借助 Google Workspace,用户可以跨组织与合作伙伴共享文档。 但是,它还可以向外部用户公开敏感数据,或者通过共享链接将其公开。 这些风险可能来自恶意参与者或不知道危险的员工。 Google Workspace 还有一个大型的第三方应用生态系统。 这些应用可能会使组织面临恶意应用或权限过多的应用的风险。
将 Google Workspace 连接到Defender for Cloud Apps时,可以更好地了解用户活动。 还可获得基于机器学习的威胁检测、数据保护警报(例如外部共享)、自动修复控制,以及对来自第三方应用的威胁的检测。
对 Google Workspace 环境的主要威胁
将 Google Workspace 连接到 Defender for Cloud Apps有助于解决以下威胁:
- 泄露的帐户和内部威胁
- 数据泄漏
- 安全意识不足
- 恶意第三方应用和 Google 加载项
- 恶意软件
- 勒索软件
- 未受管理的自带设备(BYOD)
Defender for Cloud Apps如何帮助保护环境
将Defender for Cloud Apps与 Google Workspace 配合使用以:
- 检测云端威胁、被入侵的帐户和恶意内部人员
- 发现、分类、标记和保护云中的敏感数据
- 发现和管理环境中的 OAuth 应用
- 为云数据强制实施 DLP 和符合性策略
- 限制共享数据公开并强制实施协作策略
- 使用活动的审核线索进行调查
Google Workspace 的 SaaS 安全状况管理
连接 Google Workspace 以获取Microsoft 安全功能分数中的安全提示。 连接后,在“安全评分”中选择建议的操作。 然后按 Product = Google Workspace 进行筛选以查看结果。
Google Workspace 支持一项安全建议:强制执行 MFA。
有关更多信息,请参阅:
使用内置策略和策略模板控制 Google 工作区
可以使用以下内置策略模板来检测潜在威胁并通知你:
重要
文件策略将于 2027 年 1 月 6 日停用。 若要维护此应用的基于文件的数据保护,请迁移到 Microsoft Purview DLP 或自动标记策略。
| 类型 | 名称 |
|---|---|
| 内置异常检测策略 |
来自匿名 IP 地址的活动 来自不常见国家/地区的活动 来自可疑 IP 地址的活动 不可能旅行 已终止用户执行的活动(需要 Microsoft Entra ID 作为 IdP) 恶意软件检测 多个失败登录尝试 异常管理活动 |
| 活动策略模板 | 从有风险的 IP 地址登录 |
| 文件策略模板 | 检测与未经授权的域共享的文件 检测与个人电子邮件地址共享的文件 检测包含 PII/PCI/PHI 的文件 |
有关创建策略的详细信息,请参阅 创建策略。
自动化治理控制
除了监视潜在威胁外,还可以应用并自动执行以下 Google 工作区治理作来修正检测到的威胁:
| 类型 | 操作 |
|---|---|
| 数据治理 | - 应用Microsoft Purview 信息保护敏感度标签 - 向域授予读取权限 - 将 Google Drive 中的文件/文件夹设为私密 - 减少对文件/文件夹的公共访问 - 从文件中删除协作者 - 删除Microsoft Purview 信息保护敏感度标签 - 删除文件/文件夹上的外部协作者 - 删除文件编辑器的共享功能 - 删除对文件/文件夹的公共访问权限 - 要求用户重置 Google 密码 - 向文件所有者发送 DLP 冲突摘要 - 将 DLP 违反摘要发送到最后一个文件编辑器 - 转移文件所有权 - 垃圾文件 |
| 用户治理 | - 暂停用户 - 在发出警报时通过 Microsoft Entra ID 通知用户 - 要求用户通过Microsoft Entra ID) 重新登录 ( - 暂停用户(通过 Microsoft Entra ID) |
| OAuth 应用治理 | - 撤销 OAuth 应用权限 |
有关修正来自应用的威胁的详细信息,请参阅 治理连接的应用。
实时保护 Google Workspace
查看我们关于与外部用户安全协作以及阻止敏感数据下载到非托管或高风险设备并对其进行保护的最佳实践。
将 Google 工作区连接到Microsoft Defender for Cloud Apps
以下说明介绍如何使用连接器 API 将Microsoft Defender for Cloud Apps连接到现有的 Google Workspace 帐户。 通过此连接,可以了解和控制 Google 工作区的使用。
Google Workspace 管理员必须完成以下 Google Workspace 连接器设置步骤。有关 Google Workspace 中的配置步骤的详细信息,请参阅 Google Workspace 文档。 在 Google 工作区上进行开发 |Google for Developers
注意
Defender for Cloud Apps不显示 Google Workspace 的文件下载活动。
配置 Google 工作区
作为 Google Workspace Super 管理员,请执行以下步骤来准备环境。
以超级管理员身份登录到 Google 工作区。
创建名为 Defender for Cloud Apps 的新项目。
复制 项目编号。 稍后你会用到它。
启用以下 API:
- 管理员 SDK API
- Google Drive API
使用以下详细信息创建服务帐户的凭据:
名称:Defender for Cloud Apps
说明:从 Defender for Cloud Apps 到 Google 工作区帐户的 API 连接器。
授予此服务帐户对项目的访问权限。
复制服务帐户的以下信息。 稍后需要用到它
- 客户端 ID
创建新密钥。 下载并保存文件以及使用该文件所需的密码。
在 API 控件中,使用上面复制的客户端 ID 在域范围委派中添加新的客户端 ID。
添加以下授权。 输入以下所需范围列表 (复制文本并将其粘贴到“ OAuth 作用域 ”框中) :
https://www.googleapis.com/auth/admin.reports.audit.readonly,https://www.googleapis.com/auth/admin.reports.usage.readonly,https://www.googleapis.com/auth/drive,https://www.googleapis.com/auth/drive.appdata,https://www.googleapis.com/auth/drive.apps.readonly,https://www.googleapis.com/auth/drive.file,https://www.googleapis.com/auth/drive.metadata.readonly,https://www.googleapis.com/auth/drive.readonly,https://www.googleapis.com/auth/drive.scripts,https://www.googleapis.com/auth/admin.directory.user.readonly,https://www.googleapis.com/auth/admin.directory.user.security,https://www.googleapis.com/auth/admin.directory.user.alias,https://www.googleapis.com/auth/admin.directory.orgunit,https://www.googleapis.com/auth/admin.directory.notifications,https://www.googleapis.com/auth/admin.directory.group.member,https://www.googleapis.com/auth/admin.directory.group,https://www.googleapis.com/auth/admin.directory.device.mobile.action,https://www.googleapis.com/auth/admin.directory.device.mobile,https://www.googleapis.com/auth/admin.directory.user ```
在 Google 管理控制台中,为供连接器使用的超级管理员用户启用 Google Drive 服务。 建议为所有用户启用服务状态。
配置 Defender for Cloud Apps
在Defender for Cloud Apps中执行以下步骤以完成 Google Workspace 连接:
在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。
选择“+连接应用 ”,然后从应用列表中选择“ Google 工作区 ”。
若要提供 Google Workspace 连接详细信息,请在 “应用连接器”下,根据组织是否已有连接的 GCP 实例执行以下操作之一:
对于已有连接的 GCP 实例的 Google Workspace 组织
- 在连接器列表中,在显示 GCP 实例的行末尾,选择三个点,然后选择 “连接 Google 工作区实例”。
对于还没有连接的 GCP 实例的 Google Workspace 组织
- 在 “连接的应用 ”页中,选择“ +连接应用”,然后选择“ Google 工作区”。
在 “实例名称 ”窗口中,为连接器指定一个名称。 然后选择“下一步”。
在 “添加 Google 密钥 ”窗口中,输入服务帐户 ID、项目编号、P12 证书和超级管理员电子邮件地址:
输入服务账号 ID,即您之前复制的电子邮件地址。
输入您之前复制的项目编号(应用 ID)。
上传之前保存的 P12 证书 文件。
输入 Google Workspace Super 管理员的电子邮件地址。
使用不是 Google Workspace Super 管理员 的帐户进行部署将导致 API 测试失败,并且不允许Defender for Cloud Apps正常运行。 我们要求特定的权限范围,因此即使拥有超级管理员权限,Defender for Cloud Apps 仍会受到限制。
如果你有 Google Workspace Business 或 Enterprise 帐户,请选择“检查”框。 有关 Defender for Cloud Apps 中适用于 Google Workspace Business 或 Enterprise 的可用功能信息,请参阅 为应用启用即时可见性、保护和治理操作。
选择 “连接 Google 工作区”。
在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。 确保已连接应用连接器的状态为 “已连接”。
连接 Google Workspace 后,你将收到连接前七天内的事件。
连接 Google Workspace 后,Defender for Cloud Apps执行完全扫描。 根据你拥有的文件和用户数,完成完整扫描可能需要一段时间。 若要启用准实时扫描,将检测到活动的文件移动到扫描队列的开头。 例如,会立即扫描已编辑、更新或共享的文件。 这不适用于本质上未修改的文件。 例如,在常规扫描过程中,被查看、预览、打印或导出的文件也会被扫描。
SaaS 安全态势管理 (SSPM) 数据 (预览版) 显示在“安全功能分数”页上的 Microsoft Defender 门户中。 有关详细信息,请参阅 SaaS 应用的安全态势管理。
如果连接应用时遇到任何问题,请参阅 应用连接器故障排除。