Znane ograniczenia kontroli aplikacji dostępu warunkowego

W tym artykule opisano znane ograniczenia dotyczące pracy z kontrolą aplikacji dostępu warunkowego w Microsoft Defender for Cloud Apps. Te ograniczenia obejmują limity rozmiaru plików dla zasad sesji i inspekcji zawartości, obsługi zaszyfrowanych plików, obsługi protokołów IPv6, zachowania odwrotnej sesji serwera proxy i ochrony Microsoft Edge w przeglądarce. Przejrzyj te informacje podczas konfigurowania zasad sesji lub dostępu albo podczas rozwiązywania problemów z nieoczekiwanym zachowaniem zasad.

Aby dowiedzieć się więcej na temat ograniczeń zabezpieczeń, skontaktuj się z naszym zespołem pomocy technicznej.

Maksymalny rozmiar pliku dla zasad sesji

Zasady sesji można zastosować do plików o maksymalnym rozmiarze 50 MB. Na przykład ten maksymalny rozmiar pliku jest odpowiedni podczas definiowania zasad monitorowania pobierania plików z usługi OneDrive, blokowania aktualizacji plików lub blokowania pobierania lub przekazywania plików złośliwego oprogramowania.

W przypadku plików większych niż 50 MB użyj ustawień dzierżawy, aby określić, czy plik jest dozwolony, czy zablokowany, niezależnie od jakichkolwiek pasujących zasad.

W usłudze Microsoft Defender XDR wybierz pozycję Ustawienia>Kontrola aplikacji dostępu warunkowego>Domyślne zachowanie, aby zarządzać ustawieniami plików o rozmiarze większym niż 50 MB.

W przypadku ochrony przeglądarki Microsoft Edge w przeglądarce, jeśli sesja użytkownika końcowego jest chroniona, a zasady są ustawione na wartość "Zawsze stosuj wybraną akcję, nawet jeśli nie można skanować danych", każdy plik większy niż 50 MB jest zablokowany.

Maksymalny rozmiar pliku dla zasad sesji opartych na inspekcji zawartości

Zasady sesji mogą blokować lub monitorować przekazywanie i pobieranie plików na podstawie inspekcji zawartości. Inspekcja zawartości jest uruchamiana tylko na plikach spełniających oba te warunki: plik jest mniejszy niż 30 MB, a plik ma mniej niż 1 milion znaków.

Można na przykład zdefiniować jedną z następujących zasad sesji:

  • Blokuj przekazywanie plików zawierających numery ubezpieczenia społecznego
  • Ochrona pobierania plików zawierających chronione informacje o kondycji
  • Blokuj pobieranie plików, które mają etykietę poufności "bardzo wrażliwą"

W przypadku zasad inspekcji zawartości, takich jak te, pliki, które są większe niż 30 MB lub mają więcej niż 1 milion znaków, nie są skanowane. Zamiast tego nieskanowane pliki podlegają ustawieniu zasad Zawsze zastosuj wybraną akcję, nawet jeśli nie można przeskanować danych.

W poniższej tabeli wymieniono więcej przykładów plików, które są i nie są skanowane:

Opis pliku Skanowane
Plik TXT, rozmiar 1 MB i 1 milion znaków Tak
Plik TXT, rozmiar 2 MB i 2 miliony znaków Nie
Plik Word składający się z obrazów i tekstu, rozmiaru 4 MB i 400 K znaków Tak
Plik Word składający się z obrazów i tekstu, rozmiaru 4 MB i 2 milionów znaków Nie
Plik Word składający się z obrazów i tekstu, rozmiaru 40 MB i 400 K znaków Nie

Pliki zaszyfrowane przy użyciu etykiet poufności

Jeśli w Twojej organizacji włączono współtworzenie dla plików z zaszyfrowanymi etykietami poufności, tych plików nie można odczytać podczas inspekcji zawartości. Każda zasada sesji, która blokuje przesyłanie lub pobieranie na podstawie filtrów etykiet lub zawartości pliku, zamiast tego używa ustawienia Zawsze stosuj wybraną akcję, nawet jeśli nie można przeskanować danych.

Załóżmy na przykład, że skonfigurowaliśmy zasady sesji w celu blokowania pobierania plików z numerami kart kredytowych. Włączasz również opcję Zawsze stosuj wybraną akcję, nawet jeśli nie można skanować danych. W przypadku tej konfiguracji każdy plik, który ma zaszyfrowaną etykietę poufności, jest blokowany, niezależnie od tego, co zawiera.

Zewnętrzni użytkownicy B2B w usłudze Teams

Zasady sesji nie chronią zewnętrznych użytkowników współpracy między firmami (B2B) w aplikacjach usługi Microsoft Teams.

Kontrolki sesji z tokenami nieinterakcyjnymi

Niektóre aplikacje używają tokenów dostępu nieinterakcyjnych do przekierowywania użytkowników między aplikacjami w tym samym pakiecie. Jeśli jedna aplikacja jest dołączona do kontroli dostępu warunkowego, ale druga nie jest, kontrolki sesji mogą nie działać zgodnie z oczekiwaniami. Na przykład klient usługi Teams może uzyskać nieinterakcyjny token dla SharePoint i uruchomić sesję w usłudze SharePoint Online (SPO). Użytkownik nie jest proszony o ponowne zalogowanie się, więc kontrolki sesji nie mogą przechwytywać ani wymuszać zasad. Aby uniknąć tej luki, wdroż wszystkie powiązane aplikacje, takie jak Teams, równolegle z SPO.

Ograniczenia protokołu IPv6

Zasady dostępu i sesji obsługują tylko protokół IPv4. Jeśli żądanie jest wysyłane za pośrednictwem protokołu IPv6, reguły zasad oparte na adresach IP nie są stosowane. To ograniczenie obowiązuje zarówno podczas korzystania z odwrotnego serwera proxy, jak i ochrony w przeglądarce Microsoft Edge.

Ograniczenia dotyczące sesji, które służą odwrotnemu serwerowi proxy

Wbudowana aplikacja, utrata kontekstu i ograniczenia przesyłania plików w tej sekcji dotyczą wyłącznie sesji obsługiwanych przez odwrotny serwer proxy. Użytkownicy przeglądarki Microsoft Edge mogą korzystać z ochrony w przeglądarce, zamiast korzystać z odwrotnego serwera proxy, więc te ograniczenia nie mają na nie wpływu.

Ograniczenia wbudowanej aplikacji i wtyczki przeglądarki

Kontrola aplikacji dostępu warunkowego w Defender for Cloud Apps modyfikuje bazowy kod aplikacji. Obecnie nie obsługuje ona wbudowanych aplikacji ani rozszerzeń przeglądarki.

Jako administrator możesz zdefiniować domyślne zachowanie systemu, gdy nie można wymusić zasad. Możesz zezwolić na dostęp lub całkowicie go zablokować.

Ograniczenia dotyczące utraty kontekstu

W następujących aplikacjach napotkaliśmy scenariusze, w których przejście do linku może spowodować utratę pełnej ścieżki łącza. Zazwyczaj użytkownik ląduje na stronie głównej aplikacji.

  • Arcgis
  • GitHub
  • Microsoft Power Automate
  • Microsoft Power Apps - platforma do tworzenia aplikacji
  • Miejsce pracy z meta
  • ServiceNow
  • Workday
  • Pudełko
  • Smartsheet

Ograniczenia przekazywania plików

Jeśli zastosujesz zasady sesji, aby blokować lub monitorować przesyłanie poufnych plików, próby przesyłania przez użytkownika plików lub folderów metodą przeciągania i upuszczania spowodują zablokowanie całej listy plików i folderów w następujących scenariuszach:

  • Folder zawierający co najmniej jeden plik i co najmniej jeden podfolder
  • Folder zawierający wiele podfolderów
  • Wybór co najmniej jednego pliku i co najmniej jednego folderu
  • Wybór wielu folderów

W poniższej tabeli przedstawiono przykładowe wyniki definiowania zasad Blokuj przekazywanie plików zawierających dane osobowe do usługi OneDrive :

Scenariusz Wynik
Użytkownik próbuje przesłać 200 wybranych niewrażliwych plików metodą przeciągnij i upuść. Pliki są blokowane.
Użytkownik próbuje przekazać wybór 200 plików przy użyciu okna dialogowego przekazywania plików. Niektóre są wrażliwe, a niektóre nie. Pliki niewrażliwe są przesyłane.

Pliki poufne są blokowane.
Użytkownik próbuje przesłać zestaw 200 plików metodą „przeciągnij i upuść”. Niektóre są wrażliwe, a niektóre nie. Pełny zestaw plików jest zablokowany.

Ograniczenia dotyczące sesji obsługiwanych przy użyciu ochrony w przeglądarce Microsoft Edge

Obszar roboczy Google, link bezpośredni i nieaktualne ograniczenia wymuszania zasad w tej sekcji mają zastosowanie tylko do sesji, które są obsługiwane z ochroną Microsoft Edge w przeglądarce.

Bezpiecznych kontrolek sesji przeglądarki Microsoft Edge nie można używać z obszarem roboczym Google w przeglądarkach Microsoft Edge dla przedsiębiorstw

Google Workspace nie jest obsługiwany przez funkcję ochrony w przeglądarce w przeglądarce Microsoft Edge dla firm. W związku z tym mechanizmy sterowania funkcji Secure Microsoft Edge Session w usłudze Google Workspace nie są obsługiwane. W Google Workspace skanowanie plików DLP w czasie rzeczywistym nie jest obsługiwane, stosowane jest awaryjne rozpoznawanie na podstawie rozszerzeń, a przesyłanie, pobieranie, wycinanie i kopiowanie plików nie są obsługiwane.

Użytkownik, który uruchamia sesję w przeglądarce innej niż Microsoft Edge, jest monitowany o przełączenie się do przeglądarki Microsoft Edge, klikając przycisk "Kontynuuj w przeglądarce Microsoft Edge".

Jeśli adres URL wskazuje zasób w zabezpieczonej aplikacji, użytkownik zostanie przekierowany do strony głównej aplikacji w przeglądarce Microsoft Edge.

Użytkownik, który rozpoczyna sesję w przeglądarce Microsoft Edge z profilem innym niż profil służbowy, jest monitowany o przełączenie się do profilu służbowego, klikając przycisk "Przełącz do profilu służbowego".

Jeśli adres URL wskazuje zasób w zabezpieczonej aplikacji, użytkownik zostanie przekierowany do strony głównej aplikacji w przeglądarce Microsoft Edge.

Nieaktualne wymuszanie zasad sesji w przeglądarce Microsoft Edge

Jeśli zasada sesji jest wymuszana przy użyciu ochrony w przeglądarce Microsoft Edge, a użytkownik zostanie później usunięty z odpowiedniej zasady dostępu warunkowego (CA), pierwotne wymuszanie zasad sesji może nadal obowiązywać.

Przykładowy scenariusz:

Użytkownikowi pierwotnie przypisano zasadę dostępu warunkowego dla usługi Salesforce wraz z zasadą sesji Defender for Cloud Apps w celu zablokowania pobierania plików. W rezultacie pobieranie zostało zablokowane, gdy użytkownik uzyskiwał dostęp do usługi Salesforce w przeglądarce Microsoft Edge.

Mimo że administrator później usunął politykę urzędu certyfikacji, użytkownik nadal napotyka blokadę pobierania w przeglądarce Microsoft Edge z powodu danych zasad zapisanych w pamięci podręcznej.

Opcje ograniczania ryzyka:

Opcja 1. Automatyczne oczyszczanie

  1. Dodaj użytkownika/aplikację z powrotem do zakresu zasad dostępu warunkowego.
  2. Usuń odpowiednią zasadę sesji w usłudze Defender for Cloud Apps.
  3. Poczekaj, aż użytkownicy będą uzyskiwać dostęp do aplikacji przy użyciu przeglądarki Microsoft Edge. Spowoduje to automatyczne uruchomienie usunięcia zasad.
  4. Usuń użytkownika/aplikację z zakresu zasad dostępu warunkowego.

Opcja 2. Usuwanie buforowanego pliku zasad (ręczne czyszczenie)

  1. Przejdź do: C:\Users<username>\AppData\Local\Microsoft\Edge\
  2. Usuń plik: mda_store.1.txt

Opcja 3. Usuwanie profilu służbowego w przeglądarce Microsoft Edge (ręczne czyszczenie)

  1. Otwórz przeglądarkę Microsoft Edge.
  2. Przejdź do pozycji Ustawienia profilu.
  3. Usuń profil służbowy skojarzony z nieaktualnymi zasadami sesji.

Każda z tych opcji łagodzenia wymusza odświeżenie zasad i rozwiązuje problemy z egzekwowaniem związane z nieaktualnymi zasadami sesji.