Esercitazione: Configurare il filtro dei contenuti web con il profilo predefinito

Microsoft Entra Internet Access consente di filtrare i contenuti Web per controllare l'accesso ai siti Web in base ai nomi di dominio completi (FQDN) o alle categorie Web, ad esempio gioco d'azzardo, social media o malware. I criteri vengono assegnati ai profili di sicurezza, che possono quindi essere applicati a tutti gli utenti tramite il profilo di base o a utenti specifici tramite l'accesso condizionale. Questo approccio a più livelli consente alle organizzazioni di applicare protezioni generali, abilitando comunque eccezioni granulari per gruppi specifici.

In questa esercitazione apprenderai a:

  • Creare un criterio di filtro dei contenuti Web che blocca i siti Web di gioco d'azzardo e un dominio specifico.
  • Collegare i criteri di filtro al profilo di sicurezza di base.
  • Verificare che non sia possibile accedere ai siti Web bloccati.
  • Visualizzare il traffico bloccato nel log del traffico.

Concetti chiave

I profili di sicurezza sono contenitori che contengono uno o più criteri di filtro. Vengono distribuiti tramite criteri di Microsoft Entra Conditional Access con riconoscimento dell'utente. Ad esempio, per bloccare tutti i siti Web di intelligenza artificiale ad eccezione m365.cloud.microsoft di (Enterprise Copilot) per un gruppo specifico di utenti:

"Security Profile for Sales Department"   <---- the security profile
    Allow m365.cloud.microsoft at priority 100      <---- higher priority filtering policy (evaluated first)
    Block Artificial Intelligence at priority 200   <---- lower priority filtering policy
  • Priorità dei criteri: determina l'ordine di valutazione:

    • 100 = priorità più alta: valutato per primo.
    • 65.000 = priorità più bassa: valutato per ultimo.
    • Logica del firewall tradizionale: numeri inferiori = precedenza superiore.
    • Procedura consigliata: Aggiungere una spaziatura di circa 100 tra le priorità per una maggiore flessibilità futura.
  • Elaborazione multi-profilo: quando più criteri di accesso condizionale corrispondono al traffico di un utente, tutti i profili di sicurezza corrispondenti vengono elaborati in ordine di priorità dei profili di sicurezza stessi.

  • Profilo di sicurezza di base: questo profilo ha un comportamento speciale:

    • Si applica a tutto il traffico di Accesso Internet instradato attraverso il servizio.
    • Non richiede il collegamento a un criterio di accesso condizionale.
    • Funge da criterio catch-all con la priorità più bassa (65.000).
    • Viene sempre eseguito, anche quando un criterio di accesso condizionale corrisponde a un altro profilo di sicurezza.

Scenario di esempio

User "Angie" matches a Conditional Access policy → Custom Security Profile (priority 100)
   ↓
All policies in Custom Security Profile are evaluated
   ↓
Baseline Profile (priority 65,000) ALSO executes ← Always runs as catch-all

È possibile creare protezioni a livello di organizzazione nel profilo di base, consentendo comunque ai profili personalizzati con priorità più alta di creare eccezioni per gruppi specifici. I profili di sicurezza con priorità più alta hanno comunque la precedenza sul profilo di sicurezza di base se sono presenti regole in conflitto tra i due profili.

Obiettivo

In questa esercitazione si creano criteri di filtro dei contenuti Web che bloccano l'accesso ai siti Web di gioco d'azzardo e al motore di ricerca Bing. Assegnare i criteri al profilo di sicurezza di base e verificare che i siti Web siano bloccati come previsto.

Passaggio 1: Creare un criterio di filtro Web

Configurare un criterio di filtro dei contenuti Web che blocca i siti Web di gioco d'azzardo e Bing.

  1. Nell'interfaccia di amministrazione di Microsoft Entra passare a Global Secure Access>Secure>Web content filtering policies>Create policy (Crea criterio).
  2. Quando richiesto, specificare i dettagli seguenti:
    • Nome: immettere Siti Web bloccati di base.
    • Descrizione: aggiungere una descrizione.
    • Azione: selezionare Blocca.
  3. Seleziona Avanti.
  4. In Regole dei criteri selezionare Aggiungi regola.
  5. Nella finestra di dialogo Aggiungi regola specificare i dettagli seguenti:
    • Nome: immettere Blocca gioco d'azzardo.
    • Tipo di destinazione: Selezionare webCategory.
    • Cerca: cerca e seleziona Gioco d'azzardo.
  6. Seleziona Aggiungi.
  7. Selezionare di nuovo Aggiungi regola .
  8. Nella finestra di dialogo Aggiungi regola specificare i dettagli seguenti:
    • Nome: inserire Blocca Bing.
    • Tipo di destinazione: selezionare fqdn.
    • Destinazione: selezionare www.bing.com,bing.com.
  9. Seleziona Aggiungi.
  10. Seleziona Avanti.
  11. Selezionare Crea politica.

Questa esercitazione configura solo FQDN e webCategory filtro del contenuto web. Il filtro URL richiede l'ispezione TLS. Sia l'ispezione TLS che il filtro URL sono trattati nelle esercitazioni successive.

Annotazioni

Il profilo di sicurezza di base si applica a qualsiasi traffico Internet sottoposto a tunneling tramite GSA. Ha la priorità più bassa (65000), ovvero qualsiasi altro profilo di sicurezza destinato a un set specifico di utenti o gruppi ha la precedenza sul profilo di base.

  1. Nell'interfaccia di amministrazione di Microsoft Entra, passare a Global Secure AccessSecurity profilessicuro.
  2. Selezionare la scheda Profilo di base .
  3. Selezionare la pagina Criteri di collegamento .
  4. Selezionare Collega un criterio e quindi selezionare Criteri di filtro Web esistenti.
    • Nella finestra di dialogo Collega un criterio , in Nome criterio, selezionare Siti Web bloccati di base.
    • Priorità: selezionare 100.
    • Stato: selezionare Abilitato.
  5. Seleziona Aggiungi.
  6. In Criteri di collegamento verificare che i siti Web bloccati di base siano elencati.

Passaggio 3: Verificare che i siti Web Bing e gioco d'azzardo siano bloccati

  1. Accedere al dispositivo con il client Global Secure Access (GSA).

  2. Aprire un browser e tentare di passare a www.bing.com e www.gambling.com.

    L'applicazione dei criteri al dispositivo client può richiedere fino a 20 minuti.

  3. Verificare che le pagine Web non siano caricate.

    Screenshot che mostra la reimpostazione della connessione.

Questo messaggio di errore è stato ricevuto perché non è stata abilitata l'ispezione TLS (Transport Layer Security), che fornisce un messaggio di blocco personalizzabile e sblocca altre funzionalità di sicurezza. Nell'esercitazione sull'ispezione TLS, vedi un messaggio di errore più facile da usare.

Passaggio 4: Visualizzare l'attività nel log del traffico

  1. Nella Microsoft Entra admin center selezionare Global Secure Access>Monitor>Traffic logs. Se necessario, selezionare Aggiungi filtro. Applica un filtro su User principal name, che contiene testuser, e imposta Azione su Blocca.
  2. Esaminare le voci per i siti Web di destinazione che mostrano il traffico come bloccato. Potrebbe verificarsi un ritardo massimo di 20 minuti per la visualizzazione delle voci nel registro.

Che cosa si è appreso

In questo esercizio sono state eseguite le attività seguenti:

  • È stato creato un criterio di filtro dei contenuti Web: Sono state definite regole usando sia il blocco basato su FQDN (domini specifici) che il blocco basato sulle categorie (gioco d'azzardo come categoria Web).
  • È stato compreso il profilo di base: Si è appreso che il profilo di base si applica a tutto il traffico Internet sottoposto a tunneling attraverso GSA, che lo rende ideale per le protezioni a livello di organizzazione.
  • Criteri collegati ai profili di sicurezza: Si è appreso che i criteri devono essere collegati a un profilo di sicurezza. I profili di sicurezza devono essere collegati ai criteri di accesso condizionale da assegnare agli utenti e rendere effettivi. Il profilo di sicurezza di base (usato in questa esercitazione) non richiede l'accesso condizionale e si applica a tutto il traffico Internet.
  • Si è verificato l'errore "connection reset" (Reimpostazione connessione): Si è appreso che senza l'ispezione TLS, GSA può eliminare solo la connessione, che genera un errore generico del browser anziché un messaggio utile.

Approfondimento: perché viene visualizzato l'errore di reimpostazione della connessione?

Quando l'ispezione TLS non è abilitata, la funzionalità Edge del servizio di sicurezza (SSE) può visualizzare:

  • Indirizzo IP di destinazione.
  • Indicazione del nome del server nell'handshake TLS, che rivela l'FQDN, ad esempio www.bing.com.

Ma non può vedere:

  • Percorso URL completo, ad esempio www.google.com/images o www.google.com/maps.
  • Contenuto della richiesta/risposta HTTP.

Poiché SSE non può inserire contenuto nei flussi crittografati, può soltanto terminare la connessione. Il risultato è un errore di reimpostazione della connessione. Nell'esercitazione successiva si abilita l'ispezione TLS per sbloccare funzionalità più avanzate, incluse le pagine di blocco personalizzate.

Passo successivo