Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Acesso à Internet do Microsoft Entra e o Acesso privado do Microsoft Entra compõem a solução de Perímetro de Serviço de Segurança da Microsoft e permitem que as organizações consolidem controles e configurem identidade e rede unificadas políticas de acesso. O Acesso à Internet do Microsoft Entra protege o acesso ao Microsoft 365, SaaS e aplicativos públicos da Internet, protegendo usuários, dispositivos e dados contra ameaças da Internet. Por outro lado, o Acesso privado do Microsoft Entra protege o acesso a aplicativos privados hospedados localmente ou na nuvem.
Este artigo descreve as APIs de acesso à rede no Microsoft Graph que habilitam os serviços de Acesso à Internet do Microsoft Entra e de Acesso privado do Microsoft Entra. Acesso Seguro Global é o termo unificador para esses dois serviços. Para obter mais informações, consulte O que é Acesso Seguro Global?
Blocos de construção das APIs de acesso à rede
As APIs de acesso à rede fornecem uma estrutura para configurar como você deseja encaminhar ou filtrar o tráfego e as regras associadas. A tabela a seguir lista as entidades principais que compõem as APIs de acesso à rede.
| Entidades | Descrição |
|---|---|
| forwardingProfile | Determina como o tráfego é roteado ou ignorado pelos serviços de Acesso Seguro Global. Um perfil de encaminhamento está vinculado a um tipo de tráfego que pode ser Microsoft 365, Internet ou tráfego privado. Um perfil de encaminhamento pode ter várias políticas de encaminhamento. Por exemplo, o perfil de encaminhamento do Microsoft 365 tem políticas para o Exchange Online, o SharePoint Online e assim por diante. |
| política de encaminhamento | Define as regras para rotear ou ignorar um tipo de tráfego específico por meio dos serviços Global Secure Access. Cada política é tentada para um tipo de tráfego que pode ser Microsoft 365, Internet ou tráfego privado. Uma política de encaminhamento só pode ter regras de política de encaminhamento. |
| forwardingPolicyLink | Representa a relação entre um perfil de encaminhamento e uma política de encaminhamento e mantém o estado atual da conexão. |
| policyRule | Mantém a definição central de um conjunto de regras de política. |
| remoteNetwork | Representa o local físico de onde os usuários e dispositivos se conectam para acessar a nuvem, aplicativos públicos ou privados. Cada rede remota compreende dispositivos e a conexão de dispositivos em uma rede remota é mantida por meio de equipamentos nas instalações do cliente (CPE). |
| filteringProfile | Políticas de filtragem de grupos, que são associadas às políticas de Acesso Condicional no Microsoft Entra para aproveitar um conjunto avançado de condições de contexto do usuário. |
| filteringPolicy | Encapsula várias políticas configuradas pelos administradores, como políticas de filtragem de rede, prevenção contra perda de dados e proteção contra ameaças. |
| tlsInspectionPolicy | Encapsula as configurações de inspeção da Segurança da Camada de Transporte que podem ser vinculadas aos perfis de filtragem no Acesso Seguro Global. Consulte O que é inspeção de segurança da camada de transporte?. |
| filteringPolicLink | Representa a relação entre um perfil de filtragem e uma política de filtragem e mantém o estado atual da conexão. |
| tlsInspectionPolicyLink | Representa a relação entre um perfil de filtragem e uma política de inspeção TLS e mantém o estado atual da conexão. |
Integrar ao processo de serviço
Para começar a usar os serviços de Acesso Seguro Global e as APIs de acesso à rede de suporte, você deve integrar explicitamente o serviço.
| Operação | Descrição |
|---|---|
| Locatário integrado | Integração aos serviços de Acesso à Internet do Microsoft Entra e Acesso Privado. |
| Verificar status | Verifique o status de integração do locatário. |
Perfis e políticas de encaminhamento de tráfego
As APIs a seguir permitem que um administrador gerencie e configure perfis de encaminhamento. Há três perfis padrão: Microsoft 365, Privado e Internet. Use as APIs a seguir para gerenciar perfis e políticas de encaminhamento de tráfego.
| Operações de exemplo | Descrição |
|---|---|
| Listar perfis de encaminhamento | Liste os perfis de encaminhamento configurados para o locatário. Você também pode recuperar as políticas associadas usando o $expand parâmetro de consulta. |
| Atualizar forwardingProfile | Habilite ou desabilite um perfil de encaminhamento ou configure associações, como a rede remota. |
| Políticas de encaminhamento de listas | Liste as políticas de encaminhamento configuradas para o locatário. Você também pode recuperar as regras de política de encaminhamento associadas usando o $expand parâmetro de consulta. |
| Listar links de política de encaminhamento | Listar os links de política associados a um perfil de encaminhamento. Você também pode recuperar as regras de política de encaminhamento associadas usando o $expand parâmetro de consulta. |
Redes remotas
Um cenário de rede remota envolve dispositivos de usuário ou dispositivos sem usuário, como impressoras, que estabelecem conectividade por meio de CPE (equipamento local do cliente), também conhecido como links de dispositivo, em um local de escritório físico.
Use as APIs a seguir para gerenciar os detalhes de uma rede remota que você integrou ao serviço.
| Operações de exemplo | Descrição |
|---|---|
|
Criar uma rede remota Criar links de dispositivo para uma rede remota Criar perfis de encaminhamento para uma rede remota |
Crie redes remotas e seus links de dispositivos associados e perfis de encaminhamento. |
|
Listar redes remotas Listar links de dispositivos para uma rede remota Listar perfis de encaminhamento para uma rede remota |
Liste as redes remotas e seus links de dispositivos associados e perfis de encaminhamento. |
Controles de acesso
As APIs de acesso à rede fornecem um meio para gerenciar três tipos de configurações de controle de acesso em sua organização: acesso entre locatários, acesso condicional e opções de encaminhamento. Essas configurações garantem acesso seguro e eficiente à rede para dispositivos e usuários em seu locatário.
Configurações de acesso entre locatários
As configurações de acesso entre locatários envolvem a marcação de pacotes de rede e a imposição de políticas de restrições de locatário (TRv2) para ajudar a evitar a exfiltração de dados. Use o tipo de recurso crossTenantAccessSettings e suas APIs associadas para gerenciar as configurações de acesso entre locatários.
Configurações de acesso condicional
As configurações de acesso condicional nos serviços de Acesso Seguro Global envolvem habilitar ou desabilitar a sinalização de acesso condicional para restauração e conectividade do IP de origem. A configuração determina se o recurso de destino recebe o endereço IP de origem original do cliente ou o endereço IP do serviço Global Secure Access.
Use o tipo de recurso conditionalAccessSettings e suas APIs associadas para gerenciar configurações de acesso condicional.
Use o tipo de recurso compliantNetworkNamedLocation para garantir que os usuários se conectem de um modelo de conectividade de rede verificado para seu locatário específico e estejam em conformidade com as políticas de segurança impostas pelos administradores.
Opções de encaminhamento
As opções de encaminhamento permitem que os administradores habilitem ou desabilitem a capacidade de ignorar a pesquisa de DNS na borda e encaminhar o tráfego do Microsoft 365 diretamente para o Front Door usando o IP de destino resolvido pelo cliente. Use o tipo de recurso forwardingOptions e suas APIs associadas para gerenciar opções de encaminhamento.
Firewall na nuvem
O firewall de nuvem no Global Secure Access fornece proteção de Camada 3 (Rede) monitorando e controlando todo o tráfego de rede. Use as APIs de firewall de nuvem para:
- Tráfego de filial seguro adquirido usando conectividade de redes remotas para tráfego de Internet.
- Defina políticas de firewall com regras de filtragem de firewall granulares e priorizadas para controlar o tráfego de saída, onde você pode definir as condições de correspondência de tráfego de origem e destino e uma ação caso o tráfego corresponda.
- Crie políticas de firewall de nuvem com a ação de permissão padrão. A ação padrão é aplicada a todo o tráfego que não corresponde a nenhuma das regras da política.
- Defina uma regra de firewall de 5 tuplas com condições de correspondência de IP de origem, porta de origem, IP de destino, porta de destino, protocolo de destino (TCP e/ou UDP). Intervalos de IP/CIDRs têm suporte em condições de correspondência de IP.
- Defina uma ação entre permitir e bloquear.
- Vincule uma política de firewall para redes remotas para tráfego de Internet ao perfil de segurança de linha de base para aplicação de política.
- Acesse logs de tráfego do portal Entra/GSA para firewall na nuvem.
A tabela a seguir lista as entidades principais para o gerenciamento de recursos de firewall na nuvem.
| Entidades | Descrição |
|---|---|
| cloudFirewallPolicy | Representa uma política de firewall de nuvem que fornece proteção de Camada 3 (Rede). Uma política de firewall de nuvem entra em vigor quando vinculada a um perfil de filtro. |
| cloudFirewallRule | Define condições e ações para filtragem de tráfego de rede em uma política de firewall de nuvem. Cada regra especifica condições correspondentes para endereços, portas e protocolos de origem e destino. |
| cloudFirewallPolicyLink | Vincula uma política de firewall de nuvem a um perfil de filtro. Use as operações filteringPolicyLink para gerenciar links de política de firewall na nuvem. |
Logs e monitoramento
O monitoramento e a auditoria de eventos em seu ambiente são cruciais para manter a segurança, a conformidade e a eficiência operacional. Os eventos do Global Secure Access podem ser acessados por meio dos seguintes recursos:
- logs do diretório para verificar alterações no serviço de Acesso Seguro Global
- logs de login para eventos de login roteados por meio do Acesso Seguro Global
- networkAccessTraffic e o tipo de recurso de conexão e suas APIs associadas para obter insights sobre quem está acessando quais recursos, de onde eles estão acessando e quais ações ocorreram.
- remoteNetworkHealthEvent tipo de recurso e suas APIs associadas para monitorar a integridade e o status do túnel IPSec e do BGP (Border Gateway Protocol)
- relata o tipo de recurso e suas APIs associadas para estatísticas de tráfego de rede resumidas relacionadas a dispositivos, usuários, transações e solicitações de acesso entre locatários
- tipo de recurso de implantação e suas APIs associadas para monitorar as alterações de configuração no serviço
Para obter mais informações, consulte Logs e monitoramento do Acesso Seguro Global.
Confiança Zero
Esse recurso ajuda as organizações a alinhar seus locatários com os três princípios orientadores de uma arquitetura de Confiança Zero:
- Verificar explicitamente
- Usar privilégios mínimos
- Assumir violação
Para saber mais sobre a Confiança Zero e outras maneiras de alinhar sua organização aos princípios orientadores, consulte o Centro de Orientação de Confiança Zero.