Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Google Workspace umožňuje uživatelům sdílet dokumenty ve vaší organizaci a s partnery. Může ale také vystavit citlivá data externím uživatelům nebo je zpřístupnit prostřednictvím sdílených odkazů. Tato rizika mohou pocházet od škodlivých herců nebo zaměstnanců, kteří si nejsou vědomi nebezpečí. Google Workspace má také velký ekosystém aplikací třetích stran. Tyto aplikace můžou ohrozit vaši organizaci před škodlivými aplikacemi nebo aplikacemi s příliš mnoha oprávněními.
Když připojíte Google Workspace k Defender for Cloud Apps, získáte lepší přehled o aktivitách uživatelů. Detekci hrozeb získáte také prostřednictvím strojového učení, upozornění ochrany dat (například externího sdílení), automatizovaných kontrolních mechanismů nápravy a detekce hrozeb z aplikací třetích stran.
Hlavní hrozby pro vaše prostředí Google Workspace
Připojení Google Workspace k Defender for Cloud Apps vám pomůže vyřešit následující hrozby:
- Ohrožené účty a vnitřní hrozby
- Únik dat
- Nedostatečné povědomí o zabezpečení
- Škodlivé aplikace třetích stran a doplňky Google
- Malware
- Ransomware
- Neřízené používání vlastních zařízení (BYOD)
Jak Defender for Cloud Apps pomáhá chránit vaše prostředí
S využitím Defender for Cloud Apps pro Google Workspace můžete:
- Odhalte cloudové hrozby, napadené účty a záškodnické interní osoby
- Zjišťování, klasifikace, označování a ochrana citlivých dat v cloudu
- Zjišťování a správa aplikací OAuth ve vašem prostředí
- Vynucení zásad ochrany před únikem informací a dodržování předpisů pro cloudová data
- Omezení vystavení sdílených dat a vynucení zásad spolupráce
- Použijte protokol auditu činností pro vyšetřování
Správa stavu zabezpečení SaaS pro Google Workspace
Připojte Google Workspace a získejte tipy pro zabezpečení v Microsoft Secure Score. Po připojení vyberte doporučené akce ve skóre zabezpečení. Potom filtrujte podle Produktu = Google Workspace, abyste zobrazili výsledky.
Google Workspace podporuje doporučení zabezpečení pro povolení vynucování vícefaktorového ověřování.
Další informace najdete tady:
Ovládání Google Workspace pomocí předdefinovaných zásad a šablon zásad
K detekci potenciálních hrozeb a upozornění na potenciální hrozby můžete použít následující předdefinované šablony zásad:
Important
Zásady souborů budou vyřazeny 6. ledna 2027. Pokud chcete pro tuto aplikaci zachovat ochranu dat založenou na souborech, přejděte na zásady Microsoft Purview DLP nebo zásady automatického označování.
| Typ | Name (Název) |
|---|---|
| Předdefinované zásady detekce anomálií |
Aktivita z anonymních IP adres Aktivita z neobvyklé země Aktivita z podezřelých IP adres Nemožné cestování Aktivita prováděná deaktivovaným uživatelem (vyžaduje Microsoft Entra ID jako poskytovatele identity) Detekce malwaru Několik neúspěšných pokusů o přihlášení Neobvyklé aktivity správy |
| Šablona zásad aktivit | Přihlášení z rizikové IP adresy |
| Šablona zásad souborů | Zjištění souboru sdíleného s neautorizovanou doménou Zjištění souboru sdíleného s osobními e-mailovými adresami Detekce souborů pomocí PII, PCI nebo PHI |
Další informace o vytváření zásad najdete v tématu Vytvoření zásady.
Automatizujte kontrolní mechanismy správy a řízení
Kromě monitorování potenciálních hrozeb můžete k nápravě zjištěných hrozeb použít a automatizovat následující akce zásad správného řízení Google Workspace:
| Typ | Akce |
|---|---|
| Zásady správného řízení dat | - Použít popisek citlivosti Microsoft Purview Information Protection - Udělit doméně oprávnění ke čtení - Nastavit soubor nebo složku na Disku Google jako soukromý - Omezit veřejný přístup k souboru nebo složce – Odebrání spolupracovníka ze souboru – Odebrat štítek citlivosti Microsoft Purview Information Protection - Odebrání externích spolupracovníků v souboru nebo složce - Odebrání schopnosti editoru souborů sdílet - Odebrat veřejný přístup k souboru nebo složce - Vyžadovat, aby si uživatel obnovil heslo k účtu Google – Odeslání přehledu porušení ochrany před únikem informací vlastníkům souborů – Odeslat porušení zásad DLP poslednímu editorovi souboru - Přenos vlastnictví souboru - Soubor koše |
| Zásady správného řízení uživatelů | – Pozastavit uživatele – Upozornit uživatele na výstrahu (prostřednictvím Microsoft Entra ID) – Vyžadovat, aby se uživatel znovu přihlásil (přes Microsoft Entra ID) – Pozastavit uživatele (prostřednictvím Microsoft Entra ID) |
| Zásady správného řízení aplikací OAuth | – Odvolání oprávnění aplikace OAuth |
Další informace o nápravě hrozeb z aplikací najdete v tématu Řízení připojených aplikací.
Ochrana Google Workspace v reálném čase
Projděte si naše osvědčené postupy pro zabezpečení a spolupráci s externími uživateli a blokování a ochranu stahování citlivých dat do nespravovaných nebo rizikových zařízení.
Připojení Google Workspace k Microsoft Defender for Cloud Apps
Následující pokyny popisují, jak připojit Microsoft Defender for Cloud Apps ke stávajícímu účtu Google Workspace pomocí rozhraní API konektoru. Toto připojení vám poskytuje přehled o používání Google Workspace a kontrolu nad ním.
Následující kroky nastavení konektoru Google Workspace musí dokončit správce pracovního prostoru Google. Podrobné informace o krocích konfigurace v Google Workspace najdete v dokumentaci k Pracovnímu prostoru Google. Vývoj v Google Workspace |Google pro vývojáře
Poznámka
Defender for Cloud Apps nezobrazuje aktivity stahování souborů pro Google Workspace.
Konfigurace Google Workspace
Jako superadministrátor Google Workspace proveďte tyto kroky, abyste připravili své prostředí.
Přihlaste se do Google Workspace jako superadministrátor.
Vytvořte nový projekt s názvem Defender for Cloud Apps.
Zkopírujte číslo projektu. Budete ho potřebovat později.
Povolte následující rozhraní API:
- rozhraní API pro Admin SDK
- rozhraní API Google Drive
Vytvořte přihlašovací údaje pro účet služby s následujícími podrobnostmi:
Název: Defender for Cloud Apps
Popis: Konektor rozhraní API z Defender for Cloud Apps do účtu Google Workspace.
Udělte tomuto účtu služby přístup k projektu.
Zkopírujte následující informace o účtu služby. Budete ho potřebovat později.
- ID klienta
Vytvořte nový klíč. Stáhněte a uložte soubor a heslo potřebné k jeho použití.
V ovládacích prvcích rozhraní API přidejte do delegování na úrovni domény nové ID klienta pomocí ID klienta, které jste zkopírovali výše.
Přidejte následující autorizace. Zadejte následující seznam požadovaných oborů (zkopírujte text a vložte ho do pole Obory OAuth ):
https://www.googleapis.com/auth/admin.reports.audit.readonly,https://www.googleapis.com/auth/admin.reports.usage.readonly,https://www.googleapis.com/auth/drive,https://www.googleapis.com/auth/drive.appdata,https://www.googleapis.com/auth/drive.apps.readonly,https://www.googleapis.com/auth/drive.file,https://www.googleapis.com/auth/drive.metadata.readonly,https://www.googleapis.com/auth/drive.readonly,https://www.googleapis.com/auth/drive.scripts,https://www.googleapis.com/auth/admin.directory.user.readonly,https://www.googleapis.com/auth/admin.directory.user.security,https://www.googleapis.com/auth/admin.directory.user.alias,https://www.googleapis.com/auth/admin.directory.orgunit,https://www.googleapis.com/auth/admin.directory.notifications,https://www.googleapis.com/auth/admin.directory.group.member,https://www.googleapis.com/auth/admin.directory.group,https://www.googleapis.com/auth/admin.directory.device.mobile.action,https://www.googleapis.com/auth/admin.directory.device.mobile,https://www.googleapis.com/auth/admin.directory.user
V administrátorské konzoli Google povolte službu Disk Google pro uživatele Super Admin, který bude použit pro konektor. Doporučujeme povolit stav služby pro všechny uživatele.
Nakonfigurujte Defender for Cloud Apps
Pokud chcete dokončit připojení Google Workspace, proveďte v Defender for Cloud Apps následující kroky:
Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. V části Připojené aplikace vyberte Konektory aplikací.
Vyberte +Připojit aplikaci a pak v seznamu aplikací vyberte Google Workspace .
Pokud chcete zadat podrobnosti o připojení Google Workspace, proveďte v části Konektory aplikací jednu z následujících věcí v závislosti na tom, jestli už vaše organizace má připojenou instanci GCP:
Pro organizaci Google Workspace, která už má připojenou instanci GCP
- V seznamu konektorů na konci řádku, ve kterém se zobrazí instance GCP, vyberte tři tečky a pak vyberte Připojit instanci Google Workspace.
Pro organizaci Google Workspace, která ještě nemá připojenou instanci GCP
- Na stránce Připojené aplikace vyberte +Připojit aplikaci a pak vyberte Google Workspace.
V okně Název instance zadejte název konektoru. Pak vyberte Další.
V okně Přidat klíč Google zadejte ID účtu služby, číslo projektu, certifikát P12 a e-mailovou adresu supersprávce:
Zadejte ID účtu služby, Email, který jste zkopírovali dříve.
Zadejte číslo projektu (ID aplikace), které jste zkopírovali dříve.
Nahrajte soubor certifikátu P12, který jste si uložili dříve.
Zadejte e-mailovou adresu svého superadministrátora Google Workspace.
Nasazení pomocí účtu, který není superadministrátorem Google Workspace, povede k selhání testu rozhraní API a znemožní aplikaci Defender for Cloud Apps správně fungovat. Vyžadujeme konkrétní oprávnění, takže i jako globální správce je Defender for Cloud Apps stále omezený.
Pokud máte účet Google Workspace Pro firmy nebo Enterprise, zaškrtněte toto políčko. Informace o tom, které funkce jsou k dispozici v Defender for Cloud Apps pro Google Workspace Business nebo Enterprise, najdete zde: Povolení okamžitého přehledu, ochrany a akcí zásad správného řízení pro vaše aplikace.
Vyberte Připojit Google Workspaces.
Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. V části Připojené aplikace vyberte Konektory aplikací. Ujistěte se, že je stav připojeného konektoru aplikace Připojeno.
Po připojení k Google Workspace budete dostávat události sedm dní před připojením.
Po připojení k Google Workspace provede Defender for Cloud Apps úplnou kontrolu. V závislosti na tom, kolik souborů a uživatelů máte, může dokončení úplné kontroly chvíli trvat. Pokud chcete povolit kontrolu téměř v reálném čase, přesunou se soubory, u kterých je zjištěna aktivita, na začátek fronty kontroly. Například soubor, který se upravuje, aktualizuje nebo sdílí, se okamžitě zkontroluje. Kontrola téměř v reálném čase se nevztahuje na soubory, které nejsou ze své podstaty změněné. Například soubory, které jsou zobrazeny, náhledovány, vytištěny nebo exportovány, jsou kontrolovány během běžného skenování.
Údaje SaaS Security Posture Management (SSPM) (Preview) jsou zobrazeny na stránce Skóre zabezpečení na portálu Microsoft Defender. Další informace najdete v tématu Správa stavu zabezpečení pro aplikace SaaS.
Pokud máte nějaké problémy s připojením aplikace, přečtěte si téma Řešení potíží s konektory aplikací.