Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini menjelaskan batasan yang diketahui untuk bekerja dengan kontrol aplikasi Akses Bersyarat di Microsoft Defender for Cloud Apps. Batasan ini mencakup batas ukuran file untuk kebijakan sesi dan inspeksi konten, penanganan file terenkripsi, dukungan IPv6, perilaku sesi proksi terbalik, dan Microsoft Edge perlindungan dalam browser. Tinjau informasi ini saat Anda mengonfigurasi kebijakan sesi atau akses, atau saat Anda memecahkan masalah perilaku kebijakan yang tidak terduga.
Untuk mempelajari selengkapnya tentang batasan keamanan, hubungi tim dukungan kami.
Ukuran file maksimum untuk kebijakan sesi
Anda dapat menerapkan kebijakan sesi pada file yang memiliki ukuran maksimum 50 MB. Misalnya, ukuran file maksimum ini relevan saat Anda menentukan kebijakan untuk memantau unduhan file dari OneDrive, memblokir pembaruan file, atau memblokir unduhan atau unggahan file malware.
Untuk file yang lebih besar dari 50 MB, gunakan pengaturan penyewa untuk menentukan apakah file diizinkan atau diblokir, terlepas dari kebijakan yang cocok.
Di Microsoft Defender XDR, pilih Pengaturan>Kontrol Aplikasi Akses Bersyarat>Perilaku default untuk mengelola pengaturan file yang berukuran lebih dari 50 MB.
Dengan perlindungan dalam browser Microsoft Edge, jika sesi pengguna akhir dilindungi dan kebijakan disetel ke 'Selalu terapkan tindakan yang dipilih meskipun data tidak dapat dipindai', semua file yang berukuran lebih dari 50 MB akan diblokir.
Ukuran file maksimum untuk kebijakan sesi berdasarkan inspeksi konten
Kebijakan sesi dapat memblokir atau memantau unggahan dan unduhan file berdasarkan inspeksi konten. Inspeksi konten hanya berjalan pada file yang memenuhi kedua kondisi ini: file lebih kecil dari 30 MB, dan file memiliki kurang dari 1 juta karakter.
Misalnya, Anda dapat menentukan salah satu kebijakan sesi ini:
- Memblokir unggahan file yang berisi nomor Jaminan Sosial
- Lindungi unduhan file yang berisi informasi kesehatan yang dilindungi
- Blokir unduhan file yang memiliki label sensitivitas "sangat sensitif"
Untuk kebijakan pemeriksaan konten seperti ini, file yang lebih besar dari 30 MB atau memiliki lebih dari 1 juta karakter tidak dipindai. Sebaliknya, file yang tidak dipindai mengikuti pengaturan kebijakan Selalu terapkan tindakan yang dipilih meskipun data tidak dapat dipindai.
Tabel berikut berisi lebih banyak contoh file yang dipindai dan yang tidak dipindai:
| Deskripsi file | Dipindai |
|---|---|
| File TXT, ukuran 1 MB, dan 1 juta karakter | Yes |
| File TXT, ukuran 2 MB, dan 2 juta karakter | No |
| File Word terdiri dari gambar dan teks, ukuran 4 MB, dan karakter 400 K | Yes |
| File Word terdiri dari gambar dan teks, ukuran 4 MB, dan 2 juta karakter | No |
| File Word terdiri dari gambar dan teks, ukuran 40 MB, dan karakter 400 K | No |
File dienkripsi dengan label sensitivitas
Jika penyewa Anda mengaktifkan penulisan bersama untuk file dengan label sensitivitas terenkripsi, file tersebut tidak dapat dibaca selama inspeksi konten. Setiap kebijakan sesi yang memblokir unggahan atau unduhan berdasarkan filter label atau isi file menggunakan pengaturan Selalu terapkan tindakan yang dipilih meskipun data tidak dapat dipindai sebagai gantinya.
Misalnya, Anda menyiapkan kebijakan sesi untuk memblokir unduhan file dengan nomor kartu kredit. Anda juga mengaktifkan Selalu terapkan tindakan yang dipilih meskipun data tidak dapat dipindai. Dengan penyiapan ini, file apa pun yang memiliki label sensitivitas terenkripsi diblokir, apa pun isinya.
Pengguna B2B eksternal di Teams
Kebijakan sesi tidak melindungi pengguna kolaborasi business-to-business (B2B) eksternal dalam aplikasi Microsoft Teams.
Kontrol sesi dengan token non-interaktif
Beberapa aplikasi menggunakan token akses non-interaktif untuk mengalihkan pengguna antar aplikasi dalam rangkaian yang sama. Jika satu aplikasi diintegrasikan ke Kontrol Aplikasi Akses Bersyarat, sedangkan aplikasi lainnya tidak, kontrol sesi mungkin tidak berfungsi seperti yang diharapkan. Misalnya, klien Teams bisa mendapatkan token non-interaktif untuk SharePoint dan memulai sesi di SharePoint Online (SPO). Pengguna tidak diminta untuk masuk lagi, sehingga kontrol sesi tidak dapat mencegat atau menerapkan kebijakan. Untuk menghindari kesenjangan ini, sertakan semua aplikasi terkait, seperti Teams, bersamaan dengan SPO.
Batasan IPv6
Kebijakan akses dan sesi hanya mendukung IPv4. Jika permintaan dibuat melalui IPv6, aturan kebijakan berbasis IP tidak diterapkan. Batasan ini berlaku saat menggunakan reverse proxy dan perlindungan dalam browser Microsoft Edge sekaligus.
Keterbatasan pada sesi yang dilayani oleh proksi terbalik
Batasan aplikasi bawaan, kehilangan konteks, dan unggahan file di bagian ini hanya berlaku untuk sesi yang dilayani proksi terbalik. Pengguna Microsoft Edge dapat memperoleh manfaat dari perlindungan dalam browser alih-alih menggunakan proksi terbalik, sehingga batasan ini tidak memengaruhinya.
Keterbatasan aplikasi bawaan dan plug-in browser
Kontrol aplikasi Akses Bersyarat di Defender for Cloud Apps memodifikasi kode dasar aplikasi. Saat ini tidak mendukung aplikasi bawaan atau ekstensi browser.
Sebagai administrator, Anda mungkin ingin menentukan perilaku sistem default saat kebijakan tidak dapat diberlakukan. Anda dapat memilih untuk mengizinkan akses atau memblokirnya sepenuhnya.
Keterbatasan hilangnya konteks
Dalam aplikasi berikut, kami mengalami skenario di mana penjelajahan ke tautan dapat mengakibatkan hilangnya jalur lengkap tautan. Biasanya, pengguna mendarat di halaman beranda aplikasi.
- Arcgis
- GitHub
- Microsoft Power Automate
- Aplikasi Microsoft Power Apps
- Tempat kerja dari Meta
- ServiceNow
- Workday
- Kotak
- Smartsheet
Batasan unggahan file
Jika Anda menerapkan kebijakan sesi untuk memblokir atau memantau pengunggahan file sensitif, upaya pengguna untuk mengunggah file atau folder melalui operasi seret dan lepas akan memblokir seluruh daftar file dan folder dalam skenario berikut:
- Folder yang berisi setidaknya satu file dan setidaknya satu subfolder
- Folder yang berisi beberapa subfolder
- Pilihan setidaknya satu file dan setidaknya satu folder
- Pilihan beberapa folder
Tabel berikut mencantumkan contoh hasil saat Anda menentukan blokir unggahan file yang berisi data pribadi ke kebijakan OneDrive:
| Skenario | Hasil |
|---|---|
| Pengguna mencoba mengunggah pilihan 200 file yang tidak sensitif dengan menggunakan operasi seret dan letakkan. | File diblokir. |
| Pengguna mencoba mengunggah pilihan 200 file dengan menggunakan dialog pengunggahan file. Beberapa sensitif, dan beberapa tidak. | File yang tidak sensitif diunggah. File sensitif diblokir. |
| Pengguna mencoba mengunggah 200 file yang dipilih dengan operasi seret dan lepas. Beberapa sensitif, dan beberapa tidak. | Set lengkap file diblokir. |
Keterbatasan untuk sesi yang menggunakan perlindungan dalam browser Microsoft Edge
Batasan Google Workspace, deep link, dan penerapan kebijakan usang di bagian ini hanya berlaku untuk sesi yang menggunakan perlindungan dalam browser Microsoft Edge.
Secure Microsoft Edge Session Controls tidak dapat digunakan dengan Google Workspace di browser Microsoft Edge Enterprise
Google Workspace tidak didukung dengan perlindungan di browser di browser Enterprise Microsoft Edge. Akibatnya, kontrol Secure Microsoft Edge Session di Google Workspaces tidak didukung. Di Google Workspace, pemindaian file DLP secara real-time tidak didukung, autentikasi cadangan berdasarkan sufiks digunakan, dan pengunggahan, pengunduhan, pemotongan, dan penyalinan file tidak didukung.
Tautan mendalam hilang ketika pengguna beralih ke Microsoft Edge dengan mengklik 'Lanjutkan di Microsoft Edge'
Pengguna yang memulai sesi di browser selain Microsoft Edge, diminta untuk beralih ke Microsoft Edge dengan mengklik tombol 'Lanjutkan di Microsoft Edge'.
Jika URL menunjuk ke sumber daya dalam aplikasi aman, pengguna diarahkan ke beranda aplikasi di Microsoft Edge.
Tautan mendalam hilang ketika pengguna beralih ke profil kerja Microsoft Edge'
Pengguna yang memulai sesi di Microsoft Edge dengan profil selain profil kerja mereka, diminta untuk beralih ke profil kerja mereka dengan mengklik tombol 'Beralih ke profil kerja'.
Jika URL menunjuk ke sumber daya dalam aplikasi aman, pengguna diarahkan ke beranda aplikasi di Microsoft Edge.
Penerapan kebijakan sesi yang kedaluwarsa di Microsoft Edge
Ketika kebijakan sesi diterapkan menggunakan perlindungan dalam browser Microsoft Edge dan pengguna kemudian dikeluarkan dari kebijakan Akses Bersyarat (CA) yang sesuai, penerapan sesi awal mungkin masih tetap berlaku.
Contoh Skenario:
Pengguna awalnya diberi kebijakan CA untuk Salesforce bersama dengan kebijakan sesi Defender for Cloud Apps untuk memblokir unduhan file. Akibatnya, unduhan diblokir ketika pengguna mengakses Salesforce di Microsoft Edge.
Meskipun admin kemudian menghapus kebijakan CA, pengguna masih mengalami blok unduhan di Microsoft Edge karena data kebijakan yang di-cache.
Opsi Mitigasi:
Opsi 1: Pembersihan otomatis
- Tambahkan pengguna/aplikasi kembali ke cakupan kebijakan CA.
- Hapus kebijakan sesi Defender for Cloud Apps yang sesuai.
- Tunggu pengguna mengakses aplikasi menggunakan Microsoft Edge. Ini secara otomatis memicu penghapusan kebijakan.
- Hapus pengguna/aplikasi dari cakupan kebijakan CA.
Opsi 2: Hapus file kebijakan yang di-cache (Pembersihan manual)
- Buka: C:\Users<username>\AppData\Local\Microsoft\Edge\
- Menghapus file: mda_store.1.txt
Opsi 3: Hapus profil kerja di Microsoft Edge (Pembersihan manual)
- Buka Microsoft Edge.
- Navigasi ke Pengaturan Profil.
- Hapus profil kerja yang terkait dengan kebijakan sesi yang kedaluwarsa.
Masing-masing opsi mitigasi ini memaksa refresh kebijakan dan menyelesaikan masalah penegakan yang terkait dengan kebijakan sesi yang kedaluarsa.