跳转到内容
搜索文档

使用专用出口 IP 保护对 Microsoft 365 的访问

最后更新 查看 MarkdownAgent 设置

本教程介绍如何使用 Cloudflare Gateway 专用出口 IP 安全访问您的 Microsoft 365 应用程序。

您可以将 Microsoft Entra ID 中的命名位置(named location)映射到与您的专用出口 IP 关联的位置。流量将使用这些 IP 地址从 Cloudflare 出口。如果用户在没有使用这些 IP 的情况下尝试访问您的 Microsoft 应用程序, Entra ID 将阻止访问。

准备工作

确保您拥有:

在 Cloudflare Gateway 中创建出口策略

  1. Cloudflare One 中,转到 Traffic policies(流量策略) > Egress policies(出口策略)

  2. 选择 Add a policy(添加策略)

  3. 为您的策略命名,然后添加条件以检查用户是否已在 Microsoft Entra ID 中配置。例如,您可以检查身份条件

    选择器 运算符
    User Group Names(用户组名称) in Sales and Marketing, Retail, U.S. Sales

    此外,您可以检查设备状态条件

    选择器 运算符 逻辑
    Passed Device Posture Check is CrowdStrike Overall ZTA score (Crowdstrike s2s) And
    Passed Device Posture Check is AppCheckMac - Required Software (Application)
  4. 启用 Use dedicated Cloudflare egress IPs(使用专用 Cloudflare 出口 IP)。选择您所需的 IPv4 和 IPv6 地址。例如:

    主 IPv4 地址 IPv6 地址
    203.0.113.0 2001:db8::/32

在 Microsoft Entra ID 中创建命名的 IP 范围位置

  1. 登录到 Microsoft Azure 门户
  2. 在侧边栏中,选择 Microsoft Entra ID
  3. 转到 Security(安全) > Named locations(命名位置)
  4. 选择 IP ranges location(IP 范围位置)
  5. 为您的位置命名,然后添加您的 Cloudflare 专用出口 IP 策略中使用的 IP 地址。
  6. 选择 Upload(上传)

此命名位置与您的专用出口 IP 的位置相对应。

在 Microsoft Entra ID 中创建条件访问策略

  1. Protect(保护) 中,转到 Conditional Access(条件访问)
  2. 选择 Create new policy(创建新策略)
  3. 配置您想要限制其访问的 Entra ID 用户,以及您想要保护的流量、应用程序或操作。
  4. Conditions(条件) 中,选择 Locations(位置)。启用 Configure(配置)
  5. Include(包含) 中,选择 Any location(任何位置)。在 Exclude(排除) 中,选择您创建的命名位置。
  6. Access controls(访问控制) 中,转到 Grant(授予)。启用 Block access(阻止访问)

除了使用专用出口 IP 的位置外,您的策略将阻止选定用户从任何位置进行访问。

测试您的策略

  1. 使用 Cloudflare One 客户端,用用户的账户登录您的 Zero Trust 组织。
  2. 转到您组织内的任何 Microsoft 365 应用程序。Entra ID 应该允许访问。
  3. 从您的 Zero Trust 组织中断开 Cloudflare One 客户端的连接。Entra ID 应该阻止对任何 Microsoft 365 应用程序的访问。

这篇文档对您有帮助吗?