Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Прямой прокси-сервер для Интернет-доступ Microsoft Entra зависит от сопоставления IP-адресов, среди прочего, для управления сеансами. Хотя политика условного доступа не обязательна, мы рекомендуем настроить такую, которая ограничивает использование явного прокси-сервера пересылки только в тех сетях, которым доверяет ваша организация. Кроме того, политики условного доступа используются для назначения профилей безопасности Интернет-доступ Microsoft Entra пользователям.
Important
Функция явного прокси-сервера пересылки в настоящее время доступна в предварительной версии. Эта информация относится к предварительному продукту, который может быть существенно изменен до выпуска. Корпорация Майкрософт не предоставляет никаких гарантий, выраженных или подразумеваемых, в отношении информации, предоставленной здесь.
Необходимые условия
- Администраторы, которые настраивают политику условного доступа и управляют политикой условного доступа для явного прокси-сервера, должны иметь по крайней мере роль администратора условного доступа.
- Включите явный форвард-прокси в разделе Global Secure Access>Управление сеансами в центре администрирования Microsoft Entra. Включение явного прокси-сервера пересылки создает идентификатор рабочей нагрузки в клиенте. Этот идентификатор рабочей нагрузки является целью политики условного доступа.
- Настройте профиль безопасности в Глобальном Безопасном Доступе>Профили Безопасности>.
- Определите именованное расположение, представляющее известные корпоративные сети в Условный доступ Microsoft Entra.
Note
При настройке групп в следующих разделах необходимо помнить, что явный пересылающий прокси-сервер (предварительная версия) в настоящее время не включен в группу Все интернет-ресурсы с использованием Global Secure Access.
Область явного перенаправления прокси-сервера в известные сети
Перейдите в центр администрирования Microsoft Entra. В разделе Entra ID выберите Conditional Access. Затем нажмите кнопку +Создать политику.
Присвойте политике имя, соответствующее стандартам именования политик вашей организации. Например, используйте GSA — политика известных расположений явного прокси-сервера.
В разделе "Назначения" выберите "Пользователи и группы". Как правило, эта политика будет применяться к всем пользователям, и исключения (например, аварийные учетные записи) можно создавать по мере необходимости на вкладке Исключить.
В разделе "Целевые ресурсы" выберите "Выбрать ресурсы>",чтобы выбрать определенные ресурсы. Найдите удостоверение рабочей нагрузки GSA-ExplicitForwardProxy и выберите его.
На вкладке "Сеть" новой политики выберите "Настроить " и оставьте значения по умолчанию в разделе "Включить " — любая сеть или расположение. В разделе «Исключить» выберите именованное расположение, представляющее известные сети, из которых разрешено использовать прямой прокси-сервер пересылки.
На вкладке "Предоставление" выберите "Блокировать".
Переключите тумблер Управление политикой в положение Включено, затем нажмите кнопку Создать.
Назначение профилей безопасности явному прокси-серверу пересылки
Профили безопасности назначаются с помощью политик Условный доступ Microsoft Entra. Вы можете назначать политики для явного прокси-сервера пересылки, нацелив идентификатор рабочей нагрузки GSA-ExplicitForwardProxy.
Перейдите в центр администрирования Microsoft Entra. В разделе Entra ID выберите Conditional Access. Затем нажмите кнопку +Создать политику.
Присвойте политике имя, соответствующее стандартам именования политик вашей организации. Например, используйте GSA — профиль безопасности для явного пересылающего прокси-сервера.
В разделе "Назначения" выберите "Пользователи и группы". Политику можно применить ко всем пользователям или создать несколько политик, чтобы назначить разные профили безопасности разным группам пользователей. Настройте исключения (например, аварийные учетные записи) на вкладке "Исключить".
В разделе "Целевые ресурсы" выберите "Выбрать ресурсы>",чтобы выбрать определенные ресурсы. Найдите учетную запись удостоверения рабочей нагрузки GSA-ExplicitForwardProxy и выберите её.
На вкладке "Сеанс" новой политики выберите "Использовать профиль безопасности глобального безопасного доступа". Вам не нужно настраивать раздел Grant .
Установите переключатель Управление политиками в положение Включено, а затем нажмите кнопку Создать.