Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A filtragem de URL é um tipo avançado de filtragem de conteúdo da Web com base em uma URL completa ou parcial. Ao contrário da filtragem com base em FQDNs (nomes de domínio totalmente qualificados) que são visíveis no cabeçalho de tráfego, a filtragem de URL requer a inspeção TLS (Transport Layer Security) para ver o destino específico que um usuário está tentando acessar. Por exemplo, www.bing.com fica visível sem inspeção do TLS, mas www.bing.com/images não está. A filtragem de URL fornece filtragem de conteúdo da Web refinada e aprimora a precisão da filtragem de conteúdo da Web por categoria.
Neste tutorial, você aprenderá como:
- Configure políticas de filtragem de conteúdo da Web para permitir ou bloquear URLs específicas.
- Vincule políticas de filtragem de conteúdo da Web a um perfil de segurança.
- Configure uma mensagem de erro personalizada para sites bloqueados.
- Valide se os sites são permitidos ou bloqueados conforme o esperado.
Pré-requisitos
Conclua o tutorial Configurar a inspeção do TLS. A inspeção do TLS é um pré-requisito para filtragem de URL.
Conceitos principais
Entender a diferença entre a filtragem de FQDN e URL é fundamental para o design de política eficaz.
| Aspecto | Filtragem de FQDN | Filtragem de URL |
|---|---|---|
| Requer inspeção do TLS | No | Sim |
| Visibilidade | Somente domínio | Caminho completo |
| Correspondência de exemplo | www.youtube.com |
www.youtube.com/shorts |
| Caso de uso | Bloquear ou permitir sites inteiros | Bloquear ou permitir sites específicos |
| Granularidade | Bruto | Granulado fino |
Objetivo
Este tutorial se baseia no tutoriais anteriores. No tutorial de filtragem do FQDN, você bloqueou o acesso ao Bing e recebeu um erro que não é fácil de usar. No tutorial de inspeção do TLS, você habilitou a inspeção do TLS, que é um pré-requisito para filtragem de URL. Neste tutorial, você:
- Permitir granularmente URLs específicas do Bing, deixando outras bloqueadas para demonstrar filtragem de conteúdo da Web refinada (lista de permissões granulares).
- Crie uma política para bloquear uma URL específica,
www.youtube.com/shortsdeixando o restante do espaço de domínio permitido (lista de blocos granular). - Configure uma mensagem de erro personalizada que os usuários verão quando estiverem bloqueados.
Exemplo de vídeos passo a passo
O vídeo a seguir demonstra como configurar a filtragem de URL.
O vídeo a seguir demonstra como configurar páginas de erro personalizadas.
O vídeo a seguir demonstra a experiência do usuário de filtragem de URL.
Etapa 1: Criar políticas de filtragem de conteúdo da Web
Criar uma política para bloquear o YouTube Shorts
- Na central de administração do Microsoft Entra, navegue até Global Secure Access>Secure>políticas de filtragem de conteúdo da Web.
- Selecione Criar política.
- Nome: Selecione Bloquear Shorts do YouTube.
- Ação: Selecione Bloquear.
- Selecione Próximo.
- Selecione Adicionar regra.
- Nome: Selecione Shorts do YouTube.
- Tipo de destino: selecione fqdn.
-
Destino: Selecionar
www.youtube.com/shorts,youtube.com/shorts.
- Selecione Adicionar.
- Selecione Avançar e, em seguida, selecione Criar política.
Criar uma política para permitir o Bing Mapas
- Selecione Criar política.
- Name: selecione Allow Bing Mapas.
- Ação: Selecione Permitir.
- Selecione Próximo.
- Selecione Adicionar regra.
- Name: selecione Bing Mapas.
- Tipo de destino: selecionar url.
-
Destino: Selecionar
*.bing.com/maps,bing.com/maps.
- Selecione Adicionar.
- Selecione Avançar e, em seguida, selecione Criar política.
Etapa 2: Vincular políticas de filtragem de conteúdo da Web a um perfil de segurança
- Navegue até o painel Perfis de Segurança .
- Selecione o perfil de segurança no tutorial de inspeção do TLS (não o perfil de segurança de linha de base) e selecione o painel Políticas de link.
- Selecione Vincular uma política e selecione a política de filtragem da Web existente.
- No nome da política, selecione Bloquear Shorts do YouTube e dê a ele uma prioridade de 200. O estado deve estar habilitado. Selecione Adicionar.
- Selecione Vincular uma política e selecione a política de filtragem da Web existente novamente.
- Em O nome da Política, selecione Allow Bing Mapas e dê a ele uma prioridade de 150. O estado deve estar habilitado. Selecione Adicionar.
- Selecione Próximo.
- Selecione Criar um perfil.
Observação
Verifique se o perfil de segurança está atribuído a uma política de Acesso condicional do Microsoft Entra.
Etapa 3: Configurar mensagem de erro personalizada
- Navegue até Acesso Seguro Global>Configurações>Gerenciamento de Sessão.
- Selecione a aba Página de Bloco Personalizado.
- Defina a mensagem de corpo personalizada como Ativada.
- Insira uma mensagem de corpo personalizada e selecione Salvar.
Você pode usar Markdown limitado no corpo da sua mensagem personalizada. Por exemplo, você pode incluir um link de suporte, como Need access? [Contact support](https://support.contoso.com) to request an exception.
Etapa 4: Verificar filtragem de URL e erro personalizado
Observação
Os perfis de segurança recém-criados podem levar até uma hora para entrar em vigor. Se você vinculou as novas regras a um perfil de segurança existente que já foi atribuído ao usuário por meio do Acesso Condicional, ele deverá entrar em vigor em alguns minutos.
Em seu dispositivo de teste, abra um navegador e vá para
www.bing.com. Verifique se você está bloqueado e se a mensagem de erro personalizada é exibida.
Clique em
www.bing.com. Verifique se o acesso ainda está bloqueado no tutorial de filtragem do FQDN.Clique em
www.bing.com/maps. Verifique se o acesso é permitido.Clique em
www.youtube.com. Verifique se o acesso é permitido.Clique em
www.youtube.com/shorts. Verifique se o acesso está bloqueado.
Ordem de avaliação de política
No exemplo deste tutorial, a avaliação da política funciona da seguinte maneira:
User navigates to bing.com:
1. Custom Security Profile (assigned via Conditional Access)
└─ Allow Bing Maps (priority 100) → Does NOT match bing.com → Continue...
2. Baseline Profile (priority 65000)
└─ Block Bing → Matches bing.com → BLOCK ✗
User navigates to bing.com/maps
1. Custom Security Profile (assigned via Conditional Access)
└─ Allow Bing Maps (priority 100) → Matches bing.com/maps → ALLOW ✓
User navigates to youtube.com (homepage):
1. Custom Security Profile (assigned via Conditional Access)
└─ Block YouTube Shorts (priority 100) → Does NOT match youtube.com/shorts → Continue...
2. Baseline Profile (priority 65000)
└─ No YouTube rules → ALLOW ✓
User navigates to youtube.com/shorts:
1. Custom Security Profile (assigned via Conditional Access)
└─ Block YouTube Shorts (priority 100) → Matches youtube.com/shorts → BLOCK ✗
Este exemplo demonstra como a filtragem de URL permite o bloqueio seletivo ou a permissão.
O que você aprendeu
Neste tutorial, você realizou as seguintes tarefas:
- Filtragem de URL refinada implementada: Você bloqueou o YouTube Shorts enquanto permitia o resto do YouTube. Essa ação demonstra como a filtragem de URL permite o controle preciso sobre destinos da Web.
- Regras de exceção criadas: Você permitiu o Bing Mapas enquanto o Bing permanece bloqueado pelo perfil padrão. Esta ação mostra como implementar políticas em camadas para controle de acesso detalhado.
- Mensagens de bloco personalizadas configuradas: Agora, os usuários veem uma página de erro útil em vez de uma mensagem genérica de "redefinição de conexão". Essa ação melhora a experiência do usuário e reduz o número de chamados ao suporte técnico.
- Compreendendo a precedência da política: Seus números de prioridade inferior são avaliados primeiro, permitindo que perfis personalizados criem exceções às regras básicas.
Por que a filtragem de URL requer inspeção do TLS
Without TLS inspection: With TLS inspection:
┌───────────────────┐ ┌───────────────────┐
│ TLS handshake │ │ Decrypted traffic │
│ │ │ │
│ SNI: youtube.com │ ← Visible │ GET /shorts/abc │ ← Now visible!
│ │ │ Host: youtube.com │
│ [Encrypted data] │ ← Hidden │ Cookie: ... │
│ │ │ User-Agent: ... │
└───────────────────┘ └───────────────────┘
O caminho (/shorts) faz parte da solicitação HTTP, que está dentro do túnel TLS criptografado. Somente ao encerrar o TLS o proxy pode ver e filtrar com base na URL completa.