← Cloudflare One / cloudflare-one / tutorials
Chraňte přístup k Microsoft 365 pomocí vyhrazených výstupních IP adres
Tento návod se zabývá tím, jak zabezpečit přístup k vašim aplikacím Microsoft 365 pomocí vyhrazených odchozích IP adres Cloudflare Gateway.
Pojmenované umístění v Microsoft Entra ID můžete namapovat na umístění přiřazené vašim vyhrazeným odchozím IP adresám. Provoz pak z Cloudflare odchází právě přes tyto IP adresy. Pokud se uživatelé pokusí přistupovat k vašim aplikacím Microsoft bez těchto IP adres, Entra ID přístup zablokuje.
Než začnete
Ujistěte se, že máte:
- V Cloudflare plán Zero Trust Enterprise s vyhrazené odchozí IP adresy
- V Microsoft 365 organizace spravovaná pomocí Microsoft Entra ID ↗
Vytvořit zásadu egress v Cloudflare Gateway
-
V Cloudflare One ↗, přejděte na Zásady provozu > Zásady egress.
-
Vyberte Přidat zásadu.
-
Pojmenujte zásadu a poté přidejte podmínky, které ověří, že jsou uživatelé nakonfigurováni v Microsoft Entra ID. Můžete například zkontrolovat podmínky identity:
Selektor Operátor Hodnota User Group Names v Sales and Marketing,Retail,U.S. SalesNavíc můžete zkontrolovat podmínky stavu zařízení:
Selektor Operátor Hodnota Logika Splněná kontrola stavu zařízení je CrowdStrike Overall ZTA score (Crowdstrike s2s)And Splněná kontrola stavu zařízení je AppCheckMac - Required Software (Application) -
Povolit Použít vyhrazené výstupní IP adresy Cloudflare. Vyberte požadované adresy IPv4 a IPv6. Například:
Primární IPv4 adresa Adresa IPv6 203.0.113.02001:db8::/32
Vytvořte pojmenované umístění rozsahu IP adres v Microsoft Entra ID
- Přihlaste se do portál Microsoft Azure ↗.
- V postranním panelu vyberte Microsoft Entra ID.
- Přejděte na Security > Pojmenovaná umístění.
- Vyberte Umístění rozsahů IP.
- Pojmenujte lokalitu a poté přidejte IP adresy použité ve vaší zásadě vyhrazené odchozí IP adresy Cloudflare.
- Vyberte Nahrát.
Tato pojmenovaná lokalita odpovídá umístěním vašich dedikovaných výstupních IP adres.
Vytvořte zásadu podmíněného přístupu v Microsoft Entra ID
- V Chránit, přejděte na Conditional Access.
- Vyberte Vytvořit novou zásadu.
- Nakonfigurujte, kterým uživatelům Entra ID chcete omezit přístup a jaký provoz, jaké aplikace nebo akce chcete chránit.
- V Podmínky, vyberte Umístění. Povolte Konfigurovat.
- V Include, vyberte Any location. V Vyloučit, vyberte pojmenovanou lokalitu, kterou jste vytvořili.
- V Řízení přístupu, přejděte na Udělit. Povolte Blokovat přístup.
Vaše zásada zablokuje přístup vybraným uživatelům z jakékoli lokality, kromě těch, které používají vaše vyhrazené výstupní IP adresy.
Otestujte své zásady
- Použití Cloudflare One Client, přihlaste se do své organizace Zero Trust pomocí uživatelského účtu.
- Přejděte do libovolné aplikace Microsoft 365 ve vaší organizaci. Entra ID by měl přístup povolit.
- Odpojte Cloudflare One Client od své organizace Zero Trust. Entra ID by pak měl zablokovat přístup ke všem aplikacím Microsoft 365.