Penemuan aplikasi untuk Akses Aman Global

Penemuan aplikasi memungkinkan administrator melihat aplikasi mana yang digunakan orang di jaringan perusahaan mereka. Dengan mengidentifikasi siapa yang menggunakan aplikasi mana, administrator dapat membuat aplikasi privat dengan segmentasi yang tepat dan akses hak istimewa paling sedikit, sehingga pengguna hanya mendapatkan akses yang mereka butuhkan.

Dengan Akses Cepat, Anda dapat dengan cepat melakukan onboarding ke Akses Privat dengan menerbitkan rentang IP yang luas dan FQDN wildcard, seperti dengan solusi VPN tradisional. Anda kemudian dapat beralih dari Akses Cepat ke penerbitan per aplikasi untuk kontrol dan granularitas yang lebih baik atas setiap aplikasi. Misalnya, Anda dapat membuat kebijakan Akses Bersyarah dan mengatur penetapan pengguna per aplikasi.

Artikel ini menjelaskan cara menggunakan Penemuan aplikasi untuk mendeteksi aplikasi mana yang diakses pengguna (melalui Akses Cepat) dan membuat aplikasi privat terpisah.

Prasyarat

Penting

Penemuan aplikasi bergantung pada lalu lintas yang mengalir melalui Akses Cepat. Jika Akses Cepat tidak dikonfigurasi, atau jika tidak ada pengguna yang mengakses aplikasi melalui Akses Cepat, halaman Penemuan aplikasi tidak menampilkan data. Status kosong ini adalah perilaku yang diharapkan, bukan kesalahan produk. Untuk mengisi tabel penemuan, konfigurasikan Akses Cepat dan pastikan bahwa pengguna secara aktif mengakses aplikasi melaluinya.

Menemukan aplikasi

Untuk melihat daftar semua segmen aplikasi di Akses Cepat yang diakses pengguna melalui klien Akses Aman Global dalam 30 hari terakhir (jika tabel kosong, verifikasi bahwa Akses Cepat dikonfigurasi dan bahwa pengguna telah menghasilkan lalu lintas melaluinya):

  1. Masuk ke pusat admin Microsoft Entra sebagai Global Secure Access Administrator.
  2. Jelajahi ke Akses Aman Global>Aplikasi>Penemuan Aplikasi. Cuplikan layar Penemuan aplikasi.

Secara default, tampilan Penemuan aplikasi mengurutkan segmen aplikasi dalam urutan turun menurut jumlah pengguna. Segmen aplikasi yang paling banyak digunakan muncul di bagian atas daftar, membuatnya lebih mudah ditemukan oleh admin.

Administrator dapat menyesuaikan rentang waktu, menambahkan filter lain, dan mengurutkan segmen aplikasi sesuai dengan setiap kolom. Administrator juga dapat memfilter menurut pengguna untuk melihat daftar segmen aplikasi yang diakses oleh pengguna tertentu. Dari bidang Pencarian, administrator dapat memfilter menurut nama domain lengkap (FQDN), alamat IP, dan alamat port.

Setiap segmen aplikasi menyertakan kolom berikut:

  • FQDN Tujuan: FQDN untuk segmen aplikasi.
  • IP Tujuan: IP segmen aplikasi.
  • Protokol transportasi: Protokol transportasi segmen aplikasi. Akses Privat mendukung Protokol Kontrol Transmisi (TCP) dan Protokol Datagram Pengguna (UDP).
  • Port tujuan: Port segmen aplikasi.
  • Pengguna: Jumlah pengguna yang mengakses segmen aplikasi.
  • Transaksi: Jumlah transaksi (koneksi) ke segmen aplikasi.
  • Perangkat - Jumlah perangkat yang digunakan untuk mengakses segmen aplikasi.
  • Bita terkirim: Total bita data yang dikirim oleh perangkat pengguna ke segmen aplikasi.
  • Byte yang diterima: Total byte data yang diterima perangkat pengguna dari segmen aplikasi.
  • Akses terakhir: Terakhir kali dalam rentang waktu segmen aplikasi diakses.
  • Akses pertama: Pertama kali dalam rentang waktu segmen aplikasi diakses.

Tinjau rekomendasi

Rekomendasi Microsoft Entra memberi Anda panduan yang dapat ditindaklanjuti untuk meningkatkan postur keamanan. Untuk Penemuan aplikasi, rekomendasi membantu Anda mengidentifikasi segmen aplikasi mana yang akan di-onboarding sebagai aplikasi privat. Untuk mempelajari lebih lanjut, lihat Apa rekomendasi Microsoft Entra?.

Untuk mengakses rekomendasi untuk penemuan aplikasi:

  1. Masuk ke pusat admin Microsoft Entra sebagai Global Secure Access Administrator.
  2. TelusuriIdentitas>Gambaran Umum.
  3. Pilih tab Rekomendasi .
  4. Pilih rekomendasi untuk penemuan aplikasi: Membawa segmen aplikasi baru yang ditemukan ke dalam aplikasi perusahaan. Cuplikan layar tab Rekomendasi, memperlihatkan rekomendasi untuk onboarding segmen aplikasi baru yang ditemukan ke aplikasi perusahaan.
  5. Tinjau detail rekomendasi dan ikuti rencana Tindakan yang disarankan. Cuplikan layar sumber daya yang terkena dampak dan rencana tindakan yang direkomendasikan.

Nota

Fitur ini saat ini tidak tersedia di Australia dan Afrika.

Membuat aplikasi baru

Gunakan Penemuan aplikasi untuk membuat aplikasi Microsoft Entra ID baru berdasarkan segmen aplikasi yang ditemukan dari tabel utama. Untuk menambahkan segmen aplikasi ke aplikasi baru:

  1. Dari daftar Penemuan aplikasi, pilih satu atau beberapa segmen aplikasi yang sesuai dengan aplikasi yang ingin Anda buat. Cuplikan layar daftar segmen aplikasi dengan dua segmen dipilih.
    1. Seringkali, satu aplikasi menggunakan satu segmen aplikasi. Misalnya:
      • File server, contohnya: filesrv.contoso.com, TCP, 445.
      • Portal, seperti: internalportal.contoso.com, TCP, 443.
    2. Namun, terkadang satu aplikasi menggunakan beberapa port, protokol, atau rentang di beberapa server (FQDN/IP). Dalam hal ini, Anda dapat memilih beberapa segmen aplikasi dan bahkan menambahkan yang lain secara manual. Misalnya:
      • Menerbitkan layanan ADDS di situs AD tertentu: dc1.contoso.com dan dc2.contoso.com, TCP, 88, 135, 137, 138, 389, 445, 464, 636, 3268, 3269 dan port tinggi tetap untuk Netlogon dc1.contoso.com dan dc2.contoso.com, UDP, 88, 123, 389, 464.
    3. Untuk daftar port ADDS, lihat Cara mengonfigurasi firewall untuk domain dan kepercayaan Direktori Aktif.
  2. Pilih Tambahkan ke aplikasi baru. Layar Buat Aplikasi Akses Aman Global terbuka, memperlihatkan segmen aplikasi yang dipilih.
    1. Masukkan Nama untuk aplikasi dan pilih Grup Konektor yang sesuai
    2. Tambahkan atau hapus segmen aplikasi secara manual jika diperlukan.
    3. Pilih Simpan untuk menerapkan perubahan Anda. Cuplikan layar buat aplikasi Akses Aman Global dengan bidang Nama, bidang Grup Konektor, dan tombol Simpan disorot.
  3. Aktifkan akses untuk pengguna yang sesuai dengan menyesuaikan pengguna dan grup yang ditetapkan ke aplikasi baru.
    1. Anda harus menyempurnakan tugas setelah membuat aplikasi. Dengan cara ini, daftar hanya berisi grup pengguna yang memerlukan akses ke aplikasi baru, sesuai dengan prinsip hak istimewa paling sedikit.
    2. Untuk aplikasi perusahaan:
      1. Telusuri Akses Aman Global>Aplikasi>Aplikasi Perusahaan>Pengguna dan grup.
      2. Pilih aplikasi yang Anda buat.
      3. Ubah penetapan pengguna dan grup sesuai kebutuhan.

Penting

Akses Aman Global memprioritaskan lalu lintas untuk aplikasi yang ditentukan secara individual melalui Akses Cepat. Saat Anda memindahkan segmen aplikasi dari Akses Cepat ke aplikasi Akses Aman Global tertentu, semua lalu lintas ke segmen tersebut mengikuti konfigurasi aplikasi Anda. Tidak ada lalu lintas ke aplikasi baru yang melewati Akses Cepat, meskipun segmen tetap berada dalam rentang yang ditentukan oleh Akses Cepat. Untuk menghindari gangguan layanan, aplikasi baru yang Anda buat melalui penemuan aplikasi mewarisi semua pengguna dan grup yang ditetapkan dari Akses Cepat saat pembuatan. Setelah Anda memvalidasi aplikasi baru, ubah cakupan izin aplikasi hanya untuk pengguna yang perlu menghubungkan ke segmen yang ditentukan.

  1. (Sifatnya opsional) Untuk keamanan ekstra, Anda dapat mengatur kebijakan akses kondisional sesuai dengan kebijakan keamanan perusahaan Anda. Misalnya, Anda mungkin ingin memerlukan autentikasi multifaktor (MFA) dan kepatuhan perangkat saat pengguna mengakses aplikasi penting.

Nota

Segmen aplikasi bertahan di tabel utama Penemuan aplikasi bahkan setelah Anda membuat aplikasi, sampai pengguna masuk ke aplikasi baru dan mengakses sumber daya. Di masa mendatang, tabel utama Penemuan aplikasi akan diperbarui terlepas dari interaksi pengguna.

Tambahkan ke aplikasi yang sudah ada

Anda dapat menggunakan Penemuan aplikasi untuk menambahkan segmen aplikasi ke aplikasi privat yang ada. Untuk menambahkan segmen aplikasi ke aplikasi yang sudah ada:

  1. Dari daftar Penemuan aplikasi, pilih satu atau beberapa segmen aplikasi.
  2. Pilih Tambahkan ke aplikasi yang sudah ada.
  3. Pilih aplikasi privat yang ada yang ingin Anda tambahkan segmennya. Layar aplikasi Edit Akses Aman Global terbuka, menampilkan properti dari aplikasi yang ada, segmen aplikasi yang dipilih (dengan status Tertunda), dan segmen aplikasi yang dikonfigurasi sebelumnya (dengan status Berhasil).
  4. Tinjau konfigurasi dan revisiNama , grup konektor , dan segmen aplikasi, dan buat revisi yang diperlukan.
  5. Untuk menerapkan perubahan Anda, pilih Simpan. Cuplikan layar edit aplikasi Akses Aman Global. Kolom Status dan tombol Simpan disorot.

Melihat detail segmen aplikasi

Sebelum memutuskan untuk membuat aplikasi privat, Anda mungkin ingin meninjau detail lain dari segmen aplikasi.

  1. Pada tabel Penemuan aplikasi, pilih Destination FQDN atau Destination IP untuk segmen aplikasi yang ingin Anda jelajahi.
  2. Tab Penggunaan menggunakan grafik Pengguna dari waktu ke waktu secara default. Anda dapat mengatur grafik untuk menunjukkan distribusi Transaksi , Perangkat , Byte dikirim, dan Byte yang diterima dari waktu ke waktu. Anda juga dapat mengubah rentang waktu dengan menyesuaikan pengaturan Timespan. Cuplikan layar tab Penggunaan dengan opsi tampilan sumbu Y disorot.
  3. Tab Pengguna memperlihatkan daftar pengguna yang mengakses segmen aplikasi yang dipilih dalam 30 hari terakhir.
    Cuplikan layar tab Pengguna memperlihatkan daftar pengguna.

Penting

Gunakan daftar pengguna untuk menginformasikan keputusan yang Anda buat mengenai pengguna dan grup yang Anda rencanakan untuk ditetapkan ke aplikasi Microsoft Entra setelah Anda melakukan onboarding segmen aplikasi yang dipilih.