Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os conectores de aplicativos usam as APIs dos provedores de aplicativos para habilitar maior visibilidade e controle pelo Microsoft Defender para Aplicativos de Nuvem sobre os aplicativos aos quais você se conecta. Este artigo descreve os conectores de aplicativos suportados, como eles escaneiam e coletam dados, como habilitar ou desativar conectores e os pré-requisitos para conectar aplicativos.
O Microsoft Defender para Aplicativos na Nuvem usa as APIs fornecidas pelo provedor de nuvem. Todas as comunicações entre aplicações Defender para Aplicativos de Nuvem e ligadas são encriptadas através de HTTPS. Cada serviço de nuvem conectado possui sua própria estrutura e limitações de API, como throttling, limites de API, janelas de API com time-shifting dinâmico, entre outras. O Microsoft Defender para Aplicativos de Nuvem trabalha com serviços de nuvem conectados para otimizar o uso das APIs e oferecer o melhor desempenho. Levando em conta diferentes limitações que os serviços em nuvem conectados impõem às APIs, os mecanismos Microsoft Defender para Aplicativos de Nuvem utilizam a capacidade permitida. Algumas operações, como verificar todos os arquivos no locatário, exigem várias APIs para que sejam distribuídas por um período mais longo. É de se esperar que algumas políticas levem várias horas ou vários dias para serem executadas.
Importante
A partir de 1 de setembro de 2024, a Microsoft descontinuou a página Arquivos do Microsoft Defender para Aplicativos de Nuvem. Para obter mais informações, veja Políticas de ficheiros no Microsoft Defender para Aplicativos de Nuvem.
Suporte de várias instâncias
Defender para Aplicativos de Nuvem suporta várias instâncias da mesma aplicação ligada. Por exemplo, se tiver mais do que uma instância do Salesforce (uma para vendas, outra para marketing), pode ligar ambas a Defender para Aplicativos de Nuvem. Pode gerir as diferentes instâncias a partir da mesma consola para criar políticas granulares e uma investigação mais aprofundada. O suporte a várias instâncias aplica-se somente a aplicativos conectados à API, não a aplicativos descobertos na nuvem ou aplicativos conectados ao Proxy.
Observação
Não há suporte para várias instâncias no Microsoft 365 e no Azure.
Como os conectores de aplicativo verificam e coletam dados
Defender para Aplicativos de Nuvem é implementada com privilégios de administrador do sistema para permitir o acesso total a todos os objetos no seu ambiente.
O fluxo do Conector de Aplicações é o seguinte:
- Defender para Aplicativos de Nuvem analisa e guarda permissões de autenticação.
- Defender para Aplicativos de Nuvem pede a lista de utilizadores. Na primeira vez que o Defender para Aplicativos de Nuvem faz o pedido, a varredura pode levar algum tempo para ser concluída. Após a conclusão da análise do utilizador, Defender para Aplicativos de Nuvem passa para atividades e ficheiros. Assim que a análise é iniciada, algumas atividades estão disponíveis no Defender para Aplicativos de Nuvem.
- Após a conclusão do pedido do utilizador, Defender para Aplicativos de Nuvem analisa periodicamente utilizadores, grupos, atividades e ficheiros. Todas as atividades estão disponíveis após a primeira análise completa.
A configuração inicial do conector de aplicativo e a primeira verificação podem levar algum tempo dependendo do tamanho do locatário, do número de usuários e do tamanho e número de arquivos que precisam ser verificados.
Dependendo da aplicação à qual se está a ligar, a ligação à API ativa os seguintes itens:
- Informações da conta – visibilidade para utilizadores, contas, informações de perfil, grupos de status (suspensos, ativos, desativados) e privilégios.
- Registro de auditoria - visibilidade sobre atividades de usuários, atividades de administradores, atividades de entrada.
- Governação da conta – capacidade de suspender utilizadores, revogar palavras-passe e muito mais.
- Permissões de aplicações – visibilidade dos tokens emitidos e das respetivas permissões.
- Governação de permissões de aplicações – capacidade de remover tokens.
- Análise de dados – análise de dados não estruturados com dois processos periodicamente (a cada 12 horas) e na análise em tempo real (acionada sempre que é detetada uma alteração).
- Governação de dados – capacidade de colocar ficheiros em quarentena, incluindo ficheiros no lixo e substituir ficheiros.
As tabelas desta seção listam, para cada aplicativo em nuvem, as capacidades suportadas pelos conectores de aplicativo:
Observação
Uma vez que nem todos os conectores de aplicações suportam todas as capacidades, algumas linhas podem estar vazias.
Visibilidade de usuário e atividade por aplicativo conectado
Esta seção lista as capacidades de visibilidade do usuário e da atividade que cada conector de aplicativo suporta.
| App | Listar contas | Listar grupos | Listar privilégios | Atividade de logon | Atividade do usuário | Atividade administrativa |
|---|---|---|---|---|---|---|
| Asana | ✔ | ✔ | ✔ | |||
| Atlassian | ✔ | ✔ | ✔ | ✔ | ||
| AWS | ✔ | ✔ | Não aplicável | ✔ | ||
| Azure | ✔ | ✔ | ✔ | ✔ | ||
| Box | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Citrix ShareFile | ||||||
| DocuSign | Suportado com o Monitor DocuSign | Suportado com o Monitor DocuSign | Suportado com o Monitor DocuSign | Suportado com o Monitor DocuSign | ||
| Dropbox | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Egnyte | ✔ | ✔ | ✔ | ✔ | ✔ | |
| GitHub | ✔ | ✔ | ✔ | ✔ | ||
| GCP | Assunto: conexão do Google Workspace | Assunto: conexão do Google Workspace | Assunto: conexão do Google Workspace | Assunto: conexão do Google Workspace | ✔ | ✔ |
| Google Workspace | ✔ | ✔ | ✔ | ✔ | ✔ - requer o Google Business ou Enterprise | ✔ |
| Microsoft 365 | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Miro | ✔ | ✔ | ✔ | |||
| Mural | ✔ | ✔ | ✔ | |||
| NetDocuments | ✔ | ✔ | ✔ | ✔ | ||
| Okta | ✔ | Não suportado pelo fornecedor | ✔ | ✔ | ✔ | |
| OneLogin | ✔ | ✔ | ✔ | ✔ | ✔ | |
| ServiceNow | ✔ | ✔ | ✔ | ✔ | Parcial | Parcial |
| Salesforce | Suportado com o Salesforce Shield | Suportado com o Salesforce Shield | Suportado com o Salesforce Shield | Suportado com o Salesforce Shield | Suportado com o Salesforce Shield | Suportado com o Salesforce Shield |
| Slack | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Smartsheet | ✔ | ✔ | ✔ | ✔ | ||
| Webex | ✔ | ✔ | ✔ | Não suportado pelo fornecedor | ||
| Workday | ✔ | Não suportado pelo fornecedor | Não suportado pelo fornecedor | ✔ | ✔ | Não suportado pelo fornecedor |
| Workplace por Meta | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Zendesk | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Ampliar |
Visibilidade de usuários, da governança de aplicativos e da configuração de segurança
Esta seção lista os recursos de visibilidade de governança e configuração de segurança disponíveis para cada aplicativo conectado.
| App | Governação de utilizadores | Ver permissões de aplicações | Revogar permissões de aplicações | Gestão da Postura de Segurança SaaS (SSPM) |
|---|---|---|---|---|
| Asana | ||||
| Atlassian | ✔ | |||
| AWS | Não aplicável | Não aplicável | ||
| Azure | Não suportado pelo fornecedor | |||
| Box | ✔ | Não suportado pelo fornecedor | ||
| Citrix ShareFile | ✔ | |||
| DocuSign | ✔ | |||
| Dropbox | ✔ | |||
| Egnyte | ||||
| GitHub | ✔ | ✔ | ||
| GCP | Assunto: conexão do Google Workspace | Não aplicável | Não aplicável | |
| Google Workspace | ✔ | ✔ | ✔ | ✔ |
| Microsoft 365 | ✔ | ✔ | ✔ | ✔ |
| Miro | ||||
| Mural | ||||
| NetDocuments | Visualização | |||
| Okta | Não aplicável | Não aplicável | ✔ | |
| OneLogin | ||||
| ServiceNow | ✔ | |||
| Salesforce | ✔ | ✔ | ✔ | |
| Slack | ||||
| Smartsheet | ||||
| Webex | Não aplicável | Não aplicável | ||
| Workday | Não suportado pelo fornecedor | Não aplicável | Não aplicável | |
| Workplace por Meta | Visualização | |||
| Zendesk | ✔ | |||
| Ampliar | Visualização |
Recursos de proteção de informações por aplicativo conectado
Esta seção resume os recursos de proteção de informações suportados por cada conector de app.
| App | DLP - verificação periódica de lista de pendências | DLP – Análise quase em tempo real | Controle de compartilhamento | Governação de ficheiros | Aplicar etiquetas de confidencialidade do Proteção de Informações do Microsoft Purview |
|---|---|---|---|---|---|
| Asana | |||||
| Atlassian | |||||
| AWS | ✔ – somente descoberta de bucket do S3 | ✔ | ✔ | Não aplicável | |
| Azure | |||||
| Box | ✔ | ✔ | ✔ | ✔ | ✔ |
| Citrix ShareFile | |||||
| DocuSign | |||||
| Dropbox | ✔ | ✔ | ✔ | ✔ | |
| Egnyte | |||||
| GitHub | |||||
| GCP | Não aplicável | Não aplicável | Não aplicável | Não aplicável | Não aplicável |
| Google Workspace | ✔ | ✔ - requer o Google Business Enterprise | ✔ | ✔ | ✔ |
| Okta | Não aplicável | Não aplicável | Não aplicável | Não aplicável | Não aplicável |
| Miro | |||||
| Mural | |||||
| NetDocuments | |||||
| Okta | Não aplicável | Não aplicável | Não aplicável | Não aplicável | Não aplicável |
| OneLogin | |||||
| ServiceNow | ✔ | ✔ | Não aplicável | ||
| Salesforce | ✔ | ✔ | ✔ | ||
| Slack | |||||
| Smartsheet | |||||
| Webex | ✔ | ✔ | ✔ | ✔ | Não aplicável |
| Workday | Não suportado pelo fornecedor | Não suportado pelo fornecedor | Não suportado pelo fornecedor | Não suportado pelo fornecedor | Não aplicável |
| Workplace por Meta | |||||
| Zendesk | Visualização | ||||
| Ampliar |
Pré-requisitos
Revise esses requisitos antes de ativar os conectores de app.
Ao trabalhar com o conector do Microsoft 365, precisará de uma licença para cada serviço onde pretende ver recomendações de segurança. Por exemplo, para ver recomendações para Microsoft Forms, precisará de uma licença que suporte Formulários.
Para alguns aplicativos, talvez seja necessário adicionar endereços IP à lista de permissões para permitir que o Defender para Aplicativos de Nuvem colete logs e forneça acesso ao console do Defender para Aplicativos de Nuvem. Para mais informações, veja Requisitos de rede.
Observação
Para obter atualizações quando os URLs e endereços IP mudam, subscreva o RSS, conforme explicado em: Intervalos de URLs e endereços IP do Microsoft 365.
Ativar conectores de aplicações
Para ativar um conector de aplicações pela primeira vez, configure uma ligação de API para a aplicação na cloud específica que pretende ligar. Para instruções detalhadas, veja os guias de conectores de aplicativos para cada aplicativo.
Habilitar um conector de aplicativo
Para habilitar um conector de aplicativo, execute estes passos:
- Inicie sessão no portal Microsoft Defender.
- Acesse Apps na nuvem>Aplicativos conectados.
- Selecione Ligar uma aplicação ou Adicionar um novo conector.
- Selecione a aplicação na cloud que pretende ligar.
- Siga as instruções no guia do conector de API específico da aplicação correspondente. Estas instruções incluem as permissões e os passos de autenticação necessários.
Cada aplicação na cloud tem o seu próprio processo de ativação com base nas APIs que suporta.
Integração do ExpressRoute ao Defender para Aplicativos de Nuvem
Defender para Aplicativos de Nuvem é implementado no Azure e totalmente integrado no ExpressRoute. Todas as interações com as aplicações Defender para Aplicativos de Nuvem e o tráfego enviados para Defender para Aplicativos de Nuvem, incluindo o carregamento de registos de deteção, são encaminhadas através do ExpressRoute para uma maior latência, desempenho e segurança. Para obter mais informações sobre o Peering da Microsoft, veja Circuitos do ExpressRoute e domínios de encaminhamento.
Desativar conectores de aplicações
Revise essas informações antes de desativar um conector de app.
Observação
- Antes de desativar um conector de aplicações, certifique-se de que tem os detalhes de ligação disponíveis, uma vez que irá precisar deles se quiser reativar o conector.
- Estes passos não podem ser utilizados para desativar aplicações de controlo de aplicações de acesso condicional e aplicações de configuração de segurança.
Para desativar as aplicações ligadas:
- Aceda a Aplicações ligadas.
- Selecione Desativar conector do aplicativo.
- Selecione Desativar instância do conector de aplicativo para confirmar a ação.
Uma vez desabilitada, a instância do conector para de consumir dados do conector.
Reativar conectores de aplicações
Para reativar as aplicações ligadas:
- Aceda a Aplicações ligadas.
- Escolha Editar configurações. Esta ação inicia o processo para adicionar um conector.
- Adicione o conector usando as etapas presentes no guia do conector de API relevante. Por exemplo, se estiver a reativar o GitHub, utilize os passos em Ligar o GitHub Enterprise Cloud para Microsoft Defender para Aplicativos de Nuvem.
Resolver problemas de atividades ausentes
Se as atividades esperadas não aparecerem depois de ligar uma aplicação, veja Resolver problemas de atividades em falta após ligar uma aplicação.