Tutorial: Ativar a inspeção TLS

A inspeção da Segurança da Camada de Transporte (TLS) no Microsoft Entra Internet Access permite-lhe desencriptar e inspecionar o tráfego encriptado nas localizações da borda do serviço. Esta funcionalidade permite ao Global Secure Access (GSA) aplicar controlos de segurança avançados, como deteção de ameaças, filtragem de conteúdos web mais detalhada e outros controlos de conteúdo. A inspeção TLS também permite que a GSA forneça uma mensagem de erro personalizada e fácil de usar, como quando um utilizador é bloqueado devido a filtragem de conteúdos web.

Neste tutorial, aprenderás como:

  • Crie o certificado de terminação TLS para inspeção TLS.
  • Crie e configure uma política de inspeção TLS.
  • Vincule a política de inspeção TLS a um perfil de segurança.
  • Atribuir o perfil de segurança via Microsoft Entra Conditional Access.
  • Verifica a inspeção TLS no cliente.

Conceitos-chave

Porque é que a inspeção TLS é necessária?

Mais de 95% do tráfego web atualmente é encriptado com HTTPS/TLS. Sem inspeção TLS, as ferramentas de segurança só conseguem ver o:

  • Endereço IP de destino.
  • Indicação do nome do servidor (SNI), que é o nome de domínio totalmente qualificado (FQDN) do handshake TLS.

Com a inspeção TLS ativada, as ferramentas de segurança podem ver o:

  • Caminhos completos de URL (por exemplo, /images e /downloads/malware.exe).
  • Conteúdo de pedidos e respostas.
  • Carregamentos e downloads de ficheiros.
  • Conteúdo da página web para categorização.

Como funciona a inspeção TLS?

Aqui está o fluxo do trânsito:

  1. O cliente estabelece uma ligação TLS ao Security Service Edge (SSE).
  2. O SSE estabelece uma ligação TLS separada ao destino.
  3. O SSE desencripta, inspeciona e volta a encriptar o tráfego.
  4. O cliente vê um certificado assinado pela sua autoridade certificadora empresarial (CA).
  5. Se permitido pela política, o SSE encaminha o tráfego para o servidor de destino original.
User → GSA Client → SSE Proxy → Destination Server
                         │
                   [TLS Terminated]
                   [Content Inspected]
                   [Re-encrypted with Enterprise CA cert]
                   [Forwarded to destination]

Objetivo

Neste tutorial, cria e ativa uma política de inspeção TLS. Mantém as regras de bypass geradas pelo sistema nos seus valores padrão. Depois verifica-se que a inspeção TLS está a decorrer como esperado.

Vídeos de exemplo de tutoriais

O vídeo seguinte demonstra como configurar a inspeção TLS.

O vídeo seguinte demonstra mais configurações de inspeção TLS.

O vídeo seguinte demonstra como verificar a inspeção TLS.

Passo 1: Criar um certificado de CA de terminação TLS

Criar um certificado de CA de terminação TLS envolve gerar um pedido de assinatura de certificado (CSR), assiná-lo e carregar o certificado assinado. O certificado da CA de terminação TLS é usado para emitir certificados temporários para o site acedido.

Passo 1.1: Gerar CSR

Para criar um CSR e carregar o certificado assinado para terminação TLS:

  1. Inicie sessão no centro de administração do Microsoft Entra como Administrador do Acesso Seguro Global.

  2. Navegue até Acesso Seguro Global>Seguro>Políticas de inspeção de TLS.

  3. Mude para a aba Configurações de inspeção TLS.

  4. Selecione + Criar certificado. Este passo começa com a geração de um CSR.

  5. No painel Criar certificado , preencha os seguintes campos:

    • Nome do certificado: O nome do certificado aparece na hierarquia do certificado quando o visualiza num navegador. Deve ser único, não conter espaços e não ter mais de 12 caracteres. Não é possível reutilizar nomes anteriores.
    • Nome comum: O nome comum, por exemplo, Contoso TLS ICA, que identifica o certificado intermédio.
    • Nome da organização: O nome da organização, por exemplo, Contoso IT.
  6. Selecione Criar CSR. Este passo cria um .csr ficheiro e guarda-o na tua pasta de downloads predefinida.

    Captura de ecrã que mostra a criação de um certificado.

Passo 1.2: Assinar o CSR

Assine o CSR usando o seu certificado auto-assinado ou serviço de infraestrutura de chave privada (PKI).

Se criar o seu próprio certificado sem usar os exemplos fornecidos, certifique-se de que a Autenticação do Servidor está em Uso Estendido de Chaves e certificate authority (CA)=true, keyCertSign, cRLSign, e basicConstraints=critical,CA:TRUE estão em Extensão Básica. Guarde o certificado assinado em .pem formato.

Passo 1.3: Carregar o certificado assinado para a terminação do TLS

Depois de teres o certificado e os ficheiros da cadeia .pem , carrega o certificado assinado para terminação TLS.

  1. Selecione + Carregar certificado.

  2. No formulário Upload de certificado, carregue os ficheiros signedcertificate.pem e rootCAchain.pem.

  3. Selecione Carregar certificado assinado.

    Captura de ecrã que mostra o carregamento do certificado.

  4. Ao lado do certificado, selecione a reticência (três pontos) na coluna Ações e depois selecione Ativar.

    Captura de ecrã que mostra a ação de ativar o certificado.

  5. Depois de ativar o certificado, o estado muda de Inscrito para Ativo. Esta etapa pode levar alguns minutos.

    Captura de ecrã que mostra o certificado com estado Ativo.

Passo 2: Criar uma política de inspeção TLS

Para criar uma política de inspeção TLS:

  1. No centro de administração do Microsoft Entra, navegue até Secure>políticas de inspeção TLS.

  2. Selecione Criar política.

  3. Introduza um nome e uma descrição (opcional) e depois defina a Ação para Inspecionar.

  4. Selecione Avançar.

    Ao definir a ação padrão para Inspecionar, todo o tráfego é inspecionado por TLS, a menos que corresponda a uma regra de bypass que você ou o sistema gerem. Quando cria uma política de inspeção TLS, o sistema gera automaticamente duas regras. A primeira regra é uma regra do sistema que contorna automaticamente destinos que a Microsoft sabe serem incompatíveis com a inspeção TLS. A segunda regra é uma lista de desvios recomendados que ignora a inspeção TLS para categorias específicas que os utilizadores possam considerar sensíveis ou privadas. Podes editar esta regra mais tarde.

    Pode visualizar as regras geradas pelo sistema depois de criar a política de inspeção TLS, selecionando Editar na política.

    Captura de ecrã que mostra as regras da política de inspeção do TLS.

  5. Selecione Avançar.

  6. Selecione Enviar.

  1. Navegue até Acesso Seguro Global>Seguro>Perfis de Segurança.
  2. Selecione Criar perfil.
  3. Insira um nome e uma descrição para a política e selecione Avançar.
  4. Selecione Ligar uma política e depois selecione Políticas de inspeção TLS existentes.
  5. Selecione a política de inspeção TLS que criou e selecione Adicionar.
  6. Selecione Avançar.
  7. Selecione Criar um perfil.

Passo 4: Atribuir o perfil de segurança através de Acesso Condicional

  1. Navegue para Entra ID>Acesso Condicional.
  2. Selecione Criar nova política.
  3. Insira um nome e atribua um usuário ou grupo.
  4. Selecione Recursos Destino e depois selecione Todos os recursos da internet com Acesso Global Seguro.
  5. Selecione Sessão>Usar o perfil de segurança Global Secure Access e escolha o perfil de segurança que criou na etapa 3.
  6. Selecione Selecione.
  7. Na secção Ativar Política certifique-se de que Ligado está selecionado.
  8. Selecione Criar.

Pode demorar até uma hora para o perfil de segurança entrar em vigor após a atribuição do Acesso Condicional.

Passo 5: Verificar a inspeção TLS no cliente

Para verificar se a inspeção TLS está a decorrer corretamente:

  1. Certifique-se de que o dispositivo do utilizador tem o ficheiro rootCAchain.pem instalado na pasta Trusted Root Certification Authorities.

    • No Windows 11, abra Gerir certificados de utilizador.
    • Selecione Autoridades de Certificação Raiz Confiáveis e depois clique com o botão direito em Certificados.
    • Selecione Importar (pode estar localizado em Todas as Tarefas).
    • Siga o assistente de importação para selecionar e importar o rootCAchain.pem ficheiro.
  2. Abra um navegador num dispositivo cliente e teste vários sites, como www.google.com. Inspecione a informação do certificado e confirme o certificado GSA.

    Observação

    O tráfego da Microsoft contorna o túnel de acesso à Internet, o que significa que a inspeção TLS não é aplicada à maioria das aplicações da Microsoft. Certifique-se de consultar um site que não seja da Microsoft antes de verificar se a inspeção TLS está configurada corretamente.

Para verificar o certificado no navegador Microsoft Edge:

  1. Selecione o ícone do cadeado ao lado da URL web.

    Captura de ecrã que mostra o ícone do cadeado ao lado do URL.

  2. Selecione "Ligação segura".

  3. Selecione o ícone do certificado.

    Captura de ecrã que mostra que a ligação está segura e o ícone do certificado.

  4. Verifique se o nome comum indica Microsoft Global Secure Access Intermediate.

    Captura de ecrã que mostra a verificação do certificado.

O que aprendeu

Neste exercício, realizou as seguintes tarefas:

  • Criou uma hierarquia de certificados: Geraste um CSR, assinaste com uma CA root e carregaste ambos os certificados para o GSA. Estabeleceste a cadeia de confiança de que precisas para a inspeção do TLS.
  • Regras de bypass compreendidas incluem: Aprendeu que alguns destinos são incompatíveis com a inspeção TLS, como a fixação de certificados ou o TLS mútuo, ou são sensíveis à privacidade, como ambientes bancários ou de saúde. O sistema contorna automaticamente alguns destinos por padrão.
  • Criei um perfil de segurança com Acesso Condicional: Aprendeste que, ao contrário do perfil base (que se aplica a todos), este perfil de segurança usa o Acesso Condicional para direcionar utilizadores específicos e permitir implementações faseadas.
  • Distribuído o certificado de CA raiz: Aprendeu que, para os clientes confiarem no tráfego reencriptado, precisam do certificado de CA raiz na sua loja de confiança.

Análise aprofundada: A cadeia de certificados

 ┌─────────────────────────────┐
 │     Your root CA            │  ← Deployed to client trusted store
 │   (rootCAchain.pem)         │
 └─────────────┬───────────────┘
               │
               ▼ Signs
 ┌─────────────────────────────┐
 │  GSA intermediate CA        │  ← Uploaded to GSA (signed certificate)
 │  (signedcertificate.pem)    │
 └─────────────┬───────────────┘
               │
               ▼ Signs (dynamically)
 ┌─────────────────────────────┐
 │   Leaf certificates         │  ← Generated on-the-fly for each site
 │   (www.google.com, etc.)    │
 └─────────────────────────────┘

Considerações de segurança

  • Proteja a sua chave privada raiz da CA porque os atacantes podem falsificar certificados se for comprometida.
  • Considere usar uma CA dedicada para a inspeção de TLS, e não o seu PKI de produção (orientação comum na indústria).
  • Rever regularmente as regras de contorno de passagem de auditoria para garantir que os sites sensíveis permaneçam protegidos.

O que vem por aí

Com a inspeção TLS ativada, pode agora criar regras de filtragem baseadas em URLs (não apenas nomes de domínio totalmente qualificados). Também pode fornecer mensagens de bloqueio personalizadas aos utilizadores.

Próximo passo