Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Overview
Este artigo lista limites conhecidos para o controle de aplicativos de Acesso Condicional no Microsoft Defender para Aplicativos de Nuvem. Esses limites abrangem tamanho de arquivo, inspeção de conteúdo, arquivos criptografados, suporte a IPv6, sessões de proxy reverso e proteção do Microsoft Edge no navegador. Revise esta página quando configurar políticas ou corrigir comportamentos inesperados.
Para saber mais sobre as limitações de segurança, contacte a nossa equipa de suporte.
Tamanho máximo do ficheiro para políticas de sessão
Pode aplicar políticas de sessão em ficheiros com um tamanho máximo de 50 MB. Por exemplo, este tamanho máximo de ficheiro é relevante quando está a definir políticas para monitorizar transferências de ficheiros a partir do OneDrive, bloquear atualizações de ficheiros ou bloquear transferências ou carregamentos de ficheiros de software maligno.
Para arquivos com mais de 50 MB, use as configurações de locatário para determinar se o arquivo é permitido ou bloqueado, independentemente de políticas correspondentes.
No Microsoft Defender XDR, selecione Configurações>Conditional Access App Control>Comportamento padrão para gerenciar as configurações de arquivos maiores que 50 MB.
Com a proteção do Microsoft Edge no browser, caso a sessão do utilizador final esteja protegida E a política esteja definida como "Aplicar sempre a ação selecionada, mesmo que não seja possível analisar os dados", qualquer ficheiro com mais de 50 MB é bloqueado.
Tamanho máximo do ficheiro para políticas de sessão com base na inspeção de conteúdo
As políticas de sessão podem bloquear ou monitorar uploads e downloads de arquivos com base na inspeção de conteúdo. A inspeção de conteúdo é executada somente em arquivos que atendem a ambas as condições: o arquivo é menor que 30 MB e o arquivo tem menos de 1 milhão de caracteres.
Por exemplo, você pode definir uma destas políticas de sessão:
- Bloquear o carregamento de ficheiros que contêm números da Segurança Social
- Proteger o download de arquivos que contêm informações de saúde protegidas
- Bloquear a transferência de ficheiros com uma etiqueta de confidencialidade "muito sensível"
Para políticas de inspeção de conteúdo como essas, arquivos com mais de 30 MB ou com mais de 1 milhão de caracteres não são verificados. Em vez disso, arquivos não analisados seguem a configuração de política Sempre aplicar a ação selecionada mesmo que os dados não possam ser analisados.
A tabela a seguir lista mais exemplos de arquivos que são ou não analisados:
| Descrição do arquivo | Digitalizado |
|---|---|
| Um ficheiro TXT, tamanho de 1 MB e 1 milhão de carateres | Sim |
| Um ficheiro TXT, tamanho de 2 MB e 2 milhões de carateres | Não |
| Um ficheiro Word composto por imagens e texto, tamanho de 4 MB e carateres de 400 K | Sim |
| Um ficheiro Word composto por imagens e texto, tamanho de 4 MB e 2 milhões de carateres | Não |
| Um ficheiro Word composto por imagens e texto, tamanho de 40 MB e carateres de 400 K | Não |
Ficheiros encriptados com etiquetas de confidencialidade
Se o locatário ativar a coautoria de arquivos com rótulos de confidencialidade criptografados, esses arquivos não poderão ser lidos durante a inspeção de conteúdo. Qualquer política de sessão que bloqueie uploads ou downloads com base em filtros de rótulos ou no conteúdo do arquivo usa a configuração Sempre aplicar a ação selecionada, mesmo que os dados não possam ser inspecionados em vez disso.
Por exemplo, digamos que você configure uma política de sessão para bloquear downloads de arquivos com números de cartão de crédito. Você também ativa a opção Sempre aplicar a ação selecionada mesmo se os dados não puderem ser escaneados. Com essa configuração, qualquer arquivo que tenha um rótulo de confidencialidade criptografado será bloqueado, independentemente do que ele contenha.
Usuários externos B2B no Teams
As políticas de sessão não protegem utilizadores externos de colaboração empresa-empresa (B2B) em aplicações do Microsoft Teams.
Controles de sessão com tokens não interativos
Alguns aplicativos usam tokens de acesso não interativos para redirecionar usuários entre aplicativos no mesmo conjunto. Se um aplicativo estiver integrado ao Controle de Aplicativo de Acesso Condicional, mas o outro não estiver, os controles de sessão poderão não funcionar conforme o esperado. Por exemplo, o cliente do Teams pode obter um token não interativo para SharePoint e iniciar uma sessão no SPO (SharePoint Online). O usuário não é solicitado a entrar novamente, portanto, os controles de sessão não podem interceptar ou impor políticas. Para evitar essa lacuna, integre todos os aplicativos relacionados, como o Teams, ao lado do SPO.
Limitações de IPv6
As políticas de acesso e sessão suportam apenas IPv4. Se for feito um pedido através de IPv6, as regras de política baseadas em IP não são aplicadas. Esta limitação aplica-se ao utilizar o proxy inverso e a proteção do Microsoft Edge no browser.
Limitações das sessões que o proxy inverso serve
As seguintes limitações de app embutido, perda de contexto e upload de arquivos se aplicam apenas às sessões que o proxy reverso atende. Os utilizadores do Microsoft Edge podem beneficiar da proteção no browser em vez de utilizarem o proxy inverso, pelo que estas limitações não os afetam.
Limitações de aplicativo integrado e plug-in do navegador
O controlo da aplicação de Acesso Condicional no Defender para Aplicativos de Nuvem modifica o código da aplicação subjacente. Atualmente, não suporta aplicações incorporadas ou extensões de browser.
Como administrador, poderá querer definir o comportamento predefinido do sistema para quando não é possível impor uma política. Pode optar por permitir o acesso ou bloqueá-lo totalmente.
Limitações de perda de contexto
Nas seguintes aplicações, deparámo-nos com cenários em que navegar para uma ligação poderia resultar na perda do caminho completo da ligação. Normalmente, o utilizador chega à home page da aplicação.
- ArcGIS
- GitHub
- Microsoft Power Automate (automatização de processos)
- Aplicativos do Microsoft Power
- Local de trabalho do Meta
- ServiceNow
- Workday
- Caixa
- Smartsheet
Limitações de carregamento de ficheiros
Se aplicar uma política de sessão para bloquear ou monitorizar o carregamento de ficheiros confidenciais, as tentativas do utilizador de carregar ficheiros ou pastas através de uma operação de arrastar e largar bloqueiam a lista completa de ficheiros e pastas nos seguintes cenários:
- Uma pasta que contém, pelo menos, um ficheiro e, pelo menos, uma subpasta
- Uma pasta que contém várias subpastas
- Uma seleção de, pelo menos, um ficheiro e, pelo menos, uma pasta
- Uma seleção de várias pastas
A tabela seguinte lista os resultados de exemplo quando define a política Bloquear carregamento de ficheiros que contêm dados pessoais para o OneDrive :
| Cenário | Resultado |
|---|---|
| Um utilizador tenta carregar uma seleção de 200 ficheiros sem sentido através de uma operação de arrastar e largar. | Os ficheiros estão bloqueados. |
| Um utilizador tenta carregar uma seleção de 200 ficheiros através da caixa de diálogo de carregamento de ficheiros. Alguns são sensíveis e outros não. | Arquivos não sensíveis são carregados. Os ficheiros confidenciais estão bloqueados. |
| Um utilizador tenta carregar uma seleção de 200 ficheiros através de uma operação de arrastar e largar. Alguns são sensíveis e outros não. | O conjunto completo de ficheiros está bloqueado. |
Limitações das sessões que são fornecidas com a proteção do Microsoft Edge no browser
As seguintes limitações de aplicação de políticas do Google Workspace, links profundos e políticas desatualizadas se aplicam apenas a sessões que recebem proteção do Microsoft Edge no navegador.
Não é possível utilizar controlos de sessão seguros do Microsoft Edge com o Google Workspace nos browsers Enterprise Microsoft Edge
O Google Workspace não é compatível com a proteção no navegador no navegador Microsoft Edge Enterprise. Como resultado, os controles da Sessão Segura do Microsoft Edge no Google Workspace não têm suporte. No Google Workspaces, varreduras de arquivos com prevenção de perda de dados em tempo real (DLP) não são suportadas, a autenticação de backup dos sufixos é usada, e upload, download, corte e cópia de arquivos não são suportados.
O link profundo é perdido quando o usuário alterna para o Microsoft Edge ao clicar em "Continuar no Microsoft Edge"
É pedido a um utilizador que inicie uma sessão num browser diferente do Microsoft Edge para mudar para o Microsoft Edge ao clicar no botão "Continuar no Microsoft Edge".
Se o URL apontar para um recurso na aplicação protegida, o utilizador será direcionado para a home page da aplicação no Microsoft Edge.
O link profundo é perdido quando o usuário muda para o perfil de trabalho do Microsoft Edge
É pedido a um utilizador que inicie uma sessão no Microsoft Edge com um perfil diferente do respetivo perfil de trabalho ao clicar no botão "Mudar para perfil de trabalho".
Se o URL apontar para um recurso na aplicação protegida, o utilizador será direcionado para a home page da aplicação no Microsoft Edge.
Aplicação desatualizada da política de sessão no Microsoft Edge
Quando uma política de sessão é imposta com a proteção do Microsoft Edge no browser e o utilizador é posteriormente removido da política de Acesso Condicional (AC) correspondente, a imposição da sessão original pode continuar a persistir.
Cenário de Exemplo:
Um usuário recebeu originalmente uma política de Acesso Condicional (AC) para o Salesforce, juntamente com uma política de sessão do Defender para Aplicativos de Nuvem para bloquear o download de arquivos. Como resultado, as transferências foram bloqueadas quando o utilizador acedeu ao Salesforce no Microsoft Edge.
Embora o administrador tenha posteriormente removido a política de CA, o usuário ainda enfrenta o bloqueio de download no Microsoft Edge devido a dados de política armazenados em cache.
Opções de Mitigação:
Opção 1: Limpeza automática
- Adicione o usuário/aplicativo novamente ao escopo da política de Acesso Condicional.
- Remova a política de sessão de Defender para Aplicativos de Nuvem correspondente.
- Aguarde que os utilizadores acedam à aplicação com o Microsoft Edge. Isto aciona automaticamente a remoção da política.
- Remova o utilizador/aplicação do âmbito da política de AC.
Opção 2: Eliminar o ficheiro de política em cache (Limpeza manual)
- Aceda a: C:\Users<username>\AppData\Local\Microsoft\Edge\
- Eliminar o ficheiro: mda_store.1.txt
Opção 3: Remover o perfil de trabalho no Microsoft Edge (Limpeza manual)
- Abra o Microsoft Edge.
- Navegue para Definições de Perfil.
- Elimine o perfil de trabalho associado à política de sessão desatualizada.
Cada uma dessas opções de mitigação força uma atualização de política e resolve problemas de imposição relacionados a políticas de sessão desatualizadas.