Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve as configurações por site por política e como o navegador manipula carregamentos de página de um site.
O navegador como tomador de decisões
Como parte de cada carregamento de página, os navegadores toma muitas decisões. Algumas, mas não todas, dessas decisões incluem: se uma API específica está disponível, se uma carga de recursos deve ser permitida e se um script deve ser executado
Na maioria dos casos, as decisões do navegador são regidas pelas seguintes entradas:
- Uma configuração de usuário
- A URL da página para a qual a decisão é tomada
Na plataforma Web do Internet Explorer, cada uma dessas decisões era chamada de URLAction. Para obter mais informações, consulte Sinalizadores de ação de URL. A URLAction, a Política de Grupo Empresarial e as configurações do usuário no Painel de Controle da Internet controlavam como o navegador lidaria com cada decisão.
No Microsoft Edge, a maioria das permissões por site é controlada usando configurações e políticas expressas usando uma sintaxe simples com suporte limitado a card selvagem. As Zonas de Segurança do Windows ainda são usadas para algumas decisões de configuração.
Zonas de Segurança do Windows
Para simplificar a configuração para o usuário ou administrador, a plataforma legada classificou os sites em uma das cinco zonas de segurança diferentes. Essas Zonas de Segurança são: Máquina Local, Intranet Local, Confiável, Internet e Sites Restritos.
Ao tomar uma decisão de carregamento de página, o navegador mapeia o site para uma Zona e consulta a configuração do URLAction para essa Zona para decidir o que fazer. Padrões razoáveis, como "Atender automaticamente aos desafios de autenticação da minha Intranet", significam que a maioria dos usuários nunca precisa alterar as configurações padrão.
Os usuários podem usar o Painel Controle de internet para atribuir sites específicos a Zonas e configurar os resultados de permissão para cada zona. Em ambientes gerenciados, os administradores podem usar a Política de Grupo para atribuir sites específicos a Zonas (por meio da política "Lista de Atribuições de Site a Zona") e especificar as configurações para URLActions por zona. Além da atribuição manual administrativa ou de usuário de sites a Zonas, outras heurísticas podem atribuir sites à Zona da Intranet Local. Em particular, nomes de host sem ponto (por exemplo, http://payroll) eram atribuídos à Zona da Intranet. Se um script de Configuração de Proxy tivesse sido usado, todos os sites configurados para ignorar o proxy seriam mapeados para a Zona da Intranet.
O EdgeHTML, usado nos controles WebView1 e na Versão Prévia do Microsoft Edge, herdou a arquitetura de Zonas de seu predecessor, o Internet Explorer, com algumas alterações simplificadas:
- As cinco Zonas internas do Windows foram reduzidas para três: Internet (Internet), Confiável (Intranet+Confiável) e Computador Local. A Zona de Sites Restritos foi removida.
- Os mapeamentos de Zona para URLAction foram codificados no navegador, ignorando as Políticas de Grupo e as configurações no Painel Controle de Internet.
Permissões por site no Microsoft Edge
O Microsoft Edge faz uso limitado das Zonas de Segurança do Windows. Em vez disso, a maioria das permissões e recursos que oferecem aos administradores configuração por site por meio da política depende de listas de regras no Formato de Filtro de URL.
Quando os usuários finais abrem uma página de configurações como edge://settings/content/siteDetails?site=https://example.com, eles encontram uma longa lista de opções de configuração e listas para várias permissões. Os usuários raramente usam a página Configurações diretamente, em vez disso, fazem escolhas enquanto navegam e usam vários widgets e alternâncias na lista suspensa de informações da página . Essa lista aparece quando você seleciona o ícone de cadeado na barra de endereços. Você também pode usar os vários prompts ou botões na borda direita da barra de endereços. A próxima captura de tela mostra um exemplo de informações da página.
As empresas podem usar a Política de Grupo para configurar listas de sites para políticas individuais que controlam o comportamento do navegador. Para localizar essas políticas, abra a documentação da Política de Grupo do Microsoft Edge e pesquise por "ForUrls" para localizar as políticas que permitem e bloqueiam o comportamento com base na URL do site carregado. A maioria das configurações relevantes é listada na seção Política de Grupo para Configurações de Conteúdo.
Também há muitas políticas (cujos nomes contêm "Padrão") que controlam o comportamento padrão de uma determinada configuração.
Muitas das configurações são desconhecidas (WebSerial, WebMIDI) e, muitas vezes, não há motivo para alterar uma configuração do padrão.
Zonas de Segurança no Microsoft Edge
Embora o Microsoft Edge dependa principalmente de políticas individuais que usam o formato de Filtro de URL, ele continua a usar as Zonas de Segurança do Windows por padrão em alguns casos. Essa abordagem simplifica a implantação em empresas que, historicamente, se baseiam na configuração de zonas.
A política de zona controla os seguintes comportamentos:
- Decidir se deseja liberar automaticamente as credenciais da Autenticação Integrada do Windows (Kerberos ou NTLM).
- Decidindo como lidar com downloads de arquivos.
- Para o modo Internet Explorer.
Liberação de credencial
Por padrão, o URLACTION_CREDENTIALS_USE Microsoft Edge é avaliado para decidir se a Autenticação Integrada do Windows é usada automaticamente ou se o usuário verá um prompt de autenticação manual. Configurar a política de lista de sites AuthServerAllowlist impede que a Política de Zona seja consultada.
Downloads de arquivos
Evidências sobre as origens de um download de arquivo (também conhecido como "Marca da Web" são registradas para arquivos baixados da Zona da Internet. Outros aplicativos, como o Shell do Windows e o Microsoft Office, podem levar essa evidência de origem em consideração ao decidir como lidar com um arquivo.
Se a política de Zona de Segurança do Windows estiver configurada para desabilitar a configuração de inicialização de aplicativos e download de arquivos não seguros, o gerenciador de downloads do Microsoft Edge bloqueará downloads de arquivos de sites nessa Zona. Um usuário verá esta nota: "Não foi possível baixar: bloqueado".
Modo do IE
O modo IE pode ser configurado para abrir todos os sites da Intranet no modo IE. Ao usar essa configuração, o Microsoft Edge avalia a Zona de uma URL ao decidir se ela deve ou não ser aberta no modo IE. Além dessa decisão inicial, as guias do modo IE estão, na verdade, executando o Internet Explorer e, como resultado, avaliam as configurações de Zonas para cada decisão de política, assim como o Internet Explorer fazia.
Resumo
Na maioria dos casos, as configurações do Microsoft Edge podem ser deixadas em seus padrões. Os administradores que desejam alterar os padrões de todos os sites ou sites específicos podem usar as Políticas de Grupo apropriadas para especificar listas de sites ou comportamentos padrão. Em alguns casos, como versão de credencial, download de arquivo e modo IE, os administradores continuarão a controlar o comportamento, definindo as configurações das Zonas de Segurança do Windows.
Perguntas frequentes
O formato do filtro de URL pode corresponder ao endereço IP de um site?
Não, o formato não dá suporte à especificação de um intervalo de IP para listas de permissão e de bloqueio. Ele dá suporte à especificação de literais IP individuais, mas essas regras só serão respeitadas se o usuário navegar até o site usando esse literal (por exemplo, http://127.0.0.1/). Se um nome de host for usado (http://localhost), a regra de literal de IP não será respeitada, mesmo que o IP resolvido do host corresponda ao IP listado pelo filtro.
Os filtros de URL podem corresponder a nomes de host sem ponto?
Não. Você deve listar cada nome de host, por exemplo https://payroll, , https://stock, https://who, e assim por diante.
Se você estava pensando o suficiente para estruturar sua intranet de modo que seus nomes de host estejam no formato a seguir, você implementou uma prática recomendada.
https://payroll.contoso-intranet.comhttps://timecard.contoso-intranet.comhttps://sharepoint.contoso-intranet.com
No cenário anterior, você pode configurar cada política com uma entrada *.contoso-intranet.com e toda a intranet será aceita.