Självstudie: Konfigurera webbinnehållsfiltrering med baslinjeprofilen

Microsoft Entra Internet Access tillhandahåller webbinnehållsfiltrering för att styra åtkomsten till webbplatser baserat på deras fullständigt kvalificerade domännamn (FQDN) eller webbkategorier som spel, sociala medier eller skadlig kod. Principer tilldelas till säkerhetsprofiler, som sedan kan tillämpas på alla användare via baslinjeprofilen eller för specifika användare via villkorsstyrd åtkomst. Den här skiktade metoden gör det möjligt för organisationer att framtvinga breda skydd samtidigt som detaljerade undantag för specifika grupper aktiveras.

I den här tutorialen lär du dig följande:

  • Skapa en filtreringsprincip för webbinnehåll som blockerar spelwebbplatser och en specifik domän.
  • Länka filtreringsprincipen till säkerhetsprofilen för baslinjen.
  • Kontrollera att blockerade webbplatser inte kan nås.
  • Visa blockerad trafik i trafikloggen.

Viktiga begrepp

Säkerhetsprofiler är containrar som innehåller en eller flera filtreringsprinciper. De levereras via användarmedvetna Microsoft Entra Conditional Access principer. Om du till exempel vill blockera alla AI-webbplatser utom m365.cloud.microsoft (Enterprise Copilot) för en specifik grupp användare:

"Security Profile for Sales Department"   <---- the security profile
    Allow m365.cloud.microsoft at priority 100      <---- higher priority filtering policy (evaluated first)
    Block Artificial Intelligence at priority 200   <---- lower priority filtering policy
  • Principprioritet: Avgör utvärderingsordningen:

    • 100 = högsta prioritet: Utvärderas först.
    • 65 000 = lägsta prioritet: Utvärderades senast.
    • Traditionell brandväggslogik: Lägre tal = högre prioritet.
    • Bästa praxis: Lägg till ett avstånd på cirka 100 mellan prioriteringarna för framtida flexibilitet.
  • Bearbetning med flera profiler: När flera principer för villkorsstyrd åtkomst matchar en användares trafik bearbetas alla matchande säkerhetsprofiler i prioritetsordning för själva säkerhetsprofilerna.

  • Säkerhetsprofil för baslinje: Den här profilen har ett särskilt beteende:

    • Den gäller för all internetåtkomsttrafik som dirigeras via tjänsten.
    • Det kräver inte länkning till en princip för villkorsstyrd åtkomst.
    • Den fungerar som en allt-omfattande regel med lägst prioritet (65 000).
    • Den körs alltid, även när en princip för villkorsstyrd åtkomst matchar en annan säkerhetsprofil.

Exempelscenario

User "Angie" matches a Conditional Access policy → Custom Security Profile (priority 100)
   ↓
All policies in Custom Security Profile are evaluated
   ↓
Baseline Profile (priority 65,000) ALSO executes ← Always runs as catch-all

Du kan skapa organisationsomfattande skydd i baslinjeprofilen samtidigt som anpassade profiler med högre prioritet kan skapa undantag för specifika grupper. Säkerhetsprofiler med högre prioritet har fortfarande företräde framför baslinjesäkerhetsprofilen om det finns motstridiga regler mellan de två profilerna.

Mål

I den här självstudien skapar du en princip för filtrering av webbinnehåll som blockerar åtkomsten till spelwebbplatser och Bing-sökmotorn. Du tilldelar principen till baslinjesäkerhetsprofilen och kontrollerar att webbplatserna blockeras som förväntat.

Steg 1: Skapa en webbfiltreringsprincip

Konfigurera en filtreringsprincip för webbinnehåll som blockerar spelwebbplatser och Bing.

  1. I administrationscentret för Microsoft Entra går du till Global säker åtkomst: >filtreringsprinciper för webbinnehåll>>.
  2. Ange följande information:
    • Namn: Ange Baslinje blockerade webbplatser.
    • Beskrivning: Lägg till en beskrivning.
    • Åtgärd: Välj Blockera.
  3. Klicka på Nästa.
  4. I Principregler väljer du Lägg till regel.
  5. I dialogrutan Lägg till regel anger du följande information:
    • Namn: Ange Blockera hasardspel.
    • Måltyp: Välj webCategory.
    • Sök: Sök efter och välj Spel.
  6. Välj Lägg till.
  7. Välj Lägg till regel igen.
  8. I dialogrutan Lägg till regel anger du följande information:
    • Namn: Ange Blockera Bing.
    • Måltyp: Välj fqdn.
    • Mål: Välj www.bing.com,bing.com.
  9. Välj Lägg till.
  10. Klicka på Nästa.
  11. Välj Skapa princip.

I den här självstudien konfigureras endast FQDN- och webCategory webbinnehållsfiltrering. URL-filtrering kräver TLS-kontroll. Både TLS-inspektion och URL-filtrering beskrivs i senare självstudier.

Anmärkning

Säkerhetsprofilen för baslinjen gäller för all Internettrafik som går via GSA. Den har lägst prioritet (65000), vilket innebär att alla andra säkerhetsprofiler som är inriktade på en specifik uppsättning användare eller grupper har företräde framför baslinjeprofilen.

  1. I administrationscentret för Microsoft Entra går du till Global säker åtkomst>Säkerhet>Säkerhetsprofiler.
  2. Välj fliken Baslinjeprofil .
  3. Välj sidan Länkprinciper .
  4. Välj Länka en princip och välj sedan Befintlig webbfiltreringsprincip.
    • I dialogrutan Länka en princip går du till Principnamn och väljer Baslinjeblockerade webbplatser.
    • Prioritet: Välj 100.
    • Tillstånd: Välj Aktiverad.
  5. Välj Lägg till.
  6. Länkprinciper bekräftar du att baslinjeblockerade webbplatser visas.

Steg 3: Kontrollera att Bing- och spelwebbplatser är blockerade

  1. Logga in på enheten med GSA-klienten (Global Secure Access).

  2. Öppna en webbläsare och försök att gå till www.bing.com och www.gambling.com.

    Det kan ta upp till 20 minuter innan principen tillämpas på klientenheten.

  3. Kontrollera att webbsidorna inte laddas.

    Skärmbild som visar anslutningsåterställning.

Du fick det här felmeddelandet eftersom du inte aktiverade TLS-inspektion (Transport Layer Security), vilket ger ett anpassningsbart blockmeddelande och låser upp fler säkerhetsfunktioner. Du ser ett mer användarvänligt felmeddelande i handledningen för TLS-inspektion.

Steg 4: Visa aktivitet i trafikloggen

  1. I Microsoft Entra admin center väljer du Global Säker åtkomst>Monitor>Traffic-loggar. Om det behövs väljer du Lägg till filter. Filtrera efter användarens huvudnamn, som innehåller testuser, och ange Åtgärd till Blockera.
  2. Granska posterna för dina målwebbplatser som visar blockerad trafik. Det kan finnas en fördröjning på upp till 20 minuter innan poster visas i loggen.

Det här har du lärt dig

I den här övningen utförde du följande uppgifter:

  • Skapade en princip för webbinnehållsfiltrering: Du har definierat regler med både FQDN-baserad blockering (specifika domäner) och kategoribaserad blockering (spel som en webbkategori).
  • Förstod baslinjeprofilen: Du har lärt dig att baslinjeprofilen gäller för all Internettrafik som går via GSA, vilket gör den idealisk för organisationsomfattande skydd.
  • Länkade principer till säkerhetsprofiler: Du har lärt dig att principer måste länkas till en säkerhetsprofil. Säkerhetsprofiler måste länkas till principer för villkorsstyrd åtkomst för att tilldelas till användare och börja gälla. Baslinjesäkerhetsprofilen (som används i den här självstudien) kräver inte villkorsstyrd åtkomst och gäller för all Internettrafik.
  • Observerade felet "anslutningsåterställning": Du har lärt dig att utan TLS-inspektion kan GSA bara släppa anslutningen, vilket resulterar i ett allmänt webbläsarfel i stället för ett användbart meddelande.

Djupdykning: Varför visades felet "anslutningsåterställning"?

När TLS-inspektionen inte är aktiverad kan SSE (Security Service Edge) se:

  • Destinations-IP-adressen.
  • Servernamnsindikeringen i TLS-handskakningen, som visar FQDN, till exempel www.bing.com.

Men det går inte att se:

  • Den fullständiga URL-sökvägen, t.ex www.google.com/images . eller www.google.com/maps.
  • HTTP-begäran/-svarsinnehållet.

Eftersom SSE inte kan mata in innehåll i en krypterad ström kan den bara avsluta anslutningen. Resultatet är ett "anslutningsåterställningsfel". I nästa handledning aktiverar du TLS-inspektion för att låsa upp fler funktioner, inklusive anpassade blockeringssidor.

Nästa steg