Google Workspace 讓使用者能在組織內外及合作夥伴間分享文件。 然而,它也可能將敏感資料暴露給外部使用者,或透過共享連結公開。 這些風險可能來自惡意行為者,或來自未察覺危險的員工。 Google Workspace 也擁有龐大的第三方應用程式生態系統。 這些應用程式可能會讓您的組織面臨惡意應用程式或權限過多應用程式的風險。
當你將 Google Workspace 連接到 Defender for Cloud Apps 時,你能更清楚地看到使用者的活動。 你還能透過機器學習偵測威脅、資料保護警示(例如外部分享)、自動化修復控制,以及第三方應用程式的威脅偵測。
對 Google Workspace 環境的主要威脅
將 Google Workspace 與 Defender for Cloud Apps 連接,有助於你應對以下威脅:
- 帳號被入侵與內部威脅
- 資料外洩
- 安全意識不足
- 惡意第三方應用程式與 Google 附加元件
- 惡意程式碼
- 勒索軟體
- 非受管理的自備裝置 (BYOD)
Defender for Cloud Apps 如何幫助保護您的環境
搭配 Google 工作區使用適用於 Cloud Apps 的 Defender:
- 偵測雲端威脅、帳號被入侵及惡意內部人員
- 在雲端發現、分類、標註並保護敏感資料
- 在你的環境中發現並管理 OAuth 應用程式
- 執行雲端資料的 DLP 與合規政策
- 限制共享資料外洩並執行協作政策
- 利用活動的稽核軌跡進行調查
Google Workspace 的 SaaS 安全態勢管理
連接 Google Workspace 以獲取 Microsoft 安全分數 的安全提示。 連線後,在安全分數中選擇 推薦行動 。 然後依產品 = 篩選Google Workspace 查看結果。
Google Workspace 支援啟用 多重身份驗證(MFA)強制執行的安全建議。
如需詳細資訊,請參閱:
透過內建政策與政策範本控制 Google Workspace
您可以使用以下內建政策範本來偵測並通知潛在威脅:
Important
檔案原則將於 2027 年 1 月 6 日淘汰。 為了維持此應用程式的檔案式資料保護,請遷移至 Microsoft Purview DLP 或自動標籤政策。
| 類型 | 姓名 |
|---|---|
| 內建異常偵測策略 |
來自匿名 IP 位址的活動 來自不常見國家/地區的活動 來自可疑 IP 位址的活動 不可能的移動 由已停用的使用者執行的活動(需要 Microsoft Entra ID 作為 IdP) 惡意程式碼偵測 多次失敗的登入嘗試 特殊行政活動 |
| 活動政策範本 | 從高風險的 IP 位址登入 |
| 檔案政策範本 | 偵測與未授權網域共享的檔案 偵測與個人電子郵件地址共用的檔案 偵測帶有 PII/PCI/PHI 的檔案 |
欲了解更多關於建立政策的資訊,請參見 「建立政策」。
自動化治理控管
除了監控潛在威脅外,您還可以套用並自動化以下 Google Workspace 治理行動,以修復偵測到的威脅:
| 類型 | 動作 |
|---|---|
| 資料管理 | - 套用 Microsoft Purview 資訊保護敏感性標籤 - 授予網域讀取權限 - 在 Google Drive 中將檔案/資料夾設為私人 - 減少公開存取檔案/資料夾 - 從檔案中移除協作者 - 移除 Microsoft Purview 資訊保護敏感性標籤 - 移除檔案/資料夾上的外部協作者 - 移除檔案編輯器分享的功能 - 移除對檔案/資料夾的公開存取權限 - 要求使用者重設 Google 密碼 - 將DLP違規摘要寄送給檔案擁有人 - 傳送 DLP 違規至最後檔案編輯器 - 移轉檔案所有權 - 垃圾檔 |
| 使用者治理 | - 暫停使用者 - 透過 Microsoft Entra ID 在發出警示時通知使用者 - 要求使用者重新登入 (透過Microsoft Entra ID) - 暫停使用者(透過 Microsoft Entra ID) |
| OAuth 應用程式治理 | - 撤銷 OAuth 應用程式權限 |
欲了解更多關於從應用程式中修復威脅的資訊,請參閱「 管理連接應用程式」。
即時保護 Google Workspace
檢視我們關於 保護與與外部使用者協作 ,以及 阻擋及保護敏感資料下載至未受管理或風險裝置的最佳實務。
將 Google Workspace 連接到 Microsoft Defender for Cloud Apps
以下說明說明如何利用連接器 API 將 Microsoft Defender for Cloud Apps 連接到您現有的 Google Workspace 帳號。 這個連線讓你能看到並控制 Google Workspace 的使用情況。
以下 Google Workspace 連接器設定步驟必須由 Google Workspace 管理員完成。欲了解 Google Workspace 中設定步驟的詳細資訊,請參閱 Google Workspace 文件。 在 Google Workspace 上開發 |Google for Developers
附註
Defender for Cloud Apps 不會顯示 Google Workspace 的檔案下載活動。
設定 Google Workspace
作為 Google Workspace 超級管理員,請執行以下步驟來準備您的環境。
以超級管理員身份登入 Google Workspace。
建立一個名為 Defender for Cloud Apps 的新專案。
複製 專案編號。 你稍後會用到它。
啟用以下 API:
- 管理員 SDK API
- Google Drive API
建立服務帳號憑證,包含以下細節:
名稱:Defender for Cloud Apps
說明:從 Defender for Cloud Apps 連接到 Google Workspace 帳號的 API 連接器。
授權此服務帳號存取專案。
複製以下服務帳戶資訊。 你以後會需要的
- 用戶端識別碼
建立一個新的金鑰。 下載並儲存檔案及使用該檔案所需的密碼。
在 API 控制項中,使用你上面複製的客戶端 ID 在網域範圍委派中新增一個新的客戶端 ID。
請加入以下授權。 輸入以下所需範圍清單 (複製文字並貼上到 OAuth 範圍框) :
https://www.googleapis.com/auth/admin.reports.audit.readonly,https://www.googleapis.com/auth/admin.reports.usage.readonly,https://www.googleapis.com/auth/drive,https://www.googleapis.com/auth/drive.appdata,https://www.googleapis.com/auth/drive.apps.readonly,https://www.googleapis.com/auth/drive.file,https://www.googleapis.com/auth/drive.metadata.readonly,https://www.googleapis.com/auth/drive.readonly,https://www.googleapis.com/auth/drive.scripts,https://www.googleapis.com/auth/admin.directory.user.readonly,https://www.googleapis.com/auth/admin.directory.user.security,https://www.googleapis.com/auth/admin.directory.user.alias,https://www.googleapis.com/auth/admin.directory.orgunit,https://www.googleapis.com/auth/admin.directory.notifications,https://www.googleapis.com/auth/admin.directory.group.member,https://www.googleapis.com/auth/admin.directory.group,https://www.googleapis.com/auth/admin.directory.device.mobile.action,https://www.googleapis.com/auth/admin.directory.device.mobile,https://www.googleapis.com/auth/admin.directory.user
在 Google 管理控制台中,為將用於連接器的超級管理員使用者啟用 Google Drive 的服務狀態。 我們建議您為所有使用者啟用服務狀態。
設定適用於雲端應用程式的 Defender
請在 Defender for Cloud Apps 中執行以下步驟以完成 Google Workspace 連線:
在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 已連接的應用程式中,選擇 應用程式連接器。
選取 +連線應用程式,然後從應用程式清單中選取 Google Workspace。
要提供 Google Workspace 連線細節,在 應用程式連接器中,根據你的組織是否已經有連接的 GCP 實例,請依照以下其中一項操作:
對於已經有連接 GCP 實例的 Google Workspace 組織來說
- 在連接器清單中,GCP 執行個體出現的列尾,選擇三個點,然後選擇連接 Google 工作列執行個體。
對於尚未連接 GCP 實例的 Google Workspace 組織來說
- 在 「已連接應用程式 」頁面,選擇 「+連接應用程式」,然後選擇 Google Workspace。
在 實例名稱 視窗中,給你的連接器一個名稱。 然後選取 [下一步]。
在 「新增 Google 鑰匙 」視窗中,輸入服務帳號 ID、專案編號、P12 證書及超級管理員電子郵件地址:
輸入服務帳號ID,也就是你之前複製的Email。
輸入你先前複製的 專案編號(App ID)。
上傳你之前儲存的 P12 證書 檔案。
輸入你的 Google Workspace 超級管理員的電子郵件地址。
使用非 Google Workspace 超級管理員的帳號部署會導致 API 測試失敗,且無法讓 Defender for Cloud Apps 正常運作。 我們會要求特定的範圍,所以即使身為超級管理員,Defender for Cloud Apps 仍然有限制。
如果你有 Google Workspace 商業或企業帳號,請勾選勾選方塊。 如需了解適用於 Google Workspace Business 或 Enterprise 的 Defender for Cloud Apps 提供哪些功能,請參閱 為您的應用程式啟用即時可見性、保護及治理動作。
選擇 「Connect Google Workspaces」。
在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 已連接的應用程式中,選擇 應用程式連接器。 請確認已連接的應用程式連接器狀態為 「已連接」。
連接 Google Workspace 後,你會收到連線前七天的活動。
連接 Google Workspace 後,Defender for Cloud Apps 會進行完整掃描。 根據你擁有多少檔案和使用者,完成完整掃描可能需要一段時間。 為了實現近即時掃描,偵測到活動的檔案會被移至掃描隊列的起始位置。 例如,一個被編輯、更新或分享的檔案會立即被掃描。 近即時掃描不適用於未經本質修改的檔案。 例如,檢視、預覽、列印或匯出的檔案會在一般掃描時被掃描。
SaaS 安全態勢管理 (SSPM) (預覽) 資料可顯示於 Microsoft Defender 入口網站的安全分數頁面。 欲了解更多資訊,請參閱 SaaS 應用程式的安全態勢管理。
如果你遇到連接應用程式的問題,請參考「 應用程式連接器故障排除」。