Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O perfil de encaminhamento de tráfego Microsoft Entra Internet Access encaminha o tráfego da internet através do cliente Global Secure Access (GSA). Ativar este perfil de encaminhamento de tráfego permite que os trabalhadores se liguem à internet de forma controlada e segura. O acesso à Internet permite às organizações descobrir e monitorizar todos os sites de internet acedidos pelos seus utilizadores. Como administrador, pode controlar o acesso a estes sites através de várias políticas, como políticas de filtragem de conteúdos, políticas de análise de ficheiros e mais.
Neste tutorial, aprenderás como:
- Ative o perfil de encaminhamento de tráfego Internet Access.
- Atribua usuários e grupos ao perfil.
- Instala o cliente GSA numa máquina Windows.
- Verifique se o perfil de encaminhamento de tráfego está configurado.
Conceitos-chave
Os perfis de encaminhamento de tráfego são o mecanismo que indica ao cliente GSA qual o tráfego capturar e encaminhar através do Microsoft Security Service Edge (SSE). Existem três perfis:
| Perfil | Tipo de tráfego | Purpose |
|---|---|---|
| Tráfego da Microsoft | Serviços Microsoft 365 | Roteamento otimizado para Microsoft 365 e restrições de inquilinos |
| Acesso Privado | Recursos internos da empresa | Substituição "Zero Trust" para rede privada virtual |
| Acesso à Internet | Todo o resto do tráfego da internet | Filtragem web, proteção contra ameaças e inspeção da Segurança da Camada de Transporte (TLS) |
Quando ativa o perfil de Acesso à Internet, o cliente GSA interceta pedidos de Internet de saída e tunela-os para o proxy SSE da Microsoft antes de chegarem ao destino.
Passo 1: Ativar o perfil de encaminhamento de tráfego do Acesso à Internet
- Inicie sessão no Microsoft Entra admin center como administrador Global de Acesso Seguro.
- Navegue até Global Secure Access>Connect>Traffic forwarding.
- Ative o perfil de acesso à Internet selecionando a caixa de seleção.
Observação
Ao ativar o perfil de encaminhamento de acesso à Internet, deverá também ativar o perfil de encaminhamento de tráfego da Microsoft para garantir um encaminhamento ótimo do tráfego Microsoft. Pode tunelar o tráfego da Microsoft selecionando o alternador perfil de tráfego da Microsoft na mesma página. O tráfego da Microsoft nunca passa pelo túnel de Acesso à Internet, por isso também pode deixar a caixa tráfego da Microsoft desmarcada se quiser.
Passo 2: Atribuir utilizadores e grupos
O perfil de Acesso à Internet deve ser atribuído aos utilizadores antes de entrar em vigor. Pode atribuí-la a todos os utilizadores ou atribuí-la a utilizadores e grupos específicos para uma implementação faseada ou testes de prova de conceito.
- Na página de encaminhamento de tráfego , localize a secção de perfil de acesso à Internet .
- Em atribuições de utilizador e grupo, selecione Visualizar.
- Em Atribuído, selecione 0 utilizadores, 0 grupos atribuídos.
- Selecione Adicionar usuário/grupo.
- Procure e selecione os utilizadores ou grupos que pretende incluir.
- Selecione Atribuir.
O tráfego de Internet é agora encaminhado dos dispositivos clientes para o proxy Microsoft SSE para utilizadores que tenham o cliente GSA instalado e estejam atribuídos ao perfil de encaminhamento de tráfego.
Com o perfil de tráfego de acesso à Internet ativado e atribuído aos utilizadores, o cliente GSA começa a intercetar o tráfego web destinado à internet. Em vez de enviar o tráfego diretamente para o seu destino, o cliente GSA encaminha o tráfego para o serviço GSA onde os perfis de segurança são aplicados. Só se o tráfego for permitido é que o serviço GSA encaminha o tráfego para o destino pretendido.
Passo 3: Instalar o cliente GSA
Descarregue o cliente GSA para Windows 11 a partir de um dos seguintes links. Também podes usar o script de exemplo do PowerShell.
- Para máquinas padrão com Windows 11, use
https://aka.ms/GlobalSecureAccess-Windows. - Para máquinas de Windows 11 baseadas em Arm, use
https://aka.ms/GlobalSecureAccess-WindowsOnArm.
- Para máquinas padrão com Windows 11, use
Selecione o ficheiro descarregado e complete o assistente para instalar o cliente GSA.
Após a instalação concluída, verifique se o ícone do cliente GSA aparece na bandeja de sistema do Windows.
Passo 4: Verificar os resultados
Clique com o botão direito no ícone GSA na bandeja do sistema Windows e selecione Diagnóstico Avançado.
Selecione Perfil de encaminhamento.
Verifique se as regras de acesso à internet estão em vigor.
Opcionalmente, reveja os resultados do separador de verificação de saúde .
O cliente GSA verifica automaticamente atualizações nas alterações do perfil de encaminhamento de tráfego a cada cinco minutos. Pode ver a data e hora da última verificação ao lado do campo Encaminhamento do perfil na aba Encaminhamento do perfil . Se não vires os resultados que queres, espera cinco minutos e depois seleciona Atualizar.
Observação
Se expandires o conjunto de regras para o Acesso à Internet, podes ver uma longa lista de regras, a maioria das quais são bypass regras. Estas regras de bypass destinam-se principalmente ao tráfego da Microsoft. Garantem que o tráfego da Microsoft não é canalizado através do túnel de Acesso à Internet. Em vez disso, este tráfego deve ser canalizado através do perfil de tráfego da Microsoft, que está especialmente otimizado para tráfego da Microsoft. No final das regras da internet, vê-se 0.0.0.0-255.255.255.255 direcionando-se para TCP 80 e 443. Esta regra abrangente tunela o resto do tráfego direcionado à internet que não é explicitamente contornado.
O que aprendeu
Neste exercício, realizou as seguintes tarefas:
- Ativado o perfil de encaminhamento de tráfego do Acesso à Internet: Foi informado de que este perfil ativa a capacidade do cliente GSA de encaminhar tráfego destinado à Internet para o SSE da Microsoft.
- Fluxo de tráfego compreendido: Aprendeu que o tráfego da internet agora flui do dispositivo do utilizador, para o cliente GSA, para o proxy SSE Microsoft e, finalmente, para o destino da internet.
- Defina o âmbito do desdobramento: Aprenda que, ao atribuir utilizadores e grupos específicos, pode aplicar uma estratégia de desdobramento faseada.
Com o perfil de encaminhamento de tráfego ativado, agora tem uma base para aplicar políticas de segurança (filtragem web, inspeção TLS e inteligência de ameaças) ao tráfego da internet. Sem este passo, o tráfego contorna o serviço GSA e nenhuma política pode ser aplicada.