Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Entra Private Access bietet eine moderne Alternative zu herkömmlichen VPN-Lösungen. Mit dem Schnellzugriff können Sie den privaten Zugriff so konfigurieren, dass er den gleichen Zugriff wie ein VPN bereitstellt. Wenn Sie derzeit ein VPN verwenden und einen nahtlosen Übergang vom VPN wünschen, ist Schnellzugriff ein guter Ausgangspunkt. Mit dem Schnellzugriff werden künftig Verkehrsdaten in den Application Discovery-Bericht eingespeist, der Einblicke darüber bietet, wer auf welche Ressourcen zugreift. Dies ist sehr nützlich, wenn Sie keinen aktuellen Bestand aller On-Premises-Ressourcen haben.
In diesem Tutorial erfahren Sie, wie:
- Konfigurieren des Schnellzugriffs für VPN-ähnliche Konnektivität
- Hinzufügen privater DNS-Suffixe
- Zuweisen von Benutzern und Gruppen zur Schnellzugriffs-App
- Überprüfen des Remotezugriffs über den globalen Client für den sicheren Zugriff
Wichtige Konzepte
Tipp
Der Schnellzugriff ist die schnellste Möglichkeit zum Onboarding in Private Access, da es vorgesehen ist, breite Netzwerksegmente (IP-Bereiche/FQDN-Muster) anstelle von individuell modellierten Apps zu veröffentlichen. Erfasster Datenverkehr kann dann im Application Discovery-Bericht ausgefüllt und auf einfache Weise in eine einzelne Unternehmens-App übertragen werden. Dies wird ausführlich im nächsten Lernprogramm "App-Zugriffssegmentierung pro Anwendung" behandelt.
Warum Teams hier beginnen:
- Schnellere Migration von Legacy-VPN, da der Zugriff mit dem VPN identisch bleibt.
- Nützlicher Zwischenschritt vor dem Wechsel zur pro App-Segmentierung mit geringsten Berechtigungen.
Wie der Traffic auf hohem Niveau fließt: User Device → GSA Client → Microsoft Service Edge → Private Network Connector → Internal Resource
Private DNS-Suffixe stellen sicher, dass nur relevante private Namensauflösung umgeleitet wird und unnötiges Tunneling des öffentlichen DNS-Datenverkehrs vermieden wird.
Objective
In diesem Lernprogramm konfigurieren Sie den Schnellzugriff so, dass ein breiter Netzwerkzugriff auf lokale Ressourcen bereitgestellt wird, indem Sie Netzwerksubnetze hinzufügen, private DNS konfigurieren und Benutzer und Gruppen zuweisen.
Hinweis
Wenn Sie nicht ein gesamtes Netzwerksegment veröffentlichen möchten (z. B. kein VPN ersetzen), können Sie zu Schritt 3 im Lernprogramm springen: Segmentierung des Zugriffs mit Zuweisungen pro App.
Voraussetzungen
- Netzwerksubnetze, in denen sich lokale Ressourcen befinden (z. B.
10.0.0.0/16oder10.1.2.0/24,10.1.3.0/24) - Privater Netzwerkconnector mit Zugriff auf diese IP-Bereiche
Aufgabenschritte
- Konfigurieren des Schnellzugriffs
- Hinzufügen privater DNS-Suffixe
- Zuweisen von Benutzern und Gruppen
- Überprüfen des Remotezugriffs
Schritt 1: Konfigurieren des Schnellzugriffs
Melden Sie sich beim Microsoft Entra Admin Center an.
Navigieren Sie zu Globaler sicherer Zugriff>Anwendungen>Schnellzugriff.
Geben Sie einen Namen für die Schnellzugriffs-App ein, z.B.
Quick Access.Wählen Sie im Dropdownmenü die im Einrichtungs-Tutorial für den Connector erstellte Connectorgruppe aus.
Wählen Sie "Speichern" aus, um Ihre Schnellzugriffs-App ohne noch konfigurierte Netzwerksegmente zu erstellen.
Navigieren Sie zuSchnellzugriff>Netzwerkzugriffseigenschaften.
Wählen Sie "Anwendungssegment erstellen" aus, und geben Sie Folgendes ein:
- Zieltyp:IP-Adressbereich auswählen (CIDR)
-
Startadresse: Geben Sie die Netzwerkstartadresse ein (z. B
10.0.0.0. ) -
Netzwerkmaske: Geben Sie den CIDR Ihres Netzwerks ein (z. B
/24. ) -
Ports:
0-52,54-65535 - Protokoll: Aktivieren der Kontrollkästchen für TCP und UDP
Hinweis
Alle Ports sind für Tunneling mit Ausnahme von Port 53 enthalten, was für DNS gilt. Private DNS wird später so konfiguriert, dass nur der erforderliche DNS-Datenverkehr getunnelt wird.
Wählen Sie Anwenden.
Wählen Sie "Speichern" aus.
Schritt 2: Hinzufügen privater DNS-Suffixe
Fügen Sie DNS-Suffixe hinzu, die für private DNS verwendet werden sollen. Dazu sollten alle DNS-Suffixe gehören, die für den lokalen Zugriff erforderlich sind, insbesondere der Name der Active Directory-Gesamtstruktur.
Wählen Sie in der Schnellzugriffs-App unter "Netzwerkzugriffseigenschaften" die Registerkarte "Privates DNS " aus.
Aktivieren Sie das Kontrollkästchen "Privates DNS aktivieren ".
Wählen Sie DNS-Suffix hinzufügen aus.
Geben Sie ein oder mehrere DNS-Suffixe ein, und wählen Sie dann "Hinzufügen" aus.
Tipp
Nach der Konfiguration des privaten DNS werden alle DNS-Abfragen für einen vollqualifizierten Domänennamen (Fully Qualified Domain Name, FQDN), der mit den übereinstimmenden Suffixen von Clientgeräten endet, an den DNS-Proxy an einen GSA-Edge zur Auflösung gesendet. Wenn ein zwischengespeichertes Ergebnis verfügbar ist, werden DNS-Antworten an die Clients zurückgegeben. Andernfalls leitet der DNS-Proxy die Anforderung an den Connector weiter, der die DNS-Abfrage zur Auflösung an seinen DNS-Server sendet. Der Connector übergibt dann die Antworten an den Rand zurück, wodurch die Abfrage an den Client zurückgegeben wird. Der GSA-Client weist dann eine synthetische IP-Adresse zu und gibt sie an die Anwendung zurück. Die synthetische IP wird verwendet, um den Anwendungsverkehr zu den GSA-Edges zu leiten.
Einen tieferen Einblick in die Funktionsweise von privatem DNS finden Sie unter "Informationen zu privatem DNS für den Schnellzugriff und zugriff pro App".
Wählen Sie "Speichern" aus.
Schritt 3: Zuweisen von Benutzern und Gruppen
Wenn Sie den Schnellzugriff konfigurieren, wird eine neue Unternehmens-App in Ihrem Namen erstellt. Gewähren Sie Zugriff auf die Schnellzugriffs-App, indem Sie der App Benutzer und/oder Gruppen zuweisen.
- Wählen Sie in der Schnellzugriffs-App "Benutzer und Gruppen" aus.
- Wählen Sie "Benutzer/Gruppe hinzufügen" aus.
- Weisen Sie der App einen oder mehrere Benutzer oder Gruppen zu, und wählen Sie dann "Zuweisen" aus.
Hinweis
Benutzer müssen der App oder der Gruppe, die der App zugewiesen ist, direkt zugewiesen sein. Geschachtelte Gruppen werden nicht unterstützt.
Tipp
Richtlinien für bedingten Zugriff können auf die Schnellzugriffs-App angewendet werden. Beachten Sie, dass dies DNS-Abfragen enthält, wenn private DNS konfiguriert ist. Dies ist im Allgemeinen sicher, aber Sie sollten die Anforderung von MFA in Verbindung mit einer Anmeldefrequenz bei Schnellzugriff vermeiden, um unvorhergesehene MFA-Aufforderungen zu verhindern, die durch DNS-Abfragen ausgelöst werden.
Schritt 4: Überprüfen des Remotezugriffs
Nachdem Sie Ihre Schnellzugriffs-App konfiguriert, Ihre privaten Ressourcen hinzugefügt und Benutzer der App zugewiesen haben, können Sie versuchen, auf eine private Ressource zuzugreifen. Beispiele sind interne Websites, SMB-Dateifreigaben oder RDP-Zugriff auf interne Server. Gehen Sie wie folgt vor, um zu überprüfen, ob der Datenverkehr getunnelt wird:
Klicken Sie in der Taskleiste mit der rechten Maustaste auf das Symbol für den globalen sicheren Zugriff .
Wählen Sie "Erweiterte Diagnose" und dann " Ja " aus, oder melden Sie sich mit lokalen Administratoranmeldeinformationen an.
Wählen Sie die Registerkarte "Verkehr " aus.
Wählen Sie Erfassung starten aus.
Hinweis
Dadurch wird eine Netzwerkaufnahme gestartet, sodass Sie sehen können, welcher Datenverkehr getunnelt oder umgangen wird.
Versuchen Sie, auf Ihre interne Anwendung zuzugreifen.
Überprüfen Sie, ob Sie erfolgreich auf die App zugreifen können.
Wählen Sie in der erweiterten Diagnosedie Option "Sammeln beenden" aus.
Überprüfen Sie die Erfassung des Netzwerkdatenverkehrs, um zu bestätigen, dass der Datenverkehr über den globalen sicheren Zugriff getunnelt wird.
Tipp
Sie können die Filter auf der Registerkarte "Netzwerkdatenverkehr " ändern. Es gibt auch mehrere Zu berücksichtigende Standardfilter. Wenn Sie beispielsweise den gesamten Datenverkehr anzeigen möchten, um festzustellen, ob der GSA-Client spezifischen Datenverkehr umgeht (nicht tunneln), löschen Sie den Standardfilter Action == Tunnel.
Tipps zur Problembehandlung
Wenn der Zugriff auf Ihre App fehlschlägt, überprüfen Sie Folgendes:
- Überprüfen Sie die Zuweisung des Datenverkehrsweiterleitungsprofils: Stellen Sie sicher, dass Ihr Benutzer dem Profil für die Weiterleitung von Private Access-Datenverkehr zugewiesen ist.
- Überprüfen Sie die App-Zuweisung für den Schnellzugriff: Stellen Sie sicher, dass der Benutzer der Schnellzugriffsapp zugewiesen ist.
- Bestätigen Sie, dass das Netzwerksegment empfangen wird: Wählen Sie in der erweiterten Diagnose die Registerkarte " Weiterleitungsprofil " aus. Erweitern Sie die Regeln für den privaten Zugriff , und überprüfen Sie, ob Ihr Netzwerksegment ausgefüllt ist. Der Client ruft automatisch alle 5 Minuten das neueste Regelsatz ab.
- Überprüfen Sie den Connectorserverzugriff: Überprüfen Sie, ob der Connectorcomputer Zugriff auf den Dienst hat, den Sie veröffentlichen möchten, und dass er die DNS-Namen auflösen kann.
Weitere Informationen zur Problembehandlung finden Sie unter "Behandeln von App-Zugriffsproblemen mit global sicherem Zugriff".
Was Sie gelernt haben
In dieser Übung haben Sie Folgendes erreicht:
- Konfigurierter Schnellzugriff für eine breite Netzwerkkonnektivität – Sie haben ein privates Netzwerksegment in der Schnellzugriffs-App veröffentlicht und ein IP-Bereich konfiguriert.
- Einrichten des privaten DNS-Verhaltens – Sie haben bestimmte DNS-Suffixe konfiguriert, sodass die Auflösung privater Namen für interne Ressourcen funktioniert.
- Zugewiesene Benutzer der generierten Unternehmens-App – Sie haben gesteuert, wer die Schnellzugriffskonfiguration verwenden kann.
- Überprüftes Tunnelverhalten auf dem Client – Sie haben den Datenverkehrsfluss mithilfe der Erweiterten Diagnosen bestätigt.
Mit dem Schnellzugriff können Sie Benutzer schnell von VPN ausschalten und gleichzeitig die Betriebskontinuität beibehalten. Betrachten Sie den Schnellzugriff als eine Migrationsbrücke. Verschieben Sie hochwertige Apps in die Segmentierung pro App, um eine stärkere Kontrolle über Mindestprivilegien und den appspezifischen bedingten Zugriff zu ermöglichen.