Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Sebagai admin TI saat ini, Anda berada dalam situasi yang serba sulit. Anda ingin memungkinkan karyawan Anda menjadi produktif. Itu berarti memungkinkan karyawan mengakses aplikasi sehingga mereka dapat bekerja kapan saja, dari perangkat apa pun. Namun, Anda ingin melindungi aset perusahaan termasuk informasi kepemilikan dan hak istimewa. Bagaimana Anda dapat mengaktifkan karyawan untuk mengakses aplikasi cloud sambil melindungi data Anda?
Tutorial ini memungkinkan Anda mengevaluasi kembali kebijakan Akses Bersyarat Microsoft Entra ketika pengguna mengambil tindakan sensitif selama sesi.
Ancaman
Karyawan masuk ke SharePoint Online dari kantor perusahaan. Selama sesi yang sama, alamat IP mereka terdaftar di luar jaringan perusahaan. Mungkin mereka pergi ke kedai kopi di lantai bawah, atau mungkin token mereka disusupi atau dicuri oleh penyerang jahat.
Solusinya
Lindungi organisasi Anda dengan mewajibkan kebijakan Akses Bersyarat Microsoft Entra dievaluasi ulang saat tindakan sesi sensitif dilakukan melalui kontrol aplikasi akses bersyarat Defender for Cloud Apps.
Prasyarat
Lisensi yang valid untuk lisensi Microsoft Entra ID P1
Aplikasi cloud Anda, dalam hal ini SharePoint Online, dikonfigurasi sebagai aplikasi Microsoft Entra ID dan menggunakan SSO melalui SAML 2.0 atau OpenID Connect
Membuat kebijakan untuk menerapkan autentikasi peningkatan
Defender for Cloud Apps kebijakan sesi memungkinkan Anda membatasi sesi berdasarkan status perangkat. Untuk mengontrol sesi dengan perangkat sebagai syarat, buat kebijakan Akses Bersyarat dan kebijakan sesi.
Untuk membuat kebijakan Anda:
Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka Polisi ->Manajemen kebijakan.
Di halaman Kebijakan , pilih Buat kebijakan diikuti dengan Kebijakan sesi.
Di halaman Buat kebijakan sesi , beri nama dan deskripsi kebijakan Anda. Misalnya, Memerlukan autentikasi langkah-up pada unduhan dari SharePoint Online dari perangkat yang tidak dikelola.
Tetapkan tingkat keparahan dan Kategori Kebijakan.
Untuk Jenis kontrol Sesi, pilih Blokir aktivitas,Kontrol unggahan file (dengan inspeksi),Unduhan file kontrol (dengan inspeksi).
Di bagian Aktivitas yang cocok dengan semua kriteria berikut, pada Sumber aktivitas, pilih filter berikut:
Tag perangkat: Pilih Tidak sama dengan, lalu pilih Patuh Intune, Bergabung secara hibrid dengan Microsoft Entra, atau Sertifikat klien yang valid. Pilihan Anda bergantung pada metode yang digunakan di organisasi Anda untuk mengidentifikasi perangkat terkelola.
Aplikasi: Pilih Orientasi Azure AD otomatis lalu pilih SharePoint Online dari daftar.
Pengguna: Pilih pengguna yang ingin Anda pantau.
Di bawah Sumber aktivitas di File yang cocok dengan semua bagian berikut, atur filter berikut:
Label sensitivitas: Jika Anda menggunakan label sensitivitas dari Perlindungan Informasi Microsoft Purview, filter file berdasarkan label sensitivitas Perlindungan Informasi Microsoft Purview tertentu.
Pilih Nama file atau Jenis file untuk menerapkan pembatasan berdasarkan nama atau jenis file.
Aktifkan Inspeksi konten untuk mengaktifkan DLP internal guna memindai file Anda untuk konten sensitif.
Di bawah Tindakan, pilih Wajibkan autentikasi bertingkat.
Note
Hal ini mengharuskan konteks autentikasi dibuat di Microsoft Entra ID.
Atur notifikasi yang ingin Anda terima saat kebijakan terpenuhi. Anda dapat menetapkan batas sehingga Anda tidak menerima terlalu banyak pemberitahuan. Pilih apakah akan mendapatkan pemberitahuan sebagai pesan email.
Pilih Buat.
Memvalidasi kebijakan Anda
Untuk mensimulasikan kebijakan ini, masuk ke aplikasi dari perangkat yang tidak dikelola atau lokasi jaringan non-perusahaan. Kemudian, coba unduh file.
Anda harus diminta untuk melakukan tindakan yang dikonfigurasi dalam kebijakan konteks autentikasi.
Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka Polisi ->Manajemen kebijakan. Kemudian pilih kebijakan yang telah Anda buat untuk melihat laporan kebijakan. Kecocokan kebijakan sesi akan segera muncul.
Dalam laporan kebijakan, Anda dapat melihat login mana yang dialihkan ke Microsoft Defender for Cloud Apps untuk kontrol sesi, dan file mana yang diunduh atau diblokir dari sesi yang dipantau.
Langkah berikutnya
Jika Anda mengalami masalah, kami di sini untuk membantu. Untuk mendapatkan bantuan atau dukungan untuk masalah produk Anda, buka tiket dukungan.