In meinen Azure-Kursen taucht das Thema Network Security zunehmend im Kontext von Microsoft Entra auf – und genau dort hat sich mit Global Secure Access (GSA) in den letzten Monaten einiges getan. Besonders das sogenannte Internet Access Profile, also der Public Access, wird von Teilnehmenden regelmäßig übersehen oder mit dem Private Access verwechselt. Dabei ist es genau dieses Profil, das den klassischen Proxy oder das aufwendige Split-Tunnel-VPN für den Internetzugriff ablösen kann – und zwar richtlinienbasiert, identitätszentriert und ohne eigene Infrastruktur.

Was ist Global Secure Access – und was ist der Public Access genau?

Global Secure Access ist Microsofts Implementierung eines Security Service Edge (SSE) – einer Cloud-basierten Netzwerksicherheitsarchitektur, die Netzwerk- und Identitätskontrollen zusammenführt. Das Produkt gliedert sich in zwei Hauptbereiche:

  • Microsoft Entra Private Access: sicherer Zugriff auf private Unternehmensressourcen (on-premises oder Cloud), als Ersatz für klassisches VPN.
  • Microsoft Entra Internet Access (= Public Access): gesteuerter und richtlinienbasierter Internetzugriff für Benutzer und Geräte.

Der Begriff Public Access beschreibt dabei das Internet Access-Profil, das den ausgehenden Datenverkehr in Richtung Internet abfängt, über Microsofts globales Netzwerk leitet und auf Basis von Entra-Richtlinien filtert. Im Mittelpunkt steht der Global Secure Access Client – ein Agent, der auf dem Endgerät installiert wird und den Traffic an den nächstgelegenen Microsoft-Edge-Knoten tunnelt.


Das Global-Secure-Access-Dashboard im Entra Admin Center zeigt beide Traffic-Profile auf einen Blick.

Merksatz: Global Secure Access ersetzt keinen vollständigen SASE-Stack – es ist Microsofts gezielter Einstieg in SSE mit enger Entra-Integration. Der Mehrwert liegt in der Kombination aus Conditional Access (bedingter Zugriff) und Netzwerkkontrolle.

Funktionsweise: Wie der Public Access technisch arbeitet

Technisch basiert der Public Access auf einem Forwarding Profile (Weiterleitungsprofil), das festlegt, welcher Traffic über das GSA-Netzwerk umgeleitet wird. Der Ablauf sieht vereinfacht so aus:

  1. Der GSA-Client auf dem Endgerät wird per Intune oder manuell installiert.
  2. Der Client authentifiziert sich gegenüber Entra ID und erhält ein Token.
  3. Ausgehender HTTP/S-Traffic wird anhand des Forwarding Profiles selektiv umgeleitet.
  4. Der Traffic trifft am Microsoft-Edge-Knoten ein, wo Web Content Filtering (Webinhaltsfilterung) und TLS-Inspection greifen können.
  5. Conditional-Access-Richtlinien werden mit dem Netzwerksignal kombiniert – Stichwort: Compliant Network Check.


Das Forwarding Profile steuert, welcher Internetverkehr durch das GSA-Netzwerk läuft.

Ein wesentlicher Aspekt ist das sogenannte Compliant Network-Konzept: Conditional-Access-Richtlinien können prüfen, ob der Zugriff über ein GSA-geroutetes Netzwerk erfolgt. Damit lässt sich erzwingen, dass bestimmte Ressourcen nur dann erreichbar sind, wenn der Client aktiv im GSA-Tunnel hängt – eine elegante Möglichkeit, standortunabhängige Netzwerksicherheit durchzusetzen, ohne IP-Ranges zu pflegen.

Einsatzszenarien: Wann macht Public Access Sinn?

Folgendes Problem aus der Praxis: Ein mittelständisches Unternehmen möchte sicherstellen, dass Mitarbeitende im Homeoffice keinen unkontrollierten Internetzugriff nutzen – ohne dafür einen eigenen Proxy aufzubauen oder sämtlichen Traffic durch einen zentralen Unternehmensstandort zu zwingen. Genau hier liefert der Public Access einen pragmatischen Ansatz.

 
Szenario Klassischer Ansatz Mit GSA Public Access
Internetzugriff Homeoffice kontrollieren Split-Tunnel-VPN + on-prem Proxy GSA-Client + Web Content Filtering Policy
Zugriff auf SaaS nur aus Corporate Network IP-Allowlisting in CA-Richtlinie Compliant Network Check per Conditional Access
Schutz vor Phishing-Domains DNS-Filterung on-premises Web Content Filtering mit Kategorie-Blocking
Transparente Nutzerüberwachung Proxy-Logs lokal oder SIEM-Anbindung GSA-Traffic-Logs direkt in Entra/Sentinel
Gerätekonformität als Netzwerkbedingung NAC-Lösungen (Network Access Control) Intune-Compliance + CA + Compliant Network
 

Wer meine Azure-Kurse besucht, kennt das Thema Conditional Access als zentralen Baustein moderner Zero-Trust-Architekturen. Global Secure Access bringt nun die Netzwerkdimension in dieses Modell – und Public Access ist der Teil, der den alltäglichen Internetzugriff in diese Steuerungslogik einbettet.

Konfiguration: Die wichtigsten Schritte im Entra Admin Center

Die Einrichtung des Public Access erfolgt vollständig im Microsoft Entra Admin Center unter Global Secure Access → Traffic Forwarding. Kurz, knapp und strukturiert – zum Abharken:

  1. Lizenzvoraussetzung prüfen: Microsoft Entra Internet Access erfordert eine Microsoft Entra Suite- oder Microsoft Entra Internet Access-Lizenz (als Add-on zu Entra ID P1/P2).
  2. Internet Access Profil aktivieren: Im Bereich Traffic Forwarding das Internet-Access-Profil einschalten und gewünschte Nutzer oder Gruppen zuweisen.
  3. GSA-Client ausrollen: Den Global Secure Access Client per Intune als Win32-App deployen oder manuell installieren. Der Client ist für Windows verfügbar, iOS/Android und macOS folgen schrittweise.
  4. Web Content Filtering konfigurieren: Unter Secure Web Gateway → Web Content Filtering Policies Kategorien definieren (z.B. Gambling, Malware) und als Filterrichtlinie hinterlegen.
  5. Conditional Access verknüpfen: Eine CA-Richtlinie erstellen, die das Compliant Network-Signal als Bedingung nutzt – für Ressourcen, die ausschließlich über GSA erreichbar sein sollen.
  6. Logs prüfen: Unter Global Secure Access → Monitor → Traffic Logs den Datenverkehr nachvollziehen und in Microsoft Sentinel weiterleiten.


Web Content Filtering Policies lassen sich granular nach URL-Kategorien oder FQDN-Listen konfigurieren.

Praxistipp: Starten Sie das Forwarding Profile nicht mit „Alle Nutzer“, sondern zunächst mit einer Pilotgruppe. Der GSA-Client beeinflusst den gesamten ausgehenden HTTP/S-Traffic des Geräts – unerwartete Kompatibilitätsprobleme mit Legacy-Anwendungen oder lokalen Proxy-Konfigurationen sollten Sie im Piloten erkennen, bevor Sie breit ausrollen.

Praxisempfehlung für KMU: Einstiegsstruktur mit Public Access

Noch mal in Kürze – eine pragmatische Startstruktur für ein mittelständisches Unternehmen mit bis zu 200 Nutzern:

  • Phase 1 – Pilotgruppe (10–20 Nutzer): Internet Access Profil aktivieren, GSA-Client per Intune ausrollen, nur Logging ohne aktive Filterung. Ziel: Baseline des Traffics verstehen.
  • Phase 2 – Web Content Filtering: Kategorien wie Malware, Phishing und Adult Content blockieren. Allowlist für bekannte Business-Tools pflegen.
  • Phase 3 – Compliant Network in CA: Für Microsoft 365 oder kritische SaaS-Dienste eine CA-Richtlinie aktivieren, die Compliant Network als Bedingung einschließt. Damit ist unkontrollierter Zugriff ohne GSA-Client nicht mehr möglich.
  • Phase 4 – Monitoring: GSA-Logs in Microsoft Sentinel einbinden und Alerting auf verdächtige Kategorien oder ungewöhnliche Volumina einrichten.

Global Secure Access – Public Access ist kein Allheilmittel, aber ein gut integrierbarer Baustein für Organisationen, die Netzwerkkontrolle ohne eigene Proxy-Infrastruktur benötigen. Wer die Entra-Welt bereits nutzt, bekommt mit dem Public Access einen logischen nächsten Schritt in Richtung Zero Trust – und spart sich dabei einiges an operativem Aufwand. Mehr zur Einordnung in die Gesamtarchitektur besprechen wir auch in meinen Azure-Kursen rund um Microsoft Entra und Zero Trust.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.