Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A inspeção da Segurança da Camada de Transporte (TLS) no Microsoft Entra Internet Access permite-lhe desencriptar e inspecionar o tráfego encriptado nas localizações da borda do serviço. Esta funcionalidade permite ao Global Secure Access (GSA) aplicar controlos de segurança avançados, como deteção de ameaças, filtragem de conteúdos web mais detalhada e outros controlos de conteúdo. A inspeção TLS também permite que a GSA forneça uma mensagem de erro personalizada e fácil de usar, como quando um utilizador é bloqueado devido a filtragem de conteúdos web.
Neste tutorial, aprenderás como:
- Crie o certificado de terminação TLS para inspeção TLS.
- Crie e configure uma política de inspeção TLS.
- Vincule a política de inspeção TLS a um perfil de segurança.
- Atribuir o perfil de segurança via Microsoft Entra Conditional Access.
- Verifica a inspeção TLS no cliente.
Conceitos-chave
Porque é que a inspeção TLS é necessária?
Mais de 95% do tráfego web atualmente é encriptado com HTTPS/TLS. Sem inspeção TLS, as ferramentas de segurança só conseguem ver o:
- Endereço IP de destino.
- Indicação do nome do servidor (SNI), que é o nome de domínio totalmente qualificado (FQDN) do handshake TLS.
Com a inspeção TLS ativada, as ferramentas de segurança podem ver o:
- Caminhos completos de URL (por exemplo,
/imagese/downloads/malware.exe). - Conteúdo de pedidos e respostas.
- Carregamentos e downloads de ficheiros.
- Conteúdo da página web para categorização.
Como funciona a inspeção TLS?
Aqui está o fluxo do trânsito:
- O cliente estabelece uma ligação TLS ao Security Service Edge (SSE).
- O SSE estabelece uma ligação TLS separada ao destino.
- O SSE desencripta, inspeciona e volta a encriptar o tráfego.
- O cliente vê um certificado assinado pela sua autoridade certificadora empresarial (CA).
- Se permitido pela política, o SSE encaminha o tráfego para o servidor de destino original.
User → GSA Client → SSE Proxy → Destination Server
│
[TLS Terminated]
[Content Inspected]
[Re-encrypted with Enterprise CA cert]
[Forwarded to destination]
Objetivo
Neste tutorial, cria e ativa uma política de inspeção TLS. Mantém as regras de bypass geradas pelo sistema nos seus valores padrão. Depois verifica-se que a inspeção TLS está a decorrer como esperado.
Vídeos de exemplo de tutoriais
O vídeo seguinte demonstra como configurar a inspeção TLS.
O vídeo seguinte demonstra mais configurações de inspeção TLS.
O vídeo seguinte demonstra como verificar a inspeção TLS.
Passo 1: Criar um certificado de CA de terminação TLS
Criar um certificado de CA de terminação TLS envolve gerar um pedido de assinatura de certificado (CSR), assiná-lo e carregar o certificado assinado. O certificado da CA de terminação TLS é usado para emitir certificados temporários para o site acedido.
Passo 1.1: Gerar CSR
Para criar um CSR e carregar o certificado assinado para terminação TLS:
Inicie sessão no centro de administração do Microsoft Entra como Administrador do Acesso Seguro Global.
Navegue até Acesso Seguro Global>Seguro>Políticas de inspeção de TLS.
Mude para a aba Configurações de inspeção TLS.
Selecione + Criar certificado. Este passo começa com a geração de um CSR.
No painel Criar certificado , preencha os seguintes campos:
- Nome do certificado: O nome do certificado aparece na hierarquia do certificado quando o visualiza num navegador. Deve ser único, não conter espaços e não ter mais de 12 caracteres. Não é possível reutilizar nomes anteriores.
-
Nome comum: O nome comum, por exemplo,
Contoso TLS ICA, que identifica o certificado intermédio. -
Nome da organização: O nome da organização, por exemplo,
Contoso IT.
Selecione Criar CSR. Este passo cria um
.csrficheiro e guarda-o na tua pasta de downloads predefinida.
Passo 1.2: Assinar o CSR
Assine o CSR usando o seu certificado auto-assinado ou serviço de infraestrutura de chave privada (PKI).
Opção 1:Passos de documentação pública usando OpenSSL
Se não estiveres familiarizado com o OpenSSL, consulta os vídeos de exemplo se ficares bloqueado.
Pode descarregar OpenSSL para Windows de um site não Microsoft. Verifique a integridade dos binários descarregados antes de o usar.
Opção 2:Exemplo de script PowerShell usando Active Directory Certificate Services
Se criar o seu próprio certificado sem usar os exemplos fornecidos, certifique-se de que a Autenticação do Servidor está em Uso Estendido de Chaves e certificate authority (CA)=true, keyCertSign, cRLSign, e basicConstraints=critical,CA:TRUE estão em Extensão Básica. Guarde o certificado assinado em .pem formato.
Passo 1.3: Carregar o certificado assinado para a terminação do TLS
Depois de teres o certificado e os ficheiros da cadeia .pem , carrega o certificado assinado para terminação TLS.
Selecione + Carregar certificado.
No formulário Upload de certificado, carregue os ficheiros
signedcertificate.pemerootCAchain.pem.Selecione Carregar certificado assinado.
Ao lado do certificado, selecione a reticência (três pontos) na coluna Ações e depois selecione Ativar.
Depois de ativar o certificado, o estado muda de Inscrito para Ativo. Esta etapa pode levar alguns minutos.
Passo 2: Criar uma política de inspeção TLS
Para criar uma política de inspeção TLS:
No centro de administração do Microsoft Entra, navegue até Secure>políticas de inspeção TLS.
Selecione Criar política.
Introduza um nome e uma descrição (opcional) e depois defina a Ação para Inspecionar.
Selecione Avançar.
Ao definir a ação padrão para Inspecionar, todo o tráfego é inspecionado por TLS, a menos que corresponda a uma regra de bypass que você ou o sistema gerem. Quando cria uma política de inspeção TLS, o sistema gera automaticamente duas regras. A primeira regra é uma regra do sistema que contorna automaticamente destinos que a Microsoft sabe serem incompatíveis com a inspeção TLS. A segunda regra é uma lista de desvios recomendados que ignora a inspeção TLS para categorias específicas que os utilizadores possam considerar sensíveis ou privadas. Podes editar esta regra mais tarde.
Pode visualizar as regras geradas pelo sistema depois de criar a política de inspeção TLS, selecionando Editar na política.
Selecione Avançar.
Selecione Enviar.
Passo 3: Ligar a política de inspeção TLS a um perfil de segurança
- Navegue até Acesso Seguro Global>Seguro>Perfis de Segurança.
- Selecione Criar perfil.
- Insira um nome e uma descrição para a política e selecione Avançar.
- Selecione Ligar uma política e depois selecione Políticas de inspeção TLS existentes.
- Selecione a política de inspeção TLS que criou e selecione Adicionar.
- Selecione Avançar.
- Selecione Criar um perfil.
Passo 4: Atribuir o perfil de segurança através de Acesso Condicional
- Navegue para Entra ID>Acesso Condicional.
- Selecione Criar nova política.
- Insira um nome e atribua um usuário ou grupo.
- Selecione Recursos Destino e depois selecione Todos os recursos da internet com Acesso Global Seguro.
- Selecione Sessão>Usar o perfil de segurança Global Secure Access e escolha o perfil de segurança que criou na etapa 3.
- Selecione Selecione.
- Na secção Ativar Política certifique-se de que Ligado está selecionado.
- Selecione Criar.
Pode demorar até uma hora para o perfil de segurança entrar em vigor após a atribuição do Acesso Condicional.
Passo 5: Verificar a inspeção TLS no cliente
Para verificar se a inspeção TLS está a decorrer corretamente:
Certifique-se de que o dispositivo do utilizador tem o ficheiro
rootCAchain.peminstalado na pasta Trusted Root Certification Authorities.- No Windows 11, abra Gerir certificados de utilizador.
- Selecione Autoridades de Certificação Raiz Confiáveis e depois clique com o botão direito em Certificados.
- Selecione Importar (pode estar localizado em Todas as Tarefas).
- Siga o assistente de importação para selecionar e importar o
rootCAchain.pemficheiro.
Abra um navegador num dispositivo cliente e teste vários sites, como
www.google.com. Inspecione a informação do certificado e confirme o certificado GSA.Observação
O tráfego da Microsoft contorna o túnel de acesso à Internet, o que significa que a inspeção TLS não é aplicada à maioria das aplicações da Microsoft. Certifique-se de consultar um site que não seja da Microsoft antes de verificar se a inspeção TLS está configurada corretamente.
Para verificar o certificado no navegador Microsoft Edge:
Selecione o ícone do cadeado ao lado da URL web.
Selecione "Ligação segura".
Selecione o ícone do certificado.
Verifique se o nome comum indica Microsoft Global Secure Access Intermediate.
O que aprendeu
Neste exercício, realizou as seguintes tarefas:
- Criou uma hierarquia de certificados: Geraste um CSR, assinaste com uma CA root e carregaste ambos os certificados para o GSA. Estabeleceste a cadeia de confiança de que precisas para a inspeção do TLS.
- Regras de bypass compreendidas incluem: Aprendeu que alguns destinos são incompatíveis com a inspeção TLS, como a fixação de certificados ou o TLS mútuo, ou são sensíveis à privacidade, como ambientes bancários ou de saúde. O sistema contorna automaticamente alguns destinos por padrão.
- Criei um perfil de segurança com Acesso Condicional: Aprendeste que, ao contrário do perfil base (que se aplica a todos), este perfil de segurança usa o Acesso Condicional para direcionar utilizadores específicos e permitir implementações faseadas.
- Distribuído o certificado de CA raiz: Aprendeu que, para os clientes confiarem no tráfego reencriptado, precisam do certificado de CA raiz na sua loja de confiança.
Análise aprofundada: A cadeia de certificados
┌─────────────────────────────┐
│ Your root CA │ ← Deployed to client trusted store
│ (rootCAchain.pem) │
└─────────────┬───────────────┘
│
▼ Signs
┌─────────────────────────────┐
│ GSA intermediate CA │ ← Uploaded to GSA (signed certificate)
│ (signedcertificate.pem) │
└─────────────┬───────────────┘
│
▼ Signs (dynamically)
┌─────────────────────────────┐
│ Leaf certificates │ ← Generated on-the-fly for each site
│ (www.google.com, etc.) │
└─────────────────────────────┘
Considerações de segurança
- Proteja a sua chave privada raiz da CA porque os atacantes podem falsificar certificados se for comprometida.
- Considere usar uma CA dedicada para a inspeção de TLS, e não o seu PKI de produção (orientação comum na indústria).
- Rever regularmente as regras de contorno de passagem de auditoria para garantir que os sites sensíveis permaneçam protegidos.
O que vem por aí
Com a inspeção TLS ativada, pode agora criar regras de filtragem baseadas em URLs (não apenas nomes de domínio totalmente qualificados). Também pode fornecer mensagens de bloqueio personalizadas aos utilizadores.