Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Important
I criteri file verranno ritirati il 6 gennaio 2027. Per mantenere la protezione dei dati basata su file, eseguire la migrazione ai criteri di prevenzione della perdita di dati o di etichettatura automatica di Microsoft Purview.
La governance consente di controllare le operazioni degli utenti tra le app. Per le app connesse, è possibile applicare azioni di governance a file o attività. Le azioni di governance sono azioni integrate che è possibile eseguire su file o attività direttamente da Microsoft Defender for Cloud Apps. Le azioni di governance controllano le operazioni degli utenti nelle app connesse.
Nota
Quando Microsoft Defender for Cloud Apps tenta di eseguire un'azione di governance su un file ma ha esito negativo perché il file è bloccato, ripete automaticamente l'azione di governance.
Azioni di governance dei file disponibili
È possibile eseguire le seguenti azioni di governance per le app connesse su un file specifico, per un utente specifico o da un criterio specifico.
Notifiche:
- Avvisi : gli avvisi possono essere attivati nel sistema e propagati tramite posta elettronica, in base al livello di gravità.
- Notifica tramite posta elettronica dell'utente: Email messaggi possono essere personalizzati e inviati a tutti i proprietari di file che violano.
- Notifica a utenti specifici : elenco specifico di indirizzi di posta elettronica per ricevere queste notifiche.
- Notifica ultimo editor di file : inviare notifiche all'ultima persona che ha modificato il file.
Azioni di governance nelle app : le azioni granulari possono essere applicate per ogni app, le azioni specifiche variano a seconda della terminologia dell'app.
Etichettatura
- Applica etichetta - Possibilità di aggiungere un'etichetta di riservatezza di Microsoft Purview Information Protection.
- Rimuovi etichetta: possibilità di rimuovere un'etichetta di riservatezza Microsoft Purview Information Protection.
Condivisione delle modifiche
- Rimuovi condivisione pubblica : consente l'accesso solo ai collaboratori denominati, ad esempio Rimuovere l'accesso pubblico per Google Workspace e Rimuovere il collegamento condiviso diretto per Box e Dropbox.
- Rimuovi utenti esterni : consente l'accesso solo agli utenti aziendali. Quando un gruppo, che contiene membri interni ed esterni, viene aggiunto come collaboratore, l'azione rimuove i membri a livello di gruppo anziché singolarmente.
- Rendi privato : solo gli amministratori del sito possono accedere al file, tutte le condivisioni vengono rimosse.
- Rimuovere un collaboratore : rimuovere un collaboratore specifico dal file.
- Ridurre l'accesso pubblico : impostare i file disponibili pubblicamente in modo che siano disponibili solo con un collegamento condiviso. (Google)
- Scadenza collegamento condiviso : possibilità di impostare una data di scadenza per un collegamento condiviso dopo il quale non è più attivo. (Box)
- Modificare il livello di accesso del collegamento di condivisione : possibilità di modificare il livello di accesso del collegamento condiviso solo tra società, solo collaboratori e pubblico. (Box)
Quarantena
- Mettere in quarantena l'utente : consente il self-service spostando il file in una cartella di quarantena controllata dall'utente
- Sposta in quarantena amministratore: il file viene messo in quarantena nell'unità di amministrazione e l'amministratore deve approvarlo.
Eredita le autorizzazioni padre: questa azione di governance consente di rimuovere autorizzazioni specifiche impostate per un file o una cartella in Microsoft 365. Tornare quindi alle autorizzazioni impostate per la cartella padre.
Cestino : spostare il file nella cartella del cestino. (Box, Dropbox, Google Drive, OneDrive, SharePoint, Cisco Webex)
Azioni di governance del malware disponibili (anteprima)
È possibile eseguire le seguenti azioni di governance per le app connesse su un file specifico, per un utente specifico o da un criterio specifico. Per motivi di sicurezza, le azioni di governance del malware elencate in questa sezione sono limitate solo alle azioni correlate al malware che non implicano il rischio per l'utente o il tenant.
Notifiche:
- Avvisi : gli avvisi possono essere attivati nel sistema e propagati tramite posta elettronica e SMS, in base al livello di gravità.
Azioni di governance nelle app : le azioni granulari possono essere applicate per ogni app, le azioni specifiche variano a seconda della terminologia dell'app.
Condivisione delle modifiche
- Rimuovi utenti esterni : consente l'accesso solo agli utenti aziendali. (Box, Google Drive, OneDrive, SharePoint)
- Rimuovi collegamento condiviso diretto : rimuovere le autorizzazioni dei collegamenti condivisi in precedenza (Box, Dropbox)
Quarantena
- Mettere in quarantena l'utente : consente il self-service spostando il file in una cartella di quarantena controllata dall'utente (Box, OneDrive, SharePoint)
- Sposta in quarantena amministratore: il file viene messo in quarantena nell'unità di amministrazione e l'amministratore deve approvarlo. (Box)
Cestino : spostare il file nella cartella del cestino. (Box, Dropbox, Google Drive, OneDrive, SharePoint)
Le azioni di governance del malware in questa sezione sono limitate agli utenti con ruoli amministrativi specifici. Se le opzioni di azione di governance del malware in questa sezione non sono visibili o accessibili, verificare con l'amministratore di sistema che all'account sia assegnato uno dei ruoli seguenti:
- Operatore della sicurezza
- Amministratore della sicurezza
- Amministratore della sicurezza delle app cloud
Nota
In SharePoint e OneDrive, Defender for Cloud Apps supporta la quarantena degli utenti solo per i file nelle raccolte documenti condivisi e solo per i file con documenti condivisi nel percorso in inglese (SharePoint Online) e i file nella raccolta documenti (OneDrive for Business). Inoltre, è necessario abilitare l'entità servizio (vedere Get servicePrincipal - Microsoft API Graph) per ottenere il supporto di rilevamento e risposta di malware (questa API del servizio è abilitata per impostazione predefinita). Una volta abilitata l'API, Defender for Cloud Apps inizia a ottenere i log (con un ritardo di 24-72 ore).
Microsoft Defender per Office 365 clienti possono controllare i file malware rilevati in SharePoint e OneDrive nella scheda Files della pagina Quarantena nel portale di Microsoft Defender all'indirizzo https://security.microsoft.com/quarantine?viewid=Files. Ad esempio, le attività supportate includono il ripristino di file, l'eliminazione di file e il download di file in file ZIP protetti da password. Queste attività sono limitate ai file non già messi in quarantena da Microsoft Defender for Cloud Apps.
Le azioni vengono visualizzate solo per le app connesse.
Azioni di governance delle attività disponibili
Le azioni di governance seguenti sono disponibili per le attività nelle app connesse.
Notifiche
- Avvisi : gli avvisi possono essere attivati nel sistema e propagati tramite posta elettronica, in base al livello di gravità.
- Notifica tramite posta elettronica dell'utente: Email messaggi possono essere personalizzati e inviati a tutti i proprietari di file che violano.
- Notifica agli utenti aggiuntivi : elenco specifico di indirizzi di posta elettronica per ricevere queste notifiche.
Azioni di governance nelle app : le azioni granulari possono essere applicate per ogni app, le azioni specifiche variano a seconda della terminologia dell'app.
Sospendi utente : sospende l'utente dall'applicazione.
Nota
Se il Microsoft Entra ID è impostato per la sincronizzazione automatica con gli utenti nell'ambiente locale di Active Directory, le impostazioni nell'ambiente locale sostituiscono le impostazioni di Microsoft Entra e questa azione di governance viene ripristinata.
Richiedi all'utente di accedere di nuovo – Disconnette l'utente e richiede di accedere di nuovo.
Confermare la compromissione dell'utente : impostare il livello di rischio dell'utente su alto. In questo modo, le azioni dei criteri pertinenti definite in Microsoft Entra ID vengono applicate. Per altre informazioni sul funzionamento di Microsoft Entra ID con i livelli di rischio, vedere Come Microsoft Entra ID usare il feedback sui rischi.
Revocare un'app OAuth e inviare una notifica all'utente
Per Google Workspace e Salesforce, è possibile revocare l'autorizzazione a un'app OAuth o notificare all'utente che deve modificare l'autorizzazione. Quando si revoca l'autorizzazione, vengono rimosse tutte le autorizzazioni concesse all'applicazione in "Applicazioni aziendali" in Microsoft Entra ID.
Nella scheda Google o Salesforce nella pagina Governance app selezionare i tre puntini alla fine della riga dell'app e selezionare Notifica utente. Per impostazione predefinita, l'utente riceve una notifica come segue: L'app è stata autorizzata ad accedere al proprio account Google Workspace. Questa app è in conflitto con i criteri di sicurezza dell'organizzazione. Riconsidera la concessione o la revoca delle autorizzazioni concesse a questa app nel tuo account Google Workspace. Per revocare l'accesso alle app, passare a: https://security.google.com/settings/security/permissions?hl=en& pli=1 Selezionare l'app e selezionare "Revoca accesso" sulla barra dei menu a destra. È possibile personalizzare il messaggio inviato.
È anche possibile revocare le autorizzazioni per usare l'app per l'utente. Selezionare l'icona alla fine della riga dell'app nella tabella e selezionare Revoca app. Ad esempio:
Conflitti di governance
Dopo aver creato più criteri, potrebbe verificarsi una situazione in cui le azioni di governance in più criteri si sovrappongono. In questo caso, Defender for Cloud Apps elabora le azioni di governance come indicato di seguito:
Conflitti tra i criteri
Defender for Cloud Apps gestisce le azioni di governance sovrapposte tra i criteri in base ai risultati seguenti:
- Se due criteri contengono azioni che sono contenute l'una nell'altra (ad esempio, Rimuovi condivisioni esterne è inclusa in Rendi private), Defender for Cloud Apps risolve il conflitto e viene applicata l'azione più efficace.
- Se le azioni non sono correlate( ad esempio, Notifica proprietario e Rendi private). Entrambe le azioni vengono eseguite.
- Se le azioni sono in conflitto (ad esempio Cambia proprietario in utente A e Cambia proprietario in utente B), ogni corrispondenza potrebbe generare risultati diversi. È importante modificare i criteri per evitare conflitti, perché potrebbero causare modifiche indesiderate nel drive, difficili da rilevare.
Conflitti nella sincronizzazione utente
La sincronizzazione degli utenti tra Active Directory locale e Microsoft Entra ID può influire sulla modalità di applicazione delle azioni di governance:
- Se il Microsoft Entra ID è impostato per la sincronizzazione automatica con gli utenti nell'ambiente locale di Active Directory, le impostazioni nell'ambiente locale sostituiscono le impostazioni Microsoft Entra e questa azione di governance viene ripristinata.
Esaminare il log di governance
Il log di governance fornisce un record di stato di ogni attività impostata Defender for Cloud Apps da eseguire, incluse le attività manuali e automatiche. Queste attività includono quelle impostate nei criteri, le azioni di governance impostate su file e utenti e qualsiasi altra azione impostata Defender for Cloud Apps da eseguire. Il log di governance fornisce anche informazioni sull'esito positivo o negativo di queste azioni. È possibile scegliere di riprovare o ripristinare alcune delle azioni di governance dal log di governance.
Per visualizzare il log di governance, nel portale di Microsoft Defender selezionare Log di governance in App cloud.
La tabella seguente è l'elenco completo delle azioni Microsoft Defender for Cloud Apps consente di eseguire. Queste azioni sono abilitate in diverse posizioni nella console, come descritto nella colonna Posizione . Ogni azione di governance eseguita è elencata nel log di governance. Quando più criteri si sovrappongono, Defender for Cloud Apps applica l'azione più forte e risolve automaticamente i conflitti. Per informazioni dettagliate su come vengono gestite le azioni di governance in caso di conflitti di criteri, vedere l'articolo separato Controllare le app cloud con i criteri.
| Posizione | Tipo di oggetto di destinazione | Azione di governance | Descrizione | Connettori correlati |
|---|---|---|---|---|
| Account | File | Rimuovere le collaborazioni dell'utente | Rimuovere tutte le collaborazioni di un utente specifico per qualsiasi file, utile per le persone che lasciano l'azienda. | Box, Google Workspace |
| Account | Account | Annulla sospensione utente | Riattiva l'utente | Google Workspace, Box, Office, Salesforce |
| Account | Account | Impostazioni dell'account | Consente di accedere alla pagina delle impostazioni dell'account nell'app specifica, ad esempio all'interno di Salesforce. | Tutte le app -One Drive e le impostazioni di SharePoint sono configurate dall'interno di Office. |
| Account | File | Trasferire la proprietà di tutti i file | In un account, trasferisci la proprietà di tutti i file di un utente a una nuova persona da te selezionata. Il proprietario precedente diventa un editor e non può più modificare le impostazioni di condivisione. Il nuovo proprietario riceve una notifica tramite posta elettronica sulla modifica della proprietà. | Google Workspace |
| Account, criteri attività | Account | Sospendere l'utente | Imposta l'utente in modo che non abbia accesso e non abbia la possibilità di accedere. Se è connesso quando si imposta questa azione, l'utente viene immediatamente bloccato. | Google Workspace, Box, Office, Salesforce |
| Criteri attività, account | Account | Richiedere all'utente di eseguire di nuovo l'accesso | Revoca tutti i token di aggiornamento e i cookie di sessione rilasciati alle applicazioni dall'utente. Questa azione impedisce l'accesso a uno qualsiasi dei dati dell'organizzazione e impone all'utente di accedere nuovamente a tutte le applicazioni. | Google Workspace, Office |
| Criteri attività, account | Account | Confermare l'utente compromesso | Impostare il livello di rischio dell'utente su alto. In questo modo, le azioni dei criteri pertinenti definite in Microsoft Entra ID vengono applicate. | Office |
| Criteri attività, account | Account | Revocare i privilegi di amministratore | Revoca i privilegi di un account amministratore. Ad esempio, l'impostazione di un criterio di attività che revoca i privilegi di amministratore dopo 10 tentativi di accesso non riusciti. | Google Workspace |
| Dashboard dell'app > Autorizzazioni dell'app | Autorizzazioni | Rimuovere il ban dell'app | In Google e Salesforce: rimuovere il divieto dall'app e consentire agli utenti di concedere le autorizzazioni all'app di terze parti con Google o Salesforce. In Microsoft 365: ripristina le autorizzazioni dell'app di terze parti in Office. | Google Workspace, Salesforce, Office |
| Dashboard dell'app > Autorizzazioni dell'app | Autorizzazioni | Disabilitare le autorizzazioni per le app | La revoca delle autorizzazioni di un'app di terze parti è un'azione una tantum applicabile a Google, Salesforce o Office. La revoca si verifica su tutte le autorizzazioni esistenti, ma non impedisce connessioni future. | Google Workspace, Salesforce, Office |
| Dashboard dell'app > Autorizzazioni dell'app | Autorizzazioni | Abilitare le autorizzazioni dell'app | Concedere le autorizzazioni di un'app di terze parti a Google, Salesforce o Office. La concessione delle autorizzazioni dell'app è un'azione una tantum che si verifica su tutte le autorizzazioni esistenti, ma non impedisce connessioni future. | Google Workspace, Salesforce, Office |
| Dashboard dell'app > Autorizzazioni dell'app | Autorizzazioni | Vietare l'app | In Google e Salesforce: revocare le autorizzazioni di un'app di terze parti a Google o Salesforce e vietarle di ricevere le autorizzazioni in futuro. In Microsoft 365: non consente l'autorizzazione delle app di terze parti per accedere a Office, ma non le revoca. | Google Workspace, Salesforce, Office |
| Dashboard dell'app > Autorizzazioni dell'app | Autorizzazioni | Revocare l'app | Revocare le autorizzazioni di un'app di terze parti a Google o Salesforce. La revoca delle autorizzazioni dell'app è un'azione una tantum che si verifica su tutte le autorizzazioni esistenti, ma non impedisce connessioni future. | Google Workspace, Salesforce |
| Dashboard dell'app > Autorizzazioni dell'app | Account | Revocare l'utente dall'app | È possibile revocare utenti specifici quando si fa clic sul numero in Utenti. Nella schermata vengono visualizzati gli utenti specifici ed è possibile usare la X per eliminare le autorizzazioni per qualsiasi utente. | Google Workspace, Salesforce |
| Individuazione > App/indirizzi IP/utenti rilevati | Individuazione del cloud | Esportare i dati di individuazione | Crea un csv dai dati di individuazione. | Rilevamento |
| Criteri file | File | Cestino | Sposta il file nel cestino dell'utente. | Box, Dropbox, Google Drive, OneDrive, SharePoint, Cisco Webex (eliminazione definitiva) |
| Criteri file | File | Notifica dell'ultimo editor di file | Invia un messaggio di posta elettronica per notificare all'ultima persona che ha modificato il file che viola un criterio. | Google Workspace, Box |
| Criteri file | File | Notificare il proprietario del file | Invia un messaggio di posta elettronica al proprietario del file quando un file viola un criterio. In Dropbox, se nessun proprietario è associato a un file, la notifica viene inviata all'utente specifico impostato. | Tutte le app |
| Criteri file, Criteri attività | File, Attività | Notificare utenti specifici | Invia un messaggio di posta elettronica per notificare a utenti specifici un file che viola un criterio. | Tutte le app |
| Criteri file e Attività | File, Attività | Inviare una notifica all'utente | Invia un messaggio di posta elettronica agli utenti per notificare loro che qualcosa che hanno fatto o un file di loro proprietà viola un criterio. È possibile aggiungere una notifica personalizzata per segnalare la violazione. | Tutti |
| Criteri di file e file | File | Rimuovere la possibilità di condivisione degli editor | In Google Drive, anche le autorizzazioni dell'editor predefinito di un file consentono la condivisione. Questa azione di governance limita questa opzione e limita la condivisione file al proprietario. | Google Workspace |
| Criteri di file e file | File | Sposta in quarantena amministratore | Rimuove tutte le autorizzazioni dal file e sposta il file in una cartella di quarantena in un percorso per l'amministratore. Questa azione consente all'amministratore di esaminare il file e rimuoverlo. | Microsoft 365 SharePoint, OneDrive for Business, Box |
| Criteri di file e file | File | Applica l'etichetta di riservatezza | Applica un'etichetta di riservatezza Microsoft Purview Information Protection ai file automaticamente in base alle condizioni impostate nei criteri. | Box, One Drive, Google Workspace, SharePoint |
| Criteri di file e file | File | Rimuovere l'etichetta di riservatezza | Rimuove automaticamente un'etichetta di riservatezza Microsoft Purview Information Protection dai file in base alle condizioni impostate nei criteri. È possibile rimuovere le etichette solo se non includono la protezione e sono state applicate dall'interno di Defender for Cloud Apps, non etichette applicate direttamente in Information Protection. | Box, One Drive, Google Workspace, SharePoint |
| Criterio file, criterio attività, avvisi | App | Richiedere agli utenti di eseguire di nuovo l'accesso | È possibile richiedere agli utenti di accedere di nuovo a tutte le app di Microsoft 365 e Microsoft Entra come correzione rapida ed efficace per avvisi di attività utente sospette e account compromessi. È possibile trovare la nuova governance nelle impostazioni dei criteri e nelle pagine di avviso, accanto all'opzione Sospendi utente. | Microsoft 365, Microsoft Entra ID |
| File | File | Ripristina da quarantena utente | Ripristina la quarantena di un utente. | Box |
| File | File | Concedere autorizzazioni di lettura a me stesso | Concede le autorizzazioni di lettura per il file per se stessi in modo da poter accedere al file e capire se ha una violazione o meno. | Google Workspace |
| File | File | Consenti agli editor di condividere | In Google Drive, anche l'autorizzazione predefinita dell'editor di un file consente la condivisione. Questa azione di governance è l'opposto di "Rimuovi la possibilità per l'editor di condividere" e consente all'editor di condividere il file. | Google Workspace |
| File | File | Proteggere | Proteggere un file con Microsoft Purview applicando un modello di organizzazione. | Microsoft 365 (SharePoint e OneDrive) |
| File | File | Revocare personalmente il modulo autorizzazioni di lettura | Revoca le autorizzazioni di lettura per il file per se stessi, utili dopo aver concesso a se stessi l'autorizzazione per capire se un file presenta una violazione o meno. | Google Workspace |
| File, criteri file | File | Trasferire la proprietà del file | Modifica il proprietario. I criteri includono il proprietario specifico. | Google Workspace |
| File, criteri file | File | Ridurre l'accesso pubblico | Questa azione consente di impostare i file disponibili pubblicamente in modo che siano disponibili solo con un collegamento condiviso. | Google Workspace |
| File, criteri file | File | Rimuovere un collaboratore | Rimuove un collaboratore specifico da un file. | Google Workspace, Box, One Drive, SharePoint |
| File, criteri file | File | Rendi privato | Solo gli amministratori del sito possono accedere al file, tutte le condivisioni vengono rimosse. | Google Workspace, One Drive, SharePoint |
| File, criteri file | File | Rimuovere utenti esterni | Rimuove tutti i collaboratori esterni, all'esterno dei domini configurati come interni in Impostazioni. | Google Workspace, Box, One Drive, SharePoint |
| File, criteri file | File | Concedere l'autorizzazione di lettura al dominio | Concede le autorizzazioni di lettura per il file al dominio specificato per l'intero dominio o un dominio specifico. Questa azione è utile se si vuole rimuovere l'accesso pubblico dopo aver concesso l'accesso al dominio di persone che devono lavorarvi. | Google Workspace |
| File, criteri file | File | Mettere in quarantena l'utente | Rimuove tutte le autorizzazioni dal file e sposta il file in una cartella di quarantena nell'unità radice dell'utente. Questa azione consente all'utente di esaminare il file e spostarlo. Se viene spostato manualmente indietro, la condivisione file non viene ripristinata. | Box, One Drive, SharePoint |
| File | File | Fai scadere il link condiviso | Impostare una data di scadenza per un collegamento condiviso dopo il quale non è più attivo. | Box |
| File | File | Modificare il livello di accesso del collegamento di condivisione | Modifica il livello di accesso del collegamento condiviso solo tra società, solo collaboratori e pubblico. | Box |
| File, criteri file | File | Rimuovere l'accesso pubblico | Se un file era tuo e lo hai reso pubblico, diventa accessibile a chiunque disponga dell'accesso al file, a seconda del tipo di accesso assegnato al file. | Google Workspace |
| File, criteri file | File | Rimuovere il collegamento condiviso diretto | Rimuove un collegamento creato per il file pubblico ma condiviso solo con utenti specifici. | Box, Dropbox |
| Impostazioni> Impostazioni di Cloud Discovery | Individuazione del cloud | Ricalcolare i punteggi di Cloud Discovery | Ricalcola i punteggi nel catalogo delle app cloud dopo una modifica della metrica del punteggio. | Rilevamento |
| Impostazioni> Impostazioni di Cloud Discovery > Gestisci le visualizzazioni dati | Individuazione del cloud | Creare una visualizzazione dati del filtro di individuazione cloud personalizzata | Crea una nuova visualizzazione dati per una visualizzazione più granulare dei risultati dell'individuazione. Ad esempio, intervalli IP specifici. | Rilevamento |
| Impostazioni Impostazioni>> di Cloud Discovery Eliminare i dati | Individuazione del cloud | Eliminare i dati di cloud discovery | Elimina tutti i dati raccolti da origini di individuazione. | Rilevamento |
| Impostazioni> Impostazioni > di Cloud Discovery Caricare i log manualmente/Caricare automaticamente i log | Individuazione del cloud | Analizza i dati di rilevamento del cloud | Notifica che tutti i dati di log sono stati analizzati. | Rilevamento |
Passaggi successivi
Se si verificano problemi, siamo qui per aiutarti. Per ottenere assistenza o supporto per il problema del prodotto, aprire un ticket di supporto.