重要
文件策略将于 2027 年 1 月 6 日停用。 若要维护基于文件的数据保护,请迁移到 Microsoft Purview DLP 或自动标记策略。
借助治理功能,你可以控制用户在各个应用中的操作。 对于连接的应用,可以将治理作应用于文件或活动。 治理操作是可直接在 Microsoft Defender for Cloud Apps 中对文件或活动执行的集成操作。 治理操作可控制用户在已连接应用中执行哪些操作。
注意
当Microsoft Defender for Cloud Apps尝试对文件运行治理作但因文件被锁定而失败时,它会自动重试治理作。
可用的文件治理操作
对于连接的应用,可以针对特定文件、用户,或基于特定策略执行以下治理操作。
通知:
- 警报 – 警报可以在系统中触发,并根据严重性级别通过电子邮件传播。
- 用户电子邮件通知 - 可以自定义Email消息,并将其发送给所有违规的文件所有者。
- 通知特定用户 - 接收这些通知的电子邮件地址的特定列表。
- 通知最后一个文件编辑器 - 向最后一个修改该文件的人员发送通知。
应用中的治理操作 - 可按每个应用强制实施细粒度操作,具体操作因应用术语而异。
标记
- 应用标签 - 添加 Microsoft Purview 信息保护敏感度标签的能力。
- 删除标签 - 删除Microsoft Purview 信息保护敏感度标签的功能。
更改共享方式
- 删除公共共享 – 仅允许对命名协作者进行访问,例如:删除 Google Workspace 的公共访问权限 ,以及删除 Box 和 Dropbox 的 直接共享链接 。
- 删除外部用户 - 仅允许公司用户访问。 当一个同时包含内部成员和外部成员的组被添加为协作者时,此操作会按组级别移除成员,而不是逐个移除成员。
- 设为专用 - 只有站点管理员才能访问该文件,所有共享都将被删除。
- 删除协作者 – 从文件中删除特定协作者。
- 减少公共访问 - 将公开可用的文件设置为仅通过共享链接可用。 (Google)
- 使共享链接过期 - 为共享链接设置过期日期的功能,该日期之后该链接不再处于活动状态。 (框)
- 更改共享链接访问级别 - 能够更改仅限公司、仅限协作者和公众之间的共享链接的访问级别。 (框)
隔离
- 放入用户隔离 区 - 通过将文件移动到用户控制的隔离文件夹来允许自助服务
- 置于管理员隔离 区 - 文件移动到管理员驱动器中的隔离区,管理员必须批准它。
从父级继承权限 - 此治理操作可让您删除在 Microsoft 365 中文件或文件夹上设置的特定权限。 然后恢复为父文件夹所设置的权限。
回收站 - 将文件移到回收站文件夹。 (Box、Dropbox、Google Drive、OneDrive、SharePoint、Cisco Webex)
可用的恶意软件治理操作(预览版)
对于连接的应用,可以针对特定文件、用户,或基于特定策略执行以下治理操作。 出于安全原因,本节中列出的恶意软件治理操作仅限于不暗示用户或租户风险的与恶意软件相关的操作。
通知:
- 警报 – 警报可以在系统中触发,并根据严重性级别通过电子邮件和短信传播。
应用中的治理操作 - 可按每个应用强制实施细粒度操作,具体操作因应用术语而异。
更改共享方式
- 删除外部用户 - 仅允许公司用户访问。 (Box、Google Drive、OneDrive、SharePoint)
- 删除直接共享链接 - 删除以前共享链接的权限, (Box、Dropbox)
隔离
- 移至用户隔离区 – 允许用户自助处理,即将文件移动到由用户控制的隔离文件夹(Box、OneDrive、SharePoint)
- 置于管理员隔离 区 - 文件移动到管理员驱动器中的隔离区,管理员必须批准它。 (框)
回收站 - 将文件移到回收站文件夹。 (Box、Dropbox、Google Drive、OneDrive、SharePoint)
“可用的恶意软件治理操作(预览版”)中列出的恶意软件治理操作仅限于具有特定管理员角色的用户。 如果前面列出的恶意软件治理操作选项不可见或无法访问,请向系统管理员确认你的账户是否分配了以下角色之一:
- 安全操作员
- 安全管理员
- 云应用安全管理员
注意
在 SharePoint 和 OneDrive 中,Defender for Cloud Apps 仅支持对以下文件进行用户隔离:对于 SharePoint Online,仅支持“Shared Documents”文档库中的文件,且仅限路径中包含英文“Shared Documents”的文件;对于 OneDrive for Business,仅支持“Documents”文档库中的文件。 此外,必须启用服务主体(请参阅 Get servicePrincipal - Microsoft 图形 API)以获取恶意软件检测和响应支持(默认情况下已启用此服务 API)。 启用 API 后,Defender for Cloud Apps 将开始获取日志,但会有 24-72 小时的延迟。
Microsoft Defender for Office 365 客户可以在位于 的 Microsoft Defender 门户的 隔离 页面上的 https://security.microsoft.com/quarantine?viewid=Files 选项卡中管理 SharePoint 和 OneDrive 中检测到的恶意软件文件。 例如,支持的活动包括恢复文件、删除文件以及下载受密码保护的 ZIP 文件中的文件。 这些活动仅限于Microsoft Defender for Cloud Apps尚未隔离的文件。
恶意软件治理操作只显示在连接的应用上。
可用的活动治理操作
以下治理操作可用于连接应用中的活动。
通知
- 警报 – 警报可以在系统中触发,并根据严重性级别通过电子邮件传播。
- 用户电子邮件通知 - 可以自定义Email消息,并将其发送给所有违规的文件所有者。
- 通知其他用户 - 接收这些通知的电子邮件地址的特定列表。
应用中的治理操作 - 可按每个应用强制实施细粒度操作,具体操作因应用术语而异。
暂停用户 – 暂停该用户使用应用程序。
注意
如果您的 Microsoft Entra ID 设置为自动与 Active Directory 本地环境的用户同步,本地环境的设置会覆盖 Microsoft Entra 设置,暂停用户治理操作也会被恢复。
要求用户再次登录 – 注销用户并要求他们再次登录。
确认用户已泄露 - 将用户的风险级别设置为“高”。 这会强制实施 Microsoft Entra ID 中定义的相关策略操作。 有关 Microsoft Entra ID 如何处理风险等级的更多信息,请参见“Microsoft Entra ID 如何使用我的风险反馈”。
撤销 OAuth 应用并通知用户
作为管理连接应用的一部分,你还可以管理 OAuth 应用权限。 对于 Google Workspace 和 Salesforce,可以撤销对 OAuth 应用的权限,或通知用户应更改权限。 撤销权限时,它会删除Microsoft Entra ID中“企业应用程序”下授予应用程序的所有权限。
在“应用治理”页上的“Google”或“Salesforce”选项卡上,选择应用行末尾的三个点,然后选择“通知用户”。 默认情况下,用户会收到如下通知: 你授权应用访问你的 Google 工作区帐户。此应用与组织的安全策略冲突。重新考虑授予或撤销在 Google 工作区帐户中授予此应用的权限。若要撤销应用访问权限,请转到: https://security.google.com/settings/security/permissions?hl=en&pli=1 选择应用,然后选择右侧菜单栏上的“撤销访问权限”。 可以自定义发送的消息。
还可以撤销用户使用应用的权限。 选择表中应用行末尾的图标,然后选择“ 撤销应用”。 例如:
治理冲突
创建多个策略后,可能会出现多个策略中的治理作重叠的情况。 在这种情况下,Defender for Cloud Apps 按如下方式处理治理操作:
策略之间的冲突
Defender for Cloud Apps根据以下结果处理策略之间的重叠治理操作:
- 如果两个策略包含彼此所包含的操作(例如,删除外部共享 包含在 设为私有 中),Defender for Cloud Apps 会解决冲突,并强制执行较强的操作。
- 如果这些操作彼此无关(例如,通知所有者和设为私有)。 这两个动作都会发生。
- 如果这些操作相互冲突(例如 将所有者更改为用户 A 和 将所有者更改为用户 B),则每次匹配都可能产生不同的结果。 请务必更改策略以防止冲突,因为它们可能会导致驱动器中出现有害且难以检测到的更改。
用户同步中的冲突
本地 Active Directory和Microsoft Entra ID之间的用户同步可能会影响治理操作的应用方式:
- 如果您的 Microsoft Entra ID 设置为自动与 Active Directory 本地环境中的用户同步,本地环境的设置会覆盖 Microsoft Entra 设置,受影响的治理操作将被恢复。
查看治理日志
治理日志提供你设置Defender for Cloud Apps运行的每个任务的状态记录,包括手动和自动任务。 这些任务包括您在策略中设置的任务、您对文件和用户执行的治理操作,以及您设置为由 Defender for Cloud Apps 执行的任何其他操作。 治理日志还提供有关这些作的成功或失败的信息。 您可以在治理日志中选择重试或回退某些治理操作。
若要查看治理日志,请在Microsoft Defender门户中的“云应用”下,选择“治理日志”。
下表列出了 Microsoft Defender for Cloud Apps 使你能够执行的完整操作列表。 如 Location 列所述,这些操作可在控制台中的多个位置使用。 治理日志中列出了采取的每项治理作。 当多个策略重叠时,Defender for Cloud Apps强制实施更强大的操作并自动解决冲突。 有关在发生策略冲突时如何处理治理操作的详细信息,请参阅 包含策略的单独控制云应用 一文。
| 位置 | 目标对象类型 | 治理操作 | 说明 | 相关连接器 |
|---|---|---|---|---|
| 帐户 | 文件 | 删除用户的协作 | 为任何文件删除特定用户的所有协作者,适用于离开公司的人员。 | Box、Google Workspace |
| 帐户 | 帐户 | 取消暂停用户 | 取消暂停用户 | Google Workspace, Box, Office, Salesforce |
| 帐户 | 帐户 | 帐户设置 | 转到特定应用中的帐户设置页面 (例如 Salesforce) 。 | 所有应用 -One 驱动器和 SharePoint 设置都是从 Office 中配置的。 |
| 帐户 | 文件 | 转让所有文件所有权 | 在账号中,你可以将某个用户的所有文件转移为由你选择的新用户所有。 以前的所有者将成为编辑器,无法再更改共享设置。 新所有者会收到有关所有权更改的电子邮件通知。 | 谷歌工作空间 |
| 帐户、活动策略 | 帐户 | 暂停用户 | 将用户设置为没有访问权限且无法登录。 如果在设置此操作时他们已登录,系统会立即将他们强制退出。 | Google Workspace, Box, Office, Salesforce |
| 活动策略、帐户 | 帐户 | 要求用户再次登录 | 撤销用户向应用程序颁发的所有刷新令牌和会话 Cookie。 此作会阻止访问组织的任何数据,并强制用户再次登录到所有应用程序。 | Google Workspace、Office |
| 活动策略、帐户 | 帐户 | 确认用户已被入侵 | 将用户的风险级别设置为“高”。 这会强制实施 Microsoft Entra ID 中定义的相关策略操作。 | Office |
| 活动策略、帐户 | 帐户 | 撤销管理员权限 | 撤销管理员帐户的权限。 例如,设置一个活动策略,该策略在 10 次登录尝试失败后撤销管理员权限。 | 谷歌工作空间 |
| 应用仪表板>应用权限 | 权限 | 解除应用封禁 | 在 Google 和 Salesforce 中:从应用中删除禁令,并允许用户使用其 Google 或 Salesforce 授予第三方应用的权限。 在 Microsoft 365 中:将第三方应用的权限还原到 Office。 | Google Workspace、Salesforce、Office |
| 应用仪表板>应用权限 | 权限 | 禁用应用权限 | 撤销第三方应用的权限是适用于 Google、Salesforce 或 Office 的一次性操作。 吊销发生在所有现有权限上,但不会阻止将来的连接。 | Google Workspace、Salesforce、Office |
| 应用仪表板>应用权限 | 权限 | 启用应用权限 | 授予第三方应用访问 Google、Salesforce 或 Office 的权限。 授予应用权限是针对所有现有权限发生的一次性操作,但不会阻止将来的连接。 | Google Workspace、Salesforce、Office |
| 应用仪表板>应用权限 | 权限 | 禁止应用 | 在 Google 和 Salesforce 中:撤销第三方应用对 Google 或 Salesforce 的权限,并禁止其将来接收权限。 在 Microsoft 365 中:不允许第三方应用访问 Office,但不会撤销这些权限。 | Google Workspace、Salesforce、Office |
| 应用仪表板>应用权限 | 权限 | 撤销应用 | 撤销第三方应用对 Google 或 Salesforce 的权限。 撤消应用权限是针对所有现有权限发生的一次性操作,但不会阻止将来的连接。 | Google Workspace、Salesforce |
| 应用仪表板>应用权限 | 帐户 | 从应用撤消用户 | 单击“用户”下的数字时,可以撤销特定用户。 屏幕显示特定用户,你可以使用 X 删除任何用户的权限。 | Google Workspace、Salesforce |
| 发现 > 已发现的应用/IP 地址/用户 | 云发现 | 导出发现数据 | 根据发现数据创建 CSV。 | 发现 |
| 文件策略 | 文件 | 垃圾 | 移动用户回收站中的文件。 | Box、Dropbox、Google Drive、OneDrive、SharePoint、Cisco Webex (永久删除) |
| 文件策略 | 文件 | 通知最后一个文件编辑器 | 发送电子邮件,通知最后文件编辑者文件违反了策略。 | Google Workspace、Box |
| 文件策略 | 文件 | 通知文件所有者 | 当文件违反策略时,向文件所有者发送电子邮件。 在 Dropbox 中,如果没有所有者与文件关联,则会将通知发送给你设置的特定用户。 | 所有应用 |
| 文件策略、活动策略 | 文件、活动 | 通知特定用户 | 发送一封电子邮件,通知特定用户有关违反策略的文件。 | 所有应用 |
| 文件策略和活动策略 | 文件、活动 | 通知用户 | 向用户发送电子邮件,通知他们所做的作或他们拥有的文件违反了策略。 您可以添加自定义通知,告知他们具体违反了什么规定。 | 全部 |
| 文件策略和文件 | 文件 | 删除编辑者共享的功能 | 在 Google Drive 中,文件的默认编辑器权限也允许共享。 此治理作限制此选项,并将文件共享限制为所有者。 | 谷歌工作空间 |
| 文件策略和文件 | 文件 | 放入管理员隔离区 | 从文件中删除任何权限,并将文件移动到管理员位置中的隔离文件夹。此作使管理员能够查看并删除文件。 | Microsoft 365 SharePoint、OneDrive for Business、Box |
| 文件策略和文件 | 文件 | 应用敏感度标签 | 根据策略中设置的条件,自动将Microsoft Purview 信息保护敏感度标签应用于文件。 | Box、One Drive、Google Workspace、SharePoint |
| 文件策略和文件 | 文件 | 删除敏感度标签 | 根据策略中设置的条件自动从文件中删除Microsoft Purview 信息保护敏感度标签。 只有在标签不包含保护,且这些标签是在 Defender for Cloud Apps 中应用的,而不是直接在 信息保护 中应用的情况下,才能将其删除。 | Box、One Drive、Google Workspace、SharePoint |
| 文件策略、活动策略、警报 | 应用 | 要求用户再次登录 | 你可以要求用户重新登录所有 Microsoft 365 和 Microsoft Entra 应用,作为针对可疑用户活动警报和已泄露帐户的快速而有效的补救措施。 可以在“挂起用户”选项旁边的“策略设置”和“警报”页查找新的治理操作。 | Microsoft 365,Microsoft Entra ID |
| 文件存储 | 文件 | 从用户隔离区还原 | 将用户从隔离状态中恢复。 | Box |
| 文件存储 | 文件 | 向自己授予读取权限 | 为自己授予读取文件的权限,以便访问该文件并判断其是否存在违规情况。 | 谷歌工作空间 |
| 文件存储 | 文件 | 允许编辑者共享 | 在 Google Drive 中,文件的默认编辑器权限也允许共享。 此治理操作与“移除编辑者的共享权限”相反,并允许编辑者共享该文件。 | 谷歌工作空间 |
| 文件存储 | 文件 | 保护 | 通过应用组织模板使用 Microsoft Purview 保护文件。 | Microsoft 365 (SharePoint 和 OneDrive) |
| 文件存储 | 文件 | 撤消自身的读取权限 | 撤消自身的文件读取权限,为自身授予读取以了解文件是否违反策略后,这将很有用。 | 谷歌工作空间 |
| 文件,文件策略 | 文件 | 转移文件所有权 | 更改所有者 - 在策略中选择特定所有者。 | 谷歌工作空间 |
| 文件,文件策略 | 文件 | 减少公共访问 | 此作使你能够将公开可用的文件设置为仅通过共享链接可用。 | 谷歌工作空间 |
| 文件,文件策略 | 文件 | 删除协作者 | 从文件中删除特定协作者。 | Google Workspace、Box、One Drive、SharePoint |
| 文件,文件策略 | 文件 | 设为私密 | 只有站点管理员才能访问该文件,所有共享都将被删除。 | Google Workspace、One Drive、SharePoint |
| 文件,文件策略 | 文件 | 删除外部用户 | 删除所有外部协作者,在“设置”中将域外部配置为内部。 | Google Workspace、Box、One Drive、SharePoint |
| 文件,文件策略 | 文件 | 授予对域的读取权限 | 为你整个域的指定域或特定域授予文件的读取权限。 如果您想在向需要处理该内容的人员所在网域授予访问权限后取消公开访问权限,此操作会很有用。 | 谷歌工作空间 |
| 文件,文件策略 | 文件 | 隔离用户 | 从文件中删除所有权限,并将文件移动到用户根驱动器下的隔离文件夹。 此作允许用户查看并移动文件。 如果手动移回,则不会还原文件共享。 | Box、One Drive、SharePoint |
| 文件存储 | 文件 | 使共享链接失效 | 为共享链接设置过期日期,之后该链接不再处于活动状态。 | Box |
| 文件存储 | 文件 | 更改共享链接访问级别 | 更改共享链接的访问级别,可设为仅限公司成员、仅限协作者或公开。 | Box |
| 文件,文件策略 | 文件 | 删除公共访问 | 如果某个文件属于你,并且你将其设为公开访问,那么任何被授予该文件访问权限的人都可以访问它(具体取决于该文件被授予的是哪种访问权限)。 | 谷歌工作空间 |
| 文件,文件策略 | 文件 | 删除直接共享链接 | 删除为公开但仅与特定人员共享的文件创建的链接。 | Box、Dropbox |
| 设置> 云发现设置 | 云发现 | 重新计算云发现分数 | 在分数指标更改后,重新计算云应用目录中的分数。 | 发现 |
| 设置> 云发现设置 > 管理数据视图 | 云发现 | 创建自定义云发现筛选器数据视图 | 创建新的数据视图,以更精细地查看发现结果。 例如,特定的 IP 范围。 | 发现 |
| 设置> 云发现设置 > 删除数据 | 云发现 | 删除云发现数据 | 删除从发现源收集的所有数据。 | 发现 |
| 设置> 云发现设置 > 手动上传日志/自动上传日志 | 云发现 | 分析云发现数据 | 所有日志数据已解析的通知 | 发现 |
后续步骤
如果你遇到任何问题,我们随时为你提供帮助。 若要获取有关产品问题的帮助或支持,请 开具支持票证。