Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Overview
Ez a cikk ismert korlátokat sorolja fel a feltételes hozzáférésű alkalmazásvezérlésre a Microsoft Defender for Cloud Apps-ben. Ezek a korlátozások kiterjednek a fájlméretre, tartalomellenőrzésre, titkosított fájlokra, az IPv6 támogatásra, a fordított proxy ülésekre és a Microsoft Edge böngészőn belüli védelemre. Nézd át ezt az oldalt, amikor szabályzatokat állítasz be vagy váratlan viselkedést javítasz.
A biztonsági korlátozásokkal kapcsolatos további információkért forduljon támogatási csapatunkhoz.
Munkamenet-szabályzatok maximális fájlmérete
A munkamenet-szabályzatok legfeljebb 50 MB méretű fájlokra alkalmazhatók. Ez a maximális fájlméret például akkor releváns, ha szabályzatokat határoz meg a OneDrive-ról történő fájlletöltések figyeléséhez, a fájlfrissítések letiltásához, illetve a kártevőfájlok letöltésének vagy feltöltésének letiltásához.
50 MB-nál nagyobb fájlok esetén a bérlői beállítások segítségével állapítsa meg, hogy a fájl engedélyezett vagy letiltott-e, függetlenül attól, hogy egyező szabályzatok vannak-e.
A Microsoft Defender XDR válassza a Beállítások>Feltételes hozzáférés alkalmazásvezérlésének>alapértelmezett viselkedése lehetőséget az 50 MB-nál nagyobb fájlok beállításainak kezeléséhez.
A Microsoft Edge böngészőn belüli védelmével, ha a végfelhasználói munkamenet védett, és a szabályzat "Mindig alkalmazza a kiválasztott műveletet, még akkor is, ha az adatokat nem lehet beolvasni" értékre van állítva, az 50 MB-nál nagyobb fájlok blokkolva lesznek.
Munkamenet-szabályzatok maximális fájlmérete tartalomvizsgálat alapján
A munkamenet-szabályzatok tartalomvizsgálat alapján blokkolhatják vagy figyelhetik a fájlfeltöltéseket és -letöltéseket. A tartalomvizsgálat csak olyan fájlokon fut, amelyek megfelelnek mindkét feltételnek: a fájl kisebb, mint 30 MB, és a fájl 1 millió karakternél kevesebb karakterből áll.
Definiálhatja például az alábbi munkamenet-szabályzatok egyikét:
- Társadalombiztosítási számokat tartalmazó fájlok feltöltésének letiltása
- Védett állapotadatokat tartalmazó fájlok letöltésének védelme
- A "nagyon bizalmas" bizalmassági címkével rendelkező fájlok letöltésének letiltása
Az ilyen tartalomvizsgálati szabályzatok esetében a rendszer nem ellenőrzi a 30 MB-nál nagyobb vagy az 1 millió karakternél hosszabb fájlokat. Ehelyett a nem vizsgált fájlokra a Mindig alkalmazza a kijelölt műveletet akkor is, ha az adatokat nem lehet megvizsgálni házirend-beállítás vonatkozik.
Az alábbi táblázat további példákat sorol fel a vizsgált és nem vizsgált fájlokra:
| Fájl leírása | Beolvasott |
|---|---|
| EGY TXT-fájl, 1 MB-os méret és 1 millió karakter | Igen |
| 2 MB méretű TXT-fájl és 2 millió karakter | Nem |
| Képekből és szövegekből álló, 4 MB méretű és 400 K karakterből álló Word fájl | Igen |
| Képekből és szövegekből álló, 4 MB méretű és 2 millió karakterből álló Word fájl | Nem |
| Képekből és szövegekből álló, 40 MB méretű és 400 K karakterből álló Word fájl | Nem |
Bizalmassági címkékkel titkosított fájlok
Ha a bérlő bekapcsolja a titkosított bizalmassági címkékkel rendelkező fájlok társszerzőségét, ezek a fájlok nem olvashatók a tartalomvizsgálat során. Minden olyan munkamenet-szabályzat, amely címkeszűrők vagy fájltartalom alapján blokkolja a feltöltéseket vagy letöltéseket, ehelyett a A kijelölt művelet mindig legyen alkalmazva, akkor is, ha az adatok nem vizsgálhatók beállítást használja.
Tegyük fel például, hogy beállít egy munkamenet-szabályzatot, amely letiltja a hitelkártyaszámmal rendelkező fájlok letöltését. Bekapcsolja a Mindig alkalmazza a kiválasztott műveletet akkor is, ha az adatok nem olvashatók be beállítást is. Ezzel a beállítással minden titkosított bizalmassági címkével rendelkező fájl le lesz tiltva, függetlenül attól, hogy mit tartalmaz.
Külső B2B-felhasználók a Teamsben
A munkamenet-szabályzatok nem védik a Külső vállalatok között (B2B) együttműködés felhasználóit a Microsoft Teams-alkalmazásokban.
Munkamenet-vezérlők nem interaktív tokenekkel
Egyes alkalmazások nem interaktív hozzáférési jogkivonatokkal irányítják át a felhasználókat az ugyanabban a csomagban lévő alkalmazások között. Ha az egyik alkalmazás be van kapcsolva a feltételes hozzáférésű alkalmazásvezérlőbe, a másik azonban nem, előfordulhat, hogy a munkamenet-vezérlők nem a várt módon működnek. A Teams-kliens például lekérhet egy nem interaktív jogkivonatot a SharePointhoz, és munkamenetet indíthat a SharePoint Online-ban (SPO). A rendszer nem kéri a felhasználót, hogy jelentkezzen be újra, így a munkamenet-vezérlők nem tudják elfogni vagy kikényszeríteni a szabályzatokat. A rés elkerülése érdekében az SPO mellett az összes kapcsolódó alkalmazást, például a Teamst is be kell kapcsolni.
IPv6-korlátozások
A hozzáférési és munkamenet-szabályzatok csak az IPv4-et támogatják. IPv6-alapú kérés esetén a rendszer nem alkalmazza az IP-alapú szabályzatszabályokat. Ez a korlátozás a fordított proxy és a Microsoft Edge böngészőn belüli védelme esetén is érvényes.
A fordított proxy által kiszolgált munkamenetek korlátozásai
A következő beépített alkalmazás-, kontextusvesztési és fájlfeltöltési korlátozások csak azokra a munkamenetekre vonatkoznak, amelyeket a fordított proxy szolgál. A Microsoft Edge felhasználói a fordított proxy használata helyett böngészőn belüli védelmet használhatnak, így ezek a korlátozások nem érintik őket.
A beépített alkalmazás- és böngésző beépülő modul korlátozásai
A Defender for Cloud Appsban a feltételes hozzáférésű alkalmazásvezérlés módosítja a mögöttes alkalmazás kódját. Jelenleg nem támogatja a beépített alkalmazásokat vagy böngészőbővítményeket.
Rendszergazdaként érdemes lehet meghatározni az alapértelmezett rendszerviselkedést arra az esetre, ha egy szabályzat nem kényszeríthető ki. Dönthet úgy, hogy engedélyezi a hozzáférést, vagy teljesen letiltja azt.
A kontextusvesztés korlátai
Az alábbi alkalmazásokban olyan forgatókönyveket észleltünk, amelyekben egy hivatkozás tallózása a hivatkozás teljes elérési útjának elvesztését eredményezheti. A felhasználó általában az alkalmazás kezdőlapjára jut.
- Arcgis
- GitHub
- Microsoft Power Automate
- Microsoft Power Apps
- Munkahely Meta-ból
- ServiceNow
- Workday
- Doboz
- Smartsheet
Fájlfeltöltési korlátozások
Ha munkamenet-szabályzatot alkalmaz a bizalmas fájlok feltöltésének letiltására vagy figyelésére, a felhasználó fájlok vagy mappák feltöltésére tett kísérlete húzással letiltja a fájlok és mappák teljes listáját az alábbi esetekben:
- Legalább egy fájlt és legalább egy almappát tartalmazó mappa
- Több almappát tartalmazó mappa
- Legalább egy fájl és legalább egy mappa kijelölése
- Több mappa kijelölése
Az alábbi táblázat a személyes adatokat tartalmazó fájlok Feltöltésének tiltása a OneDrive-ra szabályzat definiálásakor látható példaeredményeket sorolja fel:
| Forgatókönyv | Eredmény |
|---|---|
| Egy felhasználó 200 nem érzéketlen fájlt próbál feltölteni húzási művelettel. | A fájlok blokkolva vannak. |
| Egy felhasználó 200 fájlt próbál feltölteni a fájlfeltöltési párbeszédpanelen. Vannak, akik érzékenyek, mások pedig nem. | A nem bizalmas fájlok feltöltésre kerülnek. A bizalmas fájlok le vannak tiltva. |
| Egy felhasználó húzási művelettel próbál feltölteni egy 200 fájlt tartalmazó fájlt. Vannak, akik érzékenyek, mások pedig nem. | A fájlok teljes készlete le van tiltva. |
A Teams-bővítmények proxykapcsolaton keresztüli Google Workspace-munkamenetekből indíthatók
Amikor a Defender for Cloud Apps munkamenetvezérlését használod a Google Workspace-szel, a Microsoft Teams vagy a Teams-integrált funkciók indítása egy proxy Gmail ülésen belül nem biztos, hogy támogatott. Bizonyos harmadik féltől származó és beágyazott alkalmazáshitelesítési folyamatok külön hitelesítési kontextusokat használnak, amelyeket nem lehet fenntartani a session proxyn keresztül. Ezekben az esetekben a Teams működése megkerülheti a proxyn keresztüli munkamenetet, vagy nem a várt módon töltődik be. Ez a viselkedés szándékosan van, és ismert korlátja a jelenlegi architektúrának.
Ennek a korlátozásnak a megkerüléséhez közvetlenül nyisd meg a Microsoft Teamst, ahelyett hogy a proxyzott Google Workspace-munkamenetből indítanád el.
A Microsoft Edge böngészőbeli védelmével kiszolgált munkamenetek korlátozásai
A következő Google Workspace-, deep link- és elavult szabályzatérvényesítési korlátozások csak azokra a munkamenetekre vonatkoznak, amelyeket a Microsoft Edge böngészőn belüli védelme szolgál ki.
A Biztonságos Microsoft Edge munkamenet-vezérlők nem használhatók a Google Workspace-zel a Nagyvállalati Microsoft Edge böngészőkben
A Google Workspace nem támogatott a böngészőn belüli védelemmel az Enterprise Microsoft Edge böngészőben. Ennek eredményeképpen a Biztonságos Microsoft Edge munkamenet-vezérlők nem támogatottak a Google-munkaterületeken. A Google Workspace-ben a valós idejű DLP-fájlvizsgálat nem támogatott, a fájlkiterjesztések tartalék ellenőrzése van használatban, és a fájlok feltöltése, letöltése, kivágása és másolása nem támogatott.
A mélyhivatkozás elveszik, amikor a felhasználó a "Folytatás a Microsoft Edge-ben" gombra kattintva vált a Microsoft Edge-be
Az a felhasználó, aki nem a Microsoft Edge böngészőben indít munkamenetet, a rendszer a "Folytatás a Microsoft Edge-ben" gombra kattintva kéri, hogy váltson a Microsoft Edge-re.
Ha az URL-cím egy, a biztonságos alkalmazáson belüli erőforrásra mutat, a rendszer átirányítja a felhasználót az alkalmazás kezdőlapjára a Microsoft Edge-ben.
A mélyhivatkozás elveszik, amikor a felhasználó a Microsoft Edge munkahelyi profilra vált"
A Microsoft Edge-ben a munkahelyi profiltól eltérő profillal kezdődő munkamenetet indító felhasználót a rendszer a "Váltás munkahelyi profilra" gombra kattintva kéri a munkahelyi profilra való váltásra.
Ha az URL-cím egy, a biztonságos alkalmazáson belüli erőforrásra mutat, a rendszer átirányítja a felhasználót az alkalmazás kezdőlapjára a Microsoft Edge-ben.
Elavult munkamenetszabályzat-kényszerítés a Microsoft Edge-ben
Ha egy munkamenet-szabályzatot a Microsoft Edge böngészőbeli védelmével kényszerítenek ki, és a felhasználót később eltávolítják a megfelelő feltételes hozzáférési (CA) szabályzatból, az eredeti munkamenet-kényszerítés továbbra is megmaradhat.
Példaforgatókönyv:
Egy felhasználóhoz eredetileg hozzárendeltek egy CA-szabályzatot a Salesforce-hoz, valamint egy Defender for Cloud Apps munkamenet-szabályzatot a fájlletöltések letiltásához. Ennek eredményeképpen a letöltések le voltak tiltva, amikor a felhasználó hozzáfért a Salesforce-hoz a Microsoft Edge-ben.
Bár a rendszergazda később eltávolította a feltételes hozzáférési szabályzatot, a felhasználó továbbra is a letöltési blokkot tapasztalja a Microsoft Edge-ben a gyorsítótárazott szabályzatadatok miatt.
Megoldási lehetőségek:
1. lehetőség: Automatikus törlés
- Adja hozzá újra a felhasználót/alkalmazást a feltételes hozzáférési szabályzat hatóköréhez.
- Távolítsa el a megfelelő Defender for Cloud Apps munkamenet-szabályzatot.
- Várja meg, amíg a felhasználók hozzáférnek az alkalmazáshoz a Microsoft Edge használatával. Ez automatikusan kiváltja a szabályzat eltávolítását.
- Távolítsa el a felhasználót/alkalmazást a feltételes hozzáférési szabályzat hatóköréből.
2. lehetőség: A gyorsítótárazott házirendfájl törlése (manuális törlés)
- Lépjen a következő helyre: C:\Users<username>\AppData\Local\Microsoft\Edge\
- A fájl törlése: mda_store.1.txt
3. lehetőség: A munkahelyi profil eltávolítása a Microsoft Edge-ben (manuális törlés)
- Nyissa meg a Microsoft Edge-et.
- Lépjen a Profilbeállítások területre.
- Törölje az elavult munkamenet-szabályzathoz társított munkahelyi profilt.
Ezek a kockázatcsökkentési lehetőségek mindegyike kényszeríti a szabályzat frissítését, és megoldja az elavult munkamenet-szabályzatokkal kapcsolatos kényszerítési problémákat.