Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Entra Private Access offre une alternative moderne aux solutions VPN traditionnelles. Accès rapide vous permet de configurer l’accès privé pour fournir un accès équivalent à ce qu’un VPN fournit normalement. Si vous utilisez actuellement un VPN et que vous souhaitez un moyen transparent de migrer hors vpn, l’accès rapide est un excellent point de départ. Accès rapide alimente également les données de télémétrie du trafic au sein du rapport de découverte d’applications, fournissant des informations sur les personnes qui accèdent aux ressources. Cela est très utile si vous n’avez pas d’inventaire up-to-date de toutes vos ressources locales.
Dans ce tutoriel, vous allez apprendre à :
- Configurer l’accès rapide pour la connectivité de type VPN
- Ajouter des suffixes DNS privés
- Affecter des utilisateurs et des groupes à l’application Accès rapide
- Vérifier l’accès à distance via le client Global Secure Access
Concepts clés
Conseil / Astuce
L’accès rapide est le moyen le plus rapide d’intégrer à l’accès privé, car il est destiné à publier des segments réseau étendus (plages d’adresses IP/modèles FQDN) au lieu d’applications modélisées individuellement. Le trafic capturé peut ensuite être renseigné dans le rapport de découverte d’applications et peut facilement être transféré vers une application d’entreprise individuelle. Cela sera abordé en détail dans le prochain tutoriel par segmentation de l’accès par application.
Pourquoi les équipes commencent ici :
- Migration plus rapide à partir d’un ancien VPN, car l’accès reste identique comme au VPN.
- Étape intermédiaire utile avant de passer à la segmentation des privilèges minimum par application.
Comment le trafic circule à un niveau élevé : User Device → GSA Client → Microsoft Service Edge → Private Network Connector → Internal Resource
Les suffixes DNS privés garantissent que seule la résolution de noms privé appropriée est redirigée, évitant ainsi le tunneling inutile du trafic DNS public.
Objectif
Dans ce tutoriel, vous allez configurer l’accès rapide pour fournir un accès réseau étendu aux ressources locales en ajoutant des sous-réseaux réseau, en configurant un DNS privé et en affectant des utilisateurs et des groupes.
Note
Si vous ne souhaitez pas publier un segment réseau entier (par exemple, si vous ne remplacez pas un VPN), vous pouvez passer à l’étape 3 du tutoriel : Accès segmenté avec des attributions par application.
Prerequisites
- Sous-réseaux réseau où se trouvent les ressources locales (par exemple,
10.0.0.0/16ou10.1.2.0/24,10.1.3.0/24) - Connecteur de réseau privé avec accès à ces plages d’adresses IP
Étapes de tâche
- Configurer l’accès rapide
- Ajouter des suffixes DNS privés
- Affecter des utilisateurs et des groupes
- Vérifier l’accès à distance
Étape 1 : Configurer l’accès rapide
Connectez-vous au Centre d’administration Microsoft Entra.
Accédez à Accès global sécurisé>Applications>Accès rapide.
Entrez un nom pour l’application Accès rapide, comme
Quick Access.Sélectionnez le groupe connecteur créé dans le didacticiel de configuration du connecteur dans le menu déroulant.
Sélectionnez Enregistrer pour créer votre application Accès rapide sans segments réseau encore configurés.
Accédez à Accès rapide>propriétés d'accès réseau.
Sélectionnez Créer un segment d’application et entrez les éléments suivants :
- Type de destination : Sélectionner la plage d’adresses IP (CIDR)
-
Adresse de départ : Entrez l’adresse de départ du réseau (par exemple,
10.0.0.0) -
Masque réseau : Entrez le CIDR de votre réseau (par exemple,
/24) -
Ports:
0-52,54-65535 - Protocole: Cochez les cases pour TCP et UDP
Note
Tous les ports sont inclus pour le tunneling, à l’exception du port 53, qui est pour DNS. Le DNS privé est configuré ultérieurement pour tunneliser uniquement le trafic DNS nécessaire.
Sélectionnez Appliquer.
Cliquez sur Enregistrer.
Étape 2 : Ajouter des suffixes DNS privés
Ajoutez des suffixes DNS à utiliser pour le DNS privé. Celles-ci doivent inclure tous les suffixes DNS requis pour l’accès local, notamment le nom de la forêt Active Directory.
Dans l’application Accès rapide sous propriétés d’accès réseau, sélectionnez l’onglet DNS privé .
Cochez la case Activer le DNS privé .
Sélectionnez Ajouter un suffixe DNS.
Entrez un ou plusieurs suffixes DNS, puis sélectionnez Ajouter.
Conseil / Astuce
Une fois le DNS privé configuré, toutes les requêtes DNS pour un nom de domaine complet (FQDN) qui se termine par les suffixes correspondants des appareils clients sont envoyées au proxy DNS à une périphérie GSA pour la résolution. Si un résultat mis en cache est disponible, les réponses DNS sont retournées aux clients. Sinon, le proxy DNS transfère la requête au connecteur, qui envoie la requête DNS à son serveur DNS pour la résolution. Le connecteur transmet ensuite les réponses à la périphérie, qui retourne la requête au client. Le client GSA affecte ensuite une adresse IP synthétique et le retourne à l’application. L’adresse IP synthétique est utilisée pour diriger le trafic d’application vers les bords GSA.
Pour plus d’informations sur le fonctionnement du DNS privé, consultez En savoir plus sur le DNS privé pour l’accès rapide et l’accès par application.
Cliquez sur Enregistrer.
Étape 3 : Affecter des utilisateurs et des groupes
Quand vous configurez Accès rapide, une application d’entreprise est créée en votre nom. Accordez l’accès à l’application Accès rapide en affectant des utilisateurs et/ou des groupes à l’application.
- Dans l’application Accès rapide, sélectionnez Utilisateurs et groupes.
- Sélectionnez Ajouter un utilisateur/groupe.
- Affectez un ou plusieurs utilisateurs ou groupes à l’application, puis sélectionnez Affecter.
Note
Les utilisateurs doivent être directement attribués à l’application ou au groupe attribué à l’application. Les groupes imbriqués ne sont pas pris en charge.
Conseil / Astuce
Les stratégies d’accès conditionnel peuvent être appliquées à l’application Accès rapide. N’oubliez pas que cela inclut les requêtes DNS si le DNS privé est configuré. Cela est généralement sécurisé, mais il est conseillé d'éviter de requérir une fréquence de connexion MFA sur Quick Access afin de prévenir des invites imprévues déclenchées par des requêtes DNS.
Étape 4 : Vérifier l’accès à distance
Une fois que votre application Accès rapide est configurée, vos ressources privées ajoutées et les utilisateurs affectés à l’application peuvent tenter d’accéder à une ressource privée. Par exemple, les sites web internes, les partages de fichiers SMB ou l’accès RDP aux serveurs internes. Pour vérifier que le trafic est tunnelisé, procédez comme suit :
Cliquez avec le bouton droit sur l’icône Accès sécurisé global dans la barre d’état de votre système.
Sélectionnez Diagnostics avancés, puis sélectionnez Oui ou connectez-vous avec les informations d’identification de l’administrateur local.
Sélectionnez l’onglet Trafic .
Sélectionnez Démarrer la collecte.
Note
Cela lance une capture réseau vous permettant de voir quel trafic est acheminé via un tunnel et quel trafic est contourné.
Essayez d’accéder à votre application interne.
Vérifiez que vous pouvez accéder à l’application avec succès.
Dans Diagnostics avancés, sélectionnez Arrêter la collecte.
Passez en revue la capture du trafic réseau pour confirmer que le trafic est routé via un tunnel à travers Global Secure Access.
Conseil / Astuce
Vous pouvez modifier les filtres dans l’onglet Trafic réseau . Il existe également plusieurs filtres par défaut à prendre en compte. Par exemple, si vous souhaitez voir tout le trafic pour identifier si le client GSA contourne des trafics spécifiques sans utiliser le tunneling, effacez le filtre par défaut Action == Tunnel.
Conseils de résolution des problèmes
Si l’accès à votre application échoue, vérifiez ce qui suit :
- Vérifiez l’attribution du profil de transfert du trafic : vérifiez que votre utilisateur est affecté au profil de transfert du trafic d’accès privé.
- Vérifiez l’attribution de l’application Accès rapide : vérifiez que votre utilisateur est affecté à l’application Accès rapide.
- Vérifiez que le segment réseau est reçu : dans diagnostics avancés, sélectionnez l’onglet Profil de transfert . Développez les règles d’accès privé et vérifiez que votre segment réseau est rempli. Le client extrait automatiquement le dernier ensemble de règles toutes les 5 minutes.
- Vérifiez l’accès au serveur du connecteur : vérifiez que l’ordinateur connecteur a accès au service que vous souhaitez publier et qu’il peut résoudre les noms DNS.
Pour plus d’informations sur la résolution des problèmes, reportez-vous à La résolution des problèmes d’accès aux applications avec l’accès global sécurisé.
Ce que vous avez appris
Dans cet exercice, vous avez effectué les opérations suivantes :
- Accès rapide configuré pour une connectivité réseau étendue : vous avez publié un segment de réseau privé dans l’application Accès rapide et configuré un segment de plage IP.
- Configurer le comportement dns privé : vous avez configuré des suffixes DNS spécifiques afin que la résolution de noms privé fonctionne pour les ressources internes.
- Utilisateurs affectés à l’application d’entreprise générée : vous avez contrôlé qui peut utiliser la configuration Accès rapide.
- Comportement de tunnel validé sur le client : vous avez confirmé le flux de trafic à l’aide de diagnostics avancés.
Accès rapide vous permet de transférer rapidement les utilisateurs hors VPN tout en conservant la continuité opérationnelle. Traitez l’accès rapide en tant que pont de migration. Déplacez les applications à valeur élevée vers la segmentation par application pour un contrôle de privilège minimum plus fort et un accès conditionnel spécifique à l’application.