INTEGRITY Dokumentace

Chraňte přístup k Microsoft 365 pomocí vyhrazených výstupních IP adres

Tento návod se zabývá tím, jak zabezpečit přístup k vašim aplikacím Microsoft 365 pomocí vyhrazených odchozích IP adres Cloudflare Gateway.

Pojmenované umístění v Microsoft Entra ID můžete namapovat na umístění přiřazené vašim vyhrazeným odchozím IP adresám. Provoz pak z Cloudflare odchází právě přes tyto IP adresy. Pokud se uživatelé pokusí přistupovat k vašim aplikacím Microsoft bez těchto IP adres, Entra ID přístup zablokuje.

Než začnete

Ujistěte se, že máte:

Vytvořit zásadu egress v Cloudflare Gateway

  1. V Cloudflare One, přejděte na Zásady provozu > Zásady egress.

  2. Vyberte Přidat zásadu.

  3. Pojmenujte zásadu a poté přidejte podmínky, které ověří, že jsou uživatelé nakonfigurováni v Microsoft Entra ID. Můžete například zkontrolovat podmínky identity:

    Selektor Operátor Hodnota
    User Group Names v Sales and Marketing, Retail, U.S. Sales

    Navíc můžete zkontrolovat podmínky stavu zařízení:

    Selektor Operátor Hodnota Logika
    Splněná kontrola stavu zařízení je CrowdStrike Overall ZTA score (Crowdstrike s2s) And
    Splněná kontrola stavu zařízení je AppCheckMac - Required Software (Application)
  4. Povolit Použít vyhrazené výstupní IP adresy Cloudflare. Vyberte požadované adresy IPv4 a IPv6. Například:

    Primární IPv4 adresa Adresa IPv6
    203.0.113.0 2001:db8::/32

Vytvořte pojmenované umístění rozsahu IP adres v Microsoft Entra ID

  1. Přihlaste se do portál Microsoft Azure.
  2. V postranním panelu vyberte Microsoft Entra ID.
  3. Přejděte na Security > Pojmenovaná umístění.
  4. Vyberte Umístění rozsahů IP.
  5. Pojmenujte lokalitu a poté přidejte IP adresy použité ve vaší zásadě vyhrazené odchozí IP adresy Cloudflare.
  6. Vyberte Nahrát.

Tato pojmenovaná lokalita odpovídá umístěním vašich dedikovaných výstupních IP adres.

Vytvořte zásadu podmíněného přístupu v Microsoft Entra ID

  1. V Chránit, přejděte na Conditional Access.
  2. Vyberte Vytvořit novou zásadu.
  3. Nakonfigurujte, kterým uživatelům Entra ID chcete omezit přístup a jaký provoz, jaké aplikace nebo akce chcete chránit.
  4. V Podmínky, vyberte Umístění. Povolte Konfigurovat.
  5. V Include, vyberte Any location. V Vyloučit, vyberte pojmenovanou lokalitu, kterou jste vytvořili.
  6. V Řízení přístupu, přejděte na Udělit. Povolte Blokovat přístup.

Vaše zásada zablokuje přístup vybraným uživatelům z jakékoli lokality, kromě těch, které používají vaše vyhrazené výstupní IP adresy.

Otestujte své zásady

  1. Použití Cloudflare One Client, přihlaste se do své organizace Zero Trust pomocí uživatelského účtu.
  2. Přejděte do libovolné aplikace Microsoft 365 ve vaší organizaci. Entra ID by měl přístup povolit.
  3. Odpojte Cloudflare One Client od své organizace Zero Trust. Entra ID by pak měl zablokovat přístup ke všem aplikacím Microsoft 365.