Como configurar o acesso por aplicativo usando os aplicativos de Acesso Global Seguro

Visão geral

O Acesso privado do Microsoft Entra fornece acesso seguro aos recursos internos da sua organização, permitindo que você controle e proteja o acesso a destinos de rede específicos em sua rede privada. Isso permite que você forneça acesso à rede granular com base nas necessidades do usuário. Para fazer isso, crie um aplicativo Enterprise e adicione o segmento de aplicativos usado pelo recurso interno e privado que você deseja proteger. As solicitações de rede enviadas de dispositivos que executam o cliente de Acesso Seguro Global para o segmento de aplicativos que você adicionou ao aplicativo Enterprise serão adquiridas e roteadas para seu aplicativo interno pelo serviço de nuvem acesso seguro global sem qualquer capacidade de se conectar a outros recursos em sua rede. Ao configurar um aplicativo Enterprise, você cria acesso por aplicativo aos seus recursos internos. Os aplicativos empresariais fornecem uma capacidade segmentada e granular de gerenciar como seus recursos são acessados por aplicativo.

Este artigo descreve como configurar o acesso por aplicativo usando aplicativos Empresariais.

Pré-requisitos

Para configurar um aplicativo Global Secure Access Enterprise, você deve ter:

Para gerenciar grupos de conectores de rede privada do Microsoft Entra, que são necessários para os aplicativos de Acesso Seguro Global, você precisa ter:

  • Uma função Administrador de Aplicativos no Microsoft Entra ID
  • Licença P1 ou P2 do Microsoft Entra ID

Limitações conhecidas

Para obter informações detalhadas sobre problemas e limitações conhecidos, consulte limitações conhecidas para acesso seguro global.

Etapas de alto nível

O Acesso por Aplicativo é configurado criando um novo aplicativo de Acesso Seguro Global. Você cria o aplicativo, seleciona um grupo de conectores e adiciona segmentos de acesso à rede. Essas configurações compõem o aplicativo individual ao qual você pode atribuir usuários e grupos.

Para configurar o Per-App Access, você precisa ter um grupo de conectores com pelo menos um conector de rede privado do Microsoft Entra ativo. Esse grupo de conectores gerencia o tráfego para este novo aplicativo. Com conectores, você pode isolar aplicativos por rede e conector.

Para resumir, o processo geral é o seguinte:

  1. Crie um grupo de conectores com pelo menos um conector de rede privada ativo.

    • Se você já tiver um grupo de conectores, verifique se está na versão mais recente.
  2. Crie um aplicativo de Acesso Seguro Global.

  3. Atribua usuários e grupos ao aplicativo.

  4. Configurar políticas de Acesso Condicional.

  5. Habilite o Acesso Privado do Microsoft Entra.

Criar um grupo de conectores de rede privada

Para configurar um aplicativo de Acesso Seguro Global, você precisa ter um grupo de conectores com pelo menos um conector de rede privada ativo.

Se você ainda não tiver um conector configurado, confira Configurar conectores.

Observação

Se você já instalou um conector, reinstale-o para obter a versão mais recente. Ao atualizar, desinstale o conector existente e exclua as pastas relacionadas.

A versão mínima do conector necessária para o Acesso Privado é 1.5.3417.0.

Criar um aplicativo Global Secure Access Enterprise

Para criar um novo aplicativo, você fornece um nome, seleciona um grupo de conectores e, em seguida, adiciona segmentos de aplicativo. Os segmentos de aplicativo incluem os FQDNs (nomes de domínio totalmente qualificados) e os endereços IP que você deseja direcionar por meio do serviço. Você pode concluir todas as três etapas ao mesmo tempo ou adicioná-las após a conclusão da configuração inicial.

Escolher nome e grupo de conectores

  1. Entre no Centro de administração do Microsoft Entra com as funções apropriadas.

  2. Navegue até Acesso Global Seguro>Aplicativos>Aplicativos empresariais.

  3. Selecione Novo aplicativo.

    Captura de tela que mostra os aplicativos Empresariais e o botão Adicionar novo aplicativo.

  4. Insira um nome para o aplicativo.

  5. Selecione um grupo de conector no menu suspenso.

    Importante

    Você deve ter pelo menos um conector ativo para criar um aplicativo. Para saber mais sobre conectores, veja Compreender o conector de rede privada Microsoft Entra.

  6. Selecione o botão Salvar na parte inferior da página para criar seu aplicativo sem adicionar recursos privados.

Adicionar segmento de aplicativo

Um segmento de aplicativo é definido por três campos – destino, porta e protocolo. Se dois ou mais segmentos de aplicativos incluirem o mesmo destino, porta e protocolo, eles serão considerados sobrepostos. O processo Adicionar segmento de aplicativo é onde você define os FQDNs e endereços IP que deseja que o cliente de Acesso Seguro Global rote para seu aplicativo privado de destino. Você pode adicionar segmentos de aplicativo ao criar o aplicativo e, posteriormente, pode retornar para adicioná-los ou editá-los.

Você pode adicionar FQDN (nomes de domínio totalmente qualificados), endereços IP e intervalos de endereços IP. Em cada segmento de aplicativo, você pode adicionar várias portas e intervalos de portas.

  1. Entre no Centro de administração do Microsoft Entra.

  2. Navegue até Acesso Global Seguro>Aplicativos>Aplicativos empresariais.

  3. Selecione Novo aplicativo.

  4. Selecione Adicionar segmento de aplicativo.

  5. No painel Criar segmento de aplicativo que é aberto, selecione um Tipo de destino.

  6. Insira os detalhes apropriados para o tipo de destino selecionado. Dependendo do que você selecionar, os campos subsequentes serão alterados adequadamente.

    • Endereço IP:
      • Endereço do protocolo da Internet versão 4 (IPv4), como 192.168.2.1, que identifica um dispositivo na rede.
      • Forneça as portas que você deseja incluir.
    • Nome de domínio totalmente qualificado (incluindo FQDNs curinga):
      • Nome de domínio que especifica o local exato de um computador ou host no DNS (Sistema de Nomes de Domínio).
      • Forneça as portas que você deseja incluir.
      • NetBIOS não é suportado. Por exemplo, use contoso.local/app1 ao invés de contoso/app1.
    • Intervalo de endereços IP (CIDR):
      • O Roteamento entre Domínios sem Classificação(CIDR) representa um intervalo de endereços IP em que um endereço IP é seguido por um sufixo que indica o número de bits de rede na máscara de sub-rede.
      • Por exemplo, 192.168.2.0/24 indica que os primeiros 24 bits do endereço IP representam o endereço de rede, enquanto os 8 bits restantes representam o endereço do host.
      • Forneça o endereço inicial, a máscara de rede e as portas.
    • Intervalo de endereços IP (IP para IP):
      • Intervalo de endereços IP desde o IP inicial (como 192.168.2.1) até o IP final (como 192.168.2.10).
      • Forneça o início, o término e as portas do endereço IP.
  7. Insira as portas e selecione o botão Aplicar.

    • Separe várias portas com uma vírgula.
    • Especifique os intervalos de porta com um hífen.
    • Espaços entre valores são removidos quando você aplica as alterações.
    • Por exemplo, 400-500, 80, 443.

    Captura de tela que mostra o painel de criação de segmento de aplicativo com várias portas adicionadas.

    A tabela a seguir fornece as portas mais usadas e seus protocolos de rede associados:

    Porto Protocolo
    22 Secure Shell (SSH)
    80 Hypertext Transfer Protocol (HTTP)
    443 Hypertext Transfer Protocol Secure (HTTPS)
    445 Server Message Block (SMB) file sharing
    3389 Remote Desktop Protocol (RDP)
  8. Selecione Salvar.

Observação

Você pode adicionar até 500 segmentos de aplicativo ao seu aplicativo, no entanto, nenhum desses segmentos de aplicativo pode ter FQDNs sobrepostos, endereços IP ou intervalos de IP dentro ou entre qualquer aplicativo de Acesso Privado. Uma exceção especial é permitida para sobreposição de segmentos entre aplicativos de Acesso Privado e Acesso Rápido para permitir a substituição de VPN. Se um segmento definido em um Aplicativo Enterprise (por exemplo, 10.1.1.1:3389) se sobrepõe a um segmento definido no Acesso Rápido (por exemplo, 10.1.1.0/24:3389), o segmento definido no Aplicativo Empresarial receberá prioridade pelo serviço GSA. Nenhum tráfego de qualquer usuário para um segmento de aplicativo definido como um Aplicativo Empresarial será processado pelo Acesso Rápido. Isso significa que qualquer usuário que tentar rdp para 10.1.1.1 será avaliado e roteado de acordo com a configuração do Aplicativo Enterprise, incluindo atribuições de usuário e políticas de Acesso Condicional. Como prática recomendada, remova os segmentos de aplicativos que você define nos Aplicativos Empresariais do Acesso Rápido, dividindo sub-redes IP em intervalos menores para que a exclusão seja possível.

Exibir prioridade de regra no cliente

Para identificar a regra ativa de um destino, abra o cliente de Acesso Seguro Global e acesse Diagnóstico Avançado>perfil de Encaminhamento. A guia Perfil de Encaminhamento mostra as regras ativas no cliente e inclui uma coluna Priority .

Regras com valores de prioridade numéricos menores têm precedência sobre regras com valores numéricos maiores. Você também pode usar o testador de política na guia Perfil de Encaminhamento para identificar a regra ativa para um destino específico.

Atribuir usuários e grupos

Você precisa conceder acesso ao aplicativo criado atribuindo usuários e/ou grupos ao aplicativo. Para obter mais informações, confira Atribuir usuários e grupos a um aplicativo.

  1. Entre no Centro de administração do Microsoft Entra.
  2. Navegue até Acesso Global Seguro>Aplicativos>Aplicativos empresariais.
  3. Pesquise o seu aplicativo e selecione-o.
  4. Selecione Usuários e grupos no menu lateral.
  5. Adicione usuários e grupos conforme necessário.

Observação

Você precisa atribuir os usuários diretamente ao aplicativo ou ao grupo atribuído ao aplicativo. Não há suporte para grupos aninhados. Observe também que as atribuições de acesso não são transferidas automaticamente para um Aplicativo Enterprise recém-criado, mesmo quando há um segmento de aplicativo existente (sobreposto) definido no Acesso Rápido. Isso é importante porque você pode encontrar um problema em que os usuários que acessaram com êxito um segmento de aplicativo por meio do Acesso Rápido serão impedidos de acessar quando o segmento de aplicativo for movido para Aplicativos Empresariais até que você os atribua acesso especificamente ao Aplicativo Enterprise. Permita 15 minutos para que a alteração de configuração seja sincronizada com seus clientes do Acesso Global Seguro.

Atualizar segmentos de aplicativos

Você pode adicionar ou atualizar os FQDNs e endereços IP incluídos em seu aplicativo a qualquer momento.

  1. Entre no Centro de administração do Microsoft Entra.
  2. Navegue até Acesso Global Seguro>Aplicativos>Aplicativos empresariais.
  3. Pesquise o seu aplicativo e selecione-o.
  4. Selecione Propriedades de acesso à rede no menu lateral.
    • Para adicionar um novo FQDN ou endereço IP, selecione Adicionar segmento de aplicativo.
    • Para editar um aplicativo existente, selecione-o na coluna Tipo de destino.

Configurar o roteamento de tráfego para o aplicativo

O roteamento de tráfego é configurado por aplicativo de Acesso Seguro Global. O método de roteamento de tráfego padrão é Random, que distribui solicitações entre os conectores disponíveis no grupo de conectores selecionado.

Para aplicativos de Acesso Seguro Global, você pode alterar o comportamento de roteamento para usar a persistência de sessão, também chamada de afinidade de sessão. A persistência da sessão roteia consistentemente as solicitações do mesmo usuário e dispositivo para o mesmo conector durante uma sessão.

A persistência de sessão é útil para aplicativos que dependem do IP de saída do conector para autenticação ou listas de controle de acesso (ACLs).

Dica

A persistência de sessão só funciona com aplicativos de Acesso Seguro Global, e não com aplicativos proxy do Microsoft Entra.

Você pode configurar o método de roteamento de tráfego para o aplicativo acesso seguro global atualizando a propriedade trafficRoutingMethod no aplicativo por meio de Microsoft Graph. Para obter a definição da propriedade trafficRoutingMethod e os valores suportados, consulte o tipo de recurso onPremisesPublishing.

Atualize o objeto de aplicativo com uma solicitação PATCH separada para Microsoft Graph:

PATCH https://graph.microsoft.com/beta/applications/{appRegistrationObjectId}
Content-Type: application/json

{
    "onPremisesPublishing": {
        "trafficRoutingMethod": "sessionPersistence"
    }
}

Substitua {appRegistrationObjectId} pela ID do objeto do registro do aplicativo. Você pode encontrar esse valor no centro de administração do Microsoft Entra em Identity>Applications>Registros de aplicativo selecionando o registro de aplicativo para seu aplicativo de Acesso Seguro Global e copiando a ID Object na página Overview. Para retornar ao comportamento padrão, defina trafficRoutingMethod como random. Para obter mais informações, consulte Atualizar aplicativo.

Para confirmar se a configuração foi confirmada, recupere o objeto de registro do aplicativo com um parâmetro $select e solicite GET a revisão do onPremisesPublishing.trafficRoutingMethod valor:

GET https://graph.microsoft.com/beta/applications/{appRegistrationObjectId}

Para obter mais informações, consulte Obter o aplicativo e personalizar respostas Microsoft Graph com parâmetros de consulta

Habilitar ou desabilitar o acesso com o Cliente de Acesso Seguro Global

Você pode habilitar ou desabilitar o acesso ao aplicativo Acesso Seguro Global usando o Cliente de Acesso Seguro Global. Essa opção fica selecionada por padrão, mas pode ser desabilitada, portanto, os FQDNs e os endereços IP incluídos nos segmentos de aplicativo não passam pelo túnel pelo serviço.

Captura de tela que mostra a caixa de seleção de habilitar acesso.

Atribuir políticas de acesso condicional

As políticas de Acesso Condicional para acesso por aplicativo são configuradas no nível do aplicativo para cada aplicativo. As políticas de Acesso Condicional podem ser criadas e aplicadas ao aplicativo de dois locais:

  • Vá para Acesso Seguro Global>Aplicativos>Aplicativos empresariais. Selecione um aplicativo e, em seguida, selecione Acesso Condicional no menu lateral.
  • Acesse ID do Microsoft Entra>acesso condicional>políticas. Selecione + Criar nova política.

Para obter mais informações, confira Aplicar políticas de Acesso Condicional a aplicativos de Acesso Privado.

Habilitar o Acesso Privado do Microsoft Entra

Depois que seu aplicativo estiver configurado, seus recursos privados serão adicionados, os usuários atribuídos ao aplicativo, você poderá habilitar o perfil de encaminhamento de tráfego de acesso privado. Você pode habilitar o perfil antes de configurar um aplicativo de Acesso Seguro Global, mas sem o aplicativo e o perfil configurados, não há tráfego a ser encaminhado.

  1. Entre no Centro de administração do Microsoft Entra.
  2. Navegue até Acesso Global Seguro>Conectar>Encaminhamento de tráfego.
  3. Selecione a alternância para obter o Perfil de acesso privado.

Esse diagrama demonstra como o Acesso privado do Microsoft Entra funciona ao tentar usar o Protocolo de Área de Trabalho Remota para se conectar a um servidor em uma rede privada.

Diagrama do Acesso privado do Microsoft Entra trabalhando com o Protocolo de Área de Trabalho Remota.

Etapa Descrição
1 O usuário inicia uma sessão RDP em um FQDN que é mapeado para o servidor de destino. O cliente GSA intercepta o tráfego e o redireciona para o SSE Edge.
2 O SSE Edge avalia políticas armazenadas no Microsoft Entra ID, como se o usuário está atribuído ao aplicativo e políticas de acesso condicional.
3 Depois que o usuário é autorizado, o Microsoft Entra ID emite um token para o aplicativo Private Access.
4 O tráfego é liberado para continuar no serviço Acesso privado junto com o token de acesso do aplicativo.
5 O serviço de acesso privado valida o token de acesso e a conexão é intermediada para o serviço de backend de acesso privado.
6 A conexão é intermediada para o Conector de rede privada.
7 O Conector de Rede Privada executa uma consulta DNS para identificar o endereço IP do servidor de destino.
oito O serviço DNS na rede privada envia a resposta.
9 O Conector de Rede Privada encaminha o tráfego para o servidor de destino. A sessão RDP é negociada (incluindo a autenticação RDP) e depois estabelecida.

Próximas etapas

A próxima etapa para começar a usar o Acesso Privado do Microsoft Entra é habilitar o perfil de encaminhamento de tráfego de Acesso Privado.

Para obter mais informações sobre Acesso Privado, confira os seguintes artigos: