Microsoft Entra Internet 访问和 Microsoft Entra 专用访问构成了 Microsoft 的安全服务边缘解决方案,使组织能够合并控件并配置统一的标识和网络访问策略。 Microsoft Entra Internet 访问可保护对 Microsoft 365、SaaS 和公共 Internet 应用的访问,同时保护用户、设备和数据免受 Internet 威胁。 另一方面,Microsoft Entra 专用访问可保护对本地或云中托管的专用应用的访问。
本文介绍 Microsoft Graph 中的网络访问 API,这些 API 可实现 Microsoft Entra Internet 访问和 Microsoft Entra 专用访问服务。 Global Secure Access 是这两种服务的统一术语。 有关详细信息,请参阅 什么是全局安全访问?
构建网络访问 API 的基块
网络访问 API 提供了一个框架,用于配置要如何转发或筛选流量及其关联规则。 下表列出了构成网络访问 API 的核心实体。
| 实体 | 说明 |
|---|---|
| forwardingProfile | 确定如何通过全局安全访问服务路由或绕过流量。 转发配置文件绑定到一种流量类型,该类型可以是 Microsoft 365、Internet 或专用流量。 然后,一个转发配置文件可以具有多个转发策略。 例如,Microsoft 365 转发配置文件具有针对 Exchange Online、SharePoint Online 等的策略。 |
| forwardingPolicy | 定义通过全局安全访问服务路由或绕过特定流量类型的规则。 每个策略都尝试一种流量类型,可以是 Microsoft 365、Internet 或专用流量。 转发策略只能有转发策略规则。 |
| forwardingPolicyLink | 表示转发配置文件和转发策略之间的关系,并维护连接的当前状态。 |
| policyRule | 维护策略规则集的核心定义。 |
| remoteNetwork | 表示用户和设备连接到访问云、公共或专用应用的物理位置。 每个远程网络都由设备组成,远程网络中设备的连接通过客户本地设备 (CPE) 维护。 |
| filteringProfile | 对筛选策略进行分组,然后将其与 Microsoft Entra 中的条件访问策略相关联,以利用一组丰富的用户上下文条件。 |
| filteringPolicy | 封装管理员配置的各种策略,例如网络过滤策略、数据丢失防护和威胁防护。 |
| tlsInspectionPolicy | 封装可链接到全局安全访问中的筛选配置文件的传输层安全检查配置。 请参阅 什么是传输层安全检查?。 |
| filteringPolicLink | 表示筛选配置文件和筛选策略之间的关系,并维护连接的当前状态。 |
| tlsInspectionPolicyLink | 表示筛选配置文件与 TLS 检查策略之间的关系,并维护连接的当前状态。 |
加入到服务进程
若要开始使用全局安全访问服务和支持的网络访问 API,必须显式载入该服务。
| 操作 | 说明 |
|---|---|
| 载入租户 | 载入 Microsoft Entra Internet 访问和专用访问服务。 |
| 检查状态 | 检查租户的载入状态。 |
流量转发配置文件和策略
以下 API 允许管理员管理和配置转发配置文件。 有三个默认配置文件:Microsoft 365、专用和 Internet。 使用以下 API 管理流量转发配置文件和策略。
| 示例操作 | 说明 |
|---|---|
| 列出转发配置文件 | 列出为租户配置的转发配置文件。 您还可以使用 $expand 查询参数检索关联的策略。 |
| 更新 forwardingProfile | 启用或禁用转发配置文件或配置关联,例如远程网络。 |
| 列表转发策略 | 列出为租户配置的转发策略。 您还可以使用查询参数检索 $expand 关联的转发策略规则。 |
| 列表转发策略链接 | 列出与转发配置文件关联的策略链接。 您还可以使用查询参数检索 $expand 关联的转发策略规则。 |
远程网络
远程网络方案涉及用户设备或无用户设备(如打印机)通过客户端设备 (CPE) (也称为设备链接)在物理办公室位置建立连接。
使用以下 API 管理已加入服务的远程网络的详细信息。
| 示例操作 | 说明 |
|---|---|
|
创建远程网络 为远程网络创建设备链接 为远程网络创建转发配置文件 |
创建远程网络及其关联的设备链接和转发配置文件。 |
|
列出远程网络 列出远程网络的设备链接 列出远程网络的转发配置文件 |
列出远程网络及其关联的设备链接和转发配置文件。 |
访问控制
网络访问 API 提供了一种管理组织内三种访问控制设置的方法:跨租户访问、条件访问和转发选项。 这些设置可确保租户中的设备和用户安全高效地访问网络。
跨租户访问设置
跨租户访问设置涉及网络数据包标记和强制实施租户限制 (TRv2) 策略,以帮助防止数据外泄。 使用 crossTenantAccessSettings 资源类型 及其关联的 API 管理跨租户访问设置。
条件访问设置
全局安全访问服务中的条件访问设置涉及启用或禁用用于源 IP 还原和连接的条件访问信号。 该配置确定目标资源是接收客户端的原始源 IP 地址还是全局安全访问服务的 IP 地址。
使用 conditionalAccessSettings 资源类型 及其关联的 API 管理条件访问设置。
使用 compliantNetworkNamedLocation 资源类型 可确保用户从其特定租户的已验证网络连接模型进行连接,并符合管理员强制实施的安全策略。
转发选项
转发选项允许管理员启用或禁用在边缘跳过 DNS 查找并使用客户端解析的目标 IP 将 Microsoft 365 流量直接转发到 Front Door 的功能。 使用 forwardingOptions 资源类型 及其关联的 API 管理转发选项。
云防火墙
Global Secure Access 中的云防火墙通过监控和控制所有网络流量 (提供第 3 层网络) 保护。 使用云防火墙 API 执行以下操作:
- 对 Internet 流量使用远程网络连接获取的安全分支流量。
- 使用精细和优先级的防火墙过滤规则定义防火墙策略,以管理出站流量,您可以在其中定义源流量和目标流量匹配条件以及流量匹配时的操作。
- 创建具有默认 允许 操作的云防火墙策略。 默认操作应用于与策略中任何规则都不匹配的所有流量。
- 使用源 IP、源端口、目标 IP、目标端口、目标协议 (TCP 和/或 UDP 定义 5 元组防火墙规则) 匹配条件。 IP 匹配条件支持 IP 范围/CIDR。
- 定义 “允许” 和 “阻止”之间的操作。
- 将 Internet 流量远程网络的防火墙策略链接到基线安全配置文件,以便执行策略。
- 从云防火墙的 Entra/GSA 门户访问流量日志。
下表列出了用于管理云防火墙资源的核心实体。
| 实体 | 说明 |
|---|---|
| cloudFirewallPolicy | 表示提供第 3 层 (网络) 保护的云防火墙策略。 云防火墙策略在链接到筛选配置文件后生效。 |
| cloudFirewallRule | 定义云防火墙策略中网络流量过滤的条件和操作。 每个规则都指定源地址和目标地址、端口和协议的匹配条件。 |
| cloudFirewallPolicyLink | 将云防火墙策略链接到筛选配置文件。 使用 filteringPolicyLink 操作管理云防火墙策略链接。 |
日志和监控
监视和审核环境中的事件对于维护安全性、合规性和运营效率至关重要。 可通过以下资源访问全局安全访问事件:
- 对全局安全访问服务所做的更改的目录日志
- 通过全局安全访问路由的登录事件的登录日志
- networkAccessTraffic 资源类型、 连接资源类型 及其关联的 API,以深入了解谁在访问哪些资源、从何处访问这些资源以及发生了什么操作。
- remoteNetworkHealthEvent 资源类型 及其关联的 API,以监视 IPSec 隧道和边界网关协议的运行状况和状态 (BGP)
- 报告资源类型 及其关联的 API,以获取与设备、用户、事务和跨租户访问请求相关的汇总网络流量统计信息
- 用于监视服务配置更改的部署资源类型及其关联的 API
有关详细信息,请参阅 全局安全访问日志和监控。
零信任
此功能可帮助组织将其租户与零信任体系结构的三个指导原则保持一致:
- 显式验证
- 使用最低权限
- 假定漏洞
要了解有关零信任和其他使您的组织与指导原则保持一致的方法的详细信息,请参阅零信任指导中心。