使用 商務用 Microsoft Edge (Preview) 進行瀏覽器內保護

使用 Microsoft Edge 商務版,或在 Edge 中使用適用於 Cloud Apps 的 Purview 資料外洩防護原則,且受工作階段原則約束的 Defender for Cloud Apps 使用者,可直接在瀏覽器內獲得保護。 瀏覽器內保護減少了對代理的需求,提高了安全性和生產力。

受保護的使用者會體驗其雲端應用程式的流暢體驗,沒有延遲或應用程式相容性問題,以及更高層級的安全保護。

附註

Microsoft Edge 的瀏覽器內保護僅適用於 Microsoft Defender for Cloud Apps 商業版租用戶。

瀏覽器內保護需求

如要使用瀏覽器內保護功能,使用者必須位於瀏覽器的工作資料夾中。

Microsoft Edge 設定檔可讓使用者將瀏覽資料分割成個別的設定檔,其中屬於每個設定檔的資料會與其他設定檔分開。 例如,當使用者有不同的個人瀏覽和工作設定檔時,他們的個人收藏夾和記錄不會與他們的工作設定檔同步處理。

當使用者擁有不同的設定檔時,其工作瀏覽器 (商務用 Microsoft Edge) 和個人瀏覽器 (Microsoft Edge) 具有單獨的快取和儲存位置,並且資訊保持獨立。

如要使用瀏覽器內保護功能,使用者也必須符合下列環境規定:

需求 描述
作業系統 Windows 10 或 11、macOS
身分識別平台 Microsoft Entra ID
商務用 Microsoft Edge 版本 最後兩個穩定版本。 例如,如果最新的 Microsoft Edge 是 126,則瀏覽器內保護適用於 v126 和 v125。
如需詳細資訊,請參閱 Microsoft Edge 版本。
支援的工作階段原則
  • 封鎖\監視檔案下載 (所有檔案\*敏感檔案)
  • 封鎖\監視檔案上傳 (所有檔案\*敏感檔案)
  • 封鎖\監控\複製\剪下\貼上
  • 封鎖\監視列印
  • 封鎖\監視惡意程式碼上傳
  • 封鎖\監視惡意程式碼下載

如果使用者受多個原則影響,且其中至少有一個原則不受 Microsoft Edge for Business 支援,則其工作階段一律會由反向 Proxy 提供服務。

在 Microsoft Entra ID 入口網站中定義的原則也一律透過反向代理伺服器提供。
*Microsoft Edge 的瀏覽器內保護不支援由內建 DLP 掃描識別的敏感檔案
支援的 Purview DLP 原則 請參閱: 您可以在瀏覽器中監視和採取動作的活動
Purview 原則一律透過瀏覽器內建保護提供。

所有其他案例都會自動使用標準反向 Proxy 技術提供服務,包括不支援瀏覽器內保護的瀏覽器所產生的使用者工作階段,或瀏覽器內保護不支援的原則。

例如,下列情境由反向代理伺服器提供服務:

  • Google Chrome 用戶。
  • 範圍設定為保護檔案下載工作階段原則的 Microsoft Edge 使用者。
  • Android 裝置上的 Microsoft Edge 使用者。
  • 使用 OKTA 驗證方法的應用程式中的使用者。
  • InPrivate 模式中的 Microsoft Edge 使用者。
  • 使用舊版瀏覽器的 Microsoft Edge 使用者。
  • B2B 來賓使用者。
  • 工作階段的範圍設定為 Microsoft Entra ID 入口網站中定義的條件式存取原則。

瀏覽器內保護的使用者體驗

要確認瀏覽器內保護是否處於活動狀態,使用者需要選擇瀏覽器網址列中的「鎖定」圖標,並在出現的形式中尋找「手提箱」符號。 行李箱符號表示該會話由 Defender for Cloud Apps 保護。 例如:

Edge 地址列中鎖定圖示的截圖,顯示行李箱符號,表示會話由 Defender for Cloud Apps 保護。

此外,在瀏覽器內保護中,瀏覽器網址列不會顯示 .mcas.ms 尾碼;這點不同於標準條件式存取應用程式控制,而且在瀏覽器內保護中,開發人員工具會被停用。

瀏覽器內保護的工作設定檔強制執行

若要在具有瀏覽器內保護的 contoso.com 中存取工作資源,您必須使用設定檔 username@contoso.com 登入。 如果您嘗試從工作設定檔外部存取工作資源,系統會提示您切換至工作設定檔,或建立工作設定檔(如果不存在)。 如果未強制從 Microsoft Edge 工作設定檔進行存取,您也可以選擇繼續使用目前的設定檔;在此情況下,系統會透過 反向代理架構 為您提供服務。

如果您決定建立新的工作設定檔,您會看到 [ 允許我的組織管理我的裝置] 選項的提示。 在這種情況下,您不需要選取此選項來建立工作設定檔或受益於瀏覽器內保護。

欲了解更多資訊,請參閱 Microsoft Edge for Business,並在 Microsoft Edge 中登入並建立多個個人檔案。

設定瀏覽器內保護設定

預設會開啟商務用 Microsoft Edge 的瀏覽器內保護,並選取 [不強制執行]。 您可以關閉和開啟整合、變更設定以強制使用商務用 Microsoft Edge,以及設定非 Microsoft Edge 使用者切換至 Microsoft Edge 的提示,以增強效能和安全性。

  1. 在 Microsoft Defender 入口網站 https://security.microsoft.com中,移至 [系統>設定>] 雲端應用程式>[條件式存取應用程式控制] 區段 > [商務用 Edge 保護]。 或者,若要直接前往 Edge 企業版保護 頁面,請使用 https://security.microsoft.com/cloudapps/settings?tabid=edgeIntegration。

  2. 在 Edge for Business 保護 頁面上,視需要設定下列設定:

    • 開啟 Edge for Business 瀏覽器保護: 開啟 Edge for Business 瀏覽器保護 的預設值為 On,但你可以切換為 關閉。

    • 通知非 Edge 瀏覽器使用者使用 Microsoft Edge for Business,以提升效能與安全性:若您選擇此勾選框,請選擇以下出現的值之一:

      • 使用預設訊息 (預設)
      • 自訂訊息:在出現的方塊中輸入自訂文字。

      請使用 預覽 連結查看非 Edge 瀏覽器的通知訊息。

    在 商務用 Edge 保護 頁面完成操作後,請選取 儲存。

使用 Microsoft Purview 端點數據外洩防護

如果對端點政策設定相同的上下文與動作,且為 Defender for Cloud Apps 會話政策或 Purview 的雲端應用 DLP 政策,則會優先排序並套用端點資料遺失防護(DLP)。

舉例來說,如果你有一個端點 DLP 政策阻擋檔案上傳到 Salesforce,以及 Defender for Cloud Apps 的會話政策監控檔案上傳到 Salesforce,那麼端點 DLP 政策會優先並套用。

如需詳細資訊,請參閱 瞭解端點資料外洩防護。

在存取商務應用程式時強制執行 Microsoft Edge 瀏覽器保護

由於使用 Microsoft Edge 繞過會話控制的門檻遠高於反向代理技術,管理員可要求使用者在存取企業資源時必須使用 Microsoft Edge。 針對 Purview DLP 原則,使用可協助防止使用者在商務用 Edge 中向雲端應用程式共用敏感資訊的原則時,這些設定必須開啟,並且僅允許從商務用 Microsoft Edge 應用程式存取。

  1. 在 Microsoft Defender 入口網站 https://security.microsoft.com中,移至 [系統>設定>] 雲端應用程式>[條件式存取應用程式控制] 區段 > [商務用 Edge 保護]。 或者,若要直接前往 Edge 企業版保護 頁面,請使用 https://security.microsoft.com/cloudapps/settings?tabid=edgeIntegration。

  2. 在 商務用 Edge 保護 頁面中,只要 開啟商務用 Edge 瀏覽器保護 為開啟狀態,即可使用 強制使用商務用 Edge,其值如下:

    • 不強制執行 (預設)

    • 僅允許透過 Edge 存取:對受工作階段原則限制的商務應用程式的存取僅可透過 Microsoft Edge 瀏覽器進行。

    • 盡可能強制執行來自 Edge 的存取:如果使用者的內容允許,使用者應該使用 Microsoft Edge 來存取應用程式。 否則,他們可能會使用不同的瀏覽器來存取受保護的應用程式。

      例如,使用者受某項與瀏覽器內建保護功能不相容的原則約束(例如:下載時保護檔案),或者其作業系統不相容(例如 Android)。

      當政策或作業系統與瀏覽器內保護不相容時,使用者可能會選擇使用其他瀏覽器。

      如果適用的原則允許,且作業系統 (Windows 10、11、macOS) 相容,則使用者必須使用 Microsoft Edge。

  3. 如果您選取 [僅允許從 Microsoft Edge 存取] 或 [可能時強制從 Microsoft Edge 存取],則 [針對哪些裝置強制執行?] 設定可與下列值搭配使用:

    • 所有裝置 ( 預設)
    • 僅限非受管理裝置
  4. 在 商務用 Edge 保護 頁面完成操作後,請選取 儲存。

    商務用 Microsoft Edge 保護設定的螢幕擷取畫面。

如需詳細資訊,請參閱 Microsoft Defender for Cloud Apps 條件式存取應用程式控制。