Proteja o acesso a aplicativos de nuvem, públicos e privados usando APIs de acesso à rede do Microsoft Graph (versão prévia)

O Acesso à Internet do Microsoft Entra e o Acesso privado do Microsoft Entra compõem a solução de Perímetro de Serviço de Segurança da Microsoft e permitem que as organizações consolidem controles e configurem identidade e rede unificadas políticas de acesso. O Acesso à Internet do Microsoft Entra protege o acesso ao Microsoft 365, SaaS e aplicativos públicos da Internet, protegendo usuários, dispositivos e dados contra ameaças da Internet. Por outro lado, o Acesso privado do Microsoft Entra protege o acesso a aplicativos privados hospedados localmente ou na nuvem.

Este artigo descreve as APIs de acesso à rede no Microsoft Graph que habilitam os serviços de Acesso à Internet do Microsoft Entra e de Acesso privado do Microsoft Entra. Acesso Seguro Global é o termo unificador para esses dois serviços. Para obter mais informações, consulte O que é Acesso Seguro Global?

Blocos de construção das APIs de acesso à rede

As APIs de acesso à rede fornecem uma estrutura para configurar como você deseja encaminhar ou filtrar o tráfego e as regras associadas. A tabela a seguir lista as entidades principais que compõem as APIs de acesso à rede.

Entidades Descrição
forwardingProfile Determina como o tráfego é roteado ou ignorado pelos serviços de Acesso Seguro Global. Um perfil de encaminhamento está vinculado a um tipo de tráfego que pode ser Microsoft 365, Internet ou tráfego privado. Um perfil de encaminhamento pode ter várias políticas de encaminhamento. Por exemplo, o perfil de encaminhamento do Microsoft 365 tem políticas para o Exchange Online, o SharePoint Online e assim por diante.
política de encaminhamento Define as regras para rotear ou ignorar um tipo de tráfego específico por meio dos serviços Global Secure Access. Cada política é tentada para um tipo de tráfego que pode ser Microsoft 365, Internet ou tráfego privado. Uma política de encaminhamento só pode ter regras de política de encaminhamento.
forwardingPolicyLink Representa a relação entre um perfil de encaminhamento e uma política de encaminhamento e mantém o estado atual da conexão.
policyRule Mantém a definição central de um conjunto de regras de política.
remoteNetwork Representa o local físico de onde os usuários e dispositivos se conectam para acessar a nuvem, aplicativos públicos ou privados. Cada rede remota compreende dispositivos e a conexão de dispositivos em uma rede remota é mantida por meio de equipamentos nas instalações do cliente (CPE).
filteringProfile Políticas de filtragem de grupos, que são associadas às políticas de Acesso Condicional no Microsoft Entra para aproveitar um conjunto avançado de condições de contexto do usuário.
filteringPolicy Encapsula várias políticas configuradas pelos administradores, como políticas de filtragem de rede, prevenção contra perda de dados e proteção contra ameaças.
tlsInspectionPolicy Encapsula as configurações de inspeção da Segurança da Camada de Transporte que podem ser vinculadas aos perfis de filtragem no Acesso Seguro Global. Consulte O que é inspeção de segurança da camada de transporte?.
filteringPolicLink Representa a relação entre um perfil de filtragem e uma política de filtragem e mantém o estado atual da conexão.
tlsInspectionPolicyLink Representa a relação entre um perfil de filtragem e uma política de inspeção TLS e mantém o estado atual da conexão.

Integrar ao processo de serviço

Para começar a usar os serviços de Acesso Seguro Global e as APIs de acesso à rede de suporte, você deve integrar explicitamente o serviço.

Operação Descrição
Locatário integrado Integração aos serviços de Acesso à Internet do Microsoft Entra e Acesso Privado.
Verificar status Verifique o status de integração do locatário.

Perfis e políticas de encaminhamento de tráfego

As APIs a seguir permitem que um administrador gerencie e configure perfis de encaminhamento. Há três perfis padrão: Microsoft 365, Privado e Internet. Use as APIs a seguir para gerenciar perfis e políticas de encaminhamento de tráfego.

Operações de exemplo Descrição
Listar perfis de encaminhamento Liste os perfis de encaminhamento configurados para o locatário. Você também pode recuperar as políticas associadas usando o $expand parâmetro de consulta.
Atualizar forwardingProfile Habilite ou desabilite um perfil de encaminhamento ou configure associações, como a rede remota.
Políticas de encaminhamento de listas Liste as políticas de encaminhamento configuradas para o locatário. Você também pode recuperar as regras de política de encaminhamento associadas usando o $expand parâmetro de consulta.
Listar links de política de encaminhamento Listar os links de política associados a um perfil de encaminhamento. Você também pode recuperar as regras de política de encaminhamento associadas usando o $expand parâmetro de consulta.

Redes remotas

Um cenário de rede remota envolve dispositivos de usuário ou dispositivos sem usuário, como impressoras, que estabelecem conectividade por meio de CPE (equipamento local do cliente), também conhecido como links de dispositivo, em um local de escritório físico.

Use as APIs a seguir para gerenciar os detalhes de uma rede remota que você integrou ao serviço.

Operações de exemplo Descrição
Criar uma rede remota
Criar links de dispositivo para uma rede remota
Criar perfis de encaminhamento para uma rede remota
Crie redes remotas e seus links de dispositivos associados e perfis de encaminhamento.
Listar redes remotas
Listar links de dispositivos para uma rede remota
Listar perfis de encaminhamento para uma rede remota
Liste as redes remotas e seus links de dispositivos associados e perfis de encaminhamento.

Controles de acesso

As APIs de acesso à rede fornecem um meio para gerenciar três tipos de configurações de controle de acesso em sua organização: acesso entre locatários, acesso condicional e opções de encaminhamento. Essas configurações garantem acesso seguro e eficiente à rede para dispositivos e usuários em seu locatário.

Configurações de acesso entre locatários

As configurações de acesso entre locatários envolvem a marcação de pacotes de rede e a imposição de políticas de restrições de locatário (TRv2) para ajudar a evitar a exfiltração de dados. Use o tipo de recurso crossTenantAccessSettings e suas APIs associadas para gerenciar as configurações de acesso entre locatários.

Configurações de acesso condicional

As configurações de acesso condicional nos serviços de Acesso Seguro Global envolvem habilitar ou desabilitar a sinalização de acesso condicional para restauração e conectividade do IP de origem. A configuração determina se o recurso de destino recebe o endereço IP de origem original do cliente ou o endereço IP do serviço Global Secure Access.

Use o tipo de recurso conditionalAccessSettings e suas APIs associadas para gerenciar configurações de acesso condicional.

Use o tipo de recurso compliantNetworkNamedLocation para garantir que os usuários se conectem de um modelo de conectividade de rede verificado para seu locatário específico e estejam em conformidade com as políticas de segurança impostas pelos administradores.

Opções de encaminhamento

As opções de encaminhamento permitem que os administradores habilitem ou desabilitem a capacidade de ignorar a pesquisa de DNS na borda e encaminhar o tráfego do Microsoft 365 diretamente para o Front Door usando o IP de destino resolvido pelo cliente. Use o tipo de recurso forwardingOptions e suas APIs associadas para gerenciar opções de encaminhamento.

Firewall na nuvem

O firewall de nuvem no Global Secure Access fornece proteção de Camada 3 (Rede) monitorando e controlando todo o tráfego de rede. Use as APIs de firewall de nuvem para:

  • Tráfego de filial seguro adquirido usando conectividade de redes remotas para tráfego de Internet.
  • Defina políticas de firewall com regras de filtragem de firewall granulares e priorizadas para controlar o tráfego de saída, onde você pode definir as condições de correspondência de tráfego de origem e destino e uma ação caso o tráfego corresponda.
  • Crie políticas de firewall de nuvem com a ação de permissão padrão. A ação padrão é aplicada a todo o tráfego que não corresponde a nenhuma das regras da política.
  • Defina uma regra de firewall de 5 tuplas com condições de correspondência de IP de origem, porta de origem, IP de destino, porta de destino, protocolo de destino (TCP e/ou UDP). Intervalos de IP/CIDRs têm suporte em condições de correspondência de IP.
  • Defina uma ação entre permitir e bloquear.
  • Vincule uma política de firewall para redes remotas para tráfego de Internet ao perfil de segurança de linha de base para aplicação de política.
  • Acesse logs de tráfego do portal Entra/GSA para firewall na nuvem.

A tabela a seguir lista as entidades principais para o gerenciamento de recursos de firewall na nuvem.

Entidades Descrição
cloudFirewallPolicy Representa uma política de firewall de nuvem que fornece proteção de Camada 3 (Rede). Uma política de firewall de nuvem entra em vigor quando vinculada a um perfil de filtro.
cloudFirewallRule Define condições e ações para filtragem de tráfego de rede em uma política de firewall de nuvem. Cada regra especifica condições correspondentes para endereços, portas e protocolos de origem e destino.
cloudFirewallPolicyLink Vincula uma política de firewall de nuvem a um perfil de filtro. Use as operações filteringPolicyLink para gerenciar links de política de firewall na nuvem.

Logs e monitoramento

O monitoramento e a auditoria de eventos em seu ambiente são cruciais para manter a segurança, a conformidade e a eficiência operacional. Os eventos do Global Secure Access podem ser acessados por meio dos seguintes recursos:

Para obter mais informações, consulte Logs e monitoramento do Acesso Seguro Global.

Confiança Zero

Esse recurso ajuda as organizações a alinhar seus locatários com os três princípios orientadores de uma arquitetura de Confiança Zero:

  • Verificar explicitamente
  • Usar privilégios mínimos
  • Assumir violação

Para saber mais sobre a Confiança Zero e outras maneiras de alinhar sua organização aos princípios orientadores, consulte o Centro de Orientação de Confiança Zero.