação Raiz Confiáveis .

    • Em Windows 11, abra Manage certificados de usuário.
    • Selecione Autoridades de Certificação Raiz Confiáveis e clique com o botão direito do mouse em Certificados.
    • Selecione Importar (ele pode estar localizado em Todas as Tarefas).
    • Siga o assistente de importação para selecionar e importar o rootCAchain.pem arquivo.
  2. Abra um navegador em um dispositivo cliente e teste vários sites, como www.google.com. Inspecione as informações do certificado e confirme o certificado GSA.

    Observação

    O tráfego da Microsoft ignora o túnel de Acesso à Internet, o que significa que a inspeção de TLS não é aplicada à maioria dos aplicativos da Microsoft. Procure um site não Microsoft antes de verificar se a inspeção do TLS está configurada corretamente.

Para verificar o certificado no navegador Microsoft Edge:

  1. Selecione o ícone de bloqueio ao lado da URL da Web.

    Captura de tela que mostra o ícone de bloqueio ao lado da URL.

  2. Selecione A conexão é segura.

  3. Selecione o ícone de certificado.

    Captura de tela que mostra que a Conexão é segura e o ícone de certificado.

  4. Verifique se o nome comum diz Microsoft Global Secure Access Intermediate.

    Captura de tela que mostra a verificação de certificado.

O que você aprendeu

Neste exercício, você realizou as seguintes tarefas:

  • Criou uma hierarquia de certificados: Você gerou uma CSR, assinou-a com a CA raiz e carregou ambos os certificados na GSA. Você estabeleceu a cadeia de confiança necessária para a inspeção do TLS.
  • Regras de bypass compreendidas: Você aprendeu que alguns destinos são incompatíveis com a inspeção de TLS, como certificate pinning ou mutual TLS, ou são sensíveis à privacidade, como serviços bancários ou de saúde. O sistema ignora automaticamente alguns destinos por padrão.
  • Criou um perfil de segurança com acesso condicional: Você aprendeu que, ao contrário do perfil de linha de base (que se aplica a todos), esse perfil de segurança usa o Acesso Condicional para direcionar usuários específicos para permitir distribuições em fases.
  • Certificado de CA raiz distribuído: Você aprendeu que, para os clientes confiarem no tráfego recriptografado, eles precisam do certificado CA raiz em seu armazenamento confiável.

Aprofundamento: a cadeia de certificados

 ┌─────────────────────────────┐
 │     Your root CA            │  ← Deployed to client trusted store
 │   (rootCAchain.pem)         │
 └─────────────┬───────────────┘
               │
               ▼ Signs
 ┌─────────────────────────────┐
 │  GSA intermediate CA        │  ← Uploaded to GSA (signed certificate)
 │  (signedcertificate.pem)    │
 └─────────────┬───────────────┘
               │
               ▼ Signs (dynamically)
 ┌─────────────────────────────┐
 │   Leaf certificates         │  ← Generated on-the-fly for each site
 │   (www.google.com, etc.)    │
 └─────────────────────────────┘

Considerações de segurança

  • Proteja sua chave privada da autoridade de certificação raiz porque os invasores podem falsificar certificados se ela for comprometida.
  • Considere usar uma CA dedicada para inspeção de TLS, não sua PKI de produção (diretrizes comuns do setor).
  • Audite regras de exceção regularmente para garantir que os sites confidenciais permaneçam protegidos.

O que vem a seguir

Com a inspeção do TLS habilitada, agora você pode criar regras de filtragem baseadas em URL (não apenas nomes de domínio totalmente qualificados). Você também pode fornecer mensagens de bloco personalizadas aos usuários.

Próxima etapa