條件存取應用程式控制的已知限制

概觀

本文列出了 Microsoft Defender for Cloud Apps 中條件存取應用程式控制的已知限制。 這些限制涵蓋檔案大小、內容檢查、加密檔案、IPv6 支援、反向代理會話,以及 Microsoft Edge 瀏覽器內保護。 在制定政策或修正意外行為時,請先檢視此頁面。

想了解更多安全限制資訊,請聯絡我們的客服團隊。

工作階段原則的檔案大小上限

你可以對最大檔案大小為 50 MB 的檔案套用會話政策。 例如,這個最大檔案大小在你定義監控 OneDrive 檔案下載、阻擋檔案更新,或阻擋惡意軟體檔案的下載或上傳政策時就很重要。

對於超過 50 MB 的檔案,請使用租戶設定判斷該檔案是否被允許或封鎖,無論是否有匹配的政策。

在 Microsoft Defender 全面偵測回應 中,選擇 設定>條件式存取應用程式控制>預設行為,以管理大於 50 MB 的檔案設定。

使用 Microsoft Edge 瀏覽器內保護時,如果終端使用者會話受到保護且政策設定為「即使無法掃描資料仍必須執行所選動作」,任何超過 50 MB 的檔案都會被封鎖。

依據內容檢查之工作階段原則的檔案大小上限

會話政策可以根據內容檢查阻擋或監控檔案上傳與下載。 內容檢查僅能在符合上述條件的檔案上執行:檔案大小小於 30 MB,且字元數少於 100 萬字元。

例如,你可以定義以下其中一項會話政策:

  • 封鎖上傳包含社會安全號碼的檔案
  • 保護下載含有受保護健康資訊的檔案
  • 封鎖下載標示為「非常敏感」的檔案

對於這類內容檢查政策,超過30 MB或超過100萬字元的檔案不會被掃描。 取而代之的是,未掃描的檔案會遵循 「即使資料無法掃描,仍必須套用所選動作 」的政策設定。

下表列出更多已掃描與未掃描的檔案範例:

檔案說明 已掃描
一個TXT檔案,大小為1MB,字元數達100萬字元
一個TXT檔案,大小為2MB,字元數達200萬字元
一個由圖片和文字組成的 Word 檔案,大小為 4-MB,字元數為 400 K 字元
一個由圖片和文字組成的 Word 檔案,大小為 4 MB,字元數達 200 萬字元
一個由圖片和文字組成的 Word 檔案,大小為 40 MB,字元數為 400 K 字元

以敏感標籤加密的檔案

如果您的租戶開啟共同著作具有加密敏感度標籤的檔案,那麼這些檔案在內容檢查時就無法讀取。 任何基於標籤過濾器或檔案內容阻擋上傳或下載的會話政策,都會使用「 即使無法掃描資料,仍必須套用所選動作 」設定。

舉例來說,假設你設定了一個會話政策,阻止下載帶有信用卡號碼的檔案。 你也會開啟 「永遠套用選取的動作」,即使無法掃描資料。 在此架構下,任何帶有加密敏感標籤的檔案都會被封鎖,不論其中包含什麼內容。

Teams 中的外部 B2B 使用者

會話政策無法保護外部企業對企業 (B2B) 協作使用者在Microsoft Teams 應用程式中。

具有非互動權杖的工作階段控制

有些應用程式使用非互動式的存取權杖,在同一套件中將使用者重新導向到應用程式之間。 如果一個應用程式已接入條件存取應用程式控制,但另一個沒有,會話控制可能無法如預期運作。 例如,Teams 用戶端可以取得非互動式的 SharePoint 令牌,並在 SharePoint Online(SPO)中啟動會話。 使用者不會被要求重新登入,因此會話控制無法攔截或執行政策。 為避免此缺口,應將所有相關應用程式(如 Teams)與 SPO 一起上線。

IPv6 限制

存取與會話政策僅支援 IPv4。 如果請求是透過 IPv6 進行,則不會套用基於 IP 的政策規則。 此限制適用於同時使用反向代理與 Microsoft Edge 瀏覽器內保護。

反向代理提供的工作階段限制

以下內建應用程式、上下文遺失及檔案上傳限制僅適用於反向代理所服務的會話。 Microsoft Edge 的使用者可以享受瀏覽器內的保護,而非使用反向代理,因此這些限制不會影響他們。

內建應用程式與瀏覽器外掛的限制

Defender for Cloud Apps 中的條件存取應用程式控制會修改底層的應用程式程式碼。 目前不支援內建應用程式或瀏覽器擴充功能。

作為管理員,你可能想定義當政策無法強制執行時的預設系統行為。 你可以選擇允許存取或完全封鎖。

上下文損失限制

在接下來的應用中,我們遇到了瀏覽連結可能導致該連結完整路徑遺失的情況。 通常,使用者會直接進入應用程式的首頁。

  • ArcGIS
  • GitHub
  • 微軟 Power Automate
  • Microsoft Power Apps(微軟的應用程式開發平台)
  • Meta 的工作區
  • ServiceNow
  • Workday
  • 方塊
  • Smartsheet

檔案上傳限制

若您套用會話政策阻擋或監控敏感檔案的上傳,使用者透過拖放操作上傳檔案或資料夾時,以下情境會阻擋完整檔案與資料夾清單:

  • 一個至少包含一個檔案和一個子資料夾的資料夾
  • 一個包含多個子資料夾的資料夾
  • 至少選取一個檔案和一個資料夾
  • 已選取多個資料夾

下表列出當您定義「封鎖將包含個人資料的檔案上傳至 OneDrive」原則時的範例結果:

情境 結果
使用者嘗試透過拖放操作上傳 200 個非敏感檔案。 檔案被封鎖了。
使用者嘗試透過檔案上傳對話框上傳 200 個檔案。 有些是敏感的,有些則不是。 非敏感檔案會被上傳。

敏感檔案會被封鎖。
使用者嘗試透過拖放操作上傳 200 個檔案。 有些是敏感的,有些則不是。 整個檔案集都被封鎖了。

受到 Microsoft Edge 瀏覽器內保護功能支援之工作階段的限制

以下 Google Workspace、深度連結及過時的政策強制限制僅適用於使用 Microsoft Edge 瀏覽器內保護的會話。

Microsoft Edge 的安全會話控制無法在企業版 Microsoft Edge 瀏覽器中與 Google Workspace 搭配使用

Enterprise Microsoft Edge 瀏覽器不支援 Google Workspace 的瀏覽器內保護。 因此,Google Workspaces 中的 Secure Microsoft Edge 會話控制功能不被支援。 在 Google Workspaces 中,不支援即時資料遺失防護(DLP)檔案掃描,使用後綴的備援認證,且不支援檔案上傳、下載、剪切和複製。

使用者若在非 Microsoft Edge 瀏覽器中啟動會話,點擊「繼續在 Microsoft Edge 中」按鈕,會被提示切換至 Microsoft Edge。

如果 URL 指向安全應用程式中的某個資源,使用者會被導往該應用程式在 Microsoft Edge 中的首頁。

若使用者在 Microsoft Edge 中使用非其工作設定檔的設定檔開始工作階段,系統出現按一下「切換至工作設定檔」按鈕的提示,以切換到其工作設定檔。

如果 URL 指向安全應用程式中的某個資源,使用者會被導往該應用程式在 Microsoft Edge 中的首頁。

Microsoft Edge 中過時的工作階段原則執行

當使用 Microsoft Edge 瀏覽器內保護來強制執行工作階段原則,而使用者之後又從對應的條件式存取 (CA) 原則中遭到移除時,原始的工作階段強制措施可能仍會持續生效。

範例情境:

使用者原先獲指派適用於 Salesforce 的 CA 原則,以及用來封鎖檔案下載的 Defender for Cloud Apps 工作階段原則。 因此,當使用者在 Microsoft Edge 中存取 Salesforce 時,下載會被阻擋。

雖然管理員後來移除了 CA 政策,但使用者仍因快取政策資料而在 Microsoft Edge 中遭遇下載阻擋。

緩解措施:

選項一:自動清理

  1. 把使用者/應用程式重新加入 CA 政策的範圍。
  2. 移除對應的 Defender for Cloud Apps 會話政策。
  3. 等待使用者使用 Microsoft Edge 存取應用程式。 這會自動觸發移除該原則。
  4. 將使用者/應用程式從 CA 政策的範圍中移除。

選項 2:刪除快取的原則檔案 (手動清理)

  1. 前往:C:\Users<username>\AppData\Local\Microsoft\Edge\
  2. 刪除檔案:mda_store.1.txt

選項 3:在 Microsoft Edge 中移除工作設定檔(手動清理)

  1. 開啟 Microsoft Edge。
  2. 請前往個人資料設定。
  3. 刪除與過時工作階段原則關聯的工作設定檔。

這些緩解措施中的每一個都會強制重新整理原則,並解決與過時工作階段原則相關的執行問題。