Come configurare l'accesso rapido per l'Accesso globale sicuro
Articolo
Con l'Accesso globale sicuro, è possibile definire specifici nomi di dominio completi (FQDN) o indirizzi IP delle risorse private da includere nel traffico per l’Accesso privato Microsoft Entra. I dipendenti dell'organizzazione possono quindi accedere alle app e ai siti specificati. Questo articolo descrive come configurare l'accesso rapido per l’Accesso privato Microsoft Entra.
Prerequisiti
Per configurare l'Accesso rapido, è necessario disporre di:
I ruoli Amministratore Accesso globale sicuro e Amministratore applicazione in Microsoft Entra ID.
Per gestire i gruppi di connettori di rete privata di Microsoft Entra, necessari per l'Accesso rapido, è necessario disporre di:
Un ruolo Amministratore applicazione in Microsoft Entra ID
Licenze Microsoft Entra ID P1 o P2
Limitazioni note
Questa funzionalità presenta una o più limitazioni note. Per informazioni più dettagliate sui problemi noti e sulle limitazioni di questa funzionalità, vedere Limitazioni note per l'accesso sicuro globale.
Passaggi di livello elevato
La configurazione delle impostazioni di accesso rapido è uno dei passaggi fondamentali per l'uso dell’Accesso privato Microsoft Entra. Quando si configura l'Accesso rapido per la prima volta, Accesso privato crea una nuova applicazione aziendale. Le proprietà di questa nuova app vengono configurate automaticamente per l'uso con Accesso privato.
Per configurare l'Accesso rapido, è necessario avere un gruppo di connettori con almeno un connettore attivo proxy di applicazione Microsoft Entra. Il gruppo di connettori gestisce il traffico verso questa nuova applicazione. Dopo aver configurato l'Accesso rapido e un gruppo di connettori di rete privata, è necessario concedere l'accesso all'app.
Per riepilogare, il processo generale è il seguente:
Se in precedenza è stato installato un connettore, reinstallarlo per ottenere la versione più recente. Durante l'aggiornamento, disinstallare il connettore esistente ed eliminare eventuali cartelle correlate.
La versione minima del connettore necessaria per l'accesso privato è 1.5.3417.0.
Configurare l'Accesso rapido
Nella pagina Accesso rapido, specificare un nome per l'app Accesso rapido, selezionare un gruppo di connettori e aggiungere segmenti di applicazione, che includono FQDN e indirizzi IP. È possibile completare tutti e tre i passaggi contemporaneamente oppure aggiungere i segmenti dell'applicazione al termine dell'installazione iniziale.
Passa ad Accesso globale sicuro>Applicazioni>Accesso rapido.
Immetti un nome.
È consigliabile usare il nome Accesso rapido.
Selezionare un gruppo di connettori dal menu a discesa.
Seleziona Salva per creare l'app "Accesso rapido" senza FQDN, indirizzi IP e suffissi DNS privati.
Aggiungere un segmento di applicazione Accesso rapido
È possibile definire gli FQDN e gli indirizzi IP da includere quando si aggiunge il segmento di applicazione Accesso rapido. Queste risorse vengono aggiunte quando si crea o si aggiorna l'applicazione Accesso rapido.
È possibile aggiungere nomi di dominio completi (FQDN), indirizzi IP e intervalli di indirizzi IP. All'interno di ogni segmento di applicazione è possibile aggiungere più porte e intervalli di porte.
Passa ad Accesso globale sicuro>Applicazioni>Accesso rapido.
Selezionare Aggiungi segmento di applicazione Accesso rapido.
Nel pannello Crea segmento di applicazione che viene mostrato, selezionare un Tipo di destinazione.
Immettere i dettagli appropriati per il tipo di destinazione selezionato. I successivi campi cambieranno in base alla selezione.
Indirizzo IP:
Indirizzo Internet Protocol versione 4 (IPv4), come ad esempio 192.168.2.1, che identifica un dispositivo in rete.
Specificare le porte da includere.
Nome di dominio completo (inclusi i nomi FQDN con caratteri jolly):
Nome di dominio che specifica la posizione esatta di un computer o di un host nel DNS (Domain Name System).
Specificare le porte da includere.
I FQDN con caratteri jolly devono essere specificati nel formato *.contoso.com.
Intervallo di indirizzi IP (CIDR):
CIDR (Classless Inter-Domain Routing) rappresenta un intervallo di indirizzi IP. Un indirizzo IP è seguito da un suffisso che indica il numero di bit di rete nella subnet mask.
Ad esempio, 192.168.2.0/24 indica che i primi 24 bit dell'indirizzo IP rappresentano l'indirizzo di rete, mentre gli altri 8 bit rappresentano l'indirizzo host.
Specificare l'indirizzo iniziale, la maschera di rete e le porte.
Intervallo di indirizzi IP (da IP a IP):
Intervallo di indirizzi IP dall'IP iniziale (ad esempio 192.168.2.1) all'IP finale (ad esempio 192.168.2.10).
Specificare l'inizio, la fine e le porte dell'indirizzo IP.
Immetti le porte e il protocollo e seleziona Applica.
Separare le diverse porte con una virgola.
Specificare gli intervalli di porte con un trattino.
Gli spazi tra i valori vengono rimossi quando si applicano le modifiche.
Ad esempio: 400-500, 80, 443.
La tabella seguente indica le porte usate più di frequente e i protocolli di rete associati:
Porta
Protocollo
22
Secure Shell (SSH)
80
Hypertext Transfer Protocol (HTTP)
443
Hypertext Transfer Protocol Secure (HTTPS)
445
Condivisione di file Server Message Block (SMB)
3389
Remote Desktop Protocol (RDP)
Al termine della selezione, seleziona Salva.
Nota
È possibile aggiungere fino a 500 segmenti di applicazioni all'app Accesso rapido.
Non sovrapporre FQDN, indirizzi IP e intervalli IP tra l'app Accesso rapido e le app di Accesso privato.
Aggiungere suffissi DNS privati
Il supporto DNS privato per Accesso privato di Microsoft Entra consente di eseguire query sui server DNS interni per risolvere gli indirizzi IP per i nomi di dominio interni. Esaminiamo un esempio. Si supponga di avere un intervallo IP interno da 10.8.0.0 a 10.8.255.255. È possibile configurare questo intervallo nella definizione di applicazione Accesso rapido. Gli utenti devono accedere a un'applicazione Web che risponde all'IP 10.8.0.5 quando digitano https://benefits nel Web browser. Ma non si intende configurare un FQDN per l'applicazione. Usando il DNS privato, viene configurato un suffisso DNS corrispondente, in modo che il client Accesso globale si sappia come instradare correttamente la richiesta.
Aggiungere un suffisso DNS da usare per il DNS privato.
Selezionare la scheda DNS privato.
Selezionare la casella di controllo per abilitare il DNS privato.
Selezionare Aggiungi suffisso DNS.
Immettere il suffisso DNS e quindi selezionare Aggiungi.
Assegnare utenti e gruppi
Quando si configura l'Accesso rapido, viene creata una nuova app aziendale per conto dell'utente. È necessario concedere l'accesso all'app di accesso rapido creata assegnando utenti e/o gruppi all'app.
È possibile visualizzare le proprietà da Accesso rapido oppure passare ad Applicazioni aziendali e cercare l'app Accesso rapido.
Suggerimento
Per trovare un'app nella pagina Applicazioni aziendali, cancellare tutti i filtri in modo da non filtrare l'app che si sta cercando.
Selezionare Modifica impostazioni applicazione da Accesso rapido.
Gli utenti devono essere assegnati direttamente all'app o al gruppo assegnato all'app. I gruppi annidati non sono supportati.
Collegamento dei criteri di Accesso condizionale
I criteri di Accesso condizionale possono essere applicati all'app Accesso rapido. L'applicazione dei criteri di Accesso condizionale offre altre opzioni per la gestione dell'accesso ad applicazioni, siti e servizi.
Dopo aver configurato l'app Accesso rapido, le risorse private aggiunte, gli utenti assegnati all'app, è possibile abilitare il profilo di accesso privato dall'area Inoltro del traffico dell'Accesso globale sicuro. È possibile abilitare il profilo prima di configurare Accesso rapido, ma se non si configurano l’app e il profilo, non ci sarà traffico da inoltrare. Per informazioni su come abilitare il profilo di inoltro del traffico di Accesso privato, consultare Come gestire il profilo di inoltro del traffico di Accesso privato.
La forza lavoro moderna è passata dagli uffici tradizionali a lavorare praticamente ovunque. Questa modifica nella posizione di lavoro richiede un perimetro di rete con riconoscimento delle identità e recapitato dal cloud. Questo perimetro con riconoscimento delle identità è noto come Security Service Edge (SSE). La soluzione Microsoft SSE include Accesso a Internet Microsoft Entra e Accesso privato Microsoft Entra, denominati collettivamente Accesso globale sicuro. Questa soluzione si basa sui principi Zer
Illustrare le funzionalità di Microsoft Entra ID per modernizzare le soluzioni di identità, implementare soluzioni ibride e implementare la governance delle identità.
Informazioni su come configurare l'accesso per app alle risorse interne private usando le applicazioni di accesso sicuro globale per Accesso privato Microsoft Entra.
Configurare Accesso privato Microsoft Entra per eseguire il tunneling di traffico specifico dell'applicazione attraverso una rete privata per i criteri di controllo degli accessi in base alla rete dell'applicazione.
Informazioni su come Accesso privato Microsoft Entra protegge l'accesso alle risorse aziendali private tramite la creazione di app di accesso globale sicuro e accesso rapido.
Informazioni su come la connettività di rete remota in Accesso sicuro globale consente agli utenti di connettersi alla rete aziendale da una posizione remota, ad esempio una succursale.
Il client Accesso sicuro globale protegge il traffico di rete nel dispositivo dell'utente finale. Questo articolo descrive come scaricare e installare il client Windows.