如今,身為 IT 管理員,您正陷入困境。 您希望讓您的員工能夠提高工作效率。 這意味著允許員工存取應用程序,以便他們可以隨時從任何裝置工作。 但是,您希望保護公司的資產,包括專有和特權資訊。 如何讓員工在保護資料的同時存取您的雲端應用程式?
本教學課程可讓您在使用者在會話期間採取敏感性動作時重新評估 Microsoft Entra 條件式存取原則。
威脅
員工從公司辦公室登入 SharePoint Online。 在同一個工作階段期間,系統記錄到他們的 IP 位址位於企業網路之外。 也許他們去了樓下的咖啡店,或者他們的權杖遭到惡意人士入侵或竊取。
解決辦法
在透過適用於雲端應用程式的 Defender 條件式存取應用程式控制執行機密性工作階段動作期間,要求重新評估 Microsoft Entra 條件式存取原則,藉此保護您的組織。
必要條件
有效的 Microsoft Entra ID P1 授權
您的雲端應用程式 (在此案例中為 SharePoint Online),已設定為 Microsoft Entra ID 應用程式,並透過 SAML 2.0 或 OpenID Connect 使用 SSO
建立政策以強制執行加強驗證
Defender for Cloud Apps 工作階段原則可讓您根據裝置狀態來限制工作階段。 若要使用其裝置作為條件來完成對工作階段的控制,請同時建立條件式存取原則 和 工作階段原則。
若要建立您的政策:
在 Microsoft Defender 入口網站的 [雲端應用程式] 底下,移至 [原則 ->原則管理]。
在 [原則] 頁面中,選取 [建立原則],然後選取 [工作階段原則]。
在 [建立工作階段原則 ] 頁面中,為您的原則提供名稱和說明。 例如, 從非受控裝置從 SharePoint Online 下載時,需要逐步驗證。
指派 原則嚴重性 和 類別。
對於 工作階段控制類型,選取 封鎖活動,控制檔案上傳(含檢查),控制檔案下載(含檢查)。
在 符合下列所有條件的活動 區段的 活動來源 下,選取下列篩選器:
裝置標籤:選取不等於,然後選取 Intune 合規、Microsoft Entra 混合式加入或有效的用戶端憑證。 您的選擇取決於組織中用於識別受管理裝置的方法。
應用程式:選取 [自動化 Azure AD 上線],然後從清單中選取 [SharePoint Online]。
使用者:選取您要監控的使用者。
在 [符合下列所有內容的檔案] 區段的 [活動來源] 底下,設定下列篩選器:
敏感度標籤:如果您使用 Microsoft Purview 資訊保護 的敏感度標籤,請根據特定的 Microsoft Purview 資訊保護敏感度標籤來篩選檔案。
選取 [檔案名稱 ] 或 [ 檔案類型 ] 以根據檔案名稱或類型套用限制。
啟用 內容檢查 ,讓內部 DLP 掃描檔案以尋找敏感內容。
在 [動作] 底下,選取 [需要升級驗證]。
注意事項
設定當原則符合條件時您想要接收的警示。 您可以設定限制,這樣您就不會收到太多警報。 選取是否要以電子郵件訊息的形式取得警示。
選取 [建立]。
驗證您的政策
若要模擬此原則,請從未受控裝置或非公司網路位置登入應用程式。 然後,嘗試下載檔案。
您應該需要執行驗證內容原則中設定的動作。
在 Microsoft Defender 入口網站的 [雲端應用程式] 底下,移至 [原則 ->原則管理]。 然後選取您建立的原則以檢視原則報告。 工作階段原則相符項目應該很快就會出現。
在原則報告中,您可以查看哪些登入作業被重新導向至 Microsoft Defender for Cloud Apps 以進行工作階段控制,以及在受監視的工作階段中,哪些檔案已被下載或遭到封鎖。
後續步驟
如果您遇到任何問題,我們隨時為您提供協助。 若要就您的產品問題取得協助或支援,請提交支援單。