Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Översikt
Den här guiden beskriver hur du konfigurerar privat åtkomst till Microsoft Entra för Active Directory-domänkontrollanter (DCs). Den här funktionen hjälper till att stärka säker åtkomst för lokala användare genom att framtvinga villkorlig åtkomst/MFA för lokala program som använder Kerberos-autentisering med domänkontrollanterna.
Förutsättningar
Om du vill konfigurera privat åtkomst till Microsoft Entra för Active Directory-domänkontrollanter måste du ha följande:
- Rollen Global administratör för säker åtkomst i Microsoft Entra-ID.
- Produkten kräver licensiering. Mer information finns i avsnittet om licensiering i Vad är global säker åtkomst. Om det behövs kan du köpa licenser eller få utvärderingslicenser.
- En klientdator som kör minst Windows 10 och är en Microsoft Entra-ansluten eller hybridanslutningsenhet. Klientdatorn måste också ha fri sikt till de privata resurserna och domänkontrollanten (användaren är i ett företagsnätverk och har åtkomst till lokala resurser på plats). Användaridentiteten som används för att ansluta till enheten och komma åt dessa resurser måste skapas i služba Active Directory (AD) och synkroniseras med Microsoft Entra-ID med hjälp av Microsoft Entra Connect.
- Den senaste privata Microsoft Entra-nätverksanslutningen är installerad och har en siktlinje för domänkontrollanten.
- Öppna TCP-porten
1337(Inbound Transmission Control Protocol) i Windows-brandväggen på domänkontrollanterna. - Tillåt den utgående nätverksanslutning som krävs av den privata åtkomstsensorn. Information om nödvändiga URL:er och portar finns i Nätverkskrav.
- Tjänstens huvudnamn (SPN) för de privata appar som du vill skydda. Du lägger till dessa SPN i principen för privata åtkomstsensorer som är installerade på domänkontrollanterna.
Anmärkning
SPN:erna är skiftlägesokänsliga och bör vara en exakt matchning eller ett jokertecken i formatet, till exempel <serviceclass>/*cifs/*.
- Installera den senaste privata åtkomstsensorn på domänkontrollanten. Information om version finns i Viktig information om Private Access Sensor. Du kan bara installera en Private Access-sensor på en domänkontrollant. Tyst installation stöds med Private Access Sensor version 2.2.0 eller senare och PowerShell version 5.x.
- Om du vill testa den här funktionen kan du installera sensorer på några domänkontrollanter på en plats som utfärdar Kerberos-biljetter för de SPN:er som du vill skydda. En sensor installeras som standard i
Auditläge och du måste ändra den tillenforceläge. - Vi rekommenderar att du testar den här funktionen med de privata apparna först. Du kan tillämpa MFA på själva domänkontrollanten med hjälp av dess SPN. Överväg dock att testa det i ett senare skede för att undvika problem med administratörsutelåsning.
- Om du använder NT LAN Manager (NTLM) v1/v2 i din miljö kan du behöva begränsa NTLM och använda Kerberos-autentisering i domänen.
Anmärkning
Om du ställer in principen Begränsa NTLM: NTLM-autentisering i den här domänen utan att först utföra en konsekvensbedömning kan det orsaka avbrott i tjänsten för dessa program och användare som fortfarande använder NTLM-autentisering.
Granska och begränsa NTLM-användningsguiden | Microsoft LearnAnvända säkerhetsprinciper för att begränsa NTLM-trafik | Microsoft Learn
Nätverkskrav
Den privata åtkomstsensorn kommunicerar med samma Microsoft Entra molntjänst som den Microsoft Entra privata nätverksanslutningen, så den kräver samma utgående nätverksanslutning. Tillåt utgående åtkomst till följande URL:er:
| URL | Hamn | Hur den används |
|---|---|---|
*.msappproxy.net *.servicebus.windows.net |
443/HTTPS | Kommunikation mellan sensorn och Microsoft Entra molntjänsten. |
crl3.digicert.com crl4.digicert.com ocsp.digicert.com crl.microsoft.com oneocsp.microsoft.com ocsp.msocsp.com |
80/HTTP | Sensorn använder dessa URL:er för att verifiera certifikat. |
login.windows.net secure.aadcdn.microsoftonline-p.com *.microsoftonline.com *.microsoftonline-p.com *.msauth.net *.msauthimages.net *.msecnd.net *.msftauth.net *.msftauthimages.net *.phonefactor.net enterpriseregistration.windows.net management.azure.com ctldl.windowsupdate.com www.microsoft.com/pkiops |
443/HTTPS | Sensorn använder dessa URL:er under och utanför registreringsprocessen. |
ctldl.windowsupdate.com www.microsoft.com/pkiops |
80/HTTP | Sensorn använder dessa URL:er under och utanför registreringsprocessen. |
Om brandväggen eller proxyn låter dig konfigurera åtkomstregler baserat på domänsuffix kan du tillåta anslutningar till *.msappproxy.net, *.servicebus.windows.netoch andra URL:er i tabellen. Om inte tillåter du åtkomst till Azure IP-intervall och tjänsttaggar – offentligt moln som uppdateras varje vecka.
Dessa krav matchar Microsoft Entra privata nätverksanslutningen. För källtabellerna, se Tillåt åtkomst till URL:er och Öppna portar.
Viktigt!
Undvik alla former av intern inspektion och avslutning av utgående TLS-kommunikation mellan den privata åtkomstsensorn och den Microsoft Entra molntjänsten.
Stöd för utgående proxy
Om din miljö dirigerar utgående trafik via en proxyserver kan den privata åtkomstsensorn kommunicera med Microsoft Entra molntjänst via en utgående proxy, samma som den Microsoft Entra privata nätverksanslutningen.
Så här dirigerar du sensorns trafik via en utgående proxy:
På domänkontrollanten öppnar du filen
C:\Program Files\Private Access Sensor\bin\PaSensorServices.exe.config.I
<configuration>-elementet lägger du till följandesystem.net-avsnitt. Ersättproxyserver:8080med proxyservernamnet eller IP-adressen och porten. Inkludera prefixethttp://även när du använder en IP-adress.<system.net> <defaultProxy> <proxy proxyaddress="http://proxyserver:8080" bypassonlocal="True" usesystemdefault="True" /> </defaultProxy> </system.net>Spara filen och starta sedan om tjänsten Private Access Sensor.
Proxyautentisering stöds inte, så ge sensorn anonym åtkomst till de mål som krävs. Mer information om de utgående proxyscenarierna finns i Arbeta med befintliga lokala proxyservrar.
Konfigurationssteg
Följ de här stegen för att konfigurera Microsoft Entra privatåtkomst för Active Directory-domänkontrollanter.
1. Ladda ned och installera den privata Nätverksanslutningen för Microsoft Entra
- Logga in på administrationscentret för Microsoft Entra.
- Gå till Global Secure Access>Anslut>Anslutningar och sensorer>Privata nätverksanslutningar.
- Ladda ned den senaste versionen av den privata nätverksanslutningen.
- Installera anslutningsappen på en Windows Server som har siktlinje till domänkontrollanten.
- Efter installationen kontrollerar du att anslutningsstatusen är Aktiv i administrationscentret för Microsoft Entra.
Tips/Råd
Notera de privata IP-adresserna för dina anslutningar (till exempel 10.5.0.7). Du behöver IP-adresserna när du konfigurerar principen för privat åtkomstsensor.
2. Skapa ett globalt program för säker åtkomst
Skapa ett nytt företagsprogram eller använd Snabbåtkomst för att publicera domänkontrollanterna med hjälp av deras IP-adresser eller fullständigt kvalificerade domännamn (FQDN). Genom att publicera domänkontrollanterna kan de globala klienterna för säker åtkomst få Kerberos-biljetter. Använd dessutom Snabbåtkomst för att konfigurera SPN. I det här exemplet använder du Snabbåtkomst för att konfigurera båda.
- Logga in på administrationscentret för Microsoft Entra.
- Gå till Global Secure Access>Applikationer>, Snabbåtkomst> och Applikationssegment, och välj sedan Lägg till snabbåtkomstsegment för applikation. Använd porten
88och välj TCP. - Gå sedan till Tjänstens huvudnamn och välj sedan Lägg till tjänstens huvudnamn för att lägga till SPN:erna för de resurser som du vill skydda. Systemet levererar automatiskt dessa SPN till de privata åtkomstsensorerna som är installerade på dina domänkontrollanter.
3. Tilldela användare och konfigurera villkorlig åtkomst
- På sidan Programinställningar går du till Snabbåtkomst i det här exemplet och väljer Användare och grupper.
- Välj Lägg till användare/grupp för att tilldela de användare som synkroniseras från služba Active Directory i Microsoft Entra-programmet där du konfigurerade domänkontrollanterna.
- Skapa en princip för villkorsstyrd åtkomst som kräver nätfiskeresistent autentisering för dessa användare.
4. Aktivera profilen för privat åtkomst
- Logga in på administrationscentret för Microsoft Entra.
- Gå till Global Secure Access>Connect>Traffic Forwarding>Private Access Profile.
- Aktivera profilen för privat åtkomst.
5. Installera Global Secure Access-klienten
- Ladda ned den senaste Global Secure Access Windows-klienten från Global Secure Access>Connect>Klientnedladdning>Windows 10/11.
- Installera klienten på en Windows 10/11-enhet som är Microsoft Entra-ansluten eller hybridansluten.
- Se till att klientenheten har siktlinje för de privata programmen och domänkontrollanten.
- Efter installationen pausar du (inaktiverar) klienten.
6. Installera den privata åtkomstsensorn på domänkontrollanten
- Ladda ned privat åtkomstsensor för DC från administrationscentret för Microsoft Entra på Global Secure Access>Connect>Connectors och sensorer>Privat åtkomstsensorer>Ladda ned privat åtkomstsensor.
- Installera sensorn genom att välja installationsprogrammet för den privata åtkomstsensorn och följa stegen.
- Logga in med en Microsoft Entra-ID-användare när du uppmanas att göra det under installationen.
- Efter installationen går du till Global Secure Access>Connect>Connectors and sensors>Privata åtkomstsensorer i Microsoft Entras administrationscenter och kontrollerar att sensorstatusen är Aktiv.
Viktigt!
Om du vill uppgradera till den privata åtkomstsensorn version 2.1.31 avinstallerar du den tidigare sensorn och installerar sedan den nya sensorn. Du kan uppgradera på plats från sensorversionerna 2.1.31 och senare.
7. Installera sensorn tyst (ingen interaktiv autentisering)
För företagsmiljöer som distribuerar sensorer över flera domänkontrollanter möjliggör tyst installation automatisk distribution utan att kräva interaktiv inloggning på varje domänkontrollant. Den här metoden är användbar när du distribuerar till servrar som inte har ett GUI, finns på fjärranslutna platser eller när du använder distributionsautomatiseringsverktyg som Grupprincip, Microsoft Endpoint Configuration Manager eller skript. Genom att generera en offline-token på en arbetsstation med webbläsaråtkomst kan du sedan registrera sensorer på flera domänkontrollanter (DC) utan att behöva autentisera interaktivt på varje server. Tyst installation stöds med Private Access Sensor version 2.2.0 eller senare och PowerShell version 5.x.
- Ladda ned sensorn till domänkontrollantservern (DC) och kör det här kommandot i ett PowerShell- eller kommandofönster med administratörsbehörighet för att installera tyst.
.\PrivateAccessSensor.exe /quiet SKIPREGISTRATION="true"
Registreringssensor
a. Generera offlinetoken med det här PowerShell-skriptet. Det här skriptet bör öppna ett interaktivt webbläsarfönster för att autentisera med dina autentiseringsuppgifter, så det rekommenderas att du gör detta på en dator med ett GUI, internetåtkomst och en webbläsare.
# Microsoft Private Access / Global Secure Access – Token acquisition script # Works silently on any Windows machine with PowerShell 5.x (GUI + browser required) if (-not (Get-PSRepository -Name PSGallery -ErrorAction SilentlyContinue)) { Register-PSRepository -Default } Set-PSRepository -Name PSGallery -InstallationPolicy Trusted if (-not (Get-PackageProvider -Name NuGet -ErrorAction SilentlyContinue)) { Install-PackageProvider -Name NuGet -MinimumVersion 2.8.5.201 -Force -Scope CurrentUser } if (-not (Get-PackageSource -Name "nuget.org" -ProviderName NuGet -ErrorAction SilentlyContinue)) { Register-PackageSource -Name "nuget.org" -Location "https://www.nuget.org/api/v2" -ProviderName NuGet -Trusted -Force } $abstractionsVersion = "6.22.0" if (-not (Get-Package Microsoft.IdentityModel.Abstractions -ProviderName NuGet -RequiredVersion $abstractionsVersion -ErrorAction SilentlyContinue)) { Install-Package Microsoft.IdentityModel.Abstractions -ProviderName NuGet -RequiredVersion $abstractionsVersion -Force -Scope CurrentUser } $msalVersion = "4.53.0" if (-not (Get-Module -ListAvailable Microsoft.Identity.Client | Where-Object Version -eq $msalVersion)) { Install-Module Microsoft.Identity.Client -RequiredVersion $msalVersion -Force -Scope CurrentUser -AllowClobber } # Load Abstractions DLL $pkg = Get-Package Microsoft.IdentityModel.Abstractions -ProviderName NuGet -RequiredVersion $abstractionsVersion $folder = if ($pkg.Source -like "*.nupkg") { Split-Path $pkg.Source -Parent } else { $pkg.Source } Add-Type -Path (Join-Path $folder "lib\net461\Microsoft.IdentityModel.Abstractions.dll") # Load MSAL DLL $msal = Get-Module -ListAvailable Microsoft.Identity.Client | Where-Object Version -eq $msalVersion | Select-Object -First 1 Add-Type -Path (Join-Path $msal.ModuleBase "Microsoft.Identity.Client.dll") # -------------------------- Authentication -------------------------- $connectorAppId = "55747057-9b5d-4bd4-b387-abf52a8bd489" # This is the standard Application (Principal) ID for Azure AD Application Proxy in Microsoft Entra ID $registrationServiceAppIdUri = "https://proxy.cloudwebappproxy.net/registerapp/user_impersonation" $scopes = [System.Collections.ObjectModel.Collection[string]]::new() $scopes.Add($registrationServiceAppIdUri) $app = [Microsoft.Identity.Client.PublicClientApplicationBuilder]::Create($connectorAppId).WithAuthority("https://login.microsoftonline.com/common/oauth2/v2.0/authorize").WithDefaultRedirectUri().Build() $authResult = $app.AcquireTokenInteractive($scopes).ExecuteAsync().GetAwaiter().GetResult() if ($authResult.AccessToken) { $token = $authResult.AccessToken $tenantId = $authResult.TenantId Write-Host "`nSuccess: Token acquired successfully. You can access the value by typing $token in your PowerShell" -ForegroundColor Green } else { Write-Warning "Authentication failed or no token was returned" }Du kan komma åt värdet genom att
$token$tenantIdskriva respektive i PowerShell. Kopiera värdet för dessa som oformaterad text och ange det manuellt som$tokenrespektive$tenantIdpå din DC-serverdator.b) På serverdatorn konverterar du den
$tokensom du kopierade över till en säker sträng.$SecureToken = $Token | ConvertTo-SecureString -AsPlainText -Forcec. Registrera sensorn med den
$SecureTokensom skapades i det sista steget och$tenantId. SkriptetRegisterConnector.ps1ska vara iC:\Program Files\Private Access Sensor\bin..\RegisterConnector.ps1 -modulePath "C:\Program Files\Private Access Sensor\bin" -moduleName "MicrosoftEntraPrivateNetworkConnectorPSModule" -Authenticationmode Token -Token $SecureToken -TenantId $tenantId -Feature PrivateAccess
Om du redan har en annan sensor registrerad kan du behöva köra .\CleanRegistrationCmd.bat först.
8. Konfigurera policyfiler för Private Access Sensor
När sensorn installeras skapas två JSON-principfiler (cloudpolicy och localpolicy) vid sensorinstallationssökvägen. Ändra inte cloudpolicy filen.
- Bekräfta att de SPN som konfigurerades tidigare finns i
cloudpolicyfilen. -
localpolicyI filen lägger du till de privata anslutnings-IP-adresserna tillSourceIPAllowListoch sparar. Endast Kerberos-begäranden från dessa anslutnings-IP-adresser tillåts. andra blockeras. - Om du lägger till eller uppdaterar SPN:er och/eller anslutnings-IP-adresser kan det ta några minuter innan ändringarna börjar gälla. Du behöver inte starta om sensorerna.
Viktigt!
Den privata åtkomstsensorn installeras som standard i granskningsläge (endast rapport). Om du vill framtvinga MFA, ställ in SensorMode för PrivateAccessSensor till EnforceMode i Global Secure Access>Connect>connectors och sensorer>Privata accessensorer. Det kan ta några minuter att uppdatera sensorläget. För privata åtkomstsensorversioner 2.1.31 och senare kan du bara uppdatera det här läget från administrationscentret för Microsoft Entra och inte registernyckeln från sensorn för privat åtkomst.
Undantag och inkluderingar för SPN
När du konfigurerar tjänsthuvudnamn (SPN) i principen för privat åtkomstsensor kan du ha användare eller datorer i din miljö som inte har global säker åtkomst-klienten installerad. Om du vill tillåta dessa användare eller datorer att komma åt de angivna SPN:erna när den privata åtkomstsensorn har distribuerats kan du konfigurera undantag eller inkluderingar för varje SPN från administrationscentret för Microsoft Entra eller i localpolicy filen. Alla undantag eller inkluderingar som konfigurerats från administrationscentret för Microsoft Entra finns i cloudpolicy filen.
Anmärkning
Både cloudpolicy och localpolicy utvärderas för åtkomst.
Om du inte definierar ett undantag för ett visst SPN blockerar standardbeteendet all direkt åtkomst till det SPN utom enheter med Global Secure Access-klienten installerad.
Exkluderingar
Undantag gör det möjligt för specifika användare eller datorer att komma åt konfigurerade SPN utan att kräva Global Secure Access-klienten. Du kan lägga till undantag genom att:
- Klientens IP-adress
- IP-adressintervall
- Lokalt UPN (User Principal Name) som
username@domain. UPN stöds med Private Access Sensor version 2.1.31 eller senare och är skiftlägesokänsligt. Användarnamnet, som är den första delen av UPN, stöds med tidigare sensorversioner och kan endast läggas till ilocalpolicyfilen. Använd UPN i stället för användarnamn. UPN:er för lokala användare kan läggas till från administrationscentret för Microsoft Entra. Dessa kan vara UPN:er för lokala användare som är antingen synkroniserade med Microsoft Entra-ID eller lokala i služba Active Directory utan att vara synkroniserade med Microsoft Entra-ID.
Anmärkning
UPN:er för användare som är lokala i služba Active Directory och inte synkroniseras med Microsoft Entra ID kan bara läggas till i localpolicy-filen i Private Access Sensor-versioner tidigare än 2.2.0.
Du kan konfigurera flera IP-adresser, flera IP-intervall eller båda för ett enda SPN. På samma sätt kan du exkludera flera användarnamn för ett SPN.
Inneslutningar
Om du behöver tillåta åtkomst för många användare kan du i stället ange en inkluderingslista över UPN:er för varje SPN. När du konfigurerar inkluderade användare för ett SPN måste endast dessa användare ha global säker åtkomstklient. Användare som inte ingår i listan kan komma åt SPN utan klienten.
Viktigt!
Ett SPN kan ha antingen en inkluderingslista över UPN eller en exkluderingslista med UPN, men inte båda.
Kombinera undantag och inkluderingar
- Du kan konfigurera både UPN-inkludering och IP-exkludering för ett visst SPN.
- Du kan konfigurera både UPN-exkludering och IP-exkludering för ett visst SPN.
- Om en principmatchning sker för både UPN-inkludering och IP-exkludering tillåts åtkomst till SPN.
- Om en princip matchar mer än en regel (till exempel ett jokertecken) tillåts åtkomst till SPN om den matchar minst en exkluderingsregel.
Tips/Råd
Använd undantag och inkluderingar för att finjustera åtkomsten för användare och enheter som inte har Global Secure Access-klienten, vilket säkerställer affärskontinuitet samtidigt som säkerhetskontroller upprätthålls.
Exempel på hur du konfigurerar SPN-användarnamnsundantag och inkluderingar från administrationscentret för Microsoft Entra:
Bryt glasläge
- Private Access Sensor stöder ett brytglasläge för att tillåta all trafik i nödsituationer.
- Så här aktiverar du break glass-läge från administrationscentret för Microsoft Entra:
- Gå till Global Secure Access>>anslutningar och sensorer.
- På fliken Privata åtkomstsensorer väljer du ett Namn i listan över privata åtkomstsensorer.
- I Inställningar väljer du Aktivera brytglasläge. Det kan ta några minuter att sprida ändringarna.
- Du kan också aktivera brytglasläge genom att ändra registernyckeln
TmpBreakglass(DWORD) underHKLM\SOFTWARE\Microsoft\PrivateAccessSensorfrån0till1på domänkontrollanten där den privata åtkomstsensorn är installerad. Du måste starta om sensorerna för att tillämpa uppdateringar på registernyckeln.
9. Testa Microsoft Entra privatåtkomst för domänkontrollanter
- Håll både Global Secure Access-klienten och Privata åtkomstsensorer avstängda.
- Bekräfta att de DC FQDNs/IP-adresser som konfigurerats i snabbåtkomstappen är inkluderade i Global Secure Access-klientpolicyn. Kontrollera via ikonen för Global Secure Access i systemfältet: Avancerad diagnostik>Trafikvidarebefordringsprofil.
- (Valfritt) Kör
nltestfrån klientdatorn för att visa en lista över domänkontrollanter. - Kör
klist purgeför att rensa alla Kerberos-biljetter. - Använd
klist tgt get cifs/SPNeller få åtkomst till SMB-resursen (Server Message Block) för att verifiera åtkomsten till målresursen. - Aktivera tjänsten Private Access Sensor (håll Global Secure Access-klienten inaktiverad).
- Försök att komma åt SMB-filresursen. sensorn ska blockera begäran.
- Aktivera Global Secure Access-klienten och försök komma åt SPN igen. Du bör få Kerberos-biljetter och MFA kan krävas om principerna för villkorsstyrd åtkomst kräver det.
- Om du vill kontrollera att Kerberos-trafik skickas via global säker åtkomst använder du Avancerad diagnostik i klienten global säker åtkomst.
10. Undersökning och felsökning
- Använd Händelselogg från Program- och tjänstloggar>Microsoft>Windows>Private Access Sensor för att granska loggar för Private Access Sensor.
- Om du vill samla in loggar för privata åtkomstsensorer, kör
PrivateAccessSensorLogsCollectorfrån sensorinstallationssökvägen och dela den genererade zip-filen med Microsoft-supporten. - För globala klientloggar för säker åtkomst:
- Högerklicka på ikonen för global säker åtkomst.
- Välj Avancerad diagnostik>Avancerad loggsamling>Samla in avancerade loggar.
- Återskapa problemet och stoppa sedan logginsamlingen och skicka loggarna till Microsoft-supporten.
Tips/Råd
Om du stöter på problem kan du tillhandahålla skärmbilder, kommandoutdata och insamlade loggar till Microsofts support för ytterligare hjälp.