INTEGRITY Документация

Изолировать пользователей Entra ID с повышенным риском

Microsoft Entra ID (ранее Azure Active Directory) вычисляет пользовательский уровень риска на основе вероятности того, что их учётная запись была скомпрометирована. С Cloudflare Zero Trust вы можете синхронизировать список рискованных пользователей Entra ID с Cloudflare Access и применять более строгие политики Zero Trust к пользователям с более высоким риском.

В этом руководстве показано, как автоматически перенаправлять пользователей в удаленный браузер, если Entra ID признает их рискованными.

Время выполнения:

1 час

Предварительные требования

1. Настройте Entra ID как поставщика идентификации

См. наши инструкции по настройке IdP для Entra ID.

2. Добавьте разрешения API Entra ID

После того как базовая интеграция с IdP протестирована и работает, включите дополнительные разрешения, которые позволят скрипту создавать и обновлять группы пользователей с повышенным риском в Entra ID:

  1. В Microsoft Entra ID перейдите в Регистрации приложений.

  2. Выберите приложение, созданное для интеграции с IdP.

  3. Перейдите в разрешения API и выберите Добавьте разрешение.

  4. Выберите Microsoft Graph.

  5. Выберите Разрешения приложения и добавьте следующее разрешения:

    • IdentityRiskyUser.ReadAll
    • Directory.ReadWriteAll
    • Group.Create
    • Group.ReadAll
    • GroupMember.ReadAll
    • GroupMember.ReadWriteAll
  6. Выберите Предоставить согласие администратора.

Вы увидите список включенных разрешений.

Разрешения API в Entra ID

3. Добавьте рискованных пользователей в группу Entra ID

Далее настройте автоматический скрипт, который будет заполнять группу безопасности Entra ID пользователями с повышенным риском.

Чтобы быстро начать работу, разверните наш пример скрипта Cloudflare Workers, следуя пошаговым инструкциям ниже. Также можно реализовать скрипт с помощью Azure Functions или любого другого инструмента.

  1. Откройте терминал и клонируйте наш пример проекта.

    npm create cloudflare@latest risky-users -- --template https://github.com/cloudflare/msft-risky-user-ad-sync
  2. Перейдите в каталог проекта.

    cd risky-users
  3. Измените конфигурационный файл Wrangler чтобы включить следующие значения:

    {
    	"$schema": "./node_modules/wrangler/config-schema.json",
    	"name": "risky-users",
    	// Set this to today's date
    	"compatibility_date": "2026-08-28",
    	"main": "src/index.js",
    	"workers_dev": false,
    	"account_id": "<ACCOUNT-ID>",
    	"vars": {
    		"AZURE_AD_TENANT_ID": "<TENANT-ID>",
    		"AZURE_AD_CLIENT_ID": "<CLIENT-ID>",
    	},
    	"triggers": {
    		"crons": ["* * * * *"],
    	},
    }
    "$schema" = "./node_modules/wrangler/config-schema.json"
    name = "risky-users"
    # Set this to today's date
    compatibility_date = "2026-08-28"
    main = "src/index.js"
    workers_dev = false
    account_id = "<ACCOUNT-ID>"
    
    [vars]
    AZURE_AD_TENANT_ID = "<TENANT-ID>"
    AZURE_AD_CLIENT_ID = "<CLIENT-ID>"
    
    [triggers]
    crons = [ "* * * * *" ]
  1. Разверните Worker в глобальной сети Cloudflare.

    npx wrangler deploy
  2. Создайте переменную типа Secret с именем AZURE_AD_CLIENT_SECRET.

    wrangler secret put AZURE_AD_CLIENT_SECRET

    Вам будет предложено ввести значение секрета. Введите Секрет клиента полученный при настройка Microsoft Entra ID в качестве поставщика идентификации.

Скрипт Worker начнет выполняться раз в минуту. Чтобы просматривать журналы в реальном времени, выполните следующую команду и дождитесь выполнения скрипта:

wrangler tail --format pretty

После первого запуска автоматически созданные группы появятся в панели управления Entra ID.

Группы пользователей с повышенным риском на панели управления Entra ID

4. Синхронизируйте группы пользователей с повышенным риском

Далее синхронизируйте группы пользователей с риском Entra ID с Cloudflare Access:

  1. Включите синхронизацию SCIM.

  2. В Entra ID назначьте следующие группы своему корпоративному приложению SCIM:

    • IdentityProtection-RiskyUser-RiskLevel-high
    • IdentityProtection-RiskyUser-RiskLevel-medium
    • IdentityProtection-RiskyUser-RiskLevel-low

Теперь Cloudflare Access будет синхронизировать изменения в составе групп с Entra ID. Статус синхронизации можно проверить на странице приложения SCIM Подготовка страницу.

5. Создайте политику Browser Isolation

Наконец, создайте Политика HTTP Gateway чтобы изолировать трафик для групп пользователей с высоким риском.

  1. В Cloudflare One, перейдите в Политики трафика > Политики Firewall > HTTP.

  2. Выберите Добавление политики.

  3. Создайте Политика изоляции который содержит User Group Names правило. Например, следующая политика выдаёт app1.example.com и app2.example.com в удалённом браузере для всех участников с пометкой высокого риска:

    Селектор Оператор Значение Логика Действие
    Домен in app1.example.com, app2.example.com И Изолировать
    User Group Names in IdentityProtection-RiskyUser-RiskLevel-high

Чтобы протестировать политику, обратитесь к документации Microsoft по имитация опасных обнаружений.