条件访问应用控件中的已知限制

本文介绍在 Microsoft Defender for Cloud Apps 中使用条件访问应用控件的已知限制。 这些限制涵盖会话策略和内容检查、加密文件处理、IPv6 支持、反向代理会话行为和Microsoft Edge浏览器内保护的文件大小限制。 配置会话或访问策略或排查意外策略行为时,请查看此信息。

若要了解有关安全限制的详细信息,请与我们的支持团队联系。

会话策略的最大文件大小

可以对最大大小为 50 MB 的文件应用会话策略。 例如,当你定义策略以监视从 OneDrive 下载的文件、阻止文件更新或阻止下载或上传恶意软件文件时,此最大文件大小是相关的。

对于大于 50 MB 的文件,请使用租户设置来确定文件是允许还是被阻止,而不考虑任何匹配的策略。

在“Microsoft Defender XDR”中,选择“设置>条件访问应用控制>默认行为”以管理大于 50 MB 的文件的设置。

使用 Microsoft Edge 浏览器内保护时,如果最终用户会话受到保护,并且策略设置为“即使无法扫描数据也始终应用所选作”,则会阻止任何大于 50 MB 的文件。

基于内容检测的会话策略的最大文件大小

会话策略可以根据内容检查阻止或监视文件上传和下载。 内容检查仅在满足这两个条件的文件上运行:文件小于 30 MB,并且文件少于 100 万个字符。

例如,可以定义以下会话策略之一:

  • 阻止上传包含社会保险号码的文件
  • 保护下载包含受保护健康信息的文件
  • 阻止下载敏感度标签为“非常敏感”的文件

对于此类内容检查策略,不会扫描大于 30 MB 或超过 100 万个字符的文件。 相反,未扫描的文件遵循 始终应用所选操作,即使无法扫描数据 策略设置也是如此。

下表列出了扫描和未扫描的文件的更多示例:

文件说明 已扫描
TXT 文件、1 MB 大小和 100 万个字符
TXT 文件,大小为 2 MB,字符数为 200 万
由图像和文本、4 MB 大小和 400 K 个字符组成的Word文件
由图像和文本、4 MB 大小和 200 万个字符组成的Word文件
由图像和文本、40 MB 大小和 400 K 个字符组成的Word文件

使用敏感度标签加密的文件

如果租户为带有加密敏感度标签的文件开启了共同创作,则在内容检查期间将无法读取这些文件。 任何根据标签筛选器或文件内容阻止上传或下载的会话策略,都会改为使用 即使无法扫描数据,也始终应用所选操作 设置。

例如,假设你设置了会话策略来阻止使用信用卡号下载文件。 还可以启用 “始终应用所选操作”,即使无法扫描数据。 通过此设置,无论其包含什么,任何具有加密敏感度标签的文件都将被阻止。

Teams 中的外部 B2B 用户

会话策略无法保护 Microsoft Teams 应用中的外部企业对企业 (B2B) 协作用户。

具有非交互式令牌的会话控件

某些应用使用非交互式访问令牌在同一套件中的应用之间重定向用户。 如果一个应用已载入条件访问应用控制,但另一个应用未加入,则会话控件可能无法按预期工作。 例如,Teams 客户端可以获取SharePoint的非交互式令牌,并在 SharePoint Online(SPO)中启动会话。 用户不会要求再次登录,因此会话控制无法截获或强制实施策略。 为避免出现这种缺口,请将所有相关应用(如 Teams)与 SPO 一并纳入。

IPv6 限制

访问和会话策略仅支持 IPv4。 如果通过 IPv6 发出请求,则不会应用基于 IP 的策略规则。 当同时使用反向代理和 Microsoft Edge 浏览器内保护时,此限制适用。

反向代理处理的会话的限制

本节中的内置应用、上下文丢失和文件上传限制仅适用于反向代理提供服务的会话。 Microsoft Edge 的用户可以从浏览器内保护中受益,而不是使用反向代理,因此这些限制不会影响他们。

内置应用和浏览器插件限制

Defender for Cloud Apps 中的条件访问应用控件修改了基础应用程序代码。 它目前不支持内置应用或浏览器扩展。

作为管理员,你可能希望为无法强制执行策略时定义默认系统行为。 可以选择允许访问或完全阻止访问。

上下文丢失的局限性

在以下应用程序中,我们遇到了浏览到链接可能导致链接完整路径丢失的情况。 通常,用户将登陆应用的主页。

  • ArcGIS
  • GitHub
  • Microsoft Power Automate (自动化软件)
  • Microsoft Power Apps
  • 来自 Meta 的工作区
  • ServiceNow
  • Workday
  • Box
  • Smartsheet

文件上传限制

如果应用了用于阻止或监控敏感文件上传的会话策略,则在以下情况下,用户尝试通过拖放操作上传文件或文件夹时,整个文件和文件夹列表的上传都会被阻止:

  • 包含至少一个文件和至少一个子文件夹的文件夹
  • 包含多个子文件夹的文件夹
  • 至少选择一个文件和至少一个文件夹
  • 选择多个文件夹

下表列出了定义 “阻止将包含个人数据的文件上传到 OneDrive” 策略时的示例结果:

应用场景 结果
用户尝试通过拖放操作上传 200 个选定的非敏感文件。 文件被阻止。
用户尝试使用文件上传对话框上传所选的 200 个文件。 有些是敏感的,有些则不是。 非敏感文件已上传。

阻止敏感文件。
用户尝试通过拖放操作上传所选的 200 个文件。 有些是敏感的,有些则不是。 整套文件被阻止。

Microsoft Edge 浏览器内保护功能带来的会话限制

本节中的 Google Workspace、深度链接和过时策略实施限制仅适用于通过 Microsoft Edge 浏览器内保护提供的会话。

企业版 Microsoft Edge 浏览器中的安全Microsoft Edge 会话控件不能与 Google Workspace 一起使用

企业版 Microsoft Edge 浏览器中不支持 Google Workspace 的浏览器内保护。 因此,Google Workspace 不支持 Microsoft Edge 安全会话控件。 在 Google Workspace 中,不支持实时 DLP 文件扫描,改为使用基于文件后缀的后备识别方式,且不支持文件上传、下载、剪切和复制。

系统会提示在 Microsoft Edge 以外的浏览器中启动会话的用户单击“在 Microsoft Edge 中继续”按钮切换到 Microsoft Edge。

如果 URL 指向受保护应用程序中的资源,则用户将定向到 Microsoft Edge 中的应用程序主页。

在 Microsoft Edge 中使用非工作配置文件启动会话时,系统会提示用户点击“切换到工作配置文件”按钮,以切换到其工作配置文件。

如果 URL 指向受保护应用程序中的资源,则用户将定向到 Microsoft Edge 中的应用程序主页。

Microsoft Edge 中过时的会话策略实施

如果使用 Microsoft Edge 浏览器内保护强制实施会话策略,并且稍后从相应的条件访问 (CA) 策略中删除该用户,则原始会话强制仍可能保留。

示例方案:

最初为用户分配了 Salesforce 的 CA 策略以及用于阻止文件下载的Defender for Cloud Apps会话策略。 因此,当用户在 Microsoft Edge 中访问 Salesforce 时,下载被阻止。

尽管管理员后来删除了 CA 策略,但由于缓存策略数据,用户在 Microsoft Edge 中仍遇到下载块。

缓解选项:

选项 1:自动清理

  1. 将用户/应用添加回 CA 策略的范围。
  2. 删除相应的Defender for Cloud Apps会话策略。
  3. 等待用户使用 Microsoft Edge 访问应用程序。 这会自动触发策略删除。
  4. 从 CA 策略的范围中删除用户/应用。

选项 2:删除缓存的策略文件 (手动清理)

  1. 转到:C:\Users<username>\AppData\Local\Microsoft\Edge\
  2. 删除文件:mda_store.1.txt

选项 3:删除 Microsoft Edge 中的工作配置文件 (手动清理)

  1. 打开 Microsoft Edge。
  2. 转到“个人资料设置”。
  3. 删除与过时会话策略关联的工作配置文件。

其中每个缓解选项都强制刷新策略,并解决与过时会话策略相关的强制问题。