Tutorial: Ativar o encaminhamento de tráfego do Acesso à Internet

O perfil de encaminhamento de tráfego Microsoft Entra Internet Access encaminha o tráfego da internet através do cliente Global Secure Access (GSA). Ativar este perfil de encaminhamento de tráfego permite que os trabalhadores se liguem à internet de forma controlada e segura. O acesso à Internet permite às organizações descobrir e monitorizar todos os sites de internet acedidos pelos seus utilizadores. Como administrador, pode controlar o acesso a estes sites através de várias políticas, como políticas de filtragem de conteúdos, políticas de análise de ficheiros e mais.

Neste tutorial, aprenderás como:

  • Ative o perfil de encaminhamento de tráfego Internet Access.
  • Atribua usuários e grupos ao perfil.
  • Instala o cliente GSA numa máquina Windows.
  • Verifique se o perfil de encaminhamento de tráfego está configurado.

Conceitos-chave

Os perfis de encaminhamento de tráfego são o mecanismo que indica ao cliente GSA qual o tráfego capturar e encaminhar através do Microsoft Security Service Edge (SSE). Existem três perfis:

Perfil Tipo de tráfego Purpose
Tráfego da Microsoft Serviços Microsoft 365 Roteamento otimizado para Microsoft 365 e restrições de inquilinos
Acesso Privado Recursos internos da empresa Substituição "Zero Trust" para rede privada virtual
Acesso à Internet Todo o resto do tráfego da internet Filtragem web, proteção contra ameaças e inspeção da Segurança da Camada de Transporte (TLS)

Quando ativa o perfil de Acesso à Internet, o cliente GSA interceta pedidos de Internet de saída e tunela-os para o proxy SSE da Microsoft antes de chegarem ao destino.

Passo 1: Ativar o perfil de encaminhamento de tráfego do Acesso à Internet

  1. Inicie sessão no Microsoft Entra admin center como administrador Global de Acesso Seguro.
  2. Navegue até Global Secure Access>Connect>Traffic forwarding.
  3. Ative o perfil de acesso à Internet selecionando a caixa de seleção.

Observação

Ao ativar o perfil de encaminhamento de acesso à Internet, deverá também ativar o perfil de encaminhamento de tráfego da Microsoft para garantir um encaminhamento ótimo do tráfego Microsoft. Pode tunelar o tráfego da Microsoft selecionando o alternador perfil de tráfego da Microsoft na mesma página. O tráfego da Microsoft nunca passa pelo túnel de Acesso à Internet, por isso também pode deixar a caixa tráfego da Microsoft desmarcada se quiser.

Passo 2: Atribuir utilizadores e grupos

O perfil de Acesso à Internet deve ser atribuído aos utilizadores antes de entrar em vigor. Pode atribuí-la a todos os utilizadores ou atribuí-la a utilizadores e grupos específicos para uma implementação faseada ou testes de prova de conceito.

  1. Na página de encaminhamento de tráfego , localize a secção de perfil de acesso à Internet .
  2. Em atribuições de utilizador e grupo, selecione Visualizar.
  3. Em Atribuído, selecione 0 utilizadores, 0 grupos atribuídos.
  4. Selecione Adicionar usuário/grupo.
  5. Procure e selecione os utilizadores ou grupos que pretende incluir.
  6. Selecione Atribuir.

O tráfego de Internet é agora encaminhado dos dispositivos clientes para o proxy Microsoft SSE para utilizadores que tenham o cliente GSA instalado e estejam atribuídos ao perfil de encaminhamento de tráfego.

Captura de ecrã que mostra a página de atribuição do perfil de encaminhamento de tráfego do Internet Access.

Com o perfil de tráfego de acesso à Internet ativado e atribuído aos utilizadores, o cliente GSA começa a intercetar o tráfego web destinado à internet. Em vez de enviar o tráfego diretamente para o seu destino, o cliente GSA encaminha o tráfego para o serviço GSA onde os perfis de segurança são aplicados. Só se o tráfego for permitido é que o serviço GSA encaminha o tráfego para o destino pretendido.

Passo 3: Instalar o cliente GSA

  1. Descarregue o cliente GSA para Windows 11 a partir de um dos seguintes links. Também podes usar o script de exemplo do PowerShell.

    • Para máquinas padrão com Windows 11, use https://aka.ms/GlobalSecureAccess-Windows.
    • Para máquinas de Windows 11 baseadas em Arm, use https://aka.ms/GlobalSecureAccess-WindowsOnArm.
  2. Selecione o ficheiro descarregado e complete o assistente para instalar o cliente GSA.

  3. Após a instalação concluída, verifique se o ícone do cliente GSA aparece na bandeja de sistema do Windows.

    Captura de ecrã que mostra o ícone do cliente GSA na área de notificação do Windows.

Passo 4: Verificar os resultados

  1. Clique com o botão direito no ícone GSA na bandeja do sistema Windows e selecione Diagnóstico Avançado.

  2. Selecione Perfil de encaminhamento.

  3. Verifique se as regras de acesso à internet estão em vigor.

    Captura de ecrã que mostra a verificação do perfil de tráfego no cliente GSA.

  4. Opcionalmente, reveja os resultados do separador de verificação de saúde .

O cliente GSA verifica automaticamente atualizações nas alterações do perfil de encaminhamento de tráfego a cada cinco minutos. Pode ver a data e hora da última verificação ao lado do campo Encaminhamento do perfil na aba Encaminhamento do perfil . Se não vires os resultados que queres, espera cinco minutos e depois seleciona Atualizar.

Observação

Se expandires o conjunto de regras para o Acesso à Internet, podes ver uma longa lista de regras, a maioria das quais são bypass regras. Estas regras de bypass destinam-se principalmente ao tráfego da Microsoft. Garantem que o tráfego da Microsoft não é canalizado através do túnel de Acesso à Internet. Em vez disso, este tráfego deve ser canalizado através do perfil de tráfego da Microsoft, que está especialmente otimizado para tráfego da Microsoft. No final das regras da internet, vê-se 0.0.0.0-255.255.255.255 direcionando-se para TCP 80 e 443. Esta regra abrangente tunela o resto do tráfego direcionado à internet que não é explicitamente contornado.

O que aprendeu

Neste exercício, realizou as seguintes tarefas:

  • Ativado o perfil de encaminhamento de tráfego do Acesso à Internet: Foi informado de que este perfil ativa a capacidade do cliente GSA de encaminhar tráfego destinado à Internet para o SSE da Microsoft.
  • Fluxo de tráfego compreendido: Aprendeu que o tráfego da internet agora flui do dispositivo do utilizador, para o cliente GSA, para o proxy SSE Microsoft e, finalmente, para o destino da internet.
  • Defina o âmbito do desdobramento: Aprenda que, ao atribuir utilizadores e grupos específicos, pode aplicar uma estratégia de desdobramento faseada.

Com o perfil de encaminhamento de tráfego ativado, agora tem uma base para aplicar políticas de segurança (filtragem web, inspeção TLS e inteligência de ameaças) ao tráfego da internet. Sem este passo, o tráfego contorna o serviço GSA e nenhuma política pode ser aplicada.

Próximo passo