本文解释了如何将Atlassian与Microsoft Defender for Cloud Apps连接,连接器在Confluence、Jira和Bitbucket中监控哪些活动,以及如何配置所需权限。
Atlassian 是一个用于协作和软件开发的在线平台。 它包括 Confluence、Jira 和 Bitbucket。 云协作有许多好处,但它也可能让你最关键的资产暴露在威胁之下。 这些资源包括包含有关关系或其他敏感信息的帖子、任务和文件。 你需要持续监控,以防止恶意行为者或粗心内部人员泄露这些数据。
当你将Atlassian连接到Defender for Cloud Apps时,你会获得更深入的用户活动洞察和异常行为的警报。 连接器覆盖组织中的所有用户,显示 Confluence、Jira 和 Bitbucket 的活动。
主要威胁包括:
泄露的帐户和内部威胁
安全意识不足
非受管自带设备(BYOD)
使用策略控制 Atlassian
下表列出了可用于控制 Defender for Cloud Apps 中的 Atlassian 的策略类型。
| 类型 | 名称 |
|---|---|
| 内置异常检测策略 |
来自匿名 IP 地址的活动 来自不常见的国家/地区的活动 来自可疑 IP 地址的活动 不可能的旅行 多个失败登录尝试 异常管理活动 异常冒充活动 |
| 活动策略 | 通过 Atlassian 审核日志活动生成自定义策略。 |
有关创建策略的详细信息,请参阅Defender for Cloud Apps中创建策略。
自动化治理控制
你还可以自动化Atlassian治理行动以应对威胁。 下表列出了你可以采用的操作。
| 类型 | 操作 |
|---|---|
| 用户治理 | 在警报时通知用户(通过 Microsoft Entra ID) 要求用户通过 Microsoft Entra ID 再次登录 通过 Microsoft Entra ID 暂停用户 |
有关修复应用威胁的更多信息,请参见 “管理连接应用”。
实时保护 Atlassian
查看关于 如何安全地与外部用户协作 和 如何阻止并保护敏感数据被下载到非托管或高风险设备 的最佳实践。
管理 Atlassian 的 SaaS 安全状况
SaaS安全态势管理帮助您检查并改进SaaS应用的设置方式。 它在 Microsoft 安全功能分数 中展示了有用的提示。
当你使用本文中的应用连接器流程连接Atlassian后,你会在Microsoft 安全功能分数中获得安全态势提示。 查看这些建议:
- 通过在 Atlassian 门户中打开并保存每个策略来刷新策略。
- 在“Microsoft安全功能分数”中,选择“ 建议的操作 ”并按 产品 = Atlassian 进行筛选。
例如,对于 Atlassian 的建议包括:
- 启用多重身份验证
- 为网页用户启用会话超时
- 增强密码要求
- Atlassian 移动应用安全性
- 应用数据保护
有关更多信息,请参阅:
将 Atlassian 连接到 Microsoft Defender for Cloud Apps
可以使用应用连接器 API 将Microsoft Defender for Cloud Apps连接到现有 Atlassian 产品。 通过此连接,你可以了解和控制组织的 Atlassian 用法。
注意
该连接器涵盖组织中使用 Atlassian 平台的所有用户,并显示 Confluence、Jira 和特定 Bitbucket 活动中的活动。 有关 Atlassian 活动的详细信息,请参阅 Atlassian 审核日志活动。
先决条件
- 必须订阅 Atlassian Access 计划。
- 必须以 Atlassian 的组织管理员身份登录。
注意
Microsoft Defender for Cloud Apps监视与 Atlassian Access 计划关联的 Atlassian 组织。 监视不会扩展到可能存在于同一 Atlassian 环境中的子组织。
配置 Atlassian
在 Atlassian 中完成以下步骤,创建 API 密钥并收集连接器所需的值。
使用管理员帐户登录到 Atlassian 管理员 门户。
创建 API 密钥。 Atlassian 应用连接器目前仅支持没有作用域的 API 密钥。 为Microsoft Defender for Cloud Apps创建 Atlassian API 密钥时,请勿选择任何范围。 创建时带有作用域(包括只读作用域)的 API 密钥可能无法通过身份验证。 有关详细信息,请参阅 使用管理员 API 管理组织。
为 API 密钥提供以下值:
- 名字: 可以指定任何名称。 建议的名称是 Microsoft Defender for Cloud Apps,以便你了解此集成的用途。
- 到期日期: 将到期日期设置为自创建之日起一年后(这是 Atlassian 允许的到期日期最长时限)。
复制 组织 ID 和 API 密钥。 稍后会用到它们。
注意
在 Atlassian 中,域用于确定哪些用户帐户可以由组织管理。 如果未在 Atlassian 配置中验证用户及其域,则看不到其活动。 若要在 Atlassian 中验证域,请参阅 验证域以管理帐户。
配置 Defender for Cloud Apps
请完成以下步骤,在 Defender for Cloud Apps 中创建 Atlassian 连接器。
在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。
在 “应用连接器 ”页中,选择“ +连接应用”,然后选择 “Atlassian”。
在下一个窗口中,为实例指定一个描述性名称,然后选择“ 下一步”。
在下一页中,输入之前保存 的组织 ID 和 API 密钥 。
注意
- 第一个连接最多可能需要 4 小时才能获取所有用户及其活动。
- Defender for Cloud Apps仅显示连接连接器时生成的活动。
- Defender for Cloud Apps从 Atlassian Access 审核日志中提取活动。 请参阅 产品审核日志。
- 连接器 的状态 标记为 “已连接”后,连接器将处于活动状态并正常工作。
撤销和续订 API 密钥
默认情况下,API 密钥有效期为 1 年,并会自动失效。 作为安全最佳实践,Microsoft 建议使用短寿命密钥或令牌连接应用。 每6个月刷新一次Atlassian API密钥,以避免与到期相关的问题。
撤销并替换密钥:
- 进入 admin.atlassian.com>设置>中的API密钥,确定用于Microsoft Defender for Cloud Apps集成的API密钥,然后选择撤销。
- 在 Atlassian 管理门户中重新创建 API 密钥。
- 在Microsoft Defender门户中,转到“应用连接器”页,然后编辑连接器。
- 输入新的 API密钥 ,选择 Connect Atlassian。
- 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。 确保已连接应用连接器的状态为 “已连接”。
速率限制和局限
速率限制 包括每分钟1000个请求和8000个事件(每个API密钥/连接器实例)。
有关 Atlassian API 限制的详细信息,请参阅 Atlassian 管理员 REST API。
限制 包括:
只有具有已验证域的用户才在 Defender for Cloud Apps 中显示活动。
API 密钥的最大过期期限为一年。 一年后,需要从 Atlassian 管理门户创建新的 API 密钥,并将旧的 API 密钥替换为Defender for Cloud Apps控制台中的新 API 密钥。
无法在Defender for Cloud Apps查看用户是否为管理员。
系统活动以 Atlassian 内部系统 帐户名称显示。