Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les connecteurs d'applications utilisent les API des fournisseurs d'applications pour permettre une meilleure visibilité et un meilleur contrôle par Microsoft Defender pour les applications cloud sur les applications auxquelles vous vous connectez. Cet article décrit les connecteurs d’applications pris en charge, comment ils scannent et collectent les données, comment activer ou désactiver les connecteurs, ainsi que les prérequis pour connecter les applications.
Microsoft Defender pour Cloud Apps utilise les API fournies par le fournisseur de cloud. Toutes les communications entre Defender for Cloud Apps et les applications connectées sont chiffrées à l’aide du protocole HTTPS. Chaque service cloud connecté possède son propre cadre et ses propres limitations API telles que le throttling, les limites d’API, les fenêtres API dynamiques à décalage temporel, et d’autres. Microsoft Defender for Cloud Apps fonctionne avec des services cloud connectés pour optimiser l’utilisation des API et offrir les meilleures performances. En tenant compte des différentes limitations imposées par les services cloud connectés aux API, les moteurs Microsoft Defender for Cloud Apps utilisent la capacité autorisée. Certaines opérations, telles que l'analyse de tous les fichiers du locataire, nécessitent de nombreuses API, elles sont donc réparties sur une période plus longue. Attendez-vous à ce que certaines politiques s'exécutent pendant plusieurs heures ou plusieurs jours.
Important
À compter du 1er septembre 2024, Microsoft a déprécié la page Files de Microsoft Defender for Cloud Apps. Pour plus d’informations, consultez Stratégies de fichiers dans Microsoft Defender for Cloud Apps.
Prise en charge de plusieurs instances
Defender for Cloud Apps prend en charge plusieurs instances de la même application connectée. Par exemple, si vous avez plusieurs instance de Salesforce (une pour les ventes, une pour le marketing), vous pouvez vous connecter à Defender for Cloud Apps. Vous pouvez gérer les différentes instances à partir de la même console pour créer des stratégies granulaires et une investigation plus approfondie. La prise en charge de plusieurs instances s’applique uniquement aux applications connectées à l’API, et non aux applications cloud découvertes ou aux applications connectées au proxy.
Remarque
Le mode multi-instance n’est pas pris en charge pour Microsoft 365 et Azure.
Comment les connecteurs d’application analysent et collectent des données
Defender for Cloud Apps est déployé avec des privilèges d’administrateur système pour autoriser l’accès complet à tous les objets de votre environnement.
Le flux App Connector est le suivant :
- Defender for Cloud Apps analyse et enregistre les autorisations d’authentification.
- Defender for Cloud Apps demande la liste des utilisateurs. La première fois que Defender for Cloud Apps fait cette demande, le scan peut prendre un certain temps à être effectué. Une fois l’analyse utilisateur terminée, Defender for Cloud Apps passe aux activités et aux fichiers. Dès que l’analyse commence, certaines activités sont disponibles dans Defender for Cloud Apps.
- Une fois la demande de l’utilisateur terminée, Defender for Cloud Apps analyse régulièrement les utilisateurs, les groupes, les activités et les fichiers. Toutes les activités sont disponibles après la première analyse complète.
La configuration initiale du connecteur d’application et la première analyse peuvent prendre un certain temps en fonction de la taille du locataire, du nombre d’utilisateurs et de la taille et du nombre de fichiers à analyser.
Selon l’application à laquelle vous vous connectez, la connexion d’API active les éléments suivants :
- Informations sur le compte : visibilité sur les utilisateurs, les comptes, les informations de profil, les status (suspendus, actifs, désactivés) et les privilèges.
- Piste d’audit : visibilité sur les activités des utilisateurs, les activités d’administration, les activités de connexion.
- Gouvernance des comptes : possibilité de suspendre des utilisateurs, de révoquer des mots de passe, etc.
- Autorisations d’application : visibilité des jetons émis et de leurs autorisations.
- Gouvernance des autorisations d’application : possibilité de supprimer des jetons.
- Analyse des données : analyse des données non structurées à l’aide de deux processus : périodiquement (toutes les 12 heures) et en temps réel (déclenchée chaque fois qu’une modification est détectée).
- Gouvernance des données : possibilité de mettre en quarantaine les fichiers, y compris les fichiers dans la corbeille, et de remplacer les fichiers.
Les tableaux de cette section listent, pour chaque application cloud, les capacités prises en charge par les connecteurs d’application :
Remarque
Étant donné que tous les connecteurs d’application ne prennent pas en charge toutes les capacités, certaines lignes peuvent être vides.
Visibilité de l’utilisateur et de l’activité par application connectée
Cette section liste les capacités de visibilité utilisateur et d’activité que chaque connecteur d’application supporte.
| Application | Répertorier les comptes | Répertorier les groupes | Lister les privilèges | Activité de connexion | Activité utilisateur | Activité d’administration |
|---|---|---|---|---|---|---|
| Asana | ✔ | ✔ | ✔ | |||
| Atlassian | ✔ | ✔ | ✔ | ✔ | ||
| AWS | ✔ | ✔ | Non applicable | ✔ | ||
| Azure | ✔ | ✔ | ✔ | ✔ | ||
| Box | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Citrix ShareFile | ||||||
| DocuSign | Pris en charge avec DocuSign Monitor | Pris en charge avec DocuSign Monitor | Pris en charge avec DocuSign Monitor | Pris en charge avec DocuSign Monitor | ||
| Dropbox | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Egnyte | ✔ | ✔ | ✔ | ✔ | ✔ | |
| GitHub | ✔ | ✔ | ✔ | ✔ | ||
| GCP | Objet connexion à Google Workspace | Objet connexion à Google Workspace | Objet connexion à Google Workspace | Objet connexion à Google Workspace | ✔ | ✔ |
| Espace de travail Google | ✔ | ✔ | ✔ | ✔ | ✔ - nécessite Google Business ou Enterprise | ✔ |
| Microsoft 365 | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Miro | ✔ | ✔ | ✔ | |||
| Mural | ✔ | ✔ | ✔ | |||
| NetDocuments | ✔ | ✔ | ✔ | ✔ | ||
| Okta | ✔ | Non pris en charge par le fournisseur | ✔ | ✔ | ✔ | |
| OneLogin | ✔ | ✔ | ✔ | ✔ | ✔ | |
| ServiceNow | ✔ | ✔ | ✔ | ✔ | Partiel | Partiel |
| Salesforce | Pris en charge avec Salesforce Shield | Pris en charge avec Salesforce Shield | Pris en charge avec Salesforce Shield | Pris en charge avec Salesforce Shield | Pris en charge avec Salesforce Shield | Pris en charge avec Salesforce Shield |
| Slack | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Smartsheet | ✔ | ✔ | ✔ | ✔ | ||
| Webex | ✔ | ✔ | ✔ | Non pris en charge par le fournisseur | ||
| Workday | ✔ | Non pris en charge par le fournisseur | Non pris en charge par le fournisseur | ✔ | ✔ | Non pris en charge par le fournisseur |
| Workplace par Meta | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Zendesk | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Zoom |
Visibilité de la configuration des utilisateurs, de la gouvernance des applications et de la sécurité
Cette section liste les fonctionnalités de gouvernance et de visibilité de la configuration de sécurité disponibles pour chaque application connectée.
| Application | Gouvernance des utilisateurs | Afficher les autorisations de l’application | Révoquer des autorisations d’application | Gestion de la posture de sécurité SaaS (SSPM) |
|---|---|---|---|---|
| Asana | ||||
| Atlassian | ✔ | |||
| AWS | Non applicable | Non applicable | ||
| Azure | Non pris en charge par le fournisseur | |||
| Box | ✔ | Non pris en charge par le fournisseur | ||
| Citrix ShareFile | ✔ | |||
| DocuSign | ✔ | |||
| Dropbox | ✔ | |||
| Egnyte | ||||
| GitHub | ✔ | ✔ | ||
| GCP | Objet connexion à Google Workspace | Non applicable | Non applicable | |
| Espace de travail Google | ✔ | ✔ | ✔ | ✔ |
| Microsoft 365 | ✔ | ✔ | ✔ | ✔ |
| Miro | ||||
| Mural | ||||
| NetDocuments | Aperçu | |||
| Okta | Non applicable | Non applicable | ✔ | |
| OneLogin | ||||
| ServiceNow | ✔ | |||
| Salesforce | ✔ | ✔ | ✔ | |
| Slack | ||||
| Smartsheet | ||||
| Webex | Non applicable | Non applicable | ||
| Workday | Non pris en charge par le fournisseur | Non applicable | Non applicable | |
| Workplace par Meta | Aperçu | |||
| Zendesk | ✔ | |||
| Zoom | Aperçu |
Fonctionnalités de protection des informations par application connectée
Cette section résume les fonctionnalités de protection de l’information prises en charge par chaque connecteur d’application.
| Application | DLP - Analyse périodique de l’arriéré | DLP - Analyse en quasi-temps réel | Contrôle partagé | Gouvernance des fichiers | Appliquer des étiquettes de confidentialité de Protection des données Microsoft Purview |
|---|---|---|---|---|---|
| Asana | |||||
| Atlassian | |||||
| AWS | ✔ - Découverte de compartiment S3 uniquement | ✔ | ✔ | Non applicable | |
| Azure | |||||
| Box | ✔ | ✔ | ✔ | ✔ | ✔ |
| Citrix ShareFile | |||||
| DocuSign | |||||
| Dropbox | ✔ | ✔ | ✔ | ✔ | |
| Egnyte | |||||
| GitHub | |||||
| GCP | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable |
| Espace de travail Google | ✔ | ✔ - nécessite Google Business Enterprise | ✔ | ✔ | ✔ |
| Okta | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable |
| Miro | |||||
| Mural | |||||
| NetDocuments | |||||
| Okta | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable |
| OneLogin | |||||
| ServiceNow | ✔ | ✔ | Non applicable | ||
| Salesforce | ✔ | ✔ | ✔ | ||
| Slack | |||||
| Smartsheet | |||||
| Webex | ✔ | ✔ | ✔ | ✔ | Non applicable |
| Workday | Non pris en charge par le fournisseur | Non pris en charge par le fournisseur | Non pris en charge par le fournisseur | Non pris en charge par le fournisseur | Non applicable |
| Workplace par Meta | |||||
| Zendesk | Aperçu | ||||
| Zoom |
Prérequis
Examinez ces exigences avant d’activer les connecteurs d’applications.
Lorsque vous utilisez le connecteur Microsoft 365, vous avez besoin d’une licence pour chaque service pour lequel vous souhaitez afficher des recommandations de sécurité. Par exemple, pour afficher des recommandations pour Microsoft Forms, vous avez besoin d’une licence qui prend en charge Forms.
Pour certaines applications, vous devrez peut-être ajouter des adresses IP à la liste verte afin de permettre à Defender for Cloud Apps de collecter les journaux et de donner accès à la console Defender for Cloud Apps. Pour plus d’informations, consultez Configuration réseau requise.
Remarque
Pour obtenir des mises à jour lorsque les URL et les adresses IP changent, abonnez-vous au flux RSS comme expliqué dans : URL Microsoft 365 et plages d’adresses IP.
Activer les connecteurs d’application
Pour activer un connecteur d’application pour la première fois, configurez une connexion API pour l’application cloud spécifique que vous souhaitez connecter. Pour des instructions détaillées, consultez les guides de connecteurs d’applications pour chaque application.
Activer un connecteur d’application
Pour activer un connecteur d’application, effectuez ces étapes :
- Connectez-vous au portail Microsoft Defender.
- Accédez à Cloud Apps>Applications connectées.
- Sélectionnez Connecter une application ou Ajouter un nouveau connecteur.
- Choisissez l’application cloud que vous souhaitez connecter.
- Suivez les instructions figurant dans le guide du connecteur d’API propre à l’application correspondante. Ces instructions incluent les autorisations requises et les étapes d’authentification.
Chaque application cloud a son propre processus d’activation basé sur les API qu’elle prend en charge.
Intégration d’ExpressRoute à Defender for Cloud Apps
Defender for Cloud Apps est déployé dans Azure et entièrement intégré à ExpressRoute. Toutes les interactions avec les applications Defender for Cloud Apps et le trafic envoyé aux Defender for Cloud Apps, y compris le chargement des journaux de découverte, sont routées via ExpressRoute pour améliorer la latence, les performances et la sécurité. Pour plus d’informations sur le peering Microsoft, consultez Circuits expressRoute et domaines de routage.
Désactiver les connecteurs d’application
Examinez ces informations avant de désactiver un connecteur d’application.
Remarque
- Avant de désactiver un connecteur d’application, vérifiez que les détails de connexion sont disponibles, car vous en aurez besoin si vous souhaitez réactiver le connecteur.
- Ces étapes ne peuvent pas être utilisées pour désactiver les applications de contrôle d’application à accès conditionnel et les applications de configuration de la sécurité.
Pour désactiver les applications connectées :
- Accédez à Applications connectées.
- Sélectionnez Désactiver le connecteur d’application.
- Sélectionnez Désactiver l’instance de connecteur d’application pour confirmer l’action.
Une fois désactivé, le connecteur instance cesse de consommer des données à partir du connecteur.
Réactiver les connecteurs d’application
Pour réactiver les applications connectées :
- Accédez à Applications connectées.
- Sélectionnez Modifier les paramètres. Cette action démarre le processus d’ajout d’un connecteur.
- Ajoutez le connecteur en suivant les étapes décrites dans le guide du connecteur d’API approprié. Par exemple, si vous réactivez GitHub, suivez les étapes décrites dans Connecter GitHub Enterprise Cloud à Microsoft Defender for Cloud Apps.
Résoudre les problèmes liés aux activités manquantes
Si les activités attendues n’apparaissent pas après la connexion d’une application, consultez Résoudre les problèmes d’activités manquantes après la connexion d’une application.