iT邦幫忙

2026 iThome 鐵人賽

DAY 27
0
Security

打通天地結界:AAD 修練之旅系列 第 27

Day 27: 應用程式代理程式 (App Proxy):讓外部安全連入地端內部網站

  • 分享至 

  • xImage
  •  

前幾天我們搞定了雲端應用程式的單一登入與條件式存取結界,但是在現實的弓箭手村裡總會遇到一個靈魂拷問:「那些鎖在公會地下機房、已經跑了 10 年的老舊內部系統怎麼辦?」
今天我們要來施展 Entra ID 裡的一項黑魔法:應用程式代理程式 (App Proxy),它能讓在村外打怪的冒險者「不用打 VPN」,就能安全地連回地端內部網站,甚至還能順手幫老舊系統套上 MFA 與條件式存取的頂級防護神裝!

  • 為什麼 App Proxy 是黑魔法?
    如果你跟資安魔導團提議「要把內部網站開放到網際網路上」,他們的第一反應絕對是:「休想!這要在防火牆開 Inbound(連入)規則,太危險了!」

這就是 App Proxy 最逆天的地方:它完全不需要在防火牆開任何 Inbound 洞口,它的底層原理是「由內向外 (Inside-Out)」的反向連線:

  1. 佈署連線點
    我們在公會內部的伺服器上,安裝一個輕量級的連接器 (Connector)。
  2. 向外鑿隧道
    這個連接器會「主動向外」連線到微軟的 Entra ID 雲端,建立一條長期的加密隧道。
  3. 雲端驗證與放行
    當員工在外面想連內部 ERP 系統時,他其實是先連到微軟雲端。微軟大門會先嚴格驗證他的身分(擋下異常並要求 MFA),確認是自己人後,再把流量順著那條隧道「塞」回內部機房

因為整段通訊都是由內向外主動建立的,公會的防火牆根本不需要對外開洞,沒有門,暗影神偷自然就找不到入口可以掃描與攻擊了!

實作

  1. 在地端安裝 Connector
    a. 下載連接器
    image
    b. 安裝、註冊:最高權限的雲端管理員帳號
    image
    c. 安裝完成雲端 Portal 的應用程式 Proxy會看到伺服器,請狀態為使用中。
    image
  2. 將內部網站發布上雲端
    a. 設定應用程式
    image
  3. 指派權限 (SOC 驗收時刻)
    a. App 建立好後,它就會變成一個標準的「企業應用程式」,就可以加入帳號與條件式存取原則。
    image

上一篇
Day 26: 讓應用程式加入雲端:企業應用程式 (Enterprise Applications) 註冊與指派
下一篇
Day 28: 發現潛在威脅:Microsoft Entra ID Protection 與風險登入警告
系列文
打通天地結界:AAD 修練之旅28
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言