Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Entra Internet Access und Microsoft Entra Private Access umfassen die Security Service Edge-Lösung von Microsoft und ermöglichen es Organisationen, Kontrollen zu konsolidieren und einheitliche Identitäts- und Netzwerkzugriffsrichtlinien zu konfigurieren. Microsoft Entra Internet Access sichert den Zugriff auf Microsoft 365, SaaS und öffentliche Internet-Apps und schützt gleichzeitig Benutzer, Geräte und Daten vor Bedrohungen aus dem Internet. Auf der anderen Seite sichert Microsoft Entra Private Access den Zugriff auf private Apps, die lokal oder in der Cloud gehostet werden.
In diesem Artikel werden die Netzwerkzugriffs-APIs in Microsoft Graph beschrieben, die die Dienste Microsoft Entra Internet Access und Microsoft Entra Private Access aktivieren. Global Secure Access ist der vereinheitlichende Begriff für diese beiden Dienste. Weitere Informationen finden Sie unter Was ist globaler sicherer Zugriff?
Bausteine der Netzwerkzugriffs-APIs
Die Netzwerkzugriffs-APIs bieten ein Framework zum Konfigurieren, wie Sie Datenverkehr weiterleiten oder filtern möchten und die zugehörigen Regeln. In der folgenden Tabelle sind die Kernentitäten aufgeführt, aus denen sich die Netzwerkzugriffs-APIs zusammensetzen.
| Entitäten | Beschreibung |
|---|---|
| forwardingProfile | Bestimmt, wie der Datenverkehr durch die Global Secure Access Services umgeleitet oder umgangen wird. Ein Weiterleitungsprofil ist an einen Datenverkehrstyp gebunden, bei dem es sich um Microsoft 365-, Internet- oder privaten Datenverkehr handeln kann. Ein Weiterleitungsprofil kann dann mehrere Weiterleitungsrichtlinien aufweisen. Beispielsweise verfügt das Microsoft 365-Weiterleitungsprofil über Richtlinien für Exchange Online, SharePoint Online und so weiter. |
| forwardingPolicy | Definiert die Regeln für das Routing oder die Umgehung eines bestimmten Datenverkehrstyps durch die Global Secure Access Services. Jede Richtlinie wird versucht, einen Datenverkehrstyp zu verwenden, bei dem es sich um Microsoft 365-, Internet- oder privaten Datenverkehr handeln kann. Eine Weiterleitungsrichtlinie kann nur Weiterleitungsrichtlinienregeln haben. |
| forwardingPolicyLink | Stellt die Beziehung zwischen einem Weiterleitungsprofil und einer Weiterleitungsrichtlinie dar und verwaltet den aktuellen Status der Verbindung. |
| policyRule | Verwaltet die Kerndefinition eines Richtlinienregelsatzes. |
| remoteNetwork | Steht für den physischen Standort, von dem aus Benutzer und Geräte eine Verbindung herstellen, um auf die Cloud-, öffentlichen oder privaten Anwendungen zuzugreifen. Jedes Remote-Netzwerk umfasst Geräte und die Verbindung von Geräten in einem Remote-Netzwerk wird über Customer-Premises-Equipment (CPE) verwaltet. |
| filteringProfile | Gruppenfilterrichtlinien, die dann mit Richtlinien für bedingten Zugriff in Microsoft Entra verknüpft werden, um eine Vielzahl von Benutzerkontextbedingungen zu nutzen. |
| filteringPolicy | Kapselt verschiedene Richtlinien, die von Administratoren konfiguriert werden, z. B. Netzwerkfilterrichtlinien, Verhinderung von Datenverlust und Bedrohungsschutz. |
| tlsInspectionPolicy | Kapselt Transport Layer Security-Inspektionskonfigurationen, die mit Filterprofilen in Global Secure Access verknüpft werden können. Siehe Was ist eine Transport Layer Security-Inspektion?. |
| filteringPolicLink | Stellt die Beziehung zwischen einem Filterprofil und einer Filterrichtlinie dar und behält den aktuellen Status der Verbindung bei. |
| tlsInspectionPolicyLink | Stellt die Beziehung zwischen einem Filterprofil und einer TLS-Inspektionsrichtlinie dar und behält den aktuellen Status der Verbindung bei. |
Integration in den Dienstprozess
Um mit der Verwendung der Global Secure Access-Dienste und der unterstützenden Netzwerkzugriffs-APIs zu beginnen, müssen Sie das Onboarding für den Dienst explizit durchführen.
| Vorgang | Beschreibung |
|---|---|
| Mandant integrieren | Onboarding in die Microsoft Entra Internet Access- und Private Access-Dienste. |
| Status überprüfen | Überprüfen Sie den Onboarding-Status für den Mandanten. |
Profile und Richtlinien zur Datenverkehrsweiterleitung
Die folgenden APIs ermöglichen es einem Administrator, Weiterleitungsprofile zu verwalten und zu konfigurieren. Es gibt drei Standardprofile: Microsoft 365, Privat und Internet. Verwenden Sie die folgenden APIs, um Datenverkehrsweiterleitungsprofile und -richtlinien zu verwalten.
| Beispielvorgänge | Beschreibung |
|---|---|
| Auflisten von Weiterleitungsprofilen | Listen Sie die für den Mandanten konfigurierten Weiterleitungsprofile auf. Sie können auch die zugeordneten Richtlinien mithilfe des $expand Abfrageparameters abrufen. |
| Aktualisieren des Weiterleitungsprofils | Aktivieren oder deaktivieren Sie ein Weiterleitungsprofil, oder konfigurieren Sie Zuordnungen wie das Remotenetzwerk. |
| Auflisten von Weiterleitungsrichtlinien | Listen Sie die für den Mandanten konfigurierten Weiterleitungsrichtlinien auf. Sie können auch die zugehörigen Weiterleitungsrichtlinienregeln mithilfe des $expand Abfrageparameters abrufen. |
| Auflisten von Links für Weiterleitungsrichtlinien | Listen Sie die Richtlinienlinks auf, die einem Weiterleitungsprofil zugeordnet sind. Sie können auch die zugehörigen Weiterleitungsrichtlinienregeln mithilfe des $expand Abfrageparameters abrufen. |
Remotenetzwerke
In einem Remote-Netzwerkszenario stellen Benutzergeräte oder benutzerlose Geräte wie Drucker an einem physischen Bürostandort eine Verbindung über kundenseitige Geräte (Customer Premises Equipment, CPE), auch bekannt als Geräteverbindungen, her.
Verwenden Sie die folgenden APIs, um die Details eines Remotenetzwerks zu verwalten, für das das Onboarding in den Dienst erfolgt ist.
| Beispielvorgänge | Beschreibung |
|---|---|
|
Erstellen eines Remotenetzwerks Erstellen von Geräteverknüpfungen für ein Remotenetzwerk Erstellen von Weiterleitungsprofilen für ein Remotenetzwerk |
Erstellen Sie Remotenetzwerke und die zugehörigen Gerätelinks und Weiterleitungsprofile. |
|
Remotenetzwerke auflisten Auflisten von Gerätelinks für ein Remotenetzwerk Auflisten von Weiterleitungsprofilen für ein Remotenetzwerk |
Listen Sie Remotenetzwerke und die zugehörigen Gerätelinks und Weiterleitungsprofile auf. |
Zugriffssteuerung
Die Netzwerkzugriffs-APIs bieten eine Möglichkeit zum Verwalten von drei Arten von Zugriffssteuerungseinstellungen innerhalb Ihrer organization: mandantenübergreifender Zugriff, bedingter Zugriff und Weiterleitungsoptionen. Diese Einstellungen gewährleisten einen sicheren und effizienten Netzwerkzugriff für Geräte und Benutzer in Ihrem Mandanten.
Mandantenübergreifende Zugriffseinstellungen
Mandantenübergreifende Zugriffseinstellungen umfassen das Markieren von Netzwerkpaketen und die Erzwingung von Richtlinien für Mandanteneinschränkungen (TRv2), um eine Datenexfiltration zu verhindern. Verwenden Sie den Ressourcentyp crossTenantAccessSettings und die zugehörigen APIs, um mandantenübergreifende Zugriffseinstellungen zu verwalten.
Einstellungen für bedingten Zugriff
Die Einstellungen für bedingten Zugriff in den Global Secure Access-Diensten umfassen das Aktivieren oder Deaktivieren der Signalisierung des bedingten Zugriffs für die Wiederherstellung der Quell-IP und die Konnektivität. Die Konfiguration bestimmt, ob die Zielressource die ursprüngliche Quell-IP-Adresse des Clients oder die IP-Adresse des Global Secure Access-Diensts empfängt.
Verwenden Sie den Ressourcentyp "conditionalAccessSettings" und die zugehörigen APIs, um die Einstellungen für den bedingten Zugriff zu verwalten.
Verwenden Sie den Ressourcentyp compliantNetworkNamedLocation , um sicherzustellen, dass Benutzer eine Verbindung über ein überprüftes Netzwerkkonnektivitätsmodell für ihren jeweiligen Mandanten herstellen und mit den von Administratoren erzwungenen Sicherheitsrichtlinien konform sind.
Weiterleitungsoptionen
Mit den Weiterleitungsoptionen können Administratoren die Möglichkeit aktivieren oder deaktivieren, die DNS-Abfrage am Edge zu überspringen und Microsoft 365-Datenverkehr über die vom Client aufgelöste Ziel-IP direkt an Front Door weiterzuleiten. Verwenden Sie den Ressourcentyp forwardingOptions und die zugehörigen APIs, um Weiterleitungsoptionen zu verwalten.
Cloudfirewall
Die Cloud-Firewall in Global Secure Access bietet Layer 3 (Netzwerk)-Schutz, indem sie den gesamten Netzwerkverkehr überwacht und kontrolliert. Verwenden Sie die Cloudfirewall-APIs für Folgendes:
- Sicherer Branch-Datenverkehr, der über Remotenetzwerkkonnektivität für Internetdatenverkehr erworben wurde.
- Definieren Sie Firewall-Richtlinien mit präzisen und priorisierten Firewall-Filterregeln, um ausgehenden Datenverkehr zu regeln. Dabei können Sie die Bedingungen für den Quell- und Zieldatenverkehr definieren, der mit ihm übereinstimmt, sowie eine Aktion für den Fall, dass der Datenverkehr übereinstimmt.
- Erstellen von Cloudfirewallrichtlinien mit der Standardberechtigungsaktion. Die Standardaktion wird auf den gesamten Datenverkehr angewendet, der keiner der Regeln in der Richtlinie entspricht.
- Definieren Sie eine 5-Tupel-Firewallregel mit Quell-IP, Quellport, Ziel-IP, Zielport, Zielprotokoll (TCP und/oder UDP) übereinstimmenden Bedingungen. IP-Bereiche/CIDRs werden unter IP-Übereinstimmungsbedingungen unterstützt.
- Definieren Sie eine Aktion zwischen Zulassen und Blockieren.
- Verknüpfen Sie eine Firewallrichtlinie für Remotenetzwerke für Internetverkehr mit dem grundlegenden Sicherheitsprofil zur Richtlinienerzwingung.
- Greifen Sie auf Datenverkehrsprotokolle vom Entra/GSA-Portal für die Cloud-Firewall zu.
In der folgenden Tabelle sind die Kernentitäten für die Verwaltung von Cloud-Firewall-Ressourcen aufgeführt.
| Entitäten | Beschreibung |
|---|---|
| cloudFirewallPolicy | Stellt eine Cloud-Firewallrichtlinie dar, die Layer 3 (Netzwerk)-Schutz bietet. Eine Cloudfirewallrichtlinie wird wirksam, sobald sie mit einem Filterprofil verknüpft ist. |
| cloudFirewallRule | Definiert Bedingungen und Aktionen für die Filterung von Netzwerkdatenverkehr innerhalb einer Cloudfirewallrichtlinie. Jede Regel legt übereinstimmende Bedingungen für Quell- und Zieladressen, Ports und Protokolle fest. |
| cloudFirewallPolicyLink | Verknüpft eine Cloudfirewallrichtlinie mit einem Filterprofil. Verwenden Sie die filteringPolicyLink-Vorgänge, um Verknüpfungen von Cloudfirewallrichtlinien zu verwalten. |
Protokolle und Überwachung
Die Überwachung und Prüfung von Ereignissen in Ihrer Umgebung ist entscheidend für die Aufrechterhaltung der Sicherheit, Compliance und betrieblichen Effizienz. Auf die Global Secure Access-Ereignisse kann über die folgenden Ressourcen zugegriffen werden:
- Verzeichnisprotokolle für Änderungen am Global Secure Access-Dienst
- Anmeldeprotokolle für Anmeldeereignisse, die über den globalen sicheren Zugriff weitergeleitet werden
- networkAccessTraffic-Ressourcentyp und Verbindungsressourcentyp sowie die zugehörigen APIs für Erkenntnisse darüber, wer auf welche Ressourcen zugreift, von wo aus auf sie zugegriffen wird und welche Aktion ausgeführt wurde.
- remoteNetworkHealthEvent-Ressourcentyp und zugehörige APIs zur Überwachung von Integrität und Status des IPSec-Tunnels und des Border Gateway Protocol (BGP)
- Meldet den Ressourcentyp und die zugehörigen APIs für zusammengefasste Netzwerkverkehrsstatistiken in Bezug auf Geräte, Benutzer, Transaktionen und mandantenübergreifende Zugriffsanforderungen
- Bereitstellungsressourcentyp und zugehörige APIs zur Überwachung von Konfigurationsänderungen am Dienst
Weitere Informationen finden Sie unter Protokolle und Überwachung für den globalen sicheren Zugriff.
Zero Trust
Dieses Feature hilft Organisationen, ihre Mandanten auf die drei Leitprinzipien einer Zero Trust-Architektur auszurichten:
- Explizit verifizieren
- Verwenden der geringsten Rechte
- Gehe von einem Verstoß aus
Weitere Informationen zu Zero Trust und anderen Möglichkeiten, Ihre organization an den Leitprinzipien auszurichten, finden Sie im Zero Trust Guidance Center.