Defender for Cloud Apps Edge で Cloud Apps のMicrosoft Edge for Businessまたは Purview データ損失防止ポリシーを使用し、セッション ポリシーの対象となるユーザーは、ブラウザー内から直接保護されます。 ブラウザー内保護により、プロキシの必要性が減り、セキュリティと生産性の両方が向上します。
保護されたユーザーは、待機時間やアプリの互換性の問題がなく、より高いレベルのセキュリティ保護を使用して、クラウド アプリでスムーズなエクスペリエンスを実現します。
注:
Microsoft Edge を使用したブラウザー内保護は、Microsoft Defender for Cloud Apps商用テナントでのみ使用できます。
ブラウザー内保護の要件
ブラウザー内保護を使用するには、ユーザーがブラウザーの仕事用プロファイルに含まれる必要があります。
Microsoft Edge プロファイルを使用すると、ユーザーは閲覧データを個別のプロファイルに分割できます。ここで、各プロファイルに属するデータは他のプロファイルとは別に保持されます。 たとえば、ユーザーが個人の閲覧と仕事用に異なるプロファイルを持っている場合、個人用のお気に入りと履歴は仕事用プロファイルと同期されません。
ユーザーが個別のプロファイルを持っている場合、作業ブラウザー (Microsoft Edge for Business) と個人用ブラウザー (Microsoft Edge) には別々のキャッシュとストレージの場所があり、情報は個別のままになります。
ブラウザー内保護を使用するには、ユーザーは次の環境要件も満たしている必要があります。
| 要件 | 説明 |
|---|---|
| オペレーティング システム | Windows 10または 11、macOS |
| ID プラットフォーム | Microsoft Entra ID |
| Microsoft Edge for Business バージョン | 最後の 2 つの安定したバージョン。 たとえば、最新の Microsoft Edge が 126 の場合、ブラウザー内保護は v126 と v125 に対して機能します。 詳細については、「 Microsoft Edge リリース」を参照してください。 |
| サポートされているセッション ポリシー |
Microsoft Edge for Businessでサポートされていない少なくとも 1 つのポリシーを含む、複数のポリシーによって提供されるユーザーは、常にリバース プロキシによってサービスされます。 Microsoft Entra ID ポータルで定義されているポリシーは、常にリバース プロキシによって提供されます。 *組み込みの DLP スキャンによって識別される機密ファイルは、Microsoft Edge のブラウザー内保護ではサポートされていません |
| サポートされている Purview DLP ポリシー | 参照: ブラウザーで監視およびアクションを実行できるアクティビティ Purview ポリシーは、常にブラウザー内保護によって提供されます。 |
その他のすべてのシナリオは、ブラウザー内保護をサポートしていないブラウザーからのユーザー セッションや、ブラウザー内保護でサポートされていないポリシーなど、標準のリバース プロキシ テクノロジを使用して自動的に提供されます。
たとえば、次のシナリオはリバース プロキシによって処理されます。
- Google Chrome ユーザー。
- 保護ファイル ダウンロード セッション ポリシーのスコープが設定されている Microsoft Edge ユーザー。
- Android デバイス上の Microsoft Edge ユーザー。
- OKTA 認証方法を使用するアプリ内のユーザー。
- InPrivate モードの Microsoft Edge ユーザー。
- 古いブラウザー バージョンの Microsoft Edge ユーザー。
- B2B ゲスト ユーザー。
- セッションのスコープは、Microsoft Entra ID ポータルで定義されている条件付きアクセス ポリシーです。
ブラウザー内保護のユーザー エクスペリエンス
ブラウザー内保護がアクティブであることを確認するには、ブラウザーのアドレス バーで "ロック" アイコンを選択し、表示されるフォームで "スーツケース" 記号を探す必要があります。 スーツケースのシンボルは、そのセッションがDefender for Cloud Appsによって保護されていることを示しています。 以下に例を示します。
また、 .mcas.ms サフィックスは、標準の条件付きアクセス アプリ制御と同様に、ブラウザー内保護を備えたブラウザー アドレス バーには表示されません。また、開発者ツールはブラウザー内保護でオフになっています。
ブラウザー内保護に対する業務プロファイルの強制適用
ブラウザー内保護を使用 して contoso.com の作業リソースにアクセスするには、 username@contoso.com プロファイルでサインインする必要があります。 作業プロファイルの外部から作業リソースにアクセスしようとすると、作業プロファイルに切り替えたり、存在しない場合は作成するように求められます。 Microsoft Edge 仕事用プロファイルからのアクセスが強制されていない場合は、現在のプロファイルを続行することもできます。その場合は、 リバース プロキシ アーキテクチャによって処理されます。
新しい仕事用プロファイルを作成することにした場合は、組織によるデバイスの管理を許可する オプションを含むメッセージが表示されます。 このような場合は、このオプションを選択して作業プロファイルを作成したり、ブラウザー内保護を利用したりする必要はありません。
詳細については、「ビジネス向けMicrosoft Edge」と「サインイン」を参照し、Microsoft Edgeで複数のプロファイルを作成します。
ブラウザー内の保護設定を構成する
Microsoft Edge for Businessを使用したブラウザー内保護は既定で有効になっています。[強制しない] が選択されています。 統合のオン/オフを切り替え、設定を変更してMicrosoft Edge for Businessの使用を強制し、Microsoft Edge 以外のユーザーがパフォーマンスとセキュリティを強化するために Microsoft Edge に切り替えるプロンプトを構成できます。
https://security.microsoft.comのMicrosoft Defender ポータルで、[System>Settings>Cloud apps>Conditional Access App Control] セクション >Edge for Business Protection に移動します。 または、 Edge for Business 保護 ページに直接移動するには、 https://security.microsoft.com/cloudapps/settings?tabid=edgeIntegrationを使用します。
[ Edge for Business 保護 ] ページで、必要に応じて次の設定を構成します。
Edge for Business ブラウザー保護を有効にする: [ Edge for Business ブラウザー保護を有効にする ] の既定値は [オン] ですが、この設定を [オフ] に切り替えることができます。
パフォーマンスとセキュリティを向上させるために Microsoft Edge for Business を使用するように Edge 以外のブラウザーのユーザーに通知する: このチェック ボックスをオンにした場合は、表示される次のいずれかの値を選択します。
- 既定のメッセージを使用 する (既定値)
- メッセージのカスタマイズ: 表示されるボックスにカスタム テキストを入力します。
[プレビュー] リンクを使用して、Edge 以外のブラウザー通知メッセージを表示します。
[Edge for Business 保護] ページが完了したら、[保存] を選択します。
Microsoft Purview エンドポイント データ損失防止の操作
エンドポイントデータ損失防止(DLP)ポリシーは、エンドポイントポリシーとDefender for Cloud Appsのセッションポリシーまたはクラウドアプリ用のPurview DLPポリシーのいずれかに同じコンテキストとアクションを設定している場合に優先順位付け・適用されます。
例えば、SalesforceへのファイルアップロードをブロックするエンドポイントのDLPポリシーと、Salesforceへのファイルアップロードを監視するDefender for Cloud Appsのセッションポリシーがある場合、Endpoint DLPポリシーが優先され適用されます。
詳細については、「 エンドポイントデータ損失防止の詳細」を参照してください。
ビジネス アプリにアクセスするときに Microsoft Edge ブラウザー保護を適用する
Microsoft Edgeを使用してセッション制御を回避する障壁はリバース プロキシ テクノロジよりもはるかに高いため、管理者はユーザーに企業リソースへのアクセス時にMicrosoft Edgeの使用を要求できます。 Purview DLP ポリシーの場合、これらの設定は、ユーザーが Edge for Business の Cloud Apps と機密情報を共有できないようにするポリシーを使用する場合に、Microsoft Edge for Business アプリケーションからのアクセスのみをオンにして強制する必要があります。
https://security.microsoft.comのMicrosoft Defender ポータルで、[System>Settings>Cloud apps>Conditional Access App Control] セクション >Edge for Business Protection に移動します。 または、 Edge for Business 保護 ページに直接移動するには、 https://security.microsoft.com/cloudapps/settings?tabid=edgeIntegrationを使用します。
[ Edge for Business 保護 ] ページ で、[Edge for Business ブラウザー保護を有効にする ] がオンになっている限り、次の値を使用して Edge for Business の使用を強制 できます。
強制しない (既定値)
Edge からのアクセスのみを許可する: ビジネス アプリケーションへのアクセス (セッション ポリシーの範囲) は、Microsoft Edge ブラウザー経由でのみ使用できます。
可能な限り Edge からのアクセスを強制する: コンテキストが許可されている場合、ユーザーは Microsoft Edge を使用してアプリケーションにアクセスする必要があります。 それ以外の場合は、別のブラウザーを使用して保護されたアプリケーションにアクセスする可能性があります。
たとえば、ユーザーは、ブラウザー内の保護機能 (ダウンロード 時にファイルを保護するなど) と一致しないポリシーの対象となる場合や、オペレーティング システムに互換性がない (Android など) 場合などです。
ポリシーやオペレーティングシステムがブラウザ内保護と互換性がない場合、ユーザーは別のブラウザを選択することがあります。
該当するポリシーで許可され、オペレーティング システムに互換性がある (Windows 10、11、macOS) 場合、ユーザーは Microsoft Edge を使用する必要があります。
[ Microsoft Edge からのアクセスのみを許可する ] または [ 可能な場合は Microsoft Edge からのアクセスを強制する] を選択した場合、[ どのデバイスに適用しますか? ] 設定は次の値で使用できます。
- すべてのデバイス (既定値)
- アンマネージド デバイスのみ
[Edge for Business 保護] ページが完了したら、[保存] を選択します。
関連コンテンツ
詳細については、「条件付きアクセス アプリの制御Microsoft Defender for Cloud Apps」を参照してください。