Defender for Cloud Apps如何帮助保护 Salesforce 环境

作为主要的 CRM 云提供商,Salesforce 在组织中整合了大量有关客户、定价手册和主要交易的敏感信息。 作为业务关键型应用,组织内部的人员及其外部其他人(如合作伙伴和承包商)访问并使用 Salesforce 进行各种用途。 在许多情况下,访问 Salesforce 的很大一部分用户对安全意识较低,并且可能会无意间共享敏感信息,从而危及敏感信息。 在其他情况下,恶意参与者可能会获得对最敏感的客户相关资产的访问权限。

将 Salesforce 连接到 Defender for Cloud Apps 可让你更好地洞察用户的活动,使用基于机器学习的异常情况检测和信息保护检测 ((例如检测外部信息共享) )提供威胁检测。 Defender for Cloud Apps还启用自动修正控制,并检测组织中已启用的第三方应用的威胁。 在开始之前,请先了解将Salesforce与Defender for Cloud Apps连接的前提条件。

使用此应用连接器,通过 Microsoft 安全分数中反映的安全控制访问 SaaS 安全态势管理 (SSPM) 功能。 了解详细信息。

对 Salesforce 环境的主要威胁

将Salesforce与Defender for Cloud Apps连接,有助于你检测并应对以下关键威胁:

  • 泄露的帐户和内部威胁
  • 数据泄漏
  • 提升的特权
  • 安全意识不足
  • 恶意第三方应用和 Google 加载项
  • 勒索软件
  • 未受管理的自带设备(BYOD)

Defender for Cloud Apps如何帮助保护环境

Defender for Cloud Apps通过以下方式帮助保护 Salesforce 环境:

适用于 Salesforce 的 SaaS 安全态势管理

将Salesforce连接到Microsoft Defender for Cloud Apps,自动在Microsoft 安全功能分数中获得Salesforce的安全建议。 有关连接步骤,请参见“将Salesforce连接到Microsoft Defender for Cloud Apps”。

在“安全评分”中,选择 “建议的操作”,并按 产品 = Salesforce 进行筛选。 例如,对于 Salesforce 的建议包括:

  • 要求在多重身份验证(MFA)注册期间进行身份验证
  • 在每次请求时强制执行登录 IP 范围限制
  • 最大无效登录尝试次数
  • 密码复杂性要求

有关更多信息,请参阅:

使用内置策略和策略模板控制 Salesforce

使用以下内置策略模板检测和获取有关潜在威胁的通知:

重要

文件策略将于 2027 年 1 月 6 日停用。 若要维护此应用的基于文件的数据保护,请迁移到 Microsoft Purview DLP 或自动标记策略。

类型 名称
内置异常检测策略 来自匿名 IP 地址的活动
来自不常见国家/地区的活动
来自可疑 IP 地址的活动
不可能旅行
已终止用户执行的活动(需要 Microsoft Entra ID 作为 IdP)
多个失败登录尝试
异常管理活动
异常文件删除活动(由于 Salesforce API 的限制,暂不支持)
异常文件共享活动
异常的冒充活动
异常的多个文件下载活动
活动策略模板 从有风险的 IP 地址登录
单个用户批量下载
文件策略模板 检测与未经授权的域共享的文件
检测与个人电子邮件地址共享的文件

有关创建策略的详细信息,请参阅 创建策略。

自动化治理控制

除了监视潜在威胁之外,还可以应用并自动执行以下 Salesforce 治理作来修正检测到的威胁:

类型 操作
用户治理 - 通知用户有待处理警报
- 向文件所有者发送 DLP 冲突摘要
- 暂停用户
- 在发出警报时通过 Microsoft Entra ID 通知用户
- 要求用户通过Microsoft Entra ID) 重新登录 (
- 暂停用户(通过 Microsoft Entra ID)
OAuth 应用治理 - 为用户撤销 OAuth 应用授权

有关修正来自应用的威胁的详细信息,请参阅 治理连接的应用。

实时保护 Salesforce

查看我们关于与外部用户安全协作以及阻止敏感数据下载到非托管或高风险设备并对其进行保护的最佳实践。

将 Salesforce 连接到 Microsoft Defender for Cloud Apps

使用以下先决条件和步骤将 Salesforce 连接到 Microsoft Defender for Cloud Apps。

先决条件

SaaS安全态势管理(SSPM)不需要Salesforce Shield。 对于所有其他集成,确保你的Salesforce实例可以使用Salesforce Shield。

按照以下说明使用应用连接器 API 将Microsoft Defender for Cloud Apps连接到现有的 Salesforce 帐户。 Salesforce 应用连接器使你能够了解和控制 Salesforce 的使用。

使用此应用连接器,通过 Microsoft 安全分数中反映的安全控制访问 SaaS 安全态势管理 (SSPM) 功能。 了解详细信息。

  • 在开始连接过程之前,在目标 Salesforce 组织上安装 Salesforce Connected 应用并对其进行授权。 Salesforce 对 Connected Apps 强制实施使用限制。 有关详细信息,请参阅 “准备连接应用使用限制更改”。
  • 将“批准卸载的连接应用”权限分配给用于连接Microsoft Defender for Cloud Apps的 Salesforce 服务帐户。 Salesforce 需要此权限才能通过 OAuth 连接第三方应用。
  • 请确保将 Salesforce 帐户分配给以下版本之一,这些版本支持 REST API 访问:
    • 性能
    • Enterprise
    • 无限制
    • 开发人员
    • 专业。 REST API 必须单独添加到专业版。

配置 Salesforce

在连接应用之前,请在Salesforce中执行以下步骤:

  1. 在 Salesforce 帐户中,为Defender for Cloud Apps创建专用服务管理员帐户。

  2. 为 Defender for Cloud Apps 服务帐户创建新配置文件。 使用此配置文件来配置 App 连接器。

  3. 请确保服务帐户配置文件包含以下权限:

    • 已启用 API
    • 查看所有数据
    • 管理Salesforce CRM内容
    • 管理用户
    • 查询所有文件
    • 通过元数据 API 函数修改元数据
    • 查看安装和配置
  4. 如果Salesforce CRM Content已在贵组织中启用:

    • 向Defender for Cloud Apps服务管理员帐户授予Salesforce CRM内容访问权限。
    • 为服务帐户配置文件关闭将会话锁定到其来源所在的 IP 地址。
    • 打开 内容交付和公共链接。

注意

若要查询文件共享数据,请为Defender for Cloud Apps启用内容交付功能。 有关详细信息,请参阅 ContentDistribution。

配置 Defender for Cloud Apps

执行以下步骤将Defender for Cloud Apps连接到 Salesforce:

  1. 在Defender for Cloud Apps控制台中,依次选择“调查”和“连接的应用”。

  2. 在 “应用连接器 ”页中,选择“ +连接应用 ”,然后选择 “Salesforce”。

    显示如何在 Defender 门户中添加 Salesforce 应用连接器的屏幕截图。

  3. 在下一个窗口中,输入连接的名称,然后选择“ 下一步”。

  4. 在 “关注链接”中,选择 “Connect Salesforce”。

  5. 选择 连接Salesforce 会打开Salesforce登录页面。 输入凭据以允许Defender for Cloud Apps访问团队的 Salesforce 应用。

    显示弹出窗口以及如何输入 Salesforce 凭据的屏幕截图。

  6. Salesforce 询问是否允许Defender for Cloud Apps访问团队信息和活动日志,并作为任何团队成员执行任何活动。 选择“ 允许” 以继续。

  7. 你会收到部署的成功或失败通知。 Defender for Cloud Apps现已在 Salesforce.com 中获得授权。

  8. 返回Defender for Cloud Apps控制台,可以看到 Salesforce 已成功连接消息。

  9. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。 确保已连接应用连接器的状态为 “已连接”。

连接 Salesforce 后,Defender for Cloud Apps从连接前 7 天收集登录事件和设置审核线索条目,以及前 30 天或一天的事件监视数据,具体取决于 Salesforce 事件监视许可证。

Defender for Cloud Apps直接调用 Salesforce API。 由于 Salesforce 会限制每个周期内的 API 调用次数,因此 Defender for Cloud Apps 会读取每个 Salesforce 响应中返回的 API 计数器,并始终将 10% 的可用调用次数作为预留。

启用 Salesforce 实时事件监视(预览版)时,标识和 OAuth 攻击的检测延迟将从数小时下降到数分钟。 检测还包括更多上下文,例如连接的应用名称和 ID、应用权限、用户代理、IP 地址和会话信息。

注意

  • Defender for Cloud Apps 限制仅凭其自身与 Salesforce 的 API 调用进行计算,而不是通过发出 Salesforce API 调用的任何其他应用程序进行计算。 由于限流而限制 API 调用,可能会暂时减缓 Defender for Cloud Apps 中的数据引入,但该过程通常会在一夜之间补上进度。
  • 如果 Salesforce 实例不是英语,请为集成服务管理员帐户选择适当的 语言 属性值。 若要更改语言属性,请转到“管理>用户用户>”并打开集成系统管理员帐户。 现在转到 区域设置>语言 并选择所需的语言。

Defender for Cloud Apps按以下计划处理 Salesforce 事件:

  • 每 15 分钟一次登录事件
  • 将审计跟踪设置为每 15 分钟记录一次
  • 每 1 小时记录一次事件日志。 有关 Salesforce 事件的详细信息,请参阅 使用事件监视。

启用 Salesforce 实时事件监视(预览版)

若要从 Salesforce 连接器获取最丰富的检测覆盖范围和最丰富的调查上下文,Salesforce 管理员必须为 Salesforce 事件管理器中的一组事件启用 存储数据 。 然后,Defender for Cloud Apps在几分钟内从 Salesforce Real-Time 事件监视引入这些事件,并使用这些事件改进 OAuth 滥用、会话劫持、凭据填充和异常 API 活动的检测覆盖率。

Salesforce OAuth 应用清单还包括连接应用和外部客户端应用(ECA),以及每个应用的已授予权限和上次使用日期。 Salesforce 的高权限和未使用应用洞察可帮助你识别需要审查的 OAuth 应用。 有关详细信息,请参阅 应用程序清单 和 使用应用治理查看应用详细信息。

启用这些事件,以获得最佳的检测覆盖范围。 启用这些事件可提供更好的延迟和更可靠的检测。

在 Salesforce 事件管理器中启用事件

在Salesforce事件管理器中执行以下步骤以启用所需的事件:

  1. 以管理员身份登录到 Salesforce。

  2. 转到 https://YOURDOMAIN.lightning.force.com/lightning/setup/EventManager/home 。

  3. 搜索以下每个事件并启用 存储数据:

    • API 异常事件
    • API 事件
    • 凭据填充事件
    • 来宾用户异常事件
    • 标识提供者事件
    • 标识验证事件
    • 权限集事件
    • 报告异常事件
    • 报告事件
    • 会话劫持事件

后续步骤

如果连接应用时遇到任何问题,请参阅 应用连接器故障排除。