Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Les organisations disposant d’applications SaaS (Software-as-a-Service) ou métier (LOB) peuvent appliquer des localisations réseau spécifiques avant d’autoriser un accès. L’une des approches consiste à utiliser l’Accès privé Microsoft Entra pour acheminer le trafic d’application Web spécifique avec un réseau sous contrôle privé. Cette approche vous permet d’appliquer des adresses IP de sortie spécifiques que seule votre organisation utilise. Cet article décrit comment configurer l’Accès privé Microsoft Entra pour acheminer un trafic d’application spécifique via un réseau privé pour répondre à la stratégie de contrôle d’accès basée sur le réseau d’une application.
Conseil / Astuce
L'ancrage de l'IP source et la restauration de l'IP source sont des fonctionnalités différentes. L’ancrage IP source (cet article) achemine le trafic d’application via votre connecteur de réseau privé afin qu’une application SaaS voit votre adresse IP de sortie connue. La restauration d’adresses IP sources conserve l’adresse IP publique d’origine de l’utilisateur dans les journaux de connexion Microsoft Entra lorsque le trafic transite par l’accès sécurisé global. Choisissez la fonctionnalité qui correspond à votre scénario.
Configurer l’ancrage de l’IP source pour acheminer le trafic à partir d’une adresse IP dédiée
Pour activer l'application d'une application sur un réseau dédié, configurez une application d'entreprise en utilisant l'Accès privé de Microsoft Entra. Par exemple, cette configuration peut être nécessaire quand l’application autorise un accès avec des informations d’identification locales qui ne sont pas liées à votre fournisseur d’identité.
Cette solution obtient le trafic d’application et l’achemine à partir de l’appareil client. Il achemine via le service sécurisé Edge de Microsoft puis vers un réseau privé disposant d’un connecteur de réseau privé. À partir du réseau privé, le trafic peut accéder à l’application avec Internet ou toute autre connexion privée disponible. L’application voit le trafic comme provenant de l’adresse IP de sortie autorisée indiquant que cet accès provient du réseau dédié qui répond à ses propres contrôles d’accès réseau.
Le diagramme architectural suivant illustre un exemple de configuration.
Dans l’exemple de configuration, l’application autorise uniquement les connexions provenant de l’adresse 15.4.23.54, adresse IP de sortie du réseau local du client. Lorsqu’un utilisateur tente d’accéder à l’application, le client Accès global sécurisé obtient et achemine le trafic via le service sécurisé Edge de Microsoft où un contrôle d’autorisation (par exemple, un accès conditionnel) peut être appliqué. Le trafic est tunnelisé vers le réseau sur site à l’aide du connecteur de réseau privé. Enfin, le trafic utilise Internet pour se connecter à l’application Web. L’application voit la connexion provenant de l’adresse 15.4.23.54 et autorise l’accès.
Remarque
La configuration de l’ancrage de l’IP source est nécessaire quand une application SaaS applique ses propres contrôles réseau. Si vos exigences se limitent à l’application de la localisation par le fournisseur d’identité, une vérification de la conformité du réseau suffit. La vérification de la conformité du réseau applique des contrôles d’accès basés sur le réseau au niveau de la couche d’authentification et évite la nécessité d’épingler le trafic via votre réseau privé. L’accès sécurisé global lie le trafic à l’ID de votre locataire pour garantir que d’autres organisations utilisant l’accès global sécurisé ne peuvent pas répondre à vos stratégies d’accès conditionnel.
Prérequis
Avant de commencer à configurer l’ancrage de l’IP source, assurez-vous que votre environnement est prêt et conforme.
- Vous disposez d’une application SaaS qui applique sa propre stratégie de contrôle d’accès basée sur le réseau.
- Votre licence inclut la Suite Microsoft Entra ou l’accès privé Microsoft Entra.
- Vous avez activé le profil de redirection de l'accès privé Microsoft Entra.
- Vous disposez de la version la plus récente du client d’Accès global sécurisé.
Déployer des connecteurs de réseau privé
Quand vous remplissez les conditions préalables, procédez comme suit pour déployer des connecteurs de réseau privé :
- Installez un connecteur de réseau privé dans un réseau privé disposant d’une connectivité sortante vers l’application Web de destination. Une bonne option consiste à héberger le connecteur dans un réseau virtuel Azure dont vous contrôlez l’adresse IP sortante. Nous vous recommandons d’installer au moins deux connecteurs pour plus de résilience et une haute disponibilité.
- Fournissez l’adresse IP publique des connecteurs à l’application SaaS pour que vos utilisateurs puissent se connecter à l’application.
Configurer l’ancrage de l’adresse IP source
Une fois les connecteurs de réseau privé installés et configurés, procédez comme suit pour créer une application d’entreprise :
Accédez à
entra.microsoft.com.Sélectionnez Accès global sécurisé>Applications > Applications d’entreprise.
Sélectionnez Nouvelle application.
Entrez un nom pour l’application.
Sélectionnez le Groupe de connecteurs qui obtient et achemine le trafic.
Sélectionnez Ajouter un segment d'application.
Renseignez les champs suivants :
Type de destination : sélectionnez Nom de domaine complet.
Nom de domaine complet : entrez le nom de domaine complet de l’application Web.
Ports : si l’application utilise le protocole HTTP, entrez 80. Si l’application utilise le protocole HTTPS, entrez 443. Vous pouvez également saisir les deux ports.
Protocole : sélectionnez TCP.
Sélectionnez Appliquer.
Cliquez sur Enregistrer.
Revenez à Applications d’entreprise. Sélectionnez l’application créée précédemment.
Sélectionnez Utilisateurs et groupes.
Sélectionner Ajouter un utilisateur/groupe.
Sélectionnez Utilisateurs et groupes>Aucun sélectionné.
Recherchez et sélectionnez les utilisateurs et les groupes que vous voulez attribuer à l’application. Sélectionnez Sélectionner.
Sélectionnez Attribuer.
Valider la configuration
Une fois l’application d’entreprise configurée pour l’application Web, procédez comme suit pour vérifier qu’elle fonctionne correctement.
Dans la fenêtre du client d’Accès global sécurisé, ouvrez Diagnostics avancés.
Sélectionnez Profil de transfert.
Développer des Règles d’accès privé. Vérifiez que le nom de domaine complet (FQDN) de l’application Web figure dans la liste.
Sélectionnez Trafic.
Sélectionnez Démarrer la collecte.
Dans un navigateur, accédez à l’application Web.
Revenez à Diagnostics avancés.
Sélectionnez Arrêter la collecte.
Validez ces paramètres :
Vérifiez les journaux d’activité de l’application (pas dans Microsoft Entra ID). Vérifiez que l’application voit la connexion à partir d’une adresse IP correspondant à une adresse IP de sortie de votre réseau privé.
Dépannage
Vérifiez que vous avez désactivé QUIC, IPv6 et chiffré DNS. Vous trouverez des détails dans notre Guide de résolution des problèmes liés au client d’accès global sécurisé.
Étapes suivantes
- Le Tableau de bord d’accès global sécurisé vous fournit des visualisations du trafic réseau obtenus par les services privés Microsoft Entra et d’Accès Internet Microsoft Entra.