Известные ограничения в элементе управления условным доступом к приложениям

В этой статье описываются известные ограничения для работы с элементом управления условным доступом к приложениям в Microsoft Defender for Cloud Apps. Эти ограничения охватывают ограничения размера файлов для политик сеансов и проверки содержимого, обработки зашифрованных файлов, поддержки IPv6, поведения обратного прокси-сеанса и защиты Microsoft Edge в браузере. Ознакомьтесь с этой информацией при настройке политик сеанса или доступа, а также при устранении неполадок, связанных с непредвиденным поведением политики.

Чтобы узнать больше об ограничениях безопасности, обратитесь в нашу службу поддержки.

Максимальный размер файла для политик сеанса

Политики сеансов можно применять к файлам с максимальным размером 50 МБ. Например, этот максимальный размер файла имеет значение, когда вы определяете политики для отслеживания загрузки файлов из OneDrive, блокировки обновлений файлов, блокировки скачивания или отправки вредоносных файлов.

Для файлов размером более 50 МБ используйте параметры клиента, чтобы определить, разрешен ли файл или заблокирован независимо от любых политик сопоставления.

В Microsoft Defender XDR выберите Параметры Управление>условным доступом к приложениям>Поведение по умолчанию, чтобы управлять параметрами для файлов размером более 50 МБ.

При использовании защиты Microsoft Edge в браузере, если сеанс конечного пользователя защищен, а политика имеет значение "Всегда применять выбранное действие, даже если данные не могут быть проверены", любой файл размером более 50 МБ блокируется.

Максимальный размер файла для политик сеанса на основе проверки содержимого

Политики сеансов могут блокировать или отслеживать отправку и скачивание файлов на основе проверки содержимого. Проверка содержимого выполняется только в файлах, которые соответствуют обоим условиям: файл меньше 30 МБ, а файл имеет менее 1 миллионов символов.

Например, можно определить одну из следующих политик сеансов:

  • Блокировка отправки файлов, содержащих номера социального страхования
  • Защитите скачивание файлов, содержащих защищённую медицинскую информацию
  • Блокировать скачивание файлов с меткой конфиденциальности "очень конфиденциальный"

Для таких политик проверки содержимого файлы размером более 30 МБ или более 1 миллионов символов не сканируются. Вместо этого непроверенные файлы обрабатываются в соответствии с параметром политики Всегда применять выбранное действие, даже если данные не могут быть проверены.

В следующей таблице перечислены дополнительные примеры файлов, которые не сканируются.

Описание файла Отсканировано
TXT-файл размером 1 МБ и 1 миллион символов Да
TXT-файл размером 2 МБ и 2 миллиона символов Нет
файл Word, состоящий из изображений и текста размером 4 МБ и 400 K символов. Да
Файл Word, состоящий из изображений и текста размером 4 МБ и 2 миллиона символов. Нет
файл Word, состоящий из изображений и текста размером 40 МБ и 400 K символов. Нет

Файлы, зашифрованные с помощью меток конфиденциальности

Если клиент включает совместное редактирование файлов с зашифрованными метками конфиденциальности, эти файлы нельзя считывать во время проверки содержимого. Любая политика сеанса, которая блокирует отправку или скачивание на основе фильтров меток или содержимого файла, вместо этого использует параметр Всегда применять выбранное действие, даже если данные невозможно проверить.

Например, предположим, что вы настроили политику сеанса, чтобы заблокировать скачивание файлов с номерами кредитной карты. Вы также включаете Всегда применять выбранное действие, даже если данные невозможно отсканировать. При этой настройке любой файл с зашифрованной меткой конфиденциальности блокируется независимо от того, что он содержит.

Внешние B2B-пользователи в Teams

Политики сеансов не защищают внешних пользователей совместной работы B2B в приложениях Microsoft Teams.

Элементы управления сеансом с неинтерактивными маркерами

Некоторые приложения используют маркеры доступа, отличные от интерактивных, для перенаправления пользователей между приложениями в одном наборе. Если одно приложение подключено к системе Conditional Access App Control, а другое — нет, элементы управления сеансами могут работать не так, как ожидается. Например, клиент Teams может получить неинтерактивный маркер для SharePoint и запустить сеанс в SharePoint Online (SPO). Пользователю не требуется снова входить в систему, поэтому средства управления сеансом не могут перехватывать или применять политики. Чтобы избежать этого пробела, подключите все связанные приложения, такие как Teams, вместе с SPO.

Ограничения IPv6

Политики доступа и сеансов поддерживают только протокол IPv4. Если запрос выполняется по протоколу IPv6, правила политики на основе IP-адресов не применяются. Это ограничение применяется при использовании обратного прокси-сервера и защиты Microsoft Edge в браузере.

Ограничения для сеансов, обслуживаемые обратным прокси-сервером

Встроенное приложение, потеря контекста и ограничения на загрузку файлов в этом разделе применяются только к сеансам, обслуживаемым обратным прокси-сервером. Пользователи Microsoft Edge могут воспользоваться защитой в браузере вместо использования обратного прокси-сервера, поэтому эти ограничения не влияют на них.

Ограничения встроенных приложений и подключаемых модулей браузера

Элемент управления условным доступом к приложениям в Defender for Cloud Apps изменяет базовый код приложения. В настоящее время он не поддерживает встроенные приложения или расширения браузера.

Администратору может потребоваться определить системное поведение по умолчанию для случаев, когда невозможно применить политику. Вы можете разрешить доступ или полностью заблокировать его.

Ограничения, связанные с потерей контекста

В следующих приложениях мы сталкивались с сценариями, когда переход по ссылке может привести к потере полного пути ссылки. Как правило, пользователь попадает на домашнюю страницу приложения.

  • Arcgis
  • GitHub
  • Microsoft Power Automate (Майкрософт Пауэр Автомат)
  • Microsoft Power Apps (платформа для создания приложений)
  • Рабочая область из meta
  • ServiceNow
  • Workday
  • Блок
  • Smartsheet

Ограничения отправки файлов

Если вы применяете политику сеанса для блокировки или отслеживания отправки конфиденциальных файлов, попытки пользователя отправить файлы или папки с помощью операции перетаскивания блокируют полный список файлов и папок в следующих сценариях:

  • Папка, содержащая по крайней мере один файл и хотя бы одну вложенную папку.
  • Папка, содержащая несколько вложенных папок.
  • Выбор по крайней мере одного файла и по крайней мере одной папки
  • Выбор нескольких папок

В следующей таблице приведены примеры результатов при определении политики Блокировать отправку файлов, содержащих персональные данные, в OneDrive .

Сценарий Результат
Пользователь пытается передать выборку из 200 нечувствительных файлов с помощью операции перетаскивания. Файлы блокируются.
Пользователь пытается отправить выборку из 200 файлов с помощью диалогового окна отправки файлов. Некоторые из них чувствительны, а некоторые нет. Загружаются несекретные файлы.

Конфиденциальные файлы блокируются.
Пользователь пытается отправить выборку из 200 файлов с помощью операции перетаскивания. Некоторые из них чувствительны, а некоторые нет. Полный набор файлов заблокирован.

Ограничения для сеансов, обслуживаемых с помощью защиты Microsoft Edge в браузере

Ограничения для Google Workspace, глубоких ссылок и применения устаревших политик в этом разделе применяются только к сеансам, защищаемым функцией встроенной в браузер защиты Microsoft Edge.

Безопасные элементы управления сеансом Microsoft Edge не могут использоваться с Google Workspace в браузерах Microsoft Edge enterprise

Google Workspace не поддерживает функцию защиты в браузере в браузере Microsoft Edge Enterprise. В результате элементы управления сеансом Secure Microsoft Edge в Google Workspaces не поддерживаются. В Google Workspaces сканирование DLP-файлов в режиме реального времени не поддерживается, используется резервная проверка подлинности суффиксов, а отправка, скачивание, вырезавание и копирование файлов не поддерживаются.

Пользователю, который запускает сеанс в браузере, отличном от Microsoft Edge, предлагается переключиться на Microsoft Edge, нажав кнопку "Продолжить в Microsoft Edge".

Если URL-адрес указывает на ресурс в защищенном приложении, пользователь направляется на домашнюю страницу приложения в Microsoft Edge.

Пользователю, который запускает сеанс в Microsoft Edge с профилем, отличным от рабочего профиля, предлагается переключиться на свой рабочий профиль, нажав кнопку "Переключиться в рабочий профиль".

Если URL-адрес указывает на ресурс в защищенном приложении, пользователь направляется на домашнюю страницу приложения в Microsoft Edge.

Принудительное применение устаревшей политики сеанса в Microsoft Edge

Если политика сеанса применяется с помощью встроенной в браузер Microsoft Edge защиты, а затем пользователь исключается из соответствующей политики условного доступа (CA), исходное принудительное применение политики сеанса может по-прежнему сохраняться.

Пример сценария:

Пользователю изначально была назначена политика условного доступа для Salesforce, а также политика сеанса Defender for Cloud Apps для блокировки скачивания файлов. В результате скачивание было заблокировано, когда пользователь обращается к Salesforce в Microsoft Edge.

Хотя позже администратор удалил политику ЦС, пользователь по-прежнему испытывает блокировку загрузки в Microsoft Edge из-за кэшированных данных политики.

Варианты устранения рисков:

Вариант 1. Автоматическая очистка

  1. Добавьте пользователя или приложение обратно в область политики ЦС.
  2. Удалите соответствующую политику сеанса Defender for Cloud Apps.
  3. Дождитесь доступа пользователей к приложению с помощью Microsoft Edge. Это автоматически активирует удаление политики.
  4. Удалите пользователя или приложение из области действия политики центра сертификации.

Вариант 2. Удаление кэшированного файла политики (очистка вручную)

  1. Перейдите по адресу: C:\Users<username>\AppData\Local\Microsoft\Edge\
  2. Удаление файла: mda_store.1.txt

Вариант 3. Удаление рабочего профиля в Microsoft Edge (очистка вручную)

  1. Откройте Microsoft Edge.
  2. Перейдите в раздел Параметры профиля.
  3. Удалите рабочий профиль, связанный с устаревшей политикой сеанса.

Каждый из этих вариантов устранения рисков принудительно обновляет политику и устраняет проблемы, связанные с устаревшими политиками сеансов.