Ochrona w przeglądarce za pomocą Microsoft Edge for Business (wersja zapoznawcza)

Użytkownicy usługi Defender for Cloud Apps, którzy korzystają z Microsoft Edge for Business lub z zasad ochrony przed utratą danych Microsoft Purview dla aplikacji w chmurze w przeglądarce Edge i podlegają zasadom sesji, są chronieni bezpośrednio w przeglądarce. Ochrona w przeglądarce zmniejsza zapotrzebowanie na serwery proxy, poprawiając bezpieczeństwo i produktywność.

Chronieni użytkownicy mają bezproblemowe środowisko pracy z aplikacjami w chmurze, bez opóźnień i problemów ze zgodnością aplikacji oraz z wyższym poziomem ochrony zabezpieczeń.

Uwaga

Ochrona w przeglądarce Microsoft Edge jest dostępna tylko dla komercyjnych dzierżawców usługi Microsoft Defender for Cloud Apps.

Wymagania dotyczące ochrony w przeglądarce

Aby korzystać z ochrony w przeglądarce, użytkownicy muszą znajdować się w profilu służbowym przeglądarki.

Profile przeglądarki Microsoft Edge umożliwiają użytkownikom dzielenie danych przeglądania na oddzielne profile, w których dane należące do każdego profilu są oddzielone od innych profilów. Jeśli na przykład użytkownicy mają różne profile do przeglądania osobistego i pracy, ich osobiste ulubione elementy i historia nie są synchronizowane z profilem służbowym.

Gdy użytkownicy mają oddzielne profile, ich przeglądarka służbowa (Microsoft Edge for Business) i przeglądarka osobista (Microsoft Edge) mają oddzielne pamięci podręczne i lokalizacje przechowywania danych, a dane pozostają rozdzielone.

Aby korzystać z ochrony w przeglądarce, użytkownicy muszą mieć również następujące wymagania środowiskowe:

Wymaganie Opis
Systemy operacyjne Windows 10 lub 11, macOS
Platforma tożsamości Microsoft Entra ID
Wersje Microsoft Edge dla Firm Dwie ostatnie stabilne wersje. Jeśli na przykład najnowsza przeglądarka Microsoft Edge ma wartość 126, ochrona w przeglądarce działa w wersji 126 i 125.
Aby uzyskać więcej informacji, zobacz Wydania przeglądarki Microsoft Edge.
Obsługiwane zasady sesji
  • Blokuj\Monitoruj pobieranie plików (wszystkie pliki\*pliki poufne)
  • Blokuj\Monitoruj przekazywanie plików (wszystkie pliki\*pliki poufne)
  • Blokuj/monitoruj kopiowanie/wycinanie/wklejanie
  • Blokuj\Monitoruj drukowanie
  • Blokuj\Monitoruj przekazywanie złośliwego oprogramowania
  • Blokuj\Monitoruj pobieranie złośliwego oprogramowania

Użytkownicy objęci wieloma zasadami, w tym co najmniej jedną zasadą, która nie jest obsługiwana przez Microsoft Edge for Business, mają sesje zawsze obsługiwane przez odwrotny serwer proxy.

Zasady zdefiniowane w portalu identyfikatorów Microsoft Entra są również zawsze obsługiwane przez zwrotny serwer proxy.
*Pliki wrażliwe identyfikowane za pomocą wbudowanego skanowania DLP nie są obsługiwane w ramach ochrony w przeglądarce Microsoft Edge
Obsługiwane zasady DLP w Microsoft Purview Zobacz: Działania, które można monitorować i podejmować w przeglądarce
Zasady Purview są zawsze egzekwowane przez ochronę w przeglądarce.

Wszystkie pozostałe scenariusze są automatycznie obsługiwane przy użyciu standardowej technologii reverse proxy, w tym sesje użytkowników korzystających z przeglądarek, które nie obsługują ochrony działającej w przeglądarce, lub sesje objęte zasadami nieobsługiwanymi przez ochronę działającą w przeglądarce.

Na przykład te scenariusze są obsługiwane przez zwrotny serwer proxy:

  • Użytkownicy programu Google Chrome.
  • Użytkownicy przeglądarki Microsoft Edge, którzy są objęci zasadą sesji dotyczącą chronionego pobierania plików.
  • Użytkownicy przeglądarki Microsoft Edge na urządzeniach z systemem Android.
  • Użytkownicy w aplikacjach korzystających z metody uwierzytelniania OKTA.
  • Użytkownicy przeglądarki Microsoft Edge w trybie InPrivate.
  • Użytkownicy przeglądarki Microsoft Edge ze starszymi wersjami przeglądarki.
  • Goście B2B.
  • Sesja jest ograniczona do zasady dostępu warunkowego zdefiniowanej w portalu Microsoft Entra ID.

Środowisko użytkownika z ochroną w przeglądarce

Aby potwierdzić, że ochrona w przeglądarce jest aktywna, użytkownicy muszą wybrać ikonę "blokady" na pasku adresu przeglądarki i wyszukać symbol "walizka" w wyświetlonym formularzu. Symbol walizki oznacza, że sesja jest chroniona przez Defender for Cloud Apps. Przykład:

Zrzut ekranu ikony zamka w pasku adresowym Edge, pokazujący symbol walizki oznaczający, że sesja jest chroniona przez Defender for Cloud Apps.

Ponadto sufiks .mcas.ms nie pojawia się na pasku adresu przeglądarki przy ochronie w przeglądarce, w przeciwieństwie do standardowej kontroli aplikacji w ramach dostępu warunkowego, a narzędzia deweloperskie są wyłączone przy ochronie w przeglądarce.

Wymuszanie profilu służbowego na potrzeby ochrony w przeglądarce

Aby uzyskać dostęp do zasobu służbowego w contoso.com z ochroną w przeglądarce, musisz zalogować się przy użyciu profilu username@contoso.com . Jeśli spróbujesz uzyskać dostęp do zasobu służbowego spoza profilu służbowego, zostanie wyświetlony monit o przełączenie się do profilu służbowego lub utworzenie go, jeśli nie istnieje. Jeśli dostęp z profilu służbowego Microsoft Edge nie jest wymagany, możesz też kontynuować pracę w bieżącym profilu; w takim przypadku ruch jest obsługiwany przez architekturę reverse proxy.

Jeśli zdecydujesz się utworzyć nowy profil służbowy, zostanie wyświetlony monit z opcją Zezwalaj mojej organizacji na zarządzanie moim urządzeniem . W takich przypadkach nie trzeba wybierać tej opcji, aby utworzyć profil służbowy ani korzystać z ochrony w przeglądarce.

Aby uzyskać więcej informacji, zobacz Microsoft Edge dla firm i zaloguj się i utwórz wiele profilów w Microsoft Edge.

Konfigurowanie ustawień ochrony w przeglądarce

Ochrona w przeglądarce przy użyciu Microsoft Edge for Business jest domyślnie włączona z wybraną opcją Nie wymuszaj. Możesz wyłączać i włączać integrację, zmieniać ustawienia, aby wymusić korzystanie z Microsoft Edge for Business, oraz skonfigurować monit dla użytkowników niekorzystających z przeglądarki Microsoft Edge, zachęcający ich do przejścia na Microsoft Edge w celu zwiększenia wydajności i bezpieczeństwa.

  1. W portalu Microsoft Defender pod adresem https://security.microsoft.com przejdź do sekcji System>Ustawienia>Aplikacje w chmurze>Conditional Access App Control>ochrona w Edge dla Firm. Lub aby bezpośrednio przejść do strony zabezpieczeń Edge for Business, użyj https://security.microsoft.com/cloudapps/settings?tabid=edgeIntegration.

  2. Na stronie Ochrona przeglądarki Edge dla firm skonfiguruj następujące ustawienia w razie potrzeby:

    • Włącz ochronę przeglądarki Microsoft Edge dla firm: wartość domyślna dla opcji Włącz ochronę przeglądarki Edge dla firm to Włączone, ale możesz przełączyć ustawienie na Wyłączone.

    • Powiadom użytkowników w przeglądarkach innych niż edge, aby używali Microsoft Edge dla firm w celu uzyskania lepszej wydajności i bezpieczeństwa: Jeśli zaznaczysz to pole wyboru, zaznacz jedną z następujących wartości:

      • Użyj komunikatu domyślnego (domyślnego)
      • Dostosuj komunikat: wprowadź tekst niestandardowy w wyświetlonym polu.

      Użyj linku Podgląd , aby wyświetlić komunikat z powiadomieniem przeglądarki innej niż Edge.

    Gdy skończysz pracę na stronie Ochrona rozwiązania Edge for Business, wybierz pozycję Zapisz.

Praca z funkcją ochrony przed utratą danych na punktach końcowych w usłudze Microsoft Purview

Polityki zapobiegania utracie danych na punktach końcowych (DLP) są priorytetyzowane i stosowane, jeśli ten sam kontekst i działanie są skonfigurowane dla polityki Endpoint oraz polityki sesji Defender for Cloud Apps lub polityki DLP Purview dla aplikacji chmurowych.

Na przykład, jeśli masz politykę DLP Endpoint, która blokuje przesyłanie plików do Salesforce, oraz politykę sesji Defender for Cloud Apps, która monitoruje przesyłanie plików do Salesforce, polityka DLP Endpoint ma pierwszeństwo i jest stosowana.

Aby uzyskać więcej informacji, zobacz Informacje o zapobieganiu utracie danych punktu końcowego.

Wymuszanie ochrony przeglądarki Microsoft Edge podczas uzyskiwania dostępu do aplikacji biznesowych

Ponieważ bariera w obejściu kontroli sesji przy użyciu Microsoft Edge jest znacznie wyższa niż w przypadku technologii zwrotnego serwera proxy, administratorzy mogą wymagać od użytkowników używania Microsoft Edge podczas uzyskiwania dostępu do zasobów firmy. W przypadku zasad DLP usługi Purview te ustawienia muszą być włączone i wymuszać dostęp tylko z przeglądarki Microsoft Edge dla aplikacji biznesowych w przypadku korzystania z zasad, które uniemożliwiają użytkownikom udostępnianie poufnych informacji w usłudze Cloud Apps w przeglądarce Edge dla firm.

  1. W portalu Microsoft Defender pod adresem https://security.microsoft.com przejdź do sekcji System>Ustawienia>Aplikacje w chmurze>Conditional Access App Control>ochrona w Edge dla Firm. Lub aby bezpośrednio przejść do strony zabezpieczeń Edge for Business, użyj https://security.microsoft.com/cloudapps/settings?tabid=edgeIntegration.

  2. Na stronie Ochrona usługi Edge dla firm , o ile włączono ochronę przeglądarki Edge for Business , usługa Wymuszanie użycia przeglądarki Edge dla firm jest dostępna z następującymi wartościami:

    • Nie wymuszaj (wartość domyślna)

    • Zezwalaj na dostęp tylko z przeglądarki Edge: dostęp do aplikacji biznesowej (zakres zasad sesji) jest dostępny tylko za pośrednictwem przeglądarki Microsoft Edge.

    • Wymuś dostęp z przeglądarki Edge, jeśli jest to możliwe: użytkownicy powinni używać przeglądarki Microsoft Edge do uzyskiwania dostępu do aplikacji, jeśli zezwala na to ich kontekst. W przeciwnym razie mogą użyć innej przeglądarki, aby uzyskać dostęp do chronionej aplikacji.

      Na przykład użytkownik podlega zasadom, które nie są zgodne z możliwościami ochrony w przeglądarce (na przykład Ochrona pliku po pobraniu) LUB system operacyjny jest niezgodny (na przykład Android).

      Gdy polityka lub system operacyjny jest niekompatybilny z ochroną w przeglądarce, użytkownik może zdecydować się na inną przeglądarkę.

      Jeśli zezwalają na to odpowiednie zasady, a system operacyjny jest zgodny (Windows 10, 11, macOS), użytkownik musi korzystać z przeglądarki Microsoft Edge.

  3. Jeśli wybierzesz opcję Zezwalaj na dostęp tylko w przeglądarce Microsoft Edge lub wymuś dostęp z przeglądarki Microsoft Edge, jeśli to możliwe, ustawienie Wymuś, dla których urządzeń? jest dostępne z następującymi wartościami:

    • Wszystkie urządzenia (domyślne)
    • Tylko urządzenia niezarządzane
  4. Gdy skończysz pracę na stronie Ochrona rozwiązania Edge for Business, wybierz pozycję Zapisz.

    Zrzut ekranu przedstawiający ustawienia programu Microsoft Edge dla ochrony firmy.

Aby uzyskać więcej informacji, zobacz Microsoft Defender for Cloud Apps Kontrola aplikacji dostępu warunkowego.