Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Overview
Bu makale, Microsoft Defender for Cloud Apps'ta Koşullu Erişim uygulama kontrolü için bilinen sınırları listeler. Bu sınırlamalar dosya boyutu, içerik denetimi, şifreli dosyalar, IPv6 desteği, ters proxy oturumları ve Microsoft Edge tarayıcı içi korumayı kapsamaktadır. Politikalar kurduğunuzda veya beklenmedik davranışları düzeltirken bu sayfayı inceleyin.
Güvenlik sınırlamaları hakkında daha fazla bilgi edinmek için destek ekibimize başvurun.
Oturum ilkeleri için en büyük dosya boyutu
En büyük boyutu 50 MB olan dosyalara oturum ilkeleri uygulayabilirsiniz. Örneğin, OneDrive'dan dosya indirmelerini izlemek, dosya güncelleştirmelerini engellemek veya kötü amaçlı yazılım dosyalarının indirilmelerini veya karşıya yüklemelerini engellemek için ilkeler tanımlarken bu en büyük dosya boyutu geçerlidir.
50 MB'tan büyük dosyalar için, eşleşen ilkelerden bağımsız olarak dosyaya izin verilip verilmeyeceğini belirlemek için kiracı ayarlarını kullanın.
50 MB'tan büyük dosyaların ayarlarını yönetmek için Microsoft Defender XDR Ayarlar>Koşullu Erişim Uygulama Denetimi>Varsayılan davranış'ı seçin.
Tarayıcı içi Microsoft Edge koruması ile, son kullanıcı oturumunun korunması ve ilkenin 'Veriler taranamıyor olsa bile seçili eylemi her zaman uygula' olarak ayarlanması durumunda, 50 MB'tan büyük tüm dosyalar engellenir.
İçerik incelemesini temel alan oturum ilkeleri için en büyük dosya boyutu
Oturum ilkeleri, içerik denetimine göre dosya yüklemelerini ve indirmeleri engelleyebilir veya izleyebilir. İçerik denetleme yalnızca bu koşulların her ikisini de karşılayan dosyalarda çalışır: dosya 30 MB'tan küçük ve dosyanın 1 milyondan az karakteri var.
Örneğin, şu oturum ilkelerinden birini tanımlayabilirsiniz:
- Sosyal Güvenlik numaraları içeren dosyaların karşıya yüklenmesini engelle
- Korumalı sistem durumu bilgilerini içeren dosyaların indirilmesini koruma
- Duyarlılık etiketi "çok hassas" olan dosyaların indirilmesini engelle
Bunlar gibi içerik denetleme ilkeleri için 30 MB'tan büyük veya 1 milyondan fazla karakter içeren dosyalar taranmıyor. Bunun yerine, taranmamış dosyalar veriler taranamasa bile seçili eylemi her zaman uygula ilke ayarını izler.
Aşağıdaki tabloda taranmış ve taranmamış daha fazla dosya örneği listeleniyor:
| Dosya açıklaması | Tarandı |
|---|---|
| TXT dosyası, 1 MB boyut ve 1 milyon karakter | Evet |
| TXT dosyası, 2 MB boyutu ve 2 milyon karakter | Hayır |
| Resim ve metin, 4 MB boyutu ve 400 K karakterden oluşan Word dosyası | Evet |
| Resim ve metin, 4 MB boyutu ve 2 milyon karakterden oluşan Word dosyası | Hayır |
| Resim ve metin, 40 MB boyut ve 400 K karakterden oluşan Word dosyası | Hayır |
Duyarlılık etiketleriyle şifrelenen dosyalar
Kiracınız şifrelenmiş duyarlılık etiketlerine sahip dosyalar için birlikte yazmayı açarsa, içerik denetimi sırasında bu dosyalar okunamaz. Etiket filtrelerine veya dosya içeriğine göre karşıya yüklemeleri veya indirmeleri engelleyen herhangi bir oturum ilkesi, veriler taranamasa bile her zaman seçili eylemi uygula ayarını kullanır.
Örneğin, kredi kartı numaralarına sahip dosyaların indirilmelerini engellemek için bir oturum ilkesi ayarladığınızı varsayalım. Ayrıca , veriler taranamasa bile seçili eylemi her zaman uygula seçeneğini de açarsınız. Bu kurulumla, şifrelenmiş duyarlılık etiketine sahip tüm dosyalar ne içerse de engellenir.
Teams'de dış B2B kullanıcıları
Oturum ilkeleri, Microsoft Teams uygulamalarında işletmeler arası (B2B) dış işbirliği kullanıcılarını korumaz.
Etkileşimli olmayan belirteçlerle oturum denetimleri
Bazı uygulamalar, kullanıcıları aynı paketteki uygulamalar arasında yeniden yönlendirmek için etkileşimli olmayan erişim belirteçleri kullanır. Bir uygulama Koşullu Erişim Uygulama Denetimi'ne eklendiyse ancak diğeri eklenmiyorsa, oturum denetimleri beklendiği gibi çalışmayabilir. Örneğin, Teams istemcisi SharePoint için etkileşimli olmayan bir belirteç alabilir ve SharePoint Online'da (SPO) bir oturum başlatabilir. Kullanıcıdan yeniden oturum açması istenmiyor, bu nedenle oturum denetimleri ilkelere müdahale veya zorlama yapamaz. Bu boşluğu önlemek için Teams gibi tüm ilgili uygulamaları SPO'ya ekleyin.
IPv6 sınırlamaları
Erişim ve oturum ilkeleri yalnızca IPv4'i destekler. IPv6 üzerinden istek yapılırsa, IP tabanlı ilke kuralları uygulanmaz. Bu sınırlama hem ters ara sunucu hem de Tarayıcı içi Microsoft Edge koruması kullanılırken geçerlidir.
Ters proxy'nin hizmet yaptığı oturumlar için sınırlamalar
Aşağıdaki yerleşik uygulama, bağlam kaybı ve dosya yükleme kısıtlamaları yalnızca ters proxy'nin hizmet verdiği oturumlar için geçerlidir. Microsoft Edge kullanıcıları, ters ara sunucuyu kullanmak yerine tarayıcı içi korumadan yararlanabilir, bu nedenle bu sınırlamalar onları etkilemez.
Yerleşik uygulama ve tarayıcı eklentisi sınırlamaları
Defender for Cloud Apps'deki Koşullu Erişim uygulama denetimi, temel alınan uygulama kodunu değiştirir. Şu anda yerleşik uygulamaları veya tarayıcı uzantılarını desteklememektedir.
Yönetici olarak, ilkenin zorunlu kılınamadığında için varsayılan sistem davranışını tanımlamak isteyebilirsiniz. Erişime izin vermeyi veya tamamen engellemeyi seçebilirsiniz.
Bağlam kaybı sınırlamaları
Aşağıdaki uygulamalarda, bir bağlantıya göz atma işleminin bağlantının tam yolunun kaybolmasına neden olabileceği senaryolarla karşılaştık. Genellikle kullanıcı uygulamanın giriş sayfasına iner.
- Arcgıs
- Github
- Microsoft Power Automate (İş Akışı Otomasyonu)
- Microsoft Power Apps (Microsoft'un uygulama geliştirme hizmeti)
- Meta'dan çalışma alanı
- ServiceNow
- Işgünü
- Kutusu
- Smartsheet
Dosya yükleme sınırlamaları
Hassas dosyaların karşıya yüklenmesini engellemek veya izlemek için bir oturum ilkesi uygularsanız, kullanıcının sürükleyip bırakma işlemi kullanarak dosyaları veya klasörleri karşıya yükleme girişimi, aşağıdaki senaryolarda dosya ve klasörlerin tam listesini engeller:
- En az bir dosya ve en az bir alt klasör içeren bir klasör
- Birden çok alt klasör içeren bir klasör
- En az bir dosya ve en az bir klasör seçimi
- Birden çok klasör seçimi
Aşağıdaki tabloda , Kişisel verileri içeren dosyaların OneDrive'a yüklenmesini engelle ilkesini tanımladığınızda elde edilen örnek sonuçlar listelenir:
| Senaryo | Sonuç |
|---|---|
| Kullanıcı, sürükle ve bırak işlemini kullanarak 200 duyarsız dosyadan oluşan bir seçimi karşıya yüklemeye çalışır. | Dosyalar engellenir. |
| Kullanıcı, dosya karşıya yükleme iletişim kutusunu kullanarak 200 dosyadan oluşan bir seçimi karşıya yüklemeye çalışır. Bazıları hassas, bazıları değil. | Hassas olmayan dosyalar yüklenir. Hassas dosyalar engellenir. |
| Kullanıcı, sürükle ve bırak işlemini kullanarak 200 dosyadan oluşan bir seçimi karşıya yüklemeye çalışır. Bazıları hassas, bazıları değil. | Dosya kümesinin tamamı engellenir. |
Teams eklentileri, proxy Google Workspace oturumlarından başlatıldı
Defender for Cloud Apps’in Google Workspace ile oturum denetimini kullandığınızda, ara sunucu üzerinden geçirilen bir Gmail oturumu içinden Microsoft Teams’i veya Teams ile tümleşik işlevleri başlatma desteklenmeyebilir. Bazı üçüncü taraf ve iç içe geçmiş uygulama kimlik doğrulama akışları, oturum ara sunucusu üzerinden korunamayan ayrı kimlik doğrulama bağlamları kullanır. Bu senaryolarda, Teams deneyimi proxy oturumu atlayabilir veya beklendiği gibi yüklenemeyebilir. Bu davranış tasarım gereği olup mevcut mimarinin bilinen bir sınırlamasıdır.
Bu sınırlamayı aşmak için Microsoft Teams’i, proxy üzerinden açılan Google Workspace oturumu içinden başlatmak yerine doğrudan açın.
Microsoft Edge tarayıcı içi koruma ile sunulan oturumlar için sınırlamalar
Aşağıdaki Google Workspace, derin bağlantı ve eski politika uygulama kısıtlamaları yalnızca Microsoft Edge tarayıcı içi koruma ile sunulan oturumlar için geçerlidir.
Güvenli Microsoft Edge Oturum Denetimleri, Kurumsal Microsoft Edge tarayıcılarında Google Workspace ile kullanılamaz
Google Workspace, Enterprise Microsoft Edge tarayıcısında tarayıcı içi koruma ile desteklenmez. Sonuç olarak, Google Çalışma Alanlarında Güvenli Microsoft Edge Oturumu denetimleri desteklenmez. Google Workspaces'ta gerçek zamanlı veri kaybı önleme (DLP) dosya taramaları desteklenmiyor, ek eklerin yedek doğrulaması kullanılıyor ve dosya yükleme, indirme, kesme ve kopyalama desteklenmiyor.
Kullanıcı 'Microsoft Edge'de Devam Et' seçeneğine tıklayarak Microsoft Edge'e geçtiğinde derin bağlantı kaybolur
Microsoft Edge dışında bir tarayıcıda oturum başlatan bir kullanıcıdan 'Microsoft Edge'de Devam Et' düğmesine tıklayarak Microsoft Edge'e geçmesi istenir.
URL güvenli uygulama içindeki bir kaynağa işaret ederse, kullanıcı Microsoft Edge'de uygulamanın giriş sayfasına yönlendirilir.
Kullanıcı Microsoft Edge iş profiline geçtiğinde derin bağlantı kayboluyor'
Microsoft Edge'de iş profili dışında bir profille oturum başlatan bir kullanıcıdan 'İş profiline geç' düğmesine tıklayarak iş profiline geçmesi istenir.
URL güvenli uygulama içindeki bir kaynağa işaret ederse, kullanıcı Microsoft Edge'de uygulamanın giriş sayfasına yönlendirilir.
Microsoft Edge ile eski oturum ilkesi uygulama
Tarayıcı içi Microsoft Edge koruması kullanılarak bir oturum ilkesi zorunlu kılındığında ve kullanıcı daha sonra ilgili Koşullu Erişim (CA) ilkesinden kaldırıldığında, özgün oturum zorlaması devam edebilir.
Örnek Senaryo:
Başlangıçta bir kullanıcıya Salesforce için bir CA ilkesi ve dosya indirmelerini engellemeye yönelik bir Defender for Cloud Apps oturumu ilkesi atanmıştı. Sonuç olarak, kullanıcı Microsoft Edge'de Salesforce'a eriştiğinde indirmeler engellendi.
Yönetici daha sonra CA ilkesini kaldırsa da, kullanıcı önbelleğe alınmış ilke verileri nedeniyle Microsoft Edge'de indirme bloğuyla karşılaşmaya devam eder.
Azaltma Seçenekleri:
Seçenek 1: Otomatik temizleme
- Kullanıcı/uygulamayı CA ilkesinin kapsamına yeniden ekleyin.
- İlgili Defender for Cloud Apps oturum ilkesini kaldırın.
- Kullanıcıların Microsoft Edge kullanarak uygulamaya erişmesini bekleyin. Bu, ilkenin kaldırılmasını otomatik olarak tetikler.
- Kullanıcı/uygulamayı CA ilkesinin kapsamından kaldırın.
2. Seçenek: Önbelleğe alınan ilke dosyasını silme (El ile temizleme)
- Şuraya gidin: C:\Users<username>\AppData\Local\Microsoft\Edge\
- Dosyayı silme: mda_store.1.txt
Seçenek 3: Microsoft Edge'de iş profilini kaldırma (El ile temizleme)
- Microsoft Edge'i açın.
- Profil Ayarları'na gidin.
- Güncel olmayan oturum ilkesiyle ilişkili iş profilini silin.
Bu giderme seçeneklerinin her biri, ilkenin yenilenmesini zorlar ve güncel olmayan oturum ilkelerinden kaynaklanan uygulama sorunlarını çözer.