應用程式連接器會使用應用程式提供者的 API,讓 Microsoft Defender for Cloud Apps 對您所連線的應用程式提供更高的可見性和控制能力。 本文說明支援的應用程式連接器、它們如何掃描與收集資料、如何啟用或停用連接器,以及連接應用程式的前提條件。
Microsoft Defender for Cloud Apps 會使用雲端提供者提供的 API。 Defender for Cloud Apps 與連接應用程式之間的所有通訊皆以 HTTPS 加密。 每個連接的雲端服務都有其獨特的框架與 API 限制,例如限速、API 限制、動態時移 API 視窗等。 Microsoft Defender for Cloud Apps 與連接的雲端服務合作,優化 API 的使用並提供最佳效能。 考量到連接雲端服務對 API 施加的不同限制,Microsoft Defender for Cloud Apps 引擎會使用允許的容量。 某些操作,例如掃描租用戶中的所有檔案,需要大量 API 呼叫,因此會分散在較長的一段時間內進行。 某些原則預期會執行數小時或數天。
重要事項
自 2024 年 9 月 1 日起,Microsoft 從 Microsoft Defender for Cloud Apps 中棄用了 Files 頁面。 欲了解更多資訊,請參閱 Microsoft Defender for Cloud Apps 中的檔案政策。
多實例支援
Defender for Cloud Apps 支援同一個已連線應用程式的多個實例。 舉例來說,如果你有多個 Salesforce 實例 (一個用於銷售,一個用於行銷) ,你可以將兩者連結到Defender for Cloud Apps。 你可以在同一個主控台管理不同的實例,建立細緻的政策並進行更深入的調查。 多實例支援僅適用於 API 連接的應用程式,不適用於雲端發現應用程式或代理連線應用程式。
注意事項
Microsoft 365 和 Azure 不支援多實例。
應用程式連接器如何掃描並收集資料
Defender for Cloud Apps 部署時擁有系統管理員權限,允許對環境中所有物件進行完全存取。
App Connector 流程如下:
- Defender for Cloud Apps 會掃描並儲存認證權限。
- Defender for Cloud Apps 會請求使用者清單。 Defender for Cloud Apps 第一次提出請求時,掃描可能需要一些時間才能完成。 在使用者掃描完成後,Defender for Cloud Apps 會接著掃描活動與檔案。 掃描一開始後,Defender for Cloud Apps 中就會有部分活動可供使用。
- 用戶請求完成後,Defender for Cloud Apps 會定期掃描使用者、群組、活動及檔案。 完成第一次完整掃描後,所有功能即可使用。
初期的應用程式連接器設定和第一次掃描可能需要一些時間,視租戶規模、使用者人數,以及需要掃描的檔案大小和數量而定。
根據你連接的應用程式,API 連線會啟用以下功能:
- 帳號資訊 - 可查看使用者、帳號、個人檔案資訊、狀態 (暫停、活躍、停用) 群組及權限。
- 審計追蹤 ——可視化使用者活動、管理員活動、登入活動。
- 帳號治理 ——能暫停使用者、撤銷密碼等功能。
- 應用程式權限 ——可視化已發放的令牌及其權限。
- 應用程式權限治理 ——能夠移除標記。
- 資料掃描 ——透過兩種方式掃描非結構化資料:定期掃描(每 12 小時一次)以及即時掃描(每次偵測到變更時觸發)。
- 資料治理 ——能夠隔離檔案,包括垃圾桶中的檔案,並覆寫檔案。
本節的表格列出每個雲端應用程式支援的應用程式連接器功能:
注意事項
由於並非所有應用程式連接器都支援所有能力,有些欄位可能會是空的。
各連接應用程式的使用者與活動可見性
本節列出每個應用程式連接器所支援的使用者與活動可見性功能。
| 應用程式 | 列出帳戶 | 列出群組 | 列出權限 | 登入活動 | 使用者活動 | 管理活動 |
|---|---|---|---|---|---|---|
| Asana | ✔ | ✔ | ✔ | |||
| Atlassian | ✔ | ✔ | ✔ | ✔ | ||
| AWS | ✔ | ✔ | 不適用 | ✔ | ||
| Azure | ✔ | ✔ | ✔ | ✔ | ||
| Box | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Citrix ShareFile | ||||||
| DocuSign | 由 DocuSign Monitor 提供支援 | 由 DocuSign Monitor 提供支援 | 由 DocuSign Monitor 提供支援 | 由 DocuSign Monitor 提供支援 | ||
| Dropbox | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Egnyte | ✔ | ✔ | ✔ | ✔ | ✔ | |
| GitHub | ✔ | ✔ | ✔ | ✔ | ||
| GCP | Google Workspace 連線的主旨 | Google Workspace 連線的主旨 | Google Workspace 連線的主旨 | Google Workspace 連線的主旨 | ✔ | ✔ |
| Google Workspace | ✔ | ✔ | ✔ | ✔ | ✔ - 需要 Google 商業或企業版 | ✔ |
| Microsoft 365 | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Miro | ✔ | ✔ | ✔ | |||
| Mural | ✔ | ✔ | ✔ | |||
| NetDocuments | ✔ | ✔ | ✔ | ✔ | ||
| Okta | ✔ | 供應商不支援 | ✔ | ✔ | ✔ | |
| OneLogin | ✔ | ✔ | ✔ | ✔ | ✔ | |
| ServiceNow | ✔ | ✔ | ✔ | ✔ | 部分 | 部分 |
| Salesforce | 由 Salesforce Shield 提供支援 | 由 Salesforce Shield 提供支援 | 由 Salesforce Shield 提供支援 | 由 Salesforce Shield 提供支援 | 由 Salesforce Shield 提供支援 | 由 Salesforce Shield 提供支援 |
| Slack | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Smartsheet | ✔ | ✔ | ✔ | ✔ | ||
| Webex | ✔ | ✔ | ✔ | 供應商不支援 | ||
| Workday | ✔ | 供應商不支援 | 供應商不支援 | ✔ | ✔ | 供應商不支援 |
| Meta 的職場 | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Zendesk | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Zoom |
使用者、應用程式治理與安全設定的可視性
本節列出每個連接應用程式可用的治理與安全配置可見性功能。
| 應用程式 | 使用者治理 | 查看應用程式權限 | 撤銷應用程式權限 | SaaS 安全態勢管理 (SSPM) |
|---|---|---|---|---|
| Asana | ||||
| Atlassian | ✔ | |||
| AWS | 不適用 | 不適用 | ||
| Azure | 供應商不支援 | |||
| Box | ✔ | 供應商不支援 | ||
| Citrix ShareFile | ✔ | |||
| DocuSign | ✔ | |||
| Dropbox | ✔ | |||
| Egnyte | ||||
| GitHub | ✔ | ✔ | ||
| GCP | Google Workspace 連線的主旨 | 不適用 | 不適用 | |
| Google Workspace | ✔ | ✔ | ✔ | ✔ |
| Microsoft 365 | ✔ | ✔ | ✔ | ✔ |
| Miro | ||||
| Mural | ||||
| NetDocuments | 預覽 | |||
| Okta | 不適用 | 不適用 | ✔ | |
| OneLogin | ||||
| ServiceNow | ✔ | |||
| Salesforce | ✔ | ✔ | ✔ | |
| Slack | ||||
| Smartsheet | ||||
| Webex | 不適用 | 不適用 | ||
| Workday | 供應商不支援 | 不適用 | 不適用 | |
| Meta 的職場 | 預覽 | |||
| Zendesk | ✔ | |||
| Zoom | 預覽 |
各連接應用程式的資訊保護能力
本節總結每個應用程式連接器所支援的資訊保護功能。
| 應用程式 | DLP - 定期積壓掃描 | DLP - 近即時掃描 | 分享控制權 | 檔案治理 | 套用 Microsoft Purview 資訊保護的敏感標籤 |
|---|---|---|---|---|---|
| Asana | |||||
| Atlassian | |||||
| AWS | ✔ - 僅支援 S3 Bucket 探索 | ✔ | ✔ | 不適用 | |
| Azure | |||||
| Box | ✔ | ✔ | ✔ | ✔ | ✔ |
| Citrix ShareFile | |||||
| DocuSign | |||||
| Dropbox | ✔ | ✔ | ✔ | ✔ | |
| Egnyte | |||||
| GitHub | |||||
| GCP | 不適用 | 不適用 | 不適用 | 不適用 | 不適用 |
| Google Workspace | ✔ | ✔ - 需要 Google 商業企業版 | ✔ | ✔ | ✔ |
| Okta | 不適用 | 不適用 | 不適用 | 不適用 | 不適用 |
| Miro | |||||
| Mural | |||||
| NetDocuments | |||||
| Okta | 不適用 | 不適用 | 不適用 | 不適用 | 不適用 |
| OneLogin | |||||
| ServiceNow | ✔ | ✔ | 不適用 | ||
| Salesforce | ✔ | ✔ | ✔ | ||
| Slack | |||||
| Smartsheet | |||||
| Webex | ✔ | ✔ | ✔ | ✔ | 不適用 |
| Workday | 供應商不支援 | 供應商不支援 | 供應商不支援 | 供應商不支援 | 不適用 |
| Meta 的職場 | |||||
| Zendesk | 預覽 | ||||
| Zoom |
必要條件
啟用應用程式連接器前,請先先確認這些要求。
使用 Microsoft 365 連接器時,你需要為每個想要查看安全建議的服務取得授權。 例如,要查看 Microsoft Forms 的推薦,你需要一個支援 Forms 的授權。
對某些應用程式來說,你可能需要允許列出 IP 位址,才能讓 Defender for Cloud Apps 收集日誌,並提供 Defender for Cloud Apps 主控台的存取權限。 欲了解更多資訊,請參閱 網路需求。
注意事項
欲在 URL 與 IP 位址變更時獲得更新,請訂閱 RSS,詳見: Microsoft 365 URL 與 IP 位址範圍。
啟用應用程式連接器
要首次啟用應用程式連接器,請為你想連接的特定雲端應用程式設定 API 連線。 詳細說明請參考每個應用程式的 連接器指南 。
啟用應用程式連接器
要啟用應用程式連接器,請執行以下步驟:
- 登入 Microsoft Defender 入口網站。
- 前往 雲端應用程式>連接應用程式。
- 選擇 連接應用程式 或 新增連接器。
- 選擇你想連接的雲端應用程式。
- 請依照相應應用程式專用的 API 連接器指南操作。 這些指示包含所需的權限與驗證步驟。
每個雲端應用程式都有其支援的 API 的啟用流程。
ExpressRoute 與 Defender for Cloud Apps 的整合
Defender for Cloud Apps 部署於 Azure 中,並與 ExpressRoute 完全整合。 所有與 Defender for Cloud Apps 應用程式的互動,以及傳送到 Defender for Cloud Apps 的流量,包括上傳發現日誌,皆透過 ExpressRoute 路由,以提升延遲、效能與安全性。 欲了解更多關於 Microsoft 對等連線的資訊,請參閱 ExpressRoute 電路與路由網域。
停用應用程式連接器
在停用應用程式連接器前,請先確認這些資訊。
注意事項
- 在停用應用程式連接器前,務必確保你有連接細節,因為如果你想重新啟用連接器,這些資料是你需要的。
- 這些步驟無法用來停用條件存取應用程式控制應用程式和安全設定應用程式。
要停用已連接的應用程式:
- 前往 「已連接應用程式」。
- 選擇 停用應用程式連接器。
- 選擇 停用 App 連接器實例 以確認該動作。
一旦停用,連接器實例將停止從連接器中擷取資料。
重新啟用應用程式連接器
要重新啟用已連接的應用程式:
- 前往 「已連接應用程式」。
- 選取 編輯設定。 這個動作啟動了新增連接器的過程。
- 請依照相關 API 連接器指南中的步驟新增連接器。 例如,如果你要重新啟用 GitHub,請使用「Connect GitHub Enterprise Cloud to Microsoft Defender for Cloud Apps」中的步驟。
針對遺漏的活動進行疑難排解
如果連接應用程式後未顯示預期的活動,請參閱針對連接應用程式後遺漏活動進行疑難排解。