Microsoft Defender for Cloud Apps 允許你透過審核安全的應用程式(已授權)或禁止不想要的應用程式(未授權)來管理發現的應用程式。 授權的應用程式會被標記為已批准使用,而未授權的應用程式則可能被監控或封鎖。 本文將說明如何制裁或解除制裁應用程式、利用內建串流或封鎖腳本封鎖應用程式,以及解決治理衝突。
必要條件
在封鎖已發現的雲端應用程式之前,請確保你符合以下條件:
- 在 適用於端點的 Microsoft Defender 中配置雲端保護
- 在 適用於端點的 Microsoft Defender 中開啟網路保護
- 在您的組織中所有非 Microsoft 瀏覽器安裝 Microsoft Defender 瀏覽器保護外掛。
核准/取消核准應用程式
您可以按一下列末尾的三個點,將特定有風險的應用程式標示為未核准。 然後選取 [未核准]。 取消核准應用程式不會封鎖使用,但可讓您更輕鬆地使用雲端探索篩選來監視其使用情況。 然後,您可以通知使用者未核准的應用程式,並建議替代的安全應用程式供其使用,或使用 Defender for Cloud Apps API 產生封鎖腳本,以封鎖所有未核准的應用程式。
注意事項
凡是已上線至內嵌 Proxy 或透過應用程式連接器連線的應用程式,都會在 Cloud Discovery 中自動設為已批准狀態。
封鎖具有內建串流的應用程式
如果你組織的 Microsoft 365 租戶使用 適用於端點的 Microsoft Defender,你標記為非授權的應用程式會自動被封鎖。 你也可以將封鎖範圍限定在特定裝置群組、監控應用程式,並在 使用風險應用程式功能時使用警告與教育 功能。 如需詳細資訊,請參閱使用 適用於端點的 Microsoft Defender 管理探索到的應用程式。
如果你的租戶使用 Zscaler NSS、iboss、Corrata、Menlo 或 Open Systems,未經授權的應用程式也會被封鎖。 不過,你無法依裝置群組來設定封鎖範圍,也無法在使用風險應用程式功能時 使用警告與教育 功能。 如需詳細資訊,請參閱 與 Zscaler 整合、 與 iboss 整合、 與 Corrata 整合、 與 Menlo 整合以及 與開放系統整合。
透過匯出封鎖指令碼來封鎖應用程式
Defender for Cloud Apps 可讓您使用現有的內部部署安全性設備,封鎖對未核准應用程式的存取。 您可以生成專用塊指令碼並將其導入到您的裝置。 使用封鎖腳本不需要將所有組織的網路流量重新導向到代理伺服器。
開始前,請確保你已設定並支援本地安全設備,並可匯入區塊腳本。
在雲端探索儀錶板中,將您想要封鎖的任何應用程式標記為 [未核准]。
在標題列中,選取 動作, 然後選取 產生區塊指令碼...。
在 產生區塊指令碼中,選取您要為其產生區塊指令碼的裝置。
然後選取 [產生指令碼] 按鈕,為所有未核准的應用程式建立封鎖指令碼。 依預設,檔案會以匯出日期和您選取的應用裝置類型來命名。 2017-02-19_CAS_Fortigate_block_script.txt 將是一個示例文件名。
將建立的檔案匯入至您的應用裝置。
封鎖不支援的串流
如果你的租戶沒有使用 適用於端點的 Microsoft Defender、Zscaler NSS、iboss、Corrata、Menlo 或 Open Systems,你可以匯出所有未經授權的應用程式網域。 然後設定你的第三方設備封鎖這些網域。
在 [探索到的應用程式] 頁面中,篩選所有 未核准的 應用程式,然後使用匯出功能匯出所有網域。
不可封鎖的應用程式
有些服務對企業營運至關重要。 為了防止停機,你無法在 Defender for Cloud Apps 中封鎖這些服務,無論是透過介面還是政策:
- Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護)
- Microsoft Defender 資訊安全中心
- Microsoft 365 安全性中心
- 適用於身分識別的 Microsoft Defender
- Microsoft Purview
- Microsoft Entra 權限管理
- Microsoft 條件式存取應用程式控制
- Microsoft 安全分數
- Microsoft Purview
- Microsoft Intune
- Microsoft 支援服務
- Microsoft AD FS 說明
- Microsoft 支援服務
- Microsoft 線上服務
解決人工操作與政策間的治理衝突
如果手動制裁或解除制裁行動與 雲端發現政策設定的治理行動發生衝突,則最後執行的操作優先。
後續步驟
如果您遇到任何問題,我們隨時為您提供協助。 若要就您的產品問題取得協助或支援,請提交支援單。