Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Dnešní správce IT je uvízl mezi skálou a těžkým místem. Chcete, aby vaši zaměstnanci mohli být produktivní. To znamená umožnit zaměstnancům přístup k aplikacím, aby mohli kdykoli pracovat z libovolného zařízení. Chcete ale chránit prostředky společnosti, včetně vlastnických a privilegovaných informací. Jak můžete zaměstnancům umožnit přístup ke cloudovým aplikacím a zároveň chránit vaše data? Tento návod vám umožní blokovat stahování uživatelům, kteří mají přístup k vašim citlivým datům v podnikových cloudových aplikacích z nespravovaných zařízení nebo z míst mimo podnikovou síť.
V tomto kurzu se naučíte:
Hrozba
Správce účtů ve vaší organizaci chce něco zkontrolovat v Salesforce z domova o víkendu na svém osobním přenosném počítači. Data Salesforce můžou zahrnovat informace o platební kartě klienta nebo osobní údaje. Domácí počítač není spravovaný. Pokud stahují dokumenty ze Salesforce do počítače, může být napadený malwarem. Pokud dojde ke ztrátě nebo odcizení zařízení, nemusí být chráněné heslem a každý, kdo ho najde, bude mít přístup k citlivým informacím.
V takovém případě se uživatelé přihlašují k Salesforce pomocí podnikových přihlašovacích údajů prostřednictvím id Microsoft Entra.
Řešení
Chraňte svoji organizaci monitorováním a řízením používání cloudových aplikací pomocí Defender for Cloud Apps řízení podmíněného přístupu k aplikacím.
Požadavky
- Platná licence na licenci Microsoft Entra ID P1 nebo licence vyžadovaná vaším řešením zprostředkovatele identity (IdP)
- Zásady podmíněného přístupu Microsoft Entra pro Salesforce
- Salesforce nakonfigurovaný jako aplikace Microsoft Entra ID
Vytvoření zásady pro blokování stahování z nespravovaných zařízení
Tento postup popisuje, jak vytvořit pouze zásadu relace v Defender for Cloud Apps, která umožňuje omezit relaci na základě stavu zařízení.
Pokud chcete řídit relaci s využitím zařízení jako podmínky, musíte také vytvořit zásadu přístupu v programu Defender for Cloud Apps. Další informace najdete v tématu Vytvoření zásad přístupu v Microsoft Defender for Cloud Apps.
Chcete-li vytvořit zásady relace
Na portálu Microsoft Defender vyberte v části Cloud Apps možnost Zásady>Správa zásad.
Na stránce Zásady vyberte Vytvořit zásadu>Zásadu relace.
Na stránce Vytvořit zásadu relace zadejte své zásadě název a popis. Například Blokování stahování ze Salesforce pro nespravovaná zařízení.
Přiřaďte závažnost akategorii zásad.
Pro typ ovládání relace vyberte možnost Řízení stahování souborů (s kontrolou). Toto nastavení umožňuje monitorovat vše, co vaši uživatelé dělají v rámci relace Salesforce, a máte kontrolu nad blokováním a ochranou stahování v reálném čase.
V oddílu Aktivity odpovídající všem následujícím v části Zdroj aktivity vyberte filtry:
Značka zařízení: Vyberte Nerovná se. a pak vyberte Kompatibilní s Intune, Hybridně připojené k Azure AD nebo Platný klientský certifikát. Váš výběr závisí na metodě používané ve vaší organizaci k identifikaci spravovaných zařízení.
Aplikace: Vyberte Automatizované zřizování Azure AD>se rovná>Salesforce.
Případně můžete soubory ke stažení zablokovat pro umístění, která nejsou součástí vaší podnikové sítě. V oddílu Aktivity odpovídající všem následujícím podmínkám v části Zdroj aktivity nastavte následující filtry:
- IP adresa nebo umístění: Pomocí některého z těchto dvou parametrů identifikujte umístění, která nejsou podniková nebo neznámá, ze kterých se uživatel může pokoušet o přístup k citlivým datům.
Poznámka
Pokud chcete blokovat stahování jak z nespravovaných zařízení, tak z nefiremních umístění, musíte vytvořit dvě zásady relací. Jedna zásada nastavuje zdroj aktivity na základě umístění. Další zásada nastavuje zdroj aktivit na nespravovaná zařízení.
- Aplikace: Vyberte Automatizovaná Azure AD onboarding>rovná se>Salesforce.
V oddílu Soubory odpovídající všem následujícím kritériím pod položkou Zdroj aktivity nastavte následující filtry:
Popisky citlivosti: Pokud používáte popisky citlivosti z Microsoft Purview Information Protection, vyfiltrujte soubory na základě konkrétního Microsoft Purview Information Protection popisku citlivosti.
Pokud chcete použít omezení na základě názvu nebo typu souboru, vyberte Název souboru nebo Typ souboru.
Povolte kontrolu obsahu , aby interní ochrana před únikem informací mohla ve vašich souborech vyhledávat citlivý obsah.
V části Akce vyberte blokovat. Přizpůsobte blokující zprávu, která se uživatelům zobrazí, když nemůžou stahovat soubory.
Nakonfigurujte výstrahy, které chcete dostávat, když se zásady shodují, například limit, abyste nedostali příliš mnoho upozornění a jestli chcete upozornění dostávat jako e-mail.
Vyberte Vytvořit.
Ověřte své zásady
Pokud chcete simulovat zablokované stahování souborů, přihlaste se k aplikaci z nespravovaného zařízení nebo umístění mimo podnikovou síť. Pak zkuste stáhnout soubor.
Soubor by měl být blokovaný a měli byste obdržet zprávu, kterou jste definovali dříve v části Přizpůsobit zprávy bloku.
Na portálu Microsoft Defender přejděte v části Cloudové aplikace na Zásady a pak vyberte Správa zásad. Pak vyberte zásadu, kterou jste vytvořili, a zobrazte sestavu zásad. Za chvíli by se měla zobrazit shoda zásad relace.
V přehledu zásad můžete zjistit, která přihlášení byla přesměrována do Microsoft Defender for Cloud Apps kvůli řízení relací a které soubory byly v monitorovaných relacích staženy nebo zablokovány.
Další kroky
Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Chcete-li získat pomoc nebo podporu s problémem s vaším produktem, vytvořte tiket podpory.