Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Defender for Cloud Apps umožňuje nastavit rozsah nasazení. Rozsah umožňuje vybrat určité skupiny uživatelů, které mají být monitorovány pro aplikace nebo vyloučeny z monitorování.
Poznámka
Nasazení s vymezeným oborem nesnižuje počet souborů, aplikací OAuth ani uživatelských účtů, které se kontrolují. Jenom se tím sníží počet aktivit uživatelů na základě vybrané skupiny uživatelů.
Poznámka
Jak se Microsoft Defender posouvá směrem k plně sjednocené platformě pro identity, některé datové toky Defenderu for Cloud Apps zůstávají oddělené. Nasazení s vymezeným oborem používá samostatný datový kanál, který ještě není integrovaný s inventářem identit. Korelace definované v inventáři identit nemají vliv na nasazení s vymezeným oborem. Úplný seznam ovlivněných funkcí najdete v tématu Povolení integrace inventáře identit.
Zahrnutí nebo vyloučení skupin uživatelů
Možná nebudete chtít používat Microsoft Defender for Cloud Apps pro všechny uživatele ve vaší organizaci. Vymezení rozsahu je zvlášť užitečné, pokud chcete omezit nasazení kvůli licenčním omezením. Omezení možná budete muset provést také kvůli předpisům o dodržování předpisů, které vyžadují, abyste nemonitorovat uživatele z určitých zemí nebo oblastí. Nasazení s vymezeným oborem můžete například použít k monitorování jenom zaměstnanců v USA. Případně se můžete vyhnout zobrazování jakýchkoli aktivit pro uživatele se sídlem v Německu.
Pokud chcete nastavit rozsah nasazení, musíte nejprve importovat skupiny uživatelů do Microsoft Defender for Cloud Apps. Ve výchozím nastavení uvidíte následující skupiny:
Skupina uživatelů aplikace – integrovaná skupina, kterou můžete použít k zobrazení aktivit prováděných Microsoftem 365 a Microsoft Entra aplikacemi.
Skupina externích uživatelů – všichni uživatelé, kteří nejsou členy žádné ze spravovaných domén, které jste nakonfigurovali pro vaši organizaci.
Nastavení pravidla zahrnutí automaticky vyloučí všechny skupiny, které nejsou v zahrnuté skupině. Například pokud nastavíte pravidlo zahrnující všechny členy skupin US-office, žádné skupiny, které nejsou zahrnuty ve skupinách US-office, nebudou monitorovány.
Vyloučené skupiny uživatelů mají přednost před zahrnutými skupinami uživatelů. Pokud zahrnete skupinu uživatelů do skupiny Zaměstnanci ve Velké Británii, ale vyloučíte marketing, Microsoft Defender for Cloud Apps nemonitoruje marketingové členy z Velké Británie, i když jsou členy skupiny Uk-employees.
Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. V části Systém vyberte Nasazení s vymezeným oborem a ochrana osobních údajů.
Pokud chcete určit rozsah nasazení tak, aby zahrnovalo nebo vyloučilo konkrétní skupiny, naimportujte skupiny uživatelů do Microsoft Defender for Cloud Apps.
Pokud chcete nastavit konkrétní skupiny, které mají být monitorovány pomocí Microsoft Defender for Cloud Apps, na kartě Zahrnout vyberte +Přidat pravidlo.
V dialogovém okně Vytvořit nové pravidlo zahrnutí proveďte následující kroky:
- V části Zadejte název pravidla zadejte popisný název pravidla.
- V části Vybrat skupiny uživatelů vyberte všechny skupiny, které chcete monitorovat pomocí Microsoft Defender for Cloud Apps.
- Vyberte, jestli chcete toto pravidlo použít na všechny připojené aplikace, nebo jenom na konkrétní aplikace. Pokud vyberete Konkrétní aplikace, pravidlo bude mít vliv jenom na monitorování vybraných aplikací. Pokud například vyberete skupinu Uživatelé uživatelského rozhraní a Box, Defender for Cloud Apps bude monitorovat aktivitu Boxu jenom pro uživatele ve skupině uživatelů týmu uživatelského rozhraní a pro všechny ostatní aplikace, Defender for Cloud Apps bude monitorovat všechny aktivity pro všechny uživatele.
- V části Zadejte název pravidla zadejte popisný název pravidla.
Pokud chcete určité skupiny vyloučit z monitorování, na kartě Vyloučit vyberte +Přidat pravidlo.
V dialogovém okně Vytvořit nové pravidlo vyloučení nastavte následující parametry:
V části Zadejte název pravidla zadejte popisný název pravidla.
V části Vybrat skupiny uživatelů vyberte všechny skupiny, které nechcete Microsoft Defender for Cloud Apps monitorovat.
- Vyberte, jestli chcete toto pravidlo použít na všechny připojené aplikace, nebo jenom na konkrétní aplikace. Pokud vyberete Konkrétní aplikace, Microsoft Defender for Cloud Apps přestane monitorovat skupinu, kterou jste vybrali jenom pro vybrané aplikace. Pokud vyberete skupinu Uživatelé uživatelského rozhraní a služba Active Directory, Microsoft Defender for Cloud Apps monitoruje všechny aktivity uživatelů s výjimkou aktivit služby služba Active Directory, které provádějí uživatelé týmu uživatelského rozhraní.
Příklady výsledků pro pravidla zahrnutí a vyloučení
Pravidla zahrnutí a vyloučení, která vytvoříte, spolupracují na vymezení rozsahu celkového monitorování, které Microsoft Defender for Cloud Apps provádí. Tady je příklad pravidel zahrnutí a vyloučení, která můžete vytvořit, a konečný výsledek toho, co Microsoft Defender for Cloud Apps monitoruje po použití příkladu pravidla zahrnutí a vyloučení.
Pokud vytvoříte následující pravidla:
- Vyloučit skupinu uživatelů "Německo – všichni uživatelé"
- Zahrnout pro skupinu uživatelů "Globální prodej" pouze aktivity Microsoftu 365
- Zahrnout pro skupinu uživatelů "Sales Managers" pouze aktivity Power BI
- Salesforce je připojený k Microsoft Defender for Cloud Apps a nejsou pro něj nastavená žádná pravidla.
Monitorují se následující aktivity uživatelů:
| Uživatel | Členství ve skupinách | Monitorované aktivity |
|---|---|---|
| Adriana | Německo – všichni uživatelé Globální prodej Manažeři prodeje |
Žádné |
| Alain | Globální prodej | Microsoft 365 a všechny podaplikace kromě Power BI |
| Cornel | Globální prodej Manažeři prodeje |
Microsoft 365 a všechny podaplikace |
| Raymond | Manažeři prodeje | Jenom Power BI |
Poznámka
Skupinové omezení v příkladu zahrnout a vyloučit pravidla neovlivňuje jiné aplikace. V příkladu pro Salesforce monitorování zahrnuje všechny aktivity pro všechny skupiny uživatelů.
Ověřte cílené nasazení
Po konfiguraci nasazení s vymezeným oborem zkontrolujte nové události v protokolu aktivit nebo v tabulce CloudAppEvents .
Pokud se nezobrazí žádné nové události nebo události z vyloučených účtů, nemusí být uživatelské účty s vymezeným oborem správně korelované s identifikátory účtů aplikace. K tomuto problému může dojít, když jedna aplikace jako ID účtu používá hlavní název uživatele (UPN) a jiná aplikace používá jiný formát ID účtu nebo jinou hodnotu než UPN. Pro vyřešení tohoto problému korelace účtů vytvořte další skupinu pro nasazení s rozsahem pro aplikaci, jejíž formát ID účtu se liší od ostatních připojených aplikací.