Jak Defender for Cloud Apps pomaga chronić środowisko platformy Microsoft 365

Microsoft 365 to pakiet zwiększający produktywność, który udostępnia narzędzia do przechowywania plików w chmurze, współpracy, analizy biznesowej (BI) i zarządzania relacjami z klientami (CRM). Microsoft 365 pomaga użytkownikom udostępniać dokumenty w organizacji i partnerom zewnętrznym w usprawniony i wydajny sposób. Korzystanie z platformy Microsoft 365 może uwidoczniać poufne dane nie tylko wewnętrznie, ale także dla zewnętrznych współpracowników, a co gorsza udostępnić je publicznie za pośrednictwem udostępnionego linku. Incydenty ujawniania danych mogą wystąpić z powodu złośliwego działania lub nieświadomego pracownika. Platforma Microsoft 365 udostępnia również duży system eko aplikacji innych firm, który pomaga zwiększyć produktywność. Korzystanie z aplikacji firm trzecich w Microsoft 365 może narażać Twoją organizację na ryzyko złośliwych aplikacji lub korzystania z aplikacji z nadmiernymi uprawnieniami.

Połączenie platformy Microsoft 365 z usługą Defender for Cloud Apps zapewnia lepszy wgląd w działania użytkowników. Defender for Cloud Apps pomaga wykrywać zagrożenia przy użyciu wykrywania anomalii opartych na uczeniu maszynowym i wykrywania ochrony informacji, takich jak wykrywanie udostępniania informacji zewnętrznych. Defender for Cloud Apps również stosuje zautomatyzowane mechanizmy kontroli korygowania i wykrywa zagrożenia z włączonych aplikacji innych firm w organizacji.

Defender for Cloud Apps integruje się bezpośrednio z dziennikami inspekcji platformy Microsoft 365 i zapewnia ochronę wszystkich obsługiwanych usług. Aby uzyskać listę obsługiwanych usług, zobacz Usługi platformy Microsoft 365, które obsługują inspekcję.

Użyj tego łącznika aplikacji, aby uzyskać dostęp do funkcji SaaS Security Posture Management (SSPM) za pomocą mechanizmów kontroli zabezpieczeń widocznych w Wskaźnik bezpieczeństwa Microsoft. Dowiedz się więcej.

Aktualizacje skanowania plików dla platformy Microsoft 365

Aby zwiększyć wydajność i dokładność skanowania plików w środowiskach Microsoft 365, Defender for Cloud Apps zaktualizował proces skanowania plików w Microsoft 365. Jeśli zasady ochrony informacji nie zostaną aktywowane, Defender for Cloud Apps nie skanuje ani nie przechowuje plików organizacji.

W przypadku aktywnego korzystania z zasad ochrony informacji pliki organizacyjne mogą mieć znaczny czas trwania skanowania z powodu dużej liczby działań skanowania plików.

Defender for Cloud Apps dodano nowe ulepszenia skanowania plików dla programu SharePoint i usługi OneDrive:

  • Szybsze skanowanie plików w programach SharePoint i OneDrive niemal w czasie rzeczywistym.

  • Lepsza identyfikacja poziomu dostępu pliku w programie SharePoint: poziom dostępu do plików w programie SharePoint jest domyślnie oznaczony jako wewnętrzny, a nie prywatny (ponieważ każdy plik w programie SharePoint jest dostępny dla właściciela witryny, a nie tylko przez właściciela pliku).

    Uwaga

    Zmiana domyślnego poziomu dostępu do plików SharePoint z Prywatny na Wewnętrzny może wpłynąć na zasady dotyczące plików (jeśli zasada dotycząca plików wyszukuje w SharePoint pliki oznaczone jako Wewnętrzne lub Prywatne).

Główne zagrożenia dla środowiska Microsoft 365

Główne zagrożenia dla środowiska Microsoft 365 to:

  • Konta z naruszeniem zabezpieczeń i zagrożenia wewnętrzne
  • Wyciek danych
  • Niewystarczająca świadomość zabezpieczeń
  • Złośliwe aplikacje innych firm
  • Złośliwego oprogramowania
  • Wyłudzanie informacji
  • Oprogramowanie wymuszające okup
  • Niezarządzane korzystanie z własnego urządzenia (BYOD)

Jak Defender for Cloud Apps pomaga chronić środowisko

Defender for Cloud Apps pomaga chronić środowisko w następujący sposób:

Kontrolowanie platformy Microsoft 365 za pomocą wbudowanych zasad i szablonów zasad

Do wykrywania i powiadamiania o potencjalnych zagrożeniach można użyć następujących wbudowanych szablonów zasad:

Ważna

Zasady dotyczące plików zostaną wycofane 6 stycznia 2027 r. Aby zachować ochronę danych opartą na plikach dla tej aplikacji, przeprowadź migrację do Microsoft Purview zasad DLP lub automatycznego etykietowania.

Typ Name (Nazwa)
Wbudowane zasady wykrywania anomalii Działanie z anonimowych adresów IP
Aktywność z rzadkiego kraju
Działanie z podejrzanych adresów IP
Niemożliwa podróż
Działanie wykonane przez nieaktywnego użytkownika (wymaga Microsoft Entra ID jako dostawca tożsamości)
Wykrywanie złośliwego oprogramowania
Wiele nieudanych prób logowania
Wykrywanie oprogramowania wymuszającego okup
Podejrzane działanie usuwania wiadomości e-mail (wersja zapoznawcza)
Podejrzane przekazywanie dalej poczty przychodzącej
Nietypowe działania usuwania plików
Nietypowe działania związane z udziałem sieciowym
Nietypowe działania pobierania wielu plików
Szablon zasad działania Logowanie z ryzykownej adresu IP
Pobieranie zbiorcze przez jednego użytkownika
Potencjalna aktywność oprogramowania wymuszającego okup
Zmiana poziomu dostępu (Teams)
Dodano użytkownika zewnętrznego (Teams)
Usuwanie zbiorcze (Teams)
Szablon zasad plików Wykrywanie pliku udostępnionego nieautoryzowanej domenie
Wykrywanie pliku udostępnionego osobistym adresom e-mail
Wykrywaj pliki zawierające PII/PCI/PHI
Zasady wykrywania anomalii aplikacji OAuth Myląca nazwa aplikacji OAuth
Wprowadzająca w błąd nazwa wydawcy aplikacji OAuth
Zgoda złośliwej aplikacji OAuth

Aby uzyskać więcej informacji na temat tworzenia zasad, zobacz Tworzenie zasad Defender for Cloud Apps.

Automatyzuj mechanizmy kontrolne ładu korporacyjnego

Oprócz monitorowania potencjalnych zagrożeń można zastosować i zautomatyzować następujące akcje ładu platformy Microsoft 365 w celu skorygowania wykrytych zagrożeń:

Typ Akcja
Zarządzanie danymi Onedrive:
  • Dziedzicz uprawnienia folderu nadrzędnego
  • Ustaw plik/folder jako prywatny
  • Umieszczanie pliku/folderu w kwarantannie administratora
  • Umieszczanie pliku/folderu w kwarantannie użytkownika
  • Plik/folder w koszu
  • Usuwanie określonego współpracownika
  • Usuwanie zewnętrznych współpracowników w pliku/folderze
  • Zastosuj etykietę poufności Microsoft Purview Information Protection
  • Usuń etykietę wrażliwości Microsoft Purview Information Protection
SharePoint:
  • Dziedzicz uprawnienia folderu nadrzędnego
  • Ustaw plik/folder jako prywatny
  • Umieszczanie pliku/folderu w kwarantannie administratora
  • Umieszczanie pliku/folderu w kwarantannie użytkownika
  • Umieść plik/folder w kwarantannie użytkownika i dodaj uprawnienia właściciela
  • Plik/folder w koszu
  • Usuwanie zewnętrznych współpracowników w pliku/folderze
  • Usuwanie określonego współpracownika
  • Zastosuj etykietę poufności Microsoft Purview Information Protection
  • Usuń etykietę wrażliwości Microsoft Purview Information Protection
Zarządzanie użytkownikami
  • Powiadamianie użytkownika o alertie (za pośrednictwem Microsoft Entra ID)
  • Wymagaj od użytkownika ponownego zalogowania się (za pośrednictwem Microsoft Entra ID)
  • Potwierdzanie naruszenia zabezpieczeń użytkownika (za pośrednictwem Microsoft Entra ID)
  • Wstrzymywanie użytkownika (za pośrednictwem Microsoft Entra ID)
Uwaga: Akcje Wymagaj od użytkownika ponownego zalogowania, Potwierdź przejęcie konta użytkownika oraz Zawieś użytkownika nie są obsługiwane w przypadku użytkowników-gości.
Zarządzanie aplikacjami OAuth
  • Odwoływanie uprawnienia aplikacji OAuth

Więcej informacji na temat usuwania zagrożeń ze strony połączonych aplikacji chmurowych znajdziesz w artykule Zarządzanie aplikacjami połączonymi.

Ochrona platformy Microsoft 365 w czasie rzeczywistym

Zapoznaj się z naszymi najlepszymi rozwiązaniami dotyczącymi zabezpieczania i współpracy z użytkownikami zewnętrznymi oraz blokowania i ochrony pobierania poufnych danych na urządzenia niezarządzane lub ryzykowne.

integracja Defender for Cloud Apps z platformą Microsoft 365

Defender for Cloud Apps obsługuje starszą wersję platformy dedykowanej platformy Microsoft 365 i najnowsze oferty usług Platformy Microsoft 365, powszechnie określane jako rodzina wersji vNext platformy Microsoft 365.

W niektórych przypadkach usługa z rodziny wersji vNext różni się nieco na poziomie administracyjnym i zarządczym od standardowej wielodzierżawczej usługi Microsoft 365.

Jak działa rejestrowanie inspekcji z Defender for Cloud Apps

Defender for Cloud Apps integruje się bezpośrednio z dziennikami inspekcji platformy Microsoft 365 i odbiera wszystkie zdarzenia inspekcji ze wszystkich obsługiwanych usług. Aby uzyskać listę obsługiwanych usług, zobacz Usługi platformy Microsoft 365, które obsługują inspekcję.

  • Rejestrowanie inspekcji administratora programu Exchange jest domyślnie włączone w usłudze Microsoft 365. Rejestruje zdarzenie w dzienniku inspekcji platformy Microsoft 365, gdy administrator (lub użytkownik z uprawnieniami administracyjnymi) wprowadza zmianę w organizacji Exchange Online. Zmiany wprowadzone przy użyciu centrum administracyjnego programu Exchange lub przez uruchomienie polecenia cmdlet w Windows PowerShell są rejestrowane w dzienniku inspekcji administratora programu Exchange. Aby uzyskać więcej informacji na temat rejestrowania inspekcji administratora w programie Exchange, zobacz Rejestrowanie inspekcji administratora.

  • Zdarzenia z programów Exchange, Power BI i Teams są wyświetlane tylko po wykryciu działań z tych usług w portalu.

  • Wdrożenia z wieloma lokalizacjami geograficznymi są obsługiwane tylko w usłudze OneDrive.

  • Zdarzenia z programu Exchange odzwierciedlają aktora, czyli aplikację lub użytkownika, który wykonał akcję.

Jak działa integracja Microsoft Entra

Integracja z Microsoft Entra ma następujące zachowania i ograniczenia:

  • Jeśli w usłudze Microsoft Entra ID skonfigurowano automatyczną synchronizację z użytkownikami z lokalnego środowiska usługi Active Directory, ustawienia w środowisku lokalnym mają pierwszeństwo przed ustawieniami Microsoft Entra, a użycie akcji ładu Zawieś użytkownika zostaje cofnięte.

  • W przypadku działań logowania w usłudze Microsoft Entra Defender for Cloud Apps wyświetla tylko interaktywne działania logowania oraz działania logowania z użyciem starszych protokołów, takich jak ActiveSync.

    Uwaga

    Microsoft Defender for Cloud Apps pokazuje nieinterakcyjne zdarzenia logowania w niektórych scenariuszach, takich jak działania logowania oznaczone Call: OrgIdWsTrust2:processetykietą .

    Nieinterakcyjne działania logowania można wyświetlić w dzienniku inspekcji Microsoft Entra.

  • Jeśli aplikacje pakietu Office są włączone, grupy należące do platformy Microsoft 365 są również importowane do Defender for Cloud Apps z określonych aplikacji pakietu Office. Jeśli na przykład program SharePoint jest włączony, grupy platformy Microsoft 365 są importowane jako grupy programu SharePoint.

Obsługa kwarantanny w Microsoft 365

Obsługa kwarantanny dla SharePoint i OneDrive ma następujące ograniczenia:

  • W programach SharePoint i OneDrive Defender for Cloud Apps obsługuje kwarantannę użytkowników tylko dla plików w bibliotekach dokumentów udostępnionych (SharePoint Online) i plików w bibliotece Dokumenty (OneDrive dla Firm).

  • W programie SharePoint Defender for Cloud Apps obsługuje zadania kwarantanny tylko dla plików z dokumentami udostępnionymi w ścieżce w języku angielskim.

Łączenie platformy Microsoft 365 z usługą Microsoft Defender for Cloud Apps

Wykonaj poniższe kroki, aby połączyć Microsoft Defender for Cloud Apps z istniejącym kontem Microsoft 365 przy użyciu interfejsu API łącznika aplikacji. Połączenie usługi Defender for Cloud Apps z Microsoft 365 zapewnia wgląd w sposób korzystania z Microsoft 365 oraz kontrolę nad nim. Aby uzyskać informacje o tym, jak Defender for Cloud Apps chroni platformę Microsoft 365, zobacz Ochrona platformy Microsoft 365.

Użyj tego łącznika aplikacji, aby uzyskać dostęp do funkcji SaaS Security Posture Management (SSPM) za pomocą mechanizmów kontroli zabezpieczeń widocznych w Wskaźnik bezpieczeństwa Microsoft. Dowiedz się więcej.

Wymagania wstępne

Zanim połączysz Microsoft 365 z Defender for Cloud Apps, upewnij się, że spełnione są następujące warunki:

  • Aby włączyć monitorowanie plików Microsoft 365, musisz zalogować się przy użyciu konta Microsoft Entra, które ma odpowiednią rolę administratora, na przykład administrator aplikacji lub administrator aplikacji w chmurze. Aby uzyskać więcej informacji, zobacz wbudowane role platformy Microsoft Entra.

  • Aby połączyć usługę Microsoft 365 z usługą Defender for Cloud Apps, musisz mieć co najmniej jedną przypisaną licencję platformy Microsoft 365.

  • Aby włączyć monitorowanie działań platformy Microsoft 365 w Defender for Cloud Apps, musisz włączyć inspekcję w usłudze Microsoft Purview.

  • Rejestrowanie inspekcji skrzynki pocztowej programu Exchange musi być włączone dla każdej skrzynki pocztowej użytkownika przed zarejestrowaniem aktywności użytkownika w Exchange Online, zobacz Działania skrzynki pocztowej programu Exchange.

  • Aby uzyskać stamtąd dzienniki, musisz włączyć audyt w usłudze Power BI. Po włączeniu inspekcji Defender for Cloud Apps rozpoczyna pobieranie dzienników (z opóźnieniem 24–72 godzin).

  • Aby uzyskać stamtąd dzienniki, należy włączyć audyt w Dynamics 365. Po włączeniu inspekcji Defender for Cloud Apps rozpoczyna pobieranie dzienników (z opóźnieniem 24–72 godzin).

  • Musisz włączyć API dla zasady usług, aby uzyskać wsparcie dla wykrywania i reagowania na złośliwe oprogramowanie (API dla zasady usługi jest domyślnie włączone). Po włączeniu interfejsu API jednostki usługi aplikacja Defender for Cloud Apps zaczyna pobierać dzienniki z opóźnieniem wynoszącym 24–72 godziny.

Aby połączyć usługę Microsoft 365 z usługą Defender for Cloud Apps:

  1. W portalu Microsoft Defender wybierz pozycję Ustawienia. Następnie wybierz pozycję Cloud Apps. W obszarze Połączone aplikacje wybierz pozycję Łączniki aplikacji.

  2. Na stronie Łączniki aplikacji wybierz pozycję +Połącz aplikację, a następnie wybierz pozycję Microsoft 365.

    Zrzut ekranu przedstawiający przycisk Połącz aplikację.

  3. Na stronie Wybieranie składników platformy Microsoft 365 wybierz składniki, które chcesz chronić, a następnie wybierz pozycję Połącz. Domyślnie wszystkie składniki są wybierane pod kątem maksymalnej ochrony.

    Uwaga

    • W styczniu 2026 r. wartości domyślne zostały dodane do obsługi pełnego pokrycia zabezpieczeń. Jeśli aplikacja została skonfigurowana przed styczniem 2026 r., upewnij się, że wybrano wszystkie opcje domyślne, a następnie wybierz pozycję Połącz ponownie, aby zaktualizować konfigurację.
    • W celu zapewnienia maksymalnej ochrony zalecamy wybranie wszystkich składników platformy Microsoft 365. Niektóre funkcje wykrywania zagrożeń i reagowania na nie nie działają, chyba że wszystkie wymagane składniki zostaną prawidłowo wybrane.
    • Aby włączyć ochronę dla plików Microsoft 365, należy włączyć monitorowanie plików w usłudze Defender for Cloud Apps (Ustawienia>Cloud Apps>Pliki>Włącz monitorowanie plików).

    Zrzut ekranu przedstawiający stronę składników „Połącz z pakietem Office 365” z zaznaczonym polem „Pliki Microsoft 365”.

  4. Na stronie Postępuj zgodnie z linkiem wybierz pozycję Połącz z platformą Microsoft 365.

  5. Po wyświetleniu platformy Microsoft 365 jako pomyślnie połączonej wybierz pozycję Gotowe.

  6. W portalu Microsoft Defender wybierz pozycję Ustawienia. Następnie wybierz pozycję Cloud Apps. W obszarze Połączone aplikacje wybierz pozycję Łączniki aplikacji.

  7. Upewnij się, że stan połączonego łącznika aplikacji to Połączony.

    Dane SaaS Security Posture Management (SSPM) są wyświetlane w portalu Microsoft Defender na stronie Wskaźnik bezpieczeństwa. Aby uzyskać więcej informacji, zobacz Zarządzanie stanem zabezpieczeń dla aplikacji SaaS.

    Uwaga

    • Po nawiązaniu połączenia z platformą Microsoft 365 zobaczysz dane z ostatniego tygodnia, w tym wszystkie aplikacje innych firm połączone z usługą Microsoft 365, które ściągają interfejsy API. W przypadku aplikacji innych firm, które przed nawiązaniem połączenia nie pobierają danych za pomocą interfejsów API, zdarzenia będą widoczne od momentu połączenia z usługą Microsoft 365, ponieważ Defender for Cloud Apps włącza wszystkie interfejsy API, które są domyślnie wyłączone.
    • Files i foldery, które są publicznie udostępniane (udostępnione wszystkim osobom) w programie SharePoint lub OneDrive, mogą być niepoprawnie wyświetlane jako prywatne.

    Jeśli masz problemy z nawiązywaniem połączenia Microsoft 365, zobacz Rozwiązywanie problemów z łącznikami aplikacji.

Następne kroki

Jeśli napotkasz jakiekolwiek problemy, jesteśmy tutaj, aby pomóc. Aby uzyskać pomoc lub wsparcie w sprawie problemu z produktem, otwórz zgłoszenie do działu wsparcia.