Resumo

  • O aviso atual da Broadcom prevê a retirada dos endereços antigos da zona de localização de Paris em 29 de setembro.
  • A empresa alerta para possíveis bloqueios em serviços da Microsoft ligados à geolocalização dos novos IPs, e não apenas à conexão com o gateway.

Para uma equipe de rede, receber tráfego no novo gateway pode parecer o fim da migração. Para quem administra identidade, ainda falta saber qual origem o aplicativo reconhece. A transferência da zona de localização de Paris do Cloud Secure Web Gateway para o ponto de presença de processamento em Dover, no Reino Unido, expõe essa diferença.

A Broadcom marca a operação como em andamento. Uma atualização de 17 de agosto substituiu as datas iniciais por 1º de setembro para a mudança e 29 de setembro para a retirada dos endereços antigos. O cronograma não comprova que todos os clientes já concluíram a transição. Aviso da Broadcom.

O país associado ao IP é outra dependência

As zonas de localização permitem ao Cloud SWG buscar conteúdo com endereços destinados a corresponder ao país do usuário. Essa finalidade não equivale à localização física do processamento. Também não determina como outra plataforma classifica o mesmo endereço.

Em 28 de agosto, a Broadcom informou que clientes usando Microsoft Conditional Access pelo novo ponto de presença poderiam perder acesso a serviços da Microsoft. Atribuiu o problema à geolocalização incorreta dos novos endereços Cloud SWG pela Microsoft. Trata-se da explicação do fornecedor, sem número de afetados ou duração de incidente confirmados independentemente.

A documentação da Microsoft ajuda a entender a dependência: a localização pode usar o IP público ou o GPS do Authenticator. Na classificação por IP, uma tabela atualizada periodicamente associa endereços a países ou regiões. O endereço privado do computador na rede interna não é o endereço público observado pelo serviço. Documentação da Microsoft sobre condições de rede.

É possível, portanto, manter a conectividade e obter outra decisão de acesso. O operador do gateway controla parte do caminho, o serviço de identidade interpreta o sinal e a política do cliente define suas consequências.

Redirecionar não significa assumir todas as políticas

O aviso diferencia os métodos de conexão. Alguns agentes e o tráfego que usa o nome padrão de proxy são redirecionados automaticamente. IPsec e configurações fixadas a um endereço ou ponto de presença exigem tratamento próprio. Há ainda uma distinção entre permitir a chegada ao gateway no firewall e fazer aplicações externas aceitarem os endereços de saída.

Uma lista de endereços necessários à migração tampouco deve virar automaticamente uma rede corporativa confiável. A Microsoft adverte que adicionar saídas não dedicadas ou não enumeráveis a locais nomeados confiáveis pode enfraquecer a segurança. A orientação geral não prova que todos os endereços da Broadcom sejam compartilhados; mostra por que permissão de conexão e confiança especial são decisões diferentes. Documentação da Microsoft sobre avaliação contínua de acesso.

Para compradores de segurança gerenciada, o caso delimita a automação contratada. O fornecedor pode cuidar do encaminhamento sem resolver todas as premissas de identidade do cliente. O aviso não oferece custos de migração medidos, mudança de preço ou garantia de residência de dados.