Så här konfigurerar du webbinnehållsfiltrering för global säker åtkomst

Important

Du kan se den röda etiketten Kommer snart att fasas ut bredvid Web Content Filtering Policy (V1) i Microsoft Entra administrationscenter. Den här etiketten visas i fel. Dina befintliga filtreringsprinciper för webbinnehåll påverkas inte, fortsätter att fungera som konfigurerat och ingen åtgärd krävs just nu. Den här artikeln uppdateras när visningsproblemet har lösts.

Översikt

Med webbinnehållsfiltrering kan du implementera detaljerade Internetåtkomstkontroller för din organisation baserat på webbplatskategorisering.

Microsoft Entra internetåtkomst första SWG-funktioner (Secure Web Gateway) innehåller webbinnehållsfiltrering baserat på domännamn. Microsoft integrerar detaljerade filtreringsprinciper med Microsoft Entra ID och Villkorsstyrd åtkomst i Microsoft Entra, vilket resulterar i filtreringsprinciper som är användarmedvetna, sammanhangsmedvetna och enkla att hantera.

Webbfiltreringsfunktionen stöder för närvarande användar- och kontextmedveten URL-baserad webbkategorifiltrering, URL-filtrering och FQDN-filtrering.

Webbinnehållsfiltrering stöder också två valfria regelvillkor som möjliggör trafikmedveten principframtvingande:

  • Källtrafiktypfiltrering (förhandsversion): Omfångsregler för specifika trafiktyper, till exempel agent, webbläsare eller program.
  • Filtrering av HTTP-metodbegäran (förhandsversion): Blockera eller tillåta specifika HTTP-metoder, till exempel GET, POST, PUT, PATCH och DELETE.

Tips/Råd

Information om filtrering av nätverksinnehåll baserat på MIME-filtyper eller Microsoft Purview kontroll av fil- och textinnehåll finns i Skapa innehållsprinciper för nätverksinnehållsfiltrering.

Förutsättningar

  • Administratörer som interagerar med funktioner för global säker åtkomst måste ha en eller flera av följande rolltilldelningar beroende på vilka uppgifter de utför.

    • Rollen Global administratör för säker åtkomst för att hantera funktionerna för global säker åtkomst.
    • Administratören för villkorlig åtkomst för att skapa och interagera med principer för villkorsstyrd åtkomst.
  • Slutför guiden Kom igång med Global säker åtkomst.

  • Installera Global Secure Access-klienten på slutanvändarenheter.

  • Du måste inaktivera DNS (Domain Name System) via HTTPS (Secure DNS) för att tunnla nätverkstrafik. Använd reglerna för de fullständigt kvalificerade domännamnen (FQDN) i trafikvidarebefordringsprofilen. Mer information finns i Konfigurera DNS-klienten så att den stöder DoH.

  • Inaktivera inbyggd DNS-klient i Chrome och Microsoft Edge.

  • IPv6-trafik hämtas inte av klienten och överförs därför direkt till nätverket. För att omdirigera all relevant trafik i en tunnel, ställ in egenskaperna för nätverkskortet på IPv4 föredras.

  • UDP-trafik (User Datagram Protocol) (dvs. QUIC) stöds inte i den aktuella förhandsversionen av Internet Access. De flesta webbplatser stöder återställning till TCP (Transmission Control Protocol) när QUIC inte kan upprättas. För en bättre användarupplevelse kan du distribuera en Windows brandväggsregel som blockerar utgående UDP 443: New-NetFirewallRule -DisplayName "Block QUIC" -Direction Outbound -Action Block -Protocol UDP -RemotePort 443.

  • Aktivera TLS-inspektion för att framtvinga källtrafiktyp och HTTP-metodbegäransregler för HTTPS-trafik. Utan TLS-inspektion gäller endast SNI-baserade filtreringsregler för webbinnehåll.

  • Filtrering av källtrafiktyp kräver klientbaserade globala anslutningar för säker åtkomst. Fjärrnätverk stöder inte regler för källtrafiktyp.

  • Granska begreppen för webbinnehållsfiltrering. Mer information finns i webbinnehållsfiltrering.

Övergripande steg

Det finns flera steg för att konfigurera webbinnehållsfiltrering. Notera var du behöver konfigurera en princip för villkorsstyrd åtkomst.

  1. Aktivera vidarebefordran av internettrafik.
  2. Skapa en princip för webbinnehållsfiltrering.
  3. Skapa en säkerhetsprofil.
  4. Länka säkerhetsprofilen till en princip för villkorsstyrd åtkomst.
  5. Tilldela användare eller grupper till trafikvidarebefordringsprofilen.

Aktivera vidarebefordran av Internettrafik

Det första steget är att aktivera vidarebefordransprofilen för Internet Access-trafik. Mer information om profilen och hur du aktiverar den finns i Så här hanterar du vidarebefordransprofilen för internetåtkomsttrafik.

Skapa en princip för webbinnehållsfiltrering

  1. Bläddra till Global Secure Access>Säker> webbpolicy för innehållsfiltrering.
  2. Välj Skapa princip.
  3. Ange ett namn och en beskrivning för principen och välj Nästa.
  4. Välj Lägg till regel.
  5. Ange ett namn, välj en webbkategori, en giltig URL eller ett giltigt FQDN och välj sedan Lägg till.
    • Giltiga URL:er och FQDN:er i den här funktionen kan också innehålla jokertecken med hjälp av asterisksymbolen * och kan vara kommaavgränsade listor.
    • När du anger FQDN använder du endast domännamnet. Inkludera inte protokoll (till exempel https://), portnummer eller URL-sökvägar. Ange till exempel contoso.com i stället för https://contoso.com:443/path.
    • Om du vill matcha alla underdomäner i en domän använder du jokerteckenformatet *.domain.com. Observera att jokertecknet *.domain.com matchar underdomäner som www.domain.com men inte matchar själva rotdomänen domain.com . Om du vill täcka både domänen och alla dess underdomäner inkluderar du båda posterna som en kommaavgränsad lista (till exempel *.contoso.com,contoso.com).
    • När du anger flera FQDN i en kommaavgränsad lista ska du inte ta med blanksteg mellan poster (till exempel contoso.com,fabrikam.com,*.example.com).
    • Observera att URL-filtreringsförhandsversionen stöder högst 1 000 URL:er per klientorganisation.
  6. (Valfritt) Konfigurera villkoret Källtyp (förhandsversion). Mer information finns i Konfigurera källtrafiktypfiltrering (förhandsversion).
  7. (Valfritt) Konfigurera villkoret för HTTP-metodbegäran (förhandsversion). Mer information finns i Konfigurera filtrering av HTTP-metodbegäran (förhandsversion).
  8. Välj Nästa för att granska principen och välj sedan Skapa princip.

Konfigurera källtrafiktypfiltrering (förhandsversion)

Med källtrafiktypfiltrering kan du begränsa filtreringsreglerna för webbinnehåll till specifika typer av nätverkstrafik. Du kan tillämpa differentierade principer baserat på om trafiken kommer från en AI-agent, en webbläsare eller ett program.

Källtrafiktyper som stöds

Typ av källa Beskrivning
Handläggare Trafik som kommer från AI-agenter, till exempel Copilot agenter eller autonoma AI-verktyg.
Webbläsare Trafik som kommer från webbläsare.
Ansökan Trafik som kommer från stationära eller mobila program.
Okänd Trafik där källtypen inte kan fastställas.

Konfigurera villkoret för källtrafiktyp

  1. Leta reda på fältet Källtyp i regelkonfigurationen för webbinnehållsfiltrering.
  2. Aktivera fältet Källtyp för att inkludera det i regeln.
  3. Välj de källtrafiktyper som ska inkluderas i regeln.

Anteckning

Källtrafiktypfiltrering är endast tillgängligt för klientbaserade globala anslutningar för säker åtkomst. Den här funktionen beror på att global säker åtkomst-klienten skickar uppgifts- och processormetadata för att klassificera trafik. Fjärrnätverk stöder inte regler för källtrafiktyp.

Anteckning

När en begärans trafiktyp inte kan fastställas klassificeras trafiken som Okänd. Trafiktypspecifika regler matchar inte om du inte uttryckligen riktar in dig på Okänd i en regel.

Exempel: Blockera AI-agenter från att komma åt webbplatser för sociala nätverk

Så här förhindrar du att AI-agenter får åtkomst till webbplatser för sociala nätverk samtidigt som webbläsar- och programtrafik tillåts:

  1. Skapa en principregel för webbinnehållsfiltrering.
  2. Välj webbkategorin SocialNetworking .
  3. Aktivera Källtyp och välj Agent.
  4. Ange principåtgärden till Blockera.

Den här konfigurationen blockerar AI-agenttrafik till sociala nätverksplatser samtidigt som webbläsar- och programanvändare kan komma åt samma webbplatser.

Konfigurera filtrering av HTTP-metodbegäran (förhandsversion)

Med filtrering av HTTP-metodbegäran kan du blockera eller tillåta specifika HTTP-metoder för matchning av trafik. Du kan framtvinga åtkomst med lägsta behörighet genom att begränsa skrivåtgärder samtidigt som skrivskyddad åtkomst tillåts.

HTTP-metoder som stöds

Metod Beskrivning
GET Hämta en resurs.
POST Skicka data till en resurs.
PUT Ersätt en resurs.
PATCH Uppdatera delvis en resurs.
TA BORT Ta bort en resurs.

Konfigurera villkoret för HTTP-metodbegäran

  1. Leta upp fältet HTTP-metodbegäran i regelkonfigurationen för webbinnehållsfiltrering.
  2. Aktivera fältet HTTP-metodbegäran för att inkludera det i regeln.
  3. Välj de HTTP-metoder som ska ingå i regeln.

Important

HTTP-metodframtvingande kräver TLS-inspektion för HTTPS-trafik. Utan TLS-inspektion kan säker webbgateway inte observera HTTP-metodrubriker och endast SNI-baserade regler för webbinnehållsfiltrering gäller. Okrypterad HTTP-trafik kan alltid inspekteras.

Exempel: Blockera skrivåtgärder för AI-agent

Så här förhindrar du att AI-agenter utför skrivåtgärder (PUT, PATCH och DELETE) på företagsresurser:

  1. Skapa en principregel för webbinnehållsfiltrering.
  2. Välj mål-URL:er, FQDN:er eller webbkategorier som du vill skydda.
  3. Aktivera Källtyp och välj Agent.
  4. Aktivera HTTP-metodbegäran och välj PUT, PATCH och DELETE.
  5. Ange principåtgärden till Blockera.

Den här konfigurationen blockerar AI-agenttrafik från att utföra skrivåtgärder på de angivna destinationerna samtidigt som GET och andra skrivskyddade metoder tillåts.

Kombinera källtrafiktyp och HTTP-metodvillkor

Du kan använda källtrafiktyp och VILLKOR för HTTP-metodbegäran oberoende av varandra eller tillsammans i en enda regel:

  • Endast källtyp: Tillämpa en regel på all trafik från en viss källtyp oavsett HTTP-metod.
  • Endast HTTP-metodbegäran: Tillämpa en regel på specifika HTTP-metoder oavsett trafikkälla.
  • Båda villkoren: Använd endast en regel när både källtrafiktypen och HTTP-metoden matchar.

När du konfigurerar båda villkoren i en regel måste en begäran matcha både den angivna källtrafiktypen och den angivna HTTP-metoden för att regeln ska gälla. Villkor utvärderas med hjälp av AND-logik mellan attribut.

Principutvärdering och prioritet

Principutvärderingen följer de befintliga reglerna för filtrering av principramverk för webbinnehåll och prioritetsregler:

  • Inom samma attribut: ELLER-logik. Om du matchar ett markerat värde utlöses villkoret.
  • Över attribut: OCH-logik. Alla konfigurerade villkor måste stämma.
  • Motstridiga åtgärder: När flera principer matchar med motstridiga åtgärder vinner den mest restriktiva åtgärden (blockera över tillåt).

Skapa en säkerhetsprofil

Säkerhetsprofiler är en gruppering av filtreringsprinciper. Du kan tilldela eller länka säkerhetsprofiler med Villkorsstyrd åtkomst i Microsoft Entra principer. En säkerhetsprofil kan innehålla flera filtreringsprinciper. Och en säkerhetsprofil kan associeras med flera principer för villkorsstyrd åtkomst.

I det här steget skapar du en säkerhetsprofil för att gruppera filtreringsprinciper. Sedan tilldelar eller länkar du säkerhetsprofilerna med en princip för villkorsstyrd åtkomst för att göra dem användare eller kontextmedvetna.

Anteckning

Mer information om Villkorsstyrd åtkomst i Microsoft Entra principer finns i Building a Conditional Access policy.

  1. Bläddra till Global Secure Access>Säkra>Säkerhetsprofiler.
  2. Välj Skapa profil.
  3. Ange ett namn och en beskrivning för principen och välj Nästa.
  4. Välj Länka en princip och välj sedan Befintlig princip.
  5. Välj den princip för webbinnehållsfiltrering som du redan har skapat och välj Lägg till.
  6. Välj Nästa för att granska säkerhetsprofilen och den associerade principen.
  7. Välj Skapa en profil.
  8. Välj Uppdatera för att uppdatera profilsidan och visa den nya profilen.

Skapa en princip för villkorlig åtkomst för slutanvändare eller grupper och leverera din säkerhetsprofil via sessionskontroller för villkorsstyrd åtkomst. Villkorsstyrd åtkomst är leveransmekanismen för användar- och kontextmedvetenhet för internetåtkomstprinciper. Mer information om sessionskontroller finns i Villkorsstyrd åtkomst: Session.

  1. Logga in på Microsoft Entra administrationscenter som minst en Konditionell åtkomstadministratör.
  2. Bläddra till Entra ID>Villkorlig åtkomst>Principer.
  3. Välj Ny princip.
  4. Ge principen ett namn. Organisationer bör skapa en meningsfull standard för namnen på sina principer.
  5. Under Tilldelningar väljer du Användare eller arbetsbelastningsidentiteter.
    1. Under Inkludera väljer du Alla användare
  6. Välj Målresurser och Alla Internetresurser med global säker åtkomst.
  7. Välj Session>Använd global säkerhetsprofil för säker åtkomst och välj en säkerhetsprofil.
  8. Välj Välj.
  9. I avsnittet Aktivera princip kontrollerar du att är valt.
  10. Välj Skapa.

Anteckning

Förhandsversionen av Explicit Forward Proxy (EFP) ingår för närvarande inte i gruppen Alla internetresurser med global säker åtkomst. Om dina användare använder Explicit Forward Proxy (förhandsversion) följer du Så här konfigurerar du principer för villkorsstyrd åtkomst för EFP.

Aktivera webbinnehållsfiltrering för fjärrnätverkstrafik

Med fjärrnätverksanslutning kan du ansluta avdelningskontor och andra fjärrplatser till Global säker åtkomst utan att installera klienten på enskilda enheter. Mer information om fjärrnätverksanslutning finns i Global säker åtkomst fjärrnätverksanslutning.

Du kan använda baslinjesäkerhetsprofilen för att tillämpa principer för webbinnehållsfiltrering i hela klientorganisationen för all fjärrnätverkstrafik. Baslinjeprofilen tillämpar principer med lägst prioritet i principstacken och gäller för all Internetåtkomsttrafik som dirigeras via tjänsten, vilket gör den idealisk för att skydda fjärrnätverksplatser.

Important

Källtrafiktypfiltrering stöds inte för fjärrnätverkstrafik. Regler för källtrafiktyp kräver att den globala klienten för säker åtkomst tillhandahåller uppgifts- och processormetadata för trafikklassificering. Du kan fortfarande tillämpa regler för webbkategori, URL, FQDN och HTTP-metod utan villkor för källtrafiktyp på fjärrnätverk via baslinjeprofilen.

  1. Bläddra till Global Secure Access>Säkerhet>Säkerhetsprofiler>Basprofil.

  2. Välj Länka en princip och välj sedan Befintlig princip.

  3. Välj den princip för webbinnehållsfiltrering som du vill tillämpa på fjärrnätverkstrafik och välj Lägg till.

  4. Baslinjeprofilen gäller automatiskt för all fjärrnätverkstrafik utan att en princip för villkorsstyrd åtkomst krävs.

    Skärmbild av sidan Säkerhetsprofiler som visar fliken Baslinjeprofil med baslinjeprofilen angiven vid prioritet 65000.

Anteckning

Baslinjesäkerhetsprofilen gäller för all trafik som dirigeras via global säker åtkomst, inklusive både klientbaserad och fjärrnätverkstrafik. Ingen principkonfiguration för villkorsstyrd åtkomst krävs för fjärrnätverkstrafik eftersom baslinjeprofilen tillämpar principer som standard.

Mer information om hur du tillämpar säkerhetsprinciper på fjärrnätverk finns i Tillämpa säkerhetsprinciper på fjärrnätverkstrafik.

Flödesdiagram för Internetåtkomst

Det här exemplet visar flödet av Microsoft Entra internetåtkomst trafik när du tillämpar principer för webbinnehållsfiltrering.

Följande flödesdiagram illustrerar principer för filtrering av webbinnehåll som blockerar eller tillåter åtkomst till Internetresurser.

Diagrammet visar flödet för principer för filtrering av webbinnehåll som blockerar eller tillåter åtkomst till Internetresurser.

Steg Beskrivning
1 Global Secure Access-klienten försöker ansluta till Microsoft Security Service Edge-lösning. Klienten innehåller uppgifts- och processormetadata för klassificering av källtrafiktyp.
2 Klienten omdirigeras till Microsoft Entra ID för autentisering och auktorisering.
3 Användaren och enheten autentiseras. Autentisering sker sömlöst när användaren har en giltig primär uppdateringstoken (PRT).
4 När användaren och enheten har autentiserats matchar villkorlig åtkomst reglerna för villkorsstyrd åtkomst i Internet och lägger till tillämpliga säkerhetsprofiler i token. Den tillämpar tillämpliga auktoriseringsprinciper.
5 Microsoft Entra ID visar token för Microsoft Security Service Edge för validering.
6 Tunneln upprättas mellan Global Secure Access-klienten och Microsoft Security Service Edge.
7 Trafiken börjar föras över och passerar genom Internetåtkomsttunneln.
8 Microsoft Security Service Edge utvärderar säkerhetsprinciperna i åtkomsttoken i prioritetsordning. Den utvärderar källtrafiktyp, HTTP-metod, webbkategori, URL och FQDN-villkor. När den matchar en regel för webbinnehållsfiltrering stoppas utvärdering av webbinnehållsfiltreringsprinciper.
9 Microsoft Security Service Edge tillämpar säkerhetsprinciperna.
10 Policy = Blockering resulterar i ett fel för HTTP-trafik eller ett anslutningsåterställningsundantag uppstår för HTTPS-trafik.
11 Policyn innebär att tillåta vidarebefordran av trafik till destinationen.

Anteckning

Det kan ta upp till 60–90 minuter att tillämpa en ny säkerhetsprofil på grund av att säkerhetsprofilen tillämpas med åtkomsttoken. Användaren måste få en ny åtkomsttoken med det nya ID:t för säkerhetsprofilen som ett krav innan den börjar gälla. Ändringar i befintliga säkerhetsprofiler börjar tillämpas mycket snabbare.

Användar- och grupptilldelningar

Du kan begränsa Internetåtkomstprofilen till specifika användare och grupper. Mer information om användar- och grupptilldelning finns i Så här tilldelar och hanterar du användare och grupper med profiler för trafikvidarebefordring.

Kontrollera att principen för slutanvändaren tillämpas

När trafiken når Microsoft Secure Service Edge utför Microsoft Entra internetåtkomst säkerhetskontroller på två sätt. För okrypterad HTTP-trafik använder den url:en (Uniform Resource Locator). För HTTPS-trafik som krypterats med Transport Layer Security (TLS) använder den SNI (Server Name Indication).

Använd en Windows enhet med Global Secure Access-klienten installerad. Logga in som en användare som har tilldelats profilen för förvärv av internettrafik. Testa att navigering till webbplatser tillåts eller begränsas som förväntat.

  1. Högerklicka på Global Secure Access-klientikonen i aktivitetsfältet i aktivitetshanteraren och öppna Avancerad diagnostik>Vidarebefordringsprofil. Se till att anskaffningsreglerna för Internetåtkomst finns. Kontrollera också om upphämtning av värdnamn och flöden för användarnas internettrafik sker under surfning.

  2. Navigera till tillåtna och blockerade webbplatser och kontrollera om de fungerar korrekt. Bläddra till Global Secure Access>Monitor>Trafikloggar för att bekräfta att trafiken blockeras eller tillåts på lämpligt sätt.

  3. Om du vill verifiera källtrafiktypen och HTTP-metodbegäranderegler genererar du trafik från olika källtyper. Använd till exempel en AI-agent för att skicka en PATCH-begäran till en skyddad resurs och bekräfta att regeln tillämpas korrekt i trafikloggar.

Den aktuella blockeringsfunktionen för alla webbläsare innehåller ett fel i webbläsaren i klartext för HTTP-trafik och ett webbläsarfel för "Anslutningsåterställning" för HTTPS-trafik.

Skärmbild som visar ett fel i webbläsaren i klartext för okrypterad eller TLS-inspekterad HTTP-trafik.

Skärmbild som visar webbläsarfelet

Anteckning

Konfigurationsändringar i den globala funktionen för säker åtkomst som rör webbinnehållsfiltrering börjar vanligtvis gälla på mindre än 5 minuter. Konfigurationsändringar i villkorsstyrd åtkomst relaterade till webbinnehållsfiltrering börjar gälla om ungefär en timme.

Anteckning

Om du vill påskynda konfigurationsändringar för villkorsstyrd åtkomst för testning återkallar du användarsessioner i Microsoft Entra administrationscenter (välj Revoke-sessioner på användarens översiktssida). Detta tvingar användarna att hämta nya token med uppdaterade principer. Läs mer om utvärdering av kontinuerlig åtkomst.