Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Microsoft Defender for Cloud Apps Mengintegrasikan Defender for Cloud Apps dengan Microsoft Defender untuk Titik Akhir memberikan visibilitas dan solusi kontrol Shadow IT yang mulus. Integrasi kami memungkinkan administrator Defender for Cloud Apps memblokir akses pengguna akhir ke aplikasi cloud, dengan mengintegrasikan kontrol tata kelola aplikasi Defender for Cloud Apps secara asli dengan perlindungan jaringan Microsoft Defender untuk Titik Akhir. Sebagai alternatif, para administrator dapat mengambil pendekatan yang lebih lunak dengan memperingatkan pengguna saat mereka mengakses aplikasi cloud berisiko.
Defender for Cloud Apps menggunakan tag aplikasi Bawaan Yang Tidak Disanksi untuk menandai aplikasi cloud sebagai dilarang digunakan, tersedia di halaman Cloud Discovery dan Cloud App Catalog. Untuk informasi selengkapnya, lihat Menyetujui atau membatalkan persetujuan aplikasi. Dengan mengaktifkan integrasi dengan Defender untuk Titik Akhir, Anda dapat memblokir akses dengan mulus ke aplikasi yang tidak disanksi dengan satu klik di Defender for Cloud Apps.
Aplikasi yang ditandai sebagai Tidak Disanksi di Defender for Cloud Apps secara otomatis disinkronkan ke Defender untuk Titik Akhir. Secara lebih spesifik, domain yang digunakan oleh aplikasi yang tidak disetujui ini didistribusikan ke perangkat endpoint untuk diblokir oleh Microsoft Defender Antivirus dalam SLA Perlindungan Jaringan.
Note
Waktu tunda untuk memblokir aplikasi melalui Defender for Endpoint adalah hingga tiga jam sejak Anda menandai aplikasi sebagai tidak disetujui di Defender for Cloud Apps sampai aplikasi tersebut diblokir pada perangkat. Latensi ini disebabkan oleh waktu sinkronisasi hingga satu jam untuk aplikasi yang disetujui/tidak disetujui dari Defender for Cloud Apps ke Defender for Endpoint, dan hingga dua jam untuk menerapkan kebijakan ke perangkat agar aplikasi diblokir setelah indikator dibuat di Defender for Endpoint.
Prasyarat
Sebelum memulai, pastikan Anda memenuhi persyaratan berikut:
Salah satu lisensi berikut:
- Defender for Cloud Apps + Titik Akhir
- Microsoft 365 E5
Antivirus Microsoft Defender. Untuk informasi selengkapnya, lihat:
Salah satu sistem operasi yang didukung berikut:
- Windows: versi Windows 10 18.09 (RS5) OS Build 1776.3, 11, dan yang lebih tinggi
- Android: versi minimum 8.0: Untuk informasi selengkapnya lihat: Microsoft Defender untuk Titik Akhir di Android
- iOS: versi minimum 14.0: Untuk informasi selengkapnya lihat: Microsoft Defender untuk Titik Akhir di iOS
- macOS: versi minimum 11: Untuk informasi selengkapnya lihat: Perlindungan jaringan untuk macOS
- Persyaratan sistem Linux: Untuk informasi selengkapnya lihat: Perlindungan jaringan untuk Linux
Microsoft Defender untuk Titik Akhir telah di-onboard. Untuk informasi selengkapnya, lihat Mengintegrasikan Defender for Cloud Apps dengan Defender for Endpoint.
Akses administrator untuk membuat perubahan dalam Defender for Cloud Apps. Untuk informasi selengkapnya, lihat Mengelola akses admin.
Aktifkan pemblokiran aplikasi cloud dengan Defender for Endpoint
Gunakan langkah-langkah berikut untuk mengaktifkan kontrol akses untuk aplikasi cloud:
Di Portal Microsoft Defender, pilih Pengaturan. Lalu pilih Cloud Apps. Di Cloud Discovery, pilih Microsoft Defender untuk Titik Akhir, lalu pilih Terapkan akses aplikasi.
Note
Pengaturan akses aplikasi Enforce bisa memakan waktu hingga 30 menit untuk mulai berlaku.
Di Microsoft Defender XDR, buka Pengaturan>Titik akhir>Fitur lanjutan, lalu pilih Indikator jaringan kustom. Untuk informasi tentang indikator jaringan, lihat Membuat indikator untuk IP dan URL/domain.
Mengaktifkan indikator jaringan kustom memungkinkan Anda memanfaatkan kemampuan perlindungan jaringan Microsoft Defender Antivirus untuk memblokir akses ke sekumpulan URL yang telah ditentukan sebelumnya menggunakan Defender for Cloud Apps, baik dengan memberi sanksi secara manual atau membatalkan penyerahan aplikasi menggunakan tag aplikasi atau secara otomatis dengan membuat kebijakan penemuan aplikasi.
Mendidik pengguna saat mengakses aplikasi yang diblokir & menyesuaikan halaman blokir
Admin sekarang dapat mengonfigurasi dan menyematkan URL dukungan/bantuan untuk halaman blokir. Dengan konfigurasi ini, admin dapat mendidik pengguna saat mereka mengakses aplikasi yang diblokir. Pengguna diminta dengan tautan pengalihan kustom ke halaman perusahaan yang mencantumkan aplikasi yang diblokir untuk digunakan dan langkah-langkah yang diperlukan untuk diikuti guna mengamankan pengecualian pada halaman blokir. Pengguna akhir akan diarahkan ke URL ini yang dikonfigurasi oleh admin ketika mereka mengklik "Kunjungi halaman Dukungan" di halaman blok.
Defender for Cloud Apps menggunakan tag aplikasi Bawaan Yang Tidak Disanksi untuk menandai aplikasi cloud sebagai diblokir untuk digunakan. Tag tersedia di halaman Cloud Discovery dan Cloud App Catalog . Dengan mengaktifkan integrasi dengan Defender untuk Titik Akhir, Anda dapat mendidik pengguna dengan mulus pada aplikasi yang diblokir untuk digunakan dan langkah-langkah untuk mengamankan pengecualian dengan satu klik di Defender for Cloud Apps.
Aplikasi yang ditandai sebagai Tidak Disetujui secara otomatis disinkronkan ke indikator URL kustom Defender for Endpoint, biasanya dalam beberapa menit. Secara lebih spesifik, domain yang digunakan oleh aplikasi yang diblokir diteruskan ke perangkat endpoint agar Microsoft Defender Antivirus dapat menampilkan pesan sesuai SLA Perlindungan Jaringan.
Menyiapkan URL pengalihan kustom untuk halaman blok
Gunakan langkah-langkah berikut untuk mengonfigurasi URL bantuan/dukungan kustom yang menunjuk ke halaman web perusahaan atau tautan sharepoint tempat Anda dapat mendidik karyawan tentang alasan mereka diblokir agar tidak mengakses aplikasi dan menyediakan daftar langkah-langkah untuk mengamankan pengecualian atau membagikan kebijakan akses perusahaan untuk mematuhi penerimaan risiko organisasi Anda.
Di portal Microsoft Defender, pilih Pengaturan>Cloud Apps>Cloud Discovery>Microsoft Defender untuk Titik Akhir.
Di menu dropdown Pemberitahuan , pilih Informasi.
Di bawah Peringatan pengguna>URL notifikasi untuk aplikasi yang diblokir, masukkan URL Anda. Contohnya:
Menonaktifkan pemberitahuan informasi untuk akses aplikasi yang tidak disanksi (Pratinjau)
Secara default, saat pengguna mengakses aplikasi yang tidak disanksi, Defender for Cloud Apps menghasilkan pemberitahuan informasi. Untuk mengurangi kebisingan pemberitahuan dan meningkatkan fokus SOC di Microsoft Defender XDR, Anda dapat menonaktifkan pemberitahuan ini menggunakan tombol Buat pemberitahuan untuk akses aplikasi yang diblokir.
Saat tombol mati:
- Defender for Cloud Apps berhenti menghasilkan pemberitahuan untuk akses aplikasi yang tidak disanksi atau diblokir.
- Pemberitahuan yang ada tidak dihapus secara retroaktif.
- Pemberitahuan Cloud Discovery atau Defender lainnya tetap tidak terpengaruh.
- Penerapan pemblokiran terus berjalan sebagaimana mestinya.
Untuk menonaktifkan pemberitahuan informasi:
- Di portal Microsoft Defender, pilih
Penyiapan & konfigurasi Pengaturan Cloud Apps Cloud Discovery Microsoft Defender untuk Titik Akhir . - Temukan tombol Buat pemberitahuan untuk akses aplikasi yang diblokir .
- Nonaktifkan tombol untuk menonaktifkan pemberitahuan informasi untuk akses aplikasi yang diblokir.
Memblokir aplikasi untuk grup perangkat tertentu
Untuk memblokir penggunaan untuk grup perangkat tertentu, lakukan langkah-langkah berikut:
Di Portal Microsoft Defender, pilih Pengaturan. Lalu pilih Cloud Apps. Kemudian, di bawah Cloud Discovery, pilih Tag Aplikasi dan buka tab Profil Cakupan.
Pilih Tambahkan profil. Profil yang dibatasi mengatur entitas mana saja yang termasuk atau dikecualikan untuk pemblokiran atau pembukaan aplikasi.
Berikan nama dan deskripsi profil deskriptif.
Pilih apakah profil harus berupa profil Sertakan atau Kecualikan .
Sertakan: hanya sekumpulan entitas yang disertakan yang akan dipengaruhi oleh penegakan akses. Misalnya, profil myContoso memiliki Sertakan untuk grup perangkat A dan B. Memblokir aplikasi Y dengan profil myContoso akan memblokir akses aplikasi hanya untuk grup A dan B.
Kecualikan: Sekumpulan entitas yang dikecualikan tidak akan terpengaruh oleh penegakan akses. Misalnya, profil myContoso memiliki Pengecualian untuk grup perangkat A dan B. Memblokir aplikasi Y dengan profil myContoso akan memblokir akses aplikasi untuk seluruh organisasi kecuali untuk grup A dan B.
Pilih grup perangkat yang relevan untuk profil. Grup perangkat yang tercantum ditarik dari Microsoft Defender untuk Titik Akhir. Untuk informasi selengkapnya, lihat Membuat grup perangkat.
Pilih Simpan.
Untuk memblokir aplikasi, lakukan langkah-langkah berikut:
Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka Cloud Discovery dan buka tab Aplikasi yang ditemukan.
Pilih aplikasi yang harus diblokir.
Tandai aplikasi sebagai Tidak Disanksi.
Untuk memblokir semua perangkat di organisasi Anda, dalam dialog Tag sebagai tidak disanksi? , pilih Simpan. Untuk memblokir grup perangkat tertentu di organisasi Anda, pilih Pilih profil untuk menyertakan atau mengecualikan grup agar tidak diblokir. Kemudian pilih profil tempat aplikasi akan diblokir, dan pilih Simpan.
Kotak dialog Tandai sebagai tidak disetujui? hanya akan muncul ketika tenant Anda mengaktifkan pemblokiran aplikasi cloud dengan Defender for Endpoint dan Anda memiliki akses admin untuk membuat perubahan.
Note
- Kemampuan penegakan ini didasarkan pada indikator URL kustom di Defender for Endpoint.
- Setiap cakupan organisasi yang ditetapkan secara manual pada indikator yang dibuat oleh Defender for Cloud Apps sebelum fitur ini dirilis akan ditimpa oleh Defender for Cloud Apps. Setiap lingkup organisasi yang diperlukan untuk pemblokiran aplikasi harus diatur dari pengalaman profil terbatas Defender for Cloud Apps.
- Untuk menghapus profil cakupan yang dipilih dari aplikasi yang tidak disanksi, hapus tag yang tidak disanksi lalu tandai aplikasi lagi dengan profil cakupan yang diperlukan.
- Diperlukan waktu hingga dua jam agar domain aplikasi disebarluaskan dan diperbarui di perangkat titik akhir setelah ditandai dengan tag atau/dan cakupan yang relevan.
- Saat aplikasi ditandai sebagai Dipantau, opsi untuk menerapkan profil terlingkup hanya menunjukkan apakah sumber data Pengguna Titik Akhir Win10 bawaan telah secara konsisten menerima data selama 30 hari terakhir.
- Karena grup perangkat di Microsoft Defender untuk Bisnis (MDB) dikelola secara berbeda, tidak ada grup perangkat yang muncul dalam grup perangkat MDA untuk pelanggan dengan lisensi MDB.
Mendidik pengguna saat mengakses aplikasi berisiko
Admin memiliki opsi untuk memperingatkan pengguna saat mereka mengakses aplikasi berisiko. Daripada memblokir pengguna, mereka diminta dengan pesan yang menyediakan tautan pengalihan kustom ke halaman perusahaan yang mencantumkan aplikasi yang disetujui untuk digunakan. Prompt peringatan menyediakan opsi bagi pengguna untuk melewati peringatan dan melanjutkan ke aplikasi. Admin juga dapat memantau jumlah pengguna yang melewati pesan peringatan.
Defender for Cloud Apps menggunakan tag aplikasi Terpantau bawaan untuk menandai aplikasi cloud sebagai berisiko digunakan. Tag tersedia di halaman Cloud Discovery dan Cloud App Catalog . Dengan mengaktifkan integrasi dengan Defender untuk Titik Akhir, Anda dapat dengan mulus memperingatkan pengguna tentang akses ke aplikasi yang dipantau dengan satu klik di Defender for Cloud Apps.
Aplikasi yang ditandai sebagai Dipantau akan secara otomatis disinkronkan ke indikator URL kustom Defender for Endpoint, biasanya dalam beberapa menit. Lebih khusus lagi, domain yang digunakan oleh aplikasi yang dipantau disebarkan ke perangkat titik akhir untuk memberikan pesan peringatan oleh antivirus Microsoft Defender dalam SLA Perlindungan Jaringan.
Menyiapkan URL pengalihan kustom untuk pesan peringatan
Gunakan langkah-langkah berikut untuk mengonfigurasi URL kustom yang menunjuk ke halaman web perusahaan tempat Anda dapat mendidik karyawan tentang mengapa mereka telah diperingatkan dan memberikan daftar aplikasi alternatif yang disetujui yang mematuhi penerimaan risiko organisasi Anda atau sudah dikelola oleh organisasi.
Di Portal Microsoft Defender, pilih Pengaturan. Lalu pilih Cloud Apps. Di bawah Cloud Discovery, pilih Microsoft Defender untuk Titik Akhir.
Dalam kotak URL Pemberitahuan , masukkan URL Anda.
Menyiapkan durasi bypass pengguna
Karena pengguna dapat melewati pesan peringatan, Anda dapat menggunakan langkah-langkah berikut untuk mengonfigurasi berapa lama bypass tetap berlaku. Setelah durasi berlalu, pengguna diminta dengan pesan peringatan saat berikutnya mereka mengakses aplikasi yang dipantau.
Di Portal Microsoft Defender, pilih Pengaturan. Lalu pilih Cloud Apps. Di bawah Cloud Discovery, pilih Microsoft Defender untuk Titik Akhir.
Dalam kotak Durasi Bypass, masukkan durasi bypass pengguna dalam jam.
Memantau kontrol aplikasi yang diterapkan
Setelah kontrol akses, blok, atau bypass diterapkan, Anda dapat memantau pola penggunaan aplikasi untuk kontrol tersebut menggunakan langkah-langkah berikut.
- Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka Cloud Discovery lalu buka tab Aplikasi yang ditemukan. Gunakan filter kueri aplikasi yang ditemukan untuk menemukan aplikasi yang dipantau yang relevan.
- Pilih nama aplikasi untuk melihat kontrol aplikasi yang diterapkan di halaman gambaran umum aplikasi.
Langkah berikutnya
Konten terkait
Jika Anda mengalami masalah, kami di sini untuk membantu. Untuk mendapatkan bantuan atau dukungan untuk masalah produk Anda, buka tiket dukungan.