Ligar aplicações para obter visibilidade e controlo com Microsoft Defender para Aplicativos de Nuvem

Os conectores de aplicativos usam as APIs dos provedores de aplicativos para habilitar maior visibilidade e controle pelo Microsoft Defender para Aplicativos de Nuvem sobre os aplicativos aos quais você se conecta.

O Microsoft Defender para Aplicativos na Nuvem usa as APIs fornecidas pelo provedor de nuvem. Todas as comunicações entre aplicações Defender para Aplicativos de Nuvem e ligadas são encriptadas através de HTTPS. Cada serviço tem sua própria estrutura e limitações de API, como limitação de taxa, limites de API, janelas dinâmicas da API com deslocamento de tempo, entre outras. O Microsoft Defender para Aplicativos de Nuvem funciona com os serviços para otimizar o uso das APIs e fornecer o melhor desempenho. Tendo em conta as diferentes limitações que os serviços impõem às APIs, os motores de Microsoft Defender para Aplicativos de Nuvem utilizam a capacidade permitida. Algumas operações, como verificar todos os arquivos no locatário, exigem várias APIs para que sejam distribuídas por um período mais longo. É de se esperar que algumas políticas levem várias horas ou vários dias para serem executadas.

Importante

A partir de 1 de setembro de 2024, a Microsoft descontinuou a página Arquivos do Microsoft Defender para Aplicativos de Nuvem. Para obter mais informações, veja Políticas de ficheiros no Microsoft Defender para Aplicativos de Nuvem.

Suporte de várias instâncias

Defender para Aplicativos de Nuvem suporta várias instâncias da mesma aplicação ligada. Por exemplo, se tiver mais do que uma instância do Salesforce (uma para vendas, outra para marketing), pode ligar ambas a Defender para Aplicativos de Nuvem. Pode gerir as diferentes instâncias a partir da mesma consola para criar políticas granulares e uma investigação mais aprofundada. O suporte a várias instâncias aplica-se somente a aplicativos conectados à API, não a aplicativos descobertos na nuvem ou aplicativos conectados ao Proxy.

Observação

As várias instâncias não são suportadas para o Microsoft 365 e Azure.

Como os conectores de aplicativo verificam e coletam dados

Defender para Aplicativos de Nuvem é implementada com privilégios de administrador do sistema para permitir o acesso total a todos os objetos no seu ambiente.

O fluxo do Conector de Aplicações é o seguinte:

  1. Defender para Aplicativos de Nuvem analisa e guarda permissões de autenticação.
  2. Defender para Aplicativos de Nuvem pede a lista de utilizadores. A primeira vez que efetuar o pedido, poderá demorar algum tempo até que a análise seja concluída. Após a conclusão da análise do utilizador, Defender para Aplicativos de Nuvem passa para atividades e ficheiros. Assim que a análise é iniciada, algumas atividades estão disponíveis no Defender para Aplicativos de Nuvem.
  3. Após a conclusão do pedido do utilizador, Defender para Aplicativos de Nuvem analisa periodicamente utilizadores, grupos, atividades e ficheiros. Todas as atividades estão disponíveis após a primeira análise completa.

A configuração inicial do conector de aplicativo e a primeira verificação podem levar algum tempo dependendo do tamanho do locatário, do número de usuários e do tamanho e número de arquivos que precisam ser verificados.

Dependendo da aplicação à qual se está a ligar, a ligação à API ativa os seguintes itens:

  • Informações da conta – visibilidade para utilizadores, contas, informações de perfil, grupos de status (suspensos, ativos, desativados) e privilégios.
  • Registro de auditoria - visibilidade sobre atividades de usuários, atividades de administradores, atividades de entrada.
  • Governação da conta – capacidade de suspender utilizadores, revogar palavras-passe e muito mais.
  • Permissões de aplicações – visibilidade dos tokens emitidos e das respetivas permissões.
  • Governação de permissões de aplicações – capacidade de remover tokens.
  • Análise de dados – análise de dados não estruturados com dois processos periodicamente (a cada 12 horas) e na análise em tempo real (acionada sempre que é detetada uma alteração).
  • Governação de dados – capacidade de colocar ficheiros em quarentena, incluindo ficheiros no lixo e substituir ficheiros.

As tabelas a seguir listam, para cada aplicativo de nuvem, quais recursos têm suporte com conectores de aplicativo:

Observação

Uma vez que nem todos os conectores de aplicações suportam todas as capacidades, algumas linhas podem estar vazias.

Visibilidade de usuário e atividade por aplicativo conectado

A tabela a seguir mostra quais recursos de visibilidade de usuários e de atividades cada conector de aplicativo oferece suporte a.

App Listar contas Listar grupos Listar privilégios Atividade de logon Atividade do usuário Atividade administrativa
Asana
Atlassian
AWS Não aplicável
Azure
Box
Citrix ShareFile
DocuSign Suportado com o Monitor DocuSign Suportado com o Monitor DocuSign Suportado com o Monitor DocuSign Suportado com o Monitor DocuSign
Dropbox
Egnyte
GitHub
GCP Assunto: conexão do Google Workspace Assunto: conexão do Google Workspace Assunto: conexão do Google Workspace Assunto: conexão do Google Workspace
Google Workspace ✔ - requer o Google Business ou Enterprise
Microsoft 365
Miro
Mural
NetDocuments
Okta Não suportado pelo fornecedor
OneLogin
ServiceNow Parcial Parcial
Salesforce Suportado com o Salesforce Shield Suportado com o Salesforce Shield Suportado com o Salesforce Shield Suportado com o Salesforce Shield Suportado com o Salesforce Shield Suportado com o Salesforce Shield
Slack
Smartsheet
Webex Não suportado pelo fornecedor
Workday Não suportado pelo fornecedor Não suportado pelo fornecedor Não suportado pelo fornecedor
Workplace by Meta
Zendesk
Ampliar

Visibilidade de usuários, da governança de aplicativos e da configuração de segurança

A tabela a seguir lista os recursos de visibilidade de configuração de segurança e governança disponíveis para cada aplicativo conectado.

App Governação de utilizadores Ver permissões de aplicações Revogar permissões de aplicações Gestão da Postura de Segurança SaaS (SSPM)
Asana
Atlassian
AWS Não aplicável Não aplicável
Azure Não suportado pelo fornecedor
Box Não suportado pelo fornecedor
Citrix ShareFile
DocuSign
Dropbox
Egnyte
GitHub
GCP Assunto: conexão do Google Workspace Não aplicável Não aplicável
Google Workspace
Microsoft 365
Miro
Mural
NetDocuments Visualização
Okta Não aplicável Não aplicável
OneLogin
ServiceNow
Salesforce
Slack
Smartsheet
Webex Não aplicável Não aplicável
Workday Não suportado pelo fornecedor Não aplicável Não aplicável
Workplace by Meta Visualização
Zendesk
Ampliar Visualização

Recursos de proteção de informações por aplicativo conectado

A tabela a seguir resume os recursos de proteção de informações compatíveis com cada conector de aplicativo.

App DLP – Análise periódica do registo de tarefas pendentes DLP – Análise quase em tempo real Controle de compartilhamento Governação de ficheiros Aplicar etiquetas de confidencialidade do Proteção de Informações do Microsoft Purview
Asana
Atlassian
AWS ✔ - Somente descoberta de bucket do S3 Não aplicável
Azure
Box
Citrix ShareFile
DocuSign
Dropbox
Egnyte
GitHub
GCP Não aplicável Não aplicável Não aplicável Não aplicável Não aplicável
Google Workspace ✔ - requer o Google Business Enterprise
Okta Não aplicável Não aplicável Não aplicável Não aplicável Não aplicável
Miro
Mural
NetDocuments
Okta Não aplicável Não aplicável Não aplicável Não aplicável Não aplicável
OneLogin
ServiceNow Não aplicável
Salesforce
Slack
Smartsheet
Webex Não aplicável
Workday Não suportado pelo fornecedor Não suportado pelo fornecedor Não suportado pelo fornecedor Não suportado pelo fornecedor Não aplicável
Workplace by Meta
Zendesk Visualização
Ampliar

Pré-requisitos

Examine os requisitos a seguir antes de habilitar conectores de aplicativo.

  • Ao trabalhar com o conector do Microsoft 365, precisará de uma licença para cada serviço onde pretende ver recomendações de segurança. Por exemplo, para ver recomendações para Microsoft Forms, precisará de uma licença que suporte Formulários.

  • Para alguns aplicativos, talvez seja necessário adicionar endereços IP à lista de permissões para permitir que o Defender para Aplicativos de Nuvem colete logs e forneça acesso ao console do Defender para Aplicativos de Nuvem. Para mais informações, veja Requisitos de rede.

Observação

Para obter atualizações quando os URLs e endereços IP mudam, subscreva o RSS, conforme explicado em: Intervalos de URLs e endereços IP do Microsoft 365.

Ativar conectores de aplicações

Para ativar um conector de aplicações pela primeira vez, configure uma ligação de API para a aplicação na cloud específica que pretende ligar. Veja os guias de conectores individuais de cada aplicação para obter instruções detalhadas.

Habilitar um conector de aplicativo

  1. Inicie sessão no portal Microsoft Defender.
  2. Acesse Apps na nuvem>Aplicativos conectados.
  3. Selecione Ligar uma aplicação ou Adicionar um novo conector.
  4. Selecione a aplicação na cloud que pretende ligar.
  5. Siga as instruções no guia do conector de API específico da aplicação correspondente. Estas instruções incluem as permissões e os passos de autenticação necessários.

Cada aplicação na cloud tem o seu próprio processo de ativação com base nas APIs que suporta.

Integração do ExpressRoute ao Defender para Aplicativos de Nuvem

Defender para Aplicativos de Nuvem é implementado no Azure e totalmente integrado no ExpressRoute. Todas as interações com as aplicações Defender para Aplicativos de Nuvem e o tráfego enviados para Defender para Aplicativos de Nuvem, incluindo o carregamento de registos de deteção, são encaminhadas através do ExpressRoute para uma maior latência, desempenho e segurança. Para obter mais informações sobre o Peering da Microsoft, veja Circuitos do ExpressRoute e domínios de encaminhamento.

Desativar conectores de aplicações

Examine as informações a seguir antes de desabilitar um conector de aplicativo.

Observação

  • Antes de desativar um conector de aplicações, certifique-se de que tem os detalhes de ligação disponíveis, uma vez que irá precisar deles se quiser reativar o conector.
  • Estes passos não podem ser utilizados para desativar aplicações de controlo de aplicações de acesso condicional e aplicações de configuração de segurança.

Para desativar as aplicações ligadas:

  1. Aceda a Aplicações ligadas.
  2. Selecione Desativar conector do aplicativo.
  3. Selecione Desativar instância do conector de aplicativo para confirmar a ação.

Depois de ser desativada, a instância do conector deixa de consumir dados do conector.

Reativar conectores de aplicações

Para reativar as aplicações ligadas:

  1. Aceda a Aplicações ligadas.
  2. Escolha Editar configurações. Esta ação inicia o processo para adicionar um conector.
  3. Adicione o conector seguindo as etapas no guia relevante do conector de API. Por exemplo, se estiver a reativar o GitHub, utilize os passos em Ligar o GitHub Enterprise Cloud para Microsoft Defender para Aplicativos de Nuvem.

Resolver problemas de atividades ausentes

Se as atividades esperadas não aparecerem depois de ligar uma aplicação, veja Resolver problemas de atividades em falta após ligar uma aplicação.

Próximas etapas