本教程介绍如何使用 Cloudflare Gateway 专用出口 IP 安全访问您的 Microsoft 365 应用程序。
您可以将 Microsoft Entra ID 中的命名位置(named location)映射到与您的专用出口 IP 关联的位置。流量将使用这些 IP 地址从 Cloudflare 出口。如果用户在没有使用这些 IP 的情况下尝试访问您的 Microsoft 应用程序, Entra ID 将阻止访问。
确保您拥有:
- 在 Cloudflare 中,拥有带有专用出口 IP 的 Zero Trust Enterprise 计划
- 在 Microsoft 365 中,拥有使用 Microsoft Entra ID ↗ 管理的组织
-
在 Cloudflare One ↗ 中,转到 Traffic policies(流量策略) > Egress policies(出口策略)。
-
选择 Add a policy(添加策略)。
-
为您的策略命名,然后添加条件以检查用户是否已在 Microsoft Entra ID 中配置。例如,您可以检查身份条件:
选择器 运算符 值 User Group Names(用户组名称) in Sales and Marketing,Retail,U.S. Sales此外,您可以检查设备状态条件:
选择器 运算符 值 逻辑 Passed Device Posture Check is CrowdStrike Overall ZTA score (Crowdstrike s2s)And Passed Device Posture Check is AppCheckMac - Required Software (Application) -
启用 Use dedicated Cloudflare egress IPs(使用专用 Cloudflare 出口 IP)。选择您所需的 IPv4 和 IPv6 地址。例如:
主 IPv4 地址 IPv6 地址 203.0.113.02001:db8::/32
- 登录到 Microsoft Azure 门户 ↗。
- 在侧边栏中,选择 Microsoft Entra ID。
- 转到 Security(安全) > Named locations(命名位置)。
- 选择 IP ranges location(IP 范围位置)。
- 为您的位置命名,然后添加您的 Cloudflare 专用出口 IP 策略中使用的 IP 地址。
- 选择 Upload(上传)。
此命名位置与您的专用出口 IP 的位置相对应。
- 在 Protect(保护) 中,转到 Conditional Access(条件访问)。
- 选择 Create new policy(创建新策略)。
- 配置您想要限制其访问的 Entra ID 用户,以及您想要保护的流量、应用程序或操作。
- 在 Conditions(条件) 中,选择 Locations(位置)。启用 Configure(配置)。
- 在 Include(包含) 中,选择 Any location(任何位置)。在 Exclude(排除) 中,选择您创建的命名位置。
- 在 Access controls(访问控制) 中,转到 Grant(授予)。启用 Block access(阻止访问)。
除了使用专用出口 IP 的位置外,您的策略将阻止选定用户从任何位置进行访问。
- 使用 Cloudflare One 客户端,用用户的账户登录您的 Zero Trust 组织。
- 转到您组织内的任何 Microsoft 365 应用程序。Entra ID 应该允许访问。
- 从您的 Zero Trust 组织中断开 Cloudflare One 客户端的连接。Entra ID 应该阻止对任何 Microsoft 365 应用程序的访问。