全域安全存取的已知限制

全球安全存取是統稱 Microsoft Entra 網際網路存取 與 Microsoft Entra 私人存取 的名稱。

本文詳述使用全域安全存取時可能會遇到的已知問題和限制。

全域安全存取用戶端限制

全域安全存取用戶端可在多個平臺上使用。 選取每個索引標籤,以取得每個平臺已知限制的詳細數據。

全球安全存取用戶端(Global Secure Access for Windows)已知的限制包括:

安全域名稱系統 (DNS)

全域安全存取用戶端目前不支援不同版本的安全 DNS,例如透過 HTTPS (DoH)、TLS 上的 DNS 或 DNS 安全性延伸模組 (DNSSEC)。 若要設定用戶端以取得網路流量,您必須停用安全的 DNS。 若要在瀏覽器中停用 DNS,請參閱 瀏覽器中停用的安全 DNS。

透過 TCP 的 DNS

DNS 會使用埠 53 UDP 進行名稱解析。 有些瀏覽器有自己的 DNS 用戶端,也支援埠 53 TCP。 全球安全存取用戶端目前不支援 DNS 埠 53 TCP。 作為緩和措施,藉由設定下列登錄值來停用瀏覽器的 DNS 用戶端:

  • Microsoft Edge
    [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge] "BuiltInDnsClientEnabled"=dword:00000000

  • [HKEY_CURRENT_USER\Software\Policies\Google\Chrome] "BuiltInDnsClientEnabled"=dword:00000000
    另外,新增瀏覽功能 chrome://flags 並關閉 Async DNS resolver

不支援組策略中的名稱解析原則數據表規則

Windows 的全球安全存取用戶端不支援群組政策中的名稱解析政策表(NRPT)規則。 為了支援私人 DNS,用戶端會設定裝置上的本機 NRPT 規則。 這些規則會將相關的 DNS 查詢重新導向至私人 DNS。 如果在組策略中設定NRPT規則,則會覆寫用戶端所設定的本機 NRPT 規則,而私人 DNS 無法運作。

此外,舊版 Windows 中設定並刪除的 NRPT 規則,會在 registry.pol 檔案中產生一個空的 NRPT 規則清單。 如果此組策略物件 (GPO) 套用在裝置上,則空白清單會覆寫本機 NRPT 規則,且私人 DNS 無法運作。

作為緩和措施:

  1. 如果註冊表金鑰 HKLM\Software\Policies\Microsoft\Windows NT\DNSClient\DnsPolicyConfig 存在於終端使用者裝置上,請設定 GPO 以套用 NRPT 規則。
  2. 若要尋找使用 NRPT 規則設定的 GPO:
    1. 在使用者裝置上執行 gpresult /h GPReport.html,並尋找NRPT組態。
    2. 執行下列腳本,偵測包含NRPT規則之 registry.pol 中所有 sysvol 檔案的路徑。

注意

請記得變更 sysvolPath 變數,以符合您網路的組態。

# =========================================================================
# THIS CODE-SAMPLE IS PROVIDED "AS IS" WITHOUT WARRANTY OF ANY KIND, EITHER 
# EXPRESSED OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE IMPLIED WARRANTIES 
# OF MERCHANTABILITY AND/OR FITNESS FOR A PARTICULAR PURPOSE.
#
# This sample is not supported under any Microsoft standard support program 
# or service. The code sample is provided AS IS without warranty of any kind. 
# Microsoft further disclaims all implied warranties including, without 
# limitation, any implied warranties of merchantability or of fitness for a 
# particular purpose. The entire risk arising out of the use or performance
# of the sample and documentation remains with you. In no event shall 
# Microsoft, its authors, or anyone else involved in the creation, 
# production, or delivery of the script be liable for any damages whatsoever 
# (including, without limitation, damages for loss of business profits, 
# business interruption, loss of business information, or other pecuniary 
# loss) arising out of  the use of or inability to use the sample or 
# documentation, even if Microsoft has been advised of the possibility of 
# such damages.
#========================================================================= 

# Define the sysvol share path.
# Change the sysvol path per your organization, for example: 
# $sysvolPath = "\\dc1.contoso.com\sysvol\contoso.com\Policies"
$sysvolPath = "\\<DC FQDN>\sysvol\<domain FQDN>\Policies"  ## Edit

# Define the search string.
$searchString = "dnspolicyconfig"

# Define the name of the file to search.
$fileName = "registry.pol"

# Get all the registry.pol files under the sysvol share.
$files = Get-ChildItem -Path $sysvolPath -Recurse -Filter $fileName -File

# Array to store paths of files that contain the search string.
$matchingFiles = @()

# Loop through each file and check if it contains the search string.
foreach ($file in $files) {
    try {
        # Read the content of the file.
        $content = Get-Content -Path $file.FullName -Encoding Unicode
        
        # Check if the content contains the search string.
        if ($content -like "*$searchString*") {
            $matchingFiles += $file.FullName
        }
    } catch {
        Write-Host "Failed to read file $($file.FullName): $_"
    }
}

# Output the matching file paths.
if ($matchingFiles.Count -eq 0) {
    Write-Host "No files containing '$searchString' were found."
} else {
    Write-Host "Files containing '$searchString':"
    $matchingFiles | ForEach-Object { Write-Host $_ }
}

  1. 編輯上一節中找到的每個 GPO:
    1. 如果 NRPT 區段是空的,請建立新的虛構規則、更新原則、刪除虛構規則,然後再次更新原則。 這些步驟會從 DnsPolicyConfig 檔案中移除 registry.pol(該檔案是在舊版 Windows 中建立的)。
    2. 如果 NRPT 區段不是空白且包含規則,請確認您仍然需要這些規則。 如果您 不需要 規則,請將其刪除。 如果您 需要規則,並在具有全域安全存取客戶端的裝置上套用 GPO,私人 DNS 選項將無法運作。 [名稱解析原則規則] 對話框的螢幕快照,其中醒目提示 [建立和套用] 按鈕。

線上後援

如果雲端服務發生連線錯誤,用戶端會根據轉送配置檔中比對規則的 強化 值,回復為直接因特網連線或封鎖連線。

地理位置

針對通道傳送至雲端服務的網路流量,應用程式伺服器(網站)會將連線的來源IP偵測為邊緣的IP位址(而不是使用者裝置的IP位址)。 此案例可能會影響依賴地理位置的服務。

提示

為了讓Microsoft Entra和Microsoft Graph偵測裝置的真實原始公共出口(來源)IP,請考慮啟用 Source IP restoration

虛擬化支援

您無法在裝載虛擬機器的裝置上安裝全域安全存取用戶端。 不過,只要用戶端未安裝在主計算機上,您就可以在虛擬機上安裝全域安全存取用戶端。 同樣的原因,Windows 子系統 Linux 版(WSL)不會從主機上安裝的用戶端獲取流量。

Hyper-V 支援:

  1. 外部虛擬交換器:Global Secure Access Windows 用戶端目前不支援擁有 Hyper-V 外部虛擬交換器的主機。 不過,用戶端可以安裝在虛擬機上,以將流量通道傳送至全域安全存取。
  2. 內部虛擬交換器:全球安全存取 Windows 用戶端可安裝於主機與訪客電腦上。 用戶端只會通道安裝的電腦網路流量。 換句話說,安裝在主計算機上的用戶端不會通道傳送客體機器的網路流量。

Global Secure Access Windows 用戶端支援 Azure 虛擬機器 與 Azure 虛擬桌面(AVD)。

注意

Global Secure Access Windows 用戶端不支援 AVD 多重會話。

代理

如果 Proxy 設定在應用層級(例如瀏覽器)或作業系統層級,請設定 Proxy 自動設定 (PAC) 檔案,以排除您預期用戶端通道的所有 FQDN 和 IP。

若要防止特定 FQDN/IP 的 HTTP 要求通道傳送至 Proxy,請將 FQDN/IP 新增至 PAC 檔案作為例外狀況。 (這些 FQDN/IP 位於用於通道的全域安全存取轉送配置檔中。 例如:

function FindProxyForURL(url, host) {   
        if (isPlainHostName(host) ||   
            dnsDomainIs(host, ".microsoft.com") || // tunneled 
            dnsDomainIs(host, ".msn.com")) // tunneled 
           return "DIRECT";                    // If true, sets "DIRECT" connection 
        else                                   // If not true... 
           return "PROXY 10.1.0.10:8080";  // forward the connection to the proxy
}

這很重要

如果全球安全存取用戶端位於出站代理後方,請依前述設定 PAC 檔案排除,以繞過代理處理全球安全存取流量。

封包插入

用戶端只會通道使用套接字傳送的流量。 它不會使用驅動程式將插入網路堆疊的流量通道傳送至網路堆疊(例如,網路對應程式 (Nmap) 所產生的一些流量。 插入的封包會直接移至網路。

多會話

全域安全存取用戶端不支援相同電腦上的並行會話。 此限制適用於設定為多重會話的 遠端桌面 Protocol(RDP)伺服器及虛擬桌面基礎架構(VDI)解決方案,如 Azure 虛擬桌面(AVD)。

因特網存取不支援 QUIC

由於因特網存取尚不支援 QUIC,因此無法通道傳送至埠 80 UDP 和 443 UDP 的流量。

提示

QUIC 目前支援於私人存取及 Microsoft 365 工作負載中。

系統管理員可以停用 QUIC 通訊協定,以觸發用戶端透過 TCP 回復至 HTTPS,這是因特網存取中完全支援的。 如需詳細資訊,請參閱 不支援因特網存取的QUIC

WSL 2 連線能力

當主機啟用 Windows 的全球安全存取用戶端時,來自 Windows 子系統 Linux 版(WSL)2 環境的外出連線可能會被阻擋。 為了解決這個問題,請建立 .wslconfig 一個將 dnsTunneling 設為 false 的檔案。 如此一來,來自 WSL 的所有流量都會略過全域安全存取,並直接前往網路。 如需詳細資訊,請參閱 WSL中的 進階設定組態。

遠端網路限制

遠端網路的已知限制包括:

  • 每個租戶最多可擁有 200 個遠端網路,每個遠端網路最大裝置連結數為 25 個。 若要進一步提高租戶的限制,請聯絡 Microsoft 支援服務。
  • 通用條件存取允許你套用身份控制,例如要求多重驗證、要求符合規定的裝置,或定義網路流量可接受的登入風險——不僅限於雲端應用程式。 這些身份控制適用於安裝全域安全存取用戶端的裝置。 遠端網路連接是一種無客戶端的方式,客戶從本地設備建立 IPsec 隧道,連接到全球安全存取邊緣服務。 來自該遠端網路(或分公司)的所有裝置的網路流量,會透過 IPsec 隧道傳送至 Global Secure Access。 換句話說,Microsoft 或網際網路流量的條件存取政策僅在使用者擁有全球安全存取用戶端時才會強制執行。
  • 使用 Global Secure Access 用戶端來管理 Microsoft Entra 私人存取。 遠端網路連線支援 Microsoft 流量與網際網路存取流量轉發配置檔。
  • 網際網路流量轉發設定檔中的 自訂繞道 功能無法支援遠端網路連線。 您必須手動繞過客戶用戶端設備(CPE)中的特定網址。

訪問控制限制

存取控制的已知限制包括:

  • 目前不支援將條件式存取原則套用至私人存取流量。 為了模擬此行為,請在應用程式層級對快速存取與全球安全存取應用程式套用條件存取政策。 如需詳細資訊,請參閱 將條件式存取套用至私人存取應用程式
  • Microsoft 流量可透過遠端網路連線存取,無需全球安全存取客戶端;但條件存取政策並未被強制執行。 換句話說,全球安全存取 Microsoft 流量的條件存取政策僅在使用者擁有全球安全存取客戶端時才會強制執行。
  • Private Access 應用程式目前不支援相容的網路檢查。
  • 啟用來源IP還原時,您只能看到原始的公用輸出(來源) IP。 看不到全域安全存取服務的IP位址。 如果您想要查看全域安全存取服務 IP 位址,請停用來源 IP 還原。
  • 目前只有 Microsoft 資源 評估基於 IP 位置的條件存取政策,因為原始來源 IP 位址對受持續存取評估(CAE)保護的非Microsoft資源來說並不存在。
  • 如果你使用 CAE 嚴格的定位強制執行,使用者即使處於受信任的 IP 範圍內,也會被封鎖。 要解決此狀況,請遵循以下建議之一:
    • 如果你有針對非 Microsoft 資源的 IP 位置條件存取政策,請不要啟用嚴格的地點強制執行。
    • 確定來源IP還原支援流量。 如果沒有,請勿透過全域安全存取傳送相關的流量。
  • 目前,必須透過全球安全存取用戶端連接才能取得私人存取流量。
  • 如果你啟用了通用租戶限制,並存取允許清單中租戶的 Microsoft Entra 系統管理中心,可能會看到「存取被拒絕」錯誤。 要更正此錯誤,請在 Microsoft Entra 系統管理中心 新增以下功能旗標:
    • ?feature.msaljs=true&exp.msaljsexp=true
    • 例如,您任職於 Contoso。 合作租戶Fabrikam在許可名單上。 你可能會看到 Fabrikam 租戶的 Microsoft Entra 系統管理中心 錯誤訊息。
      • 如果您收到 URL https://entra.microsoft.com/的「拒絕存取」錯誤訊息,請新增功能旗標,如下所示:https://entra.microsoft.com/?feature.msaljs%253Dtrue%2526exp.msaljsexp%253Dtrue#home
  • 只有 Windows 的全球安全存取用戶端(版本 1.8.239.0 或更新)支援通用 CAE。 在其他平臺上,全域安全存取用戶端會使用一般存取令牌。
  • Microsoft Entra ID 發行的 Global Secure Access 短命令牌。 通用CAE存取令牌的有效時間為60至90分鐘,並支援近乎即時的撤銷。
  • Microsoft Entra ID 訊號約需兩到五分鐘才能抵達全球安全存取用戶端並提示使用者重新認證。
  • 全球安全存取用戶端會三次提示使用者進行認證,每次有 2 分鐘的寬限期。 這表示整個 CAE 流程包含 4-5 分鐘來向全域安全存取用戶端發出訊號,然後最多 6 分鐘的寬限期,導致大約 10 分鐘後中斷連線。

流量轉送配置檔限制

流量轉送設定檔的已知限制包括:

  • 目前,私有存取流量只能透過全球安全存取客戶端取得。 無法從遠端網路取得私人存取流量。
  • 以 IP 位址將流量隧道至私人存取目的地僅適用於終端裝置本地子網以外的 IP 範圍。
  • 您必須根據流量轉送配置檔中完整功能變數名稱 (FQDN) 的規則,停用透過 HTTPS (安全 DNS) 的 DNS 來通道網路流量。

Private Access 限制

私人存取的已知限制包括:

  • 避免 Global Secure Access 應用程式之間重疊應用程式段。
  • 僅針對終端使用者裝置本機子網以外的IP範圍,才支援依IP位址對私人存取目的地的通道流量。
  • 目前,私人存取流量只能透過全域安全存取用戶端取得。 無法將遠端網路指派給私人存取流量轉送配置檔。

因特網存取限制

因特網存取的已知限制包括:

  • 管理員可為每個租戶建立最多 256 個安全設定檔、最多 1,000 個政策,以及最多 1,000 條規則。
  • 管理員可在每個租戶中配置 8,000 個總目的地(可為 IP、FQDN、URL 或網頁類別的任意組合)。 例如,在同一租戶內最多可建立兩個政策,每個針對 4,000 個網域, 最多 1,000 個政策,每個有八個網域。
  • TLS 檢查支援多達 100 項 TLS 檢查政策、1,000 條規則及 8,000 個目的地。
  • 平台假設 HTTP/S 流量的標準埠(埠 80 和 443)。
  • 全域安全存取用戶端不支援 IPv6。 用戶端僅隧道 IPv4 流量,並將 IPv6 流量直接傳輸到網路。 為了確保所有流量都導向全球安全存取(Global Secure Access),請將網路介面卡屬性設定為 IPv4 優先。
  • 此平臺尚不支援UDP。
  • Microsoft 流量檔案中可取得的流量,在網際網路存取流量檔案中則無法取得。
  • 來源流量類型過濾(預覽)僅支援用戶端的全球安全存取連線。 遠端網路不支援來源流量類型規則。
  • HTTP 方法請求過濾(預覽)強制執行需要對 HTTPS 流量進行 TLS 檢查。 若無 TLS 檢查,HTTP 方法標頭無法顯示,且僅適用基於伺服器名稱指示(SNI)的網頁內容過濾規則。
  • 當全球安全存取用戶端無法判斷任務或處理器資訊時,來源流量類型會被歸類為 未知
  • 來源流量類型的分類準確度取決於全球安全存取用戶端在端點裝置上檢查程序元資料的能力。

B2B 來賓存取 (預覽) 限制

  • Global Secure Access 用戶端不支援多重 Azure 虛擬桌面。

政府雲端的全球安全存取限制

全球安全存取功能不適用於美國政府社群雲端高階(GCC-H)、國防部雲端及其他政府/主權雲端環境。

在美國政府社群(GCC)雲端使用時,已知的限制/免責聲明包括:

  • 非聯邦資訊處理標準(FIPS)140-2 認證:請注意,雖然 GSA 服務已獲得 FedRAMP High 認證,但尚未取得 FIPS 140-2 認證。 Microsoft 正積極努力取得 FIPS 認證/認證,這個過程目前正在進行中。 客戶在評估合規要求時應考慮此狀態。 FIPS 140-2 是美國政府的一項標準,定義了 FedRAMP 對產品與系統中密碼模組的最低安全要求。 如需詳細資訊,請參閱聯邦資訊處理標準 (FIPS) 140
  • 資料駐留要求:客戶在評估 GSA 解決方案時,應謹慎考量資料駐留要求。 使用 GSA 時,您的資料(包括客戶內容)可能會被傳輸層安全(TLS)終止,並在 美國 境外處理,尤其是在使用者在美國及其領土外旅行時存取 GSA。 此外,當GSA將流量路由最近的可用邊緣位置(視多種因素而定,可能位於美國邊境外)時,資料也可能在美國境外被終止並處理。 TLS 在美國境外終止與處理的因素可能包括但不限於:使用者的實體位置、與邊緣位置的接近程度、網路延遲、服務可用性、效能考量、客戶配置等。 舉例來說,位於美國邊界與非美國區域的使用者,可能會連接到非美國邊界,進行資料檢查與政策執行。

明確前向代理(預覽)限制

明確前向代理(預覽)已知的限制包括:

  • TLS 檢查是 EFP 的強制性。 當使用者使用 EFP 網路通道連接時,TLSi 繞過政策會被忽略。
  • EFP PAC 檔案託管僅限於 EFP 產生的預設推薦 PAC 檔案。
  • 您必須使用 EFP PAC 檔案主機來套用使用者意識政策。 如果你自己架設 PAC 檔案,基準安全設定檔會適用。
  • 所有帶有條件存取全球安全存取資源的網際網路應用程式 都不包含 GSA-ExplicitForwardProxy 資源。 如果你使用 All Internet Apps with Global Secure Access 來指派安全設定檔,必須建立一個獨立政策,將 GSA-ExplicitForwardProxy 作為資源,並指定條件存取政策的 Session 標籤中使用的 Global Secure Access 設定檔。
  • 如果你套用條件存取政策要求所有應用程式都符合相容網路條件,你必須從該政策中排除 GSA-ExplicitForwardProxy 資源。 EFP 要求在連線前先進行 Entra ID 認證——Entra ID 流量必須始終排除在代理自動設定(PAC)檔案之外。 由於Entra ID流量未經過 EFP,合規網路檢查將失敗,除非政策中排除 GSA-ExplicitForwardProxy 主體。
  • 在 MacOS 上,由於客戶端憑證問題,不支援 GSA 用戶端與 EFP 設定的共存。
  • Microsoft Office 365 的流量不應被隧道傳送到 EFP。 EFP 託管的 PAC 檔案排除 Office 365 目的地。 Office 365流量定義於 Microsoft 365 IP 與 FQDN 清單
  • EFP 支援 Microsoft Entra 網際網路存取 流量類型。 使用者設定 EFP 時不支援私人存取與 Microsoft 流量。