Konfigurera privat åtkomst i Microsoft Entra för služba Active Directory-domänkontrollanter

Översikt

Den här guiden beskriver hur du konfigurerar privat åtkomst till Microsoft Entra för Active Directory-domänkontrollanter (DCs). Den här funktionen hjälper till att stärka säker åtkomst för lokala användare genom att framtvinga villkorlig åtkomst/MFA för lokala program som använder Kerberos-autentisering med domänkontrollanterna.

Förutsättningar

Om du vill konfigurera privat åtkomst till Microsoft Entra för Active Directory-domänkontrollanter måste du ha följande:

  • Rollen Global administratör för säker åtkomst i Microsoft Entra-ID.
  • Produkten kräver licensiering. Mer information finns i avsnittet om licensiering i Vad är global säker åtkomst. Om det behövs kan du köpa licenser eller få utvärderingslicenser.
  • En klientdator som kör minst Windows 10 och är en Microsoft Entra-ansluten eller hybridanslutningsenhet. Klientdatorn måste också ha fri sikt till de privata resurserna och domänkontrollanten (användaren är i ett företagsnätverk och har åtkomst till lokala resurser på plats). Användaridentiteten som används för att ansluta till enheten och komma åt dessa resurser måste skapas i služba Active Directory (AD) och synkroniseras med Microsoft Entra-ID med hjälp av Microsoft Entra Connect.
  • Den senaste privata Microsoft Entra-nätverksanslutningen är installerad och har en siktlinje för domänkontrollanten.
  • Öppna TCP-porten 1337 (Inbound Transmission Control Protocol) i Windows-brandväggen på domänkontrollanterna.
  • Tillåt den utgående nätverksanslutning som krävs av den privata åtkomstsensorn. Information om nödvändiga URL:er och portar finns i Nätverkskrav.
  • Tjänstens huvudnamn (SPN) för de privata appar som du vill skydda. Du lägger till dessa SPN i principen för privata åtkomstsensorer som är installerade på domänkontrollanterna.

Anmärkning

SPN:erna är skiftlägesokänsliga och bör vara en exakt matchning eller ett jokertecken i formatet, till exempel <serviceclass>/*cifs/*.

  • Installera den senaste privata åtkomstsensorn på domänkontrollanten. Information om version finns i Viktig information om Private Access Sensor. Du kan bara installera en Private Access-sensor på en domänkontrollant. Tyst installation stöds med Private Access Sensor version 2.2.0 eller senare och PowerShell version 5.x.
  • Om du vill testa den här funktionen kan du installera sensorer på några domänkontrollanter på en plats som utfärdar Kerberos-biljetter för de SPN:er som du vill skydda. En sensor installeras som standard i Audit läge och du måste ändra den till enforce läge.
  • Vi rekommenderar att du testar den här funktionen med de privata apparna först. Du kan tillämpa MFA på själva domänkontrollanten med hjälp av dess SPN. Överväg dock att testa det i ett senare skede för att undvika problem med administratörsutelåsning.
  • Om du använder NT LAN Manager (NTLM) v1/v2 i din miljö kan du behöva begränsa NTLM och använda Kerberos-autentisering i domänen.

Anmärkning

Om du ställer in principen Begränsa NTLM: NTLM-autentisering i den här domänen utan att först utföra en konsekvensbedömning kan det orsaka avbrott i tjänsten för dessa program och användare som fortfarande använder NTLM-autentisering.

Granska och begränsa NTLM-användningsguiden | Microsoft LearnAnvända säkerhetsprinciper för att begränsa NTLM-trafik | Microsoft Learn

Nätverkskrav

Den privata åtkomstsensorn kommunicerar med samma Microsoft Entra molntjänst som den Microsoft Entra privata nätverksanslutningen, så den kräver samma utgående nätverksanslutning. Tillåt utgående åtkomst till följande URL:er:

URL Hamn Hur den används
*.msappproxy.net
*.servicebus.windows.net
443/HTTPS Kommunikation mellan sensorn och Microsoft Entra molntjänsten.
crl3.digicert.com
crl4.digicert.com
ocsp.digicert.com
crl.microsoft.com
oneocsp.microsoft.com
ocsp.msocsp.com
80/HTTP Sensorn använder dessa URL:er för att verifiera certifikat.
login.windows.net
secure.aadcdn.microsoftonline-p.com
*.microsoftonline.com
*.microsoftonline-p.com
*.msauth.net
*.msauthimages.net
*.msecnd.net
*.msftauth.net
*.msftauthimages.net
*.phonefactor.net
enterpriseregistration.windows.net
management.azure.com
ctldl.windowsupdate.com
www.microsoft.com/pkiops
443/HTTPS Sensorn använder dessa URL:er under och utanför registreringsprocessen.
ctldl.windowsupdate.com
www.microsoft.com/pkiops
80/HTTP Sensorn använder dessa URL:er under och utanför registreringsprocessen.

Om brandväggen eller proxyn låter dig konfigurera åtkomstregler baserat på domänsuffix kan du tillåta anslutningar till *.msappproxy.net, *.servicebus.windows.netoch andra URL:er i tabellen. Om inte tillåter du åtkomst till Azure IP-intervall och tjänsttaggar – offentligt moln som uppdateras varje vecka.

Dessa krav matchar Microsoft Entra privata nätverksanslutningen. För källtabellerna, se Tillåt åtkomst till URL:er och Öppna portar.

Viktigt!

Undvik alla former av intern inspektion och avslutning av utgående TLS-kommunikation mellan den privata åtkomstsensorn och den Microsoft Entra molntjänsten.

Stöd för utgående proxy

Om din miljö dirigerar utgående trafik via en proxyserver kan den privata åtkomstsensorn kommunicera med Microsoft Entra molntjänst via en utgående proxy, samma som den Microsoft Entra privata nätverksanslutningen.

Så här dirigerar du sensorns trafik via en utgående proxy:

  1. På domänkontrollanten öppnar du filen C:\Program Files\Private Access Sensor\bin\PaSensorServices.exe.config.

  2. I <configuration>-elementet lägger du till följande system.net-avsnitt. Ersätt proxyserver:8080 med proxyservernamnet eller IP-adressen och porten. Inkludera prefixet http:// även när du använder en IP-adress.

    <system.net>
      <defaultProxy>
        <proxy proxyaddress="http://proxyserver:8080" bypassonlocal="True" usesystemdefault="True" />
      </defaultProxy>
    </system.net>
    
  3. Spara filen och starta sedan om tjänsten Private Access Sensor.

Proxyautentisering stöds inte, så ge sensorn anonym åtkomst till de mål som krävs. Mer information om de utgående proxyscenarierna finns i Arbeta med befintliga lokala proxyservrar.

Konfigurationssteg

Följ de här stegen för att konfigurera Microsoft Entra privatåtkomst för Active Directory-domänkontrollanter.

1. Ladda ned och installera den privata Nätverksanslutningen för Microsoft Entra

  1. Logga in på administrationscentret för Microsoft Entra.
  2. Gå till Global Secure Access>Anslut>Anslutningar och sensorer>Privata nätverksanslutningar.
  3. Ladda ned den senaste versionen av den privata nätverksanslutningen.
  4. Installera anslutningsappen på en Windows Server som har siktlinje till domänkontrollanten.
  5. Efter installationen kontrollerar du att anslutningsstatusen är Aktiv i administrationscentret för Microsoft Entra.

Tips/Råd

Notera de privata IP-adresserna för dina anslutningar (till exempel 10.5.0.7). Du behöver IP-adresserna när du konfigurerar principen för privat åtkomstsensor.

2. Skapa ett globalt program för säker åtkomst

Skapa ett nytt företagsprogram eller använd Snabbåtkomst för att publicera domänkontrollanterna med hjälp av deras IP-adresser eller fullständigt kvalificerade domännamn (FQDN). Genom att publicera domänkontrollanterna kan de globala klienterna för säker åtkomst få Kerberos-biljetter. Använd dessutom Snabbåtkomst för att konfigurera SPN. I det här exemplet använder du Snabbåtkomst för att konfigurera båda.

  1. Logga in på administrationscentret för Microsoft Entra.
  2. Gå till Global Secure Access>Applikationer>, Snabbåtkomst> och Applikationssegment, och välj sedan Lägg till snabbåtkomstsegment för applikation. Använd porten 88 och välj TCP.
  3. Gå sedan till Tjänstens huvudnamn och välj sedan Lägg till tjänstens huvudnamn för att lägga till SPN:erna för de resurser som du vill skydda. Systemet levererar automatiskt dessa SPN till de privata åtkomstsensorerna som är installerade på dina domänkontrollanter.

Diagram som visar snabbåtkomstinställningar när du konfigurerar Integrering av privat åtkomst i Microsoft Entra med Active Directory-domänkontrollanter.

3. Tilldela användare och konfigurera villkorlig åtkomst

  1. På sidan Programinställningar går du till Snabbåtkomst i det här exemplet och väljer Användare och grupper.
  2. Välj Lägg till användare/grupp för att tilldela de användare som synkroniseras från služba Active Directory i Microsoft Entra-programmet där du konfigurerade domänkontrollanterna.
  3. Skapa en princip för villkorsstyrd åtkomst som kräver nätfiskeresistent autentisering för dessa användare.

4. Aktivera profilen för privat åtkomst

  1. Logga in på administrationscentret för Microsoft Entra.
  2. Gå till Global Secure Access>Connect>Traffic Forwarding>Private Access Profile.
  3. Aktivera profilen för privat åtkomst.

Skärmbild som visar profilen för vidarebefordran av privat åtkomsttrafik aktiverad i administrationscentret för Microsoft Entra.

5. Installera Global Secure Access-klienten

  1. Ladda ned den senaste Global Secure Access Windows-klienten från Global Secure Access>Connect>Klientnedladdning>Windows 10/11.
  2. Installera klienten på en Windows 10/11-enhet som är Microsoft Entra-ansluten eller hybridansluten.
  3. Se till att klientenheten har siktlinje för de privata programmen och domänkontrollanten.
  4. Efter installationen pausar du (inaktiverar) klienten.

6. Installera den privata åtkomstsensorn på domänkontrollanten

  1. Ladda ned privat åtkomstsensor för DC från administrationscentret för Microsoft Entra på Global Secure Access>Connect>Connectors och sensorer>Privat åtkomstsensorer>Ladda ned privat åtkomstsensor.
  2. Installera sensorn genom att välja installationsprogrammet för den privata åtkomstsensorn och följa stegen.
  3. Logga in med en Microsoft Entra-ID-användare när du uppmanas att göra det under installationen.
  4. Efter installationen går du till Global Secure Access>Connect>Connectors and sensors>Privata åtkomstsensorer i Microsoft Entras administrationscenter och kontrollerar att sensorstatusen är Aktiv.

Skärmbild som visar sensorn för privat åtkomst som aktiverad i administrationscentret för Microsoft Entra.

Viktigt!

Om du vill uppgradera till den privata åtkomstsensorn version 2.1.31 avinstallerar du den tidigare sensorn och installerar sedan den nya sensorn. Du kan uppgradera på plats från sensorversionerna 2.1.31 och senare.

7. Installera sensorn tyst (ingen interaktiv autentisering)

För företagsmiljöer som distribuerar sensorer över flera domänkontrollanter möjliggör tyst installation automatisk distribution utan att kräva interaktiv inloggning på varje domänkontrollant. Den här metoden är användbar när du distribuerar till servrar som inte har ett GUI, finns på fjärranslutna platser eller när du använder distributionsautomatiseringsverktyg som Grupprincip, Microsoft Endpoint Configuration Manager eller skript. Genom att generera en offline-token på en arbetsstation med webbläsaråtkomst kan du sedan registrera sensorer på flera domänkontrollanter (DC) utan att behöva autentisera interaktivt på varje server. Tyst installation stöds med Private Access Sensor version 2.2.0 eller senare och PowerShell version 5.x.

  1. Ladda ned sensorn till domänkontrollantservern (DC) och kör det här kommandot i ett PowerShell- eller kommandofönster med administratörsbehörighet för att installera tyst.
.\PrivateAccessSensor.exe /quiet SKIPREGISTRATION="true"
  1. Registreringssensor

    a. Generera offlinetoken med det här PowerShell-skriptet. Det här skriptet bör öppna ett interaktivt webbläsarfönster för att autentisera med dina autentiseringsuppgifter, så det rekommenderas att du gör detta på en dator med ett GUI, internetåtkomst och en webbläsare.

    # Microsoft Private Access / Global Secure Access – Token acquisition script
    # Works silently on any Windows machine with PowerShell 5.x (GUI + browser required)
    
    if (-not (Get-PSRepository -Name PSGallery -ErrorAction SilentlyContinue)) { Register-PSRepository -Default }
    Set-PSRepository -Name PSGallery -InstallationPolicy Trusted
    
    if (-not (Get-PackageProvider -Name NuGet -ErrorAction SilentlyContinue)) {
         Install-PackageProvider -Name NuGet -MinimumVersion 2.8.5.201 -Force -Scope CurrentUser
    }
    
    if (-not (Get-PackageSource -Name "nuget.org" -ProviderName NuGet -ErrorAction SilentlyContinue)) {
         Register-PackageSource -Name "nuget.org" -Location "https://www.nuget.org/api/v2" -ProviderName NuGet -Trusted -Force
    }
    
    $abstractionsVersion = "6.22.0"
    if (-not (Get-Package Microsoft.IdentityModel.Abstractions -ProviderName NuGet -RequiredVersion $abstractionsVersion -ErrorAction SilentlyContinue)) {
         Install-Package Microsoft.IdentityModel.Abstractions -ProviderName NuGet -RequiredVersion $abstractionsVersion -Force -Scope CurrentUser
    }
    
    $msalVersion = "4.53.0"
    if (-not (Get-Module -ListAvailable Microsoft.Identity.Client | Where-Object Version -eq $msalVersion)) {
         Install-Module Microsoft.Identity.Client -RequiredVersion $msalVersion -Force -Scope CurrentUser -AllowClobber
    }
    
    # Load Abstractions DLL
    $pkg = Get-Package Microsoft.IdentityModel.Abstractions -ProviderName NuGet -RequiredVersion $abstractionsVersion
    $folder = if ($pkg.Source -like "*.nupkg") { Split-Path $pkg.Source -Parent } else { $pkg.Source }
    Add-Type -Path (Join-Path $folder "lib\net461\Microsoft.IdentityModel.Abstractions.dll")
    
    # Load MSAL DLL
    $msal = Get-Module -ListAvailable Microsoft.Identity.Client | Where-Object Version -eq $msalVersion | Select-Object -First 1
    Add-Type -Path (Join-Path $msal.ModuleBase "Microsoft.Identity.Client.dll")
    
    # -------------------------- Authentication --------------------------
    $connectorAppId             = "55747057-9b5d-4bd4-b387-abf52a8bd489" # This is the standard Application (Principal) ID for Azure AD Application Proxy in Microsoft Entra ID
    $registrationServiceAppIdUri = "https://proxy.cloudwebappproxy.net/registerapp/user_impersonation"
    
    $scopes = [System.Collections.ObjectModel.Collection[string]]::new()
    $scopes.Add($registrationServiceAppIdUri)
    
    $app = [Microsoft.Identity.Client.PublicClientApplicationBuilder]::Create($connectorAppId).WithAuthority("https://login.microsoftonline.com/common/oauth2/v2.0/authorize").WithDefaultRedirectUri().Build()
    
    $authResult = $app.AcquireTokenInteractive($scopes).ExecuteAsync().GetAwaiter().GetResult()
    
    if ($authResult.AccessToken) {
         $token    = $authResult.AccessToken   
         $tenantId = $authResult.TenantId   
         Write-Host "`nSuccess: Token acquired successfully. You can access the value by typing $token in your PowerShell" -ForegroundColor Green
    }
    else {
         Write-Warning "Authentication failed or no token was returned"
    }
    

    Du kan komma åt värdet genom att $token$tenantId skriva respektive i PowerShell. Kopiera värdet för dessa som oformaterad text och ange det manuellt som $token respektive $tenantId på din DC-serverdator.

    b) På serverdatorn konverterar du den $token som du kopierade över till en säker sträng.

    $SecureToken = $Token | ConvertTo-SecureString -AsPlainText -Force
    

    c. Registrera sensorn med den $SecureToken som skapades i det sista steget och $tenantId. Skriptet RegisterConnector.ps1 ska vara i C:\Program Files\Private Access Sensor\bin.

    .\RegisterConnector.ps1 -modulePath "C:\Program Files\Private Access Sensor\bin" -moduleName "MicrosoftEntraPrivateNetworkConnectorPSModule" -Authenticationmode Token -Token $SecureToken -TenantId $tenantId -Feature PrivateAccess
    

Om du redan har en annan sensor registrerad kan du behöva köra .\CleanRegistrationCmd.bat först.

8. Konfigurera policyfiler för Private Access Sensor

När sensorn installeras skapas två JSON-principfiler (cloudpolicy och localpolicy) vid sensorinstallationssökvägen. Ändra inte cloudpolicy filen.

  1. Bekräfta att de SPN som konfigurerades tidigare finns i cloudpolicy filen.
  2. localpolicy I filen lägger du till de privata anslutnings-IP-adresserna till SourceIPAllowList och sparar. Endast Kerberos-begäranden från dessa anslutnings-IP-adresser tillåts. andra blockeras.
  3. Om du lägger till eller uppdaterar SPN:er och/eller anslutnings-IP-adresser kan det ta några minuter innan ändringarna börjar gälla. Du behöver inte starta om sensorerna.

Viktigt!

Den privata åtkomstsensorn installeras som standard i granskningsläge (endast rapport). Om du vill framtvinga MFA, ställ in SensorMode för PrivateAccessSensor till EnforceMode i Global Secure Access>Connect>connectors och sensorer>Privata accessensorer. Det kan ta några minuter att uppdatera sensorläget. För privata åtkomstsensorversioner 2.1.31 och senare kan du bara uppdatera det här läget från administrationscentret för Microsoft Entra och inte registernyckeln från sensorn för privat åtkomst.

Undantag och inkluderingar för SPN

När du konfigurerar tjänsthuvudnamn (SPN) i principen för privat åtkomstsensor kan du ha användare eller datorer i din miljö som inte har global säker åtkomst-klienten installerad. Om du vill tillåta dessa användare eller datorer att komma åt de angivna SPN:erna när den privata åtkomstsensorn har distribuerats kan du konfigurera undantag eller inkluderingar för varje SPN från administrationscentret för Microsoft Entra eller i localpolicy filen. Alla undantag eller inkluderingar som konfigurerats från administrationscentret för Microsoft Entra finns i cloudpolicy filen.

Anmärkning

Både cloudpolicy och localpolicy utvärderas för åtkomst.

Om du inte definierar ett undantag för ett visst SPN blockerar standardbeteendet all direkt åtkomst till det SPN utom enheter med Global Secure Access-klienten installerad.

Exkluderingar

Undantag gör det möjligt för specifika användare eller datorer att komma åt konfigurerade SPN utan att kräva Global Secure Access-klienten. Du kan lägga till undantag genom att:

  • Klientens IP-adress
  • IP-adressintervall
  • Lokalt UPN (User Principal Name) som username@domain. UPN stöds med Private Access Sensor version 2.1.31 eller senare och är skiftlägesokänsligt. Användarnamnet, som är den första delen av UPN, stöds med tidigare sensorversioner och kan endast läggas till i localpolicy filen. Använd UPN i stället för användarnamn. UPN:er för lokala användare kan läggas till från administrationscentret för Microsoft Entra. Dessa kan vara UPN:er för lokala användare som är antingen synkroniserade med Microsoft Entra-ID eller lokala i služba Active Directory utan att vara synkroniserade med Microsoft Entra-ID.

Anmärkning

UPN:er för användare som är lokala i služba Active Directory och inte synkroniseras med Microsoft Entra ID kan bara läggas till i localpolicy-filen i Private Access Sensor-versioner tidigare än 2.2.0.

Du kan konfigurera flera IP-adresser, flera IP-intervall eller båda för ett enda SPN. På samma sätt kan du exkludera flera användarnamn för ett SPN.

Inneslutningar

Om du behöver tillåta åtkomst för många användare kan du i stället ange en inkluderingslista över UPN:er för varje SPN. När du konfigurerar inkluderade användare för ett SPN måste endast dessa användare ha global säker åtkomstklient. Användare som inte ingår i listan kan komma åt SPN utan klienten.

Viktigt!

Ett SPN kan ha antingen en inkluderingslista över UPN eller en exkluderingslista med UPN, men inte båda.

Kombinera undantag och inkluderingar

  • Du kan konfigurera både UPN-inkludering och IP-exkludering för ett visst SPN.
  • Du kan konfigurera både UPN-exkludering och IP-exkludering för ett visst SPN.
  • Om en principmatchning sker för både UPN-inkludering och IP-exkludering tillåts åtkomst till SPN.
  • Om en princip matchar mer än en regel (till exempel ett jokertecken) tillåts åtkomst till SPN om den matchar minst en exkluderingsregel.

Tips/Råd

Använd undantag och inkluderingar för att finjustera åtkomsten för användare och enheter som inte har Global Secure Access-klienten, vilket säkerställer affärskontinuitet samtidigt som säkerhetskontroller upprätthålls.

Exempel på hur du konfigurerar SPN-användarnamnsundantag och inkluderingar från administrationscentret för Microsoft Entra:

Skärmbild som visar filen localpolicy som visar hur du konfigurerar filen för SPN-användarnamnsundantag och inkluderingar.

Bryt glasläge

  • Private Access Sensor stöder ett brytglasläge för att tillåta all trafik i nödsituationer.
  • Så här aktiverar du break glass-läge från administrationscentret för Microsoft Entra:
    1. Gå till Global Secure Access>>anslutningar och sensorer.
    2. På fliken Privata åtkomstsensorer väljer du ett Namn i listan över privata åtkomstsensorer.
    3. I Inställningar väljer du Aktivera brytglasläge. Det kan ta några minuter att sprida ändringarna.
  • Du kan också aktivera brytglasläge genom att ändra registernyckeln TmpBreakglass (DWORD) under HKLM\SOFTWARE\Microsoft\PrivateAccessSensor från 0 till 1 på domänkontrollanten där den privata åtkomstsensorn är installerad. Du måste starta om sensorerna för att tillämpa uppdateringar på registernyckeln.

9. Testa Microsoft Entra privatåtkomst för domänkontrollanter

  1. Håll både Global Secure Access-klienten och Privata åtkomstsensorer avstängda.
  2. Bekräfta att de DC FQDNs/IP-adresser som konfigurerats i snabbåtkomstappen är inkluderade i Global Secure Access-klientpolicyn. Kontrollera via ikonen för Global Secure Access i systemfältet: Avancerad diagnostik>Trafikvidarebefordringsprofil.
  3. (Valfritt) Kör nltest från klientdatorn för att visa en lista över domänkontrollanter.
  4. Kör klist purge för att rensa alla Kerberos-biljetter.
  5. Använd klist tgt get cifs/SPN eller få åtkomst till SMB-resursen (Server Message Block) för att verifiera åtkomsten till målresursen.
  6. Aktivera tjänsten Private Access Sensor (håll Global Secure Access-klienten inaktiverad).
  7. Försök att komma åt SMB-filresursen. sensorn ska blockera begäran.
  8. Aktivera Global Secure Access-klienten och försök komma åt SPN igen. Du bör få Kerberos-biljetter och MFA kan krävas om principerna för villkorsstyrd åtkomst kräver det.
  9. Om du vill kontrollera att Kerberos-trafik skickas via global säker åtkomst använder du Avancerad diagnostik i klienten global säker åtkomst.

10. Undersökning och felsökning

  • Använd Händelselogg från Program- och tjänstloggar>Microsoft>Windows>Private Access Sensor för att granska loggar för Private Access Sensor. Skärmbild som visar händelsevyn.
  • Om du vill samla in loggar för privata åtkomstsensorer, kör PrivateAccessSensorLogsCollector från sensorinstallationssökvägen och dela den genererade zip-filen med Microsoft-supporten.
  • För globala klientloggar för säker åtkomst:
    1. Högerklicka på ikonen för global säker åtkomst.
    2. Välj Avancerad diagnostik>Avancerad loggsamling>Samla in avancerade loggar.
    3. Återskapa problemet och stoppa sedan logginsamlingen och skicka loggarna till Microsoft-supporten.

Tips/Råd

Om du stöter på problem kan du tillhandahålla skärmbilder, kommandoutdata och insamlade loggar till Microsofts support för ytterligare hjälp.