Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
L’Accès Internet Microsoft Entra et l’Accès privé Microsoft Entra constituent la solution Security Service Edge de Microsoft et permettent aux organisations de consolider les contrôles et de configurer des stratégies unifiées d’identité et d’accès au réseau. L’Accès Internet Microsoft Entra sécurise l’accès aux applications Internet Microsoft 365, SaaS et publiques tout en protégeant les utilisateurs, les appareils et les données contre les menaces Internet. D’autre part, l’Accès privé Microsoft Entra sécurise l’accès aux applications privées hébergées localement ou dans le cloud.
Cet article décrit les API d’accès réseau dans Microsoft Graph qui activent les services d’Accès Internet Microsoft Entra et d’Accès privé Microsoft Entra. Global Secure Access est le terme unificateur pour ces deux services. Pour plus d’informations, voir Qu’est-ce que l’Accès sécurisé global ?
Blocs de construction des API d’accès au réseau
Les API d’accès réseau fournissent une infrastructure pour configurer la façon dont vous souhaitez transférer ou filtrer le trafic et leurs règles associées. Le tableau suivant répertorie les entités principales qui composent les API d’accès au réseau.
| Entités | Description |
|---|---|
| forwardingProfile | Détermine comment le trafic est acheminé ou contourné par les services Accès sécurisé global. Un profil de transfert est lié à un type de trafic qui peut être Microsoft 365, Internet ou privé. Un profil de transfert peut alors avoir plusieurs stratégies de transfert. Par exemple, le profil de transfert Microsoft 365 a des stratégies pour Exchange Online, SharePoint Online, etc. |
| forwardingPolicy | Définit les règles de routage ou de contournement d’un type de trafic spécifique par les services Accès sécurisé global. Chaque stratégie est testée sur un type de trafic qui peut être Microsoft 365, Internet ou trafic privé. Une stratégie de transfert ne peut avoir que des règles de stratégie de transfert. |
| transfertPolicyLink | Représente la relation entre un profil de transfert et une stratégie de transfert et maintient l’état actuel de la connexion. |
| PolicyRule | Conserve la définition de base d’un ensemble de règles de stratégie. |
| remoteNetwork | Représente l’emplacement physique à partir duquel les utilisateurs et les appareils se connectent pour accéder aux applications cloud ou publiques ou privées. Chaque réseau distant comprend des appareils et la connexion des appareils d’un réseau distant est maintenue via l’équipement local du client (CPE). |
| filteringProfile | Stratégies de filtrage des groupes, qui sont ensuite associées à des stratégies d’accès conditionnel dans Microsoft Entra pour tirer parti d’un ensemble complet de conditions de contexte utilisateur. |
| filteringPolicy | Encapsule diverses stratégies configurées par les administrateurs, telles que les stratégies de filtrage réseau, la protection contre la perte de données et la protection contre les menaces. |
| tlsInspectionPolicy | Encapsule les configurations d’inspection de la sécurité de la couche de transport qui peuvent être liées à des profils de filtrage dans l’accès sécurisé global. Voir Qu’est-ce que l’inspection Transport Layer Security ?. |
| filtrePolicLink | Représente la relation entre un profil de filtrage et une stratégie de filtrage, et conserve l’état actuel de la connexion. |
| tlsInspectionPolicyLink | Représente la relation entre un profil de filtrage et une stratégie d’inspection TLS, et conserve l’état actuel de la connexion. |
Processus d’intégration au service
Pour commencer à utiliser les services Accès sécurisé global et les API d’accès réseau qui les prennent en charge, vous devez explicitement intégrer le service.
| Opération | Description |
|---|---|
| Intégrer le locataire | Intégrez les services d’Accès Internet Microsoft Entra et d’accès privé. |
| Vérifier le status | Vérifiez le status d’intégration du client. |
Profils et stratégies de transfert du trafic
Les API suivantes permettent à un administrateur de gérer et de configurer les profils de transfert. Il existe trois profils par défaut : Microsoft 365, Privé et Internet. Utilisez les API suivantes pour gérer les profils et stratégies de transfert du trafic.
| Exemples d’opérations | Description |
|---|---|
| Profils de transfert de liste | Répertorier les profils de transfert configurés pour le client. Vous pouvez également récupérer les stratégies associées à l’aide du paramètre de $expand requête. |
| Mettre à jour forwardingProfile | Activez ou désactivez un profil de transfert ou configurez des associations telles que le réseau distant. |
| Stratégies de transfert de liste | Répertorier les stratégies de transfert configurées pour le client. Vous pouvez également récupérer les règles de stratégie de transfert associées à l’aide du paramètre de $expand requête. |
| Liens de stratégie de transfert de liste | Répertorier les liens de stratégie associés à un profil de transfert. Vous pouvez également récupérer les règles de stratégie de transfert associées à l’aide du paramètre de $expand requête. |
Réseaux distants
Un scénario de réseau distant implique des appareils utilisateur ou des périphériques sans utilisateur, tels que des imprimantes, établissant une connectivité via un équipement local du client (CPE), également appelé liaison d’appareils, à un emplacement de bureau physique.
Utilisez les API suivantes pour gérer les détails d’un réseau distant que vous avez intégré au service.
| Exemples d’opérations | Description |
|---|---|
|
Créer un réseau distant Créer des liaisons de périphériques pour un réseau distant Créer des profils de transfert pour un réseau distant |
Créez des réseaux distants et leurs liaisons de périphériques et profils de transfert associés. |
|
Répertorier les réseaux distants Liste des liaisons d’appareil pour un réseau distant Lister les profils de transfert pour un réseau distant |
Répertoriez les réseaux distants et leurs liaisons d’appareil et profils de transfert associés. |
Contrôles d’accès
Les API d’accès au réseau permettent de gérer trois types de paramètres de contrôle d’accès au sein de votre organisation : l’accès inter-locataires, l’accès conditionnel et les options de transfert. Ces paramètres garantissent un accès réseau sécurisé et efficace pour les appareils et les utilisateurs au sein de votre client.
Paramètres d'accès inter-clients
Les paramètres d’accès inter-clients impliquent le balisage des paquets réseau et l’application de stratégies de restrictions de locataire (TRv2) pour empêcher l’exfiltration de données. Utilisez le type de ressource crossTenantAccessSettings et ses API associées pour gérer les paramètres d’accès interlocataires.
Paramètres d’accès conditionnel
Les paramètres d’accès conditionnel dans les services Accès sécurisé global impliquent l’activation ou la désactivation de la signalisation d’accès conditionnel pour la restauration et la connectivité de l’adresse IP source. La configuration détermine si la ressource cible reçoit l’adresse IP source d’origine du client ou l’adresse IP du service Global Secure Access.
Utilisez le type de ressource conditionalAccessSettings et ses API associées pour gérer les paramètres d’accès conditionnel.
Utilisez le type de ressource compliantNetworkNamedLocation pour vous assurer que les utilisateurs se connectent à partir d’un modèle de connectivité réseau vérifié pour leur locataire spécifique et qu’ils respectent les stratégies de sécurité appliquées par les administrateurs.
Options de transfert
Les options de transfert permettent aux administrateurs d’activer ou de désactiver la possibilité d’ignorer la recherche DNS à la périphérie et de transférer le trafic Microsoft 365 directement vers Front Door à l’aide de l’adresse IP de destination résolue par le client. Utilisez le type de ressource forwardingOptions et ses API associées pour gérer les options de transfert.
Pare-feu cloud
Le pare-feu cloud dans Global Secure Access fournit une protection de couche 3 (réseau) en surveillant et en contrôlant tout le trafic réseau. Utilisez les API de pare-feu cloud pour effectuer les opérations suivantes :
- Sécuriser le trafic de branche acquis à l’aide de la connectivité des réseaux distants pour le trafic Internet.
- Définissez des stratégies de pare-feu avec des règles de filtrage de pare-feu granulaires et hiérarchisées pour régir le trafic sortant, où vous pouvez définir les conditions de correspondance du trafic source et de destination et une action en cas de correspondance du trafic.
- Créez des stratégies de pare-feu cloud avec l’action d’autorisation par défaut. L’action par défaut est appliquée à l’ensemble du trafic qui ne correspond à aucune des règles de la stratégie.
- Définissez une règle de pare-feu à 5 tuple avec des conditions de correspondance pour l’adresse IP source, le port source, l’adresse IP de destination, le port de destination, le protocole de destination (TCP et/ou UDP). Les plages d’adresses IP/CIDR sont prises en charge dans les conditions de correspondance IP.
- Définissez une action entre autoriser et bloquer.
- Liez une stratégie de pare-feu pour les réseaux distants pour le trafic Internet au profil de sécurité de base pour l’application de la stratégie.
- Accédez aux journaux de trafic à partir du portail Entra/GSA pour le pare-feu cloud.
Le tableau suivant répertorie les entités principales pour la gestion des ressources de pare-feu cloud.
| Entités | Description |
|---|---|
| cloudFirewallPolicy | Représente une stratégie de pare-feu cloud qui fournit une protection de couche 3 (réseau). Une stratégie de pare-feu cloud prend effet lorsqu’elle est liée à un profil de filtrage. |
| cloudFirewallRule | Définit les conditions et les actions de filtrage du trafic réseau dans une stratégie de pare-feu cloud. Chaque règle spécifie des conditions de correspondance pour les adresses, ports et protocoles source et de destination. |
| cloudFirewallPolicyLink | Lie une stratégie de pare-feu cloud à un profil de filtrage. Utilisez les opérations filteringPolicyLink pour gérer les liens de stratégie de pare-feu cloud. |
Journaux et surveillance
La surveillance et l’audit des événements au sein de votre environnement sont essentiels pour maintenir la sécurité, la conformité et l’efficacité opérationnelle. Les événements d’accès sécurisé global sont accessibles par le biais des ressources suivantes :
- les journaux de l’annuaire pour les modifications apportées au service Accès sécurisé global
- Journaux de connexion pour les événements de connexion acheminés via l’accès sécurisé global
- type de ressource networkAccessTraffic et type de ressource de connexion et ses API associées pour obtenir des insights sur qui accède à quelles ressources, d’où ils accèdent et quelle action a eu lieu.
- type de ressource remoteNetworkHealthEvent et ses API associées pour surveiller l’intégrité et le status du tunnel IPSec et du protocole BGP (Border Gateway Protocol)
- Signale le type de ressource et ses API associées pour obtenir des statistiques récapitulatives du trafic réseau relatives aux appareils, aux utilisateurs, aux transactions et aux demandes d’accès inter-locataires
- type de ressource de déploiement et ses API associées pour surveiller les modifications de configuration du service
Pour plus d’informations, voir Journaux et surveillance de l’accès sécurisé global.
Confiance Zéro
Cette fonctionnalité aide les organisations à aligner leurs clients sur les trois principes directeurs d’une architecture de confiance nulle :
- Vérifiez explicitement.
- Utiliser le moindre privilège
- Supposez une violation.
Pour en savoir plus sur la Confiance nulle et d’autres moyens d’aligner votre organisation sur les principes directeurs, consultez le Centre d’orientation sur la Confiance nulle.