Microsoft Defender for Cloud Apps 的存取政策使用條件存取應用程式控制,提供對雲端應用程式存取的即時監控與控制。 存取政策根據使用者、位置、裝置和應用程式來控制存取,並支援任何裝置。 在建立存取政策前,請確保你符合前提 條件,包括所需的授權和條件存取應用程式控制設定。
為主機應用程式建立的政策不會連結到任何相關的資源應用程式。 例如,你為 Teams、Exchange 或 Gmail 建立的存取政策,並未連結到 SharePoint、OneDrive 或 Google Drive。 如果除了主機應用程式外,你還需要為資源應用程式設定原則,請建立個別的原則。
提示
如果您想要在監控工作階段時一般允許存取,或限制特定工作階段活動,請改為建立工作階段政策。 如需詳細資訊,請參閱 建立適用於條件式存取應用程式控制的工作階段原則。
必要條件
在開始之前,請確保你具備以下先決條件:
Defender for Cloud Apps 授權,無論是獨立授權還是其他授權的一部分
Microsoft Entra ID P1 的授權,可作為獨立授權或作為其他授權的一部分使用
如果您使用非 Microsoft IdP,則為您的身分識別提供者 (IdP) 解決方案所需的授權
已為適用於雲端應用程式的 Microsoft Defender (條件式存取應用程式控制) 設定的 Microsoft Entra ID 條件式存取原則。 條件存取政策會產生控制流量所需的權限。 更多資訊請參見:自動將Microsoft Entra ID應用程式導入條件存取應用程式控制 (預覽)
相關應用程式已納入條件式存取應用程式控制。 Microsoft Entra ID 應用程式會自動上線,而非 Microsoft 的 IdP 應用程式則必須手動上線。
如果你使用的是非 Microsoft 的 IdP,務必也將你的 IdP 設定為能搭配 Microsoft Defender for Cloud Apps。 如需詳細資訊,請參閱:
範例:建立 Microsoft Entra ID 條件存取政策,用於 Defender for Cloud Apps
此程序提供了一個高階範例,說明如何為 Defender for Cloud Apps 建立條件存取政策。
- 至少以條件存取管理員身份登入 Microsoft Entra 系統管理中心。
- 請瀏覽至 Entra ID>條件存取>政策。
- 選擇 新增原則。
- 給你的保單取個名字。 我們建議組織為其政策名稱制定有意義的標準。
- 在 「指派」中,選擇 使用者或工作負載身份。
- 在 「包含」中,選擇 「所有使用者」
- 在 [排除] 下,選取 [使用者和群組],然後選擇您組織的緊急存取或急用帳戶。
- 在目標資源>資源 (前稱雲端應用程式) 中,選擇以下選項:
- 在 「包含」中,選擇 「選擇資源」。
- 選擇你想納入保單的客戶端應用程式。
- 在 條件中,選擇您想納入保單的任何條件。
- 在存取控制>會話中,選擇使用條件存取應用程式控制,然後選擇選擇。
- 確認你的設定,並將 啟用政策 設為 僅舉報。
- 選取 [建立] 以建立並啟用您的原則。
在使用 政策影響模式或僅報告模式確認設定後,將 啟用政策 切換從 僅限報告 模式移為 開啟。
欲了解更多資訊,請參閱 條件存取政策 與 建立條件存取政策。
附註
Microsoft Defender for Cloud Apps 使用 Microsoft Defender for Cloud Apps - Session Controls 企業應用程式,透過條件存取應用程式控制(Conditional Access App Control)進行使用者登入。 為了保護具備會話控制的軟體即服務(SaaS)應用,允許存取此應用程式。
Microsoft Entra 條件式存取 政策選擇 Grant 下的封鎖存取並針對此應用程式,阻止使用者透過會話控制存取受保護的應用程式。 對於阻擋所有或特定應用程式的政策,除非是故意阻擋,否則應排除目標 資源 下的會話控制應用程式。
# Connect with the appropriate scopes to create service principal
Connect-MgGraph -Scopes "Application.ReadWrite.All"
# Create service principal for the service **Microsoft Defender for Cloud Apps - Session Controls**
New-MgServicePrincipal -AppId 8a0c2593-9cbc-4f86-a247-beb7aab00d83
將 Microsoft Defender for Cloud Apps - Session Controls 應用程式納入基於位置的條件存取政策中,以確保政策能正常運作。
建立適用於雲端應用程式的 Defender 存取原則
此程序說明如何在 Defender for Cloud Apps 中建立新的存取政策。
在 Microsoft Defender 中,選擇雲端應用程式>政策>的政策管理>條件存取標籤。
選擇 建立政策>存取政策。 例如:
在 「建立存取政策 」頁面,請輸入以下基本資訊:
名稱 描述 原則名稱 一個有意義的政策名稱,例如「阻擋未受管理裝置的存取」 原則嚴重性 選取要套用至原則的嚴重性。 類別 保留存取控制的預設值 描述 請為你的原則輸入選填且具意義的描述,協助團隊了解其用途。 在「 符合以下所有 活動」區域中,選擇額外活動篩選器以套用於政策。 篩選器包含以下選項:
名稱 描述 應用程式 針對特定應用程式的篩選功能,納入政策中。 選擇應用程式時,首先選擇是否使用自動化 Azure AD 導引(Microsoft Entra ID 應用)或手動導引(非 Microsoft IdP 應用)。 接著,從清單中選擇你想納入篩選的應用程式。
如果你的非 Microsoft IdP 應用程式在清單中缺少,請確保你已經完整導入它。 如需詳細資訊,請參閱:
- 上線非 Microsoft IdP 型錄應用程式以用於條件式存取應用程式控制
- 上線非 Microsoft IdP 自訂應用程式以用於條件式存取應用程式控制
如果您選擇不使用 App 篩選器,則此原則會套用至 頁面上所有標示為 > 的應用程式。
注意:你可能會看到已上線的應用程式與需要手動上線的應用程式有些重疊。 如果應用程式間的過濾器有衝突,手動上線的應用程式會優先。用戶端應用程式 依瀏覽器或行動版/桌面版應用程式篩選。 裝置 篩選裝置標籤,例如特定裝置管理方法,或裝置類型,如 PC、行動裝置或平板。 IP 位址 依 IP 位址篩選或使用先前分配的 IP 標籤。 位置 依地理位置篩選。 缺乏明確的地點可能會發現有風險的活動。 註冊ISP 篩選來自特定 ISP 的活動。 使用者 篩選特定使用者或使用者群組。 使用者代理字串 篩選出特定的使用者代理字串。 使用者代理標籤 篩選使用者代理程式標籤,例如過時的瀏覽器或作業系統。 例如:
選擇 「編輯並預覽結果 」,即可預覽你目前選擇中會回傳的活動類型。
在 「動作 」區域,請選擇以下選項之一:
審計:根據你明確設定的政策篩選條件,將此動作設定為允許存取。
封鎖:根據你明確設定的政策過濾器,將此動作設為阻擋存取。
在 警報 區,依需要配置以下任一動作:
- 為每個符合政策嚴重程度的事件建立警示
- 以電子郵件形式發送警示
- 每項保單每日警示上限
- 向 Power Automate 發送警示
完成後,請選取 [建立]。
測試您的政策
建立存取政策後,請透過對該政策中設定的每個應用程式重新進行驗證,來測試其是否正常運作。 確認你的應用程式體驗是否符合預期,然後查看你的活動紀錄。
我們建議您:
- 為你專門為測試建立的使用者建立政策。
- 在重新對應用程式進行驗證之前,先登出所有現有的工作階段。
- 請使用受管理和未受管理的裝置登入行動版和桌面版應用程式,以確保所有活動皆完整擷取並記錄於活動記錄檔中。
務必用符合你政策的使用者登入。
要在您的應用程式中測試您的原則:
- 造訪應用程式內所有屬於使用者工作流程的頁面,並確認頁面是否正確呈現。
- 確認應用程式的行為與功能不會因執行下載和上傳等常見操作而受到負面影響。
- 如果你使用的是自訂的非 Microsoft IdP 應用程式,請檢查你為應用程式新增的每個網域。 欲了解更多資訊,請參閱 為您的應用程式新增網域。
查看活動日誌:
在 Microsoft Defender 全面偵測回應 中,選取 雲端應用程式 > 活動記錄,然後檢查為每個步驟擷取的登入活動。 你可能想選擇 進階篩選 ,而篩選來源 等於存取控制。
單一登入登入 活動是條件式存取應用程式控制事件。
選取一個項目以展開,查看更多詳細資訊。 請檢查使用者 代理 標籤是否正確反映該裝置是內建用戶端,無論是行動裝置或桌面應用程式,還是符合規範且已加入網域的管理裝置。
若遇到錯誤或問題,請使用管理員檢視工具列收集檔案與錄製工作階段等資源.Har,然後提交支援工單。
為身份管理裝置建立存取政策
使用用戶端憑證來控制那些未加入 Microsoft Entra-hybrid 且不由 Microsoft Intune 管理的裝置的存取權限。 向受管理裝置推出新憑證,或使用現有憑證,例如第三方 MDM 憑證。 例如,你可能想部署用戶端憑證到受管理裝置,然後封鎖沒有憑證的裝置的存取。
欲了解更多資訊,請參閱 「識別具有條件存取應用程式控制的受管裝置」。
相關內容
如需詳細資訊,請參閱:
尋求幫助
如果你遇到任何問題,我們隨時準備協助。 如需產品問題的協助或支援,請聯絡 Microsoft Defender 全面偵測回應 客服。