Ligar aplicações para obter visibilidade e controlo com Microsoft Defender para Aplicativos de Nuvem

Os conectores de aplicativos usam as APIs dos provedores de aplicativos para habilitar maior visibilidade e controle pelo Microsoft Defender para Aplicativos de Nuvem sobre os aplicativos aos quais você se conecta. Este artigo descreve os conectores de aplicativos suportados, como eles escaneiam e coletam dados, como habilitar ou desativar conectores e os pré-requisitos para conectar aplicativos.

O Microsoft Defender para Aplicativos na Nuvem usa as APIs fornecidas pelo provedor de nuvem. Todas as comunicações entre aplicações Defender para Aplicativos de Nuvem e ligadas são encriptadas através de HTTPS. Cada serviço de nuvem conectado possui sua própria estrutura e limitações de API, como throttling, limites de API, janelas de API com time-shifting dinâmico, entre outras. O Microsoft Defender para Aplicativos de Nuvem trabalha com serviços de nuvem conectados para otimizar o uso das APIs e oferecer o melhor desempenho. Levando em conta diferentes limitações que os serviços em nuvem conectados impõem às APIs, os mecanismos Microsoft Defender para Aplicativos de Nuvem utilizam a capacidade permitida. Algumas operações, como verificar todos os arquivos no locatário, exigem várias APIs para que sejam distribuídas por um período mais longo. É de se esperar que algumas políticas levem várias horas ou vários dias para serem executadas.

Importante

A partir de 1 de setembro de 2024, a Microsoft descontinuou a página Arquivos do Microsoft Defender para Aplicativos de Nuvem. Para obter mais informações, veja Políticas de ficheiros no Microsoft Defender para Aplicativos de Nuvem.

Suporte de várias instâncias

Defender para Aplicativos de Nuvem suporta várias instâncias da mesma aplicação ligada. Por exemplo, se tiver mais do que uma instância do Salesforce (uma para vendas, outra para marketing), pode ligar ambas a Defender para Aplicativos de Nuvem. Pode gerir as diferentes instâncias a partir da mesma consola para criar políticas granulares e uma investigação mais aprofundada. O suporte a várias instâncias aplica-se somente a aplicativos conectados à API, não a aplicativos descobertos na nuvem ou aplicativos conectados ao Proxy.

Observação

Não há suporte para várias instâncias no Microsoft 365 e no Azure.

Como os conectores de aplicativo verificam e coletam dados

Defender para Aplicativos de Nuvem é implementada com privilégios de administrador do sistema para permitir o acesso total a todos os objetos no seu ambiente.

O fluxo do Conector de Aplicações é o seguinte:

  1. Defender para Aplicativos de Nuvem analisa e guarda permissões de autenticação.
  2. Defender para Aplicativos de Nuvem pede a lista de utilizadores. Na primeira vez que o Defender para Aplicativos de Nuvem faz o pedido, a varredura pode levar algum tempo para ser concluída. Após a conclusão da análise do utilizador, Defender para Aplicativos de Nuvem passa para atividades e ficheiros. Assim que a análise é iniciada, algumas atividades estão disponíveis no Defender para Aplicativos de Nuvem.
  3. Após a conclusão do pedido do utilizador, Defender para Aplicativos de Nuvem analisa periodicamente utilizadores, grupos, atividades e ficheiros. Todas as atividades estão disponíveis após a primeira análise completa.

A configuração inicial do conector de aplicativo e a primeira verificação podem levar algum tempo dependendo do tamanho do locatário, do número de usuários e do tamanho e número de arquivos que precisam ser verificados.

Dependendo da aplicação à qual se está a ligar, a ligação à API ativa os seguintes itens:

  • Informações da conta – visibilidade para utilizadores, contas, informações de perfil, grupos de status (suspensos, ativos, desativados) e privilégios.
  • Registro de auditoria - visibilidade sobre atividades de usuários, atividades de administradores, atividades de entrada.
  • Governação da conta – capacidade de suspender utilizadores, revogar palavras-passe e muito mais.
  • Permissões de aplicações – visibilidade dos tokens emitidos e das respetivas permissões.
  • Governação de permissões de aplicações – capacidade de remover tokens.
  • Análise de dados – análise de dados não estruturados com dois processos periodicamente (a cada 12 horas) e na análise em tempo real (acionada sempre que é detetada uma alteração).
  • Governação de dados – capacidade de colocar ficheiros em quarentena, incluindo ficheiros no lixo e substituir ficheiros.

As tabelas desta seção listam, para cada aplicativo em nuvem, as capacidades suportadas pelos conectores de aplicativo:

Observação

Uma vez que nem todos os conectores de aplicações suportam todas as capacidades, algumas linhas podem estar vazias.

Visibilidade de usuário e atividade por aplicativo conectado

Esta seção lista as capacidades de visibilidade do usuário e da atividade que cada conector de aplicativo suporta.

App Listar contas Listar grupos Listar privilégios Atividade de logon Atividade do usuário Atividade administrativa
Asana
Atlassian
AWS Não aplicável
Azure
Box
Citrix ShareFile
DocuSign Suportado com o Monitor DocuSign Suportado com o Monitor DocuSign Suportado com o Monitor DocuSign Suportado com o Monitor DocuSign
Dropbox
Egnyte
GitHub
GCP Assunto: conexão do Google Workspace Assunto: conexão do Google Workspace Assunto: conexão do Google Workspace Assunto: conexão do Google Workspace
Google Workspace ✔ - requer o Google Business ou Enterprise
Microsoft 365
Miro
Mural
NetDocuments
Okta Não suportado pelo fornecedor
OneLogin
ServiceNow Parcial Parcial
Salesforce Suportado com o Salesforce Shield Suportado com o Salesforce Shield Suportado com o Salesforce Shield Suportado com o Salesforce Shield Suportado com o Salesforce Shield Suportado com o Salesforce Shield
Slack
Smartsheet
Webex Não suportado pelo fornecedor
Workday Não suportado pelo fornecedor Não suportado pelo fornecedor Não suportado pelo fornecedor
Workplace por Meta
Zendesk
Ampliar

Visibilidade de usuários, da governança de aplicativos e da configuração de segurança

Esta seção lista os recursos de visibilidade de governança e configuração de segurança disponíveis para cada aplicativo conectado.

App Governação de utilizadores Ver permissões de aplicações Revogar permissões de aplicações Gestão da Postura de Segurança SaaS (SSPM)
Asana
Atlassian
AWS Não aplicável Não aplicável
Azure Não suportado pelo fornecedor
Box Não suportado pelo fornecedor
Citrix ShareFile
DocuSign
Dropbox
Egnyte
GitHub
GCP Assunto: conexão do Google Workspace Não aplicável Não aplicável
Google Workspace
Microsoft 365
Miro
Mural
NetDocuments Visualização
Okta Não aplicável Não aplicável
OneLogin
ServiceNow
Salesforce
Slack
Smartsheet
Webex Não aplicável Não aplicável
Workday Não suportado pelo fornecedor Não aplicável Não aplicável
Workplace por Meta Visualização
Zendesk
Ampliar Visualização

Recursos de proteção de informações por aplicativo conectado

Esta seção resume os recursos de proteção de informações suportados por cada conector de app.

App DLP - verificação periódica de lista de pendências DLP – Análise quase em tempo real Controle de compartilhamento Governação de ficheiros Aplicar etiquetas de confidencialidade do Proteção de Informações do Microsoft Purview
Asana
Atlassian
AWS ✔ – somente descoberta de bucket do S3 Não aplicável
Azure
Box
Citrix ShareFile
DocuSign
Dropbox
Egnyte
GitHub
GCP Não aplicável Não aplicável Não aplicável Não aplicável Não aplicável
Google Workspace ✔ - requer o Google Business Enterprise
Okta Não aplicável Não aplicável Não aplicável Não aplicável Não aplicável
Miro
Mural
NetDocuments
Okta Não aplicável Não aplicável Não aplicável Não aplicável Não aplicável
OneLogin
ServiceNow Não aplicável
Salesforce
Slack
Smartsheet
Webex Não aplicável
Workday Não suportado pelo fornecedor Não suportado pelo fornecedor Não suportado pelo fornecedor Não suportado pelo fornecedor Não aplicável
Workplace por Meta
Zendesk Visualização
Ampliar

Pré-requisitos

Revise esses requisitos antes de ativar os conectores de app.

  • Ao trabalhar com o conector do Microsoft 365, precisará de uma licença para cada serviço onde pretende ver recomendações de segurança. Por exemplo, para ver recomendações para Microsoft Forms, precisará de uma licença que suporte Formulários.

  • Para alguns aplicativos, talvez seja necessário adicionar endereços IP à lista de permissões para permitir que o Defender para Aplicativos de Nuvem colete logs e forneça acesso ao console do Defender para Aplicativos de Nuvem. Para mais informações, veja Requisitos de rede.

Observação

Para obter atualizações quando os URLs e endereços IP mudam, subscreva o RSS, conforme explicado em: Intervalos de URLs e endereços IP do Microsoft 365.

Ativar conectores de aplicações

Para ativar um conector de aplicações pela primeira vez, configure uma ligação de API para a aplicação na cloud específica que pretende ligar. Para instruções detalhadas, veja os guias de conectores de aplicativos para cada aplicativo.

Habilitar um conector de aplicativo

Para habilitar um conector de aplicativo, execute estes passos:

  1. Inicie sessão no portal Microsoft Defender.
  2. Acesse Apps na nuvem>Aplicativos conectados.
  3. Selecione Ligar uma aplicação ou Adicionar um novo conector.
  4. Selecione a aplicação na cloud que pretende ligar.
  5. Siga as instruções no guia do conector de API específico da aplicação correspondente. Estas instruções incluem as permissões e os passos de autenticação necessários.

Cada aplicação na cloud tem o seu próprio processo de ativação com base nas APIs que suporta.

Integração do ExpressRoute ao Defender para Aplicativos de Nuvem

Defender para Aplicativos de Nuvem é implementado no Azure e totalmente integrado no ExpressRoute. Todas as interações com as aplicações Defender para Aplicativos de Nuvem e o tráfego enviados para Defender para Aplicativos de Nuvem, incluindo o carregamento de registos de deteção, são encaminhadas através do ExpressRoute para uma maior latência, desempenho e segurança. Para obter mais informações sobre o Peering da Microsoft, veja Circuitos do ExpressRoute e domínios de encaminhamento.

Desativar conectores de aplicações

Revise essas informações antes de desativar um conector de app.

Observação

  • Antes de desativar um conector de aplicações, certifique-se de que tem os detalhes de ligação disponíveis, uma vez que irá precisar deles se quiser reativar o conector.
  • Estes passos não podem ser utilizados para desativar aplicações de controlo de aplicações de acesso condicional e aplicações de configuração de segurança.

Para desativar as aplicações ligadas:

  1. Aceda a Aplicações ligadas.
  2. Selecione Desativar conector do aplicativo.
  3. Selecione Desativar instância do conector de aplicativo para confirmar a ação.

Uma vez desabilitada, a instância do conector para de consumir dados do conector.

Reativar conectores de aplicações

Para reativar as aplicações ligadas:

  1. Aceda a Aplicações ligadas.
  2. Escolha Editar configurações. Esta ação inicia o processo para adicionar um conector.
  3. Adicione o conector usando as etapas presentes no guia do conector de API relevante. Por exemplo, se estiver a reativar o GitHub, utilize os passos em Ligar o GitHub Enterprise Cloud para Microsoft Defender para Aplicativos de Nuvem.

Resolver problemas de atividades ausentes

Se as atividades esperadas não aparecerem depois de ligar uma aplicação, veja Resolver problemas de atividades em falta após ligar uma aplicação.

Próximas etapas