使用適用於端點的 Microsoft Defender 管理探索到的應用程式

Microsoft Defender for Cloud Apps 整合 Defender for Cloud Apps 與 適用於端點的 Microsoft Defender 提供無縫的影子 IT 可視化與控制解決方案。 我們的整合可讓 Defender for Cloud Apps 管理員透過將 Defender for Cloud Apps 的應用程式治理控制項與 適用於端點的 Microsoft Defender 的網路保護原生整合,封鎖終端使用者存取雲端應用程式。 或者,管理員也可以採取較溫和的方式,在使用者存取有風險的雲端應用程式時予以警告。

Defender for Cloud Apps 利用內建的 Unsanctioned 應用程式標籤,將雲端應用程式標記為禁止使用,該標籤可在 Cloud DiscoveryCloud App Catalog 頁面中取得。 如需詳細資訊,請參閱 核准或取消核准應用程式。 透過啟用與 Defender for Endpoint 的整合,您可以在 Defender for Cloud Apps 中一鍵無縫阻擋未經授權的應用程式存取。

在 Defender for Cloud Apps 中標記為未批准的應用程式會自動同步到 Defender for Endpoint。 更具體來說,這些未經授權應用程式使用的網域會傳播到端點裝置,並由 Microsoft Defender 防毒軟體在網路保護服務協議(Network Protection SLA)中阻擋。

注意事項

從你在 Defender for Cloud Apps 中標記該應用程式為未授權,到該應用程式在裝置被封鎖的那一刻起,封鎖應用程式的時間延遲最多可達三小時。 這種延遲是因為 Defender for Cloud Apps 的已核准/未核准應用程式同步到 Defender for Endpoint 最多需要一小時,而在 Defender for Endpoint 中建立指標後,將原則推送至裝置以封鎖該應用程式最多還需要兩小時。

必要條件

在開始之前,請確保你符合以下條件:

啟用 Defender for Endpoint 的雲端應用程式阻擋功能

請依照以下步驟啟用雲端應用程式的存取控制:

  1. 在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在雲端發現中,選擇適用於端點的 Microsoft Defender,然後選擇強制應用程式存取

    適用於端點的 Microsoft Defender 設定的截圖顯示 Cloud Discovery 下強制執行應用程式存取選項。

    注意事項

    強制 執行應用程式的存取 設定可能需要長達 30 分鐘才能生效。

  2. 在 Microsoft Defender 全面偵測回應 中,移至 設定>端點>進階功能,然後選取 自訂網路指標。 關於網路指標的資訊,請參閱 「為 IP 及 URL/網域建立指標」。

    啟用自訂網路指示器,可以利用 Microsoft Defender 防毒網路保護功能,透過 Defender for Cloud Apps 阻擋預先定義的 URL 存取,無論是手動或取消 App 標籤的 App 授權,或是自動建立應用程式發現政策

    Microsoft Defender 全面偵測回應 進階功能設定頁面的截圖,並開啟自訂網路指示器開關。

在使用者存取遭封鎖的應用程式時進行宣導 & 自訂封鎖頁面

管理員現在可以設定並嵌入區塊頁面的支援/幫助網址。 透過此配置,管理員可以告知使用者何時存取被封鎖的應用程式。 使用者會被提示一個自訂的重定向連結,指向列出被封鎖應用程式的公司頁面,並需遵循必要步驟以確保封鎖頁面例外。 終端使用者點擊封鎖頁面上的「造訪支援頁面」時,會被導引至管理員設定的這個網址。

Defender for Cloud Apps 使用內建的「未授權應用程式」標籤來標記雲端應用程式為被封鎖。 這個標籤可以在 Cloud DiscoveryCloud App Catalog 頁面上取得。 透過啟用與 Defender for Endpoint 的整合,您可以輕鬆教育使用者如何了解被封鎖的應用程式,並一步步了解如何在Defender for Cloud Apps中取得例外。

標示 為未批准的 應用程式會自動同步到 Defender for Endpoint 的自訂 URL 指示器,通常在幾分鐘內完成。 更具體來說,被封鎖應用程式使用的網域會傳播給端點裝置,透過 Microsoft Defender 防毒軟體在網路保護服務協議(Network Protection SLA)內傳遞訊息。

設定封鎖頁面的自訂重定向網址

請依照以下步驟設定自訂的說明/支援網址,指向公司網頁或 SharePoint 連結,教育員工為何被封鎖存取該應用程式,並提供申請例外或分享企業存取政策的步驟清單,以符合貴組織的風險接受標準。

  1. 在 Microsoft Defender 入口網站中,選擇「設定>雲端應用程式>雲端發現>適用於端點的 Microsoft Defender」。

  2. 警示 下拉選單中,選擇 資訊性

  3. 使用者警告>「被封鎖應用程式通知網址」中,輸入你的網址。 例如:

    截圖顯示為被封鎖應用程式新增自訂網址的設定。

停用未經授權的應用程式存取資訊警示 (預覽)

預設情況下,當使用者存取未經授權的應用程式時,Defender for Cloud Apps 會產生資訊警示。 若要減少 Microsoft Defender 全面偵測回應 中的警示雜訊,並讓 SOC 更專注,您可以使用 「為遭封鎖的應用程式存取產生警示」 切換開關來關閉這些警示。

當切換關閉時:

  • Defender for Cloud Apps 停止產生未授權或被封鎖應用程式存取的警示。
  • 現有的警示不會被追溯移除。
  • 其他雲端偵測或 Defender 警示則未受影響。
  • 封鎖執行持續如預期般運作。

要關閉資訊提醒:

  1. 在 Microsoft Defender 入口網站中,選取 設定與組態>、設定>、雲端應用程式>、雲端探索>、適用於端點的 Microsoft Defender
  2. 找到「 產生被封鎖應用程式存取警報 」的開關。
  3. 關閉切換開關,以停用已遭封鎖的應用程式存取資訊警示。

針對特定裝置群組封鎖應用程式

要阻止特定裝置群組的使用,請執行以下步驟:

  1. 在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 接著在 雲端發現中選擇 應用程式標籤 ,並進入 「範圍設定檔」 標籤。

  2. 選擇 新增個人檔案。 範圍設定檔會設定哪些實體被包含或排除,用於應用程式封鎖或解除封鎖。

  3. 提供描述性的個人檔案名稱和描述。

  4. 選擇此設定檔應為包含還是排除設定檔。

    • 納入:只有納入的實體集合會受到存取控制強制套用的影響。 例如, myContoso 設定檔對裝置群組 A 和 B 有 Include 功能。用 myContoso 設定檔封鎖應用程式 Y 時,只會封鎖群組 A 和 B 的應用程式存取。

    • 排除:被排除的實體集合不會受到存取強制措施的影響。 例如, myContoso 的設定檔對裝置群組 A 和 B 有 排除 。用 myContoso 設定檔封鎖應用程式 Y,會封鎖整個組織的應用程式存取,除了群組 A 和 B。

  5. 選擇與設定檔相關的裝置群組。 列出的裝置群組是從 適用於端點的 Microsoft Defender 提取而來。 欲了解更多資訊,請參閱 建立裝置群組

  6. 選取儲存

    用於建立包含或排除裝置群組設定檔的「範圍設定檔」索引標籤螢幕擷取畫面。

要封鎖應用程式,請執行以下步驟:

  1. 在 Microsoft Defender 入口網站的雲端應用程式中,進入雲端發現,並進入發現應用程式標籤。

  2. 選擇應該被封鎖的應用程式。

  3. 將應用程式標記為 未授權

    Defender for Cloud Apps 頁面截圖,用於標記發現應用程式為未授權。

  4. 若要封鎖您組織中的所有裝置,請在 標示為未核准? 對話方塊中選取 儲存。 要在組織中封鎖特定裝置群組,請選擇「 選擇設定檔」以包含或排除群組不被封鎖。 然後選取要封鎖該應用程式的設定檔,然後選取 儲存

    在將應用程式標記為未經認可時,用於選擇範圍界定設定檔之設定檔選取對話方塊的螢幕擷取畫面。

    只有在您的租用戶已啟用透過適用於端點的 Defender 進行雲端應用程式封鎖,且您具有可進行變更的系統管理員存取權時,才會顯示標記為未經認可?對話方塊。

注意事項

  • 強制執行能力基於 Defender for Endpoint 的自訂 URL 指示器。
  • 在此功能發行之前,針對由適用於雲端應用程式的 Defender 所建立之指標手動設定的任何組織範圍界定,都會被適用於雲端應用程式的 Defender 覆寫。 任何需要的組織封鎖範圍,都應該從 Defender for Cloud Apps 的範圍設定檔經驗中設定。
  • 若要從未授權的應用程式中移除選定的範圍設定檔,請先移除未授權標籤,然後再以所需的範圍設定檔重新標記該應用程式。
  • 應用程式網域一旦標記到相關標籤或範圍,可能需要長達兩小時才能在端點裝置中傳播並更新。
  • 當應用程式被標記為 監控時,只有當內建的 Win10 端點使用者 資料來源在過去 30 天內持續收到資料時,才會顯示套用範圍設定檔的選項。
  • 由於 適用於企業的 Microsoft Defender(MDB)中的裝置群組管理方式不同,持有 MDB 授權的客戶不會在 MDA 裝置群組中顯示裝置群組。

在使用風險應用程式時,教育使用者

管理員可以選擇在使用者存取風險應用程式時警告他們。 系統不會封鎖使用者,而是會顯示一則訊息,提供自訂的重新導向連結,將使用者帶往公司頁面,其中列出已核准可使用的應用程式。 警告提示提供使用者跳過警告並繼續使用應用程式的選項。 管理員也能監控有多少用戶會繞過警告訊息。

Defender for Cloud Apps 利用內建的 Monitored 應用程式標籤來標記雲端應用程式為有風險使用。 這個標籤可以在 Cloud DiscoveryCloud App Catalog 頁面上取得。 啟用與 Defender for Endpoint 的整合後,你就能在 Defender for Cloud Apps 中按一下,即可在使用者存取受監視的應用程式時,順暢地向其提出警告。

標記為 監控 的應用程式會自動同步到 Defender for Endpoint 的自訂 URL 指示器,通常在幾分鐘內完成。 更具體來說,受監控應用程式使用的網域會透過 Microsoft Defender Antivirus 在網路保護服務等級協議(Network Protection SLA)中傳播至終端裝置,以發出警告訊息。

設定警告訊息的自訂重定向網址

請依照以下步驟設定一個指向公司網頁的自訂網址,讓你教育員工為何被警告,並提供符合貴組織風險接受標準或已由組織管理的替代核准應用程式清單。

  1. 在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 Cloud Discovery 中,選擇 適用於端點的 Microsoft Defender

  2. 通知網址 框中輸入您的網址。

    適用於端點的 Microsoft Defender 雲端發現設定的截圖,顯示監控應用程式警告的通知網址欄位。

設定使用者略過持續時間

由於使用者可以繞過警告訊息,你可以使用以下步驟來設定繞過有效的時間。 當時間結束後,使用者下次存取受監控應用程式時會收到警告訊息。

  1. 在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 Cloud Discovery 中,選擇 適用於端點的 Microsoft Defender

  2. 繞過持續時間 方塊中,輸入使用者繞過的持續時間(小時)。

    適用於端點的 Microsoft Defender Cloud Discovery 設定的截圖,顯示被監控應用程式警告的繞過時間欄位。

監控應用程式已套用的控制項

一旦套用存取、阻擋或繞過控制,你就可以透過以下步驟監控這些控制的應用程式使用模式。

  1. 在 Microsoft Defender 入口網站的雲端應用程式中,前往雲端發現,然後進入發現應用程式標籤。使用發現的應用程式查詢篩選器找到相關監控應用程式。
  2. 選擇應用程式名稱,即可在應用程式的總覽頁面查看已套用的應用程式控制項。

後續步驟

如果你遇到任何問題,我們隨時準備協助。 若要獲得產品問題的協助或支援,請 開啟客服單