Entra Private Access-Connectoren sind fest codiert, um eine Echtzeit-Validierung von Zertifikatssperrlisten (CRL) und OCSP zu erzwingen. Es gibt keine unterstützten Registrierungsschlüssel oder Konfigurationsparameter, um diese offline zwischenzuspeichern oder die Überprüfungen zu umgehen, da dies die Integrität des sicheren Tunnels gefährden würde.
Der globale Verlust der Cloud-Konnektivität tritt auf, weil Ihr ausgehender Proxy das kryptografische Subsystem von Windows stört. CRL- und OCSP-Datenverkehr erfordert unverschlüsselten HTTP-Zugriff über Port 80, um die Public-Key-Infrastruktur von Microsoft zu erreichen. Wenn Ihr Proxy eine SSL-Überprüfung erzwingt oder standardmäßigen HTTP-Datenverkehr blockiert, schlägt die Validierung fehl und der Connector trennt die Verbindung. Sie müssen dies beheben, indem Sie Ihren Web-Proxy so konfigurieren, dass er unüberprüften ausgehenden Datenverkehr zu allen Endpunkten der Microsoft-Zertifizierungsstellen zulässt. Um explizite Proxy-Umgehungsregeln direkt auf dem Connector zu konfigurieren, öffnen Sie einen Texteditor mit Administratorrechten und bearbeiten Sie die Datei C:\Program Files\Microsoft Entra Private Access Connector\MicrosoftEntraPrivateAccessConnectorService.exe.config. Tragen Sie innerhalb des XML-Knotens system.net die spezifischen Wildcard-Domänen in den Parameter bypasslist ein, die der Dienst direkt in das Internet weiterleiten soll, um so die Inspektions-Engine des Proxys erfolgreich zu umgehen.
Ich hoffe, diese Antwort hat Ihnen einige nützliche Informationen geliefert. Wenn dies der Fall war, klicken Sie bitte auf „Antwort akzeptieren“. Sollten Sie noch Fragen haben, hinterlassen Sie gerne einen Kommentar.
VPHAN