Ochrana v prohlížeči s Microsoft Edge pro firmy (Preview)

Uživatelé Defenderu for Cloud Apps, kteří používají Microsoft Edge for Business nebo zásady ochrany před únikem informací Microsoft Purview pro cloudové aplikace v Edge a na které se vztahují zásady relací, jsou chráněni přímo v rámci prohlížeče. Ochrana v prohlížeči snižuje potřebu proxy serverů a zlepšuje zabezpečení i produktivitu.

Chránění uživatelé mají u svých cloudových aplikací bezproblémové prostředí, bez latence nebo problémů s kompatibilitou aplikací a s vyšší úrovní ochrany zabezpečení.

Poznámka

Ochrana v prohlížeči Microsoft Edge je k dispozici pouze pro komerční klienty Microsoft Defender for Cloud Apps.

Požadavky na ochranu v prohlížeči

Pokud chtějí uživatelé používat ochranu v prohlížeči, musí být v pracovním profilu prohlížeče.

Profily Microsoft Edge umožňují uživatelům rozdělit data o procházení do samostatných profilů, kde jsou data, která patří do každého profilu, uložená odděleně od ostatních profilů. Pokud například uživatelé mají různé profily pro osobní procházení a práci, jejich osobní oblíbené položky a historie se nesynchronují s jejich pracovním profilem.

Pokud mají uživatelé samostatné profily, jejich pracovní prohlížeč (Microsoft Edge pro firmy) a osobní prohlížeč (Microsoft Edge) mají samostatné mezipaměti a umístění úložiště a informace zůstávají oddělené.

Pokud chtějí uživatelé používat ochranu v prohlížeči, musí mít splněné také následující požadavky na prostředí:

Požadavek Popis
Operační systémy Windows 10 nebo 11, macOS
Identity Platform Microsoft Entra ID
Verze Microsoft Edge pro firmy Poslední dvě stabilní verze. Pokud je například nejnovější Microsoft Edge 126, funguje ochrana v prohlížeči pro verze 126 a v125.
Další informace najdete v článku o verzích Microsoft Edge.
Podporované zásady relací
  • Blokovat\Sledovat stahování souborů (všechny soubory\*citlivé soubory)
  • Blokovat/Monitorovat nahrávání souborů (všechny soubory\*citlivé soubory)
  • Blok\Sledovat kopírovat\vyjmout\vložit
  • Blokování\Monitorování tisku
  • Blokování a monitorování nahrávání malwaru
  • Blokovat/monitorovat stahování malwaru

U uživatelů, na které se vztahuje více zásad, včetně alespoň jedné zásady, kterou Microsoft Edge pro firmy nepodporuje, jsou jejich relace vždy obsluhovány zpětným proxy serverem.

Zásady definované na portálu Microsoft Entra ID jsou také vždy obsluhovány reverzním proxy serverem.
*Citlivé soubory identifikované integrovanou kontrolou ochrany před únikem informací nejsou podporované pro ochranu v prohlížeči Microsoft Edge.
Podporované zásady ochrany před únikem informací v Purview Viz: Aktivity, které můžete monitorovat a provádět akce v prohlížeči.
Zásady Purview se vždy uplatňují prostřednictvím ochrany v prohlížeči.

Všechny ostatní scénáře se automaticky zpracovávají pomocí standardní technologie zpětného proxy serveru, včetně uživatelských relací z prohlížečů, které nepodporují ochranu v prohlížeči, nebo pro zásady, které ochrana v prohlížeči nepodporuje.

Například tyto scénáře obsluhuje reverzní proxy server:

  • Uživatelé Google Chrome.
  • Uživatelé Microsoft Edge, na které se vztahuje zásada relace pro chráněné stahování souborů.
  • Uživatelé aplikace Microsoft Edge na zařízeních s Androidem.
  • Uživatelé v aplikacích, které používají metodu ověřování OKTA.
  • Uživatelé aplikace Microsoft Edge v režimu InPrivate
  • Uživatelé prohlížeče Microsoft Edge se staršími verzemi prohlížeče
  • Uživatelé typu host B2B.
  • Relace je omezená na zásadu podmíněného přístupu definovanou v portálu Microsoft Entra ID.

Uživatelské prostředí s ochranou v prohlížeči

Aby uživatelé potvrdili, že je ochrana v prohlížeči aktivní, musí vybrat ikonu zámku v adresní řádku prohlížeče a vyhledat symbol kufru ve formuláři, který se zobrazí. Symbol kufru znamená, že relace je chráněna Defender for Cloud Apps. Příklady:

Screenshot ikony zámku v adresním panelu Edge, kde je symbol kufru označující, že relace je chráněna Defender for Cloud Apps.

Také se přípona .mcas.ms nezobrazuje v adresním řádku prohlížeče při ochraně v prohlížeči, tak jako u standardního řízení aplikací pomocí podmíněného přístupu, a při ochraně v prohlížeči jsou vývojářské nástroje vypnuté.

Vynucování zásad pracovního profilu pro ochranu v prohlížeči

Pokud chcete získat přístup k pracovnímu prostředku v contoso.com s ochranou v prohlížeči, musíte se přihlásit pomocí svého username@contoso.com profilu. Pokud se pokusíte získat přístup k pracovnímu prostředku mimo pracovní profil, zobrazí se výzva k přepnutí na pracovní profil nebo vytvoření pracovního profilu, pokud neexistuje. Pokud není vynucován přístup z pracovního profilu Microsoft Edge, můžete také pokračovat ve svém aktuálním profilu. V tomto případě vás obsluhuje architektura reverzního proxy serveru.

Pokud se rozhodnete vytvořit nový pracovní profil, zobrazí se výzva s možností Povolit organizaci spravovat moje zařízení . V takových případech nemusíte tuto možnost vybírat, pokud chcete vytvořit pracovní profil nebo využít výhod ochrany v prohlížeči.

Další informace najdete v tématu Microsoft Edge pro firmy a přihlášení a vytvoření více profilů v Microsoft Edge.

Konfigurace nastavení ochrany v prohlížeči

Ochrana v prohlížeči s Microsoft Edge pro firmy je ve výchozím nastavení zapnutá s vybranou možností Nevynucovat. Integraci můžete vypnout a zapnout, změnit nastavení tak, aby vynutilo používání Microsoft Edge pro firmy, a nakonfigurovat výzvu, aby uživatelé, kteří nejsou microsoft edge, přepnuli na Microsoft Edge kvůli lepšímu výkonu a zabezpečení.

  1. Na portálu Microsoft Defender na adrese https://security.microsoft.compřejděte do částiNastavení>systému>Cloudové aplikace>Podmíněné řízení přístupu k aplikacím>Edge pro firmy. Nebo pokud chcete přejít přímo na stránku Edge for Business Protection , použijte https://security.microsoft.com/cloudapps/settings?tabid=edgeIntegration.

  2. Na stránce Ochrana edge pro firmy nakonfigurujte podle potřeby následující nastavení:

    • Zapněte ochranu prohlížeče Edge pro firmy: Výchozí hodnota pro Zapnutí ochrany prohlížeče Edge pro firmy je zapnutá, ale nastavení můžete přepnout na Vypnuto.

    • Upozorněte uživatele v prohlížečích, které nejsou edge, aby používali Microsoft Edge pro firmy, aby měli lepší výkon a zabezpečení: Pokud zaškrtnete toto políčko, vyberte jednu z následujících hodnot, které se zobrazí:

      • Použít výchozí zprávu (výchozí)
      • Přizpůsobit zprávu: Do zobrazeného pole zadejte vlastní text.

      Pomocí odkazu Náhled zobrazíte oznámení pro prohlížeč jiný než Edge.

    Až skončíte na stránce Ochrana Edge pro firmy , vyberte Uložit.

Práce s prevencí ztráty dat v koncových bodech v Microsoft Purview

Politiky prevence ztráty dat na koncových zařízeních (DLP) jsou prioritizovány a aplikovány, pokud je stejný kontext a akce nastaven pro politiku koncových zařízení a buď jako Defender for Cloud Apps session policy, nebo Purview DLP politika pro cloudové aplikace.

Například pokud máte DLP politiku Endpoint, která blokuje nahrávání souborů do Salesforce, a politiku relací Defender for Cloud Apps, která monitoruje nahrávání souborů do Salesforce, politika Endpoint DLP má přednost a je aplikována.

Další informace najdete v tématu Informace o ochraně před únikem informací koncového bodu.

Vynucení ochrany prohlížeče Microsoft Edge při přístupu k obchodním aplikacím

Vzhledem k tomu, že překážka pro obcházení řízení relací pomocí Microsoft Edge je mnohem vyšší než u technologie reverzního proxy serveru, můžou správci vyžadovat, aby uživatelé při přístupu k podnikovým prostředkům používali Microsoft Edge. V případě zásad ochrany před únikem informací purview musí být tato nastavení zapnutá a vynucovat přístup jenom z Aplikace Microsoft Edge pro firmy při použití zásad, které uživatelům brání ve sdílení citlivých informací s Cloud Apps v Edgi pro firmy.

  1. Na portálu Microsoft Defender na adrese https://security.microsoft.compřejděte do částiNastavení>systému>Cloudové aplikace>Podmíněné řízení přístupu k aplikacím>Edge pro firmy. Nebo pokud chcete přejít přímo na stránku Edge for Business Protection , použijte https://security.microsoft.com/cloudapps/settings?tabid=edgeIntegration.

  2. Pokud je zapnutá ochrana prohlížeče Edge pro firmy, je na stránce Ochrana Edge pro firmy k dispozici vynucení využití Edge pro firmy s následujícími hodnotami:

    • Nevynucovat (výchozí)

    • Povolit přístup jenom z Edge: Přístup k obchodní aplikaci (vymezený na zásady relací) je k dispozici jenom prostřednictvím prohlížeče Microsoft Edge.

    • Vynucujte přístup z Edge, pokud je to možné: Uživatelé by měli používat Microsoft Edge pro přístup k aplikaci, pokud to jejich kontext umožňuje. Jinak může pro přístup k chráněné aplikaci použít jiný prohlížeč.

      Na uživatele se například vztahují zásady, které nejsou v souladu s možnostmi ochrany v prohlížeči (například Chránit soubor při stažení) NEBO je operační systém nekompatibilní (například Android).

      Pokud je politika nebo operační systém nekompatibilní s ochranou přímo v prohlížeči, uživatel může zvolit použití jiného prohlížeče.

      Pokud to příslušné zásady umožňují a operační systém je kompatibilní (Windows 10, 11, macOS), musí uživatel používat Microsoft Edge.

  3. Pokud vyberete Povolit přístup jenom z Microsoft Edge nebo Vynutit přístup z Microsoft Edge, pokud je to možné, bude k dispozici nastavení Vynutit pro která zařízení? s následujícími hodnotami:

    • Všechna zařízení (výchozí)
    • Pouze nespravovaná zařízení
  4. Až skončíte na stránce Ochrana Edge pro firmy , vyberte Uložit.

    Snímek obrazovky s nastavením ochrany microsoft edge pro firmy

Další informace najdete v tématu Microsoft Defender for Cloud Apps řízení podmíněného přístupu k aplikacím.