Sécuriser l’accès aux applications cloud, publiques et privées à l’aide des API d’accès au réseau Microsoft Graph (préversion)

L’Accès Internet Microsoft Entra et l’Accès privé Microsoft Entra constituent la solution Security Service Edge de Microsoft et permettent aux organisations de consolider les contrôles et de configurer des stratégies unifiées d’identité et d’accès au réseau. L’Accès Internet Microsoft Entra sécurise l’accès aux applications Internet Microsoft 365, SaaS et publiques tout en protégeant les utilisateurs, les appareils et les données contre les menaces Internet. D’autre part, l’Accès privé Microsoft Entra sécurise l’accès aux applications privées hébergées localement ou dans le cloud.

Cet article décrit les API d’accès réseau dans Microsoft Graph qui activent les services d’Accès Internet Microsoft Entra et d’Accès privé Microsoft Entra. Global Secure Access est le terme unificateur pour ces deux services. Pour plus d’informations, voir Qu’est-ce que l’Accès sécurisé global ?

Blocs de construction des API d’accès au réseau

Les API d’accès réseau fournissent une infrastructure pour configurer la façon dont vous souhaitez transférer ou filtrer le trafic et leurs règles associées. Le tableau suivant répertorie les entités principales qui composent les API d’accès au réseau.

Entités Description
forwardingProfile Détermine comment le trafic est acheminé ou contourné par les services Accès sécurisé global. Un profil de transfert est lié à un type de trafic qui peut être Microsoft 365, Internet ou privé. Un profil de transfert peut alors avoir plusieurs stratégies de transfert. Par exemple, le profil de transfert Microsoft 365 a des stratégies pour Exchange Online, SharePoint Online, etc.
forwardingPolicy Définit les règles de routage ou de contournement d’un type de trafic spécifique par les services Accès sécurisé global. Chaque stratégie est testée sur un type de trafic qui peut être Microsoft 365, Internet ou trafic privé. Une stratégie de transfert ne peut avoir que des règles de stratégie de transfert.
transfertPolicyLink Représente la relation entre un profil de transfert et une stratégie de transfert et maintient l’état actuel de la connexion.
PolicyRule Conserve la définition de base d’un ensemble de règles de stratégie.
remoteNetwork Représente l’emplacement physique à partir duquel les utilisateurs et les appareils se connectent pour accéder aux applications cloud ou publiques ou privées. Chaque réseau distant comprend des appareils et la connexion des appareils d’un réseau distant est maintenue via l’équipement local du client (CPE).
filteringProfile Stratégies de filtrage des groupes, qui sont ensuite associées à des stratégies d’accès conditionnel dans Microsoft Entra pour tirer parti d’un ensemble complet de conditions de contexte utilisateur.
filteringPolicy Encapsule diverses stratégies configurées par les administrateurs, telles que les stratégies de filtrage réseau, la protection contre la perte de données et la protection contre les menaces.
tlsInspectionPolicy Encapsule les configurations d’inspection de la sécurité de la couche de transport qui peuvent être liées à des profils de filtrage dans l’accès sécurisé global. Voir Qu’est-ce que l’inspection Transport Layer Security ?.
filtrePolicLink Représente la relation entre un profil de filtrage et une stratégie de filtrage, et conserve l’état actuel de la connexion.
tlsInspectionPolicyLink Représente la relation entre un profil de filtrage et une stratégie d’inspection TLS, et conserve l’état actuel de la connexion.

Processus d’intégration au service

Pour commencer à utiliser les services Accès sécurisé global et les API d’accès réseau qui les prennent en charge, vous devez explicitement intégrer le service.

Opération Description
Intégrer le locataire Intégrez les services d’Accès Internet Microsoft Entra et d’accès privé.
Vérifier le status Vérifiez le status d’intégration du client.

Profils et stratégies de transfert du trafic

Les API suivantes permettent à un administrateur de gérer et de configurer les profils de transfert. Il existe trois profils par défaut : Microsoft 365, Privé et Internet. Utilisez les API suivantes pour gérer les profils et stratégies de transfert du trafic.

Exemples d’opérations Description
Profils de transfert de liste Répertorier les profils de transfert configurés pour le client. Vous pouvez également récupérer les stratégies associées à l’aide du paramètre de $expand requête.
Mettre à jour forwardingProfile Activez ou désactivez un profil de transfert ou configurez des associations telles que le réseau distant.
Stratégies de transfert de liste Répertorier les stratégies de transfert configurées pour le client. Vous pouvez également récupérer les règles de stratégie de transfert associées à l’aide du paramètre de $expand requête.
Liens de stratégie de transfert de liste Répertorier les liens de stratégie associés à un profil de transfert. Vous pouvez également récupérer les règles de stratégie de transfert associées à l’aide du paramètre de $expand requête.

Réseaux distants

Un scénario de réseau distant implique des appareils utilisateur ou des périphériques sans utilisateur, tels que des imprimantes, établissant une connectivité via un équipement local du client (CPE), également appelé liaison d’appareils, à un emplacement de bureau physique.

Utilisez les API suivantes pour gérer les détails d’un réseau distant que vous avez intégré au service.

Exemples d’opérations Description
Créer un réseau distant
Créer des liaisons de périphériques pour un réseau distant
Créer des profils de transfert pour un réseau distant
Créez des réseaux distants et leurs liaisons de périphériques et profils de transfert associés.
Répertorier les réseaux distants
Liste des liaisons d’appareil pour un réseau distant
Lister les profils de transfert pour un réseau distant
Répertoriez les réseaux distants et leurs liaisons d’appareil et profils de transfert associés.

Contrôles d’accès

Les API d’accès au réseau permettent de gérer trois types de paramètres de contrôle d’accès au sein de votre organisation : l’accès inter-locataires, l’accès conditionnel et les options de transfert. Ces paramètres garantissent un accès réseau sécurisé et efficace pour les appareils et les utilisateurs au sein de votre client.

Paramètres d'accès inter-clients

Les paramètres d’accès inter-clients impliquent le balisage des paquets réseau et l’application de stratégies de restrictions de locataire (TRv2) pour empêcher l’exfiltration de données. Utilisez le type de ressource crossTenantAccessSettings et ses API associées pour gérer les paramètres d’accès interlocataires.

Paramètres d’accès conditionnel

Les paramètres d’accès conditionnel dans les services Accès sécurisé global impliquent l’activation ou la désactivation de la signalisation d’accès conditionnel pour la restauration et la connectivité de l’adresse IP source. La configuration détermine si la ressource cible reçoit l’adresse IP source d’origine du client ou l’adresse IP du service Global Secure Access.

Utilisez le type de ressource conditionalAccessSettings et ses API associées pour gérer les paramètres d’accès conditionnel.

Utilisez le type de ressource compliantNetworkNamedLocation pour vous assurer que les utilisateurs se connectent à partir d’un modèle de connectivité réseau vérifié pour leur locataire spécifique et qu’ils respectent les stratégies de sécurité appliquées par les administrateurs.

Options de transfert

Les options de transfert permettent aux administrateurs d’activer ou de désactiver la possibilité d’ignorer la recherche DNS à la périphérie et de transférer le trafic Microsoft 365 directement vers Front Door à l’aide de l’adresse IP de destination résolue par le client. Utilisez le type de ressource forwardingOptions et ses API associées pour gérer les options de transfert.

Pare-feu cloud

Le pare-feu cloud dans Global Secure Access fournit une protection de couche 3 (réseau) en surveillant et en contrôlant tout le trafic réseau. Utilisez les API de pare-feu cloud pour effectuer les opérations suivantes :

  • Sécuriser le trafic de branche acquis à l’aide de la connectivité des réseaux distants pour le trafic Internet.
  • Définissez des stratégies de pare-feu avec des règles de filtrage de pare-feu granulaires et hiérarchisées pour régir le trafic sortant, où vous pouvez définir les conditions de correspondance du trafic source et de destination et une action en cas de correspondance du trafic.
  • Créez des stratégies de pare-feu cloud avec l’action d’autorisation par défaut. L’action par défaut est appliquée à l’ensemble du trafic qui ne correspond à aucune des règles de la stratégie.
  • Définissez une règle de pare-feu à 5 tuple avec des conditions de correspondance pour l’adresse IP source, le port source, l’adresse IP de destination, le port de destination, le protocole de destination (TCP et/ou UDP). Les plages d’adresses IP/CIDR sont prises en charge dans les conditions de correspondance IP.
  • Définissez une action entre autoriser et bloquer.
  • Liez une stratégie de pare-feu pour les réseaux distants pour le trafic Internet au profil de sécurité de base pour l’application de la stratégie.
  • Accédez aux journaux de trafic à partir du portail Entra/GSA pour le pare-feu cloud.

Le tableau suivant répertorie les entités principales pour la gestion des ressources de pare-feu cloud.

Entités Description
cloudFirewallPolicy Représente une stratégie de pare-feu cloud qui fournit une protection de couche 3 (réseau). Une stratégie de pare-feu cloud prend effet lorsqu’elle est liée à un profil de filtrage.
cloudFirewallRule Définit les conditions et les actions de filtrage du trafic réseau dans une stratégie de pare-feu cloud. Chaque règle spécifie des conditions de correspondance pour les adresses, ports et protocoles source et de destination.
cloudFirewallPolicyLink Lie une stratégie de pare-feu cloud à un profil de filtrage. Utilisez les opérations filteringPolicyLink pour gérer les liens de stratégie de pare-feu cloud.

Journaux et surveillance

La surveillance et l’audit des événements au sein de votre environnement sont essentiels pour maintenir la sécurité, la conformité et l’efficacité opérationnelle. Les événements d’accès sécurisé global sont accessibles par le biais des ressources suivantes :

Pour plus d’informations, voir Journaux et surveillance de l’accès sécurisé global.

Confiance Zéro

Cette fonctionnalité aide les organisations à aligner leurs clients sur les trois principes directeurs d’une architecture de confiance nulle :

  • Vérifiez explicitement.
  • Utiliser le moindre privilège
  • Supposez une violation.

Pour en savoir plus sur la Confiance nulle et d’autres moyens d’aligner votre organisation sur les principes directeurs, consultez le Centre d’orientation sur la Confiance nulle.