Criar políticas de acesso Microsoft Defender para Aplicativos de Nuvem

As políticas de acesso do Microsoft Defender para Aplicativos de Nuvem usam o controle de aplicativos do Acesso Condicional para fornecer monitoramento e controle em tempo real do acesso a aplicativos em nuvem. As políticas de acesso controlam o acesso com base no utilizador, na localização, no dispositivo e na aplicação e são suportadas para qualquer dispositivo. Antes de criar uma política de acesso, certifique-se de atender aos pré-requisitos, incluindo as licenças necessárias e a configuração de controle de aplicativo de Acesso Condicional.

As políticas criadas para uma aplicação anfitriã não estão ligadas a aplicações de recursos relacionadas. Por exemplo, as políticas de acesso que criar para o Teams, Exchange ou Gmail não estão ligadas ao SharePoint, OneDrive ou Google Drive. Se precisar de uma política para o aplicativo de recurso, além do aplicativo hospedeiro, crie uma política separada.

Dica

Se preferir permitir o acesso geralmente durante a monitorização de sessões ou limitar atividades de sessão específicas, crie antes políticas de sessão. Para mais informações, veja Criar políticas de sessão para o controle de aplicativos de Acesso Condicional.

Pré-requisitos

Antes de começar, certifique-se de que tem os seguintes pré-requisitos:

Exemplo: Criar políticas de Acesso Condicional Microsoft Entra ID para utilização com Defender para Aplicativos de Nuvem

Este procedimento fornece um exemplo de alto nível sobre como criar uma política de Acesso Condicional para utilização com Defender para Aplicativos de Nuvem.

  1. Inicie sessão no centro de administração do Microsoft Entra como, pelo menos, administrador de Acesso Condicional.
  2. Navegue até Entra ID>Acesso Condicional>Políticas.
  3. Selecione Nova política.
  4. Dê um nome à sua política. Recomendamos que as organizações criem um padrão significativo para os nomes das suas políticas.
  5. Em Atribuições, selecione Utilizadores ou identidades da carga de trabalho.
    1. Em Incluir, selecione Todos os utilizadores
    2. Em Excluir, selecione Usuários e grupos e escolha as contas de acesso de emergência ou as contas break-glass da sua organização.
  6. Em Recursos de destino>(anteriormente aplicações na cloud), selecione as seguintes opções:
    1. Em Incluir, selecione Selecionar recursos.
    2. Selecione as aplicações cliente que pretende incluir na sua política.
  7. Em Condições, selecione as condições que pretende incluir na sua política.
  8. Em Controlos de acesso>Sessão, selecione Utilizar Controlo de Aplicações de Acesso Condicional e, em seguida, selecione Selecionar.
  9. Confirme as definições e defina Ativar política como Apenas Relatório.
  10. Selecione Criar para criar para ativar a sua política.

Depois de confirmar suas configurações usando impacto da política ou modo somente relatório, mova o alternador Ativar política de Somente relatório para Ativo.

Para obter mais informações, veja Políticas de Acesso Condicional e Criar uma política de Acesso Condicional.

Observação

Microsoft Defender para Aplicativos de Nuvem utiliza a aplicação Microsoft Defender para Aplicativos de Nuvem - Controlos de Sessão como parte do serviço de Controlo de Aplicações de Acesso Condicional para o início de sessão do utilizador. Esta aplicação está localizada na secção "Aplicações Empresariais" do Entra ID. Para proteger as suas aplicações SaaS com Controlos de Sessão, tem de permitir o acesso a esta aplicação.

Se você tiver alguma política de Acesso Condicional com "Bloquear Acesso" selecionado no controle "Conceder Acesso" em uma política de Acesso Condicional do Microsoft Entra ID com escopo para este aplicativo, os usuários finais não poderão acessar os aplicativos protegidos em controles de sessão.

É importante garantir que esta aplicação não é restrita involuntariamente por quaisquer políticas de Acesso Condicional. Para políticas que restringem todas ou determinadas aplicações, certifique-se de que esta aplicação está listada como uma exceção nos recursos de Destino ou confirme que a política de bloqueio é deliberada.

Para garantir que as políticas de acesso condicional com base na localização funcionam corretamente, inclua a aplicação Microsoft Defender para Aplicativos de Nuvem – Controlos de Sessão nessas políticas.

Criar uma política de acesso Defender para Aplicativos de Nuvem

Este procedimento descreve como criar uma nova política de acesso no Defender para Aplicativos de Nuvem.

  1. No Microsoft Defender, selecione a guia Aplicativos de Nuvem > Políticas > Gerenciamento de políticas > Acesso Condicional.

  2. Selecione Criar política>Política de acesso. Por exemplo:

    Captura de tela da página de gerenciamento de políticas do Defender para Aplicativos de Nuvem com o menu Criar política expandido e a opção de política de acesso destacada.

  3. Na página Criar política de acesso , introduza as seguintes informações básicas:

    Nome Descrição
    Nome da política Um nome significativo para a sua política, como Bloquear o acesso a partir de dispositivos não geridos
    Gravidade da política Selecione a gravidade que pretende aplicar à sua política.
    Categoria Manter o valor predefinido do controlo de Acesso
    Descrição Introduza uma descrição opcional e significativa para a sua política para ajudar a sua equipa a compreender o seu objetivo.
  4. Na área Atividades que correspondem a todas as áreas seguintes , selecione filtros de atividade adicionais a aplicar à política. Os filtros incluem as seguintes opções:

    Nome Descrição
    Aplicativo Filtra uma aplicação específica a incluir na política. Selecione aplicações selecionando primeiro se utilizam inclusão de Azure AD automatizada, para aplicações Microsoft Entra ID ou Inclusão manual, para aplicações IdP não Microsoft. Em seguida, selecione a aplicação que pretende incluir no filtro da lista.

    Se o seu aplicativo IdP que não seja da Microsoft não aparecer na lista, certifique-se de que você concluiu totalmente a configuração dele. Para saber mais, confira:
    - Integrar aplicativos do catálogo com IdP que não sejam da Microsoft para o Controle de Aplicativos de Acesso Condicional
    - Integrar aplicativos personalizados de IdP que não sejam da Microsoft para controle de aplicativos do Acesso Condicional

    Se você optar por não usar o filtro de Aplicativo, a política se aplica a todos os aplicativos marcados como Habilitados na página Configurações > Aplicativos de Nuvem > Aplicativos conectados > Aplicativos do Controle de Aplicativos de Acesso Condicional.

    Nota: poderá ver alguma sobreposição entre aplicações integradas e aplicações que precisam de integração manual. Em caso de conflito no filtro entre as aplicações, as aplicações integradas manualmente têm precedência.
    Aplicação cliente Filtre por navegador ou aplicativos para dispositivos móveis/desktop.
    Dispositivo Filtre por etiquetas de dispositivos, como um método de gestão de dispositivos específico ou tipos de dispositivos, como PC, dispositivos móveis ou tablets.
    Endereço IP Filtre por endereço IP ou utilize etiquetas de endereço IP atribuídas anteriormente.
    Location Filtrar por localização geográfica. A ausência de uma localização claramente definida pode identificar atividades de risco.
    ISP registado Filtre por atividades provenientes de um ISP específico.
    Usuário Filtre por um utilizador ou grupo de utilizadores específico.
    Cadeia de caracteres de agente do usuário Filtre por uma cadeia de agente de utilizador específica.
    Etiqueta do agente de utilizador Filtre por marcas de agente do usuário, como navegadores ou sistemas operacionais desatualizados.

    Por exemplo:

    Captura de ecrã a mostrar um filtro de exemplo ao criar uma política de acesso.

    Selecione Editar e pré-visualizar resultados para obter uma pré-visualização dos tipos de atividades que seriam devolvidos com a sua seleção atual.

  5. Na área Ações , selecione uma das seguintes opções:

    • Auditoria: defina esta ação para permitir o acesso de acordo com os filtros de política definidos explicitamente.

    • Bloquear: defina esta ação para bloquear o acesso de acordo com os filtros de política definidos explicitamente.

  6. Na área Alertas , configure qualquer uma das seguintes ações conforme necessário:

    • Criar um alerta para cada evento correspondente com a gravidade da política
    • Enviar um alerta como e-mail
    • Limite de alertas diários por política
    • Enviar alertas para o Power Automate
  7. Quando terminar, selecione Criar.

Teste sua política

Depois de criar a política de acesso, teste-a ao autenticar novamente em cada aplicação configurada na política. Verifique se a experiência do seu app está conforme o esperado e, em seguida, verifique os logs de atividade.

Recomendamos que você:

  • Crie uma política para um utilizador que criou especificamente para testes.
  • Saia de todas as sessões existentes antes de autenticar novamente em seus aplicativos.
  • Inicie sessão em aplicações móveis e de ambiente de trabalho a partir de dispositivos geridos e não geridos para garantir que as atividades são totalmente capturadas no registo de atividades.

Certifique-se de que inicia sessão com um utilizador que corresponda à sua política.

Para testar a política na sua aplicação:

  • Visite todas as páginas do aplicativo que fazem parte do fluxo de trabalho de um usuário e verifique se elas são exibidas corretamente.
  • Verifique se o comportamento e a funcionalidade da aplicação não são afetados negativamente pela realização de ações comuns, como transferir e carregar ficheiros.
  • Se você estiver trabalhando com aplicativos IdP personalizados e não Microsoft, verifique cada um dos domínios que você adicionou para seu aplicativo. Para obter mais informações, consulte Adicionar domínios para seu aplicativo.

Para verificar os registros de atividade:

  1. No Microsoft Defender XDR, selecione Aplicativos de nuvem > Registro de atividades e verifique as atividades de entrada capturadas para cada etapa. Talvez você queira filtrar selecionando Filtros avançados e filtrando por Origem é igual a Controle de acesso.

    As atividades de logon único são eventos de Controle de Aplicativos de Acesso Condicional.

  2. Selecione uma atividade para expandir para obter mais detalhes. Verifique se a etiqueta Agente de utilizador reflete corretamente se o dispositivo é um cliente incorporado, uma aplicação móvel ou de ambiente de trabalho, ou se o dispositivo é um dispositivo gerido compatível e associado a um domínio.

Se encontrar erros ou problemas, use a barra de ferramentas Admin View para coletar recursos, como arquivos .Har e sessões gravadas, e, em seguida, abra um chamado de suporte.

Criar políticas de acesso para dispositivos geridos por identidades

Utilize certificados de cliente para controlar o acesso a dispositivos que não estão associados Microsoft Entra híbrido e que não são geridos por Microsoft Intune. Implemente novos certificados em dispositivos geridos ou utilize certificados existentes, como certificados MDM de terceiros. Por exemplo, poderá querer implementar o certificado de cliente em dispositivos geridos e, em seguida, bloquear o acesso a partir de dispositivos sem um certificado.

Para obter mais informações, consulte Identificar dispositivos gerenciados com controle de aplicativo de Acesso Condicional.

Para saber mais, confira:

Obter ajuda

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, entre em contato com Microsoft Defender XDR suporte.