Microsoft Defender for Cloud Apps 中的檔案政策

Important

檔案原則將於 2027 年 1 月 6 日淘汰。 為維持基於檔案的資料保護,請遷移至 Microsoft Purview DLP 或自動標籤政策。

檔案政策允許您使用雲端供應商的 API 強制執行各種自動化流程。 可設定原則以提供持續性合規掃描、法律電子蒐證工作、針對公開分享之敏感內容的 DLP(資料外洩防護),以及更多其他使用案例。 Defender for Cloud Apps 可以監控任何檔案類型,基於超過 20 種元資料篩選器。 例如存取權限和檔案類型。

支援的檔案類型

Defender for Cloud Apps 引擎會透過擷取 100 多種常見檔案類型中的文字來執行內容檢查,這些檔案類型包括 Office、Open Office、壓縮檔、各種豐富文字格式、XML、HTML 等。

政策

Defender for Cloud Apps 的內容檢查引擎在每個政策下結合了三個面向:

  • 根據預先設定的範本或自訂的運算式進行內容掃描。

  • 情境篩選功能,包括使用者角色、檔案元資料、分享層級、組織群組整合、協作情境,以及額外可自訂屬性。

  • 控管和補救的自動化動作。

    附註

    只有第一個觸發政策的治理行動才保證會被套用。 例如,如果一個檔案政策對某個檔案套用了敏感標籤,第二個檔案政策就不能對該檔案套用另一個敏感標籤。

啟用後,政策會持續掃描您的雲端環境,辨識符合內容與上下文過濾器的檔案,並執行所要求的自動操作。 檔案原則會針對待用資訊或在新的內容建立時偵測並補救任何違規。 您可使用即時警示或主控台產生的報告來監視原則。

以下是可建立的檔案政策範例:

  • 公開分享檔案 - 透過選擇所有公開等級的檔案,即可收到雲端中任何公開分享檔案的警示。

  • 公開共享檔名包含組織名稱 - 收到任何包含你組織名稱且公開分享的檔案的警示。 選取檔案名稱包含貴組織名稱且已公開共用的檔案。

  • 與外部網域分享 - 收到任何與特定外部網域帳戶共享檔案的通知。 例如,與競爭者網域共用的檔案。 選取您要限制共用的外部網域。

  • 隔離在上一個期間內未被修改的共用檔案 —— 針對近期無人修改的共用檔案接收警示,以便將其隔離,或選擇啟用自動化動作。 排除在指定日期範圍內未修改的所有私人檔案。 在 Google Workspace 上,您可以選擇使用原則建立頁面上的 [隔離檔案] 核取方塊來隔離這些檔案。

  • 與未獲授權的使用者共用 - 接收有關檔案已分享給貴組織中一群未獲授權使用者的警示。 選取不允許分享的使用者。

  • 敏感檔案副檔名 - 收到關於特定副檔名且高度暴露檔案的警示。 選取特定的副檔名 (例如 crt,意指憑證) 或檔案名稱,並排除具有私人共用層級的檔案。

必要條件

若要在租用戶中設定第一個檔案原則,您需要:

  • Microsoft Entra Service Principal 權限.
    服務主體權限只有在尚未有檔案政策時才會自動授予。 建立第一個檔案政策後,你可以建立更多檔案,且不需要那些權限。

建立新的檔案原則

要建立新的檔案政策,請依照以下步驟操作:

  1. 在 Microsoft Defender 入口網站的雲端應用程式中,請前往政策 ->政策管理。 選擇資訊保護標籤。

  2. 選取 [建立原則],然後選取 [檔案原則]。

    Policy Management 中 資訊保護 標籤的截圖,顯示檔案政策的建立政策選項。

  3. 請輸入原則的名稱和描述。 你也可以以範本為基礎。 欲了解更多政策範本資訊,請參閱 「以政策控制雲端應用」。

  4. 為您的保單設定一個 保單嚴重度 。 如果 Defender for Cloud Apps 設定為根據特定政策嚴重度等級發送通知,該等級會決定該政策的匹配是否會觸發通知。

  5. 選擇一個 類別 ,並將保單連結到最合適的風險類型。 分類欄位僅具資訊性,並協助你根據風險類型搜尋特定政策與警示。 風險類型可能已經根據你選擇的保單類別預先選擇。 預設情況下,檔案政策設定為 DLP。

  6. 為此原則將套用的檔案建立篩選條件,以設定哪些已探索到的應用程式會觸發此原則。 縮小原則篩選範圍,直到觸及您要處理的一組正確檔案。 請盡量給予限制,以避免誤判。 例如,如果你想移除公開權限,記得加入 公開 過濾器;如果想移除外部使用者,則使用 存取層級 過濾器並選擇 外部權限,依此類推。

    附註

    檔案原則的「包含」篩選器只會搜尋完整詞彙。 這些單字必須以標點符號分隔,如逗號、點、連字號或空格。

    • 詞間的空格或連字號功能類似 OR。 例如,如果你搜尋「惡意病毒」,它會找到所有名稱中帶有惡意軟體或病毒的檔案,因此同時找到 malware-virus.exe 和 virus.exe。
    • 如果你想搜尋字串,請用引號包住單字。 其作用如同 AND。 例如,如果你搜尋「惡意軟體」、「病毒」,它會找到 virus-malware-file.exe 但找不到 malwarevirusfile.exe,也找不到 malware.exe。 不過,它會搜尋精確的字串。 如果你搜尋「惡意病毒」,它不會找到「病毒」或「病毒-惡意軟體」。\
    • [等於] 只會搜尋完整字串。 例如,如果你搜尋 malware.exe,它會找到 malware.exe,但找不到 malware.exe.txt。
  7. 在 「套用到」 篩選器中,選擇 所有檔案、 所有檔案(不含特定資料夾 )或 Box、SharePoint、Dropbox 或 OneDrive 的選擇資料夾 。 套用設定允許你在應用程式內或特定資料夾內強制執行檔案政策。 接著會提示你登入雲端應用程式並新增相關資料夾。

    截圖顯示該在哪裡套用檔案政策,例如所有檔案或選取的資料夾

  8. 在 「選擇使用者群組 」篩選器中,選擇 所有檔案擁有者、 所選使用者群組中的檔案擁有者 ,或排除 所選群組的全部擁有者。 然後選取相關的使用者群組,以決定哪些使用者和群組應包含在該原則中。

  9. 選擇 內容檢查方法。 我們建議使用 資料分類服務。

    啟用內容檢查後,你可以選擇使用預設表達式或搜尋其他自訂表達式。

    此外,你也可以指定一個正則表達式,將檔案排除在結果之外。 如果您有想要排除在原則之外的內部分類關鍵字標準,正規表示式排除選項就非常有用。

    您可以設定要至少比對到多少次內容違規數,才將該檔案視為違規。 例如,如果您想要收到在內容中找到至少 10 個信用卡號碼之檔案的警示,您可以選擇 10。

    當內容與選取的運算式相符時,違規文字會以「X」字元取代。 根據預設,違規部分會被屏蔽並呈現在內容中,該部分的前後 100 個字元會顯示出來。 運算式內容中的數字會以「#」字元取代,而且絕不會儲存在 Defender for Cloud Apps 中。 你可以選擇「 解除違規最後四個字元 」的選項,以解除該違規行為的最後四個字元。 必須設定正規表示式要搜尋哪些資料類型:內容、中繼資料和/或檔案名稱。 根據預設,它會搜尋內容和中繼資料。

  10. 在 警示 區塊中,請依需求配置以下任一動作:

    • 為每個符合政策嚴重程度的事件建立警示
    • 以電子郵件形式發送警示
    • 每份保單每日警示上限。 治理行動不受每日警示限制影響。
    • 向 Power Automate 發送警示
  11. 選擇您想要適用於 Cloud Apps 的 Defender 在偵測到相符項目時採取的治理動作。 設定治理行動時要小心,這可能導致檔案存取權限不可逆地喪失。

  12. 建立政策後,你可以透過篩選檔案 政策 類型來查看。 你隨時可以編輯政策、校準其過濾器,或更改自動操作。 該政策在建立時會自動啟用,並立即開始掃描你的雲端檔案。 我們建議用多個搜尋欄位縮小篩選範圍,找到你想使用的檔案。 篩選範圍越窄越好。 你可以使用篩選器旁邊的 編輯與預覽結果 按鈕。

    截圖顯示如何預覽檔案政策篩選結果。

  13. 要查看檔案的政策匹配,請前往政策 ->政策管理。 這裡可以看到疑似違反政策的檔案。 利用頂部的 類型 過濾器,篩選結果只顯示檔案政策。 欲了解更多關於每個政策匹配的資訊,請在 「計數 」欄位中選擇該政策的 匹配 數量。 或者,選取該原則所在資料列末端的三個點,然後選擇檢視所有相符項目。 選擇 「檢視所有配對 」會開啟 檔案政策報告。 選擇「 立即匹配 」標籤,即可查看目前符合該政策的檔案。 選擇「歷史紀錄」標籤,可查看最多六個月內符合該政策的檔案歷史。

檔案政策限制

  • 在 Defender for Cloud Apps 中,你只能使用50個檔案政策。

  • 當你建立或編輯檔案政策,或使用「編輯並預覽結果」選項時,會有一個查詢大小限制,以維持效能並防止系統過載。 如果遇到查詢大小錯誤,試著一次移除一個過濾器來找出問題所在。 從「協作者」篩選開始,特別是當它包含像「所有人」或「除了外部使用者以外的所有人」這類廣泛群組時,這些群組更可能超出查詢限制。

檔案政策最佳實務

在 Defender for Cloud Apps 建立和管理檔案政策時,請遵循以下最佳實務:

  1. 除非必要,否則避免在生產環境中用 「重置結果」和「再次套用動作 」勾選框重設檔案政策。 這樣做會啟動對政策涵蓋的所有檔案進行全面掃描,這可能會負面影響效能。

  2. 在對特定父資料夾 及其 子資料夾的檔案套用標籤時,請使用 「套用至 ->選取資料夾」 選項。 然後新增每個父資料夾。

  3. 若要只對特定資料夾中的檔案套用標籤(不包含任何子資料夾),請使用檔案原則篩選器 Parent Folder 搭配 Equals 運算子。

  4. 使用較狹窄的篩選條件時,檔案原則會比使用較寬泛的條件時更快。

  5. 將同一服務的多個檔案原則(例如 SharePoint、OneDrive、Box 等)整合為單一原則。

  6. 從 設定 頁面啟用檔案監控時,請至少建立一個檔案原則。 當沒有檔案政策存在,或連續七天被停用時,檔案監控會自動被停用。

檔案政策參考

以下章節將說明每種政策類型及可設定的欄位。

檔案政策是一種基於 API 的政策,讓您能控制組織在雲端的內容,並考慮超過 20 種檔案中繼資料過濾器 (包括擁有者與分享層級) 及內容檢查結果。 根據政策結果,可以實施治理行動。 內容檢查引擎可透過第三方 DLP 引擎及反惡意軟體解決方案進行擴充。

每份保單包含以下部分:

  • 檔案篩選 功能 – 讓您能根據元資料建立細緻條件。

  • 內容檢查 ——讓您能根據 DLP 引擎結果縮小政策範圍。 你可以加入自訂表達式或預設表達式。 你可以設定排除選項,並選擇匹配數量。 你也可以用匿名化來掩蓋用戶名。

  • 行動 – 政策提供一套治理行動,當發現違規時可自動執行。 這些行動分為協作行動、安全行動與調查行動。

  • 擴充 功能 - 內容檢查可透過第三方引擎執行,以提升 DLP 或防惡意軟體功能。

查看檔案政策結果

請前往 Microsoft Defender 入口網站的政策>政策管理頁面,查看檔案中的政策違規紀錄。

  1. 在 Microsoft Defender 入口網站的雲端應用程式中,點選政策->政策管理,然後選擇資訊保護標籤。

  2. 對於每個檔案政策,你可以透過選擇 匹配來查看檔案政策違規情況。

    範例政策匹配截圖。

  3. 你可以選擇檔案本身來取得有關檔案的資訊。

    範例原則內容相符項目的螢幕擷取畫面。

  4. 例如,你可以選擇 合作者 以查看誰能存取此檔案,也可以選擇 「配對 」以查看社會安全號碼。

    內容與社會安全號碼相符。

檔案篩選器

檔案篩選器允許您對檔案政策套用特定條件,並聚焦於符合檔案類型、存取權限及分享狀態等條件的檔案。 檔案篩選器支援 PDF、Office 檔案、RTF、HTML 及程式碼檔案等檔案類型。

以下檔案過濾器可套用於檔案政策:

截圖顯示不同檔案類型

存取層級 – 共享存取層級;無論是公開、外部、內部還是私人。

  • 內部檔案-你在一般設定中設定的內部網域內的任何檔案。
  • 外部檔案 -任何儲存在你設定的內部網域以外的檔案。
  • 已共用 - 共享層級高於「私人」的檔案。 共有內容:
    • 內部共用 - 在您的內部網域中共用的檔案。
    • 外部共用 - 在未列入您的內部網域清單的網域中共用的檔案。
    • 以連結方式公開 -可和任何透過連結存取人員共用的檔案。
    • 公開 - 可透過網際網路搜尋找到的檔案。

附註

外部使用者分享至你已連線的儲存體應用程式中的檔案,Defender for Cloud Apps 會以下列方式處理:

  • OneDrive: OneDrive 會指派一位內部使用者作為外部使用者放入 OneDrive 檔案的擁有者。 由於這些檔案被視為你的組織所有,Defender for Cloud Apps 會掃描這些檔案,並套用政策,就像對待 OneDrive 中的其他檔案一樣。
  • Google 雲端硬碟: Google 雲端硬碟會將這些檔案視為外部使用者擁有。 由於法律限制了您組織不擁有的檔案和資料,Defender for Cloud Apps 無法存取這些檔案。
  • 盒子: 因為 Box 將外部擁有的檔案視為私人資訊,Box Global 管理員無法看到檔案內容。 因此,Defender for Cloud Apps 無法存取這些檔案。
  • Dropbox 功能: 因為 Dropbox 將外部擁有的檔案視為私人資訊,Dropbox 全球管理員無法看到檔案內容。 因此,Defender for Cloud Apps 無法存取這些檔案。
  • 應用程式 – 僅在這些應用程式內搜尋檔案。

  • 合作夥伴 – 包含或排除特定的合作夥伴或團體。

  • 網域中的任何人——如果此網域中的任何使用者可直接存取該檔案。

附註

  • 這個篩選器不支援群組共用的檔案,只支援特定使用者。
  • 這個篩選器不支援透過 SharePoint 和 OneDrive 共享連結與特定使用者分享的檔案。 當檔案上傳到 SharePoint 或 OneDrive 時,協作者 > 網域欄位會自動包含檔案擁有者的網域。 由於大多數檔案都歸您組織中的使用者所有,因此若使用「來自網域」篩選器並搭配「不包含」條件,且指定您組織的網域,便會將大多數檔案排除在原則之外。 為避免此情況,請勿以此條件指定您組織的網域。
  • 整個組織—— 如果整個組織都能存取該檔案。

  • 群組 – 如果特定群組有檔案存取權。 群組可以從 Active Directory、雲端應用程式匯入,或在服務中手動建立。

附註

  • 此篩選器用於搜尋整個協作團隊。 這不適用於個別群組成員。
  • 使用者 – 特定一組可能存取檔案的使用者。

  • 已建立 – 檔案建立時間。 篩選器支援前後日期及日期範圍。

  • 擴充功能 – 專注於特定的檔案副檔名。 例如,所有可執行檔都是 (*.exe) 。 這個濾鏡是大小寫區分的。 使用 OR 子句,將篩選器套用到多種大小寫變化。

  • 檔案ID – 搜尋特定的檔案ID。 檔案識別(File ID)是一項進階功能,讓你能追蹤某些高價值檔案,而不依賴擁有者、地點或姓名。

  • 檔案名稱 – 依雲端應用程式定義的檔名或子字串。 例如,所有檔案名稱中都有密碼。

  • 敏感度標籤 - 搜尋設定特定標籤的檔案。 若此過濾器用於檔案政策,該政策僅適用於 Microsoft Office 檔案,並忽略其他檔案類型。 唱片公司包括:

    • Microsoft Purview 資訊保護 - 需與 Microsoft Purview 資訊保護整合。
    • Defender for Cloud Apps - 提供更多關於掃描檔案的洞察。 對於 Defender for Cloud Apps DLP 掃描的每個檔案,你可以知道檢查是否因檔案加密或損壞而被阻擋。 例如,你可以設定政策來警示並隔離對外共享的密碼保護檔案。
      • 經 Azure RMS 加密 – 因已設定 Azure RMS 加密而未檢查其內容的檔案。
      • 受密碼保護——檔案內容未經檢查,因為使用者以密碼加以保護。
      • 檔案損壞——Files內容未被檢查,因為無法讀取。
  • 檔案類型 – Defender for Cloud Apps掃描檔案以判斷真實檔案類型是否與服務收到的 MIME 類型相符 (詳見服務的表) 。 此掃描適用於可供資料掃描的檔案(文件、圖片、簡報、試算表、文字檔及 ZIP/封存檔案)。 這個過濾器是依照檔案/資料夾類型運作的。 例如, 所有資料夾是...... 或 所有試算表檔案......

MIME 類型 檔案類型
- application/vnd.openxmlformats-officedocument.wordprocessingml.document
- application/vnd.ms-word.document.macroEnabled.12
- 應用程式/MSWard
- application/vnd.oasis.opendocument.text
- 應用程式/vnd.stardivision.writer
- application/vnd.stardivision.writer-global(全球)
- 應用程式/vnd.sun.xml.writer
- 應用程式/vnd.stardivision.math
- 應用程式/VND.stardivision.chart
- 應用程式/X-Starwriter
- 應用/X-星圖
- 應用/X-星數
- 應用/X-星圖
- application/vnd.google-apps.document
- application/vnd.google-apps.kix
- 申請/PDF
- 應用程式/X-PDF
- application/vnd.box.webdoc
- application/vnd.box.boxnote
- application/vnd.jive.document
- 文字/RTF
- 應用/RTF
文件
- application/vnd.oasis.opendocument.image
- application/vnd.google-apps.photo
- 以:image/ 開頭
影像
- application/vnd.openxmlformats-officedocument.presentationml.presentation
- application/vnd.ms-powerpoint.template.macroEnabled.12
- 應用程式/MSpowerpoint
- 應用程式/PowerPoint
- application/vnd.ms-PowerPoint
- 應用程式/X-MSPowerPoint
- 應用程式/MSpowerpoint
- application/vnd.ms-PowerPoint
- application/vnd.oasis.opendocument.presentation
- 應用程式/vnd.sun.xml.impress
- application/vnd.stardivision.impress
- 應用/X-Starimpress
- application/vnd.google-apps.presentation
簡報
- application/vnd.openxmlformats-officedocument.spreadsheetml.sheet
- application/vnd.ms-excel.sheet.macroEnabled.12
- 應用程式/Excel
- 應用程式/VND.ms-excel
- 應用程式/X-Excel
- 應用程式/X-MSEXCEL
- application/vnd.oasis.opendocument.spreadsheet
- application/vnd.sun.xml.calc
- 應用程式/vnd.stardivision.calc
- 應用/X-Starcalc
- application/vnd.google-apps.spreadsheet
試算表
- 開頭為: text/ 文字
所有其他 MIME 檔案類型 其他
  • 在垃圾桶中 – 排除/包含垃圾桶中的檔案。 這些檔案仍可能被共享,並帶來風險。 這個篩選器不適用於 SharePoint 和 OneDrive 上的檔案。

截圖顯示多種檔案政策的篩選器類型

  • 最後修改 時間 – 檔案修改時間。 該篩選器支援前後日期、日期範圍及相對時間表達式。 例如,過去六個月內所有未被修改的檔案。

  • 相符的原則 - 符合作用中的 Defender for Cloud Apps 原則的檔案。

  • MIME 類型 – 檔案 多用途網際網路郵件擴充名 (MIME) 類型檢查。 它可接受自由輸入文字。

  • 擁有者 - 包含或排除特定檔案擁有者。 例如,追蹤所有由 rogue_employee_#100 分享的檔案。

  • 擁有者OU – 包含或排除屬於特定組織單位的檔案擁有者。 例如,所有公開檔案,但不包括由 EMEA_marketing 共用的檔案。 僅適用於儲存在 Google Drive 中的檔案。

  • 父資料夾 – 包含或排除特定資料夾 (不適用於子資料夾) 。 例如,除了指定資料夾中的檔案外,所有公開分享的檔案。

    附註

    Defender for Cloud Apps 只有在 SharePoint 和 OneDrive 資料夾中發生某些檔案活動後,才會偵測到新的資料夾。

  • 隔離 – 如果檔案被服務隔離。 例如,顯示所有被隔離的檔案。

授權檔案

當 Defender for Cloud Apps 將檔案識別為有惡意軟體或 DLP 風險時,我們建議您進行調查。 如果你確定檔案安全,就可以授權它們。 授權檔案會從惡意軟體偵測報告中移除,並抑制未來對該檔案的匹配。

授權檔案

要授權檔案,請完成以下步驟:

  1. 在 Microsoft Defender 入口網站的雲端應用程式中,選擇政策 ->政策管理。 選取 [資訊保護] 索引標籤。

  2. 在原則清單中,顯示觸發調查之原則所在的資料列中,在計數資料行中選擇相符連結。

    提示

    你可以依類型篩選原則清單。 下表列出依風險類型應使用的過濾器類型:

    風險類型 篩選器類型
    DLP 檔案政策
    惡意程式碼 惡意軟體偵測原則
  3. 在匹配檔案清單中,於正在調查的檔案所在的那一列,選取 ✓ 以授權。

檔案抽屜的使用方式

你可以在檔案日誌中選擇該檔案本身,查看更多關於該檔案的資訊。 選擇檔案會打開 檔案抽屜 ,裡面提供以下操作:

  • 網址 - 帶你到檔案位置。
  • 檔案識別碼 - 彈出一個視窗,顯示檔案的原始資料細節,包括檔案 ID 和加密金鑰(若有時)。
  • 擁有者 - 查看此檔案擁有者的使用者頁面。
  • 配對政策 - 查看檔案所匹配的政策清單。
  • 敏感度標籤 - 查看本檔案中 Microsoft Purview 資訊保護的敏感度標籤清單。 接著你可以依照所有符合此標籤的檔案進行篩選。

隱藏式檔案選單中的欄位提供您可能想要從該隱藏式選單中直接執行的檔案和向下切入的內容連結。 例如,如果你將游標移到 擁有者 欄位旁邊,可以使用「新增到篩選器」 圖示來將選取的欄位值加入當前頁面的篩選器。 以立即將擁有者加入目前頁面的篩選條件。 你也可以使用設定齒輪圖 示圖示,打開欄位的上下文設定頁面。 該頁面會跳出,直接進入修改欄位設定(如 敏感度標籤)所需的設定頁面。

顯示檔案抽屜的截圖

有關可用的治理動作清單,請參見 檔案治理動作。

後續步驟

如果你遇到任何問題,我們隨時準備協助。 若要獲得產品問題的協助或支援,請 開啟客服單。