将部署范围限定为特定用户或用户组

Microsoft Defender for Cloud Apps使你能够确定部署范围。 通过范围限定功能,你可以选择要针对应用进行监控的特定用户组,或将其排除在监控范围之外。

注意

限定范围的部署 不会 减少扫描的文件、OAuth 应用程序或用户帐户的数量。 它仅会根据所选用户组减少用户活动的数量。

注意

随着 Microsoft Defender 正朝着完全集成的统一身份平台迈进,Defender for Cloud Apps 的某些数据管道仍然保持独立。 范围限定部署使用一个尚未与 身份清单集成的独立数据管道。 标识清单中定义的关联不会影响限定范围的部署。 有关受影响功能的完整列表,请参阅 启用标识清单集成

包括或排除用户组

你可能不希望对组织中的所有用户使用 Microsoft Defender for Cloud Apps。 当由于许可证限制而要限制部署时,范围特别有用。 你可能还需要限制,因为合规性法规要求你不监视来自某些国家/地区的用户。 例如,使用限定范围部署,仅监控位于美国的员工。 或者,可以避免为位于德国的用户显示任何活动。

  • 若要限定部署范围,必须先将用户组导入到Microsoft Defender for Cloud Apps。 默认情况下,你将看到以下组:

    • 应用程序用户组 - 一个内置组,可用于查看Microsoft 365 和Microsoft Entra应用程序执行的活动。

    • 外部用户组 - 不是你为组织配置的任何托管域成员的所有用户。

  • 设置包含规则会自动排除不在包含组中的所有组。 例如,如果你设置规则包含所有美国办公室组成员,那么未包含在组内的组不会被监控。

  • 排除的用户组优先于已包含的用户组。 如果你包括用户组 UK 员工,但排除营销人员,Microsoft Defender for Cloud Apps不会监视来自英国的营销成员,即使他们是 UK 员工组的成员。

  1. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在系统下,选择范围限定部署和隐私

  2. 若要将部署范围限定为包含或排除特定组,请将用户组导入Microsoft Defender for Cloud Apps。

  3. 若要设置由Microsoft Defender for Cloud Apps监视的特定组,请在“包括”选项卡中,选择“+添加规则”。

  4. “创建新的包含规则 ”对话框中,完成以下步骤:

    1. “类型规则名称”下,输入规则的描述性名称。
      1. “选择用户组”下,选择要使用Microsoft Defender for Cloud Apps监视的所有组。
    2. 选择是将此规则应用于所有连接的应用,还是仅应用于 特定应用。 如果选择“ 特定应用”,该规则将仅影响所选应用的监视。 例如,如果选择 UI 团队用户Box 组,Defender for Cloud Apps将仅监视 UI 团队用户组用户和所有其他应用的 Box 活动,Defender for Cloud Apps将监视所有用户的所有活动。

    显示如何创建新的包含规则的屏幕截图。

  5. 若要设置要从监视中排除的特定组,请在“ 排除 ”选项卡中选择“ +添加规则”。

  6. “创建新的排除规则 ”对话框中,设置以下参数:

    1. “类型规则名称”下,输入规则的描述性名称。

    2. “选择用户组”下,选择不希望Microsoft Defender for Cloud Apps监视的所有组。

      1. 选择是将此规则应用于所有连接的应用,还是仅应用于 特定应用。 如果选择“特定应用”,Microsoft Defender for Cloud Apps 将仅针对所选应用停止监视所选组。 如果选择 UI 团队用户Active Directory 组,Microsoft Defender for Cloud Apps监视除 UI 团队用户执行的 Active Directory 活动以外的所有用户活动。

      显示如何创建新的排除规则的屏幕截图。

包含和排除规则的示例结果

你创建的包含和排除规则协同工作,以限定Microsoft Defender for Cloud Apps执行的总体监视范围。 下面是可创建的包含规则和排除规则示例,以及应用这些示例规则后 Microsoft Defender for Cloud Apps 最终监视的内容。

如果创建以下规则:

  • 排除用户组“德国所有用户”
  • 为用户组“全球销售”仅包含 Microsoft 365 活动
  • 为用户组“销售经理”仅包括 Power BI 活动
  • Salesforce 已连接到 Microsoft Defender for Cloud Apps,并且未为其设置任何规则

监视以下用户活动:

用户 组成员资格 受监控的活动
Adriana 德国所有用户
全球销售
销售经理
阿兰 全球销售 Microsoft 365 和除 Power BI 之外的所有子应用
Cornel 全球销售
销售经理
Microsoft 365 和所有子应用
雷蒙德 销售经理 仅限 Power BI

注意

示例中的组范围包含和排除规则不会影响其他应用。 在此示例中,对于 Salesforce,监视包括所有用户组的所有活动。

验证作用域内部署

配置作用域部署后,检查活动日志CloudAppEvents 表中的新事件。

如果没有出现新事件,或者出现了来自已排除账户的事件,则作用域中的用户账户可能未与应用程序中的账户标识符正确关联。 当一个应用程序使用 UPN 作为帐户 ID,另一个应用程序使用不同的帐户 ID 格式或非 UPN 值时,可能会出现此问题。 为了解决账户关联问题,可以为账户ID格式与其他连接应用不同的应用创建一个额外的有范围的部署组。

后续步骤