Så här skyddar Defender for Cloud Apps din Microsoft 365-miljö

Microsoft 365 är en produktivitetssvit som innehåller verktyg för fillagring i molnet, samarbete, Business Intelligence (BI) och hantering av kundrelationer (CRM). Microsoft 365 hjälper användare att dela dokument inom din organisation och med externa partner på ett effektivt sätt. Att använda Microsoft 365 kan exponera känsliga data inte bara internt, utan även för externa medarbetare, eller ännu värre göra dem offentligt tillgängliga via en delad länk. Dessa dataexponeringsincidenter kan inträffa på grund av en illvillig aktör eller en ovetande anställd. Microsoft 365 tillhandahåller också ett stort tredjepartsprogram för att förbättra produktiviteten. Att använda tredjepartsappar i Microsoft 365 kan utsätta din organisation för risken för skadliga appar eller användning av appar med överdrivna behörigheter.

Genom att ansluta Microsoft 365 till Defender for Cloud Apps får du bättre insikter om användarnas aktiviteter. Defender for Cloud Apps hjälper till att identifiera hot med hjälp av maskininlärningsbaserade avvikelseidentifieringar och identifiering av informationsskydd, till exempel identifiering av extern informationsdelning. Defender for Cloud Apps tillämpar även automatiserade reparationskontroller och identifierar hot från aktiverade appar från tredje part i din organisation.

Defender for Cloud Apps integreras direkt med Microsoft 365:s granskningsloggar och ger skydd för alla tjänster som stöds. En lista över tjänster som stöds finns i Microsoft 365-tjänster som stöder granskning.

Använd den här appanslutningsappen för att få åtkomst till SaaS SSPM-funktioner (Security Posture Management) via säkerhetskontroller som visas i Microsoft Secure Score. Mer information.

Uppdateringar av filgenomsökning för Microsoft 365

För att förbättra filgenomsökningens effektivitet och noggrannhet i Microsoft 365-miljöer Defender for Cloud Apps uppdaterat filgenomsökningsprocessen för Microsoft 365. Såvida du inte aktiverar informationsskyddsprinciper söker Defender for Cloud Apps inte igenom eller lagrar organisationsfiler.

När du aktivt använder informationsskyddsprinciper kan organisationsfiler ha betydande genomsökningsvaraktighet på grund av stora volymer av filgenomsökningsaktiviteter.

Defender for Cloud Apps har lagt till nya förbättringar av filgenomsökning för SharePoint och OneDrive:

  • Snabbare genomsökningshastighet i nära realtid för filer i SharePoint och OneDrive.

  • Bättre identifiering för en fils åtkomstnivå i SharePoint: filåtkomstnivån i SharePoint markeras som standard som Intern och inte som Privat (eftersom varje fil i SharePoint är tillgänglig för webbplatsägaren och inte bara av filägaren).

    Obs!

    Om du ändrar standardnivån för SharePoint filåtkomst från Privat till Intern kan det påverka filprinciperna (om en filprincip letar efter interna eller privata filer i SharePoint).

Huvudhot mot din Microsoft 365-miljö

Viktiga hot mot din Microsoft 365-miljö inkluderar:

  • Komprometterade konton och insiderhot
  • Dataläckage
  • Otillräcklig säkerhetsmedvetenhet
  • Skadliga appar från tredje part
  • Malware
  • Nätfiske
  • Utpressningsprogram
  • Ohanterad BYOD (Bring Your Own Device)

Hur Defender for Cloud Apps hjälper till att skydda din miljö

Defender for Cloud Apps hjälper dig att skydda din miljö på följande sätt:

Kontrollera Microsoft 365 med inbyggda principer och principmallar

Du kan använda följande inbyggda principmallar för att identifiera och meddela dig om potentiella hot:

Important

Filprinciper tas ur bruk den 6 januari 2027. Om du vill behålla filbaserat dataskydd för den här appen migrerar du till Microsoft Purview principer för DLP eller automatisk etikettering.

Typ Namn
Inbyggd princip för avvikelseidentifiering Aktivitet från anonyma IP-adresser
Aktivitet från sällan förekommande land
Aktivitet från misstänkta IP-adresser
Omöjlig resa
Aktivitet som utförs av avslutad användare (kräver Microsoft Entra ID som IdP)
Identifiering av skadlig kod
Flera misslyckade inloggningsförsök
Upptäckt av utpressningsprogram
Misstänkt e-postborttagningsaktivitet (förhandsversion)
Misstänkt vidarebefordran av inkorgen
Ovanliga filborttagningsaktiviteter
Ovanliga fildelningsaktiviteter
Ovanliga nedladdningsaktiviteter för flera filer
Mall för aktivitetsprincip Logga in från en riskabel IP-adress
Massnedladdning av en enskild användare
Möjlig ransomware-aktivitet
Ändring av åtkomstnivå (Teams)
Extern användare har lagts till (Teams)
Massborttagning (Teams)
Mall för filprincip Identifiera en fil som delas med en obehörig domän
Identifiera en fil som delas med personliga e-postadresser
Identifiera filer med PII/PCI/PHI
Avvikelseidentifieringsprincip för OAuth-app Missvisande OAuth-appnamn
Vilseledande utgivarnamn för en OAuth-app
Medgivande för skadlig OAuth-app

Mer information om hur du skapar principer finns i Skapa en Defender for Cloud Apps princip.

Automatisera styrningskontroller

Förutom övervakning av potentiella hot kan du tillämpa och automatisera följande Microsoft 365-styrningsåtgärder för att åtgärda identifierade hot:

Typ Åtgärd
Datastyrning OneDrive:
  • Ärv den överordnade mappens behörigheter
  • Gör filen/mappen privat
  • Placera filen/mappen i administratörskarantän
  • Placera fil/mapp i användarkarantän
  • Papperskorgsfil/-mapp
  • Ta bort en specifik medarbetare
  • Ta bort externa medarbetare i fil/mapp
  • Använd Microsoft Purview Information Protection känslighetsetikett
  • Ta bort Microsoft Purview Information Protection känslighetsetikett
Sharepoint:
  • Ärv den överordnade mappens behörigheter
  • Gör filen/mappen privat
  • Placera filen/mappen i administratörskarantän
  • Placera fil/mapp i användarkarantän
  • Placera fil/mapp i användarkarantän och lägg till ägarbehörigheter
  • Papperskorgsfil/-mapp
  • Ta bort externa medarbetare i fil/mapp
  • Ta bort en specifik medarbetare
  • Använd Microsoft Purview Information Protection känslighetsetikett
  • Ta bort Microsoft Purview Information Protection känslighetsetikett
Användarstyrning
  • Meddela användaren vid avisering (via Microsoft Entra ID)
  • Kräv att användaren loggar in igen (via Microsoft Entra ID)
  • Bekräfta att användaren har komprometterats (via Microsoft Entra ID)
  • Stäng av användare (via Microsoft Entra ID)
Observera: Åtgärden Kräv att användaren loggar in igen, Bekräfta att användaren har komprometterats och Inaktivera användaråtgärder stöds inte för gästanvändare.
Styrning av OAuth-appar
  • Återkalla OAuth-appbehörighet

För mer information om hur du åtgärdar hot från anslutna molnappar, se Styra anslutna appar.

Skydda Microsoft 365 i realtid

Läs våra metodtips för att skydda och samarbeta med externa användare och blockera och skydda nedladdning av känsliga data till ohanterade eller riskfyllda enheter.

Defender for Cloud Apps integrering med Microsoft 365

Defender for Cloud Apps stöder den äldre dedikerade Microsoft 365-plattformen och de senaste erbjudandena för Microsoft 365-tjänster, som ofta kallas vNext-versionsfamiljen för Microsoft 365.

I vissa fall skiljer sig en tjänst i vNext-versionen något på administrativ och administrativ nivå från den standardiserade multi-tenant-tjänsten Microsoft 365.

Så här fungerar granskningsloggning med Defender for Cloud Apps

Defender for Cloud Apps integreras direkt med Microsoft 365s granskningsloggar och tar emot alla granskade händelser från alla tjänster som stöds. En lista över tjänster som stöds finns i Microsoft 365-tjänster som stöder granskning.

  • Granskningsloggning för Exchange-administratör är aktiverat som standard i Microsoft 365. Den loggar en händelse i Microsoft 365-granskningsloggen när en administratör (eller en användare med administratörsbehörighet) gör en ändring i din Exchange Online organisation. Ändringar som görs med administrationscentret för Exchange eller genom att köra en cmdlet i Windows PowerShell loggas i granskningsloggen för Exchange-administratören. Mer information om administratörsgranskningsloggning i Exchange finns i Granskningsloggning för administratörer.

  • Händelser från Exchange, Power BI och Teams visas bara när aktiviteter från dessa tjänster har identifierats i portalen.

  • Multi-geo-distributioner stöds bara för OneDrive.

  • Händelser från Exchange återspeglar aktören, som antingen är programmet eller användaren, som utförde åtgärden.

Så här fungerar Microsoft Entra integrering

Microsoft Entra-integration har följande beteenden och begränsningar:

  • Om din Microsoft Entra ID är inställd på att automatiskt synkronisera med användarna i din lokala služba Active Directory-miljö åsidosätter inställningarna i den lokala miljön Microsoft Entra inställningar och användningen av åtgärden Inaktivera användarstyrning återställs.

  • För inloggningsaktiviteter i Microsoft Entra visar Defender for Cloud Apps endast interaktiva inloggningsaktiviteter och inloggningsaktiviteter från äldre protokoll som ActiveSync.

    Obs!

    Microsoft Defender for Cloud Apps visar icke-interaktiva inloggningshändelser i vissa scenarier, till exempel inloggningsaktiviteter märkta Call: OrgIdWsTrust2:process.

    Icke-interaktiva inloggningsaktiviteter kan visas i Microsoft Entra granskningslogg.

  • Om Office-appar är aktiverade importeras även grupper som ingår i Microsoft 365 till Defender for Cloud Apps från de specifika Office-apparna. Om SharePoint till exempel är aktiverat importeras Microsoft 365-grupper som SharePoint-grupper.

Stöd för karantän i Microsoft 365

Karantänstöd för SharePoint och OneDrive har följande begränsningar:

  • I SharePoint och OneDrive stöder Defender for Cloud Apps endast användarkarantän för filer i bibliotek med delade dokument (SharePoint Online) och filer i dokumentbiblioteket (OneDrive för företag).

  • I SharePoint stöder Defender for Cloud Apps åtgärder för karantän endast för filer med Shared Documents i sökvägen på engelska.

Ansluta Microsoft 365 till Microsoft Defender for Cloud Apps

Använd följande steg för att ansluta Microsoft Defender for Cloud Apps till ditt befintliga Microsoft 365-konto med appanslutnings-API:et. Genom att ansluta Defender for Cloud Apps till Microsoft 365 får du insyn i och kontroll över Microsoft 365 användning. Information om hur Defender for Cloud Apps skyddar Microsoft 365 finns i Skydda Microsoft 365.

Använd den här appanslutningsappen för att få åtkomst till SaaS SSPM-funktioner (Security Posture Management) via säkerhetskontroller som visas i Microsoft Secure Score. Mer information.

Förhandskrav

Innan du kopplar Microsoft 365 till Defender for Cloud Apps, se till att följande förutsättningar är uppfyllda:

  • Om du vill aktivera filövervakning av Microsoft 365 filer måste du logga in med ett Microsoft Entra konto som har en lämplig administratörsroll, till exempel programadministratör eller molnprogramadministratör. Mer information finns i Microsoft Entra inbyggda roller.

  • Du måste ha minst en tilldelad Microsoft 365-licens för att ansluta Microsoft 365 till Defender for Cloud Apps.

  • Om du vill aktivera övervakning av Microsoft 365-aktiviteter i Defender for Cloud Apps måste du aktivera granskning i Microsoft Purview.

  • Granskningsloggning för Exchange-postlådan måste vara aktiverad för varje användarpostlåda innan användaraktiviteten i Exchange Online loggas, se Aktiviteter för Exchange-postlåda.

  • Du måste aktivera granskning i Power BI för att hämta loggarna därifrån. När granskning har aktiverats börjar Defender for Cloud Apps hämta loggarna (med en fördröjning på 24–72 timmar).

  • Du måste aktivera granskning i Dynamics 365 för att hämta loggarna därifrån. När granskning har aktiverats börjar Defender for Cloud Apps hämta loggarna (med en fördröjning på 24–72 timmar).

  • Du måste aktivera service principal API för att få stöd för malware-detektering och respons (service principal API är aktiverat som standard). När API:et för tjänstens huvudnamn har aktiverats börjar Defender for Cloud Apps hämta loggarna (med en fördröjning på 24–72 timmar).

Så här ansluter du Microsoft 365 till Defender for Cloud Apps:

  1. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Anslutna appar väljer du Appanslutningsprogram.

  2. På sidan Appanslutningsprogram väljer du +Anslut en app och sedan Microsoft 365.

    Skärmbild som visar knappen Anslut en app.

  3. På sidan Välj Microsoft 365-komponenter väljer du de komponenter som du vill skydda och väljer sedan Anslut. Som standard väljs alla komponenter för maximalt skydd.

    Obs!

    • I januari 2026 lades standardvärdena till för att stödja fullständig säkerhetstäckning. Om du konfigurerade programmet före januari 2026 kontrollerar du att du väljer alla standardalternativ och väljer Anslut igen för att uppdatera konfigurationen.
    • För maximalt skydd rekommenderar vi att du väljer alla Microsoft 365-komponenter. Vissa funktioner för hotidentifiering och svar fungerar inte om inte alla nödvändiga komponenter har valts korrekt.
    • Om du vill aktivera skydd för Microsoft 365-filer måste du aktivera Defender for Cloud Apps filövervakning (Inställningar>Cloud Apps>Files>Aktivera filövervakning).

    Skärmbild som visar sidan Anslut Office 365 komponenter med rutan Microsoft 365-filer markerad.

  4. På sidan Följ länken väljer du Anslut Microsoft 365.

  5. När Microsoft 365 visas som ansluten väljer du Klar.

  6. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Anslutna appar väljer du Appanslutningsprogram.

  7. Kontrollera att statusen för den anslutna appanslutningen är Ansluten.

    SaaS SSPM-data (Security Posture Management) visas i Microsoft Defender-portalen på sidan Säkerhetspoäng. Mer information finns i Säkerhetsstatushantering för SaaS-appar.

    Obs!

    • När du har anslutit Microsoft 365 ser du data från den senaste veckan, inklusive program från tredje part som är anslutna till Microsoft 365 som hämtar API:er. För appar från tredje part som inte hämtar API:er före anslutningen visas händelser som börjar när du ansluter Microsoft 365 eftersom Defender for Cloud Apps aktiverar alla API:er som är inaktiverade som standard.
    • Files och mappar som delas offentligt (delas med "vem som helst") i SharePoint eller OneDrive kan felaktigt visas som privata.

    Om du har problem med att ansluta Microsoft 365 kan du läsa Felsöka appanslutningsprogram.

Nästa steg

Om du stöter på problem är vi här för att hjälpa till. Om du vill ha hjälp eller support för ditt produktproblem öppnar du ett supportärende.