Defender for Cloud Apps 如何協助保護您的 Microsoft 365 環境

Microsoft 365 是一款生產力套件,提供雲端檔案儲存、協作、商業智慧 (商業智慧) ,以及客戶關係管理 (CRM) 的工具。 Microsoft 365 幫助使用者以流暢且高效的方式,在組織內外與外部合作夥伴分享文件。 使用 Microsoft 365 可能會讓你的敏感資料不僅內部曝光,還可能讓外部合作夥伴知道,甚至更糟的是,透過共享連結讓資料公開。 這些資料外洩事件可能由惡意行為者或不知情的員工所造成。 Microsoft 365 也提供大型第三方應用程式生態系統,以協助提升生產力。 在 Microsoft 365 中使用第三方應用程式可能會讓您的組織暴露於惡意應用程式或使用權限過高應用程式的風險。

將 Microsoft 365 連接到 Defender for Cloud Apps,能讓你更深入了解使用者的活動。 Defender for Cloud Apps 利用基於機器學習的異常偵測與資訊保護偵測(例如偵測外部資訊共享)來偵測威脅。 Defender for Cloud Apps 也會自動執行修復控制,並偵測來自組織內已啟用第三方應用程式的威脅。

Defender for Cloud Apps 直接整合 Microsoft 365 的稽核日誌,並為所有支援的服務提供保護。 有關支援的服務清單,請參閱 支援稽核的 Microsoft 365 服務

使用此應用程式連接器,透過 Microsoft 安全分數 中反映的安全性控制項來存取 SaaS 安全態勢管理 (SSPM) 功能。 深入了解

Microsoft 365 的檔案掃描更新

為了提升 Microsoft 365 環境中的檔案掃描效率與準確性,Defender for Cloud Apps 更新了 Microsoft 365 的檔案掃描流程。 除非你啟用資訊保護政策,否則 Defender for Cloud Apps 不會掃描或儲存組織檔案。

當你積極使用資訊保護政策時,組織檔案的掃描時間可能會很長,因為檔案掃描活動量大。

Defender for Cloud Apps 新增了 SharePoint 和 OneDrive 的檔案掃描功能改進:

  • 在 SharePoint 和 OneDrive 中,檔案掃描速度更快且接近即時。

  • 在 SharePoint 中更精確地辨識檔案的存取層級:SharePoint 中的檔案存取層級預設為 內部,而非 私人 (,因為 SharePoint 中的每個檔案都能由網站擁有者存取,而不僅限於檔案擁有者) 。

    附註

    將預設的 SharePoint 檔案存取權限從 Private 改為 Internal 可能會影響你的檔案政策(如果檔案政策在 SharePoint 中尋找的是內部私有檔案)。

您的 Microsoft 365 環境面臨的主要威脅

您的 Microsoft 365 環境面臨的主要威脅包括:

  • 帳號被入侵與內部威脅
  • 資料外洩
  • 安全意識不足
  • 惡意第三方應用程式
  • 惡意程式碼
  • 網路釣魚
  • 勒索軟體
  • 非受管理的自備裝置 (BYOD)

Defender for Cloud Apps 如何幫助保護您的環境

Defender for Cloud Apps 透過以下方式協助保護您的環境:

使用內建政策與政策範本控制 Microsoft 365

您可以使用以下內建政策範本來偵測並通知潛在威脅:

Important

檔案原則將於 2027 年 1 月 6 日淘汰。 為了維持此應用程式的檔案式資料保護,請遷移至 Microsoft Purview DLP 或自動標籤政策

類型 姓名
內建異常偵測策略 來自匿名 IP 位址的活動
來自不常見國家/地區的活動
來自可疑 IP 位址的活動
不可能的移動
已停用的使用者所執行的活動(需要 Microsoft Entra ID 作為 IdP)
惡意程式碼偵測
多次失敗的登入嘗試
勒索軟體偵測
可疑郵件刪除活動 (預覽)
可疑收件匣轉寄
異常檔案刪除活動
不尋常的檔案分享活動
不尋常的多重檔案下載活動
活動政策範本 從高風險的 IP 位址登入
單用戶大量下載
潛在的勒索軟體活動
存取層級變更 (Teams)
已新增外部使用者 (Teams)
大量刪除 (團隊)
檔案政策範本 偵測與未授權網域共享的檔案
偵測與個人電子郵件地址共用的檔案
偵測帶有 PII/PCI/PHI 的檔案
OAuth 應用程式異常偵測原則 誤導性的 OAuth 應用程式名稱
OAuth 應用程式的誤導性發行者名稱
惡意 OAuth 應用程式同意

欲了解更多關於建立政策的資訊,請參閱「建立 Defender for Cloud Apps 政策」。

自動化治理控管

除了監控潛在威脅外,您還可以套用並自動化以下 Microsoft 365 治理行動,以修復偵測到的威脅:

類型 動作
資料管理 OneDrive:
  • 繼承父資料夾的權限
  • 將檔案/資料夾設為私人
  • 將檔案/資料夾設為管理員隔離
  • 將檔案/資料夾設為使用者隔離
  • 垃圾檔/資料夾
  • 移除特定的合作夥伴
  • 移除檔案/資料夾上的外部協作者
  • 套用 Microsoft Purview 資訊保護敏感性標籤
  • 移除 Microsoft Purview 資訊保護敏感度標籤
SharePoint:
  • 繼承父資料夾的權限
  • 將檔案/資料夾設為私人
  • 將檔案/資料夾設為管理員隔離
  • 將檔案/資料夾設為使用者隔離
  • 將檔案/資料夾設為使用者隔離,並新增擁有者權限
  • 垃圾檔/資料夾
  • 移除檔案/資料夾上的外部協作者
  • 移除特定的合作夥伴
  • 套用 Microsoft Purview 資訊保護敏感性標籤
  • 移除 Microsoft Purview 資訊保護敏感度標籤
使用者治理
  • 在警示時通知使用者(透過 Microsoft Entra ID)
  • 要求使用者重新登入 (透過Microsoft Entra ID)
  • 確認使用者已遭入侵(透過 Microsoft Entra ID)
  • 暫停使用者(透過 Microsoft Entra ID)
註: 訪客用戶不支援「 要求使用者重新登入」、「 確認使用者已被入侵」和 「暫停使用者 操作」。
OAuth 應用程式治理
  • 撤銷 OAuth 應用程式權限

欲了解更多關於修復連接雲端應用程式威脅的資訊,請參閱 「治理連接應用程式」。

即時保護 Microsoft 365

檢視我們關於 保護與與外部使用者協作 ,以及 阻擋及保護敏感資料下載至未受管理或風險裝置的最佳實務。

Defender for Cloud Apps 與 Microsoft 365 的整合

Defender for Cloud Apps 支援舊有的 Microsoft 365 專用平台及最新的 Microsoft 365 服務,通常稱為 Microsoft 365 的 vNext 版本系列。

在某些情況下,vNext 發行系列的服務在管理層級與標準多租戶 Microsoft 365 服務略有不同。

Defender for Cloud Apps 的稽核記錄運作方式

Defender for Cloud Apps 直接整合 Microsoft 365 的稽核日誌,並接收所有支援服務的審核事件。 有關支援的服務清單,請參閱 支援稽核的 Microsoft 365 服務

  • Microsoft 365 預設啟用 Exchange 管理員審核日誌。 當管理員 (或擁有管理員權限的使用者) 在您的Exchange Online組織中做出變更時,它會在 Microsoft 365 稽核日誌中記錄事件。 使用 Exchange 管理中心或在 Windows PowerShell 執行 cmdlet 所做的變更,會記錄在 Exchange 管理員稽核日誌中。 欲了解更多關於 Exchange 中管理員稽核日誌的資訊,請參閱 管理員稽核日誌

  • ExchangePower BITeams 的事件只會在入口網站偵測到這些服務的活動後才會出現。

  • 多地理部署 僅支援 OneDrive。

  • Exchange 的事件反映執行該動作的行為者,也就是應用程式或使用者。

Microsoft Entra 整合的運作方式

Microsoft Entra 整合具有以下行為與限制:

  • 如果您的 Microsoft Entra ID 已設定為與 Active Directory 內部部署環境中的使用者自動同步,內部部署環境中的設定將會覆寫 Microsoft Entra 設定,且會還原暫時停止使用者的權限治理動作的使用。

  • 對於 Microsoft Entra 的登入活動,Defender for Cloud Apps 僅顯示互動式登入活動及來自舊有協定如 ActiveSync 的登入活動。

    附註

    Microsoft Defender for Cloud Apps 會在特定情境下顯示非互動式登入事件,例如標示Call: OrgIdWsTrust2:process為 的登入活動。

    非互動式登入活動可在 Microsoft Entra 稽核日誌中查看。

  • 如果啟用了 Office 應用程式,屬於 Microsoft 365 的群組也會從特定的 Office 應用程式匯入到 Defender for Cloud Apps。 例如,若啟用 SharePoint,Microsoft 365 群組會匯入為 SharePoint 群組。

Microsoft 365 中的隔離支援

SharePoint 和 OneDrive 的隔離支援有以下限制:

  • 在 SharePoint 與 OneDrive 中,Defender for Cloud Apps 僅支援對 SharePoint Online 的 共用文件 文件庫中的檔案,以及商務用 OneDrive 的 文件 文件庫中的檔案進行使用者隔離。

  • 在 SharePoint 中,Defender for Cloud Apps 只支援對路徑中英文共享文件的檔案進行隔離任務。

連接 Microsoft 365 至 Microsoft Defender for Cloud Apps

請依照以下步驟,使用 App 連接器 API 將 Microsoft Defender for Cloud Apps 與您現有的 Microsoft 365 帳號連結。 將 Defender for Cloud Apps 連接到 Microsoft 365,能讓你對 Microsoft 365 的使用有可視性與控制。 關於 Defender for Cloud Apps 如何保護 Microsoft 365 的資訊,請參見 Protect Microsoft 365

使用此應用程式連接器,透過 Microsoft 安全分數 中反映的安全性控制項來存取 SaaS 安全態勢管理 (SSPM) 功能。 深入了解

必要條件

在你將 Microsoft 365 連接到 Defender for Cloud Apps 之前,請確保以下先決條件已達成:

  • 要啟用 Microsoft 365 檔案的監控,您必須使用具有適當管理員角色(如應用程式管理員或雲端應用程式管理員)的 Microsoft Entra 帳號登入。 欲了解更多資訊,請參閱 Microsoft Entra 內建角色

  • 您必須至少擁有一個 Microsoft 365 授權,才能將 Microsoft 365 連接到 Defender for Cloud Apps。

  • 要在 Defender for Cloud Apps 中啟用監控 Microsoft 365 活動,您需要在 Microsoft Purview 中啟用稽核功能。

  • 在記錄 Exchange Online 使用者活動之前,必須先開啟 Exchange 信箱審核日誌,詳見 Exchange 信箱活動

  • 你必須 在 Power BI 啟用稽核 功能才能取得日誌。 一旦啟用稽核功能,Defender for Cloud Apps會開始以24至72小時的延遲取得日誌 () 。

  • 你必須在 Dynamics 365 啟用稽核才能取得日誌。 一旦啟用稽核功能,Defender for Cloud Apps會開始以24至72小時的延遲取得日誌 () 。

  • 您必須 啟用服務主體 API ,才能獲得惡意軟體偵測與回應支援(服務主體 API 預設已啟用)。 啟用服務主體 API 後,Defender for Cloud Apps 會開始接收日誌(延遲 24 到 72 小時)。

要將 Microsoft 365 連接到 Defender for Cloud Apps

  1. 在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 已連接的應用程式中,選擇 應用程式連接器

  2. 應用程式連接器頁面 ,選擇 +Connect a app,然後選擇 Microsoft 365

    截圖顯示「連接應用程式」按鈕。

  3. 「選擇 Microsoft 365 元件 」頁面,選擇你想保護的元件,然後選擇 「連接」。 預設情況下,所有元件都會被選為最大防護。

    附註

    • 2026 年 1 月,為支援完整的安全覆蓋,加入了預設值。 如果你在 2026 年 1 月之前設定了應用程式,請確保選擇所有預設選項,並重新選擇 「連接 」以更新你的設定。
    • 為了達到最大保護,我們建議選擇所有 Microsoft 365 元件。 有些威脅偵測與應變功能若未妥善選擇所有必要元件,則無法運作
    • 若要啟用 Microsoft 365 檔案的保護,您必須啟用 Defender for Cloud Apps 的檔案監視(設定>雲端應用程式>檔案>啟用檔案監視)。

    截圖顯示 Connect Office 365 元件頁面,勾選了 Microsoft 365 檔案方框。

  4. 「追蹤連結 」頁面,選擇 「Connect Microsoft 365」。

  5. 當 Microsoft 365 顯示為成功連接後,選擇 完成

  6. 在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 已連接的應用程式中,選擇 應用程式連接器

  7. 請確認已連接的應用程式連接器狀態為 「已連接」。

    SaaS 安全態勢管理 (SSPM) 資料可顯示於 Microsoft Defender 入口網站的安全分數頁面。 欲了解更多資訊,請參閱 SaaS 應用程式的安全態勢管理

    附註

    • 連接 Microsoft 365 後,你會看到過去一週的資料,包括任何已連接到 Microsoft 365 並透過 API 擷取資料的第三方應用程式。 對於沒有在連接前拉取 API 的第三方應用程式,你會看到從連接 Microsoft 365 開始的事件,因為 Defender for Cloud Apps 會預設開啟所有關閉的 API。
    • 在 SharePoint 或 OneDrive 中公開共用(與「任何人」共用)的檔案和資料夾,可能會誤顯示為私人。

    如果你遇到連接 Microsoft 365 的問題,請參考「故障排除應用程式連接器」。

後續步驟

如果你遇到任何問題,我們隨時準備協助。 若要獲得產品問題的協助或支援,請 開啟客服單