Кратко

  • В действующем уведомлении Broadcom отключение старых адресов парижской зоны локализации назначено на 29 сентября.
  • Поставщик предупреждает о возможных проблемах доступа к Microsoft из-за геолокации новых IP: связь со шлюзом и разрешение входа требуют разных проверок.

Сетевая миграция может выглядеть завершенной, когда новый шлюз принимает трафик. Но система идентификации еще должна определить, откуда пришел запрос. Перенос парижской зоны локализации Cloud Secure Web Gateway на вычислительную площадку в Дувре, Великобритания, показывает, почему это отдельная задача.

Broadcom помечает работы как продолжающиеся. Обновление от 17 августа заменило первоначальный график: перенос 1 сентября, отключение старых адресов 29 сентября. Эти даты не подтверждают, что все заказчики уже перешли на новую схему. Уведомление Broadcom.

У местоположения несколько значений

Зоны локализации позволяют запрашивать контент с IP-адресов, предназначенных для соответствия стране пользователя. Эта функция отличается от физического места вычислений. Она также не определяет, к какой стране отнесет адрес другая платформа.

В обновлении от 28 августа Broadcom сообщила, что клиенты, использующие Microsoft Conditional Access через новую точку присутствия, могут потерять доступ к сервисам Microsoft. Компания объясняет это неверной геолокацией новых адресов Cloud SWG со стороны Microsoft. Независимо подтвержденных данных о числе затронутых пользователей или длительности сбоя уведомление не содержит.

Документация Microsoft раскрывает общий механизм: местоположение может определяться по публичному IP или GPS из Authenticator. Для связи IP со страной или регионом применяется периодически обновляемая таблица. Частный адрес компьютера в офисе не равен публичному адресу, который наблюдает внешний сервис. Документация Microsoft о сетевых условиях.

Таким образом, маршрут способен работать, а решение о доступе — измениться. Оператор шлюза управляет частью пути, платформа идентификации трактует сигнал, политика заказчика задает последствия этой трактовки.

Что именно меняется автоматически

Broadcom разделяет способы подключения. Некоторые агенты и трафик через стандартное имя прокси перенаправляются автоматически. У IPsec и настроек, закрепленных за конкретным адресом или точкой присутствия, свои требования к действиям клиента. Уведомление также различает разрешение соединения со шлюзом на межсетевом экране и принятие его выходных адресов сторонними приложениями.

Список разрешенных для миграции адресов нельзя автоматически считать доверенной корпоративной сетью. Microsoft предупреждает: включение невыделенных или не поддающихся перечислению выходных адресов в доверенные именованные расположения может ослабить защиту. Это общее предупреждение не доказывает, что все адреса Broadcom являются общими для нескольких клиентов. Документация Microsoft о непрерывной оценке доступа.

Для покупателя управляемой безопасности здесь проходит граница услуги. Автоматизация маршрута не разрешает все предположения в политике идентификации. Из уведомления нельзя вывести измеренные затраты на миграцию, изменение цены или гарантию соответствия требованиям к размещению данных.