Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article décrit les limitations connues de l’utilisation du contrôle d’application par accès conditionnel dans Microsoft Defender for Cloud Apps. Ces limitations couvrent les limites de taille de fichier pour les stratégies de session et l’inspection du contenu, la gestion chiffrée des fichiers, la prise en charge IPv6, le comportement de session proxy inverse et Microsoft Edge protection dans le navigateur. Passez en revue ces informations lorsque vous configurez des stratégies de session ou d’accès, ou lorsque vous résolvez un comportement de stratégie inattendu.
Pour en savoir plus sur les limitations de sécurité, contactez notre équipe de support technique.
Taille de fichier maximale pour les stratégies de session
Vous pouvez appliquer des stratégies de session sur les fichiers dont la taille maximale est de 50 Mo. Par exemple, cette taille de fichier maximale est pertinente lorsque vous définissez des stratégies pour surveiller les téléchargements de fichiers à partir de OneDrive, bloquer les mises à jour de fichiers ou bloquer les téléchargements ou chargements de fichiers malveillants.
Pour les fichiers de plus de 50 Mo, utilisez les paramètres du locataire pour déterminer si le fichier est autorisé ou bloqué, quelle que soit la stratégie correspondante.
Dans Microsoft Defender XDR, sélectionnez Paramètres>Accès conditionnel Contrôle d’application>Comportement par défaut pour gérer les paramètres des fichiers de plus de 50 Mo.
Avec la protection dans le navigateur Microsoft Edge, si la session de l’utilisateur final est protégée ET que la stratégie est définie sur « Toujours appliquer l’action sélectionnée même si les données ne peuvent pas être analysées », tout fichier de plus de 50 Mo est bloqué.
Taille de fichier maximale pour les stratégies de session en fonction de l’inspection du contenu
Les stratégies de session peuvent bloquer ou surveiller les chargements et téléchargements de fichiers en fonction de l’inspection du contenu. L’inspection du contenu s’exécute uniquement sur les fichiers qui remplissent les deux conditions suivantes : le fichier est inférieur à 30 Mo et le fichier comporte moins de 1 million de caractères.
Par exemple, vous pouvez définir l’une des stratégies de session suivantes :
- Bloquer le chargement des fichiers contenant des numéros de sécurité sociale
- Protéger le téléchargement des fichiers qui contiennent des informations de santé protégées
- Bloquer le téléchargement des fichiers dont l’étiquette de confidentialité est « très sensible »
Pour les stratégies d’inspection du contenu comme celles-ci, les fichiers dont la taille est supérieure à 30 Mo ou qui ont plus de 1 million de caractères ne sont pas analysés. À la place, les fichiers non analysés suivent le paramètre de stratégie Toujours appliquer l’action sélectionnée même si les données ne peuvent pas être analysées.
Le tableau suivant répertorie d’autres exemples de fichiers qui sont et ne sont pas analysés :
| Description du fichier | Analysé |
|---|---|
| Un fichier TXT, une taille de 1 Mo et 1 million de caractères | Oui |
| Un fichier TXT, une taille de 2 Mo et 2 millions de caractères | Non |
| Un fichier Word composé d’images et de texte, d’une taille de 4 Mo et de 400 000 caractères | Oui |
| Un fichier Word composé d’images et de texte, d’une taille de 4 Mo et de 2 millions de caractères | Non |
| Un fichier Word composé d’images et de texte, d’une taille de 40 Mo et de 400 000 caractères | Non |
Fichiers chiffrés avec des étiquettes de confidentialité
Si votre locataire active la co-création des fichiers avec des étiquettes de confidentialité chiffrées, ces fichiers ne peuvent pas être lus lors de l’inspection du contenu. Toute stratégie de session qui bloque les chargements ou les téléchargements en fonction de filtres d’étiquettes ou du contenu du fichier utilise plutôt le paramètre Toujours appliquer l’action sélectionnée même si les données ne peuvent pas être analysées.
Par exemple, supposons que vous configurez une stratégie de session pour bloquer les téléchargements de fichiers avec des numéros de carte de crédit. Vous activez également Toujours appliquer l’action sélectionnée même si les données ne peuvent pas être numérisées. Avec cette configuration, tout fichier contenant une étiquette de confidentialité chiffrée est bloqué, quel que soit son contenu.
Utilisateurs B2B externes dans Teams
Les stratégies de session ne protègent pas les utilisateurs de collaboration B2B (Business-to-Business) externes dans les applications Microsoft Teams.
Contrôles de session avec des jetons non interactifs
Certaines applications utilisent des jetons d’accès non interactifs pour rediriger les utilisateurs entre les applications de la même suite. Si une application est intégrée au contrôle d’application d’accès conditionnel, mais que l’autre n’est pas, les contrôles de session peuvent ne pas fonctionner comme prévu. Par exemple, le client Teams peut obtenir un jeton non interactif pour SharePoint et démarrer une session dans SharePoint Online (SPO). L’utilisateur n’est pas invité à se reconnecter, de sorte que les contrôles de session ne peuvent pas intercepter ou appliquer des stratégies. Pour éviter cet écart, intégrez toutes les applications associées, telles que Teams, en même temps que SPO.
Limitations d’IPv6
Les stratégies d’accès et de session prennent uniquement en charge IPv4. Si une requête est effectuée via IPv6, les règles de stratégie basées sur IP ne sont pas appliquées. Cette limitation s’applique lors de l’utilisation du proxy inverse et de la protection dans le navigateur Microsoft Edge.
Limitations pour les sessions que le proxy inverse sert
L’application intégrée, la perte de contexte et les limitations de chargement de fichiers de cette section s’appliquent uniquement aux sessions que le proxy inverse sert. Les utilisateurs de Microsoft Edge peuvent bénéficier de la protection dans le navigateur au lieu d’utiliser le proxy inverse, de sorte que ces limitations ne les affectent pas.
Limitations des plug-ins d’application et de navigateur intégrés
Le contrôle d’application d’accès conditionnel dans Defender for Cloud Apps modifie le code d’application sous-jacent. Il ne prend actuellement pas en charge les applications intégrées ou les extensions de navigateur.
En tant qu’administrateur, vous pouvez définir le comportement système par défaut quand une stratégie ne peut pas être appliquée. Vous pouvez choisir d’autoriser l’accès ou de le bloquer totalement.
Limites liées à la perte de contexte
Dans les applications suivantes, nous avons rencontré des scénarios où l’accès à un lien peut entraîner la perte du chemin d’accès complet du lien. En règle générale, l’utilisateur accède à la page d’accueil de l’application.
- ArcGIS
- GitHub
- Le Microsoft Power Automate
- Microsoft Power Apps
- Espace de travail à partir d’une méta
- ServiceNow
- Workday
- Boîte
- Smartsheet
Limitations du chargement de fichiers
Si vous appliquez une stratégie de session pour bloquer ou surveiller le chargement de fichiers sensibles, les tentatives de l’utilisateur de charger des fichiers ou des dossiers à l’aide d’une opération glisser-déplacer bloquent la liste complète des fichiers et dossiers dans les scénarios suivants :
- Dossier qui contient au moins un fichier et au moins un sous-dossier
- Dossier qui contient plusieurs sous-dossiers
- Sélection d’au moins un fichier et d’au moins un dossier
- Sélection de plusieurs dossiers
Le tableau suivant répertorie des exemples de résultats lorsque vous définissez la stratégie Bloquer le chargement de fichiers contenant des données personnelles dans OneDrive :
| Scénario | Résultat |
|---|---|
| Un utilisateur tente de charger une sélection de 200 fichiers non sensibles à l’aide d’une opération de glisser-déplacer. | Les fichiers sont bloqués. |
| Un utilisateur tente de charger une sélection de 200 fichiers à l’aide de la boîte de dialogue de chargement de fichiers. Certains sont sensibles, d’autres ne le sont pas. | Les fichiers non sensibles sont chargés. Les fichiers sensibles sont bloqués. |
| Un utilisateur tente de charger une sélection de 200 fichiers à l’aide d’une opération de glisser-déplacer. Certains sont sensibles, d’autres ne le sont pas. | L’ensemble complet des fichiers est bloqué. |
Limites des sessions bénéficiant de la protection intégrée au navigateur Microsoft Edge
Les limitations relatives à Google Workspace, aux liens profonds et à l’application des stratégies obsolètes dans cette section s’appliquent uniquement aux sessions protégées par la protection dans le navigateur de Microsoft Edge.
Les contrôles de session Microsoft Edge sécurisés ne peuvent pas être utilisés avec Google Workspace dans les navigateurs Microsoft Edge d’entreprise
Google Workspace n’est pas pris en charge avec la protection intégrée au navigateur dans Microsoft Edge pour entreprise. Par conséquent, les contrôles de session Microsoft Edge sécurisés dans les espaces de travail Google ne sont pas pris en charge. Dans Google Workspaces, les analyses de fichiers DLP en temps réel ne sont pas prises en charge, l’authentification de secours des suffixes est utilisée et le chargement, le téléchargement, la suppression et la copie de fichiers ne sont pas pris en charge.
Le lien profond est perdu lorsque l’utilisateur bascule vers Microsoft Edge en cliquant sur « Continuer dans Microsoft Edge »
Un utilisateur qui démarre une session dans un navigateur autre que Microsoft Edge est invité à basculer vers Microsoft Edge en cliquant sur le bouton « Continuer dans Microsoft Edge ».
Si l’URL pointe vers une ressource dans l’application sécurisée, l’utilisateur est dirigé vers la page d’accueil de l’application dans Microsoft Edge.
Le lien profond est perdu lorsque l’utilisateur bascule vers le profil professionnel Microsoft Edge
Un utilisateur qui démarre une session dans Microsoft Edge avec un profil autre que son profil professionnel est invité à basculer vers son profil professionnel en cliquant sur le bouton « Basculer vers le profil professionnel ».
Si l’URL pointe vers une ressource dans l’application sécurisée, l’utilisateur est dirigé vers la page d’accueil de l’application dans Microsoft Edge.
Application obsolète de la stratégie de session dans Microsoft Edge
Lorsqu’une stratégie de session est appliquée à l’aide de la protection dans le navigateur Microsoft Edge et que l’utilisateur est supprimé ultérieurement de la stratégie d’accès conditionnel (CA) correspondante, l’application de session d’origine peut toujours persister.
Exemple de scénario :
Au départ, un utilisateur s’était vu attribuer une stratégie d’accès conditionnel pour Salesforce, ainsi qu’une stratégie de session Defender for Cloud Apps pour bloquer le téléchargement de fichiers. Par conséquent, les téléchargements ont été bloqués lorsque l’utilisateur a accédé à Salesforce dans Microsoft Edge.
Bien que l’administrateur ait ultérieurement supprimé la stratégie d’autorité de certification, l’utilisateur rencontre toujours le blocage de téléchargement dans Microsoft Edge en raison des données de stratégie mises en cache.
Options d’atténuation :
Option 1 : Nettoyage automatique
- Réintégrez l’utilisateur/l’application dans le périmètre de la stratégie d’accès conditionnel.
- Supprimez la stratégie de session correspondante de Defender for Cloud Apps.
- Attendez que les utilisateurs accèdent à l’application à l’aide de Microsoft Edge. Cela déclenche automatiquement la suppression de la politique.
- Supprimez l’utilisateur/l’application du périmètre de la stratégie d’accès conditionnel.
Option 2 : Supprimer le fichier de stratégie mis en cache (nettoyage manuel)
- Accédez à : C :\Users<username>\AppData\Local\Microsoft\Edge\
- Supprimer le fichier : mda_store.1.txt
Option 3 : Supprimer le profil professionnel dans Microsoft Edge (nettoyage manuel)
- Ouvrez Microsoft Edge.
- Accédez à Paramètres du profil.
- Supprimez le profil professionnel associé à l’ancienne stratégie de session.
Chacune de ces options d’atténuation force une actualisation de stratégie et résout les problèmes d’application liés aux stratégies de session obsolètes.