Créer des stratégies d’accès pour Microsoft Defender for Cloud Apps

Les stratégies d’accès de Microsoft Defender for Cloud Apps utilisent le contrôle des applications pour l’accès conditionnel afin d’assurer une surveillance et un contrôle en temps réel sur l’accès aux applications cloud. Les stratégies d’accès contrôlent l’accès en fonction de l’utilisateur, de l’emplacement, de l’appareil et de l’application, et sont prises en charge pour n’importe quel appareil. Avant de créer une stratégie d’accès, veillez à respecter les conditions préalables, notamment les licences requises et la configuration du contrôle d’application d’accès conditionnel.

Les stratégies créées pour une application hôte ne sont connectées à aucune application de ressource associée. Par exemple, les stratégies d’accès que vous créez pour Teams, Exchange ou Gmail ne sont pas connectées à SharePoint, OneDrive ou Google Drive. Si vous avez besoin d’une stratégie pour l’application de ressources en plus de l’application hôte, créez une stratégie distincte.

Conseil

Si vous préférez généralement autoriser l’accès lors de la surveillance des sessions ou limiter des activités de session spécifiques, créez plutôt des stratégies de session. Pour plus d’informations, voir Créer des politiques de session pour le contrôle d’application Conditional Access.

Prérequis

Avant de commencer, vérifiez que vous disposez des prérequis suivants :

Exemple : Créer des stratégies d’accès conditionnel Microsoft Entra ID à utiliser avec Defender for Cloud Apps

Cette procédure fournit un exemple général de création d’une stratégie d’accès conditionnel à utiliser avec Defender for Cloud Apps.

  1. Connectez-vous au centre d’administration Microsoft Entra en tant qu’administrateur de l’accès conditionnel au moins.
  2. Accédez à Entra ID>Accès conditionnel>Stratégies.
  3. Sélectionnez Nouvelle stratégie.
  4. Donnez un nom à votre stratégie. Nous recommandons aux organisations de créer une norme significative pour les noms de leurs stratégies.
  5. Sous Affectations, sélectionnez Utilisateurs ou identités de charge de travail.
    1. Sous Inclure, sélectionnez Tous les utilisateurs.
    2. Sous Exclure, sélectionnez Utilisateurs et groupes, puis choisissez les comptes d’accès d’urgence (« break-glass ») de votre organisation.
  6. Sous Ressources cibles>Ressources (anciennement applications cloud), sélectionnez les options suivantes :
    1. Sous Inclure, choisissez Sélectionner des ressources.
    2. Sélectionnez les applications clientes que vous souhaitez inclure dans votre stratégie.
  7. Sous Conditions, sélectionnez les conditions que vous souhaitez inclure dans votre stratégie.
  8. Sous Contrôles> d’accèsSession, sélectionnez Utiliser le contrôle d’application par accès conditionnel, puis sélectionnez Sélectionner.
  9. Confirmez vos paramètres et définissez Activer la stratégie sur Rapport uniquement.
  10. Sélectionnez Créer pour créer pour activer votre stratégie.

Après avoir confirmé vos paramètres en utilisant l’impact de la stratégie ou le mode rapport uniquement, déplacez le bouton bascule Activer la stratégie de Rapport uniquement à Activé.

Pour plus d’informations, consultez Stratégies d’accès conditionnel et Création d’une stratégie d’accès conditionnel.

Remarque

Microsoft Defender for Cloud Apps utilise l’application Microsoft Defender for Cloud Apps - Contrôles de session dans le cadre du service de contrôle d’application par accès conditionnel pour la connexion de l’utilisateur. Cette application se trouve dans la section « Applications d’entreprise » de l’ID Entra. Pour protéger vos applications SaaS avec des contrôles de session, vous devez autoriser l’accès à cette application.

Si vous avez des stratégies d’accès conditionnel dont l’option « Bloquer l’accès » est sélectionnée dans le contrôle « Accorder l’accès » sous une stratégie d’accès conditionnel Microsoft Entra ID étendue à cette application, les utilisateurs finaux ne pourront pas accéder aux applications protégées sous des contrôles de session.

Il est important de s’assurer que cette application n’est pas restreinte involontairement par des stratégies d’accès conditionnel. Pour les stratégies qui limitent l’ensemble ou certaines applications, vérifiez que cette application est répertoriée comme exception dans les ressources cibles ou vérifiez que la stratégie de blocage est délibérée.

Pour vous assurer que vos stratégies d’accès conditionnel basées sur l’emplacement fonctionnent correctement, incluez l’application Microsoft Defender for Cloud Apps – Contrôles de session dans ces stratégies.

Créer une stratégie d’accès Defender for Cloud Apps

Cette procédure explique comment créer une stratégie d’accès dans Defender for Cloud Apps.

  1. Dans Microsoft Defender, sélectionnez l’onglet Applications cloud > Stratégies > Gestion des stratégies > Accès conditionnel.

  2. Sélectionnez Créer une stratégie>Stratégie d’accès. Par exemple :

    Capture d’écran de la page de gestion de politiques Defender for Cloud Apps avec le menu Créer une politique élargi et l’option de politique d’accès mise en évidence.

  3. Dans la page Créer une stratégie d’accès , entrez les informations de base suivantes :

    Nom Description
    Nom de la stratégie Un nom explicite pour votre stratégie, par exemple Bloquer l’accès à partir d’appareils non gérés
    Niveau de gravité de la stratégie Sélectionnez la gravité que vous souhaitez appliquer à votre stratégie.
    Catégorie Conserver la valeur par défaut du contrôle d’accès
    Description Entrez une description facultative et explicite de votre stratégie afin d’aider votre équipe à comprendre son objectif.
  4. Dans la zone Activités correspondant à toutes les zones suivantes , sélectionnez des filtres d’activité supplémentaires à appliquer à la stratégie. Les filtres incluent les options suivantes :

    Nom Description
    Application Filtres pour une application spécifique à inclure dans la stratégie. Sélectionnez les applications en sélectionnant d’abord si elles utilisent l’intégration automatisée Azure AD pour les applications Microsoft Entra ID ou l’intégration manuelle pour les applications non-Microsoft IdP. Ensuite, sélectionnez l’application que vous souhaitez inclure dans votre filtre dans la liste.

    Si votre application IdP non-Microsoft ne figure pas dans la liste, assurez-vous de l’avoir entièrement intégrée. Pour plus d’informations, reportez-vous aux rubriques suivantes :
    - Intégrer des applications du catalogue d’IdP autres que Microsoft pour le contrôle des applications pour l’accès conditionnel
    - Intégrer des applications personnalisées non-Microsoft IdP pour le contrôle d’application d’accès conditionnel

    Si vous choisissez de ne pas utiliser le filtre App, la stratégie s’applique à toutes les applications marquées comme Activé sur la page Paramètres > Applications cloud > Applications connectées > Applications Contrôle d’application d’accès conditionnel.

    Remarque : Vous pouvez constater un certain chevauchement entre les applications intégrées et les applications qui nécessitent une intégration manuelle. En cas de conflit dans votre filtre entre les applications, les applications intégrées manuellement sont prioritaires.
    Application cliente Filtrez les applications de navigateur ou mobiles/de bureau.
    Appareil Filtrez les étiquettes d’appareil, telles que pour une méthode de gestion des appareils spécifique, ou les types d’appareils, tels que PC, mobile ou tablette.
    Adresse IP Filtrez par adresse IP ou utilisez des balises d’adresse IP précédemment attribuées.
    Emplacement Filtrer par emplacement géographique. L’absence d’un emplacement clairement défini peut identifier les activités à risque.
    IsP inscrit Filtrez les activités provenant d’un isp spécifique.
    Utilisateur Filtrez pour un utilisateur ou un groupe d’utilisateurs spécifique.
    Chaîne de l'agent utilisateur Filtrer pour une chaîne d’agent utilisateur spécifique.
    Balise d’agent utilisateur Filtrer pour les étiquettes d’agent utilisateur, telles que pour les navigateurs ou systèmes d’exploitation obsolètes.

    Par exemple :

    Capture d’écran d’un exemple de filtre lors de la création d’une stratégie d’accès.

    Sélectionnez Modifier et afficher un aperçu des résultats pour obtenir un aperçu des types d’activités qui seraient retournés avec votre sélection actuelle.

  5. Dans la zone Actions , sélectionnez l’une des options suivantes :

    • Audit : définissez cette action pour autoriser l’accès en fonction des filtres de stratégie que vous définissez explicitement.

    • Bloquer : définissez cette action pour bloquer l’accès en fonction des filtres de stratégie que vous définissez explicitement.

  6. Dans la zone Alertes , configurez l’une des actions suivantes en fonction des besoins :

    • Créer une alerte pour chaque événement correspondant en utilisant le niveau de gravité de la règle
    • Envoyer une alerte sous forme d’e-mail
    • Limite d’alerte quotidienne par stratégie
    • Envoyer des alertes à Power Automate
  7. Lorsque vous avez terminé, sélectionnez Créer.

Tester votre stratégie

Une fois que vous avez créé votre stratégie d’accès, testez-la en vous authentifiant auprès de chaque application configurée dans la stratégie. Vérifiez que l’expérience de votre application correspond à vos attentes, puis consultez vos journaux d’activité.

Nous vous recommandons d’effectuer les actions suivantes :

  • Créez une stratégie pour un utilisateur que vous avez créé spécifiquement à des fins de test.
  • Déconnectez-vous de toutes les sessions existantes avant de vous authentifier à nouveau auprès de vos applications.
  • Connectez-vous aux applications mobiles et de bureau à partir d’appareils gérés et non gérés pour vous assurer que les activités sont entièrement capturées dans le journal d’activité.

Veillez à vous connecter avec un utilisateur qui correspond à votre stratégie.

Pour tester votre stratégie dans votre application :

  • Visitez toutes les pages de l’application qui font partie du processus de travail d’un utilisateur et vérifiez que les pages s’affichent correctement.
  • Vérifiez que le comportement et les fonctionnalités de l’application ne sont pas affectés par des actions courantes telles que le téléchargement et le chargement de fichiers.
  • Si vous utilisez des applications idP personnalisées et non Microsoft, vérifiez chacun des domaines que vous avez ajoutés pour votre application. Pour plus d’informations, consultez Ajouter des domaines pour votre application.

Pour consulter les journaux d’activité :

  1. Dans Microsoft Defender XDR, sélectionnez Applications cloud > Journal d’activité et vérifiez les activités de connexion enregistrées pour chaque étape. Vous pouvez filtrer en sélectionnant Filtres avancés et en appliquant le filtre Source = contrôle d’accès.

    Les activités de connexion par authentification unique sont des événements de contrôle des applications de l’accès conditionnel.

  2. Sélectionnez une activité à développer pour plus d’informations. Vérifiez que la balise Agent utilisateur indique correctement si l’appareil est un client intégré, qu’il s’agisse d’une application mobile ou de bureau, ou s’il s’agit d’un appareil géré conforme et joint à un domaine.

Si vous rencontrez des erreurs ou des problèmes, utilisez la barre d’outils d’affichage Administration pour collecter des ressources telles que .Har des fichiers et des sessions enregistrées, puis créez un ticket de support.

Créer des stratégies d’accès pour les appareils gérés par l’identité

Utilisez des certificats client afin de contrôler l’accès des appareils qui ne sont pas joints hybrides à Microsoft Entra et qui ne sont pas gérés par Microsoft Intune. Déployez de nouveaux certificats sur des appareils gérés ou utilisez des certificats existants, tels que des certificats GPM tiers. Par exemple, vous pouvez déployer un certificat client sur des appareils gérés, puis bloquer l’accès à partir d’appareils sans certificat.

Pour plus d’informations, consultez Identifier les appareils gérés avec le contrôle des applications pour l’accès conditionnel.

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Obtenir de l’aide

Si vous rencontrez des problèmes, nous sommes là pour vous aider. Pour obtenir de l’aide ou une assistance concernant votre problème lié à votre produit, veuillez contacter le support Microsoft Defender XDR.