Definir o âmbito da implementação para utilizadores ou grupos de utilizadores específicos

Microsoft Defender for Cloud Apps permite-lhe definir o âmbito da implementação. O âmbito permite-lhe selecionar determinados grupos de utilizadores para serem monitorizados para aplicações ou excluídos da monitorização.

Nota

A implementação com âmbito definido não reduz o número de ficheiros, aplicações OAuth ou contas de utilizador analisados. Reduz apenas o número de atividades de utilizador com base no grupo de utilizadores selecionado.

Nota

À medida que o Microsoft Defender evolui para uma plataforma de identidade totalmente unificada, alguns pipelines de dados do Defender for Cloud Apps continuam separados. A implementação no âmbito utiliza um pipeline de dados separado que ainda não está integrado no inventário de Identidade. As correlações definidas no inventário do Identity não afetam a implementação com delimitação de âmbito. Para obter uma lista completa das funcionalidades afetadas, veja Ativar a integração do inventário de identidades.

Incluir ou excluir grupos de utilizadores

Poderá não querer utilizar Microsoft Defender for Cloud Apps para todos os utilizadores na sua organização. A definição do âmbito é especialmente útil quando pretende limitar a implantação devido a restrições de licenciamento. Também poderá ter de limitar devido aos regulamentos de conformidade que exigem que não monitorize utilizadores de determinados países/regiões. Por exemplo, utilize a implementação com âmbito definido para monitorizar apenas os colaboradores sediados nos EUA. Em alternativa, pode evitar mostrar atividades para os seus utilizadores com sede na Alemanha.

  • Para definir o âmbito da sua implementação, primeiro tem de importar grupos de utilizadores para Microsoft Defender for Cloud Apps. Por predefinição, verá os seguintes grupos:

    • Grupo de utilizadores da Aplicação – um grupo integrado que pode utilizar para ver atividades realizadas pelas aplicações do Microsoft 365 e do Microsoft Entra.

    • Grupo de utilizadores externos – todos os utilizadores que não são membros de nenhum dos domínios geridos que configurou para a sua organização.

  • Definir uma regra de inclusão exclui automaticamente todos os grupos não incluídos no grupo incluído. Por exemplo, se definir uma regra para incluir todos os membros dos grupos do escritório dos EUA, quaisquer grupos que não estejam incluídos nos grupos do escritório dos EUA não serão monitorizados.

  • Os grupos de utilizadores excluídos substituem os grupos de utilizadores incluídos. Se incluir o grupo de utilizadores uk-employees, mas excluir Marketing, Microsoft Defender for Cloud Apps não monitoriza os membros de marketing do Reino Unido, mesmo que sejam membros do grupo uk-employees.

  1. No portal Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud. Em Sistema, selecione Implementação com âmbito definido e privacidade.

  2. Para definir o âmbito da implementação para incluir ou excluir grupos específicos, importe grupos de utilizadores para Microsoft Defender for Cloud Apps.

  3. Para definir grupos específicos para serem monitorizados por Microsoft Defender for Cloud Apps, no separador Incluir, selecione +Adicionar regra.

  4. Na caixa de diálogo Criar nova regra de inclusão , conclua os seguintes passos:

    1. Em Nome da regra de tipo, introduza um nome descritivo para a regra.
      1. Em Selecionar grupos de utilizadores, selecione todos os grupos que pretende monitorizar com Microsoft Defender for Cloud Apps.
    2. Selecione se pretende aplicar esta regra a todas as aplicações ligadas ou apenas a Aplicações específicas. Se selecionar Aplicações específicas, a regra só afetará a monitorização das aplicações que selecionar. Por exemplo, se selecionar o grupo utilizadores da equipa de IU e o Box, o Defender for Cloud Apps monitorizará apenas a atividade no Box dos utilizadores do grupo utilizadores da equipa de IU e, para todas as outras aplicações, o Defender for Cloud Apps monitorizará toda a atividade de todos os utilizadores.

    Captura de ecrã que mostra como criar uma nova regra de inclusão.

  5. Para definir grupos específicos para serem excluídos da monitorização, no separador Excluir , selecione +Adicionar regra.

  6. Na caixa de diálogo Criar nova regra excluir , defina os seguintes parâmetros:

    1. Em Nome da regra de tipo, introduza um nome descritivo para a regra.

    2. Em Selecionar grupos de utilizadores, selecione todos os grupos que não pretende que Microsoft Defender for Cloud Apps monitorize.

      1. Selecione se pretende aplicar esta regra a todas as aplicações ligadas ou apenas a Aplicações específicas. Se selecionar Aplicações específicas, Microsoft Defender for Cloud Apps deixa de monitorizar o grupo que selecionou apenas para as aplicações que selecionar. Se selecionar o grupo utilizadores da equipa de UI e o Active Directory, o Microsoft Defender for Cloud Apps monitoriza toda a atividade dos utilizadores, exceto as atividades do Active Directory realizadas por utilizadores da equipa de UI.

      Captura de ecrã que mostra como criar uma nova regra de exclusão.

Resultados de exemplo para incluir e excluir regras

As regras de inclusão e exclusão que criar funcionam em conjunto para definir o âmbito da monitorização geral que Microsoft Defender for Cloud Apps executa. Aqui está um exemplo de regras de incluir e excluir que pode criar, e o resultado final do que o Microsoft Defender for Cloud Apps monitoriza após a aplicação das regras de incluir e excluir.

Se criar as seguintes regras:

  • Excluir o grupo de utilizadores "Alemanha, todos os utilizadores"
  • Incluir para o grupo de utilizadores "Vendas globais" apenas atividades do Microsoft 365
  • Incluir apenas para o grupo de utilizadores "Gestores de vendas" apenas atividades do Power BI
  • O Salesforce está ligado a Microsoft Defender for Cloud Apps e não estão definidas regras para o mesmo

As seguintes atividades de utilizador são monitorizadas:

Utilizador Pertença a grupos Atividades monitorizadas
Adriana Todos os utilizadores da Alemanha
Vendas globais
Gestores de vendas
Nenhum
Alain Vendas globais Microsoft 365 e todas as subaplicações, exceto o Power BI
Cornel Vendas globais
Gestores de vendas
Microsoft 365 e todas as subaplicações
Raymond Gestores de vendas Apenas o Power BI

Nota

O âmbito de grupo no exemplo inclui e exclui regras não afeta outras aplicações. No exemplo, para o Salesforce, a monitorização inclui todas as atividades para todos os grupos de utilizadores.

Verifique a implementação com âmbito definido

Depois de configurar a implementação no âmbito, verifique se existem novos eventos no Registo de atividades ou na tabela CloudAppEvents .

Se não aparecerem novos eventos, ou se aparecerem eventos de contas excluídas, as contas de utilizador abrangidas poderão não estar corretamente associadas aos identificadores de conta utilizados pela aplicação. Este problema pode ocorrer quando uma aplicação utiliza um UPN como ID de conta e outra aplicação utiliza um formato diferente de ID de conta ou um valor que não seja UPN. Para resolver este problema de correlação entre contas, crie um grupo adicional de implementação com âmbito para a aplicação cujo formato de ID de conta seja diferente das outras aplicações ligadas.

Passos seguintes