使用 Microsoft Defender for Cloud Apps 连接应用以获取可见性和控制

应用连接器使用应用提供商的 API 来让 Microsoft Defender for Cloud Apps 能够更好地了解和控制你连接到的应用。 本文介绍了支持的应用连接器、它们如何扫描和收集数据、如何启用或禁用连接器,以及连接应用的前提条件。

Microsoft Defender for Cloud Apps 使用云提供商提供的 API。 Defender for Cloud Apps与连接的应用之间的所有通信都使用 HTTPS 进行加密。 每个互联云服务都有其自身的框架和API限制,如限速、API限制、动态时移API窗口等。 Microsoft Defender for Cloud Apps 与互联云服务协作,优化 API 的使用并提供最佳性能。 考虑到连接云服务对API施加的不同限制,Microsoft Defender for Cloud Apps引擎使用允许的容量。 某些操作(例如扫描租户中的所有文件)需要大量 API,因此它们分布的时间更长。 预计某些策略会持续运行数小时或数天。

重要

从 2024 年 9 月 1 日开始,Microsoft从 Microsoft Defender for Cloud Apps 弃用了 Files 页。 有关详细信息,请参阅 Microsoft Defender for Cloud Apps 中的文件策略。

多实例支持

Defender for Cloud Apps支持同一连接的应用的多个实例。 例如,如果有多个 Salesforce 实例, (一个用于销售,一个用于市场营销) 则可以将这两个实例连接到Defender for Cloud Apps。 可以从同一控制台管理不同的实例,以创建精细策略和更深入的调查。 多实例支持仅适用于 API 连接的应用,不适用于 Cloud Discovered 应用或代理连接的应用。

注意

Microsoft 365 和 Azure 不支持多实例。

应用连接器如何扫描和收集数据

Defender for Cloud Apps使用系统管理员权限进行部署,以允许对环境中所有对象进行完全访问。

应用连接器流如下所示:

  1. Defender for Cloud Apps扫描并保存身份验证权限。
  2. Defender for Cloud Apps请求用户列表。 Defender for Cloud Apps 首次发出请求时,扫描可能需要一些时间才能完成。 用户扫描完成后,Defender for Cloud Apps转到活动和文件。 扫描开始后,一些活动在 Defender for Cloud Apps 中可用。
  3. 完成用户请求后,Defender for Cloud Apps定期扫描用户、组、活动和文件。 第一次完全扫描后,所有活动均可用。

初始应用连接器设置和首次扫描可能需要一些时间,具体取决于租户大小、用户数量以及需要扫描的文件的大小和数量。

根据要连接到的应用,API 连接将启用以下项:

  • 帐户信息 - 可查看用户、帐户、个人资料信息、状态(挂起、启用、禁用)、组和权限。
  • 审核跟踪 - 查看用户活动、管理员活动和登录活动。
  • 帐户治理 - 能够暂停用户、撤销密码等。
  • 应用权限 - 可查看已颁发的令牌及其权限。
  • 应用权限治理 - 能够删除令牌。
  • 数据扫描 - 使用两个进程扫描非结构化数据 -定期 (每 12 小时) ,实时扫描 (每次检测到更改时触发) 。
  • 数据治理 - 能够隔离文件(包括回收站中的文件)并覆写文件。

本节表格列出了每个云应用支持的应用连接器能力:

注意

由于并非所有应用连接器都支持所有功能,因此某些行可能为空。

每个连接的应用的用户和活动可见性

本节列出了每个应用连接器支持的用户和活动可视化功能。

应用 账户列表 列出组 列出权限 登录活动 用户活动 管理活动
Asana ✔ ✔ ✔
Atlassian ✔ ✔ ✔ ✔
AWS ✔ ✔ 不适用 ✔
Azure ✔ ✔ ✔ ✔
Box ✔ ✔ ✔ ✔ ✔ ✔
Citrix ShareFile
DocuSign 由 DocuSign Monitor 提供支持 由 DocuSign Monitor 提供支持 由 DocuSign Monitor 提供支持 由 DocuSign Monitor 提供支持
Dropbox ✔ ✔ ✔ ✔ ✔ ✔
Egnyte ✔ ✔ ✔ ✔ ✔
GitHub ✔ ✔ ✔ ✔
GCP 取决于 Google Workspace 连接 取决于 Google Workspace 连接 取决于 Google Workspace 连接 取决于 Google Workspace 连接 ✔ ✔
谷歌工作空间 ✔ ✔ ✔ ✔ ✔ - 需要 Google Business 或 Enterprise ✔
Microsoft 365 ✔ ✔ ✔ ✔ ✔ ✔
Miro ✔ ✔ ✔
Mural ✔ ✔ ✔
NetDocuments ✔ ✔ ✔ ✔
Okta ✔ 提供程序不支持 ✔ ✔ ✔
OneLogin ✔ ✔ ✔ ✔ ✔
ServiceNow ✔ ✔ ✔ ✔ 部分 部分
Salesforce 受 Salesforce Shield 支持 受 Salesforce Shield 支持 受 Salesforce Shield 支持 受 Salesforce Shield 支持 受 Salesforce Shield 支持 受 Salesforce Shield 支持
Slack ✔ ✔ ✔ ✔ ✔
Smartsheet ✔ ✔ ✔ ✔
Webex ✔ ✔ ✔ 提供程序不支持
Workday ✔ 提供程序不支持 提供程序不支持 ✔ ✔ 提供程序不支持
Meta 的职场 ✔ ✔ ✔ ✔ ✔
Zendesk ✔ ✔ ✔ ✔ ✔
缩放

用户、应用治理和安全配置可见性

本节列出了每个连接应用可用的治理和安全配置可视化功能。

应用 用户治理 查看应用权限 撤销应用权限 SaaS 安全态势管理 (SSPM)
Asana
Atlassian ✔
AWS 不适用 不适用
Azure 提供程序不支持
Box ✔ 提供程序不支持
Citrix ShareFile ✔
DocuSign ✔
Dropbox ✔
Egnyte
GitHub ✔ ✔
GCP 取决于 Google Workspace 连接 不适用 不适用
谷歌工作空间 ✔ ✔ ✔ ✔
Microsoft 365 ✔ ✔ ✔ ✔
Miro
Mural
NetDocuments 预览
Okta 不适用 不适用 ✔
OneLogin
ServiceNow ✔
Salesforce ✔ ✔ ✔
Slack
Smartsheet
Webex 不适用 不适用
Workday 提供程序不支持 不适用 不适用
Meta 的职场 预览
Zendesk ✔
缩放 预览

各连接应用的信息保护功能

本节总结了每个应用连接器支持的信息保护功能。

应用 DLP - 定期扫描积压项 DLP - 近实时扫描 共享控制 文件治理 应用 Microsoft Purview 信息保护中的敏感度标签
Asana
Atlassian
AWS ✔ - 仅限 S3 存储桶发现 ✔ ✔ 不适用
Azure
Box ✔ ✔ ✔ ✔ ✔
Citrix ShareFile
DocuSign
Dropbox ✔ ✔ ✔ ✔
Egnyte
GitHub
GCP 不适用 不适用 不适用 不适用 不适用
谷歌工作空间 ✔ ✔ - 需要 Google Business Enterprise ✔ ✔ ✔
Okta 不适用 不适用 不适用 不适用 不适用
Miro
Mural
NetDocuments
Okta 不适用 不适用 不适用 不适用 不适用
OneLogin
ServiceNow ✔ ✔ 不适用
Salesforce ✔ ✔ ✔
Slack
Smartsheet
Webex ✔ ✔ ✔ ✔ 不适用
Workday 提供程序不支持 提供程序不支持 提供程序不支持 提供程序不支持 不适用
Meta 的职场
Zendesk 预览
缩放

先决条件

在启用应用连接器之前,请先阅读这些要求。

  • 使用 Microsoft 365 连接器时,需要针对要查看安全建议的每个服务提供许可证。 例如,若要查看Microsoft Forms的建议,需要一个支持 Forms 的许可证。

  • 对于某些应用,可能需要允许列出 IP 地址,使Defender for Cloud Apps能够收集日志并为Defender for Cloud Apps控制台提供访问权限。 有关详细信息,请参阅网络要求。

注意

若要在 URL 和 IP 地址更改时获取更新,请订阅 RSS,如中所述: Microsoft 365 个 URL 和 IP 地址范围。

启用应用连接器

若要首次启用应用连接器,请为要连接的特定云应用配置 API 连接。 详细说明请参见每个应用的 连接器指南 。

启用应用连接器

要启用应用连接器,请执行以下步骤:

  1. 登录到Microsoft Defender门户。
  2. 转到 “云应用>连接应用”。
  3. 选择“连接应用”或“添加新连接器”。
  4. 选择要连接的云应用。
  5. 按照相应的特定于应用的 API 连接器指南中的说明进行操作。 这些说明包括所需的权限和身份验证步骤。

每个云应用都有其自己的启用过程,具体取决于它支持的 API。

ExpressRoute 与 Defender for Cloud Apps 集成

Defender for Cloud Apps部署在 Azure 中,并与 ExpressRoute 完全集成。 与发送到Defender for Cloud Apps的Defender for Cloud Apps应用和流量(包括上传发现日志)的所有交互都通过 ExpressRoute 进行路由,以提高延迟、性能和安全性。 有关 Microsoft 对等互连的详细信息,请参阅 ExpressRoute 线路和路由域。

禁用应用连接器

在禁用应用连接器之前,请先阅读这些信息。

注意

  • 在禁用应用连接器之前,请确保提供连接详细信息,因为如果要重新启用连接器,则需要这些详细信息。
  • 这些步骤不能用于禁用条件访问应用控制应用和安全配置应用。

若要禁用连接的应用,请:

  1. 转到 “连接的应用”。
  2. 选择 “禁用应用连接器”。
  3. 选择“ 禁用应用连接器实例 ”以确认操作。

禁用后,连接器实例停止使用连接器中的数据。

重新启用应用连接器

若要重新启用连接的应用,请:

  1. 转到 “连接的应用”。
  2. 选择 编辑设置。 此操作启动添加连接器的过程。
  3. 使用相关 API 连接器指南中的步骤添加连接器。 例如,如果要重新启用 GitHub,请按照 将 GitHub Enterprise Cloud 连接到 Microsoft Defender for Cloud Apps 中的步骤操作。

排查活动缺失问题

如果在连接应用后未显示预期活动,请参阅 排查连接应用后缺少的活动的问题。

后续步骤