Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Интернет-доступ Microsoft Entra и Частный доступ Microsoft Entra — это решение корпорации Майкрософт для Security Service Edge, позволяющее организациям консолидировать элементы управления и настраивать унифицированные политики доступа к сети и удостоверений. Интернет-доступ Microsoft Entra защищает доступ к Microsoft 365, SaaS и общедоступным интернет-приложениям, а также защищает пользователей, устройства и данные от интернет-угроз. С другой стороны, Частный доступ Microsoft Entra защищает доступ к частным приложениям, размещенным локально или в облаке.
В этой статье описаны API доступа к сети в Microsoft Graph, которые позволяют Интернет-доступ Microsoft Entra и Частный доступ Microsoft Entra службы. Глобальный безопасный доступ — это объединяющий термин для этих двух служб. Дополнительные сведения см. в статье Что такое глобальный безопасный доступ?
Стандартные блоки API сетевого доступа
API доступа к сети предоставляют платформу для настройки способа пересылки или фильтрации трафика и связанных с ними правил. В следующей таблице перечислены основные сущности, составляющие API сетевого доступа.
| Entities | Описание |
|---|---|
| forwardingProfile | Определяет способ маршрутизации или обхода трафика через службы глобального безопасного доступа. Профиль переадресации привязан к одному типу трафика, который может быть Microsoft 365, интернет-трафик или частный трафик. Профиль переадресации может иметь несколько политик пересылки. Например, профиль переадресации Microsoft 365 содержит политики для Exchange Online, SharePoint Online и т. д. |
| forwardingPolicy | Определяет правила маршрутизации или обхода определенного типа трафика через службы глобального безопасного доступа. Каждая политика пытается использовать один тип трафика, который может быть Microsoft 365, Интернет или Частный трафик. Политика переадресации может содержать только правила политики пересылки. |
| forwardingPolicyLink | Представляет связь между профилем пересылки и политикой переадресации и поддерживает текущее состояние подключения. |
| policyRule | Поддерживает основное определение набора правил политики. |
| remoteNetwork | Представляет физическое расположение, из которого пользователи и устройства подключаются для доступа к облачным, общедоступным или частным приложениям. Каждая удаленная сеть состоит из устройств, и подключение устройств в удаленной сети поддерживается через клиентское оборудование (CPE). |
| filteringProfile | Группы политик фильтрации, которые затем связаны с политиками условного доступа в Microsoft Entra, чтобы использовать широкий набор условий контекста пользователя. |
| filteringPolicy | Инкапсулирует различные политики, настроенные администраторами, такие как политики фильтрации сети, защита от потери данных и защита от угроз. |
| tlsInspectionPolicy | Инкапсулирует конфигурации проверки безопасности транспортного уровня, которые можно связать с профилями фильтрации в глобальном безопасном доступе. См . раздел Что такое проверка безопасности транспортного уровня?. |
| filteringPolicLink | Представляет связь между профилем фильтрации и политикой фильтрации и поддерживает текущее состояние подключения. |
| tlsInspectionPolicyLink | Представляет связь между профилем фильтрации и политикой проверки TLS и поддерживает текущее состояние подключения. |
Подключение к процессу службы
Чтобы начать использовать службы глобального безопасного доступа и вспомогательные API доступа к сети, необходимо явно подключиться к службе.
| Операция | Описание |
|---|---|
| Подключение клиента | Подключение к службам Интернет-доступ Microsoft Entra и частного доступа. |
| Проверка состояния | Проверьте состояние подключения для клиента. |
Профили и политики перенаправления трафика
Следующие API позволяют администратору управлять профилями переадресации и настраивать их. Существует три профиля по умолчанию: Microsoft 365, Частный и Интернет. Используйте следующие API для управления профилями и политиками перенаправления трафика.
| Примеры операций | Описание |
|---|---|
| Список профилей переадресации | Список профилей переадресации, настроенных для клиента. Связанные политики также можно получить с помощью $expand параметра запроса. |
| Обновление переадресацииProfile | Включение или отключение профиля переадресации или настройка связей, таких как удаленная сеть. |
| Список политик переадресации | Список политик переадресации, настроенных для клиента. Вы также можете получить связанные правила политики переадресации с помощью $expand параметра запроса. |
| Список ссылок на политики переадресации | Выведите список ссылок политики, связанных с профилем переадресации. Вы также можете получить связанные правила политики переадресации с помощью $expand параметра запроса. |
Удаленные сети
Сценарий удаленной сети включает в себя пользовательские устройства или устройства без пользователей, такие как принтеры, устанавливающие подключение через клиентское оборудование (CPE), также известное как каналы устройств, в физическом офисе.
Используйте следующие API для управления сведениями о удаленной сети, подключенной к службе.
| Примеры операций | Описание |
|---|---|
|
Создание удаленной сети Создание связей устройств для удаленной сети Создание профилей переадресации для удаленной сети |
Создание удаленных сетей и связанных с ними связей устройств и профилей переадресации. |
|
Вывод списка удаленных сетей Перечисление ссылок устройств для удаленной сети Список профилей переадресации для удаленной сети |
Вывод списка удаленных сетей и связанных с ними связей устройств и профилей переадресации. |
Средства управления доступом
API-интерфейсы сетевого доступа позволяют управлять тремя видами параметров управления доступом в организации: доступ между клиентами, условный доступ и параметры переадресации. Эти параметры обеспечивают безопасный и эффективный сетевой доступ для устройств и пользователей в клиенте.
Параметры доступа между клиентами
Параметры доступа между клиентами включают маркировку сетевых пакетов и применение политик ограничений клиентов (TRv2) для предотвращения кражи данных. Используйте тип ресурса crossTenantAccessSettings и связанные с ним API для управления параметрами доступа между арендаторами.
Параметры условного доступа
Параметры условного доступа в службах глобального безопасного доступа включают включение или отключение сигнала условного доступа для восстановления исходного IP-адреса и подключения. Конфигурация определяет, получает ли целевой ресурс исходный IP-адрес клиента или IP-адрес службы глобального безопасного доступа.
Используйте тип ресурса conditionalAccessSettings и связанные с ним API для управления параметрами условного доступа.
Используйте тип ресурса, соответствующийNetworkNamedLocation , чтобы убедиться, что пользователи подключаются из проверенной модели сетевого подключения для конкретного клиента и соответствуют политикам безопасности, применяемым администраторами.
Параметры переадресации
Параметры переадресации позволяют администраторам включать или отключать возможность пропуска поиска DNS на границе и перенаправления трафика Microsoft 365 непосредственно в Front Door с помощью IP-адреса назначения, разрешенного клиентом. Используйте тип ресурса forwardingOptions и связанные с ним API для управления параметрами пересылки.
Облачный брандмауэр
Облачный брандмауэр в global Secure Access обеспечивает защиту уровня 3 (сеть), отслеживая и контролируя весь сетевой трафик. Используйте API облачного брандмауэра для следующих способов:
- Защита трафика филиала, полученного с помощью подключения к удаленным сетям для интернет-трафика.
- Определите политики брандмауэра с детализированными и приоритетными правилами фильтрации брандмауэра для управления исходящим трафиком, где можно определить условия соответствия исходного и целевого трафика и действие в случае совпадения трафика.
- Создайте политики облачного брандмауэра с действием разрешения по умолчанию. Действие по умолчанию применяется ко всему трафику, который не соответствует ни одному из правил в политике.
- Определите правило брандмауэра из 5 кортежей с условиями соответствия исходного IP-адреса, исходного порта, IP-адреса назначения, порта назначения, протокола назначения (TCP и/или UDP). Диапазоны IP-адресов и CIDR поддерживаются в условиях сопоставления IP-адресов.
- Определите действие между разрешением и блокировкой.
- Свяжите политику брандмауэра для удаленных сетей для интернет-трафика с базовым профилем безопасности для применения политики.
- Доступ к журналам трафика с портала Entra/GSA для облачного брандмауэра.
В следующей таблице перечислены основные сущности для управления ресурсами облачного брандмауэра.
| Entities | Описание |
|---|---|
| cloudFirewallPolicy | Представляет политику брандмауэра облака, которая обеспечивает защиту уровня 3 (сеть). Политика брандмауэра облака вступает в силу после связывания с профилем фильтрации. |
| cloudFirewallRule | Определяет условия и действия для фильтрации сетевого трафика в политике облачного брандмауэра. Каждое правило задает условия соответствия для исходных и целевых адресов, портов и протоколов. |
| cloudFirewallPolicyLink | Связывает политику брандмауэра облака с профилем фильтрации. Используйте операции filteringPolicyLink для управления ссылками политики брандмауэра облака. |
Журналы и мониторинг
Мониторинг и аудит событий в вашей среде имеет решающее значение для обеспечения безопасности, соответствия требованиям и операционной эффективности. Доступ к событиям глобального безопасного доступа можно получить через следующие ресурсы:
- журналы каталогов для изменений в службе глобального безопасного доступа
- Журналы входа для событий входа, перенаправленных через глобальный безопасный доступ
- тип ресурса networkAccessTraffic и тип ресурса подключения и связанные с ним API для получения сведений о том, кто обращается к каким ресурсам, откуда они обращаются и какие действия были предпринят.
- Тип ресурса remoteNetworkHealthEvent и связанные с ним API для мониторинга работоспособности и состояния туннеля IPSec и протокола BGP
- отчеты о типе ресурса и связанных с ним API для сводной статистики сетевого трафика, связанной с устройствами, пользователями, транзакциями и запросами доступа между арендаторами
- тип ресурса развертывания и связанные с ним API для мониторинга изменений конфигурации службы
Дополнительные сведения см. в статье Журналы и мониторинг глобального безопасного доступа.
"Никому не доверяй"
Эта функция помогает организациям согласовать свои клиенты с тремя руководящими принципами архитектуры "Никому не доверяй":
- Выполняйте проверку явным образом.
- Использование минимальных привилегий
- Предполагайте наличие бреши в системе безопасности
Дополнительные сведения о принципах "Никому не доверяй" и других способах согласования организации с руководящими принципами см. в центре руководства по принципу "Никому не доверяй".