Безопасный доступ к облачным, общедоступным и частным приложениям с помощью API сетевого доступа Microsoft Graph (предварительная версия)

Интернет-доступ Microsoft Entra и частный доступ Microsoft Entra составляют решение Microsoft Security Service Edge и позволяют организациям консолидировать средства контроля и настраивать единые политики идентификации и доступа к сети. Интернет-доступ Microsoft Entra обеспечивает безопасный доступ к Microsoft 365, SaaS и общедоступным интернет-приложениям, защищая пользователей, устройства и данные от интернет-угроз. С другой стороны, частный доступ Microsoft Entra защищает доступ к частным приложениям, размещенным в локальной среде или в облаке.

В этой статье описываются API сетевого доступа в Microsoft Graph, которые обеспечивают службы Интернет-доступ Microsoft Entra и Частный доступ Microsoft Entra. Global Secure Access — это объединяющий термин для этих двух сервисов. Дополнительные сведения см. в статье Что такое глобальный безопасный доступ?

Стандартные блоки API доступа к сети

API доступа к сети предоставляют платформу для настройки способа пересылки или фильтрации трафика и связанных с ними правил. В следующей таблице перечислены основные сущности, составляющие API доступа к сети.

Entities Описание
forwardingProfile Определяет, каким образом трафик направляется или обходит службы глобального безопасного доступа. Профиль пересылки привязан к одному типу трафика: Microsoft 365, Интернет или частный трафик. В этом случае профиль пересылки может иметь несколько политик пересылки. Например, профиль пересылки Microsoft 365 содержит политики для Exchange Online, SharePoint Online и т. Д.
forwardingPolicy Определяет правила маршрутизации или обхода определенного типа трафика через службы глобального безопасного доступа. Каждая политика проверяется для одного типа трафика, который может быть Microsoft 365, Интернет или частный трафик. Политика пересылки может иметь только правила политики пересылки.
forwardingPolicyLink Представляет связь между профилем пересылки и политикой пересылки и поддерживает текущее состояние подключения.
policyRule Поддерживает базовое определение набора правил политики.
удаленная сеть Представляет физическое расположение, откуда пользователи и устройства подключаются для доступа к облаку, общедоступным или частным приложениям. Каждая удаленная сеть состоит из устройств, а подключение устройств в удаленной сети осуществляется с помощью локального оборудования (CPE).
фильтрацияПрофиль Группирует политики фильтрации, которые затем связываются с политиками условного доступа в Microsoft Entra для использования расширенного набора условий пользовательского контекста.
фильтрацияполитика; Инкапсулирует различные политики, настроенные администраторами, например политики фильтрации сети, предотвращение потери данных и защиту от угроз.
tlsInspectionPolicy Инкапсулирует конфигурации инспекций Transport Layer Security, которые можно связать с профилями фильтрации в глобальном безопасном доступе. См. Что такое инспекция транспортного уровня?.
filteringPolicLink Представляет связь между профилем фильтрации и политикой фильтрации и поддерживает текущее состояние подключения.
tlsInspectionPolicyLink Представляет связь между профилем фильтрации и политикой проверки TLS и поддерживает текущее состояние соединения.

Подключение к процессу обслуживания

Чтобы начать использовать службы глобального безопасного доступа и поддерживающие API доступа к сети, необходимо явным образом зарегистрироваться в службе.

Операция Описание
Подключение клиента Подключение к службам Интернет-доступа Microsoft Entra и Private Access.
Проверка состояния Проверьте состояние подключения для клиента.

Профили и политики пересылки трафика

Следующие API позволяют администратору управлять профилями пересылки и настраивать их. По умолчанию есть три профиля: Microsoft 365, частный и Интернет. Для управления профилями и политиками пересылки трафика используйте следующие API.

Примеры операций Описание
Отображение списка профилей пересылки Список профилей пересылки, настроенных для клиента. Также связанные политики можно получить с помощью параметра $expand запроса.
Обновление forwardingProfile Включение и отключение профиля пересылки или настройка связей, например удаленной сети.
Политики пересылки списка Список политик пересылки, настроенных для клиента. Вы также можете получить связанные правила политики пересылки с помощью параметра $expand запроса.
Вывод списка ссылок на политику пересылки Перечислите ссылки на политики, связанные с профилем переадресации. Вы также можете получить связанные правила политики пересылки с помощью параметра $expand запроса.

Удаленные сети

Сценарий удаленной сети предполагает, что пользовательские устройства или устройства без пользователя, такие как принтеры, устанавливают подключение через локальное оборудование клиента (CPE), также известное как связи устройств, в физическом офисе.

Используйте следующие API для управления сведениями об удаленной сети, подключенной к службе.

Примеры операций Описание
Создание удаленной сети
Создание связей устройств для удаленной сети
Создание профилей пересылки для удаленной сети
Создание удаленных сетей и связанных с ними связей устройств и профилей пересылки.
Вывод списка удаленных сетей
Список ссылок на устройства для удаленной сети
Вывод списка профилей пересылки для удаленной сети
Укажите удаленные сети и связанные с ними связи с устройствами и профили пересылки.

Средства управления доступом

API доступа к сети предоставляют средства для управления тремя типами параметров управления доступом в организации: межклиентский доступ, условный доступ и параметры пересылки. Эти параметры обеспечивают безопасный и эффективный сетевой доступ для устройств и пользователей в вашем клиенте.

Параметры доступа между клиентами

Параметры доступа между клиентами включают маркировку сетевых пакетов и применение политик ограничений клиентов (TRv2) для предотвращения утечки данных. Используйте тип ресурса crossTenantAccessSettings и связанные с ним API для управления параметрами доступа между клиентами.

Параметры условного доступа

Параметры условного доступа в службах глобального безопасного доступа включают включение или отключение сигнализации условного доступа для восстановления IP-адреса источника и подключения. Конфигурация определяет, получает ли целевой ресурс исходный IP-адрес источника клиента или IP-адрес службы глобального безопасного доступа.

Для управления параметрами условного доступа используйте тип ресурса conditionalAccessSettings и связанные с ним API.

Используйте тип ресурса compliantNetworkNamedLocation , чтобы гарантировать, что пользователи подключаются из проверенной модели сетевого подключения для конкретного клиента и соблюдают политики безопасности, применяемые администраторами.

Параметры пересылки

Параметры переадресации позволяют администраторам включать или отключать возможность пропускать поиск DNS в пограничном сервере и перенаправлять трафик Microsoft 365 непосредственно в Front Door, используя IP-адрес назначения, разрешенный клиентом. Для управления параметрами пересылки используйте тип ресурса forwardingOptions и связанные с ним API.

Облачный брандмауэр

Облачный брандмауэр в Global Secure Access обеспечивает защиту уровня 3 (сеть), отслеживая и контролируя весь сетевой трафик. Используйте API облачного брандмауэра, чтобы:

  • Трафик защищенных филиалов, приобретаемый с помощью подключения к удаленным сетям для интернет-трафика.
  • Определяйте политики брандмауэра с помощью подробных и приоритетных правил фильтрации брандмауэра для управления исходящим трафиком, где вы можете определить условия сопоставления исходного и конечного трафика, а также действие в случае совпадения трафика.
  • Создание политик облачного брандмауэра с действием разрешения по умолчанию. Действие по умолчанию применяется ко всему трафику, который не соответствует ни одному из правил политики.
  • Определите правило брандмауэра из 5 кортежей с условиями соответствия исходного IP-адреса, исходного порта, целевого IP-адреса, конечного порта, конечного протокола (TCP и/или UDP). Диапазоны IP/CIDR поддерживаются в условиях соответствия IP.
  • Определите действие между разрешением и блокировкой.
  • Свяжите политику брандмауэра для удаленных сетей для интернет-трафика с базовым профилем безопасности для применения политики.
  • Доступ к журналам трафика с портала Entra/GSA для облачного брандмауэра.

В следующей таблице перечислены основные сущности для управления ресурсами облачного брандмауэра.

Entities Описание
cloudFirewallPolicy Представляет политику облачного брандмауэра, обеспечивающую защиту уровня 3 (сеть). Политика облачного брандмауэра вступает в силу после связывания с профилем фильтрации.
cloudFirewallRule Определяет условия и действия для фильтрации сетевого трафика в политике облачного брандмауэра. Каждое правило определяет условия соответствия для исходного и конечного адресов, портов и протоколов.
cloudFirewallPolicyLink Связывает политику облачного брандмауэра с профилем фильтрации. Используйте операции filteringPolicyLink для управления ссылками политики облачного брандмауэра.

Журналы и мониторинг

Мониторинг и аудит событий в вашей среде критически важны для обеспечения безопасности, соответствия требованиям и операционной эффективности. Доступ к глобальным событиям безопасного доступа можно получить через следующие ресурсы:

  • журналы каталога для изменений в службе глобального безопасного доступа
  • журналы входа для событий входа, перенаправляемых через глобальный безопасный доступ
  • Тип ресурса networkAccessTraffic и тип ресурса подключения , а также связанные с ним API-интерфейсы для получения информации о том, кто обращается к каким ресурсам, откуда они обращаются к ним и какое действие было выполнено.
  • Тип ресурса remoteNetworkHealthEvent и связанные с ним API для мониторинга работоспособности и состояния туннеля IPSec и протокола BGP
  • сообщает о типе ресурса и связанных с ним API-интерфейсах для обобщенной статистики сетевого трафика, относящейся к устройствам, пользователям, транзакциям и запросам на доступ между клиентами
  • тип ресурса развертывания и связанные с ним API для мониторинга изменений конфигурации в службе

Дополнительные сведения см. в статье Журналы глобального безопасного доступа и мониторинг.

"Никому не доверяй"

Эта функция помогает организациям привести своих клиентов в соответствие с тремя руководящими принципами архитектуры "Никому не доверяй":

  • Выполняйте проверку явным образом.
  • Использование минимальных привилегий
  • Предполагайте наличие бреши в системе безопасности

Чтобы узнать больше о модели "Никому не доверяй" и других способах привести вашу организацию в соответствие с руководящими принципами, см. Центр руководства по этой модели.