Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Entra Internet Access fornece filtragem de conteúdos web para controlar o acesso a sites com base nos seus nomes de domínio totalmente qualificados (FQDNs) ou em categorias web como jogo, redes sociais ou malware. As políticas são atribuídas a perfis de segurança, que podem depois ser aplicados a todos os utilizadores através do perfil base ou a utilizadores específicos através do Acesso Condicional. Esta abordagem em camadas permite às organizações aplicar proteções amplas, ao mesmo tempo que possibilitam exceções granulares para grupos específicos.
Neste tutorial, aprenderás como:
- Crie uma política de filtragem de conteúdos que bloqueie sites de jogo e um domínio específico.
- Liga a política de filtragem ao perfil de segurança base.
- Valida que sites bloqueados não podem ser acedidos.
- Veja o tráfego bloqueado no registo de trânsito.
Conceitos-chave
Perfis de segurança são contentores que contêm uma ou mais políticas de filtragem. São entregues por políticas de Acesso Condicional do Microsoft Entra conscientes do utilizador. Por exemplo, para bloquear todos os sites de IA exceto m365.cloud.microsoft o (Enterprise Copilot) para um grupo específico de utilizadores:
"Security Profile for Sales Department" <---- the security profile
Allow m365.cloud.microsoft at priority 100 <---- higher priority filtering policy (evaluated first)
Block Artificial Intelligence at priority 200 <---- lower priority filtering policy
Prioridade da política: Determina a ordem de avaliação:
- 100 = prioridade máxima: Avaliado primeiro.
- 65.000 = prioridade mais baixa: Avaliado por último.
- Lógica tradicional de firewall: números mais baixos = precedência superior.
- Boas práticas: Adicione um espaçamento de cerca de 100 entre prioridades para flexibilidade futura.
Processamento multi-perfil: Quando múltiplas políticas de Acesso Condicional correspondem ao tráfego de um utilizador, todos os perfis de segurança correspondentes são processados pela ordem de prioridade dos próprios perfis de segurança.
Perfil de segurança base: Este perfil tem um comportamento especial:
- Aplica-se a todo o tráfego de Acesso à Internet encaminhado através do serviço.
- Não é necessário ligar a uma política de Acesso Condicional.
- Funciona como uma política genérica na prioridade mais baixa (65.000).
- Executa-se sempre, mesmo quando uma política de Acesso Condicional corresponde a outro perfil de segurança.
Cenário de exemplo
User "Angie" matches a Conditional Access policy → Custom Security Profile (priority 100)
↓
All policies in Custom Security Profile are evaluated
↓
Baseline Profile (priority 65,000) ALSO executes ← Always runs as catch-all
Pode criar proteções organizacionais no perfil base, permitindo que perfis personalizados de prioridade mais alta criem exceções para grupos específicos. Perfis de segurança de prioridade mais alta continuam a ter precedência sobre o perfil de segurança base se existirem regras conflitantes entre os dois perfis.
Objetivo
Neste tutorial, cria uma política de filtragem de conteúdos web que bloqueia o acesso a sites de jogos de azar e ao motor de busca Bing. Atribui a política ao perfil de segurança base e verifica se os sites estão bloqueados como esperado.
Passo 1: Criar uma política de filtragem web
Configure uma política de filtragem de conteúdos web que bloqueie sites de jogos de azar e Bing.
- No
centro de administração do Microsoft Entra , vá paraGlobal Secure Access políticas de filtragem de conteúdos Web Criar política . - Forneça os seguintes detalhes:
- Nome: Introduza sites bloqueados de base.
- Descrição: Adicionar uma descrição.
- Ação: Selecionar Bloquear.
- Selecione Avançar.
- Nas Regras de Política, selecione Adicionar Regra.
- No diálogo Adicionar Regra , forneça os seguintes detalhes:
- Nome: Entra Block Gambling.
- Tipo de destino: Selecione webCategoria.
- Pesquisar: Pesquisar e selecionar Jogo.
- Selecione Adicionar.
- Selecione Adicionar Regra novamente.
- No diálogo Adicionar Regra , forneça os seguintes detalhes:
- Nome: Introduza Bloco Bing.
- Tipo de destino: Selecionar fqdn.
- Destino: Selecione www.bing.com,bing.com.
- Selecione Adicionar.
- Selecione Avançar.
- Selecione Criar política.
Este tutorial apenas configura FQDN e webCategory filtragem de conteúdo web. A filtragem de URL requer inspeção TLS. Tanto a inspeção TLS como a filtragem de URL são abordadas em tutoriais posteriores.
Passo 2: Ligar a política de filtragem de conteúdos web ao perfil de segurança base
Observação
O perfil de segurança base aplica-se a qualquer tráfego de internet canalizado através do GSA. Tem a prioridade mais baixa (65000), o que significa que qualquer outro perfil de segurança que vise um conjunto específico de utilizadores ou grupos tem precedência sobre o perfil base.
- No
centro de administração do Microsoft Entra , aceda aAcesso Global Seguro Perfis de Segurança . - Selecione o separador Baseline profile.
- Selecione a página de políticas de ligação .
- Selecione Ligar uma política e depois selecione Política de filtragem web existente.
- No diálogo Link a uma política , sob nome da política, selecione Sites Bloqueados de Base.
- Prioridade: Selecionar 100.
- Estado: Selecionar Ativado.
- Selecione Adicionar.
- Nas políticas de links, confirme que Baseline Blocked Websites está listado.
Passo 3: Valide que o Bing e os sites de jogo estão bloqueados
Inicie sessão no dispositivo através do cliente Global Secure Access (GSA).
Abra um navegador e tente ir a
www.bing.comewww.gambling.com.Pode demorar até 20 minutos para a política se aplicar ao seu dispositivo cliente.
Verifica se as páginas web não carregam.
Recebeu esta mensagem de erro porque não ativou a inspeção Transport Layer Security (TLS), que fornece uma mensagem de bloqueio personalizável e desbloqueia mais capacidades de segurança. Vês uma mensagem de erro mais fácil de usar no tutorial de inspeção TLS.
Passo 4: Ver atividade no registo de tráfego
- No Microsoft Entra admin center, selecione Global Secure Access>Monitor>Registos de Tráfego. Se necessário, selecione Adicionar filtro. Filtre pelo nome principal do utilizador, que contém testuser, e defina a Ação para Bloquear.
- Revise as entradas dos seus sites-alvo que mostram o tráfego como bloqueado. Pode haver um atraso de até 20 minutos para que as entradas apareçam no registo.
O que aprendeu
Neste exercício, realizou as seguintes tarefas:
- Criei uma política de filtragem de conteúdos web: Definiste regras usando tanto bloqueio baseado em FQDN (domínios específicos) como bloqueio baseado em categorias (jogo como categoria web).
- Compreende o perfil base: Soube que o perfil base se aplica a todo o tráfego de internet tunelado através do GSA, o que o torna ideal para proteções a nível organizacional.
- Políticas ligadas a perfis de segurança: Aprendeu que as políticas devem estar associadas a um perfil de segurança. Os perfis de segurança devem estar ligados a políticas de Acesso Condicional para serem atribuídos aos utilizadores e entrarem em vigor. O perfil de segurança base (usado neste tutorial) não requer Acesso Condicional e aplica-se a todo o tráfego da internet.
- Observei o erro de "reset de ligação": Aprendeste que, sem inspeção TLS, o GSA só pode perder a ligação, o que resulta num erro genérico do navegador em vez de uma mensagem útil.
Análise aprofundada: Porque é que apareceu o erro de "reset de ligação"?
Quando a inspeção TLS não está ativada, o Security Service Edge (SSE) pode ver:
- O endereço IP de destino.
- A indicação do nome do servidor no handshake TLS, que revela o FQDN, como
www.bing.com.
Mas não consegue ver:
- O caminho completo da URL, como
www.google.com/imagesouwww.google.com/maps. - O conteúdo dos pedidos/respostas HTTP.
Como o SSE não pode injetar conteúdo num fluxo encriptado, só pode terminar a ligação. O resultado é um erro de "reinício de ligação". No próximo tutorial, ativas a inspeção TLS para desbloquear capacidades mais avançadas, incluindo páginas de blocos personalizadas.