Známá omezení v řízení podmíněného přístupu k aplikacím

Overview

Tento článek uvádí známá omezení pro řízení aplikací s podmíněným přístupem v Microsoft Defender for Cloud Apps. Tato omezení zahrnují velikost souborů, kontrolu obsahu, šifrované soubory, podporu IPv6, reverzní proxy relace a ochranu prohlížeče Microsoft Edge. Navštivte tuto stránku, když nastavujete politiky nebo opravujete neočekávané chování.

Další informace o bezpečnostních omezeních získáte od našeho týmu podpory.

Maximální velikost souboru pro zásady relací

Zásady relací můžete použít u souborů, které mají maximální velikost 50 MB. Tato maximální velikost souboru je například relevantní, když definujete zásady pro monitorování stahování souborů z OneDrivu, blokování aktualizací souborů nebo blokování stahování nebo nahrávání malwarových souborů.

U souborů větších než 50 MB použijte nastavení tenanta k určení, jestli je soubor povolený nebo blokovaný bez ohledu na všechny odpovídající zásady.

V Microsoft Defender XDR vyberte Nastavení>Řízení aplikací podmíněného přístupu>Výchozí chování, abyste mohli spravovat nastavení pro soubory větší než 50 MB.

Při použití ochrany v prohlížeči Microsoft Edge platí, že pokud je relace koncového uživatele chráněná a zároveň je zásada nastavená na „Vždy použít vybranou akci, i když data nelze zkontrolovat“, zablokuje se každý soubor větší než 50 MB.

Maximální velikost souboru pro zásady relací založené na inspekci obsahu

Zásady relací můžou blokovat nebo monitorovat nahrávání a stahování souborů na základě kontroly obsahu. Kontrola obsahu se spouští pouze u souborů, které splňují obě tyto podmínky: soubor je menší než 30 MB a soubor má méně než 1 milion znaků.

Můžete například definovat jednu z těchto zásad relace:

  • Blokovat nahrávání souborů obsahujících čísla sociálního pojištění
  • Chránit stahování souborů, které obsahují chráněné zdravotní údaje
  • Blokovat stahování souborů, které mají popisek citlivosti "velmi citlivé".

U zásad kontroly obsahu, jako jsou tyto, se neskenují soubory větší než 30 MB nebo mají více než 1 milion znaků. Místo toho se neskenované soubory řídí nastavením zásad Vždy použít vybranou akci, i když data nelze zkontrolovat.

V následující tabulce jsou uvedeny další příklady souborů, které jsou a nejsou kontrolovány:

Popis souboru Naskenované
Soubor TXT, velikost 1 MB a 1 milion znaků Ano
Soubor TXT, velikost 2 MB a 2 miliony znaků Ne
Soubor Word složený z obrázků a textu, velikosti 4 MB a 400 kB znaků Ano
Soubor Word složený z obrázků a textu, velikosti 4 MB a 2 milionů znaků Ne
Soubor Word složený z obrázků a textu, velikosti 40 MB a 400 kB znaků Ne

Soubory šifrované pomocí popisků citlivosti

Pokud váš tenant zapne spoluvytváření souborů se šifrovanými popisky citlivosti, tyto soubory se během kontroly obsahu nedají číst. Všechny zásady relace, které blokují nahrávání nebo stahování na základě filtrů štítků nebo obsahu souborů, místo toho používají nastavení Vždy použít vybranou akci, i když data nelze zkontrolovat.

Řekněme například, že jste nastavili zásadu relace, která blokuje stahování souborů s čísly platebních karet. Zapnete také možnost Vždy použít vybranou akci i v případě, že data nelze zkontrolovat. Při tomto nastavení je každý soubor, který má šifrovaný popisek citlivosti, zablokovaný bez ohledu na to, co obsahuje.

Externí uživatelé B2B v Teams

Zásady relací nechrání uživatele spolupráce mezi externími firmami (B2B) v aplikacích Microsoft Teams.

Řízení relací s neinteraktivními tokeny

Některé aplikace používají neinteraktivní přístupové tokeny k přesměrování uživatelů mezi aplikacemi ve stejné sadě. Pokud je jedna aplikace nasazená do řízení podmíněného přístupu k aplikacím, ale druhá není, nemusí ovládací prvky relace fungovat podle očekávání. Klient Teams může například získat neinteraktivní token pro SharePoint a zahájit relaci v SharePoint Online (SPO). Uživatel se nebude muset znovu přihlásit, takže ovládací prvky relace nemůžou zachycovat ani vynucovat zásady. Abyste se této mezerě vyhnuli, připojte všechny související aplikace, jako je Teams, společně s SPO.

Omezení protokolu IPv6

Zásady přístupu a relací podporují jenom protokol IPv4. Pokud je žádost podána přes protokol IPv6, pravidla zásad na základě PROTOKOLU IP se nepoužijí. Toto omezení platí při použití reverzního proxy serveru i ochrany prohlížeče Microsoft Edge.

Omezení pro relace, které reverzní proxy server obsluhuje

Následující vestavěná aplikace, omezení ztráty kontextu a nahrávání souborů se vztahují pouze na relace, které reverzní proxy obsluhuje. Uživatelé prohlížeče Microsoft Edge můžou místo použití reverzního proxy serveru využívat výhod ochrany v prohlížeči, takže tato omezení na ně nemají vliv.

Omezení modulů plug-in integrovaných aplikací a prohlížečů

Řízení podmíněného přístupu k aplikacím v Defender for Cloud Apps upravuje kód podkladové aplikace. V současné době nepodporuje integrované aplikace ani rozšíření prohlížeče.

Jako správce můžete chtít definovat výchozí chování systému pro dobu, kdy se zásady nedají vynutit. Můžete buď povolit přístup, nebo ho úplně zablokovat.

Omezení ztráty kontextu

V následujících aplikacích jsme narazili na scénáře, kdy procházení odkazu může vést ke ztrátě úplné cesty odkazu. Obvykle se uživatel dostane na domovskou stránku aplikace.

  • Arcgis
  • GitHub
  • Microsoft Power Automate
  • Platforma Microsoft Power Apps
  • Pracoviště z meta
  • ServiceNow
  • Workday
  • Rámeček
  • Smartsheet

Omezení nahrávání souborů

Pokud použijete zásady relace k blokování nebo monitorování nahrávání citlivých souborů, pokusy uživatele o nahrání souborů nebo složek pomocí operace přetažení zablokují úplný seznam souborů a složek v následujících scénářích:

  • Složka, která obsahuje alespoň jeden soubor a alespoň jednu podsložku
  • Složka, která obsahuje více podsložek
  • Výběr alespoň jednoho souboru a nejméně jedné složky
  • Výběr více složek

Následující tabulka uvádí příklady výsledků při definování zásady Blokovat nahrávání souborů, které obsahují osobní údaje na OneDrive :

Scénář Výsledek
Uživatel se pokusí nahrát výběr 200 nesmyslných souborů pomocí operace přetažení. Soubory jsou blokované.
Uživatel se pokusí nahrát výběr 200 souborů pomocí dialogového okna pro nahrání souboru. Některé jsou citlivé a jiné ne. Nahrávají se soubory bez citlivých údajů.

Citlivé soubory jsou blokované.
Uživatel se pokusí nahrát výběr 200 souborů pomocí operace přetažení. Některé jsou citlivé a jiné ne. Úplná sada souborů je zablokovaná.

Omezení relací využívajících ochranu v prohlížeči Microsoft Edge

Následující omezení vymáhání pravidel Google Workspace, deep link a zastaralých pravidel platí pouze pro relace, které jsou chráněny Microsoft Edge v prohlížeči.

Zabezpečené ovládací prvky relací Microsoft Edge nejde používat s Google Workspace v podnikových prohlížečích Microsoft Edge

Google Workspace není podporována s funkcí ochrany v prohlížeči v podnikovém prohlížeči Microsoft Edge. V důsledku toho nejsou ovládací prvky funkce Secure Microsoft Edge Session v Google Workspace podporovány. V Google Workspaces nejsou podporovány soubory pro prevenci ztráty dat v reálném čase (DLP), používá se záložní autentizace přípon a není podporováno nahrávání, stahování, vystřihování a kopírování souborů.

Uživateli, který spustí relaci v jiném prohlížeči, než je Microsoft Edge, se zobrazí výzva k přepnutí na Microsoft Edge kliknutím na tlačítko Pokračovat v Microsoft Edgi.

Pokud adresa URL odkazuje na prostředek v rámci zabezpečené aplikace, bude uživatel přesměrován na domovskou stránku aplikace v Microsoft Edgi.

Uživatel, který spustí relaci v Aplikaci Microsoft Edge s jiným profilem, než je jeho pracovní profil, se zobrazí výzva k přepnutí na pracovní profil kliknutím na tlačítko Přepnout na pracovní profil.

Pokud adresa URL odkazuje na prostředek v rámci zabezpečené aplikace, bude uživatel přesměrován na domovskou stránku aplikace v Microsoft Edgi.

Zastaralé vynucování zásad relací v Microsoft Edgi

Pokud se zásady relace vynucují pomocí ochrany prohlížeče Microsoft Edge a uživatel se později odebere z odpovídajících zásad podmíněného přístupu, původní vynucení relace může stále trvat.

Ukázkový scénář:

Uživateli byla původně přiřazena zásada podmíněného přístupu pro Salesforce spolu se zásadou relace v Defender for Cloud Apps, která blokovala stahování souborů. V důsledku toho se stahování zablokovalo, když uživatel přistupoval k Salesforce v Microsoft Edgi.

I když správce později odebral zásadu podmíněného přístupu, uživatel v Microsoft Edge stále naráží na blokování stahování kvůli datům zásad uloženým v mezipaměti.

Možnosti zmírnění rizik:

Možnost 1: Automatické čištění

  1. Přidejte uživatele nebo aplikaci zpět do rozsahu zásad podmíněného přístupu.
  2. Odeberte odpovídající zásadu relace v Defender for Cloud Apps.
  3. Počkejte, až uživatelé přistupí k aplikaci pomocí Microsoft Edge. Tím se automaticky spustí odebrání zásady.
  4. Odeberte uživatele nebo aplikaci z rozsahu zásad podmíněného přístupu.

Možnost 2: Odstranění souboru zásad v mezipaměti (ruční vyčištění)

  1. Přejděte na: C:\Users<username>\AppData\Local\Microsoft\Edge\
  2. Odstraňte soubor: mda_store.1.txt

Možnost 3: Odebrání pracovního profilu v Aplikaci Microsoft Edge (ruční vyčištění)

  1. Otevřete Microsoft Edge.
  2. Přejděte na Nastavení profilu.
  3. Odstraňte pracovní profil přidružený k zastaralým zásadám relací.

Každá z těchto možností zmírnění vynutí aktualizaci zásad a vyřeší problémy s vynucením souvisejícími se zastaralými zásadami relace.