Compartilhar via


Restauração de IP de origem

Com um proxy de rede baseado em nuvem entre os usuários e seus recursos, o endereço IP que os recursos veem não corresponde ao endereço IP de origem real. No lugar do IP de origem dos usuários finais, os pontos de extremidade de recurso veem o proxy de nuvem como o endereço IP de origem. Os clientes com essas soluções de proxy de nuvem não podem usar essas informações de IP de origem.

A restauração do IP de origem no Acesso Global Seguro permite a compatibilidade com versões anteriores para que clientes do Microsoft Entra continuem usando o IP de origem do usuário original. Os administradores podem se beneficiar dos seguintes recursos:

Pré-requisitos

Limitações conhecidas

Quando a restauração do IP de origem está habilitada, você só pode ver o IP de origem. O endereço IP do serviço Acesso Global Seguro não está visível. Se você quiser ver o endereço IP do serviço Acesso Global Seguro, desabilite a restauração do IP de origem.

Atualmente,só há suporte para restauração de IP de origem para o tráfego da Microsoft, como SharePoint Online, Exchange Online, Teams e Microsoft Graph. Quando há políticas de Acesso Condicional baseadas em localização por IP para recursos que não são da Microsoft protegidos pela avaliação contínua de acesso (CAE), essas políticas não são avaliadas no recurso, pois o endereço IP de origem não é conhecido pelo recurso.

Quando você usa a imposição de localização estrita do CAE, os usuários são bloqueados apesar de estarem em um intervalo de IP confiável. Para resolver essa condição, siga uma das seguintes recomendações:

  • Se você tiver políticas de Acesso Condicional baseadas em localização por IP direcionadas a recursos que não são da Microsoft, não habilite a imposição de localização estrita.
  • Verifique se o tráfego é compatível com a Restauração de IP de Origem ou não envie o tráfego relevante por meio do Acesso Seguro Global.

Habilitar a sinalização de Acesso Seguro Global para Acesso Condicional

Para habilitar as configurações necessárias para permitir a verificação de rede em conformidade e a restauração de IP de origem, um administrador precisa executar as seguintes etapas:

  1. Iniciar sessão no centro de administração do Microsoft Entra como um Administrador do Acesso Global Seguro.
  2. Navegue até Acesso Global Seguro>Configurações>Gerenciamento de sessão>Acesso adaptável.
  3. Selecione a alternância para habilitar a sinalização de Acesso Seguro Global no Acesso Condicional.

Essa funcionalidade permite que serviços como Microsoft Graph, Microsoft Entra ID, SharePoint Online e Exchange Online vejam o endereço IP de origem real.

Captura de tela mostrando a alternância para habilitar a sinalização no Acesso Condicional.

Cuidado

Quando a organização tem políticas de Acesso Condicional ativas com base em verificações de localização de IP e você desabilita a sinalização de Acesso Global Seguro no Acesso Condicional, você pode impedir involuntariamente que os usuários finais direcionados possam acessar os recursos. Para desabilitar esse recurso, primeiro exclua as políticas de Acesso Condicional correspondentes.

Comportamento do log de entrada

Para ver a restauração do IP de origem, um administrador precisará executar as seguintes etapas:

  1. Iniciar sessão no centro de administração do Microsoft Entra como pelo menos Leitor de Segurança.
  2. Navegue até Identidade>Usuários>Todos os usuários> e selecione um dos >Logs de entrada de seus usuários de teste.
  3. Com a restauração de IP de origem habilitada, é possível ver endereços IP que incluem seu endereço IP real.
    • Quando a restauração do IP de origem está desabilitada, você não vê o endereço IP deles.

Os dados de log de entrada podem levar algum tempo para parecer que esse atraso é normal, pois há algum processamento que deve ocorrer.

Captura de tela dos logs de entrada mostrando eventos com a restauração de IP de origem ativada e, em seguida, desativados e ativados novamente.