Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Acesso à Internet do Microsoft Entra fornece filtragem de conteúdo da Web para controlar o acesso a sites com base em seus FQDNs (nomes de domínio totalmente qualificados) ou categorias da Web, como jogos de azar, mídias sociais ou malware. As políticas são atribuídas a perfis de segurança, que podem ser aplicados a todos os usuários por meio do perfil de linha de base ou a usuários específicos por meio do Acesso Condicional. Essa abordagem em camadas permite que as organizações imponham amplas proteções e, ao mesmo tempo, habilitem exceções granulares para grupos específicos.
Neste tutorial, você aprenderá como:
- Crie uma política de filtragem de conteúdo da Web que bloqueia sites de jogo e um domínio específico.
- Vincule a política de filtragem ao perfil de segurança da linha de base.
- Valide se sites bloqueados não podem ser acessados.
- Exibir o tráfego bloqueado no log de tráfego.
Conceitos principais
Perfis de segurança são contêineres que contêm uma ou mais políticas de filtragem. Eles são entregues por meio de políticas de Acesso condicional do Microsoft Entra sensíveis ao usuário. Por exemplo, para bloquear todos os sites de IA, exceto m365.cloud.microsoft (Enterprise Copilot) para um grupo específico de usuários:
"Security Profile for Sales Department" <---- the security profile
Allow m365.cloud.microsoft at priority 100 <---- higher priority filtering policy (evaluated first)
Block Artificial Intelligence at priority 200 <---- lower priority filtering policy
Prioridade da política: determina a ordem de avaliação:
- 100 = prioridade mais alta: avaliado primeiro.
- 65.000 = prioridade mais baixa: avaliado por último.
- Lógica de firewall tradicional: números mais baixos = precedência mais alta.
- Prática recomendada: Adicione um espaçamento de cerca de 100 entre prioridades para flexibilidade futura.
Processamento de vários perfis: quando várias políticas de Acesso Condicional correspondem ao tráfego de um usuário, todos os perfis de segurança correspondentes são processados na ordem de prioridade dos próprios perfis de segurança.
Perfil de segurança básico: este perfil possui um comportamento especial.
- Aplica-se a todo o tráfego de acesso à Internet roteado através do serviço.
- Ele não requer vinculação a uma política de Acesso Condicional.
- Ele atua como uma política abrangente na prioridade mais baixa (65.000).
- Ele sempre é executado, mesmo quando uma política de Acesso Condicional corresponde a outro perfil de segurança.
Cenário de exemplo
User "Angie" matches a Conditional Access policy → Custom Security Profile (priority 100)
↓
All policies in Custom Security Profile are evaluated
↓
Baseline Profile (priority 65,000) ALSO executes ← Always runs as catch-all
Você pode criar proteções em toda a organização no perfil de linha de base, permitindo que perfis personalizados de prioridade mais alta criem exceções para grupos específicos. Perfis de segurança de prioridade mais alta ainda têm precedência sobre o perfil de segurança de linha de base se houver regras conflitantes entre os dois perfis.
Objetivo
Neste tutorial, você criará uma política de filtragem de conteúdo da Web que bloqueia o acesso a sites de jogo e ao mecanismo de pesquisa do Bing. Atribua a política ao perfil de segurança da linha de base e verifique se os sites estão bloqueados conforme o esperado.
Etapa 1: Criar uma política de filtragem da Web
Configure uma política de filtragem de conteúdo da Web que bloqueia sites de jogo e o Bing.
- No Centro de administração do Microsoft Entra, vá para Acesso Seguro Global>Políticas de filtragem de conteúdo da Web segura>>Criar política.
- Forneça os seguintes detalhes:
- Nome: Insira Sites Bloqueados da Linha de Base.
- Descrição: adicionar uma descrição.
- Ação: Selecione Bloquear.
- Selecione Próximo.
- Em Regras de Política, selecione Adicionar Regra.
- Na caixa de diálogo Adicionar Regra , forneça os seguintes detalhes:
- Nome: Bloquear Jogos de Azar.
- Tipo de destino: Selecione webCategory.
- Pesquisar: pesquise e selecione Jogo.
- Selecione Adicionar.
- Selecione Adicionar Regra novamente.
- Na caixa de diálogo Adicionar Regra , forneça os seguintes detalhes:
- Nome: Insira Block Bing.
- Tipo de destino: selecione fqdn.
- Destino: selecione www.bing.com,bing.com.
- Selecione Adicionar.
- Selecione Próximo.
- Selecione Criar política.
Este tutorial configura apenas o FQDN e a webCategory filtragem de conteúdo da Web. A filtragem de URL requer inspeção de TLS. A inspeção do TLS e a filtragem de URL são abordadas em tutoriais posteriores.
Etapa 2: Vincular a política de filtragem de conteúdo da Web ao perfil de segurança de linha de base
Observação
O perfil de segurança padrão se aplica a qualquer tráfego da Internet tunelado pelo GSA. Ele tem a prioridade mais baixa (65000), o que significa que qualquer outro perfil de segurança direcionado a um conjunto específico de usuários ou grupos tem precedência sobre o perfil de linha de base.
- No Centro de administração do Microsoft Entra, vá para Acesso Seguro Global>Perfis>de Segurança.
- Selecione a guia Perfil de Linha de Base .
- Selecione a página Políticas de link .
- Selecione Vincular uma política e selecione a política de filtragem da Web existente.
- Na caixa de diálogo Vincular uma política , em Nome da política, selecione Sites Bloqueados da Linha de Base.
- Prioridade: selecione 100.
- Estado: selecione Habilitado.
- Selecione Adicionar.
- Nas Políticas de links, confirme se os Sites Bloqueados da Linha de Base estão listados.
Etapa 3: validar se os sites do Bing e do jogo estão bloqueados
Entre no dispositivo com o cliente GSA (Acesso Seguro Global).
Abra um navegador e tente acessar
www.bing.comewww.gambling.com.Pode levar até 20 minutos para que a política se aplique ao dispositivo cliente.
Verifique se as páginas da Web não são carregadas.
Você recebeu essa mensagem de erro porque não habilitou a inspeção TLS (Transport Layer Security), que fornece uma mensagem de bloqueio personalizável e desbloqueia mais recursos de segurança. Você verá uma mensagem de erro mais amigável no tutorial de inspeção do TLS.
Etapa 4: Exibir atividade no log de tráfego
- No centro de administração do Microsoft Entra, selecione Acesso Seguro Global>Monitorar>Logs de tráfego. Se necessário, selecione Adicionar filtro. Filtre no nome principal do usuário, que contém testuser, e defina Ação como Bloquear.
- Examine as entradas de seus sites de destino que mostram o tráfego como bloqueado. Pode haver um atraso de até 20 minutos para que as entradas apareçam no log.
O que você aprendeu
Neste exercício, você realizou as seguintes tarefas:
- Criou uma política de filtragem de conteúdo da Web: Você definiu regras usando bloqueio baseado em domínios específicos (FQDN) e em categorias, como jogos de azar como categoria da Web.
- Entendeu o perfil de linha de base: Você aprendeu que o perfil de linha de base se aplica a todo o tráfego de internet encaminhado através da GSA, o que o torna ideal para proteções em toda a organização.
- Políticas vinculadas a perfis de segurança: Você aprendeu que as políticas devem ser vinculadas a um perfil de segurança. Os perfis de segurança devem estar vinculados às políticas de Acesso Condicional a serem atribuídos aos usuários e entrar em vigor. O perfil de segurança de linha de base (usado neste tutorial) não requer acesso condicional e se aplica a todo o tráfego da Internet.
- Observou o erro de "redefinição de conexão": Você aprendeu que, sem a inspeção do TLS, a GSA só pode remover a conexão, o que resulta em um erro genérico do navegador em vez de uma mensagem útil.
Aprofundamento: Por que o erro de "redefinição de conexão" foi exibido?
Quando a inspeção TLS não está habilitada, o SSE (Security Service Edge) é capaz de ver:
- Endereço IP de destino.
- A indicação do nome do servidor no handshake TLS, que revela o FQDN, como
www.bing.com.
Mas ele não pode ver:
- O caminho de URL completo, como
www.google.com/imagesouwww.google.com/maps. - O conteúdo de solicitação/resposta HTTP.
Como a SSE não pode injetar conteúdo em um fluxo criptografado, ela só pode encerrar a conexão. O resultado é um erro de "redefinição de conexão". No próximo tutorial, você habilita a inspeção do TLS para desbloquear recursos mais avançados, incluindo páginas de blocos personalizadas.