INTEGRITY Документация

Защита доступа к Microsoft 365 с помощью выделенных исходящих IP-адресов

В этом руководстве описано, как защитить доступ к приложениям Microsoft 365 с помощью выделенных исходящих IP-адресов Cloudflare Gateway.

Вы можете сопоставить именованное расположение в Microsoft Entra ID с расположением, связанным с вашими выделенными исходящими IP-адресами. Трафик будет выходить из Cloudflare именно с этих IP-адресов. Если пользователи попытаются получить доступ к приложениям Microsoft не с этих IP-адресов, Entra ID заблокирует доступ.

Перед началом работы

Убедитесь, что у вас есть:

Создать политику исходящего трафика в Cloudflare Gateway

  1. В Cloudflare One, перейдите в Политики трафика > Политики Egress.

  2. Выберите Добавление политики.

  3. Назовите политику, затем добавьте условия для проверки настройки пользователей в Microsoft Entra ID. Например, вы можете проверить условия идентификации:

    Селектор Оператор Значение
    User Group Names in Sales and Marketing, Retail, U.S. Sales

    Кроме того, вы можете проверить наличие условия состояния устройства:

    Селектор Оператор Значение Логика
    Пройдена проверка состояния устройства является CrowdStrike Overall ZTA score (Crowdstrike s2s) И
    Пройдена проверка состояния устройства является AppCheckMac - Required Software (Application)
  4. Включить Использовать выделенные исходящие IP-адреса Cloudflare. Выберите нужные адреса IPv4 и IPv6. Например:

    Основной IPv4-адрес Адрес IPv6
    203.0.113.0 2001:db8::/32

Создайте именованное расположение IP-диапазона в Microsoft Entra ID

  1. Войдите в Microsoft Azure portal.
  2. В боковой панели выберите Microsoft Entra ID.
  3. Перейдите в Безопасность > Named locations.
  4. Выберите Расположение диапазонов IP-адресов.
  5. Назовите местоположение, затем добавьте IP-адреса, используемые в вашей политике выделенных исходящих IP-адресов Cloudflare.
  6. Выберите Загрузить.

Это именованное расположение соответствует расположениям ваших выделенных исходящих IP-адресов.

Создайте политику условного доступа в Microsoft Entra ID

  1. В Защитить, перейдите в Условный доступ.
  2. Выберите Создать новую политику.
  3. Настройте, для каких пользователей Entra ID нужно ограничить доступ и какой трафик, приложения или действия нужно защитить.
  4. В Условия, выберите Локации. Включите Настройте.
  5. В Включить, выберите Any location. В Exclude, выберите созданное именованное расположение.
  6. В Контроль доступа, перейдите в Grant. Включите Заблокировать доступ.

Ваша политика заблокирует доступ для выбранных пользователей из любого местоположения, кроме тех, кто использует ваши выделенные исходящие IP-адреса.

Протестировать свои политики

  1. Использование Cloudflare One Client, войдите в организацию Zero Trust, используя аккаунт пользователя.
  2. Перейдите в любое приложение Microsoft 365 в вашей организации: Entra ID должен разрешить доступ.
  3. Отключите Cloudflare One Client от вашей организации Zero Trust. Entra ID должен заблокировать доступ к любым приложениям Microsoft 365.