教學:在執行高風險動作時要求提高驗證層級(驗證內容脈絡)

如今,身為 IT 管理員,您正陷入困境。 您希望讓您的員工能夠提高工作效率。 這意味著允許員工存取應用程序,以便他們可以隨時從任何裝置工作。 但是,您希望保護公司的資產,包括專有和特權資訊。 如何讓員工在保護資料的同時存取您的雲端應用程式?

本教學課程可讓您在使用者在會話期間採取敏感性動作時重新評估 Microsoft Entra 條件式存取原則。

威脅

員工從公司辦公室登入 SharePoint Online。 在同一個工作階段期間,系統記錄到他們的 IP 位址位於企業網路之外。 也許他們去了樓下的咖啡店,或者他們的權杖遭到惡意人士入侵或竊取。

解決辦法

在透過適用於雲端應用程式的 Defender 條件式存取應用程式控制執行機密性工作階段動作期間,要求重新評估 Microsoft Entra 條件式存取原則,藉此保護您的組織。

必要條件

  • 有效的 Microsoft Entra ID P1 授權

  • 您的雲端應用程式 (在此案例中為 SharePoint Online),已設定為 Microsoft Entra ID 應用程式,並透過 SAML 2.0 或 OpenID Connect 使用 SSO

  • 請確定應用程式已部署至 Defender for Cloud Apps

建立政策以強制執行加強驗證

Defender for Cloud Apps 工作階段原則可讓您根據裝置狀態來限制工作階段。 若要使用其裝置作為條件來完成對工作階段的控制,請同時建立條件式存取原則 工作階段原則。

若要建立您的政策

  1. 在 Microsoft Defender 入口網站的 [雲端應用程式] 底下,移至 [原則 ->原則管理]。

  2. [原則] 頁面中,選取 [建立原則],然後選取 [工作階段原則]。

  3. [建立工作階段原則 ] 頁面中,為您的原則提供名稱和說明。 例如, 從非受控裝置從 SharePoint Online 下載時,需要逐步驗證

  4. 指派 原則嚴重性類別

  5. 對於 工作階段控制類型,選取 封鎖活動,控制檔案上傳(含檢查),控制檔案下載(含檢查)

  6. 符合下列所有條件的活動 區段的 活動來源 下,選取下列篩選器:

    • 裝置標籤:選取不等於,然後選取 Intune 合規Microsoft Entra 混合式加入有效的用戶端憑證。 您的選擇取決於組織中用於識別受管理裝置的方法。

    • 應用程式:選取 [自動化 Azure AD 上線],然後從清單中選取 [SharePoint Online]。

    • 使用者:選取您要監控的使用者。

  7. 在 [符合下列所有內容的檔案] 區段的 [活動來源] 底下,設定下列篩選器:

    • 敏感度標籤:如果您使用 Microsoft Purview 資訊保護 的敏感度標籤,請根據特定的 Microsoft Purview 資訊保護敏感度標籤來篩選檔案。

    • 選取 [檔案名稱 ] 或 [ 檔案類型 ] 以根據檔案名稱或類型套用限制。

  8. 啟用 內容檢查 ,讓內部 DLP 掃描檔案以尋找敏感內容。

  9. [動作] 底下,選取 [需要升級驗證]。

  10. 設定當原則符合條件時您想要接收的警示。 您可以設定限制,這樣您就不會收到太多警報。 選取是否要以電子郵件訊息的形式取得警示。

  11. 選取 [建立]

驗證您的政策

  1. 若要模擬此原則,請從未受控裝置或非公司網路位置登入應用程式。 然後,嘗試下載檔案。

  2. 您應該需要執行驗證內容原則中設定的動作。

  3. 在 Microsoft Defender 入口網站的 [雲端應用程式] 底下,移至 [原則 ->原則管理]。 然後選取您建立的原則以檢視原則報告。 工作階段原則相符項目應該很快就會出現。

  4. 在原則報告中,您可以查看哪些登入作業被重新導向至 Microsoft Defender for Cloud Apps 以進行工作階段控制,以及在受監視的工作階段中,哪些檔案已被下載或遭到封鎖。

後續步驟

如何建立存取原則

如何建立工作階段原則

如果您遇到任何問題,我們隨時為您提供協助。 若要就您的產品問題取得協助或支援,請提交支援單