Konklusjon
& videre arbeid
MASQUE er det manglende leddet.
Hovedfunn
Apple Network Relay (MASQUE) kan brukes som en tenant-isolasjonsmekanisme — ikke bare som et personvernverktøy. Dette er et nytt anvendelsesområde som ikke er dokumentert i eksisterende litteratur.
Ved å injisere TR v2-headeren direkte på autentiseringstrafikken, uavhengig av nettverksvei, håndheves tenant-tilgangen av Microsoft selv.
Tenant Restrictions v2 bruker én enkelt header, sec-Restrict-Tenant-Access-Policy — ikke den eldre to-header v1-modellen. policy-guid må hentes fra den faktiske cross-tenant access-policyen via Graph API.
Kun autentiseringsdomenene termineres. AVD-sesjonstrafikk går gjennom omveien uendret, uten ytelseskostnad fra unødvendig TLS-terminering.
Begrensninger
| Begrensning | Implikasjon |
|---|---|
| iOS 17 / macOS 14+ | Network Relay krever nyere OS-versjoner. Eldre enheter støttes ikke. |
| Apple-plattformer kun | MASQUE Network Relay er en Apple-spesifikk mekanisme. Windows-klienter krever en annen tilnærming. |
| Entra-lisensieringskrav | Tenant Restrictions v2 og cross-tenant access-policyer krever tilstrekkelig Entra ID-lisensiering. |
| Statisk IP/DNS-navn påkrevd | Klienten kobler til en fast adresse for omveien — dette må være stabilt over tid. |
Videre arbeid
Kjernepåstanden: MASQUE Network Relay representerer en ny klasse av klientnivå nettverkskontrollmekanismer på Apple-plattformer. Dens evne til å tvinge applikasjonstrafikk gjennom en kontrollert vei — transparent og uomgåelig fra applikasjonens perspektiv — åpner for sikkerhetsarkitekturer som tidligere kun var mulige med fullstendig VPN-tunellering.