Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Mit dem Schnellzugriff können Sie sich schnell bei Private Access anmelden, indem Sie große IP-Bereiche und Wildcard-FQDNs veröffentlichen, ähnlich wie bei herkömmlichen VPN-Lösungen. Um die Sicherheit zu verbessern, sollten Sie jedoch vom Schnellzugriff zu einer anwendungsbezogenen Segmentierung wechseln. Mit diesem Ansatz können Sie Benutzerzuweisungen pro Anwendung festlegen und bestimmte Anwendungen mit Richtlinien für bedingten Zugriff als Ziel festlegen, und zwar nach dem Prinzip der geringsten Berechtigungen.
In diesem Lernprogramm wird die Verwendung der Anwendungsermittlung erläutert, um zu ermitteln, auf welche Anwendungssegmente Benutzer über den Schnellzugriff zugreifen. Anschließend erstellen Sie Unternehmensanwendungen entweder aus der App-Ermittlungstabelle oder manuell, weisen Benutzer und Gruppen zu, und konfigurieren Richtlinien für bedingten Zugriff für die granulare Kontrolle.
In diesem Tutorial erfahren Sie, wie:
- Überprüfen Sie Application Discovery-Daten, um Datenverkehrsmuster zu identifizieren.
- Erstellen Sie eine Unternehmensanwendung aus Application Discovery.
- Erstellen Sie eine Unternehmensanwendung manuell.
- Weisen Sie der Unternehmensanwendung Benutzer und Gruppen zu.
- Konfigurieren sie Richtlinien für bedingten Zugriff für eine präzise Kontrolle.
- Überprüfen Sie den Zugriff pro App über den globalen Client für den sicheren Zugriff.
Voraussetzungen
- Mindestens ein Benutzer hat über den Schnellzugriff mindestens 10 bis 15 Minuten auf private Ressourcen zugegriffen, um Ermittlungsdaten zu generieren.
Wichtige Konzepte
Tipp
Von breitem Zugriff auf die geringsten Berechtigungen
Application Discovery hilft Administratoren zu sehen, auf welche Anwendungen Benutzer über den Schnellzugriff zugreifen. Durch die Identifizierung von Verwendungsmustern können Sie private Anwendungen mit präziser Segmentierung erstellen und sicherstellen, dass Benutzer nur den benötigten Zugriff erhalten.
In diesem Lernprogramm wird der architektonische Wendepunkt bei der Einführung von privatem Zugriff hervorgehoben.
- Der Schnellzugriff ist breit und migrationsfreundlich.
- Unternehmensanwendungen pro App sind präzise und sicherheitsorientiert.
- Die Anwendungsermittlung erleichtert den Übergang, indem genau gemeldet wird, wer (Benutzer, Geräte) auf was zugreift (FQDNs, IP-Adressen, Ports, Protokolle).
Warum dies wichtig ist:
- Sie reduzieren das Lateral Movement-Risiko, indem Sie den App-Bereich einschränken.
- Sie können bedingten Zugriff auf bestimmte Apps anwenden.
- Sie können App-Segmente phasenweise migrieren, anstatt einer "Big Bang"-Übernahme.
Wenn ein Unternehmensanwendungsnetzwerksegment den Schnellzugriff überlappt, hat die Unternehmensanwendung Vorrang für diese Ressource. Dies erzwingt explizite Zuordnung und verhindert versehentliche Überbelichtung.
Kerberos-SSO und privater Zugriff
Obwohl nicht im Rahmen dieses Lernprogramms, verfügen viele Organisationen über Kerberos-Anwendungen. Auf hoher Ebene aktivieren Sie Kerberos-SSO, indem Sie Ihre Domänencontroller (bestimmte Ports wie 88 und 389) als Unternehmens-App veröffentlichen und die private DNS-Auflösung für die Auffindbarkeit des Domänencontrollers aktivieren. Nach der Konfiguration können Clients Domänencontroller erreichen, um Kerberos-Tickets zu erwerben. Weitere Informationen finden Sie unter Configure Kerberos SSO.
Schritt 1: Überprüfen von Anwendungsermittlungsdaten
Anwendungsermittlung zeigt alle Anwendungssegmente im Schnellzugriff an, auf die Benutzer in den letzten 30 Tagen über den Global Secure Access-Client zugegriffen haben.
Navigieren Sie im Microsoft Entra Admin Center zu Global Secure Access>Anwendungen>Anwendungsermittlung.
Überprüfen Sie die Liste der ermittelten Anwendungssegmente.
Wählen Sie einen FQDN des Ziels oder eine IP des Ziels aus, um weitere Details anzuzeigen.
Überprüfen Sie die Registerkarte "Verwendung ", um ein Diagramm von Benutzern, Transaktionen, Geräten oder Bytes im Laufe der Zeit anzuzeigen.
Wählen Sie die Registerkarte "Benutzer " aus, um zu sehen, welche Benutzer auf das Anwendungssegment zugegriffen haben.
Tipp
Verwenden Sie die Liste der Benutzer, um Entscheidungen darüber zu informieren, welche Benutzer und Gruppen der Unternehmensanwendung zugewiesen werden sollen, sobald Sie sie erstellt haben.
Schritt 2: Erstellen einer Unternehmensanwendung aus Application Discovery
Verwenden Sie Application Discovery, um eine neue Unternehmensanwendung basierend auf ermittelten Anwendungssegmenten zu erstellen.
Wählen Sie in der Anwendungsermittlungsliste ein oder mehrere Anwendungssegmente aus, die einer Anwendung entsprechen, die Sie erstellen möchten (aktivieren Sie das Kontrollkästchen neben der App).
Hinweis
Anwendungssegmentbeispiele:
-
Einzelsegmentanwendung: Ein Dateiserver wie
filesrv.contoso.comTCP, 445. -
Mehrsegmente Anwendung: Active Directory-Dienste, die mehrere Ports und Protokolle umfassen
dc1.contoso.comunddc2.contoso.com(z. B. Konfigurieren von Kerberos-SSO für privaten Zugriff).
-
Einzelsegmentanwendung: Ein Dateiserver wie
Wählen Sie Zu einer neuen Anwendung hinzufügen aus.
Führen Sie im Bildschirm "Global Secure Access-Anwendung erstellen " folgendes aus:
- Geben Sie einen Namen für die Anwendung ein.
- Wählen Sie die entsprechende Verbindergruppe aus.
- Weisen Sie der Anwendung Benutzer oder Gruppen zu.
Wählen Sie "Speichern" aus.
Hinweis
Optional können Sie das Kontrollkästchen Benutzer und Gruppen aus der Quick Access-Anwendung importieren. Diese Option importiert alle Benutzer und Gruppen, die der Schnellzugriffs-App zugewiesen sind, und weist sie der neuen Unternehmens-App zu. Wenn Sie dieses Kontrollkästchen deaktiviert lassen, wird die Anwendung ohne Zugewiesene Benutzer oder Gruppen erstellt. Der Administrator muss als zusätzlichen Schritt Benutzer zuweisen.
Hinweis
Ermittelte Anwendungssegmente bleiben in der Application Discovery-Tabelle erhalten, bis sich ein Benutzer bei der neuen Unternehmensanwendung anmeldet und auf die Ressource zugreift.
Schritt 3: Manuelles Erstellen einer Unternehmensanwendung
Sie können eine Unternehmensanwendung auch manuell erstellen, ohne Application Discovery zu verwenden.
Schritt 3.1: Erstellen einer Unternehmensanwendung
- Navigieren Sie zu Global Secure Access>Applications>Enterprise-Anwendungen.
- Wählen Sie Neue Anwendung aus.
- Geben Sie einen Namen für die Anwendung ein (z. B. "Internes Webportal").
- Wählen Sie im Dropdownmenü eine Connectorgruppe aus.
- Wählen Sie "Anwendungssegment hinzufügen" aus.
- Wählen Sie einen Zieltyp aus.
- Geben Sie die Ports ein (trennen Sie mehrere Ports durch Kommas, verwenden Sie Bindestriche für Bereiche,
80, 443, 8080-8090z. B. ). - Wählen Sie das Protokoll (TCP, UDP oder beides) aus.
- Wählen Sie "Übernehmen" und dann " Speichern" aus.
Hinweis
Wenn sich das Segment einer Unternehmensanwendung mit dem Schnellzugriff überlappt, hat die Unternehmensanwendung Priorität, einschließlich des Zuordnungsbereichs. Wenn der Schnellzugriff beispielsweise der gesamten Organisation mit einem vollständigen Netzwerkbereich zugewiesen ist, aber ein Administrator ein Unternehmensanwendungssegment für eine bestimmte IP oder einen Bestimmten Port erstellt und nur einer Administratorgruppe zuweist, verlieren Benutzer, die dieser Unternehmensanwendung nicht zugewiesen sind, den Zugriff, auch wenn sie dem Schnellzugriff zugewiesen sind, der überlappende Netzwerksegment verfügt.
Schritt 3.2: Zuweisen von Benutzern und Gruppen
Sie müssen zugriff auf die Unternehmensanwendung gewähren, indem Sie Benutzer oder Gruppen zuweisen.
- Navigieren Sie zu Global Secure Access>Applications>Enterprise-Anwendungen.
- Suchen Sie nach Ihrer Anwendung, und wählen Sie sie aus.
- Wählen Sie im Seitenmenü Benutzer und Gruppen aus.
- Wählen Sie "Benutzer/Gruppe hinzufügen" aus.
- Suchen und wählen Sie die Benutzer oder Gruppen aus, die Zugriff benötigen.
- Wählen Sie „Zuweisen“ aus.
Schritt 4: Konfigurieren von Richtlinien für bedingten Zugriff
Richtlinien für bedingten Zugriff pro App werden auf Anwendungsebene konfiguriert.
- Navigieren Sie zu Global Secure Access>Applications>Enterprise-Anwendungen.
- Wählen Sie Ihre Anwendung aus.
- Wählen Sie im seitlichen Menü die Option Bedingter Zugriff aus.
- Wählen Sie Neue Richtlinie.
- Konfigurieren Sie die Richtlinie:
- Name: Geben Sie einen beschreibenden Namen ein (z. B. "MFA für internes Portal erforderlich").
-
Benutzer: Wählen Sie die Benutzer oder Gruppen oder
All users. - Zielressourcen: Wählen Sie die von Ihnen erstellte Private Access Enterprise-Anwendung aus.
- Bedingungen: Bei Bedarf konfigurieren (z. B. Geräteplattformen, Speicherorte).
- Grant: Wählen Sie Steuerelemente wie "Mehrstufige Authentifizierung erfordern " oder "Gerät als konform kennzeichnen" aus.
- Sitzung (optional): Wenn Sie eine interaktive MFA-Eingabeaufforderung wünschen und nicht möchten, dass MFA durch den Anspruch im Token erfüllt wird, können Sie die Anmeldehäufigkeit konfigurieren.
- Legen Sie Richtlinie aktivieren auf Ein fest.
- Wählen Sie "Erstellen" aus.
Weitere Informationen finden Sie unter Anwenden von Richtlinien für bedingten Zugriff auf Private Access-Apps.
Schritt 5: Überprüfen des Zugriffs pro App
- Klicken Sie auf Ihrem Testgerät mit der rechten Maustaste auf das Symbol für den globalen sicheren Zugriff in der Taskleiste.
- Wählen Sie "Erweiterte Diagnose" aus.
- Wählen Sie die Registerkarte Traffic und dann "Sammeln starten" aus.
- Versuchen Sie, auf die von Ihnen konfigurierte private Anwendung zuzugreifen.
- Überprüfen Sie, ob Sie erfolgreich auf die Anwendung zugreifen können.
- Überprüfen Sie, ob die Richtlinie für bedingten Zugriff angewendet wird.
- Überprüfen Sie die Erfassung des Netzwerkdatenverkehrs in der erweiterten Diagnose , um zu bestätigen, dass Datenverkehr über den globalen sicheren Zugriff (Action = Tunnel) tunnelt wird.
Was Sie gelernt haben
In dieser Übung haben Sie Folgendes erreicht:
- Verwendung der Anwendungsermittlung für die Segmentierungsplanung – Identifizierte reale Datenverkehrsmuster vor dem Veröffentlichen von Apps.
- Erzeugt Unternehmensanwendungen pro App – Erzeugte Unternehmensanwendungen für interne Ressourcen mit expliziten Netzwerksegmenten.
- Kontrollierter Zugriff über App-Zuweisungen und bedingten Zugriff – Erzwungene App-Zuweisung und angewendete identitätsgesteuerte Richtlinie für bedingten Zugriff auf bestimmte lokale Anwendungen.
- Überprüftes Verhalten der tunnelierten App – Bestätigt, dass segmentierte Ressourcen vom globalen Secure Access-Client ordnungsgemäß abgerufen und tunnelt werden.
Hier erfolgt der Wechsel von Private Access vom Ersatz für VPN zur Zero Trust-Zugriffskontrolle. Im nächsten Tutorial optimieren Sie die Benutzererfahrung, indem Sie erlauben, dass berechtigter App-Datenverkehr lokal bleibt, wenn Benutzer sich in vertrauenswürdigen Unternehmensnetzwerken befinden.