Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Visão geral
Este artigo lista limites conhecidos para o controle de aplicativos de Acesso Condicional no Microsoft Defender para Aplicativos de Nuvem. Esses limites abrangem tamanho de arquivo, inspeção de conteúdo, arquivos criptografados, suporte a IPv6, sessões de proxy reverso e proteção do Microsoft Edge no navegador. Revise esta página quando configurar políticas ou corrigir comportamentos inesperados.
Para saber mais sobre limitações de segurança, entre em contato com nossa equipe de suporte.
Tamanho máximo do arquivo para políticas de sessão
Você pode aplicar políticas de sessão em arquivos com tamanho máximo de 50 MB. Por exemplo, esse tamanho máximo de arquivo é relevante quando você está definindo políticas para monitorar downloads de arquivos do OneDrive, bloquear atualizações de arquivos ou bloquear downloads ou uploads de arquivos de malware.
Para arquivos com mais de 50 MB, use as configurações de locatário para determinar se o arquivo é permitido ou bloqueado, independentemente de políticas correspondentes.
No Microsoft Defender XDR, selecione Configurações>Controle de Aplicativos de Acesso Condicional>Comportamento padrão para gerenciar as configurações de arquivos maiores que 50 MB.
Com a proteção no navegador do Microsoft Edge, caso a sessão do usuário final esteja protegida E a política esteja definida como "Sempre aplicar a ação selecionada mesmo que os dados não possam ser verificados", qualquer arquivo maior que 50 MB será bloqueado.
Tamanho máximo do arquivo para políticas de sessão baseadas em inspeção de conteúdo
As políticas de sessão podem bloquear ou monitorar uploads e downloads de arquivos com base na inspeção de conteúdo. A inspeção de conteúdo é executada somente em arquivos que atendem a ambas as condições: o arquivo é menor que 30 MB e o arquivo tem menos de 1 milhão de caracteres.
Por exemplo, você pode definir uma destas políticas de sessão:
- Bloquear o upload de arquivos que contenham números de Seguridade Social
- Proteger o download de arquivos que contêm informações de saúde protegidas
- Bloquear o download de arquivos que tenham o rótulo de confidencialidade "muito confidencial"
Para políticas de inspeção de conteúdo como essas, arquivos com mais de 30 MB ou com mais de 1 milhão de caracteres não são verificados. Em vez disso, arquivos não analisados seguem a configuração de política Sempre aplicar a ação selecionada mesmo que os dados não possam ser analisados.
A tabela a seguir lista mais exemplos de arquivos que são e não são escaneados:
| Descrição do arquivo | Escaneado |
|---|---|
| Um arquivo TXT, tamanho de 1 MB e 1 milhão de caracteres | Sim |
| Um arquivo TXT, tamanho de 2 MB e 2 milhões de caracteres | Não |
| Um arquivo do Word composto de imagens e texto, tamanho de 4 MB e 400 mil caracteres | Sim |
| Um arquivo do Word composto de imagens e texto, tamanho de 4 MB e 2 milhões de caracteres | Não |
| Um arquivo do Word composto de imagens e texto, tamanho de 40 MB e 400 mil caracteres | Não |
Files criptografados com rótulos de confidencialidade
Se o locatário ativar a coautoria de arquivos com rótulos de confidencialidade criptografados, esses arquivos não poderão ser lidos durante a inspeção de conteúdo. Qualquer política de sessão que bloqueie uploads ou downloads com base em filtros de rótulos ou no conteúdo do arquivo usa a configuração Sempre aplicar a ação selecionada, mesmo que os dados não possam ser inspecionados em vez disso.
Por exemplo, digamos que você configure uma política de sessão para bloquear downloads de arquivos com números de cartão de crédito. Você também ativa a opção Sempre aplicar a ação selecionada mesmo se os dados não puderem ser escaneados. Com essa configuração, qualquer arquivo que tenha um rótulo de confidencialidade criptografado será bloqueado, independentemente do que ele contenha.
Usuários B2B externos no Teams
As políticas de sessão não protegem os usuários externos de colaboração B2B (entre empresas) em aplicativos do Microsoft Teams.
Controles de sessão com tokens não interativos
Alguns aplicativos usam tokens de acesso não interativos para redirecionar usuários entre aplicativos no mesmo conjunto. Se um aplicativo estiver integrado ao Controle de Aplicativo de Acesso Condicional, mas o outro não estiver, os controles de sessão poderão não funcionar conforme o esperado. Por exemplo, o cliente do Teams pode obter um token não interativo para SharePoint e iniciar uma sessão no SPO (SharePoint Online). O usuário não é solicitado a entrar novamente, portanto, os controles de sessão não podem interceptar ou impor políticas. Para evitar essa lacuna, integre todos os aplicativos relacionados, como o Teams, ao lado do SPO.
Limitações do IPv6
As políticas de acesso e sessão dão suporte somente a IPv4. Se uma solicitação for feita por IPv6, as regras de política baseada em IP não serão aplicadas. Essa limitação se aplica ao usar tanto o proxy reverso quanto a proteção no navegador Microsoft Edge.
Limitações para sessões atendidas pelo proxy reverso
As limitações a seguir de aplicativo integrado, perda de contexto e upload de arquivos se aplicam apenas às sessões gerenciadas pelo proxy reverso. Os usuários do Microsoft Edge podem se beneficiar da proteção no navegador em vez de usar o proxy reverso, portanto, essas limitações não os afetam.
Limitações do aplicativo integrado e do plug-in de navegador integrado
O controle de aplicativo de Acesso Condicional no Defender para Aplicativos de Nuvem modifica o código do aplicativo subjacente. No momento, ele não dá suporte a aplicativos internos ou extensões de navegador.
Como administrador, talvez você queira definir o comportamento padrão do sistema para quando uma política não puder ser aplicada. Você pode optar por permitir o acesso ou bloqueá-lo totalmente.
Limitações de perda de contexto
Nos aplicativos a seguir, encontramos cenários em que navegar até um link pode resultar na perda do caminho completo do link. Normalmente, o usuário acessa a página inicial do aplicativo.
- ArcGIS
- GitHub
- Microsoft Power Automate (automatização de processos)
- Aplicativos do Microsoft Power
- Workplace from Meta
- ServiceNow
- Workday
- Caixa
- Smartsheet
Limitações de upload de arquivos
Se você aplicar uma política de sessão para bloquear ou monitorar o upload de arquivos confidenciais, as tentativas do usuário de carregar arquivos ou pastas usando uma operação de arrastar e soltar bloquearão a lista completa de arquivos e pastas nos seguintes cenários:
- Uma pasta que contém pelo menos um arquivo e pelo menos uma subpasta
- Uma pasta que contém várias subpastas
- Uma seleção de pelo menos um arquivo e pelo menos uma pasta
- Uma seleção de várias pastas
A tabela a seguir lista os resultados de exemplo quando você define a política Bloquear upload de arquivos que contêm dados pessoais para o OneDrive :
| Cenário | Resultado |
|---|---|
| Um usuário tenta carregar uma seleção de 200 arquivos não confidenciais usando uma operação de arrastar e soltar. | Arquivos estão bloqueados. |
| Um usuário tenta carregar uma seleção de 200 arquivos usando a caixa de diálogo de upload de arquivo. Alguns são sensíveis e outros não. | Arquivos não confidenciais são carregados. Arquivos confidenciais são bloqueados. |
| Um usuário tenta carregar uma seleção de 200 arquivos usando uma operação de arrastar e soltar. Alguns são sensíveis e outros não. | O conjunto completo de arquivos está bloqueado. |
Complementos do Teams lançados a partir de sessões proxy do Google Workspace
Quando você usa o controle de sessão do Defender para Aplicativos de Nuvem com o Google Workspace, pode não ter suporte para iniciar o Microsoft Teams ou funcionalidades integradas ao Microsoft Teams em uma sessão do Gmail com proxy. Certos fluxos de autenticação de terceiros e de aplicações aninhadas usam contextos de autenticação separados que não podem ser mantidos por meio do proxy de sessão. Nesses cenários, a experiência do Teams pode pular a sessão proxy ou não carregar conforme esperado. Esse comportamento é intencional e é uma limitação conhecida da arquitetura atual.
Para contornar essa limitação, acesse o Microsoft Teams diretamente em vez de lançá-lo a partir da sessão proxy do Google Workspace.
Limitações para sessões com proteção no navegador do Microsoft Edge
As seguintes limitações de aplicação de políticas do Google Workspace, links profundos e políticas desatualizadas se aplicam apenas a sessões que recebem proteção do Microsoft Edge no navegador.
Os controles de sessão seguros do Microsoft Edge não podem ser usados com o Google Workspace em navegadores Microsoft Edge corporativos
O Google Workspace não tem suporte para proteção no navegador no Microsoft Edge Enterprise. Como resultado, os controles de sessão segura do Microsoft Edge no Google Workspaces não têm suporte. No Google Workspaces, não há suporte a verificações de arquivos DLP (prevenção contra perda de dados) em tempo real e a autenticação de contingência dos sufixos é utilizada. Também não há suporte a upload, download, corte e cópia de arquivos.
O link profundo é perdido quando o usuário alterna para o Microsoft Edge clicando em 'Continuar no Microsoft Edge'
Um usuário que inicia uma sessão em um navegador diferente do Microsoft Edge é solicitado a mudar para o Microsoft Edge clicando no botão 'Continuar no Microsoft Edge'.
Se a URL apontar para um recurso dentro do aplicativo protegido, o usuário será direcionado para a página inicial do aplicativo no Microsoft Edge.
O link profundo é perdido quando o usuário alterna para o perfil de trabalho do Microsoft Edge'
Um usuário que inicia uma sessão no Microsoft Edge com um perfil diferente do seu perfil de trabalho é solicitado a mudar para seu perfil de trabalho clicando no botão 'Alternar para perfil de trabalho'.
Se a URL apontar para um recurso dentro do aplicativo protegido, o usuário será direcionado para a página inicial do aplicativo no Microsoft Edge.
Aplicação desatualizada da política de sessão no Microsoft Edge
Quando uma política de sessão é imposta usando a proteção no navegador do Microsoft Edge e o usuário é removido posteriormente da política de Acesso Condicional (AC) correspondente, a imposição da sessão original ainda pode persistir.
Cenário de exemplo:
Originalmente, um usuário recebeu uma política de CA para o Salesforce, juntamente com uma política de sessão do Defender para Aplicativos de Nuvem para bloquear downloads de arquivos. Como resultado, os downloads foram bloqueados quando o usuário acessou o Salesforce no Microsoft Edge.
Embora o administrador tenha removido posteriormente a política da autoridade de certificação, o usuário ainda enfrenta o bloqueio de download no Microsoft Edge devido aos dados da política armazenados em cache.
Opções de mitigação:
Opção 1: limpeza automática
- Adicione o usuário/aplicativo de volta ao escopo da política de Acesso Condicional.
- Remova a política de sessão do Defender para Aplicativos de Nuvem correspondente.
- Aguarde até que os usuários acessem o aplicativo usando o Microsoft Edge. Isso dispara automaticamente a remoção da política.
- Remova o usuário/aplicativo do escopo da política de AC.
Opção 2: Excluir o arquivo de política armazenado em cache (Limpeza manual)
- Acesse: C:\Users<username>\AppData\Local\Microsoft\Edge\
- Exclua o arquivo: mda_store.1.txt
Opção 3: Remover o perfil de trabalho no Microsoft Edge (limpeza manual)
- Abra o Microsoft Edge.
- Navegue até Configurações de Perfil.
- Exclua o perfil de trabalho associado à política de sessão desatualizada.
Cada uma dessas opções de mitigação força uma atualização de política e resolve problemas de imposição relacionados a políticas de sessão desatualizadas.