Protección de aplicaciones de OAuth que acceden a las API que no son de Graph mediante la gobernanza de aplicaciones

Información general

Muchas aplicaciones usan API distintas de Microsoft Graph para acceder a Microsoft 365 y a otros recursos. Con la visibilidad de estas aplicaciones, puedes identificar y defenderte de los riesgos inherentes a estas apps, incluidas las APIs a las que acceden. Algunas APIs que no son Microsoft Graph pueden recibir soporte y actualizaciones limitadas.

La gobernanza de aplicaciones proporciona visibilidad sobre las aplicaciones de OAuth registradas en Microsoft Entra ID, independientemente de si acceden a Graph API u otras API. Además, puedes monitorizar estas aplicaciones y actuar automáticamente si no cumplen con la normativa o muestran comportamientos sospechosos.

Puede proteger mejor su organización con las nuevas funcionalidades y mejoras de las siguientes maneras:

  • Consiga una mejor cobertura de las aplicaciones OAuth con información valiosa sobre la gobernanza de aplicaciones y eficaces capacidades de supervisión.
  • Reciba alertas automáticamente sobre cualquier amenaza o anomalía de aplicaciones que usan API que no son de Graph o API heredadas.
  • Obtenga una experiencia mejorada para la investigación de aplicaciones con más filtros, columnas y propiedades.

Identificación de aplicaciones que usan API que no son de Graph

Para ver las aplicaciones de Microsoft 365 que tienen acceso a API que no son de Graph:

  1. Vaya a Configuración>Aplicaciones en la nube>Gobernanza de aplicaciones en el portal de Microsoft Defender.
  2. Seleccione la pestaña Microsoft 365
  3. Abrir el filtro de acceso de API
  4. Seleccione una de las opciones:
    • Office 365 Exchange Online
    • Office 365 SharePoint En línea
    • Windows Azure Active Directory
    • Otras API
  5. Seleccione Aplicar.

Captura de pantalla que muestra la lista de API más la opción de ver otras API.

Visualización de las API usadas por una aplicación

La pestaña de Permisos en el panel de detalles de la app lista todos los permisos concedidos a una aplicación, incluyendo tanto permisos de Graph API como de no Graph API. Para ver las API que usa una aplicación:

  1. En la página Gobernanza de aplicaciones, seleccione la aplicación que desea investigar.

  2. En el panel de detalles de la aplicación, seleccione la pestaña Permisos .

Captura de pantalla que muestra la lista de API y sus permisos asignados.

Crear políticas para aplicaciones que acceden a API no relacionadas con Graph

Puede crear directivas de gobernanza de aplicaciones para supervisar y tomar medidas en las aplicaciones que acceden a las API que no son de Graph. Para crear una directiva personalizada o usar una plantilla existente, siga estos pasos:

  1. En la página Gobernanza de aplicaciones, seleccione la pestaña Directivas .

  2. Seleccione + Crear directiva.

  3. Para crear una directiva personalizada, seleccione Directiva personalizada y, a continuación, configure las opciones de directiva según sea necesario. Seleccione la condición de directiva Permisos no Graph API para identificar y supervisar las aplicaciones que acceden a las API que no son de Graph.

    Captura de pantalla que muestra la opción para crear una directiva personalizada.

  4. Para utilizar una plantilla, selecciona uso y, a continuación, la plantilla Nueva aplicación con permisos de API no gráficos.

    Captura de pantalla que muestra la opción de usar una plantilla para una nueva directiva.

  5. Configure las opciones de directiva de la siguiente manera:

    • Asigne un nombre y una descripción a la directiva.
    • Establezca el nivel de gravedad en bajo, medio o alto.
    • Establecer el ámbito y las condiciones de la directiva, puede optar por aplicar la configuración predeterminada o personalizar la directiva.
    • Elija una acción que quiera realizar en aplicaciones que coincidan con las condiciones de esta directiva. Por ejemplo, deshabilitar la aplicación.
    • Establece las acciones de la directiva como activas o desactivadas.

Pasos siguientes

Obtenga más información sobre la administración e investigación de aplicaciones con gobernanza de aplicaciones: