← Cloudflare One / cloudflare-one / tutorials
Защита доступа к Microsoft 365 с помощью выделенных исходящих IP-адресов
В этом руководстве описано, как защитить доступ к приложениям Microsoft 365 с помощью выделенных исходящих IP-адресов Cloudflare Gateway.
Вы можете сопоставить именованное расположение в Microsoft Entra ID с расположением, связанным с вашими выделенными исходящими IP-адресами. Трафик будет выходить из Cloudflare именно с этих IP-адресов. Если пользователи попытаются получить доступ к приложениям Microsoft не с этих IP-адресов, Entra ID заблокирует доступ.
Перед началом работы
Убедитесь, что у вас есть:
- В Cloudflare тарифный план Zero Trust Enterprise с выделенные исходящие IP-адреса
- В Microsoft 365 организация, управляемая с помощью Microsoft Entra ID ↗
Создать политику исходящего трафика в Cloudflare Gateway
-
В Cloudflare One ↗, перейдите в Политики трафика > Политики Egress.
-
Выберите Добавление политики.
-
Назовите политику, затем добавьте условия для проверки настройки пользователей в Microsoft Entra ID. Например, вы можете проверить условия идентификации:
Селектор Оператор Значение User Group Names in Sales and Marketing,Retail,U.S. SalesКроме того, вы можете проверить наличие условия состояния устройства:
Селектор Оператор Значение Логика Пройдена проверка состояния устройства является CrowdStrike Overall ZTA score (Crowdstrike s2s)И Пройдена проверка состояния устройства является AppCheckMac - Required Software (Application) -
Включить Использовать выделенные исходящие IP-адреса Cloudflare. Выберите нужные адреса IPv4 и IPv6. Например:
Основной IPv4-адрес Адрес IPv6 203.0.113.02001:db8::/32
Создайте именованное расположение IP-диапазона в Microsoft Entra ID
- Войдите в Microsoft Azure portal ↗.
- В боковой панели выберите Microsoft Entra ID.
- Перейдите в Безопасность > Named locations.
- Выберите Расположение диапазонов IP-адресов.
- Назовите местоположение, затем добавьте IP-адреса, используемые в вашей политике выделенных исходящих IP-адресов Cloudflare.
- Выберите Загрузить.
Это именованное расположение соответствует расположениям ваших выделенных исходящих IP-адресов.
Создайте политику условного доступа в Microsoft Entra ID
- В Защитить, перейдите в Условный доступ.
- Выберите Создать новую политику.
- Настройте, для каких пользователей Entra ID нужно ограничить доступ и какой трафик, приложения или действия нужно защитить.
- В Условия, выберите Локации. Включите Настройте.
- В Включить, выберите Any location. В Exclude, выберите созданное именованное расположение.
- В Контроль доступа, перейдите в Grant. Включите Заблокировать доступ.
Ваша политика заблокирует доступ для выбранных пользователей из любого местоположения, кроме тех, кто использует ваши выделенные исходящие IP-адреса.
Протестировать свои политики
- Использование Cloudflare One Client, войдите в организацию Zero Trust, используя аккаунт пользователя.
- Перейдите в любое приложение Microsoft 365 в вашей организации: Entra ID должен разрешить доступ.
- Отключите Cloudflare One Client от вашей организации Zero Trust. Entra ID должен заблокировать доступ к любым приложениям Microsoft 365.