Tutorial: Configurar filtragem de URL e páginas de blocos personalizadas

A filtragem de URL é um tipo avançado de filtragem de conteúdos web baseada numa URL completa ou parcial. Ao contrário da filtragem baseada em nomes de domínio totalmente qualificados (FQDNs) que são visíveis no cabeçalho de tráfego, a filtragem de URL requer uma inspeção de Segurança da Camada de Transporte (TLS) para ver o destino específico a que o utilizador está a tentar aceder. Por exemplo, www.bing.com é visível sem inspeção TLS, mas www.bing.com/images não é. A filtragem de URL proporciona uma filtragem detalhada de conteúdos web e melhora a precisão da filtragem de conteúdos web por categoria.

Neste tutorial, aprenderás como:

  • Configure políticas de filtragem de conteúdos web para permitir ou bloquear URLs específicos.
  • Associe políticas de filtragem de conteúdos web a um perfil de segurança.
  • Configure uma mensagem de erro personalizada para sites bloqueados.
  • Valide que os sites são permitidos ou bloqueados conforme esperado.

Pré-requisitos

Complete o tutorial Configurar a inspeção TLS. A inspeção TLS é um pré-requisito para filtragem de URLs.

Conceitos-chave

Compreender a diferença entre FQDN e filtragem de URL é fundamental para um desenho eficaz de políticas.

Aspeto Filtragem FQDN Filtragem de URL
Requer inspeção TLS No Sim
Visibilidade Apenas domínio Caminho completo
Exemplo de partida www.youtube.com www.youtube.com/shorts
Caso de utilização Bloqueie ou permita sites inteiros Bloqueie ou permita sites específicos
Granularidade Grosseiro De granulação fina

Objetivo

Este tutorial baseia-se nos tutoriais anteriores. No tutorial de filtragem do FQDN, bloqueaste o acesso ao Bing e recebeste um erro que não é fácil de usar. No tutorial de inspeção TLS, ativaste a inspeção TLS, que é um pré-requisito para filtragem de URLs. Neste tutorial, você:

  • Permitir de forma granular URLs específicas do Bing enquanto deixa outros bloqueados para demonstrar filtragem detalhada de conteúdos web (lista de autorização granular).
  • Crie uma política para bloquear uma URL específica, www.youtube.com/shorts, deixando o resto do espaço de domínio permitido (lista de blocos granular).
  • Configure uma mensagem de erro personalizada que os utilizadores vejam quando são bloqueados.

Vídeos de exemplo de tutoriais

O vídeo seguinte demonstra como configurar o filtro de URL.

O vídeo seguinte demonstra como configurar páginas de erro personalizadas.

O vídeo seguinte demonstra a experiência do utilizador com a filtragem de URLs.

Passo 1: Criar políticas de filtragem de conteúdos web

Crie uma política para bloquear o YouTube Shorts

  1. A partir do Microsoft Entra admin center, navegue até Global Secure Access>Secure>políticas de filtragem de conteúdos web.
  2. Selecione Criar política.
    • Nome: Selecionar Bloquear Shorts do YouTube.
    • Ação: Selecionar Bloquear.
  3. Selecione Avançar.
  4. Selecione Adicionar regra.
    • Nome: Selecionar YouTube Shorts.
    • Tipo de destino: Selecionar fqdn.
    • Destino: Selecionar www.youtube.com/shorts,youtube.com/shorts.
  5. Selecione Adicionar.
  6. Selecione Próximo e depois selecione Criar política.

Criar uma política para permitir o Bing Maps

  1. Selecione Criar política.
    • Nome: Selecione Permitir Bing Maps.
    • Ação: Selecionar Permitir.
  2. Selecione Avançar.
  3. Selecione Adicionar regra.
    • Nome: Selecione Bing Maps.
    • Tipo de destino: Selecionar URL.
    • Destino: Selecionar *.bing.com/maps,bing.com/maps.
  4. Selecione Adicionar.
  5. Selecione Próximo e depois selecione Criar política.
  1. Navegue até ao painel de Perfis de Segurança .
  2. Selecione o perfil de segurança no tutorial de inspeção TLS (não o perfil de segurança base) e depois selecione o painel de políticas de Link .
  3. Selecione Ligar uma política e depois selecione Política de filtragem web existente.
  4. Em nome da Política, selecione Bloquear Shorts do YouTube e dê-lhe prioridade de 200. O estado deve estar ativado. Selecione Adicionar.
  5. Selecione Ligar uma política e depois selecione novamente Política de filtragem web existente .
  6. Em nome da política, selecione Permitir Bing Maps e dê-lhe uma prioridade de 150. O estado deve estar ativado. Selecione Adicionar.
  7. Selecione Avançar.
  8. Selecione Criar um perfil.

Observação

Verifique se o perfil de segurança está atribuído a uma política Microsoft Entra Conditional Access.

Passo 3: Configurar mensagem de erro personalizada

  1. Navegue até Definições de Acesso Seguro Global>Gestão de Sessões.
  2. Selecione o separador Página de Bloqueio Personalizado.
  3. Definir a mensagem do corpo personalizada para Ativado.
  4. Introduza uma mensagem personalizada no corpo e selecione Guardar.

Podes usar o Markdown limitado na tua mensagem corporal personalizada. Por exemplo, pode incluir um link de apoio, como Need access? [Contact support](https://support.contoso.com) to request an exception.

Passo 4: Verifique o filtro de URL e a mensagem de erro personalizada

Observação

Perfis de segurança recém-criados podem demorar até uma hora a fazer efeito. Se ligou as novas regras a um perfil de segurança já atribuído ao seu utilizador via Acesso Condicional, deverá entrar em vigor dentro de alguns minutos.

  1. No seu dispositivo de teste, abra um navegador e vá a www.bing.com. Verifica se estás bloqueado e que a mensagem de erro personalizada está apresentada.

    Captura de ecrã que mostra uma página de erro personalizada a mostrar a mensagem de bloqueio personalizado para um site bloqueado.

  2. Vai a www.bing.com. Verifica se o acesso continua bloqueado no tutorial de filtragem do FQDN.

  3. Vai a www.bing.com/maps. Verifique se o acesso é permitido.

  4. Vai a www.youtube.com. Verifique se o acesso é permitido.

  5. Vai a www.youtube.com/shorts. Verifique se o acesso está bloqueado.

Ordem de avaliação da política

No exemplo deste tutorial, a avaliação da política funciona da seguinte forma:

User navigates to bing.com:

1. Custom Security Profile (assigned via Conditional Access)
   └─ Allow Bing Maps (priority 100) → Does NOT match bing.com → Continue...
2. Baseline Profile (priority 65000)
   └─ Block Bing → Matches bing.com → BLOCK ✗

User navigates to bing.com/maps

1. Custom Security Profile (assigned via Conditional Access)
   └─ Allow Bing Maps (priority 100) → Matches bing.com/maps → ALLOW ✓

User navigates to youtube.com (homepage):

1. Custom Security Profile (assigned via Conditional Access)
   └─ Block YouTube Shorts (priority 100) → Does NOT match youtube.com/shorts → Continue...
2. Baseline Profile (priority 65000)
   └─ No YouTube rules → ALLOW ✓

User navigates to youtube.com/shorts:

1. Custom Security Profile (assigned via Conditional Access)
   └─ Block YouTube Shorts (priority 100) → Matches youtube.com/shorts → BLOCK ✗

Este exemplo demonstra como o filtragem de URL permite o bloqueio seletivo ou a permissão.

O que aprendeu

Neste tutorial, realizou as seguintes tarefas:

  • Implementou filtragem de URL de granulação fina: Bloqueaste o YouTube Shorts enquanto permitiste o resto do YouTube. Esta ação demonstra como o filtragem de URLs permite um controlo preciso sobre os destinos web.
  • Criou regras de exceção: Permitiste Bing Maps enquanto o próprio Bing permanece bloqueado pelo perfil padrão. Esta ação mostra como sobrepor políticas para controlo de acesso mais subtil.
  • Mensagens de bloco personalizadas configuradas: Os seus utilizadores veem agora uma página de erro útil em vez de uma mensagem genérica de "reinício da ligação". Esta ação melhora a experiência do utilizador e reduz os tickets do helpdesk.
  • Precedência política compreendida: Os seus números de menor prioridade são avaliados primeiro, o que permite que perfis personalizados criem exceções às regras base.

Porque é que a filtragem de URL requer inspeção TLS

Without TLS inspection:              With TLS inspection:
┌───────────────────┐             ┌───────────────────┐
│ TLS handshake     │             │ Decrypted traffic │
│                   │             │                   │
│ SNI: youtube.com  │  ← Visible  │ GET /shorts/abc   │  ← Now visible!
│                   │             │ Host: youtube.com │
│ [Encrypted data]  │  ← Hidden   │ Cookie: ...       │
│                   │             │ User-Agent: ...   │
└───────────────────┘             └───────────────────┘

O caminho (/shorts) faz parte do pedido HTTP, que está dentro do túnel TLS encriptado. Só terminando o TLS é que o proxy pode ver e filtrar com base na URL completa.

Próximo passo