在当今快速发展的数字环境中,组织越来越多地采用云迁移来现代化其环境并提高生产力。Microsoft 已成为云应用程序和服务的领先提供商,提供全面的解决方案套件来支持混合工作。然而,向云的这种转变也带来了新的挑战和风险,必须解决这些挑战和风险以确保组织资源的安全性和完整性。
随着组织迁移到混合和多云环境,他们通常面临管理软件即服务 (SaaS)、自托管和非 Web 应用程序组合的复杂性。这种异构生态系统可能会使保护和控制对这些资源的访问的过程复杂化。此外,依靠旧的(通常是本地的)虚拟专用网络 (VPN) 解决方案安全地将用户连接到应用程序可能会引入安全漏洞并阻碍员工的生产力。 为了克服这些挑战并获得更好的安全结果,组织可以从与领先的云安全和性能解决方案提供商 Cloudflare 合作中受益。Cloudflare 提供与 Microsoft 云生态系统的无缝集成,使客户能够消除安全漏洞、提高性能并确保其混合工作环境的可靠性。
在此参考架构图中,我们将探索 Cloudflare 的安全访问服务边缘 (SASE) 平台与 Microsoft 的云应用程序和服务的结合如何帮助您实现零信任安全状态、加速云现代化和生产力,同时为混合工作提供全面的安全性。通过利用 Cloudflare 的安全网络访问、高风险用户隔离以及应用程序和数据可见性,组织可以通过统一的界面整合管理,并能够安全地访问任何资源,无论其位于何处。
此参考架构专为对其组织的 Microsoft 部署负有某些责任或熟悉的 IT 或安全专业人员而设计。它旨在帮助您了解 Microsoft 和 Cloudflare 在您的零信任和 SASE 计划方面如何以不同方式集成在一起。
为了更好地了解 Cloudflare 的基准知识,我们推荐以下资源:
- 解决方案简介:Cloudflare One ↗(3 分钟阅读)
- 白皮书:原生互联网转型的参考架构 ↗(10 分钟阅读)
- 博客:零信任、SASE 和 SSE:下一代网络的基本概念 ↗(14 分钟阅读)
阅读本参考架构的人将了解:
- 如何将 Cloudflare 和 Microsoft 集成在一起,以从零信任的角度保护用户、设备、应用程序和网络
本文档还附有一个参考架构,对 Cloudflare 和 SASE 进行了更深入的探讨。
虽然本文档在技术层面上考察了 Cloudflare,但它并未提供有关平台中每个产品的详细信息。请访问开发者文档,了解特定于产品区域或用例的更多信息。
Cloudflare 的零信任网络访问 (ZTNA) ↗ 提供了传统 VPN 的更快、更安全的替代方案。它取代了本地 VPN 基础设施并保护任何应用程序,无论其托管在本地网络、公共云中,还是作为软件即服务 (SaaS)。通过与 Microsoft Intune 和 Microsoft Entra ID(前身为 Azure Active Directory)集成,Cloudflare 的 ZTNA 服务使组织能够强制执行默认拒绝、零信任规则,并基于用户身份和设备状态提供对内部资源的条件访问。
Microsoft 和 Cloudflare 可以通过以下方式进行集成。
- 使用 Microsoft Entra ID ↗ 对所有受 Cloudflare 保护的资源进行身份验证
- 在 Cloudflare 策略中利用 Microsoft Intune ↗ 设备状态,以确保只有受管理、受信任的设备才能访问受保护的资源
- 使用 Cloudflare CASB 检查您的 Microsoft 365 ↗ 租户,并针对错误配置的账户和包含敏感数据的共享文件的安全发现发出警报
- 使用 Cloudflare 的 Secure Web Gateway 控制对 Microsoft SaaS 应用程序(例如 Outlook、OneDrive 和 Teams)的访问
- 使用 Cloudflare 的电子邮件安全服务提高对电子邮件的保护,防止网络钓鱼攻击和商业电子邮件泄露。
Cloudflare 与 Entra ID 的集成允许您利用您在 Entra 中的身份对任何受 Cloudflare 保护的应用程序进行身份验证。还可以通过 SCIM 导入组,以便在访问策略中使用,通过管理 Entra ID 中的组成员资格来简化管理和抽象访问控制。
- Entra ID 使管理员能够使用条件访问策略在应用程序和用户上创建和实施策略。
- 它提供了广泛的参数来控制用户对应用程序的访问,例如用户风险级别、登录风险级别、设备平台、位置、客户端应用程序等。
- 安全团队可以在 Entra ID 中定义其安全控制,并通过 Cloudflare 的 ZTNA 服务在网络层针对每个请求实施这些控制。
Cloudflare 能够执行包含有关设备状态信息的访问策略。Intune 可以集成到 Cloudflare 中,以便可以使用有关受 Intune 管理和保护设备的信息来强制实施对受 Cloudflare 保护的资源的访问控制。
- 通过使用我们的代理连接的设备,Cloudflare 的 ZTNA 服务可以利用 Intune 提供的关于用户设备状态和合规性状态的增强遥测和上下文。
- Intune 提供了关于用户设备安全状态和配置的详细信息,从而实现了更明智的访问控制决策。
- 这种集成允许管理员确保只有合规且安全的设备才能访问关键网络和应用程序。
随着公司采用大量 SaaS 应用程序,维持一致的安全性、可见性和性能变得越来越困难。由于每个应用程序都具有独特的配置和安全要求,IT 团队在保持合规性和在多样化环境中保护敏感数据方面面临挑战。
Cloudflare CASB(云访问安全代理)通过提供涵盖 Microsoft 365 和其他流行 SaaS 应用程序的广泛可见性来解决这些挑战。这种可见性使组织能够快速识别错误配置、暴露的文件、用户访问和第三方访问,从而确保一个安全且合规的 SaaS 环境。
了解有关我们的 CASB 解决方案如何保护静态数据的更多信息。
Cloudflare 的 Secure Web Gateway (SWG) 可以通过以下方式帮助组织实现安全、放心地访问 Microsoft 365:
- 流量检查和过滤:Cloudflare 的 SWG 检查发往互联网的所有用户和设备流量,包括发往 Microsoft 365 的流量。这允许组织应用安全策略、内容过滤和威胁防御措施,以确保只有合法和授权的流量才能到达 Microsoft 365 服务。 如前所述,可以设计策略以便只有受管理的、安全的设备才能访问 Microsoft 365 和 Azure 平台的任何部分。
- 使用 DLP 配置文件保护数据:不仅会根据设备状态和身份信息检查流量,我们的 DLP 引擎还可以检查请求的内容,并允许/阻止向和从 Microsoft 365 和 Azure 下载/上传机密信息。
- 强制执行 Cloudflare 网关:可将 Microsoft 365 配置为仅接受来自特定 IP 地址范围的用户流量。Cloudflare 使得定义和关联附加到离开 SWG 的所有流量的 IP 地址成为可能。这意味着组织可以配置 Microsoft 365,使其仅接受来自 Cloudflare SWG 指定的 IP 地址范围的流量,确保所有流量在到达 Microsoft 365 之前都已通过 Cloudflare 安全策略的检查和批准。
通过利用 Cloudflare SWG 作为 Microsoft 365 访问的安全网关,组织可以受益于高级威胁保护、细粒度访问控制、流量检查和集中可见性,确保其用户获得安全、放心的体验,同时降低风险并保持合规。
网络钓鱼是高达 90% 造成经济损失和品牌损害的违规行为的根本原因。Cloudflare 的电子邮件安全解决方案位于发往 Microsoft 365 租户的所有电子邮件之前,过滤垃圾邮件、群发邮件、恶意邮件和欺骗内容。该解决方案可以利用 Microsoft 规则来执行隔离操作,以便微调如何处理不同的电子邮件检测。
还可以将云电子邮件安全配置为通过 API 扫描 Microsoft 365 收件箱,从而避免了对现有 DNS 记录进行更改的需要。
借助 Cloudflare 及其与 Microsoft 的集成,组织可以建立超越传统网络安全模型的零信任态势。Cloudflare 的零信任网络访问 (ZTNA) 可取代自托管 VPN,并根据用户身份和设备状态执行条件访问。Microsoft Entra ID 提供身份验证和访问控制,Microsoft Intune 提供设备状态。Cloudflare CASB 可见 Microsoft 365 配置安全性,Secure Web Gateway 检查并过滤发往 Microsoft 365 的流量,Email Security 防范网络钓鱼,从而构建更安全、更合规的环境。这样既能更快、更安全地访问应用程序,也能按身份和设备状态精细控制用户权限。