如今,作为 IT 管理员,你陷入了左右为难的境地。 你希望让员工提高工作效率。 这意味着允许员工访问应用,以便他们可以随时从任何设备工作。 但是,你需要保护公司的资产,包括专有和特权信息。 如何在保护数据的同时让员工访问云应用?
本教程将指导你在用户于会话期间执行敏感操作时,重新评估 Microsoft Entra 条件访问策略。
威胁
一名员工从公司办公室登录了 SharePoint Online。 在同一会话期间,其 IP 地址在公司网络外部注册。 也许他们去了楼下的咖啡店,或者他们的令牌被恶意攻击者入侵或被盗。
解决方案
在使用 Defender for Cloud Apps 条件访问应用控制进行敏感会话操作期间,需要重新评估 Microsoft Entra 条件访问策略,从而保护组织。
先决条件
Microsoft Entra ID P1 许可证的有效许可证
云应用(在本例中为 SharePoint Online)配置为Microsoft Entra ID 应用,并通过 SAML 2.0 或 OpenID Connect 使用 SSO
创建策略以强制实施升级身份验证
Defender for Cloud Apps会话策略允许基于设备状态限制会话。 若要使用设备作为条件完成对会话的控制,请同时创建条件访问策略 和 会话策略。
若要创建策略,请执行以下作:
在Microsoft Defender门户中的“云应用”下,转到“策略->策略管理”。
在 “策略 ”页中,选择“ 创建策略 ”,然后选择“ 会话策略”。
在 “创建会话策略 ”页中,为策略提供名称和说明。 例如, 要求对从非托管设备从 SharePoint Online 下载进行升级身份验证。
分配策略严重性和类别。
对于 会话控制类型,请选择 阻止活动、控制文件上传(含检查)、控制文件下载(含检查)。
在“与以下所有内容匹配的活动”部分中的“活动源”下,选择筛选器:
设备标记:选择不相等,然后选择符合 Intune、Microsoft Entra 混合联接或有效客户端证书。 你的选择取决于组织中用于标识托管设备的方法。
应用:选择“自动Azure AD 载入”,然后从列表中选择“SharePoint Online”。
用户:选择要监视的用户。
在“匹配以下所有条件的文件”部分的“活动源”下,设置以下筛选条件:
敏感度标签:如果使用Microsoft Purview 信息保护中的敏感度标签,请根据特定的Microsoft Purview 信息保护敏感度标签筛选文件。
选择“ 文件名 ”或“ 文件类型” ,根据文件名或类型应用限制。
启用 内容检查 ,使内部 DLP 能够扫描文件中的敏感内容。
在“操作”下,选择“要求提升身份验证级别”。
注意
设置在策略匹配时要接收的警报。 可以设置限制,以免收到太多警报。 选择是否以电子邮件的形式获取警报。
选择“创建”。
验证策略
若要模拟此策略,请从非托管设备或非企业网络位置登录到应用。 然后,尝试下载文件。
你应被要求执行身份验证上下文策略中配置的操作。
在Microsoft Defender门户中的“云应用”下,转到“策略->策略管理”。 然后选择已创建的策略以查看策略报告。 应该很快就会出现会话策略匹配项。
在策略报告中,您可以查看哪些登录被重定向到 Microsoft Defender for Cloud Apps 以进行会话控制,以及哪些文件是从受监视会话中下载的,或者被阻止从受监视会话中下载。
后续步骤
如果你遇到任何问题,我们随时为你提供帮助。 若要获取有关产品问题的帮助或支持,请 开具支持票证。