إنشاء نهج الوصول Microsoft Defender for Cloud Apps

تستخدم نهج الوصول Microsoft Defender for Cloud Apps التحكم في تطبيق الوصول المشروط لتوفير مراقبة في الوقت الحقيقي والتحكم في الوصول إلى تطبيقات السحابة. تتحكم نهج الوصول في الوصول استنادا إلى المستخدم والموقع والجهاز والتطبيق، وهي مدعومة لأي جهاز. قبل إنشاء نهج وصول، تأكد من تلبية المتطلبات الأساسية، بما في ذلك التراخيص المطلوبة وتكوين التحكم في تطبيق الوصول المشروط.

النهج التي تم إنشاؤها لتطبيق مضيف غير متصلة بأي تطبيقات موارد ذات صلة. على سبيل المثال، نهج الوصول التي تقوم بإنشائها ل Teams أو Exchange أو Gmail غير متصلة ب SharePoint أو OneDrive أو Google Drive. إذا كنت بحاجة إلى نهج لتطبيق الموارد بالإضافة إلى تطبيق المضيف، فقم بإنشاء نهج منفصل.

تلميح

إذا كنت تفضل السماح بالوصول بشكل عام أثناء مراقبة جلسات العمل أو الحد من أنشطة جلسة عمل معينة، فقم بإنشاء نهج الجلسة بدلا من ذلك. لمزيد من المعلومات، راجع إنشاء سياسات الجلسة للتحكم في تطبيق الوصول المشروط.

المتطلبات الأساسية

قبل البدء، تأكد من أن لديك المتطلبات الأساسية التالية:

نموذج: إنشاء نهج الوصول المشروط Microsoft Entra ID للاستخدام مع Defender for Cloud Apps

يوفر هذا الإجراء مثالا عالي المستوى لكيفية إنشاء نهج وصول مشروط للاستخدام مع Defender for Cloud Apps.

  1. سجل الدخول إلى مركز مسؤولي Microsoft Entraكمسؤول وصول مشروط على الأقل.
  2. استعرض للوصول إلى نهجالوصول> المشروط لمعرف> Entra.
  3. حدد New policy.
  4. امنح نهجك اسما. نوصي المؤسسات بإنشاء معيار ذي معنى لأسماء نهجها.
  5. ضمن التعيينات، حدد المستخدمين أو هويات حمل العمل.
    1. ضمن تضمين، حدد جميع المستخدمين
    2. ضمن استبعاد، حدد المستخدمين والمجموعات واختر الوصول في حالات الطوارئ لمؤسستك أو حسابات الطوارئ.
  6. ضمن الموارد> المستهدفةالموارد (التطبيقات السحابية سابقا)، حدد الخيارات التالية:
    1. ضمن تضمين، اختر تحديد الموارد.
    2. حدد تطبيقات العميل التي تريد تضمينها في النهج الخاص بك.
  7. ضمن الشروط، حدد أي شروط تريد تضمينها في النهج الخاص بك.
  8. ضمن Access controls>Session، حدد Use Conditional Access App Control، ثم حدد Select.
  9. قم بتأكيد الإعدادات وتعيين تمكين النهج إلى تقرير فقط.
  10. حدد إنشاء لإنشاء لتمكين النهج الخاص بك.

بعد تأكيد الإعدادات باستخدام تأثير النهج أو وضع التقرير فقط، انقل تبديل تمكين النهج من التقرير فقط إلى تشغيل.

لمزيد من المعلومات، راجع نهج الوصول المشروطوبناء نهج الوصول المشروط.

ملاحظة

يستخدم Microsoft Defender for Cloud Apps تطبيق Microsoft Defender for Cloud Apps - Session Controls للمؤسسات لتسجيل دخول المستخدم عبر التحكم في التطبيقات بالوصول الشرطي. لحماية تطبيقات البرمجيات كخدمة (SaaS) التي تحتوي على تحكمات الجلسة، السماح بالوصول إلى هذا التطبيق.

سياسة الوصول المشروط من Microsoft Entra التي تختار حظر الوصول تحت المنح وتستهدف هذا التطبيق تمنع المستخدمين من الوصول إلى التطبيقات المحمية من خلال ضوابط الجلسة. بالنسبة للسياسات التي تحجب جميع التطبيقات أو بعض التطبيقات، استبعد تطبيق التحكم في الجلسة تحت موارد الهدف ما لم يكن الحظر مقصودا.

# Connect with the appropriate scopes to create service principal
Connect-MgGraph -Scopes "Application.ReadWrite.All"

# Create service principal for the service **Microsoft Defender for Cloud Apps - Session Controls**
New-MgServicePrincipal -AppId 8a0c2593-9cbc-4f86-a247-beb7aab00d83

أدرج تطبيق Microsoft Defender for Cloud Apps - Session Controls في سياسات الوصول المشروط المعتمدة على الموقع لضمان عمل السياسات بشكل صحيح.

إنشاء نهج وصول Defender for Cloud Apps

يصف هذا الإجراء كيفية إنشاء نهج وصول جديد في Defender for Cloud Apps.

  1. في Microsoft Defender، حدد علامة التبويب الوصول المشروط لإدارة > نهج نهج تطبيقات >> السحابة.

  2. حدد Create policy>Access policy. على سبيل المثال:

    لقطة شاشة لصفحة إدارة السياسات في Defender for Cloud Apps مع توسيع قائمة إنشاء السياسات وتمييز خيار سياسة Access.

  3. في صفحة إنشاء نهج الوصول ، أدخل المعلومات الأساسية التالية:

    الاسم الوصف
    اسم النهج اسم ذو معنى لنهجك، مثل حظر الوصول من الأجهزة غير المدارة
    خطورة النهج حدد الخطورة التي تريد تطبيقها على النهج الخاص بك.
    الفئة الاحتفاظ بالقيمة الافتراضية للتحكم في الوصول
    الوصف أدخل وصفا اختياريا ذا معنى لنهجك لمساعدة فريقك على فهم الغرض منه.
  4. في الأنشطة المطابقة لجميع المجالات التالية، حدد عوامل تصفية نشاط إضافية لتطبيقها على النهج. تتضمن عوامل التصفية الخيارات التالية:

    الاسم الوصف
    App عوامل تصفية لتطبيق معين لتضمينه في النهج. حدد التطبيقات عن طريق تحديد ما إذا كانت تستخدم الإعداد التلقائي Azure AD، أو لتطبيقات Microsoft Entra ID، أو الإعداد اليدوي، لتطبيقات IdP غير التابعة ل Microsoft. ثم حدد التطبيق الذي تريد تضمينه في عامل التصفية من القائمة.

    إذا كان تطبيق IdP غير التابع ل Microsoft مفقودا من القائمة، فتأكد من إعداده بالكامل. لمزيد من المعلومات، اطلع على:
    - إلحاق تطبيقات كتالوج غير Microsoft IdP للتحكم في تطبيق الوصول المشروط
    - إلحاق تطبيقات مخصصة غير Microsoft IdP للتحكم في تطبيق الوصول المشروط

    إذا اخترت عدم استخدام عامل تصفية التطبيق ، فإن النهج ينطبق على جميع التطبيقات التي تم وضع علامة عليها على أنها ممكنة في صفحة إعدادات التطبيقات المتصلة بالتطبيقات >>> المتصلة بالوصول المشروط لتطبيقات التحكم في التطبيقات .

    ملاحظة: قد ترى بعض التداخل بين التطبيقات التي تم إلحاقها والتطبيقات التي تحتاج إلى إلحاق يدوي. في حالة وجود تعارض في عامل التصفية بين التطبيقات، تكون للتطبيقات المإلحاقة يدويا الأسبقية.
    تطبيق العميل تصفية تطبيقات المستعرض أو الأجهزة المحمولة/سطح المكتب.
    Device تصفية لعلامات الجهاز، مثل طريقة إدارة أجهزة معينة، أو أنواع الأجهزة، مثل الكمبيوتر الشخصي أو المحمول أو الكمبيوتر اللوحي.
    عنوان IP تصفية لكل عنوان IP أو استخدام علامات عنوان IP المعينة مسبقا.
    موقع التصفية حسب الموقع الجغرافي. قد يؤدي عدم وجود موقع محدد بوضوح إلى تحديد الأنشطة الخطرة.
    موفر ISP المسجل تصفية للأنشطة القادمة من موفر ISP معين.
    User تصفية لمستخدم معين أو مجموعة من المستخدمين.
    سلسلة عامل المستخدم تصفية لسلسلة عامل مستخدم معينة.
    علامة عامل المستخدم تصفية لعلامات عامل المستخدم، مثل المستعرضات القديمة أو أنظمة التشغيل.

    على سبيل المثال:

    لقطة شاشة لعامل تصفية نموذجي عند إنشاء نهج وصول.

    حدد Edit and preview results للحصول على معاينة أنواع الأنشطة التي سيتم إرجاعها مع التحديد الحالي.

  5. في منطقة الإجراءات ، حدد أحد الخيارات التالية:

    • التدقيق: قم بتعيين هذا الإجراء للسماح بالوصول وفقا لعوامل تصفية النهج التي قمت بتعيينها بشكل صريح.

    • حظر: قم بتعيين هذا الإجراء لحظر الوصول وفقا لعوامل تصفية النهج التي قمت بتعيينها بشكل صريح.

  6. في منطقة التنبيهات ، قم بتكوين أي من الإجراءات التالية حسب الحاجة:

    • إنشاء تنبيه لكل حدث مطابق مع خطورة النهج
    • إرسال تنبيه كرسالة بريد إلكتروني
    • حد التنبيه اليومي لكل نهج
    • إرسال تنبيهات إلى Power Automate
  7. عند الانتهاء، حدد إنشاء.

اختبار النهج الخاص بك

بعد إنشاء نهج الوصول، اختبره عن طريق إعادة المصادقة على كل تطبيق تم تكوينه في النهج. تحقق من أن تجربة التطبيق كما هو متوقع، ثم تحقق من سجلات النشاط.

نوصيك بما يلي:

  • إنشاء نهج لمستخدم قمت بإنشائه خصيصا للاختبار.
  • سجل الخروج من جميع الجلسات الموجودة قبل إعادة المصادقة على تطبيقاتك.
  • سجل الدخول إلى تطبيقات الأجهزة المحمولة وسطح المكتب من كل من الأجهزة المدارة وغير المدارة لضمان تسجيل الأنشطة بالكامل في سجل النشاط.

تأكد من تسجيل الدخول باستخدام مستخدم يطابق النهج الخاص بك.

لاختبار نهجك في تطبيقك:

  • قم بزيارة جميع الصفحات داخل التطبيق التي تعد جزءا من عملية عمل المستخدم وتحقق من عرض الصفحات بشكل صحيح.
  • تحقق من أن سلوك التطبيق ووظائفه لا يتأثران سلبا بتنفيذ إجراءات شائعة مثل تنزيل الملفات وتحميلها.
  • إذا كنت تعمل مع تطبيقات IdP مخصصة وغير Microsoft، فتحقق من كل مجال من المجالات التي أضفتها لتطبيقك. لمزيد من المعلومات، راجع إضافة مجالات لتطبيقك.

للتحقق من سجلات النشاط:

  1. في Microsoft Defender XDR، حدد سجل نشاط تطبيقات > السحابة، وتحقق من أنشطة تسجيل الدخول التي تم التقاطها لكل خطوة. قد تحتاج إلى التصفية عن طريق تحديد عوامل التصفية المتقدمة وتصفية المصدر تساوي التحكم في الوصول.

    أنشطة تسجيل الدخول الأحادي هي أحداث التحكم في تطبيق الوصول المشروط.

  2. حدد نشاطا لتوسيعه لمزيد من التفاصيل. تحقق لمعرفة أن علامة عامل المستخدم تعكس بشكل صحيح ما إذا كان الجهاز عميلا مضمنا، إما تطبيقا للأجهزة المحمولة أو سطح المكتب، أو أن الجهاز هو جهاز مدار متوافق ومنضم إلى المجال.

إذا واجهت أخطاء أو مشكلات، فاستخدم شريط أدوات مسؤول View لجمع الموارد مثل .Har الملفات والجلسات المسجلة، ثم قم بتقديم تذكرة دعم.

إنشاء نهج الوصول للأجهزة المدارة بواسطة الهوية

استخدم شهادات العميل للتحكم في الوصول إلى الأجهزة غير المنضمة Microsoft Entra المختلطة والتي لا تتم إدارتها بواسطة Microsoft Intune. طرح شهادات جديدة على الأجهزة المدارة، أو استخدام الشهادات الموجودة، مثل شهادات MDM التابعة لجهة خارجية. على سبيل المثال، قد ترغب في نشر شهادة العميل على الأجهزة المدارة ثم حظر الوصول من الأجهزة التي لا تحتوي على شهادة.

لمزيد من المعلومات، راجع تحديد الأجهزة المدارة باستخدام التحكم في تطبيق الوصول المشروط.

لمزيد من المعلومات، اطلع على:

الحصول على المساعدة

إذا واجهت أي مشاكل، فنحن هنا للمساعدة. للحصول على المساعدة أو الدعم لقضية المنتج، يرجى الاتصال Microsoft Defender XDR الدعم.