Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Microsoft Defender para Aplicativos de Nuvem Integrando o Defender para Aplicativos de Nuvem ao Microsoft Defender para Ponto de Extremidade fornece uma solução integrada de visibilidade e controle de Shadow IT. Nossa integração permite que os administradores do Defender para Aplicativos de Nuvem bloqueiem o acesso de usuários finais a aplicativos na nuvem, integrando nativamente os controles de governança de aplicativos do Defender para Aplicativos de Nuvem com a proteção de rede do Microsoft Defender para Endpoint. Como alternativa, os administradores podem adotar uma abordagem mais gentil de alertar os usuários quando eles acessarem aplicativos de nuvem arriscados.
O Defender para Aplicativos de Nuvem usa a tag de aplicativo interna Unsanctioned para marcar aplicativos de nuvem como não permitidos para uso, disponível nas páginas Cloud Discovery e Cloud App Catalog. Para obter mais informações, consulte Autorizar ou cancelar a autorização de um aplicativo. Ao habilitar a integração com o Defender para Endpoint, você pode bloquear facilmente o acesso a aplicativos não autorizados com um único clique no Defender para Aplicativos de Nuvem.
Aplicativos marcados como Não sancionados no Defender para Aplicativos de Nuvem são sincronizados automaticamente com o Defender para Ponto de Extremidade. Mais especificamente, os domínios usados por esses aplicativos não sancionados são propagados para dispositivos de ponto de extremidade a serem bloqueados pelo Microsoft Defender Antivírus dentro do SLA de Proteção de Rede.
Observação
A latência para bloquear um aplicativo por meio do Defender para Endpoint é de até três horas, desde o momento em que você marca o aplicativo como não aprovado no Defender para Aplicativos na Nuvem até o momento em que ele é bloqueado no dispositivo. Essa latência se deve a até uma hora para a sincronização dos aplicativos sancionados/não sancionados do Defender para Aplicativos de Nuvem com o Defender for Endpoint e a até duas horas para propagar a política aos dispositivos, a fim de bloquear o aplicativo depois que o indicador for criado no Defender for Endpoint.
Pré-requisitos
Antes de começar, certifique-se de que cumpre os seguintes requisitos:
Uma das seguintes licenças:
- Defender para Aplicativos de Nuvem + Endpoint
- Microsoft 365 E5
Microsoft Defender Antivírus. Para saber mais, confira:
Um dos seguintes sistemas operacionais com suporte:
- Windows: versões do Windows 10 18.09 (RS5), compilação do sistema operacional 1776.3, 11 e posteriores
- Android: versão mínima 8.0: Para obter mais informações, confira: Microsoft Defender para Ponto de Extremidade no Android
- iOS: versão mínima 14.0: Para obter mais informações, consulte: Microsoft Defender para Ponto de Extremidade no iOS
- macOS: versão mínima 11: Para obter mais informações, consulte: Proteção de rede para macOS
- Requisitos de sistema do Linux: Para obter mais informações, consulte: Proteção de rede para Linux
Microsoft Defender para Endpoint integrado ao serviço. Para obter mais informações, consulte Integrar o Defender para Aplicativos de Nuvem com o Defender para Ponto de Extremidade.
Acesso de administrador para fazer alterações no Defender para Aplicativos de Nuvem. Para obter mais informações, consulte Gerenciar acesso de administrador.
Habilitar o bloqueio de aplicativos na nuvem com o Defender para Endpoint
Use as seguintes etapas para habilitar o controle de acesso para aplicativos de nuvem:
No Portal do Microsoft Defender, selecione Configurações. Em seguida, escolha Cloud Apps. Em Cloud Discovery, selecione Microsoft Defender para Ponto de Extremidade e, em seguida, selecione Aplicar acesso ao aplicativo.
Observação
Pode levar até 30 minutos para a configuração de acesso ao aplicativo Enforcer entrar em vigor.
No Microsoft Defender XDR, vá para ConfiguraçõesEndpoints>> e selecione Indicadores de rede personalizados. Para obter informações sobre indicadores de rede, consulte Criar indicadores para IPs e URLs/domínios.
Habilitar indicadores de rede personalizados permite que você aproveite Microsoft Defender recursos de proteção de rede antivírus para bloquear o acesso a um conjunto predefinido de URLs usando Defender para Aplicativos de Nuvem, sancionando ou desanexando aplicativos manualmente usando marcas de aplicativo ou criando automaticamente uma política de descoberta de aplicativo.
Informe os usuários ao acessar aplicativos bloqueados & personalizar a página de bloqueio
Agora, os administradores podem configurar e inserir uma URL de suporte/ajuda para páginas bloqueadas. Com essa configuração, os administradores podem educar os usuários quando acessarem aplicativos bloqueados. Os usuários recebem um link de redirecionamento personalizado para uma página da empresa, listando aplicativos bloqueados para uso e as etapas necessárias a serem seguidas para proteger uma exceção em páginas de bloqueio. Os usuários finais serão redirecionados para essa URL configurada pelo administrador quando clicarem em "Visitar a página de suporte" na página de bloqueio.
O Defender para Aplicativos de Nuvem usa a marca de aplicativo não sancionada interna para marcar aplicativos de nuvem como bloqueados para uso. A marca está disponível nas páginas Cloud Discovery e Catálogo de Aplicativos na Nuvem . Ao habilitar a integração com o Defender for Endpoint, você pode orientar os usuários de forma integrada sobre aplicativos cujo uso foi bloqueado e sobre as etapas para solicitar uma exceção com um único clique no Defender para Aplicativos de Nuvem.
Os aplicativos marcados como Não aprovados são sincronizados automaticamente com os indicadores de URL personalizados do Defender for Endpoint, geralmente em poucos minutos. Mais especificamente, os domínios usados pelos aplicativos bloqueados são propagados para os dispositivos de endpoint para exibir uma mensagem do Microsoft Defender Antivírus dentro do SLA de Proteção de Rede.
Configurar a URL de redirecionamento personalizada para a página de bloqueio
Use as etapas a seguir para configurar uma URL personalizada de ajuda/suporte apontando para uma página da Web da empresa ou um link do SharePoint, onde você pode instruir os funcionários sobre por que eles foram impedidos de acessar o aplicativo e fornecer uma lista de etapas para proteger uma exceção ou compartilhar a política de acesso corporativo para aderir à aceitação de risco da sua organização.
No portal do Microsoft Defender, selecione Configurações>Aplicativos de Nuvem>Cloud Discovery>Microsoft Defender para Ponto de Extremidade.
Na lista suspensa Alertas, selecione Informativo.
Em Avisos ao usuário>, insira sua URL. Por exemplo:
Desabilitar alertas informativos para acesso a aplicativos não sancionados (versão prévia)
Por padrão, quando os usuários acessam um aplicativo não sancionado, o Defender para Aplicativos de Nuvem gera um alerta informativo. Para reduzir o ruído de alertas e aumentar o foco da equipe do SOC no Microsoft Defender XDR, você pode desativar esses alertas usando a alternância Gerar alerta para acesso bloqueado a aplicativos.
Quando a chave estiver desligada:
- O Defender para Aplicativos de Nuvem interrompe a geração de alertas para acesso de aplicativo não sancionado ou bloqueado.
- Os alertas existentes não são removidos retroativamente.
- Outros alertas do Cloud Discovery ou do Defender permanecem inalterados.
- A imposição de bloqueio continua funcionando conforme o esperado.
Para desativar alertas informativos:
- No portal Microsoft Defender, selecione Definições de Instalação & Configuração>>Aplicativos de Nuvem>Cloud Discovery>Microsoft Defender para Ponto de Extremidade.
- Localize a alternância Gerar alerta para acesso a aplicativos bloqueados .
- Desative o botão de alternância para desativar os alertas informativos sobre acesso bloqueado a aplicativos.
Bloquear aplicativos para grupos de dispositivos específicos
Para bloquear o uso de grupos de dispositivos específicos, siga as seguintes etapas:
No Portal do Microsoft Defender, selecione Configurações. Em seguida, escolha Cloud Apps. Em seguida, em Cloud discovery, selecione Tags de aplicativos e vá para a guia Perfis delimitados.
Selecione Adicionar perfil. O perfil com escopo define quais entidades são incluídas ou excluídas para bloqueio ou desbloqueio de aplicativos.
Forneça um nome de perfil descritivo e uma descrição.
Escolha se o perfil deve ser um perfil Incluir ou Excluir .
Incluir: somente o conjunto de entidades incluído será afetado pela imposição de acesso. Por exemplo, o perfil myContoso tem Include para os grupos de dispositivos A e B. Bloquear o aplicativo Y com o perfil myContoso bloqueará o acesso ao aplicativo somente para os grupos A e B.
Excluir: o conjunto excluído de entidades não será afetado pela imposição de acesso. Por exemplo, o perfil myContoso tem Excluir para os grupos de dispositivos A e B. Bloquear o aplicativo Y com o perfil myContoso bloqueará o acesso ao aplicativo para toda a organização, exceto para os grupos A e B.
Selecione os grupos de dispositivos relevantes para o perfil. Os grupos de dispositivos listados são obtidos do Microsoft Defender para Ponto de Extremidade. Para obter mais informações, consulte Criar um grupo de dispositivos.
Selecione Salvar.
Para bloquear um aplicativo, siga estas etapas:
No Portal do Microsoft Defender, em Aplicativos de Nuvem, vá para Cloud Discovery e vá para a guia Aplicativos descobertos.
Selecione o aplicativo que deve ser bloqueado.
Marque o aplicativo como Não sancionado.
Para bloquear todos os dispositivos em sua organização, na caixa de diálogo Marcar como não sancionado? , selecione Salvar. Para bloquear grupos de dispositivos específicos em suas organizações, selecione Selecione um perfil para incluir ou excluir grupos de serem bloqueados. Em seguida, escolha o perfil para o qual o aplicativo será bloqueado e selecione Salvar.
A caixa de diálogo Marcar como não sancionado? aparece somente quando seu locatário tem o bloqueio de aplicativos de nuvem com o Defender for Endpoint habilitado e se você tiver acesso de administrador para fazer alterações.
Observação
- A capacidade de aplicação baseia-se nos indicadores de URL personalizados do Defender para Endpoint.
- Qualquer escopo organizacional definido manualmente em indicadores criados pelo Defender para Aplicativos de Nuvem antes do lançamento desse recurso será substituído pelo Defender para Aplicativos de Nuvem. Qualquer escopo organizacional necessário para bloqueio de aplicativos deve ser definido a partir da experiência de perfis com escopo do Defender para Aplicativos de Nuvem.
- Para remover um perfil de escopo selecionado de um aplicativo não sancionado, remova a marca não sancionada e, em seguida, marque o aplicativo novamente com o perfil com escopo necessário.
- Pode levar até duas horas para que os domínios do aplicativo sejam propagados e atualizados nos dispositivos de extremidade após serem marcados com a tag relevante e/ou a definição de escopo.
- Quando um aplicativo é marcado como Monitorado, a opção de aplicar um perfil com escopo é exibida somente se a fonte de dados interna Usuários do Ponto de Extremidade Win10 tiver recebido dados consistentemente durante os últimos 30 dias.
- Como os grupos de dispositivos no Microsoft Defender para Empresas (MDB) são gerenciados de forma diferente, nenhum grupo de dispositivos aparece nos grupos MDA para clientes com licença MDB.
Instruir os usuários ao acessar aplicativos suspeitos
Os administradores têm a opção de avisar os usuários quando acessarem aplicativos arriscados. Em vez de bloquear os usuários, eles recebem uma mensagem fornecendo um link de redirecionamento personalizado para uma página da empresa listando aplicativos aprovados para uso. O prompt de aviso fornece opções para que os usuários ignorem o aviso e continuem no aplicativo. Os administradores também podem monitorar o número de usuários que ignoram a mensagem de aviso.
O Defender para Aplicativos de Nuvem usa a marca de aplicativo monitorado interna para marcar aplicativos de nuvem como arriscados para uso. A marca está disponível nas páginas Cloud Discovery e Catálogo de Aplicativos na Nuvem . Ao habilitar a integração com o Defender para Endpoint, você pode avisar os usuários quando acessarem aplicativos monitorados com um único clique no Defender para Aplicativos de Nuvem.
Os aplicativos marcados como Monitorados são sincronizados automaticamente com os indicadores de URL personalizados do Defender for Endpoint, geralmente em poucos minutos. Mais especificamente, os domínios usados pelos aplicativos monitorados são distribuídos para dispositivos de endpoint para exibir uma mensagem de aviso pelo Microsoft Defender Antivirus dentro do SLA da Proteção de Rede.
Configurar a URL de redirecionamento personalizada para a mensagem de aviso
Use as etapas a seguir para configurar uma URL personalizada apontando para uma página da Web da empresa, onde você pode educar os funcionários sobre por que eles foram avisados e fornecer uma lista de aplicativos aprovados alternativos que aderem à aceitação de risco da sua organização ou já são gerenciados pela organização.
No Portal do Microsoft Defender, selecione Configurações. Em seguida, escolha Cloud Apps. Em Cloud Discovery, selecione Microsoft Defender para Ponto de Extremidade.
Na caixa URL de notificação , digite sua URL.
Configurar a duração do bypass do usuário
Como os usuários podem ignorar a mensagem de aviso, você pode usar as etapas a seguir para configurar por quanto tempo o bypass permanece em vigor. Depois que a duração tiver decorrido, os usuários receberão a mensagem de aviso na próxima vez que acessarem o aplicativo monitorado.
No Portal do Microsoft Defender, selecione Configurações. Em seguida, escolha Cloud Apps. Em Cloud Discovery, selecione Microsoft Defender para Ponto de Extremidade.
Na caixa Duração do bypass, insira a duração (em horas) do bypass aplicado ao usuário.
Monitore controles de aplicativo aplicados
Depois que os controles de acesso, bloco ou bypass forem aplicados, você poderá monitorar os padrões de uso do aplicativo para esses controles usando as etapas a seguir.
- No Portal do Microsoft Defender, em Aplicativos de Nuvem, vá para o Cloud Discovery e vá para a guia Aplicativos Descobertos. Use os filtros de consulta de aplicativo descobertos para localizar o aplicativo monitorado relevante.
- Selecione o nome do aplicativo para exibir os controles de aplicativo aplicados na página de visão geral do aplicativo.
Próximas etapas
Conteúdo relacionado
Se você tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para um problema com seu produto, abra um chamado de suporte.