Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Grâce à l’accès rapide, vous pouvez rapidement intégrer l’accès privé en publiant de larges plages d’adresses IP et des noms de domaine complets génériques, similaires aux solutions VPN traditionnelles. Toutefois, pour une meilleure sécurité, vous devez passer de l’accès rapide à la segmentation par application. Cette approche vous permet de définir des attributions d’utilisateurs par application et de cibler des applications spécifiques avec des stratégies d’accès conditionnel, en suivant le principe des privilèges minimum.
Ce tutoriel décrit l’utilisation de la découverte d’applications pour identifier les segments d’application auxquels les utilisateurs accèdent via l’accès rapide. Vous créez ensuite des applications d’entreprise à partir de la table de découverte d’applications ou manuellement, affectez des utilisateurs et des groupes et configurez des stratégies d’accès conditionnel pour un contrôle granulaire.
Dans ce tutoriel, vous allez apprendre à :
- Passez en revue les données de découverte d’applications pour identifier les modèles de trafic.
- Créez une application d’entreprise à partir de la découverte d’applications.
- Créez une application d’entreprise manuellement.
- Affectez des utilisateurs et des groupes à l’application d’entreprise.
- Configurez des stratégies d’accès conditionnel pour un contrôle granulaire.
- Vérifiez l’accès par application via le client Global Secure Access.
Prerequisites
- Un ou plusieurs utilisateurs ont accédé à des ressources privées via Accès rapide pendant au moins 10 à 15 minutes pour générer des données de découverte.
Concepts clés
Conseil / Astuce
D’un accès étendu au privilège minimum
Application Discovery aide les administrateurs à voir quelles applications les utilisateurs accèdent via l’accès rapide. En identifiant les modèles d’utilisation, vous pouvez créer des applications privées avec une segmentation précise, en veillant à ce que les utilisateurs obtiennent uniquement l’accès dont ils ont besoin.
Ce tutoriel met en évidence le tournant architectural de l’adoption de l’accès privé.
- L’accès rapide est étendu et adapté à la migration.
- Les applications d’entreprise par application sont précises et axées sur la sécurité.
- La découverte d’applications facilite la transition en signalant exactement qui (utilisateurs, appareils) a accédé à quoi (noms de domaine complets, adresses IP, ports, protocoles).
Pourquoi cela est important :
- Vous réduisez les risques de mouvement latéral en limitant l’étendue de l’application.
- Vous pouvez appliquer l’accès conditionnel à des applications spécifiques.
- Vous pouvez migrer des segments d’application en phases au lieu d’une transition totale.
Lorsqu’un segment réseau d’application d’entreprise chevauche l’accès rapide, l’application d’entreprise est prioritaire pour cette ressource. Cela applique une affectation explicite et empêche une surexposition accidentelle.
Authentification unique Kerberos et accès privé sécurisé
Bien qu’elle ne soit pas dans l’étendue de ce didacticiel, de nombreuses organisations ont des applications Kerberos. À un niveau élevé, vous activez l’authentification unique Kerberos en publiant vos contrôleurs de domaine (ports spécifiques tels que 88 et 389) en tant qu’application d’entreprise et en activant la résolution DNS privée pour la détectabilité du contrôleur de domaine. Une fois configurés, les clients peuvent atteindre les contrôleurs de domaine pour acquérir des tickets Kerberos. Pour plus d’informations, consultez Configurer l’authentification unique Kerberos.
Étape 1 : Passer en revue les données de découverte d’applications
La découverte d’applications affiche tous les segments d’application dans Accès rapide auxquels les utilisateurs ont accédé via le client Global Secure Access au cours des 30 derniers jours.
À partir du centre d'administration de Microsoft Entra, accédez à Accès sécurisé global>Applications>Découverte d’applications.
Passez en revue la liste des segments d’application découverts.
Sélectionnez un nom de domaine complet de destination ou une adresse IP de destination pour afficher plus de détails.
Passez en revue l’onglet Utilisation pour afficher un graphique d’utilisateurs, de transactions, d’appareils ou d’octets au fil du temps.
Sélectionnez l’onglet Utilisateurs pour voir quels utilisateurs ont accédé au segment d’application.
Conseil / Astuce
Utilisez la liste des utilisateurs pour informer les décisions sur les utilisateurs et les groupes à affecter à l’application d’entreprise une fois que vous l’avez créée.
Étape 2 : Créer une application d’entreprise à partir de la découverte d’applications
Utilisez la découverte d’applications pour créer une application d’entreprise basée sur des segments d’application découverts.
Dans la liste de découverte d’applications, sélectionnez un ou plusieurs segments d’application correspondant à une application que vous souhaitez créer (cochez la case en regard de l’application).
Note
Exemples de segments d’application :
-
Application à segment unique : un serveur de fichiers tel que
filesrv.contoso.com, TCP, 445. -
Application multi-segment : les services Active Directory couvrant plusieurs ports et protocoles sur
dc1.contoso.cometdc2.contoso.com(par exemple, la configuration de l’authentification unique Kerberos pour l’accès privé).
-
Application à segment unique : un serveur de fichiers tel que
Sélectionnez Ajouter à une nouvelle application.
Dans l’écran Créer une application d’accès sécurisé global :
- Entrez un nom pour l’application.
- Sélectionnez le groupe de connecteurs approprié.
- Affectez des utilisateurs ou des groupes à l’application.
Cliquez sur Enregistrer.
Note
Vous pouvez éventuellement cocher la case Importer des utilisateurs et des groupes à partir de l’application Accès rapide. Cette option importe tous les utilisateurs et groupes affectés à l’application Accès rapide et les affecte à la nouvelle application d’entreprise. Si vous laissez cette case désactivée, l’application est créée sans utilisateurs ou groupes affectés. L’administrateur doit affecter des utilisateurs en tant qu’étape supplémentaire.
Note
Les segments d’application découverts persistent dans la table Découverte d’applications jusqu’à ce qu’un utilisateur se connecte à la nouvelle application d’entreprise et accède à la ressource.
Étape 3 : Créer une application d’entreprise manuellement
Vous pouvez également créer une application d’entreprise manuellement sans utiliser la découverte d’applications.
Étape 3.1 : Créer une application d’entreprise
- Consultez Accès sécurisé global>Applications>Applications d'entreprise.
- Sélectionnez Nouvelle application.
- Entrez un nom pour l’application (par exemple, « Portail web interne »).
- Sélectionnez un groupe de connecteurs dans le menu déroulant.
- Sélectionnez Ajouter un segment d'application.
- Sélectionnez un type de destination.
- Entrez les ports (séparez plusieurs ports avec des virgules, utilisez des traits d’union pour les plages, par exemple,
80, 443, 8080-8090). - Sélectionnez le protocole (TCP, UDP ou les deux).
- Sélectionnez Appliquer, puis sélectionnez Enregistrer.
Note
Quand le segment d’une application d’entreprise chevauche l’accès rapide, l’application d’entreprise est prioritaire, y compris son étendue d’affectation. Par exemple, si Accès rapide est affecté à l’ensemble de l’organisation avec une plage réseau complète, mais qu’un administrateur crée un segment d’application d’entreprise ciblant une adresse IP ou un port spécifique et l’affecte uniquement à un groupe d’administration, les utilisateurs non affectés à cette application d’entreprise perdent l’accès, même s’ils sont affectés à Accès rapide qui a un segment réseau qui se chevauche.
Étape 3.2 : Affecter des utilisateurs et des groupes
Vous devez accorder l’accès à l’application d’entreprise en affectant des utilisateurs ou des groupes.
- Consultez Accès sécurisé global>Applications>Applications d'entreprise.
- Recherchez et sélectionnez votre application.
- Sélectionnez Utilisateurs et groupes dans le menu latéral.
- Sélectionnez Ajouter un utilisateur/groupe.
- Recherchez et sélectionnez les utilisateurs ou groupes qui ont besoin d’un accès.
- Sélectionnez Attribuer.
Étape 4 : Configurer des stratégies d’accès conditionnel
Les stratégies d’accès conditionnel pour l’accès par application sont configurées au niveau de l’application.
- Consultez Accès sécurisé global>Applications>Applications d'entreprise.
- Sélectionnez votre application.
- Sélectionnez Accès conditionnel à partir du menu latéral.
- Sélectionnez Nouvelle stratégie.
- Configurez la stratégie :
- Nom : entrez un nom descriptif (par exemple, « Exiger l’authentification multifacteur pour le portail interne »).
-
Utilisateurs : sélectionnez les utilisateurs ou les groupes ou
All users. - Ressources cibles : sélectionnez l’application Private Access Enterprise que vous avez créée.
- Conditions : Configurez si nécessaire (par exemple, plateformes d’appareils, emplacements).
- Accorder : sélectionnez des contrôles comme Exiger l’authentification multifacteur ou Exiger que l’appareil soit marqué comme conforme.
- Session (facultatif) : Si vous souhaitez une invite interactive pour l'authentification multifacteur (MFA) et ne souhaitez pas que celle-ci soit satisfaite par la revendication dans le jeton, vous pouvez configurer une fréquence de demande de connexion.
- Définissez l’option Appliquer la stratégie sur Activé.
- Cliquez sur Créer.
Pour plus d’informations, consultez Appliquer des stratégies d’accès conditionnel aux applications d’accès privé.
Étape 5 : Vérifier l’accès par application
- Sur votre appareil de test, cliquez avec le bouton droit sur l’icône Accès sécurisé global dans la barre d’état système.
- Sélectionnez Diagnostics avancés.
- Sélectionnez l’onglet Trafic , puis démarrez la collecte.
- Essayez d’accéder à l’application privée que vous avez configurée.
- Vérifiez que vous pouvez accéder à l’application avec succès.
- Vérifiez que la stratégie d’accès conditionnel est appliquée.
- Passez en revue la capture du trafic réseau dans les diagnostics avancés pour confirmer que le trafic est tunnelisé via Global Secure Access (Action = Tunnel).
Ce que vous avez appris
Dans cet exercice, vous avez effectué les opérations suivantes :
- Découverte d’applications utilisée pour la planification de la segmentation - Modèles de trafic réel identifiés avant la publication d’applications.
- Applications d’entreprise par application créées : applications d’entreprise créées pour les ressources internes avec des segments réseau explicites.
- Accès contrôlé via les attributions d’applications et l’accès conditionnel - Mise en œuvre d'attribution par application et application d'une stratégie d'accès conditionnel pilotée par l’identité à des applications sur site spécifiques.
- Comportement de l’application tunnelée validée : confirmez que les ressources segmentées sont correctement acquises et tunnelées par le client Global Secure Access.
C’est là que l’Accès Privé passe du remplacement d’un VPN au contrôle d’accès Zero Trust. Dans le tutoriel suivant, vous optimisez l’expérience utilisateur en autorisant le trafic d’application éligible à rester local lorsque les utilisateurs se trouvent sur des réseaux d’entreprise approuvés.