Настройка динамических фильтров для шлюза SIP

В этой статье объясняется, как исключить шлюз SIP из политики условного доступа, которая является функцией, которая позволяет управлять доступом к ресурсам вашей организации на основе определенных условий. Шлюз SIP можно исключить из условного доступа, если вы используете его для голосовой связи и не хотите применять дополнительные требования к безопасности для этих пользователей. В этой статье описано, как создать группу исключений и назначить ее политике вместе с предварительными условиями.

Ресурсы шлюза SIP, упомянутые в этой статье, нельзя напрямую исключить из политик условного доступа. Таким образом, мы описываем динамический подход к фильтрации приложений для исключения приложений шлюза SIP. Кроме того, простое исключение приложений шлюза SIP не приведет к устранению пробела, так как приложения шлюза SIP сами по себе не владеют никакими областями и зависят от приложения Teams для необходимых областей.

Необходимые компоненты

Чтобы добавить или отключить определения настраиваемых атрибутов безопасности, необходимо:

Важно!

По умолчанию глобальный администратор и другие роли администратора не имеют разрешений на чтение, определение или назначение настраиваемых атрибутов безопасности.

Шаг 1. Добавление набора атрибутов

  1. Войдите в Центр администрирования Microsoft Entra в качестве администратора определения атрибутов.

  2. Перейдите в разделе Защита>Настраиваемые атрибуты безопасности.

  3. Выберите Добавить набор атрибутов , чтобы добавить новый набор атрибутов.

    Примечание.

    Если параметр Добавить набор атрибутов отключен, убедитесь, что вам назначена роль администратора определения атрибутов. Дополнительные сведения см. в разделе Устранение неполадок с настраиваемыми атрибутами безопасности.

  4. Введите имя, описание и максимальное число атрибутов.

    Кончик

    Имя набора атрибутов может содержать 32 символа без пробелов или специальных символов. После указания имени вы не сможете переименовать его. Дополнительные сведения см. в разделе Ограничения и ограничения.

  5. По завершении нажмите кнопку Добавить.

  6. Новый набор атрибутов появится в списке наборов атрибутов.

Шаг 2. Добавление настраиваемого определения атрибута безопасности

  1. Войдите в Центр администрирования Microsoft Entra в качестве администратора определения атрибутов.

  2. Перейдите в разделе Защита>Настраиваемые атрибуты безопасности.

  3. На странице Настраиваемые атрибуты безопасности выберите существующий набор атрибутов или выберите Добавить набор атрибутов , чтобы добавить новый набор атрибутов. Все определения настраиваемых атрибутов безопасности должны быть частью набора атрибутов.

  4. Выберите, чтобы открыть выбранный набор атрибутов.

  5. Выберите Добавить атрибут , чтобы добавить новый настраиваемый атрибут безопасности в набор атрибутов.

  6. В поле Имя атрибута введите пользовательское имя атрибута безопасности.

    Кончик

    Имя набора атрибутов может содержать 32 символа без пробелов или специальных символов. После указания имени вы не сможете переименовать его. Дополнительные сведения см. в разделе Ограничения и ограничения.

    Снимок экрана: набор атрибутов Exclude.

  7. В поле Описание введите необязательное описание.

    Кончик

    Описание может содержать 128 символов. При необходимости вы сможете позже изменить описание.

  8. В списке Тип данных выберите тип данных для настраиваемого атрибута безопасности.

    • Тип данных: описание.
    • Boolean: логическое значение, которое может быть true или false.
    • Integer: 32-разрядное целое число.
    • String: строка, которая может содержать символы X.
  9. Для параметра Разрешить присвоение нескольких значений выберите Да или Нет.

    • Выберите Да , чтобы разрешить присвоение этому пользовательскому атрибуту безопасности нескольких значений.
    • Выберите Нет , чтобы разрешить присваивать этому пользовательскому атрибуту безопасности только одно значение.
  10. Для параметра Разрешить назначение только предопределенных значений выберите Да или Нет.

    • Выберите Да, если настраиваемый атрибут безопасности может назначать значения из списка предопределенных значений.
    • Выберите Нет , чтобы разрешить этому настраиваемому атрибуту безопасности назначать определяемые пользователем значения или потенциально предопределенные значения.
  11. Если назначить только предопределенные значения выбрано Значение Да, а затем выберите Добавить значение , чтобы добавить предопределенные значения. Активное значение доступно для назначения объектов. Значение, которое неактивно, определено, но еще не доступно для назначения.

  12. По завершении нажмите кнопку Сохранить.

  13. Новый настраиваемый атрибут безопасности отображается в списке настраиваемых атрибутов безопасности.

Шаг 3. Добавление субъектов-служб шлюза SIP в клиент

Использование модуля Azure Active Directory:

  1. Откройте новое окно PowerShell с повышенными привилегиями.

  2. Запустите .Install-Module AzureAD

  3. Запустите .Import-Module AzureAD

  4. Запустите .Connect-AzureRmAccount

  5. Войдите с помощью учетной записи администратора.

  6. Выполнить следующий командлет:

    Get-AzureADServicePrincipal -Filter "AppId eq '582b2e88-6cca-4418-83d2-2451801e1d26'"
    

    Если выходные данные не отображаются, выполните следующую команду:

    New-AzureADServicePrincipal -AppId "582b2e88-6cca-4418-83d2-2451801e1d26"
    
  7. Выполнить следующий командлет:

    Get-AzureADServicePrincipal -Filter "AppId eq '0ab9de21-b802-4d77-b279-1ad41ca233b4'"
    

    Если выходные данные не отображаются, выполните следующую команду:

    New-AzureADServicePrincipal -AppId "0ab9de21-b802-4d77-b279-1ad41ca233b4"
    

Использование модуля MS Graph:

  1. Выполните следующие командлеты:

    ## SIP Gateway API:
    Get-MgServicePrincipal -Filter "AppId eq '0ab9de21-b802-4d77-b279-1ad41ca233b4'"
    New-MgServicePrincipal -AppId "0ab9de21-b802-4d77-b279-1ad41ca233b4"
    
    ## SIP Gateway UserApp:
    Get-MgServicePrincipal -Filter "AppId eq '582b2e88-6cca-4418-83d2-2451801e1d26'"
    New-MgServicePrincipal -AppId "582b2e88-6cca-4418-83d2-2451801e1d26"
    
  2. После выполнения этих командлетов вы получите следующие выходные данные:

    Снимок экрана: выходные данные, ожидаемые после выполнения командлетов.

Массовый вход устройства

Если вы используете bulk-sigin для своих устройств, вам также потребуется добавить этот дополнительный SIP-шлюз Teams для субъекта-службы:

##Using AzureAd Module:
Get-AzureADServicePrincipal -Filter "AppId eq '61c8fd69-c13e-4ee6-aaa6-24ff71c09bca

Если выходные данные не отображаются, выполните следующую команду:

New-AzureADServicePrincipal -AppId "61c8fd69-c13e-4ee6-aaa6-24ff71c09bca"
## Using MS Graph Module:
Get-AzureADServicePrincipal -Filter "AppId eq '61c8fd69-c13e-4ee6-aaa6-24ff71c09bca
New-MgServicePrincipal -AppId "61c8fd69-c13e-4ee6-aaa6-24ff71c09bca" 

Шаг 4. Назначение пользовательского атрибута безопасности шлюзу SIP

  1. Войдите в Центр администрирования Microsoft Entra как минимум администратор условного доступа.

  2. Перейдитев разделе Приложения >удостоверений>Корпоративные приложения.

  3. Очистите все фильтры.

  4. Найдите API шлюза SIP (0ab9de21-b802-4d77-b279-1ad41ca233b4) и выберите его.

  5. В разделе Управление настраиваемыми>атрибутами безопасности выберите Добавить назначение.

  6. В разделе Набор атрибутов выберите набор атрибутов, созданный на шаге 1.

  7. В разделе Имя атрибута выберите имя атрибута, созданное на шаге 2.

  8. В разделе Назначенные значения выберите Добавить значения, выберите значение из списка (в этом примере требуетсяMFA), а затем нажмите кнопку Готово.

    Снимок экрана: выбор параметра requireMFA.

  9. Нажмите Сохранить.

  10. Выполните те же действия для пользовательского приложения шлюза SIP (582b2e88-6cca-4418-83d2-2451801e1d26).

  11. Выполните те же действия для шлюза SIP Teams (61c8fd69-c13e-4ee6-aaa6-24ff71c09bca), если вы используете массовый вход для своих устройств.

Шаг 5. Исключение этого атрибута из политики условного доступа

  1. Войдите в Центр администрирования Microsoft Entra как минимум администратор условного доступа.

  2. Перейдите в меню Защита>условного доступа.

  3. Выберите политику, которую нужно изменить.

  4. В разделе Целевые ресурсы выберите следующие параметры для автоматического заполнения этого поля:

    • В разделе Выберите, что эта политика применяется к списку , выберите Облачные приложения.
    • На вкладке Включить выберите параметр Все приложения.
  5. Перейдите на вкладку Исключить и Выберите изменить фильтр.

  6. На странице Изменение фильтра задайте для параметра Настройка значение Да.

  7. Выберите атрибут, созданный ранее (в данном случае exclAttrAllowMultiple).

  8. Задайте для оператора значение Contains.

  9. Задайте для параметра Значение , назначенное приложениям шлюза SIP на шаге 4 (в этом случае требуетсяMFA).

    Снимок экрана: панель фильтра редактирования.

  10. Нажмите кнопку Готово.

  11. Проверьте и подтвердите параметры.

    Снимок экрана: изображение пользователя.

  12. Нажмите кнопку Сохранить , чтобы включить политику.