Tutorial: Configurar a filtragem de URL e páginas de bloco personalizadas

A filtragem de URL é um tipo avançado de filtragem de conteúdo da Web com base em uma URL completa ou parcial. Ao contrário da filtragem com base em FQDNs (nomes de domínio totalmente qualificados) que são visíveis no cabeçalho de tráfego, a filtragem de URL requer a inspeção TLS (Transport Layer Security) para ver o destino específico que um usuário está tentando acessar. Por exemplo, www.bing.com fica visível sem inspeção do TLS, mas www.bing.com/images não está. A filtragem de URL fornece filtragem de conteúdo da Web refinada e aprimora a precisão da filtragem de conteúdo da Web por categoria.

Neste tutorial, você aprenderá como:

  • Configure políticas de filtragem de conteúdo da Web para permitir ou bloquear URLs específicas.
  • Vincule políticas de filtragem de conteúdo da Web a um perfil de segurança.
  • Configure uma mensagem de erro personalizada para sites bloqueados.
  • Valide se os sites são permitidos ou bloqueados conforme o esperado.

Pré-requisitos

Conclua o tutorial Configurar a inspeção do TLS. A inspeção do TLS é um pré-requisito para filtragem de URL.

Conceitos principais

Entender a diferença entre a filtragem de FQDN e URL é fundamental para o design de política eficaz.

Aspecto Filtragem de FQDN Filtragem de URL
Requer inspeção do TLS No Sim
Visibilidade Somente domínio Caminho completo
Correspondência de exemplo www.youtube.com www.youtube.com/shorts
Caso de uso Bloquear ou permitir sites inteiros Bloquear ou permitir sites específicos
Granularidade Bruto Granulado fino

Objetivo

Este tutorial se baseia no tutoriais anteriores. No tutorial de filtragem do FQDN, você bloqueou o acesso ao Bing e recebeu um erro que não é fácil de usar. No tutorial de inspeção do TLS, você habilitou a inspeção do TLS, que é um pré-requisito para filtragem de URL. Neste tutorial, você:

  • Permitir granularmente URLs específicas do Bing, deixando outras bloqueadas para demonstrar filtragem de conteúdo da Web refinada (lista de permissões granulares).
  • Crie uma política para bloquear uma URL específica, www.youtube.com/shortsdeixando o restante do espaço de domínio permitido (lista de blocos granular).
  • Configure uma mensagem de erro personalizada que os usuários verão quando estiverem bloqueados.

Exemplo de vídeos passo a passo

O vídeo a seguir demonstra como configurar a filtragem de URL.

O vídeo a seguir demonstra como configurar páginas de erro personalizadas.

O vídeo a seguir demonstra a experiência do usuário de filtragem de URL.

Etapa 1: Criar políticas de filtragem de conteúdo da Web

Criar uma política para bloquear o YouTube Shorts

  1. Na central de administração do Microsoft Entra, navegue até Global Secure Access>Secure>políticas de filtragem de conteúdo da Web.
  2. Selecione Criar política.
    • Nome: Selecione Bloquear Shorts do YouTube.
    • Ação: Selecione Bloquear.
  3. Selecione Próximo.
  4. Selecione Adicionar regra.
    • Nome: Selecione Shorts do YouTube.
    • Tipo de destino: selecione fqdn.
    • Destino: Selecionar www.youtube.com/shorts,youtube.com/shorts.
  5. Selecione Adicionar.
  6. Selecione Avançar e, em seguida, selecione Criar política.

Criar uma política para permitir o Bing Mapas

  1. Selecione Criar política.
    • Name: selecione Allow Bing Mapas.
    • Ação: Selecione Permitir.
  2. Selecione Próximo.
  3. Selecione Adicionar regra.
    • Name: selecione Bing Mapas.
    • Tipo de destino: selecionar url.
    • Destino: Selecionar *.bing.com/maps,bing.com/maps.
  4. Selecione Adicionar.
  5. Selecione Avançar e, em seguida, selecione Criar política.
  1. Navegue até o painel Perfis de Segurança .
  2. Selecione o perfil de segurança no tutorial de inspeção do TLS (não o perfil de segurança de linha de base) e selecione o painel Políticas de link.
  3. Selecione Vincular uma política e selecione a política de filtragem da Web existente.
  4. No nome da política, selecione Bloquear Shorts do YouTube e dê a ele uma prioridade de 200. O estado deve estar habilitado. Selecione Adicionar.
  5. Selecione Vincular uma política e selecione a política de filtragem da Web existente novamente.
  6. Em O nome da Política, selecione Allow Bing Mapas e dê a ele uma prioridade de 150. O estado deve estar habilitado. Selecione Adicionar.
  7. Selecione Próximo.
  8. Selecione Criar um perfil.

Observação

Verifique se o perfil de segurança está atribuído a uma política de Acesso condicional do Microsoft Entra.

Etapa 3: Configurar mensagem de erro personalizada

  1. Navegue até Acesso Seguro Global>Configurações>Gerenciamento de Sessão.
  2. Selecione a aba Página de Bloco Personalizado.
  3. Defina a mensagem de corpo personalizada como Ativada.
  4. Insira uma mensagem de corpo personalizada e selecione Salvar.

Você pode usar Markdown limitado no corpo da sua mensagem personalizada. Por exemplo, você pode incluir um link de suporte, como Need access? [Contact support](https://support.contoso.com) to request an exception.

Etapa 4: Verificar filtragem de URL e erro personalizado

Observação

Os perfis de segurança recém-criados podem levar até uma hora para entrar em vigor. Se você vinculou as novas regras a um perfil de segurança existente que já foi atribuído ao usuário por meio do Acesso Condicional, ele deverá entrar em vigor em alguns minutos.

  1. Em seu dispositivo de teste, abra um navegador e vá para www.bing.com. Verifique se você está bloqueado e se a mensagem de erro personalizada é exibida.

    Captura de tela que mostra uma página de erro personalizada mostrando a mensagem de bloco personalizada para um site bloqueado.

  2. Clique em www.bing.com. Verifique se o acesso ainda está bloqueado no tutorial de filtragem do FQDN.

  3. Clique em www.bing.com/maps. Verifique se o acesso é permitido.

  4. Clique em www.youtube.com. Verifique se o acesso é permitido.

  5. Clique em www.youtube.com/shorts. Verifique se o acesso está bloqueado.

Ordem de avaliação de política

No exemplo deste tutorial, a avaliação da política funciona da seguinte maneira:

User navigates to bing.com:

1. Custom Security Profile (assigned via Conditional Access)
   └─ Allow Bing Maps (priority 100) → Does NOT match bing.com → Continue...
2. Baseline Profile (priority 65000)
   └─ Block Bing → Matches bing.com → BLOCK ✗

User navigates to bing.com/maps

1. Custom Security Profile (assigned via Conditional Access)
   └─ Allow Bing Maps (priority 100) → Matches bing.com/maps → ALLOW ✓

User navigates to youtube.com (homepage):

1. Custom Security Profile (assigned via Conditional Access)
   └─ Block YouTube Shorts (priority 100) → Does NOT match youtube.com/shorts → Continue...
2. Baseline Profile (priority 65000)
   └─ No YouTube rules → ALLOW ✓

User navigates to youtube.com/shorts:

1. Custom Security Profile (assigned via Conditional Access)
   └─ Block YouTube Shorts (priority 100) → Matches youtube.com/shorts → BLOCK ✗

Este exemplo demonstra como a filtragem de URL permite o bloqueio seletivo ou a permissão.

O que você aprendeu

Neste tutorial, você realizou as seguintes tarefas:

  • Filtragem de URL refinada implementada: Você bloqueou o YouTube Shorts enquanto permitia o resto do YouTube. Essa ação demonstra como a filtragem de URL permite o controle preciso sobre destinos da Web.
  • Regras de exceção criadas: Você permitiu o Bing Mapas enquanto o Bing permanece bloqueado pelo perfil padrão. Esta ação mostra como implementar políticas em camadas para controle de acesso detalhado.
  • Mensagens de bloco personalizadas configuradas: Agora, os usuários veem uma página de erro útil em vez de uma mensagem genérica de "redefinição de conexão". Essa ação melhora a experiência do usuário e reduz o número de chamados ao suporte técnico.
  • Compreendendo a precedência da política: Seus números de prioridade inferior são avaliados primeiro, permitindo que perfis personalizados criem exceções às regras básicas.

Por que a filtragem de URL requer inspeção do TLS

Without TLS inspection:              With TLS inspection:
┌───────────────────┐             ┌───────────────────┐
│ TLS handshake     │             │ Decrypted traffic │
│                   │             │                   │
│ SNI: youtube.com  │  ← Visible  │ GET /shorts/abc   │  ← Now visible!
│                   │             │ Host: youtube.com │
│ [Encrypted data]  │  ← Hidden   │ Cookie: ...       │
│                   │             │ User-Agent: ...   │
└───────────────────┘             └───────────────────┘

O caminho (/shorts) faz parte da solicitação HTTP, que está dentro do túnel TLS criptografado. Somente ao encerrar o TLS o proxy pode ver e filtrar com base na URL completa.

Próxima etapa