Important
檔案原則將於 2027 年 1 月 6 日淘汰。 為維持基於檔案的資料保護,請遷移至 Microsoft Purview DLP 或自動標籤政策。
治理讓你能控制用戶在不同應用程式間的行為。 對於連接的應用程式,你可以對檔案或活動套用治理行動。 治理動作是您可以直接從適用於 Cloud Apps 的 Microsoft Defender 對檔案或活動執行的一套動作。 治理動作可控管您的使用者在已連線的應用程式中可執行的操作。
附註
當 Microsoft Defender for Cloud Apps 嘗試執行治理動作但因檔案被鎖定而失敗時,會自動重新嘗試治理動作。
可用的檔案治理動作
以下治理動作可針對已連線的應用程式執行,並可根據特定檔案、使用者或特定原則採取。
通知:
- 警示 – 警示可在系統中觸發並透過電子郵件傳播,依嚴重程度而定。
- 使用者電子郵件通知 – Email 訊息可自訂,並會發送給所有違規檔案擁有者。
- 通知特定使用者 – 提供具體的電子郵件地址清單以接收這些通知。
- 通知最後檔案編輯器 – 向最後修改檔案的人發送通知。
應用程式中的治理動作 ——每個應用程式都可以執行細緻的操作,具體動作會依應用程式術語而異。
標示
- 套用標籤 - 能夠新增 Microsoft Purview 資訊保護敏感性標籤。
- 移除標籤 - 能夠移除 Microsoft Purview 資訊保護敏感度標籤。
變更共用
- 移除公開分享 ——只允許指定協作者存取,例如:移除 Google Workspace 的 公開存取 ,以及移除 Box 和 Dropbox 的直接共享連結 。
- 移除外部使用者 – 只允許公司用戶存取。 當一個包含內部與外部成員的群組被加入為協作者時,該動作是在群組層級移除成員,而非個別移除。
- 設為私人 – 只有網站管理員能存取檔案,所有分享都會被移除。
- 移除協作者 – 從檔案中移除特定協作者。
- 減少公開存取 權 - 將公開檔案設定為僅以共享連結提供。 (Google)
- 共享連結過期 - 可以設定共享連結的到期日,超過該連結將不再有效。 (盒子)
- 變更連結共享存取權限等級 - 可在公司、僅限協作者及公開使用者之間調整共用連結的存取權限。 (盒子)
隔離區
- 啟用使用者隔離 – 將檔案移至使用者控制的隔離資料夾,允許自助服務
- 設為管理員隔離 ——檔案會移到管理員硬碟的隔離狀態,管理員必須批准。
從父檔案繼承權限 ——此治理動作允許您移除 Microsoft 365 中檔案或資料夾的特定權限設定。 然後還原為父資料夾所設定的權限。
垃圾桶 – 將檔案移到垃圾桶。 (Box、Dropbox、Google Drive、OneDrive、SharePoint、Cisco Webex)
可用的惡意軟體治理行動(預覽版)
以下治理動作可針對已連線的應用程式執行,並可根據特定檔案、使用者或特定原則採取。 出於安全考量,本節列出的惡意軟體治理行動僅限於與惡意軟體相關且不對使用者或租戶構成風險的行為。
通知:
- 警示 – 警示可在系統中觸發,並依嚴重程度透過電子郵件及簡訊傳遞。
應用程式中的治理動作 ——每個應用程式都可以執行細緻的操作,具體動作會依應用程式術語而異。
變更共用
- 移除外部使用者 – 只允許公司用戶存取。 (Box、Google Drive、OneDrive、SharePoint)
- 移除直接分享連結 – 移除先前分享連結的權限(Box、Dropbox)
隔離區
- 啟用使用者隔離 – 允許自助服務,將檔案移至使用者控制的隔離資料夾 (Box、OneDrive、SharePoint)
- 設為管理員隔離 ——檔案會移到管理員硬碟的隔離狀態,管理員必須批准。 (盒子)
垃圾桶 – 將檔案移到垃圾桶。 (Box、Dropbox、Google Drive、OneDrive、SharePoint)
在「可用的惡意軟體治理行動(預覽版)」中列出的惡意軟體治理行動,僅限具有特定管理員角色的使用者。 如果先前列出的惡意軟體治理行動選項無法顯示或無法存取,請向系統管理員確認你的帳戶是否被分配了以下其中一個角色:
- 安全營運人員
- 安全性系統管理員
- 雲端應用程式安全管理員
附註
在 SharePoint 和 OneDrive 中,Defender for Cloud Apps 僅支援對下列檔案使用使用者隔離功能:位於 Shared Documents 文件庫中的檔案,且在 SharePoint Online 中僅限路徑包含英文「Shared Documents」的檔案;以及位於 Documents 文件庫中的檔案(商務用 OneDrive)。 此外,您必須啟用服務主體(參見 Get servicePrincipal - Microsoft 圖形 API)才能獲得惡意軟體偵測與回應支援(此服務 API 預設啟用)。 一旦啟用 API,Defender for Cloud Apps 就會開始取得記錄,但會有 24 到 72 小時的延遲。
適用於 Office 365 的 Microsoft Defender 客戶可以在位於 的 Microsoft Defender 入口網站中,於 隔離區 頁面的 https://security.microsoft.com/quarantine?viewid=Files 索引標籤上管理 SharePoint 和 OneDrive 中偵測到的惡意程式檔案。 例如,支援的活動包括還原檔案、刪除檔案,以及下載有密碼保護的 ZIP 檔案。 這些活動僅限於尚未被 Microsoft Defender for Cloud Apps 隔離的檔案。
惡意軟體治理的操作只會顯示在已連接的應用程式上。
可用的活動治理行動
以下治理行動適用於連網應用程式中的活動。
通知
- 警示 – 警示可在系統中觸發並透過電子郵件傳播,依嚴重程度而定。
- 使用者電子郵件通知 – Email 訊息可自訂,並會發送給所有違規檔案擁有者。
- 通知其他用戶 – 提供具體的電子郵件地址清單以接收這些通知。
應用程式中的治理動作 ——每個應用程式都可以執行細緻的操作,具體動作會依應用程式術語而異。
暫停使用者 – 將使用者從應用程式中暫停。
附註
如果你的 Microsoft Entra ID 設定為自動與 Active Directory 本地環境的使用者同步,本地環境的設定會覆寫 Microsoft Entra 的設定,暫停使用者治理的動作也會被還原。
要求使用者再次登入 – 將使用者登出並要求他們再次登入。
確認使用者已被入侵 ——將使用者的風險等級設為高。 這會強制執行 Microsoft Entra ID 中定義的相關政策動作。 欲了解更多關於 Microsoft Entra ID 如何處理風險等級的資訊,請參閱「Microsoft Entra ID 如何使用我的風險回饋」。
撤銷 OAuth 應用程式並通知使用者
作為管理連接應用程式的一部分,你也可以管理 OAuth 應用程式的權限。 對於 Google Workspace 和 Salesforce,可以撤銷 OAuth 應用程式的權限,或通知使用者應該更改權限。 當您撤銷權限時,系統會移除在 Microsoft Entra ID 的「企業應用程式」下授予該應用程式的所有權限。
在應用程式治理頁面的 Google 或 Salesforce 分頁中,選擇應用程式列末尾的三個點,並選擇通知使用者。 預設情況下,使用者會收到以下通知: 您已授權該應用程式存取您的 Google Workspace 帳號。此應用程式與貴組織的安全政策相衝突。請重新考慮是否要在你的 Google Workspace 帳號中給予或撤銷這個應用程式的權限。若要撤銷應用程式存取權,請前往: https://security.google.com/settings/security/permissions?hl=en&pli=1 選擇應用程式,並在右側選單列選擇「撤銷存取權」。 你可以自訂所發送的訊息內容。
你也可以撤銷使用者使用該應用程式的權限。 在表格中選擇應用程式列末尾的圖示,然後選擇 撤銷應用程式。 例如:
治理衝突
建立多個政策後,可能會出現多重政策中的治理行動重疊的情況。 在此情況下,Defender for Cloud Apps 會依照以下方式處理治理操作:
政策間的衝突
Defender for Cloud Apps 根據以下結果處理政策間重疊的治理行動:
- 如果兩個原則包含彼此涵蓋的動作(例如,移除外部共用 包含在 設為私人 中),Defender for Cloud Apps 會解決衝突,並強制執行較強的動作。
- 如果這些動作彼此無關(例如,通知擁有者和設為私人)。 這兩個操作都會進行。
- 如果動作衝突 (例如 將擁有者變更為使用者 A ,將 擁有者變更為使用者 B) ,則每次配對可能產生不同的結果。 改變你的政策以防止衝突非常重要,因為衝突可能導致硬碟中難以察覺的不想要的變動。
使用者同步中的衝突
內部部署的 Active Directory 與 Microsoft Entra ID 之間的使用者同步,可能會影響治理行動的應用方式:
- 如果您的 Microsoft Entra ID 設定為自動與 Active Directory 本地環境的使用者同步,本地環境的設定會覆寫 Microsoft Entra 設定,受影響的治理操作也會被還原。
檢視治理日誌
治理日誌會記錄你設定 Defender for Cloud Apps 執行的每個任務,包括手動和自動任務。 這些任務包括你在政策中設定的、對檔案和使用者設定的治理行動,以及你設定 Defender for Cloud Apps 執行的其他任何行動。 治理日誌也提供這些行動的成敗資訊。 你可以從治理記錄中選擇重試或還原部分治理動作。
要查看治理日誌,請在 Microsoft Defender 入口網站的雲端應用程式中選擇治理日誌。
下表列出 Microsoft Defender for Cloud Apps 允許你採取的完整行動。 這些動作會在主控台的不同位置啟用,詳見 位置 欄位。 每項治理行動都會列在治理日誌中。 當多個政策重疊時,Defender for Cloud Apps 會執行更強的行動並自動解決衝突。 關於在政策衝突時治理行動如何處理的詳細資訊,請參閱 獨立的「帶政策的 Control 雲端應用程式 」條目。
| 位置 | 目標物件類型 | 治理行動 | 描述 | 相關連接器 |
|---|---|---|---|---|
| 帳戶 | 檔案 | 移除使用者的協作關係 | 移除特定使用者在任何檔案中的所有協作關係——適用於員工離開公司時。 | Box,Google Workspace |
| 帳戶 | 帳戶 | 解除使用者停權 | 解除使用者停權 | Google Workspace、Box、Office、Salesforce |
| 帳戶 | 帳戶 | 帳號設定 | 會帶你前往特定應用程式中的帳戶設定頁面(例如在 Salesforce 中)。 | 所有應用程式——One Drive 和 SharePoint 設定都是在 Office 內部設定的。 |
| 帳戶 | 檔案 | 轉移所有檔案所有權 | 在某個帳戶中,你可以將某位使用者的所有檔案擁有權轉移給你選取的新擁有者。 前任擁有者成為編輯者,無法更改分享設定。 新屋主會收到一封關於所有權變更的電子郵件通知。 | Google Workspace |
| 帳戶、活動政策 | 帳戶 | 暫停使用者 | 將使用者設為沒有存取權限且無法登入。 如果他們在您設定此動作時登入,會被立即鎖定。 | Google Workspace、Box、Office、Salesforce |
| 活動政策、帳目 | 帳戶 | 要求使用者重新登入 | 撤銷由使用者核發給應用程式的所有重新整理權杖及工作階段 Cookie。 此操作阻止使用者存取組織任何資料,並強制使用者重新登入所有應用程式。 | Google Workspace,Office |
| 活動政策、帳目 | 帳戶 | 確認使用者遭入侵 | 將使用者的風險等級設為高。 這會強制執行 Microsoft Entra ID 中定義的相關政策動作。 | Office |
| 活動政策、帳目 | 帳戶 | 撤銷管理員權限 | 撤銷管理員帳號的權限。 例如,設定一個活動政策,在 10 次登入失敗後撤銷管理員權限。 | Google Workspace |
| 應用程式儀表板 > 應用程式權限 | 權限 | 解禁應用程式 | 在 Google 和 Salesforce 中:移除應用程式的封鎖,並允許用戶用 Google 或 Salesforce 授權第三方應用程式。 在 Microsoft 365:中,將第三方應用程式的權限還原到 Office。 | Google Workspace、Salesforce、Office |
| 應用程式儀表板 > 應用程式權限 | 權限 | 停用應用程式權限 | 撤銷第三方應用程式的權限是一次性的行動,適用於 Google、Salesforce 或 Office。 撤銷會發生在所有現有權限上,但不會阻止未來的連線。 | Google Workspace、Salesforce、Office |
| 應用程式儀表板 > 應用程式權限 | 權限 | 啟用應用程式權限 | 將第三方應用程式的權限授予 Google、Salesforce 或 Office。 授予應用程式權限是一次性的操作,適用於所有現有權限,但不會阻止未來的連線。 | Google Workspace、Salesforce、Office |
| 應用程式儀表板 > 應用程式權限 | 權限 | 封禁應用程式 | 在 Google 和 Salesforce 中:撤銷第三方應用程式對 Google 或 Salesforce 的權限,並禁止其未來獲得權限。 在 Microsoft 365:不允許第三方應用程式存取 Office,但也不會撤銷它們。 | Google Workspace、Salesforce、Office |
| 應用程式儀表板 > 應用程式權限 | 權限 | 撤銷應用程式授權 | 撤銷第三方應用程式對 Google 或 Salesforce 的權限。 撤銷應用程式權限是一次性的操作,適用於所有現有權限,但不會阻止未來的連線。 | Google Workspace,Salesforce |
| 應用程式儀表板 > 應用程式權限 | 帳戶 | 從應用程式中撤銷用戶 | 你可以點擊「使用者」下方的數字,撤銷特定使用者的存取權。 畫面會顯示特定使用者,你可以用 X 鍵刪除任何使用者的權限。 | Google Workspace,Salesforce |
| 探索 > 已發現的應用程式/IP 位址/使用者 | 雲端探索 | 匯出發現資料 | 從發現資料建立 CSV 檔案。 | 探索 |
| 檔案政策 | 檔案 | 垃圾 | 將檔案移到使用者的垃圾桶。 | Box、Dropbox、Google Drive、OneDrive、SharePoint、Cisco Webex (永久刪除) |
| 檔案政策 | 檔案 | 通知最後編輯該檔案的人 | 寄信通知最後編輯該檔案的人,該檔案違反了政策。 | Google Workspace,Box |
| 檔案政策 | 檔案 | 通知檔案擁有者 | 當檔案違反政策時,會發送電子郵件給檔案擁有者。 在 Dropbox 裡,如果檔案沒有擁有者,通知會寄給你設定的特定使用者。 | 所有應用程式 |
| 檔案政策、活動政策 | 檔案, 活動 | 通知特定使用者 | 發送電子郵件通知特定使用者有關違反政策的檔案。 | 所有應用程式 |
| 檔案政策與活動政策 | 檔案, 活動 | 通知使用者 | 發送電子郵件通知使用者,告知他們自己或擁有的檔案違反了政策。 你可以新增自訂通知,讓他們知道違規內容。 | 全部 |
| 檔案原則與檔案 | 檔案 | 移除編輯者分享的能力 | 在 Google 雲端硬碟中,檔案的預設編輯權限也允許分享。 此治理行動限制了此選項,並將檔案分享權限限制為擁有者。 | Google Workspace |
| 檔案原則與檔案 | 檔案 | 進入行政隔離 | 移除檔案中的所有權限,並將檔案移到管理員所在的隔離資料夾。此操作允許管理員審查檔案並移除。 | Microsoft 365 SharePoint、商務用 OneDrive、Box |
| 檔案原則與檔案 | 檔案 | 套用靈敏度標籤 | 根據政策設定的條件,自動對檔案套用 Microsoft Purview 資訊保護敏感性標籤。 | Box、One Drive、Google Workspace、SharePoint |
| 檔案原則與檔案 | 檔案 | 移除敏感度標籤 | 根據政策設定的條件,自動移除檔案中的 Microsoft Purview 資訊保護敏感標籤。 只有當標籤不含保護,且標籤是從 Defender for Cloud Apps 內部套用,而非直接在資訊保護中套用的標籤時,才能移除。 | Box、One Drive、Google Workspace、SharePoint |
| 檔案政策、活動政策、警示 | 應用程式 | 要求使用者重新登入 | 你可以要求使用者重新登入所有 Microsoft 365 和 Microsoft Entra 應用程式,作為快速且有效的解決方法,針對可疑的使用者活動警示和帳號被入侵。 你可以在政策設定和警示頁面中,以及暫停使用者選項旁找到新的治理。 | Microsoft 365, Microsoft Entra ID |
| 檔案儲存體 | 檔案 | 從使用者隔離區還原 | 將使用者從隔離狀態中恢復。 | 方塊 |
| 檔案儲存體 | 檔案 | 授予自己讀取權限 | 它會授權你自己讀取檔案,讓你能存取檔案並判斷是否有違規。 | Google Workspace |
| 檔案儲存體 | 檔案 | 允許編輯者分享 | 在 Google 雲端硬碟中,檔案的預設編輯權限也允許分享。 此治理操作與「移除編輯者分享能力」相反,並允許編輯者分享該檔案。 | Google Workspace |
| 檔案儲存體 | 檔案 | 保護 | 透過套用組織範本來保護 Microsoft Purview 檔案。 | Microsoft 365 (SharePoint 和 OneDrive) |
| 檔案儲存體 | 檔案 | 撤銷自己的讀取權限 | 撤銷你自己對該檔案的讀取權限,這在你授予自己權限以確認檔案是否違規之後特別有用。 | Google Workspace |
| 檔案,檔案政策 | 檔案 | 移轉檔案擁有權 | 更換車主——在保單中你選擇特定的車主。 | Google Workspace |
| 檔案,檔案政策 | 檔案 | 降低公眾存取權限 | 此操作允許您將公開檔案設定為僅透過共享連結提供。 | Google Workspace |
| 檔案,檔案政策 | 檔案 | 移除合作者 | 從檔案中移除特定的協作者。 | Google Workspace、Box、One Drive、SharePoint |
| 檔案,檔案政策 | 檔案 | 設為不公開 | 只有網站管理員能存取該檔案,所有分享都會被移除。 | Google Workspace、One Drive、SharePoint |
| 檔案,檔案政策 | 檔案 | 移除外部使用者 | 移除所有外部協作者——除了設定中設定為內部的領域外。 | Google Workspace、Box、One Drive、SharePoint |
| 檔案,檔案政策 | 檔案 | 授予網域讀取權限 | 授予指定網域讀取該檔案的權限,指定網域可為你整個網域或特定網域。 如果你想在授權需要處理該領域的人存取權後,移除公開存取權限,這個動作很有用。 | Google Workspace |
| 檔案,檔案政策 | 檔案 | 啟用使用者隔離 | 移除該檔案的所有權限,並將檔案移至使用者根目錄下的隔離資料夾。 此操作允許使用者檢視檔案並移動檔案。 如果手動將它移回去,檔案分享將不會恢復。 | Box、One Drive、SharePoint |
| 檔案儲存體 | 檔案 | 分享連結過期 | 設定一個共享連結的有效期限,超過該連結就不再有效。 | 方塊 |
| 檔案儲存體 | 檔案 | 變更分享連結存取層級 | 變更共享連結的存取層級,可在僅限公司內部、僅限協作者和公開之間切換。 | 方塊 |
| 檔案,檔案政策 | 檔案 | 移除公開存取權限 | 如果檔案是你的,且你將其設為公開存取,該檔案會被其他設定有存取權限的人存取, (視檔案) 的存取權限而定。 | Google Workspace |
| 檔案,檔案政策 | 檔案 | 移除直接共享連結 | 移除一個為檔案建立的連結,該連結是公開的,但只分享給特定人。 | Box,Dropbox |
| 設定> 雲端發現設定 | 雲端探索 | 重新計算雲端發現分數 | 在分數指標變更後,重新計算 Cloud 應用程式目錄中的分數。 | 探索 |
| 設定> 雲端發現設定 > 管理資料檢視 | 雲端探索 | 建立自訂的雲端發現過濾器資料檢視 | 建立一個新的資料檢視,讓發現結果更細緻地呈現。 例如,特定的 IP 範圍。 | 探索 |
| 設定> 雲端發現設定 > 刪除資料 | 雲端探索 | 刪除雲端發現資料 | 刪除所有從證據來源收集的資料。 | 探索 |
| 設定> 雲端發現設定 > 手動上傳日誌/自動上傳日誌 | 雲端探索 | 解析雲端發現資料 | 通知所有日誌資料都已被解析。 | 探索 |
後續步驟
如果你遇到任何問題,我們隨時準備協助。 若要獲得產品問題的協助或支援,請 開啟客服單。