A feltételes hozzáférés alkalmazásvezérlésének ismert korlátozásai

Overview

Ez a cikk ismert korlátokat sorolja fel a feltételes hozzáférésű alkalmazásvezérlésre a Microsoft Defender for Cloud Apps-ben. Ezek a korlátozások kiterjednek a fájlméretre, tartalomellenőrzésre, titkosított fájlokra, az IPv6 támogatásra, a fordított proxy ülésekre és a Microsoft Edge böngészőn belüli védelemre. Nézd át ezt az oldalt, amikor szabályzatokat állítasz be vagy váratlan viselkedést javítasz.

A biztonsági korlátozásokkal kapcsolatos további információkért forduljon támogatási csapatunkhoz.

Munkamenet-szabályzatok maximális fájlmérete

A munkamenet-szabályzatok legfeljebb 50 MB méretű fájlokra alkalmazhatók. Ez a maximális fájlméret például akkor releváns, ha szabályzatokat határoz meg a OneDrive-ról történő fájlletöltések figyeléséhez, a fájlfrissítések letiltásához, illetve a kártevőfájlok letöltésének vagy feltöltésének letiltásához.

50 MB-nál nagyobb fájlok esetén a bérlői beállítások segítségével állapítsa meg, hogy a fájl engedélyezett vagy letiltott-e, függetlenül attól, hogy egyező szabályzatok vannak-e.

A Microsoft Defender XDR válassza a Beállítások>Feltételes hozzáférés alkalmazásvezérlésének>alapértelmezett viselkedése lehetőséget az 50 MB-nál nagyobb fájlok beállításainak kezeléséhez.

A Microsoft Edge böngészőn belüli védelmével, ha a végfelhasználói munkamenet védett, és a szabályzat "Mindig alkalmazza a kiválasztott műveletet, még akkor is, ha az adatokat nem lehet beolvasni" értékre van állítva, az 50 MB-nál nagyobb fájlok blokkolva lesznek.

Munkamenet-szabályzatok maximális fájlmérete tartalomvizsgálat alapján

A munkamenet-szabályzatok tartalomvizsgálat alapján blokkolhatják vagy figyelhetik a fájlfeltöltéseket és -letöltéseket. A tartalomvizsgálat csak olyan fájlokon fut, amelyek megfelelnek mindkét feltételnek: a fájl kisebb, mint 30 MB, és a fájl 1 millió karakternél kevesebb karakterből áll.

Definiálhatja például az alábbi munkamenet-szabályzatok egyikét:

  • Társadalombiztosítási számokat tartalmazó fájlok feltöltésének letiltása
  • Védett állapotadatokat tartalmazó fájlok letöltésének védelme
  • A "nagyon bizalmas" bizalmassági címkével rendelkező fájlok letöltésének letiltása

Az ilyen tartalomvizsgálati szabályzatok esetében a rendszer nem ellenőrzi a 30 MB-nál nagyobb vagy az 1 millió karakternél hosszabb fájlokat. Ehelyett a nem vizsgált fájlokra a Mindig alkalmazza a kijelölt műveletet akkor is, ha az adatokat nem lehet megvizsgálni házirend-beállítás vonatkozik.

Az alábbi táblázat további példákat sorol fel a vizsgált és nem vizsgált fájlokra:

Fájl leírása Beolvasott
EGY TXT-fájl, 1 MB-os méret és 1 millió karakter Igen
2 MB méretű TXT-fájl és 2 millió karakter Nem
Képekből és szövegekből álló, 4 MB méretű és 400 K karakterből álló Word fájl Igen
Képekből és szövegekből álló, 4 MB méretű és 2 millió karakterből álló Word fájl Nem
Képekből és szövegekből álló, 40 MB méretű és 400 K karakterből álló Word fájl Nem

Bizalmassági címkékkel titkosított fájlok

Ha a bérlő bekapcsolja a titkosított bizalmassági címkékkel rendelkező fájlok társszerzőségét, ezek a fájlok nem olvashatók a tartalomvizsgálat során. Minden olyan munkamenet-szabályzat, amely címkeszűrők vagy fájltartalom alapján blokkolja a feltöltéseket vagy letöltéseket, ehelyett a A kijelölt művelet mindig legyen alkalmazva, akkor is, ha az adatok nem vizsgálhatók beállítást használja.

Tegyük fel például, hogy beállít egy munkamenet-szabályzatot, amely letiltja a hitelkártyaszámmal rendelkező fájlok letöltését. Bekapcsolja a Mindig alkalmazza a kiválasztott műveletet akkor is, ha az adatok nem olvashatók be beállítást is. Ezzel a beállítással minden titkosított bizalmassági címkével rendelkező fájl le lesz tiltva, függetlenül attól, hogy mit tartalmaz.

Külső B2B-felhasználók a Teamsben

A munkamenet-szabályzatok nem védik a Külső vállalatok között (B2B) együttműködés felhasználóit a Microsoft Teams-alkalmazásokban.

Munkamenet-vezérlők nem interaktív tokenekkel

Egyes alkalmazások nem interaktív hozzáférési jogkivonatokkal irányítják át a felhasználókat az ugyanabban a csomagban lévő alkalmazások között. Ha az egyik alkalmazás be van kapcsolva a feltételes hozzáférésű alkalmazásvezérlőbe, a másik azonban nem, előfordulhat, hogy a munkamenet-vezérlők nem a várt módon működnek. A Teams-kliens például lekérhet egy nem interaktív jogkivonatot a SharePointhoz, és munkamenetet indíthat a SharePoint Online-ban (SPO). A rendszer nem kéri a felhasználót, hogy jelentkezzen be újra, így a munkamenet-vezérlők nem tudják elfogni vagy kikényszeríteni a szabályzatokat. A rés elkerülése érdekében az SPO mellett az összes kapcsolódó alkalmazást, például a Teamst is be kell kapcsolni.

IPv6-korlátozások

A hozzáférési és munkamenet-szabályzatok csak az IPv4-et támogatják. IPv6-alapú kérés esetén a rendszer nem alkalmazza az IP-alapú szabályzatszabályokat. Ez a korlátozás a fordított proxy és a Microsoft Edge böngészőn belüli védelme esetén is érvényes.

A fordított proxy által kiszolgált munkamenetek korlátozásai

A következő beépített alkalmazás-, kontextusvesztési és fájlfeltöltési korlátozások csak azokra a munkamenetekre vonatkoznak, amelyeket a fordított proxy szolgál. A Microsoft Edge felhasználói a fordított proxy használata helyett böngészőn belüli védelmet használhatnak, így ezek a korlátozások nem érintik őket.

A beépített alkalmazás- és böngésző beépülő modul korlátozásai

A Defender for Cloud Appsban a feltételes hozzáférésű alkalmazásvezérlés módosítja a mögöttes alkalmazás kódját. Jelenleg nem támogatja a beépített alkalmazásokat vagy böngészőbővítményeket.

Rendszergazdaként érdemes lehet meghatározni az alapértelmezett rendszerviselkedést arra az esetre, ha egy szabályzat nem kényszeríthető ki. Dönthet úgy, hogy engedélyezi a hozzáférést, vagy teljesen letiltja azt.

A kontextusvesztés korlátai

Az alábbi alkalmazásokban olyan forgatókönyveket észleltünk, amelyekben egy hivatkozás tallózása a hivatkozás teljes elérési útjának elvesztését eredményezheti. A felhasználó általában az alkalmazás kezdőlapjára jut.

  • Arcgis
  • GitHub
  • Microsoft Power Automate
  • Microsoft Power Apps
  • Munkahely Meta-ból
  • ServiceNow
  • Workday
  • Doboz
  • Smartsheet

Fájlfeltöltési korlátozások

Ha munkamenet-szabályzatot alkalmaz a bizalmas fájlok feltöltésének letiltására vagy figyelésére, a felhasználó fájlok vagy mappák feltöltésére tett kísérlete húzással letiltja a fájlok és mappák teljes listáját az alábbi esetekben:

  • Legalább egy fájlt és legalább egy almappát tartalmazó mappa
  • Több almappát tartalmazó mappa
  • Legalább egy fájl és legalább egy mappa kijelölése
  • Több mappa kijelölése

Az alábbi táblázat a személyes adatokat tartalmazó fájlok Feltöltésének tiltása a OneDrive-ra szabályzat definiálásakor látható példaeredményeket sorolja fel:

Forgatókönyv Eredmény
Egy felhasználó 200 nem érzéketlen fájlt próbál feltölteni húzási művelettel. A fájlok blokkolva vannak.
Egy felhasználó 200 fájlt próbál feltölteni a fájlfeltöltési párbeszédpanelen. Vannak, akik érzékenyek, mások pedig nem. A nem bizalmas fájlok feltöltésre kerülnek.

A bizalmas fájlok le vannak tiltva.
Egy felhasználó húzási művelettel próbál feltölteni egy 200 fájlt tartalmazó fájlt. Vannak, akik érzékenyek, mások pedig nem. A fájlok teljes készlete le van tiltva.

A Teams-bővítmények proxykapcsolaton keresztüli Google Workspace-munkamenetekből indíthatók

Amikor a Defender for Cloud Apps munkamenetvezérlését használod a Google Workspace-szel, a Microsoft Teams vagy a Teams-integrált funkciók indítása egy proxy Gmail ülésen belül nem biztos, hogy támogatott. Bizonyos harmadik féltől származó és beágyazott alkalmazáshitelesítési folyamatok külön hitelesítési kontextusokat használnak, amelyeket nem lehet fenntartani a session proxyn keresztül. Ezekben az esetekben a Teams működése megkerülheti a proxyn keresztüli munkamenetet, vagy nem a várt módon töltődik be. Ez a viselkedés szándékosan van, és ismert korlátja a jelenlegi architektúrának.

Ennek a korlátozásnak a megkerüléséhez közvetlenül nyisd meg a Microsoft Teamst, ahelyett hogy a proxyzott Google Workspace-munkamenetből indítanád el.

A Microsoft Edge böngészőbeli védelmével kiszolgált munkamenetek korlátozásai

A következő Google Workspace-, deep link- és elavult szabályzatérvényesítési korlátozások csak azokra a munkamenetekre vonatkoznak, amelyeket a Microsoft Edge böngészőn belüli védelme szolgál ki.

A Biztonságos Microsoft Edge munkamenet-vezérlők nem használhatók a Google Workspace-zel a Nagyvállalati Microsoft Edge böngészőkben

A Google Workspace nem támogatott a böngészőn belüli védelemmel az Enterprise Microsoft Edge böngészőben. Ennek eredményeképpen a Biztonságos Microsoft Edge munkamenet-vezérlők nem támogatottak a Google-munkaterületeken. A Google Workspace-ben a valós idejű DLP-fájlvizsgálat nem támogatott, a fájlkiterjesztések tartalék ellenőrzése van használatban, és a fájlok feltöltése, letöltése, kivágása és másolása nem támogatott.

Az a felhasználó, aki nem a Microsoft Edge böngészőben indít munkamenetet, a rendszer a "Folytatás a Microsoft Edge-ben" gombra kattintva kéri, hogy váltson a Microsoft Edge-re.

Ha az URL-cím egy, a biztonságos alkalmazáson belüli erőforrásra mutat, a rendszer átirányítja a felhasználót az alkalmazás kezdőlapjára a Microsoft Edge-ben.

A Microsoft Edge-ben a munkahelyi profiltól eltérő profillal kezdődő munkamenetet indító felhasználót a rendszer a "Váltás munkahelyi profilra" gombra kattintva kéri a munkahelyi profilra való váltásra.

Ha az URL-cím egy, a biztonságos alkalmazáson belüli erőforrásra mutat, a rendszer átirányítja a felhasználót az alkalmazás kezdőlapjára a Microsoft Edge-ben.

Elavult munkamenetszabályzat-kényszerítés a Microsoft Edge-ben

Ha egy munkamenet-szabályzatot a Microsoft Edge böngészőbeli védelmével kényszerítenek ki, és a felhasználót később eltávolítják a megfelelő feltételes hozzáférési (CA) szabályzatból, az eredeti munkamenet-kényszerítés továbbra is megmaradhat.

Példaforgatókönyv:

Egy felhasználóhoz eredetileg hozzárendeltek egy CA-szabályzatot a Salesforce-hoz, valamint egy Defender for Cloud Apps munkamenet-szabályzatot a fájlletöltések letiltásához. Ennek eredményeképpen a letöltések le voltak tiltva, amikor a felhasználó hozzáfért a Salesforce-hoz a Microsoft Edge-ben.

Bár a rendszergazda később eltávolította a feltételes hozzáférési szabályzatot, a felhasználó továbbra is a letöltési blokkot tapasztalja a Microsoft Edge-ben a gyorsítótárazott szabályzatadatok miatt.

Megoldási lehetőségek:

1. lehetőség: Automatikus törlés

  1. Adja hozzá újra a felhasználót/alkalmazást a feltételes hozzáférési szabályzat hatóköréhez.
  2. Távolítsa el a megfelelő Defender for Cloud Apps munkamenet-szabályzatot.
  3. Várja meg, amíg a felhasználók hozzáférnek az alkalmazáshoz a Microsoft Edge használatával. Ez automatikusan kiváltja a szabályzat eltávolítását.
  4. Távolítsa el a felhasználót/alkalmazást a feltételes hozzáférési szabályzat hatóköréből.

2. lehetőség: A gyorsítótárazott házirendfájl törlése (manuális törlés)

  1. Lépjen a következő helyre: C:\Users<username>\AppData\Local\Microsoft\Edge\
  2. A fájl törlése: mda_store.1.txt

3. lehetőség: A munkahelyi profil eltávolítása a Microsoft Edge-ben (manuális törlés)

  1. Nyissa meg a Microsoft Edge-et.
  2. Lépjen a Profilbeállítások területre.
  3. Törölje az elavult munkamenet-szabályzathoz társított munkahelyi profilt.

Ezek a kockázatcsökkentési lehetőségek mindegyike kényszeríti a szabályzat frissítését, és megoldja az elavult munkamenet-szabályzatokkal kapcsolatos kényszerítési problémákat.