Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Es posible que vea una etiqueta roja Quedará obsoleto pronto junto a la Directiva de filtrado de contenido web (V1) en el centro de administración de Microsoft Entra. Esta etiqueta se muestra en error. Las directivas de filtrado de contenido web existentes no se ven afectadas, siguen funcionando como configuradas y no se requiere ninguna acción en este momento. Este artículo se actualiza cuando se resuelve el problema de presentación.
Visión general
El filtrado de contenido web le permite implementar controles granulares de acceso a Internet para su organización en función de la categorización del sitio web.
las primeras características de Secure Web Gateway (SWG) de Acceso a Internet de Microsoft Entra incluyen el filtrado de contenido web basado en nombres de dominio. Microsoft integra directivas de filtrado pormenorizadas con Microsoft Entra ID y Acceso condicional de Microsoft Entra, lo que da lugar a directivas de filtrado que son compatibles con el usuario, compatibles con el contexto y fáciles de administrar.
Actualmente, la función de filtrado web soporta filtrado de categorías web, filtrado de URL y FQDN basados en el Localizador Uniforme de Recursos (URL) según el usuario y el contexto.
El filtrado de contenido web también admite dos condiciones de regla opcionales que permiten la aplicación de directivas compatibles con el tráfico:
- Filtrado de tipos de tráfico de origen (versión preliminar): reglas de ámbito para tipos de tráfico específicos, como agente, explorador o aplicación.
- Filtrado de solicitudes de método HTTP (versión preliminar): bloquee o permita métodos HTTP específicos, como GET, POST, PUT, PATCH y DELETE.
Sugerencia
Para el filtrado basado en tipos de archivo (tipos MIME) e integración con Microsoft Purview para la prevención de pérdida de datos, consulte Crear una directiva de contenido para filtrar el contenido del archivo de red.
Requisitos previos
Los administradores que interactúan con las características de acceso seguro global deben tener una o varias de las siguientes asignaciones de roles en función de las tareas que realicen.
- El rol Administrador de acceso seguro global destinado a gestionar las funciones de acceso seguro global.
- Administrador de acceso condicional para crear e interactuar con las directivas de acceso condicional.
Complete la guía Introducción al acceso seguro global .
Instale el cliente de Acceso seguro global en dispositivos de usuario final.
Debe deshabilitar el sistema de nombres de dominio (DNS) a través de HTTPS (DNS seguro) para tunelizar el tráfico de red. Use las reglas de los nombres de dominio completos (FQDN) en el perfil de reenvío de tráfico. Para obtener más información, consulte Configuración del cliente DNS para admitir DoH.
Deshabilite el cliente DNS integrado en Chrome y Microsoft Edge.
El cliente no adquiere el tráfico IPv6 y, por tanto, se transfiere directamente a la red. Para permitir que todo el tráfico pertinente se tunelizará, establezca las propiedades del adaptador de red en IPv4 preferido.
El tráfico que usa el protocolo de datagramas de usuario (UDP) (es decir, QUIC) no se admite en la versión preliminar actual de Acceso a Internet. La mayoría de los sitios web admiten la reserva en el Protocolo de control de transmisión (TCP) cuando no se puede establecer QUIC. Para obtener una experiencia de usuario mejorada, puede implementar una regla de firewall de Windows que bloquee UDP 443 saliente:
New-NetFirewallRule -DisplayName "Block QUIC" -Direction Outbound -Action Block -Protocol UDP -RemotePort 443.Para aplicar reglas de solicitud basadas en el tipo de tráfico de origen y el método HTTP al tráfico HTTPS, habilite la inspección de TLS. Sin la inspección de TLS, solo se aplican reglas de filtrado de contenido web basadas en indicación de nombre de servidor (SNI).
El filtrado de tipos de tráfico de origen requiere conexiones de acceso seguro global basadas en cliente. Las redes remotas no admiten reglas de tipo de tráfico de origen.
Revisa los conceptos de filtrado de contenido web. Para obtener más información, consulte filtrado de contenido web.
Pasos de alto nivel
Hay varios pasos para configurar el filtrado de contenido web. Tome nota de dónde debe configurar una directiva de acceso condicional.
- Habilite el reenvío de tráfico de Internet.
- Cree una directiva de filtrado de contenido web.
- Cree un perfil de seguridad.
- Vincule el perfil de seguridad a una directiva de acceso condicional.
- Asigne usuarios o grupos al perfil de reenvío de tráfico.
Habilitación del reenvío de tráfico de Internet
El primer paso es habilitar el perfil de reenvío de tráfico de Acceso a Internet. Para obtener más información sobre el perfil y cómo habilitarlo, consulte Administración del perfil de reenvío de tráfico de Acceso a Internet.
Creación de una directiva de filtrado de contenido web
- Consulta la política de filtrado de contenido web seguro de Acceso>Seguro Global (Acceso Seguro>).
- Seleccione Crear directiva.
- Escriba un nombre y una descripción para la directiva y seleccione Siguiente.
- Seleccione Agregar regla.
- Escriba un nombre, seleccione una categoría web, una dirección URL válida o un FQDN válido y, a continuación, seleccione Agregar.
- Las direcciones URL y los FQDN válidos de esta característica también pueden incluir caracteres comodín mediante el símbolo de asterisco, *, y pueden ser listas separadas por comas.
- Al escribir FQDN, use solo el nombre de dominio. No incluya protocolos (como
https://), números de puerto o rutas URL. Por ejemplo, escribacontoso.comen lugar dehttps://contoso.com:443/path. - Para coincidir con todos los subdominios de un dominio, use el formato comodín
*.domain.com. Tenga en cuenta que el carácter comodín*.domain.comcoincide con subdominios comowww.domain.compero no coincide con el propio dominiodomain.comraíz. Para cubrir tanto el dominio como todos sus subdominios, incluya ambas entradas como una lista separada por comas (por ejemplo,*.contoso.com,contoso.com). - Al escribir varios FQDN en una lista separada por comas, no incluya espacios entre entradas (por ejemplo,
contoso.com,fabrikam.com,*.example.com). - Tenga en cuenta que la versión preliminar del filtrado de direcciones URL admite un máximo de 1000 direcciones URL por inquilino.
- (Opcional) Configure la condición Tipo de origen (versión preliminar). Para obtener más información, consulte Configuración del filtrado de tipos de tráfico de origen (versión preliminar).
- (Opcional) Configure la condición de solicitud del método HTTP (versión preliminar). Para obtener más información, consulte Configuración del filtrado de solicitudes de método HTTP (versión preliminar).
- Seleccione Siguiente para revisar la directiva y, a continuación, seleccione Crear directiva.
Configuración del filtrado de tipos de tráfico de origen (versión preliminar)
El filtrado de tipos de tráfico de origen permite definir el ámbito de las reglas de filtrado de contenido web a tipos específicos de tráfico de red. Puede aplicar directivas diferenciadas en función de si el tráfico se origina desde un agente de IA, un explorador web o una aplicación.
Tipos de tráfico de origen admitidos
| Tipo de origen | Descripción |
|---|---|
| Agente | Tráfico que proviene de agentes de IA, como agentes de Copilot o herramientas autónomas de IA. |
| Navegador | Tráfico que se origina en exploradores web. |
| Application | Tráfico que se origina desde aplicaciones móviles o de escritorio. |
| Desconocido | Tráfico donde no se puede determinar el tipo de origen. |
Configuración de la condición de tipo de tráfico de origen
- En la configuración de la regla de filtrado de contenido web, busque el campo Tipo de origen .
- Habilite el campo Tipo de origen para incluirlo en la regla.
- Seleccione los tipos de tráfico de origen que se van a incluir en la regla.
Nota:
El filtrado de tipos de tráfico de origen solo está disponible para las conexiones de acceso seguro global basadas en cliente. Esta funcionalidad depende del cliente Global Secure Access que envía metadatos de tarea y procesador para clasificar el tráfico. Las redes remotas no admiten reglas de tipo de tráfico de origen.
Nota:
Cuando no se puede determinar el tipo de tráfico de una solicitud, el tráfico se clasifica como Desconocido. Las reglas específicas del tipo de tráfico no coinciden a menos que en una regla se indique explícitamente Desconocido.
Ejemplo: Impedir que los agentes de IA accedan a sitios de redes sociales
Para evitar que los agentes de inteligencia artificial accedan a sitios web de redes sociales, al tiempo que permiten el tráfico del explorador y de la aplicación:
- Cree una regla de directiva de filtrado de contenido web.
- Seleccione la categoría web SocialNetworking.
- Habilite Tipo de origen y seleccione Agente.
- Establezca la acción de directiva en Bloquear.
Esta configuración bloquea el tráfico del agente de IA a los sitios de redes sociales, a la vez que permite que los usuarios del explorador y la aplicación accedan a los mismos sitios.
Configuración del filtrado de solicitudes de método HTTP (versión preliminar)
El filtrado de solicitudes de método HTTP permite bloquear o permitir métodos HTTP específicos para el tráfico coincidente. Para aplicar el acceso con privilegios mínimos, restrinja las operaciones de escritura al tiempo que permite el acceso de solo lectura.
Métodos HTTP admitidos
| Método | Descripción |
|---|---|
| OBTÉN | Recuperar un recurso. |
| POST | Enviar datos a un recurso. |
| PUT | Sustituya un recurso. |
| PARCHE | Actualice parcialmente un recurso. |
| DELETE | Quite un recurso. |
Configuración de la condición de solicitud del método HTTP
- En la configuración de la regla de filtrado de contenido web, busque el campo solicitud de método HTTP .
- Habilite el campo de solicitud de método HTTP para incluirlo en la regla.
- Seleccione los métodos HTTP que se van a incluir en la regla.
Importante
La aplicación del método HTTP requiere la inspección de TLS para el tráfico HTTPS. Sin la inspección de TLS, la puerta de enlace web segura no puede observar encabezados de método HTTP y solo se aplican reglas de filtrado de contenido web basadas en SNI. El tráfico HTTP sin cifrar siempre se puede inspeccionar.
Ejemplo: Bloquear operaciones de escritura del agente de IA
Para evitar que los agentes de IA realicen operaciones de escritura (PUT, PATCH y DELETE) en recursos empresariales:
- Cree una regla de directiva de filtrado de contenido web.
- Seleccione las direcciones URL de destino, los FQDN o las categorías web que desea proteger.
- Habilite Tipo de origen y seleccione Agente.
- Habilite la solicitud de método HTTP y seleccione PUT, PATCH y DELETE.
- Establezca la acción de directiva en Bloquear.
Esta configuración impide que el tráfico de agentes de IA realice operaciones de escritura en los destinos especificados, mientras permite el método GET y otros métodos de solo lectura.
Combinación del tipo de tráfico de origen y las condiciones del método HTTP
Puede usar las condiciones de solicitud de tipo de tráfico de origen y método HTTP de forma independiente o conjunta en una sola regla:
- Solo tipo de origen: aplique una regla a todo el tráfico desde un tipo de origen específico independientemente del método HTTP.
- Solo solicitud de método HTTP: aplique una regla a métodos HTTP específicos independientemente del origen de tráfico.
- Ambas condiciones: aplique una regla solo cuando el tipo de tráfico de origen y el método HTTP coincidan.
Al configurar ambas condiciones en una regla, una solicitud debe coincidir con el tipo de tráfico de origen especificado y el método HTTP especificado para que se aplique la regla. Las condiciones se evalúan mediante la lógica AND entre atributos.
Evaluación y prioridad de directivas
La evaluación de directivas sigue las reglas de prioridad y ordenación del marco de directivas de filtrado de contenido web existentes:
- Dentro del mismo atributo: lógica O. La coincidencia de cualquier valor seleccionado desencadena la condición.
- Entre atributos: lógica AND. Todas las condiciones configuradas deben coincidir.
- Acciones en conflicto: Cuando varias directivas coinciden y sus acciones entran en conflicto, prevalece la acción más restrictiva (se prioriza bloquear sobre permitir).
Creación de un perfil de seguridad
Los perfiles de seguridad son una agrupación de directivas de filtrado. Puede asignar, o vincular, perfiles de seguridad con directivas de Acceso condicional de Microsoft Entra. Un perfil de seguridad puede contener varias directivas de filtrado. Y un perfil de seguridad se puede asociar a varias directivas de acceso condicional.
En este paso, creará un perfil de seguridad para agrupar las directivas de filtrado. A continuación, asigne o vincule los perfiles de seguridad con una directiva de acceso condicional para que sean conscientes del usuario o del contexto.
Nota:
Para obtener más información sobre las directivas de Acceso condicional de Microsoft Entra, vea Building a Conditional Access policy.
- Vaya a Acceso seguro global>Seguro>Perfiles de seguridad.
- Seleccione Crear perfil.
- Escriba un nombre y una descripción para la directiva y seleccione Siguiente.
- Seleccione Vincular una directiva y, a continuación, seleccione Directiva existente.
- Seleccione la directiva de filtrado de contenido web que ya ha creado y seleccione Agregar.
- Seleccione Siguiente para revisar el perfil de seguridad y la directiva asociada.
- Seleccione Crear un perfil.
- Seleccione Actualizar para actualizar la página de perfiles y ver el nuevo perfil.
Creación y vinculación de la directiva de acceso condicional
Cree una directiva de acceso condicional para los usuarios finales o grupos y entregue el perfil de seguridad a través de controles de sesión de acceso condicional. El Acceso condicional es el mecanismo de entrega para el reconocimiento del usuario y el contexto de las directivas de acceso a Internet. Para obtener más información sobre los controles de sesión, consulte Acceso condicional: Sesión.
- Inicie sesión en el Centro de administración Microsoft Entra como mínimo un Administrador de acceso condicional.
- Vaya a Entra ID>Acceso condicional>Políticas.
- Seleccione Nueva directiva.
- Asigna un nombre a la política. Las organizaciones deben crear un estándar significativo para los nombres de sus políticas.
- En Asignaciones, selecciona Usuarios o identidades de trabajo.
- En Incluir, seleccione Todos los usuarios
- Seleccione Recursos de destino y Todos los recursos de Internet con acceso seguro global.
- Selecciona Sesión>Usar perfil de seguridad de Acceso Seguro Global y elige un perfil de seguridad.
- Seleccione Seleccionar.
- En la sección Habilitar directiva , asegúrese de que Activado está seleccionado.
- Seleccione Crear.
Nota:
La versión preliminar de Proxy de reenvío explícito (EFP) no se incluye actualmente en el grupo Todos los recursos de Internet con Acceso global seguro. Si sus usuarios utilizan el proxy de reenvío explícito (versión preliminar), sigan Cómo configurar las directivas de acceso condicional del proxy de reenvío explícito (EFP).
Habilitación del filtrado de contenido web para el tráfico de red remoto
La conectividad de red remota permite conectar sucursales y otras ubicaciones remotas al acceso seguro global sin instalar el cliente en dispositivos individuales. Para obtener más información sobre la conectividad de red remota, consulte Conectividad de red remota de acceso seguro global.
Puede usar el perfil de seguridad de línea base para aplicar directivas de filtrado de contenido web a todo el tráfico de red remoto de todo el inquilinato. El perfil de línea base aplica directivas con la prioridad más baja en la pila de directivas y se aplica a todo el tráfico de acceso a Internet enrutado a través del servicio, lo que lo convierte en ideal para proteger las ubicaciones de red remotas.
Importante
El filtrado de tipos de tráfico de origen no se admite para el tráfico de red remoto. Las reglas de tipo de tráfico de origen requieren que el cliente de acceso seguro global proporcione metadatos de tarea y procesador para la clasificación del tráfico. Todavía puede aplicar reglas de categoría web, dirección URL, FQDN y método HTTP sin condiciones de tipo de tráfico de origen a redes remotas a través del perfil de línea base.
Navegar a Acceso>Seguro Global Perfiles>de Seguridad Seguros>Perfil Base.
Seleccione Vincular una directiva y, a continuación, seleccione Directiva existente.
Seleccione la directiva de filtrado de contenido web que desea aplicar al tráfico de red remoto y seleccione Agregar.
El perfil de línea base se aplica automáticamente a todo el tráfico de red remoto sin necesidad de una directiva de acceso condicional.
Nota:
El perfil de seguridad de línea base se aplica a todo el tráfico enrutado a través del acceso seguro global, incluido el tráfico de red remoto y basado en cliente. No se requiere ninguna configuración de directiva de acceso condicional para el tráfico de red remoto, ya que el perfil de línea base aplica directivas de forma predeterminada.
Para obtener más información sobre cómo aplicar directivas de seguridad a redes remotas, consulte Aplicación de directivas de seguridad al tráfico de red remoto.
Diagrama de flujo de acceso a Internet
En este ejemplo se muestra el flujo de tráfico de Acceso a Internet de Microsoft Entra al aplicar políticas de filtrado de contenido web.
En el diagrama de flujo siguiente se muestran las directivas de filtrado de contenido web que bloquean o permiten el acceso a los recursos de Internet.
| Paso | Descripción |
|---|---|
| 1 | El cliente global de acceso seguro intenta conectarse a la solución de seguridad perimetral de Microsoft. El cliente incluye metadatos de tarea y procesador para la clasificación del tipo de tráfico de origen. |
| 2 | El cliente redirige a Microsoft Entra ID para la autenticación y autorización. |
| 3 | El usuario y el dispositivo se autentican. La autenticación se produce sin problemas cuando el usuario tiene un token de actualización principal (PRT) válido. |
| 4 | Una vez que el usuario y el dispositivo se autenticaron, el acceso condicional verifica las reglas específicas para el acceso a Internet y añade los perfiles de seguridad correspondientes al token. Aplica las directivas de autorización aplicables. |
| 5 | Microsoft Entra ID presenta el token para Seguridad de Microsoft Service Edge para la validación. |
| 6 | El túnel se establece entre el cliente de Acceso Seguro Global y el Seguridad de Microsoft Service Edge. |
| 7 | El tráfico comienza a adquirirse y atraviesa el túnel de acceso a Internet. |
| 8 | Seguridad de Microsoft Service Edge evalúa las directivas de seguridad en el token de acceso en orden de prioridad. Evalúa el tipo de tráfico de origen, el método HTTP, la categoría web, la dirección URL y las condiciones de FQDN. Después de que coincida con una regla de filtrado de contenido web, la evaluación de la directiva de filtrado de contenido web se detiene. |
| 9 | Seguridad de Microsoft Service Edge aplica las directivas de seguridad. |
| 10 | Policy = block produce un error para el tráfico HTTP o produce una excepción de restablecimiento de conexión para el tráfico HTTPS. |
| 11 | Policy = permite que el tráfico se reenvíe al destino. |
Nota:
La aplicación de un nuevo perfil de seguridad puede tardar entre 60 y 90 minutos debido a la imposición del perfil de seguridad mediante tokens de acceso. El usuario debe recibir un nuevo token de acceso con el nuevo identificador de perfil de seguridad como notificación antes de que surta efecto. Los cambios en los perfiles de seguridad existentes comienzan a aplicarse mucho más rápidamente.
Asignaciones de usuarios y grupos
Puede definir el ámbito del perfil de acceso a Internet a usuarios y grupos específicos. Para obtener más información sobre la asignación de usuarios y grupos, consulte Asignación y administración de usuarios y grupos con perfiles de reenvío de tráfico.
Comprobación de la aplicación de directivas de usuario final
Cuando el tráfico llega a Microsoft Secure Service Edge, Acceso a Internet de Microsoft Entra realiza controles de seguridad de dos maneras. Para el tráfico HTTP sin cifrar, usa el localizador uniforme de recursos (URL). Para el tráfico HTTPS cifrado con TLS (Seguridad de la Capa de Transporte), utiliza la Indicación de Nombre de Servidor (SNI).
Use un dispositivo Windows con el cliente de acceso seguro global instalado. Inicie sesión como un usuario que tenga asignado el perfil de adquisición de tráfico de Internet. Pruebe que la navegación a sitios web está permitida o restringida según lo previsto.
Haga clic con el botón derecho en el icono del cliente de acceso seguro global en la bandeja del administrador de tareas y abra diagnóstico avanzado>perfil de reenvío. Asegúrese de que las reglas de adquisición de acceso a Internet estén presentes. Además, compruebe si se adquieren los flujos y la adquisición del nombre de host para el tráfico de Internet de los usuarios durante la exploración.
Vaya a los sitios permitidos y bloqueados y compruebe si se comportan correctamente. Vaya a Global Secure Access>Monitor>Registros de tráfico para confirmar que el tráfico está bloqueado o permitido correctamente.
Para comprobar el tipo de tráfico de origen y las reglas de solicitud de método HTTP, genere tráfico a partir de diferentes tipos de origen. Por ejemplo, use un agente de IA para enviar una solicitud PATCH a un recurso protegido y confirme que la regla se aplica correctamente en registros de tráfico.
La experiencia de bloqueo actual para todos los exploradores incluye un error de explorador de texto no cifrado para el tráfico HTTP y un error de "Restablecimiento de conexión" del explorador para el tráfico HTTPS.
Nota:
Los cambios de configuración en la experiencia de acceso global seguro relacionado con el filtrado de contenido web suelen entrar en vigor menos de 5 minutos. Los cambios de configuración en el acceso condicional relacionados con el filtrado de contenido web surten efecto en aproximadamente una hora.
Nota:
Para acelerar los cambios de configuración del acceso condicional para realizar pruebas, revoque las sesiones de usuario en el Centro de administración Microsoft Entra (seleccione Sestinas en la página de información general del usuario). Esto obliga a los usuarios a obtener nuevos tokens con directivas actualizadas. Obtenga más información sobre la evaluación continua del acceso.