使用 Microsoft Defender for Endpoint 治理已发现的应用

Microsoft Defender for Cloud Apps 将 Microsoft Defender for Cloud Apps 与 Microsoft Defender for Endpoint 集成提供无缝的影子 IT 可视性与控制解决方案。 我们的集成通过将 Defender for Cloud Apps 的应用治理控制与 Microsoft Defender for Endpoint 的网络保护原生集成,使 Defender for Cloud Apps 管理员能够阻止最终用户访问云应用。 或者,管理员可以在用户访问有风险的云应用时采取一种更简单的警告方法。

Defender for Cloud Apps使用内置的未批准的应用标记将云应用标记为禁止使用,可在 Cloud DiscoveryCloud App Catalog 页面中使用。 有关详细信息,请参阅 批准或取消批准应用。 通过启用与 Defender for Endpoint 的集成,只需单击Defender for Cloud Apps即可无缝阻止对未批准的应用的访问。

Defender for Cloud Apps中标记为“未批准”的应用会自动同步到 Defender for Endpoint。 更具体地说,这些未批准的应用使用的域将传播到端点设备,由 Microsoft Defender 防病毒软件的网络保护 SLA 阻止。

注意

从在 Defender for Cloud Apps 中将应用标记为未批准到应用在设备中被阻止的那一刻起,通过 Defender for Endpoint 阻止应用的时间延迟最长为 3 小时。 这种延迟是由于以下原因造成的:Defender for Cloud Apps 中的已批准/未批准应用同步到 Defender for Endpoint 最多需要一小时;而在 Defender for Endpoint 中创建指示器后,为阻止该应用,将策略下发到设备最多还需要两小时。

先决条件

使用 Defender for Endpoint 启用阻止云应用功能

使用以下步骤为云应用启用访问控制:

  1. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在“Cloud Discovery”下,选择“Microsoft Defender for Endpoint”,然后选择“强制应用访问”。

    显示如何使用 Defender for Endpoint 启用阻止功能的屏幕截图。

    注意

    此设置最长可能需要 30 分钟才能生效。

  2. 在 Microsoft Defender XDR 中,依次转到 设置>终结点>高级功能,然后选择 自定义网络指示器。 有关网络指示器的信息,请参阅 为 IP 和 URL/域创建指示器

    通过启用自定义网络指示器,可以利用Microsoft Defender防病毒网络保护功能,通过手动批准或取消批准使用应用标记的应用,或者通过创建应用发现策略来阻止对预定义的 Defender for Cloud Apps URL 集的访问。

    显示如何在 Defender for Endpoint 中启用自定义网络指示器的屏幕截图。

在用户访问被阻止的应用时向其说明情况 & 自定义阻止页面

管理员现在可以为拦截页面配置并嵌入支持/帮助 URL。 使用此配置,管理员可以在用户访问被阻止的应用时对其进行培训。 系统会向用户显示一个指向公司页面的自定义重定向链接,该页面列出了被禁止使用的应用,以及在拦截页上申请例外所需遵循的必要步骤。 最终用户在单击阻止页上的“访问支持页面”时,将被重定向到管理员配置的此 URL。

Defender for Cloud Apps使用内置的“未批准应用”标记将云应用标记为“已阻止使用”。 标记在 Cloud DiscoveryCloud App Catalog 页上都可用。 通过启用与 Defender for Endpoint 的集成,只需单击一下Defender for Cloud Apps,即可无缝地向用户介绍阻止使用的应用以及保护异常的步骤。

标记为 “未批准 ”的应用会在几分钟内自动同步到 Defender for Endpoint 的自定义 URL 指示器。 更具体地说,被阻止的应用使用的域会传播到端点设备,提供 Microsoft Defender 防病毒软件的网络保护 SLA 发出的消息。

设置阻止页的自定义重定向 URL

使用以下步骤配置一个指向公司网页或 SharePoint 链接的自定义帮助/支持 URL,在该页面中,您可以向员工说明其无法访问应用程序的原因,并提供申请例外批准所需的步骤列表,或分享公司访问策略,以符合组织的风险接受要求。

  1. 在Microsoft Defender门户中,选择“设置>云应用>云发现>Microsoft Defender for Endpoint”。

  2. “警报”下拉列表中,选择“信息”

  3. 用户警告>被阻止的应用的通知 URL下,输入您的 URL。 例如:

    显示如何为被阻止的应用添加自定义 URL 的屏幕截图。

禁用未批准的应用访问的信息警报 (预览版)

默认情况下,当用户访问未批准的应用时,Defender for Cloud Apps会生成信息警报。 若要减少警报干扰并提高Microsoft Defender XDR中的 SOC 焦点,可以使用“为阻止的应用访问生成警报”开关关闭这些警报。

关闭切换开关时:

  • Defender for Cloud Apps停止针对未批准或阻止的应用访问生成警报。
  • 现有警报不会被追溯删除。
  • 其他 Cloud Discovery 或 Defender 警报不受影响。
  • 阻止强制执行继续按预期运行。

若要关闭信息性警报,请执行以下操作:

  1. 在Microsoft Defender门户中,选择“设置 & 配置>设置云>应用>Cloud Discovery>Microsoft Defender for Endpoint”。
  2. 找到为被阻止的应用访问生成警报开关。
  3. 关闭此开关,以停用有关已阻止应用访问的信息提醒。

阻止特定设备组的应用

若要阻止特定设备组的使用,请执行以下步骤:

  1. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 然后在“云发现”下,选择“应用标记”,并转到“作用域配置文件”选项卡。

  2. 选择 “添加配置文件”。 此配置文件定义了可用于阻止/解除阻止应用的实体范围。

  3. 提供描述性配置文件名称和说明。

  4. 选择该配置文件应为 “包含” 还是 “排除” 配置文件。

    • 包含:只有包含的实体集才会受到访问强制措施的影响。 例如,配置文件 myContoso 具有设备组 A 和 B 的 Include 。使用配置文件 myContoso 阻止应用 Y 将仅阻止组 A 和 B 的应用访问。

    • 排除:排除的实体集不受访问强制的影响。 例如,配置文件 myContoso 对设备组 A 和 B 具有 Exclude 。使用配置文件 myContoso 阻止应用 Y 将阻止整个组织(组 A 和 B 除外)的应用访问。

  5. 为配置文件选择相关设备组。 列出的设备组是从Microsoft Defender for Endpoint拉取的。 有关详细信息,请参阅 创建设备组

  6. 选择“保存”

    用于创建包含或排除设备组配置文件的“范围配置文件”选项卡屏幕截图。

若要阻止应用,请执行以下步骤:

  1. 在Microsoft Defender门户中的“云应用”下,转到“云发现”,然后转到“发现的应用”选项卡。

  2. 选择应阻止的应用。

  3. 将应用标记为 “未批准”。

    用于将已发现的应用标记为未批准的应用的Defender for Cloud Apps页的屏幕截图。

  4. 若要阻止组织中的所有设备,请在“ 标记为未批准?” 对话框中,选择“ 保存”。 要阻止组织中的特定设备组,请选择“选择一个配置文件以包含或排除要阻止的组”。 然后选择要阻止应用的配置文件,再选择“保存”

    屏幕截图显示了将应用标记为未被批准时用于选择作用域配置文件的配置文件选择对话框。

    仅当你的租户启用了 Defender for Endpoint 的云应用阻止功能,并且你具有进行更改所需的管理员权限时,才会显示标记为未批准?对话框。

注意

  • 强制实施能力基于 Defender for Endpoint 的自定义 URL 指示器。
  • 在发布此功能之前,在 Defender for Cloud Apps 创建的指示器上手动设置的任何组织范围都将被 Defender for Cloud Apps 覆盖。 应使用限定范围的配置文件体验从 Defender for Cloud Apps 体验设置所需的范围。
  • 要从未批准的应用中移除选定的范围配置文件,请移除未批准的标记,然后使用所需的限定范围配置文件再次标记该应用。
  • 应用程序域名在被标记为相应的标记和/或作用域后,最多可能需要两个小时才能传播到终结点设备并完成更新。
  • 当应用标记为受监视时,仅当内置 Win10 终结点用户数据源在过去 30 天内一直接收数据时,应用作用域配置文件的选项才会显示。
  • Microsoft Defender 商业版 (MDB) 中的设备组的管理方式不同。 因此,对于具有 MDB 许可证的客户,MDA 设备组中不会显示任何设备组。

在访问有风险的应用时培训用户

管理员可以选择在用户访问有风险的应用时警告用户。 系统不会阻止用户,而是提示他们发送一条消息,提供指向公司页面的自定义重定向链接,其中列出了已批准使用的应用。 警告提示为用户提供绕过警告并继续应用的选项。 管理员还能够监视绕过警告消息的用户数。

Defender for Cloud Apps使用内置的受监视应用标记将云应用标记为有使用风险。 标记在 Cloud DiscoveryCloud App Catalog 页上都可用。 通过启用与 Defender for Endpoint 的集成,只需单击Defender for Cloud Apps即可无缝警告用户访问受监视的应用。

标记为 “受监视 ”的应用会自动同步到 Defender for Endpoint 的自定义 URL 指示器,通常在几分钟内完成。 更具体地说,受监视应用使用的域会传播到端点设备,提供 Microsoft Defender 防病毒软件的网络保护 SLA 发出的警告消息。

设置警告消息的自定义重定向 URL

使用以下步骤配置一个指向公司网页的自定义 URL,在该网页上,你可以向员工说明他们为何会收到警告,并提供一份符合组织风险接受标准或已纳入组织管理的获批替代应用列表。

  1. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在“Cloud Discovery”下,选择“Microsoft Defender for Endpoint”。

  2. 在“ 通知 URL ”框中,输入 URL。

    显示如何配置通知 URL 的屏幕截图。

设置用户绕过时长

由于用户可以绕过警告消息,因此可以使用以下步骤来配置旁路的运行时间。 持续时间过后,用户下次访问受监视的应用时,系统会提示用户显示警告消息。

  1. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在“Cloud Discovery”下,选择“Microsoft Defender for Endpoint”。

  2. 在“ 绕过持续时间 ”框中,输入用户绕过的持续时间 (小时) 。

    显示如何配置绕过持续时间的屏幕截图。

监控已应用的应用控制

应用访问、阻止或绕过控件后,可以使用以下步骤监视这些控件的应用使用模式。

  1. 在Microsoft Defender门户中的“云应用”下,转到“Cloud Discovery”,然后转到“发现的应用”选项卡。使用发现的应用查询筛选器查找相关的受监视应用。
  2. 选择应用的名称,在应用的概述页上查看应用的应用控件。

后续步骤

如果你遇到任何问题,我们随时为你提供帮助。 若要获取有关产品问题的帮助或支持,请 开具支持票证