Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Entra Internet Access consente di filtrare i contenuti Web per controllare l'accesso ai siti Web in base ai nomi di dominio completi (FQDN) o alle categorie Web, ad esempio gioco d'azzardo, social media o malware. I criteri vengono assegnati ai profili di sicurezza, che possono quindi essere applicati a tutti gli utenti tramite il profilo di base o a utenti specifici tramite l'accesso condizionale. Questo approccio a più livelli consente alle organizzazioni di applicare protezioni generali, abilitando comunque eccezioni granulari per gruppi specifici.
In questa esercitazione apprenderai a:
- Creare un criterio di filtro dei contenuti Web che blocca i siti Web di gioco d'azzardo e un dominio specifico.
- Collegare i criteri di filtro al profilo di sicurezza di base.
- Verificare che non sia possibile accedere ai siti Web bloccati.
- Visualizzare il traffico bloccato nel log del traffico.
Concetti chiave
I profili di sicurezza sono contenitori che contengono uno o più criteri di filtro. Vengono distribuiti tramite criteri di Microsoft Entra Conditional Access con riconoscimento dell'utente. Ad esempio, per bloccare tutti i siti Web di intelligenza artificiale ad eccezione m365.cloud.microsoft di (Enterprise Copilot) per un gruppo specifico di utenti:
"Security Profile for Sales Department" <---- the security profile
Allow m365.cloud.microsoft at priority 100 <---- higher priority filtering policy (evaluated first)
Block Artificial Intelligence at priority 200 <---- lower priority filtering policy
Priorità dei criteri: determina l'ordine di valutazione:
- 100 = priorità più alta: valutato per primo.
- 65.000 = priorità più bassa: valutato per ultimo.
- Logica del firewall tradizionale: numeri inferiori = precedenza superiore.
- Procedura consigliata: Aggiungere una spaziatura di circa 100 tra le priorità per una maggiore flessibilità futura.
Elaborazione multi-profilo: quando più criteri di accesso condizionale corrispondono al traffico di un utente, tutti i profili di sicurezza corrispondenti vengono elaborati in ordine di priorità dei profili di sicurezza stessi.
Profilo di sicurezza di base: questo profilo ha un comportamento speciale:
- Si applica a tutto il traffico di Accesso Internet instradato attraverso il servizio.
- Non richiede il collegamento a un criterio di accesso condizionale.
- Funge da criterio catch-all con la priorità più bassa (65.000).
- Viene sempre eseguito, anche quando un criterio di accesso condizionale corrisponde a un altro profilo di sicurezza.
Scenario di esempio
User "Angie" matches a Conditional Access policy → Custom Security Profile (priority 100)
↓
All policies in Custom Security Profile are evaluated
↓
Baseline Profile (priority 65,000) ALSO executes ← Always runs as catch-all
È possibile creare protezioni a livello di organizzazione nel profilo di base, consentendo comunque ai profili personalizzati con priorità più alta di creare eccezioni per gruppi specifici. I profili di sicurezza con priorità più alta hanno comunque la precedenza sul profilo di sicurezza di base se sono presenti regole in conflitto tra i due profili.
Obiettivo
In questa esercitazione si creano criteri di filtro dei contenuti Web che bloccano l'accesso ai siti Web di gioco d'azzardo e al motore di ricerca Bing. Assegnare i criteri al profilo di sicurezza di base e verificare che i siti Web siano bloccati come previsto.
Passaggio 1: Creare un criterio di filtro Web
Configurare un criterio di filtro dei contenuti Web che blocca i siti Web di gioco d'azzardo e Bing.
- Nell'interfaccia di amministrazione di Microsoft Entra passare a Global Secure Access>Secure>Web content filtering policies>Create policy (Crea criterio).
- Quando richiesto, specificare i dettagli seguenti:
- Nome: immettere Siti Web bloccati di base.
- Descrizione: aggiungere una descrizione.
- Azione: selezionare Blocca.
- Seleziona Avanti.
- In Regole dei criteri selezionare Aggiungi regola.
- Nella finestra di dialogo Aggiungi regola specificare i dettagli seguenti:
- Nome: immettere Blocca gioco d'azzardo.
- Tipo di destinazione: Selezionare webCategory.
- Cerca: cerca e seleziona Gioco d'azzardo.
- Seleziona Aggiungi.
- Selezionare di nuovo Aggiungi regola .
- Nella finestra di dialogo Aggiungi regola specificare i dettagli seguenti:
- Nome: inserire Blocca Bing.
- Tipo di destinazione: selezionare fqdn.
- Destinazione: selezionare www.bing.com,bing.com.
- Seleziona Aggiungi.
- Seleziona Avanti.
- Selezionare Crea politica.
Questa esercitazione configura solo FQDN e webCategory filtro del contenuto web. Il filtro URL richiede l'ispezione TLS. Sia l'ispezione TLS che il filtro URL sono trattati nelle esercitazioni successive.
Passaggio 2: Collegare i criteri di filtro del contenuto Web al profilo di sicurezza di base
Annotazioni
Il profilo di sicurezza di base si applica a qualsiasi traffico Internet sottoposto a tunneling tramite GSA. Ha la priorità più bassa (65000), ovvero qualsiasi altro profilo di sicurezza destinato a un set specifico di utenti o gruppi ha la precedenza sul profilo di base.
- Nell'interfaccia di amministrazione di Microsoft Entra, passare a
Global Secure Access Security profiles sicuro . - Selezionare la scheda Profilo di base .
- Selezionare la pagina Criteri di collegamento .
- Selezionare Collega un criterio e quindi selezionare Criteri di filtro Web esistenti.
- Nella finestra di dialogo Collega un criterio , in Nome criterio, selezionare Siti Web bloccati di base.
- Priorità: selezionare 100.
- Stato: selezionare Abilitato.
- Seleziona Aggiungi.
- In Criteri di collegamento verificare che i siti Web bloccati di base siano elencati.
Passaggio 3: Verificare che i siti Web Bing e gioco d'azzardo siano bloccati
Accedere al dispositivo con il client Global Secure Access (GSA).
Aprire un browser e tentare di passare a
www.bing.comewww.gambling.com.L'applicazione dei criteri al dispositivo client può richiedere fino a 20 minuti.
Verificare che le pagine Web non siano caricate.
Questo messaggio di errore è stato ricevuto perché non è stata abilitata l'ispezione TLS (Transport Layer Security), che fornisce un messaggio di blocco personalizzabile e sblocca altre funzionalità di sicurezza. Nell'esercitazione sull'ispezione TLS, vedi un messaggio di errore più facile da usare.
Passaggio 4: Visualizzare l'attività nel log del traffico
- Nella Microsoft Entra admin center selezionare Global Secure Access>Monitor>Traffic logs. Se necessario, selezionare Aggiungi filtro. Applica un filtro su User principal name, che contiene testuser, e imposta Azione su Blocca.
- Esaminare le voci per i siti Web di destinazione che mostrano il traffico come bloccato. Potrebbe verificarsi un ritardo massimo di 20 minuti per la visualizzazione delle voci nel registro.
Che cosa si è appreso
In questo esercizio sono state eseguite le attività seguenti:
- È stato creato un criterio di filtro dei contenuti Web: Sono state definite regole usando sia il blocco basato su FQDN (domini specifici) che il blocco basato sulle categorie (gioco d'azzardo come categoria Web).
- È stato compreso il profilo di base: Si è appreso che il profilo di base si applica a tutto il traffico Internet sottoposto a tunneling attraverso GSA, che lo rende ideale per le protezioni a livello di organizzazione.
- Criteri collegati ai profili di sicurezza: Si è appreso che i criteri devono essere collegati a un profilo di sicurezza. I profili di sicurezza devono essere collegati ai criteri di accesso condizionale da assegnare agli utenti e rendere effettivi. Il profilo di sicurezza di base (usato in questa esercitazione) non richiede l'accesso condizionale e si applica a tutto il traffico Internet.
- Si è verificato l'errore "connection reset" (Reimpostazione connessione): Si è appreso che senza l'ispezione TLS, GSA può eliminare solo la connessione, che genera un errore generico del browser anziché un messaggio utile.
Approfondimento: perché viene visualizzato l'errore di reimpostazione della connessione?
Quando l'ispezione TLS non è abilitata, la funzionalità Edge del servizio di sicurezza (SSE) può visualizzare:
- Indirizzo IP di destinazione.
- Indicazione del nome del server nell'handshake TLS, che rivela l'FQDN, ad esempio
www.bing.com.
Ma non può vedere:
- Percorso URL completo, ad esempio
www.google.com/imagesowww.google.com/maps. - Contenuto della richiesta/risposta HTTP.
Poiché SSE non può inserire contenuto nei flussi crittografati, può soltanto terminare la connessione. Il risultato è un errore di reimpostazione della connessione. Nell'esercitazione successiva si abilita l'ispezione TLS per sbloccare funzionalità più avanzate, incluse le pagine di blocco personalizzate.