Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Acceso a Internet de Microsoft Entra proporciona filtrado de contenido web para controlar el acceso a sitios web en función de sus nombres de dominio completos (FQDN) o categorías web como juegos de azar, redes sociales o malware. Las directivas se asignan a perfiles de seguridad, que se pueden aplicar a todos los usuarios a través del perfil de línea base o a usuarios específicos a través del acceso condicional. Este enfoque en capas permite a las organizaciones aplicar protecciones amplias, a la vez que habilitan excepciones pormenorizadas para grupos específicos.
En este tutorial aprenderá a:
- Cree una directiva de filtrado de contenido web que bloquee sitios web de juegos de azar y un dominio específico.
- Vincule la directiva de filtrado al perfil de seguridad de línea base.
- Compruebe que no se puede acceder a los sitios web bloqueados.
- Vea el tráfico bloqueado en el registro de tráfico.
Conceptos clave
Los perfiles de seguridad son contenedores que contienen una o varias directivas de filtrado. Se entregan a través de directivas de Acceso condicional de Microsoft Entra compatibles con el usuario. Por ejemplo, para bloquear todos los sitios web de IA excepto m365.cloud.microsoft (Enterprise Copilot) para un grupo específico de usuarios:
"Security Profile for Sales Department" <---- the security profile
Allow m365.cloud.microsoft at priority 100 <---- higher priority filtering policy (evaluated first)
Block Artificial Intelligence at priority 200 <---- lower priority filtering policy
Prioridad de directiva: determina el orden de evaluación:
- 100 = prioridad más alta: se evalúa primero.
- 65 000 = prioridad más baja: se evaluó por última vez.
- Lógica de firewall tradicional: números inferiores = mayor prioridad.
- Procedimiento recomendado: Agregue un espaciado de aproximadamente 100 entre prioridades para una flexibilidad futura.
Procesamiento de varios perfiles: cuando varias directivas de acceso condicional coinciden con el tráfico de un usuario, todos los perfiles de seguridad coincidentes se procesan en orden de prioridad de los propios perfiles de seguridad.
Perfil de seguridad de línea base: este perfil tiene un comportamiento especial:
- Se aplica a todo el tráfico de acceso a Internet enrutado a través del servicio.
- No requiere vincular a una directiva de acceso condicional.
- Actúa como una política que abarca todo con la prioridad más baja (65 000).
- Siempre se ejecuta, incluso cuando una directiva de acceso condicional coincide con otro perfil de seguridad.
Escenario de ejemplo
User "Angie" matches a Conditional Access policy → Custom Security Profile (priority 100)
↓
All policies in Custom Security Profile are evaluated
↓
Baseline Profile (priority 65,000) ALSO executes ← Always runs as catch-all
Puede crear protecciones para toda la organización en el perfil de línea de base, permitiendo que perfiles personalizados de mayor prioridad creen excepciones para grupos específicos. Los perfiles de seguridad de mayor prioridad siguen teniendo prioridad sobre el perfil de seguridad de línea base si hay reglas en conflicto entre los dos perfiles.
Objetivo
En este tutorial, creará una directiva de filtrado de contenido web que bloquea el acceso a sitios web de juegos de azar y al motor de búsqueda de Bing. Asigne la directiva al perfil de seguridad de línea base y compruebe que los sitios web están bloqueados según lo previsto.
Paso 1: Crear una directiva de filtrado web
Configure una directiva de filtrado de contenido web que bloquee sitios web de juegos de azar y Bing.
- En el Centro de administración de Microsoft Entra, vaya a Global Secure Access>Seguro>Directivas de filtrado de contenido web>Crear directiva.
- Proporcione los detalles siguientes:
- Nombre: escriba Sitios Web Bloqueados de Línea Base.
- Descripción: agregue una descripción.
- Acción: seleccione Bloquear.
- Seleccione Siguiente.
- En Reglas de directiva, seleccione Agregar regla.
- En el cuadro de diálogo Agregar regla , proporcione los detalles siguientes:
- Nombre: introduzca Bloquear apuestas.
- Tipo de destino: Seleccione webCategory.
- Buscar: busque y seleccione Juegos de azar.
- Selecciona Agregar.
- Seleccione Agregar regla de nuevo.
- En el cuadro de diálogo Agregar regla , proporcione los detalles siguientes:
- Nombre: Introduzca Bloquear Bing.
- Tipo de destino: seleccione fqdn.
- Destino: seleccione www.bing.com,bing.com.
- Selecciona Agregar.
- Seleccione Siguiente.
- Seleccione Crear una directiva.
En este tutorial se configura únicamente el FQDN y el filtrado de contenido web. El filtrado de direcciones URL requiere la inspección de TLS. Tanto la inspección de TLS como el filtrado de direcciones URL se tratan en tutoriales posteriores.
Paso 2: Vincular la directiva de filtrado de contenido web al perfil de seguridad de línea base
Nota:
El perfil de seguridad de línea base se aplica a cualquier tráfico de Internet tunelizado a través de GSA. Tiene la prioridad más baja (65000), lo que significa que cualquier otro perfil de seguridad destinado a un conjunto específico de usuarios o grupos tiene prioridad sobre el perfil de línea base.
- En el Centro de administración de Microsoft Entra, vaya a Acceso Seguro Global>Perfiles de seguridad.
- Seleccione la pestaña Perfil de línea base .
- Seleccione la página Directivas de vínculo .
- Seleccione Vincular una directiva y, a continuación, seleccione Directiva de filtrado web existente.
- En el cuadro de diálogo Vincular una directiva , en Nombre de directiva, seleccione Sitios web bloqueados de línea base.
- Prioridad: seleccione 100.
- Estado: Seleccione Habilitado.
- Selecciona Agregar.
- En Directivas de vínculo, confirme que Sitios Web Bloqueados de Baseline estén listados.
Paso 3: Validar que los sitios web de Bing y juegos de azar están bloqueados
Inicie sesión en el dispositivo con el cliente de acceso seguro global (GSA).
Abra un explorador e intente ir a
www.bing.comywww.gambling.com.La directiva puede tardar hasta 20 minutos en aplicarse al dispositivo cliente.
Compruebe que las páginas web no se cargan.
Recibió este mensaje de error porque no habilitó la inspección de seguridad de la capa de transporte (TLS), que proporciona un mensaje de bloque personalizable y desbloquea más funcionalidades de seguridad. Verá un mensaje de error más descriptivo en el tutorial de inspección de TLS.
Paso 4: Visualización de la actividad en el registro de tráfico
- En el centro de administración de Microsoft Entra, seleccione Global Secure Access>Monitor>Registros de tráfico. Si es necesario, seleccione Agregar filtro. Filtre por Nombre principal de usuario, que contiene testuser y establezca Acción en Bloquear.
- Revise las entradas de los sitios web de destino que muestran el tráfico como bloqueado. Puede haber un retraso de hasta 20 minutos para que las entradas aparezcan en el registro.
Lo que ha aprendido
En este ejercicio, ha realizado las siguientes tareas:
- Ha creado una directiva de filtrado de contenido web: Ha definido reglas mediante el uso de bloqueo basado en FQDN (dominios específicos) y bloqueo basado en categorías (juego como categoría web).
- Comprenda el perfil de línea base: Ha aprendido que el perfil de línea base se aplica a todo el tráfico de Internet tunelizado a través de GSA, lo que hace que sea ideal para las protecciones de toda la organización.
- Directivas vinculadas a perfiles de seguridad: Ha aprendido que las directivas deben estar vinculadas a un perfil de seguridad. Los perfiles de seguridad deben estar vinculados a directivas de acceso condicional que se asignarán a los usuarios y surtirán efecto. El perfil de seguridad de línea base (que se usa en este tutorial) no requiere acceso condicional y se aplica a todo el tráfico de Internet.
- Se observó el error de "restablecimiento de conexión": Has aprendido que sin la inspección de TLS, GSA solo puede interrumpir la conexión, lo que produce un error genérico del navegador en lugar de proporcionar un mensaje más útil.
Profundización: ¿Por qué aparece el error de "restablecimiento de conexión"?
Cuando la inspección de TLS no está habilitada, el perímetro de servicio de seguridad (SSE) puede ver:
- La dirección IP de destino.
- Indicación del nombre del servidor en el handshake TLS, que revela el FQDN, como
www.bing.com.
Pero no puede ver lo siguiente:
- Ruta completa del URL, como
www.google.com/imagesowww.google.com/maps. - Contenido de solicitud/respuesta HTTP.
Dado que el SSE no puede insertar contenido en una secuencia cifrada, solo puede finalizar la conexión. El resultado es un error de "restablecimiento de conexión". En el siguiente tutorial, habilitará la inspección de TLS para desbloquear funcionalidades más enriquecidas, incluidas las páginas de bloqueo personalizadas.