Gestire le azioni per le app connesse in Defender for Cloud Apps

Important

I criteri file verranno ritirati il 6 gennaio 2027. Per mantenere la protezione dei dati basata su file, eseguire la migrazione ai criteri di prevenzione della perdita di dati o di etichettatura automatica di Microsoft Purview.

La governance consente di controllare le operazioni degli utenti tra le app. Per le app connesse, è possibile applicare azioni di governance a file o attività. Le azioni di governance sono azioni integrate che è possibile eseguire su file o attività direttamente da Microsoft Defender for Cloud Apps. Le azioni di governance controllano le operazioni degli utenti nelle app connesse.

Nota

Quando Microsoft Defender for Cloud Apps tenta di eseguire un'azione di governance su un file ma ha esito negativo perché il file è bloccato, ripete automaticamente l'azione di governance.

Azioni di governance dei file disponibili

È possibile eseguire le seguenti azioni di governance per le app connesse su un file specifico, per un utente specifico o da un criterio specifico.

  • Notifiche:

    • Avvisi : gli avvisi possono essere attivati nel sistema e propagati tramite posta elettronica, in base al livello di gravità.
    • Notifica tramite posta elettronica dell'utente: Email messaggi possono essere personalizzati e inviati a tutti i proprietari di file che violano.
    • Notifica a utenti specifici : elenco specifico di indirizzi di posta elettronica per ricevere queste notifiche.
    • Notifica ultimo editor di file : inviare notifiche all'ultima persona che ha modificato il file.
  • Azioni di governance nelle app : le azioni granulari possono essere applicate per ogni app, le azioni specifiche variano a seconda della terminologia dell'app.

    • Etichettatura

      • Applica etichetta - Possibilità di aggiungere un'etichetta di riservatezza di Microsoft Purview Information Protection.
      • Rimuovi etichetta: possibilità di rimuovere un'etichetta di riservatezza Microsoft Purview Information Protection.
    • Condivisione delle modifiche

      • Rimuovi condivisione pubblica : consente l'accesso solo ai collaboratori denominati, ad esempio Rimuovere l'accesso pubblico per Google Workspace e Rimuovere il collegamento condiviso diretto per Box e Dropbox.
      • Rimuovi utenti esterni : consente l'accesso solo agli utenti aziendali. Quando un gruppo, che contiene membri interni ed esterni, viene aggiunto come collaboratore, l'azione rimuove i membri a livello di gruppo anziché singolarmente.
      • Rendi privato : solo gli amministratori del sito possono accedere al file, tutte le condivisioni vengono rimosse.
      • Rimuovere un collaboratore : rimuovere un collaboratore specifico dal file.
      • Ridurre l'accesso pubblico : impostare i file disponibili pubblicamente in modo che siano disponibili solo con un collegamento condiviso. (Google)
      • Scadenza collegamento condiviso : possibilità di impostare una data di scadenza per un collegamento condiviso dopo il quale non è più attivo. (Box)
      • Modificare il livello di accesso del collegamento di condivisione : possibilità di modificare il livello di accesso del collegamento condiviso solo tra società, solo collaboratori e pubblico. (Box)
    • Quarantena

      • Mettere in quarantena l'utente : consente il self-service spostando il file in una cartella di quarantena controllata dall'utente
      • Sposta in quarantena amministratore: il file viene messo in quarantena nell'unità di amministrazione e l'amministratore deve approvarlo.
    • Eredita le autorizzazioni padre: questa azione di governance consente di rimuovere autorizzazioni specifiche impostate per un file o una cartella in Microsoft 365. Tornare quindi alle autorizzazioni impostate per la cartella padre.

    • Cestino : spostare il file nella cartella del cestino. (Box, Dropbox, Google Drive, OneDrive, SharePoint, Cisco Webex)

      Screenshot che mostra le azioni di governance dei file disponibili per Box e Dropbox.

Azioni di governance del malware disponibili (anteprima)

È possibile eseguire le seguenti azioni di governance per le app connesse su un file specifico, per un utente specifico o da un criterio specifico. Per motivi di sicurezza, le azioni di governance del malware elencate in questa sezione sono limitate solo alle azioni correlate al malware che non implicano il rischio per l'utente o il tenant.

  • Notifiche:

    • Avvisi : gli avvisi possono essere attivati nel sistema e propagati tramite posta elettronica e SMS, in base al livello di gravità.
  • Azioni di governance nelle app : le azioni granulari possono essere applicate per ogni app, le azioni specifiche variano a seconda della terminologia dell'app.

    • Condivisione delle modifiche

      • Rimuovi utenti esterni : consente l'accesso solo agli utenti aziendali. (Box, Google Drive, OneDrive, SharePoint)
      • Rimuovi collegamento condiviso diretto : rimuovere le autorizzazioni dei collegamenti condivisi in precedenza (Box, Dropbox)
    • Quarantena

      • Mettere in quarantena l'utente : consente il self-service spostando il file in una cartella di quarantena controllata dall'utente (Box, OneDrive, SharePoint)
      • Sposta in quarantena amministratore: il file viene messo in quarantena nell'unità di amministrazione e l'amministratore deve approvarlo. (Box)
    • Cestino : spostare il file nella cartella del cestino. (Box, Dropbox, Google Drive, OneDrive, SharePoint)

Le azioni di governance del malware in questa sezione sono limitate agli utenti con ruoli amministrativi specifici. Se le opzioni di azione di governance del malware in questa sezione non sono visibili o accessibili, verificare con l'amministratore di sistema che all'account sia assegnato uno dei ruoli seguenti:

  • Operatore della sicurezza
  • Amministratore della sicurezza
  • Amministratore della sicurezza delle app cloud

Screenshot che mostra le azioni di governance del malware.

Nota

In SharePoint e OneDrive, Defender for Cloud Apps supporta la quarantena degli utenti solo per i file nelle raccolte documenti condivisi e solo per i file con documenti condivisi nel percorso in inglese (SharePoint Online) e i file nella raccolta documenti (OneDrive for Business). Inoltre, è necessario abilitare l'entità servizio (vedere Get servicePrincipal - Microsoft API Graph) per ottenere il supporto di rilevamento e risposta di malware (questa API del servizio è abilitata per impostazione predefinita). Una volta abilitata l'API, Defender for Cloud Apps inizia a ottenere i log (con un ritardo di 24-72 ore).

Microsoft Defender per Office 365 clienti possono controllare i file malware rilevati in SharePoint e OneDrive nella scheda Files della pagina Quarantena nel portale di Microsoft Defender all'indirizzo https://security.microsoft.com/quarantine?viewid=Files. Ad esempio, le attività supportate includono il ripristino di file, l'eliminazione di file e il download di file in file ZIP protetti da password. Queste attività sono limitate ai file non già messi in quarantena da Microsoft Defender for Cloud Apps.

Le azioni vengono visualizzate solo per le app connesse.

Azioni di governance delle attività disponibili

Le azioni di governance seguenti sono disponibili per le attività nelle app connesse.

  • Notifiche

    • Avvisi : gli avvisi possono essere attivati nel sistema e propagati tramite posta elettronica, in base al livello di gravità.
    • Notifica tramite posta elettronica dell'utente: Email messaggi possono essere personalizzati e inviati a tutti i proprietari di file che violano.
    • Notifica agli utenti aggiuntivi : elenco specifico di indirizzi di posta elettronica per ricevere queste notifiche.
  • Azioni di governance nelle app : le azioni granulari possono essere applicate per ogni app, le azioni specifiche variano a seconda della terminologia dell'app.

  • Sospendi utente : sospende l'utente dall'applicazione.

    Nota

    Se il Microsoft Entra ID è impostato per la sincronizzazione automatica con gli utenti nell'ambiente locale di Active Directory, le impostazioni nell'ambiente locale sostituiscono le impostazioni di Microsoft Entra e questa azione di governance viene ripristinata.

    • Richiedi all'utente di accedere di nuovo – Disconnette l'utente e richiede di accedere di nuovo.

    • Confermare la compromissione dell'utente : impostare il livello di rischio dell'utente su alto. In questo modo, le azioni dei criteri pertinenti definite in Microsoft Entra ID vengono applicate. Per altre informazioni sul funzionamento di Microsoft Entra ID con i livelli di rischio, vedere Come Microsoft Entra ID usare il feedback sui rischi.

    Screenshot delle azioni di governance dei criteri di attività disponibili in Defender for Cloud Apps, tra cui sospendi utente, richiedi accesso e conferma opzioni compromesse.

Revocare un'app OAuth e inviare una notifica all'utente

Per Google Workspace e Salesforce, è possibile revocare l'autorizzazione a un'app OAuth o notificare all'utente che deve modificare l'autorizzazione. Quando si revoca l'autorizzazione, vengono rimosse tutte le autorizzazioni concesse all'applicazione in "Applicazioni aziendali" in Microsoft Entra ID.

  1. Nella scheda Google o Salesforce nella pagina Governance app selezionare i tre puntini alla fine della riga dell'app e selezionare Notifica utente. Per impostazione predefinita, l'utente riceve una notifica come segue: L'app è stata autorizzata ad accedere al proprio account Google Workspace. Questa app è in conflitto con i criteri di sicurezza dell'organizzazione. Riconsidera la concessione o la revoca delle autorizzazioni concesse a questa app nel tuo account Google Workspace. Per revocare l'accesso alle app, passare a: https://security.google.com/settings/security/permissions?hl=en& pli=1 Selezionare l'app e selezionare "Revoca accesso" sulla barra dei menu a destra. È possibile personalizzare il messaggio inviato.

  2. È anche possibile revocare le autorizzazioni per usare l'app per l'utente. Selezionare l'icona alla fine della riga dell'app nella tabella e selezionare Revoca app. Ad esempio:

    Schermata che mostra un esempio dell'opzione «Revoca app».

Conflitti di governance

Dopo aver creato più criteri, potrebbe verificarsi una situazione in cui le azioni di governance in più criteri si sovrappongono. In questo caso, Defender for Cloud Apps elabora le azioni di governance come indicato di seguito:

Conflitti tra i criteri

Defender for Cloud Apps gestisce le azioni di governance sovrapposte tra i criteri in base ai risultati seguenti:

  • Se due criteri contengono azioni che sono contenute l'una nell'altra (ad esempio, Rimuovi condivisioni esterne è inclusa in Rendi private), Defender for Cloud Apps risolve il conflitto e viene applicata l'azione più efficace.
  • Se le azioni non sono correlate( ad esempio, Notifica proprietario e Rendi private). Entrambe le azioni vengono eseguite.
  • Se le azioni sono in conflitto (ad esempio Cambia proprietario in utente A e Cambia proprietario in utente B), ogni corrispondenza potrebbe generare risultati diversi. È importante modificare i criteri per evitare conflitti, perché potrebbero causare modifiche indesiderate nel drive, difficili da rilevare.

Conflitti nella sincronizzazione utente

La sincronizzazione degli utenti tra Active Directory locale e Microsoft Entra ID può influire sulla modalità di applicazione delle azioni di governance:

  • Se il Microsoft Entra ID è impostato per la sincronizzazione automatica con gli utenti nell'ambiente locale di Active Directory, le impostazioni nell'ambiente locale sostituiscono le impostazioni Microsoft Entra e questa azione di governance viene ripristinata.

Esaminare il log di governance

Il log di governance fornisce un record di stato di ogni attività impostata Defender for Cloud Apps da eseguire, incluse le attività manuali e automatiche. Queste attività includono quelle impostate nei criteri, le azioni di governance impostate su file e utenti e qualsiasi altra azione impostata Defender for Cloud Apps da eseguire. Il log di governance fornisce anche informazioni sull'esito positivo o negativo di queste azioni. È possibile scegliere di riprovare o ripristinare alcune delle azioni di governance dal log di governance.

Per visualizzare il log di governance, nel portale di Microsoft Defender selezionare Log di governance in App cloud.

La tabella seguente è l'elenco completo delle azioni Microsoft Defender for Cloud Apps consente di eseguire. Queste azioni sono abilitate in diverse posizioni nella console, come descritto nella colonna Posizione . Ogni azione di governance eseguita è elencata nel log di governance. Quando più criteri si sovrappongono, Defender for Cloud Apps applica l'azione più forte e risolve automaticamente i conflitti. Per informazioni dettagliate su come vengono gestite le azioni di governance in caso di conflitti di criteri, vedere l'articolo separato Controllare le app cloud con i criteri.

Posizione Tipo di oggetto di destinazione Azione di governance Descrizione Connettori correlati
Account File Rimuovere le collaborazioni dell'utente Rimuovere tutte le collaborazioni di un utente specifico per qualsiasi file, utile per le persone che lasciano l'azienda. Box, Google Workspace
Account Account Annulla sospensione utente Riattiva l'utente Google Workspace, Box, Office, Salesforce
Account Account Impostazioni dell'account Consente di accedere alla pagina delle impostazioni dell'account nell'app specifica, ad esempio all'interno di Salesforce. Tutte le app -One Drive e le impostazioni di SharePoint sono configurate dall'interno di Office.
Account File Trasferire la proprietà di tutti i file In un account, trasferisci la proprietà di tutti i file di un utente a una nuova persona da te selezionata. Il proprietario precedente diventa un editor e non può più modificare le impostazioni di condivisione. Il nuovo proprietario riceve una notifica tramite posta elettronica sulla modifica della proprietà. Google Workspace
Account, criteri attività Account Sospendere l'utente Imposta l'utente in modo che non abbia accesso e non abbia la possibilità di accedere. Se è connesso quando si imposta questa azione, l'utente viene immediatamente bloccato. Google Workspace, Box, Office, Salesforce
Criteri attività, account Account Richiedere all'utente di eseguire di nuovo l'accesso Revoca tutti i token di aggiornamento e i cookie di sessione rilasciati alle applicazioni dall'utente. Questa azione impedisce l'accesso a uno qualsiasi dei dati dell'organizzazione e impone all'utente di accedere nuovamente a tutte le applicazioni. Google Workspace, Office
Criteri attività, account Account Confermare l'utente compromesso Impostare il livello di rischio dell'utente su alto. In questo modo, le azioni dei criteri pertinenti definite in Microsoft Entra ID vengono applicate. Office
Criteri attività, account Account Revocare i privilegi di amministratore Revoca i privilegi di un account amministratore. Ad esempio, l'impostazione di un criterio di attività che revoca i privilegi di amministratore dopo 10 tentativi di accesso non riusciti. Google Workspace
Dashboard dell'app > Autorizzazioni dell'app Autorizzazioni Rimuovere il ban dell'app In Google e Salesforce: rimuovere il divieto dall'app e consentire agli utenti di concedere le autorizzazioni all'app di terze parti con Google o Salesforce. In Microsoft 365: ripristina le autorizzazioni dell'app di terze parti in Office. Google Workspace, Salesforce, Office
Dashboard dell'app > Autorizzazioni dell'app Autorizzazioni Disabilitare le autorizzazioni per le app La revoca delle autorizzazioni di un'app di terze parti è un'azione una tantum applicabile a Google, Salesforce o Office. La revoca si verifica su tutte le autorizzazioni esistenti, ma non impedisce connessioni future. Google Workspace, Salesforce, Office
Dashboard dell'app > Autorizzazioni dell'app Autorizzazioni Abilitare le autorizzazioni dell'app Concedere le autorizzazioni di un'app di terze parti a Google, Salesforce o Office. La concessione delle autorizzazioni dell'app è un'azione una tantum che si verifica su tutte le autorizzazioni esistenti, ma non impedisce connessioni future. Google Workspace, Salesforce, Office
Dashboard dell'app > Autorizzazioni dell'app Autorizzazioni Vietare l'app In Google e Salesforce: revocare le autorizzazioni di un'app di terze parti a Google o Salesforce e vietarle di ricevere le autorizzazioni in futuro. In Microsoft 365: non consente l'autorizzazione delle app di terze parti per accedere a Office, ma non le revoca. Google Workspace, Salesforce, Office
Dashboard dell'app > Autorizzazioni dell'app Autorizzazioni Revocare l'app Revocare le autorizzazioni di un'app di terze parti a Google o Salesforce. La revoca delle autorizzazioni dell'app è un'azione una tantum che si verifica su tutte le autorizzazioni esistenti, ma non impedisce connessioni future. Google Workspace, Salesforce
Dashboard dell'app > Autorizzazioni dell'app Account Revocare l'utente dall'app È possibile revocare utenti specifici quando si fa clic sul numero in Utenti. Nella schermata vengono visualizzati gli utenti specifici ed è possibile usare la X per eliminare le autorizzazioni per qualsiasi utente. Google Workspace, Salesforce
Individuazione > App/indirizzi IP/utenti rilevati Individuazione del cloud Esportare i dati di individuazione Crea un csv dai dati di individuazione. Rilevamento
Criteri file File Cestino Sposta il file nel cestino dell'utente. Box, Dropbox, Google Drive, OneDrive, SharePoint, Cisco Webex (eliminazione definitiva)
Criteri file File Notifica dell'ultimo editor di file Invia un messaggio di posta elettronica per notificare all'ultima persona che ha modificato il file che viola un criterio. Google Workspace, Box
Criteri file File Notificare il proprietario del file Invia un messaggio di posta elettronica al proprietario del file quando un file viola un criterio. In Dropbox, se nessun proprietario è associato a un file, la notifica viene inviata all'utente specifico impostato. Tutte le app
Criteri file, Criteri attività File, Attività Notificare utenti specifici Invia un messaggio di posta elettronica per notificare a utenti specifici un file che viola un criterio. Tutte le app
Criteri file e Attività File, Attività Inviare una notifica all'utente Invia un messaggio di posta elettronica agli utenti per notificare loro che qualcosa che hanno fatto o un file di loro proprietà viola un criterio. È possibile aggiungere una notifica personalizzata per segnalare la violazione. Tutti
Criteri di file e file File Rimuovere la possibilità di condivisione degli editor In Google Drive, anche le autorizzazioni dell'editor predefinito di un file consentono la condivisione. Questa azione di governance limita questa opzione e limita la condivisione file al proprietario. Google Workspace
Criteri di file e file File Sposta in quarantena amministratore Rimuove tutte le autorizzazioni dal file e sposta il file in una cartella di quarantena in un percorso per l'amministratore. Questa azione consente all'amministratore di esaminare il file e rimuoverlo. Microsoft 365 SharePoint, OneDrive for Business, Box
Criteri di file e file File Applica l'etichetta di riservatezza Applica un'etichetta di riservatezza Microsoft Purview Information Protection ai file automaticamente in base alle condizioni impostate nei criteri. Box, One Drive, Google Workspace, SharePoint
Criteri di file e file File Rimuovere l'etichetta di riservatezza Rimuove automaticamente un'etichetta di riservatezza Microsoft Purview Information Protection dai file in base alle condizioni impostate nei criteri. È possibile rimuovere le etichette solo se non includono la protezione e sono state applicate dall'interno di Defender for Cloud Apps, non etichette applicate direttamente in Information Protection. Box, One Drive, Google Workspace, SharePoint
Criterio file, criterio attività, avvisi App Richiedere agli utenti di eseguire di nuovo l'accesso È possibile richiedere agli utenti di accedere di nuovo a tutte le app di Microsoft 365 e Microsoft Entra come correzione rapida ed efficace per avvisi di attività utente sospette e account compromessi. È possibile trovare la nuova governance nelle impostazioni dei criteri e nelle pagine di avviso, accanto all'opzione Sospendi utente. Microsoft 365, Microsoft Entra ID
File File Ripristina da quarantena utente Ripristina la quarantena di un utente. Box
File File Concedere autorizzazioni di lettura a me stesso Concede le autorizzazioni di lettura per il file per se stessi in modo da poter accedere al file e capire se ha una violazione o meno. Google Workspace
File File Consenti agli editor di condividere In Google Drive, anche l'autorizzazione predefinita dell'editor di un file consente la condivisione. Questa azione di governance è l'opposto di "Rimuovi la possibilità per l'editor di condividere" e consente all'editor di condividere il file. Google Workspace
File File Proteggere Proteggere un file con Microsoft Purview applicando un modello di organizzazione. Microsoft 365 (SharePoint e OneDrive)
File File Revocare personalmente il modulo autorizzazioni di lettura Revoca le autorizzazioni di lettura per il file per se stessi, utili dopo aver concesso a se stessi l'autorizzazione per capire se un file presenta una violazione o meno. Google Workspace
File, criteri file File Trasferire la proprietà del file Modifica il proprietario. I criteri includono il proprietario specifico. Google Workspace
File, criteri file File Ridurre l'accesso pubblico Questa azione consente di impostare i file disponibili pubblicamente in modo che siano disponibili solo con un collegamento condiviso. Google Workspace
File, criteri file File Rimuovere un collaboratore Rimuove un collaboratore specifico da un file. Google Workspace, Box, One Drive, SharePoint
File, criteri file File Rendi privato Solo gli amministratori del sito possono accedere al file, tutte le condivisioni vengono rimosse. Google Workspace, One Drive, SharePoint
File, criteri file File Rimuovere utenti esterni Rimuove tutti i collaboratori esterni, all'esterno dei domini configurati come interni in Impostazioni. Google Workspace, Box, One Drive, SharePoint
File, criteri file File Concedere l'autorizzazione di lettura al dominio Concede le autorizzazioni di lettura per il file al dominio specificato per l'intero dominio o un dominio specifico. Questa azione è utile se si vuole rimuovere l'accesso pubblico dopo aver concesso l'accesso al dominio di persone che devono lavorarvi. Google Workspace
File, criteri file File Mettere in quarantena l'utente Rimuove tutte le autorizzazioni dal file e sposta il file in una cartella di quarantena nell'unità radice dell'utente. Questa azione consente all'utente di esaminare il file e spostarlo. Se viene spostato manualmente indietro, la condivisione file non viene ripristinata. Box, One Drive, SharePoint
File File Fai scadere il link condiviso Impostare una data di scadenza per un collegamento condiviso dopo il quale non è più attivo. Box
File File Modificare il livello di accesso del collegamento di condivisione Modifica il livello di accesso del collegamento condiviso solo tra società, solo collaboratori e pubblico. Box
File, criteri file File Rimuovere l'accesso pubblico Se un file era tuo e lo hai reso pubblico, diventa accessibile a chiunque disponga dell'accesso al file, a seconda del tipo di accesso assegnato al file. Google Workspace
File, criteri file File Rimuovere il collegamento condiviso diretto Rimuove un collegamento creato per il file pubblico ma condiviso solo con utenti specifici. Box, Dropbox
Impostazioni> Impostazioni di Cloud Discovery Individuazione del cloud Ricalcolare i punteggi di Cloud Discovery Ricalcola i punteggi nel catalogo delle app cloud dopo una modifica della metrica del punteggio. Rilevamento
Impostazioni> Impostazioni di Cloud Discovery > Gestisci le visualizzazioni dati Individuazione del cloud Creare una visualizzazione dati del filtro di individuazione cloud personalizzata Crea una nuova visualizzazione dati per una visualizzazione più granulare dei risultati dell'individuazione. Ad esempio, intervalli IP specifici. Rilevamento
Impostazioni Impostazioni>> di Cloud Discovery Eliminare i dati Individuazione del cloud Eliminare i dati di cloud discovery Elimina tutti i dati raccolti da origini di individuazione. Rilevamento
Impostazioni> Impostazioni > di Cloud Discovery Caricare i log manualmente/Caricare automaticamente i log Individuazione del cloud Analizza i dati di rilevamento del cloud Notifica che tutti i dati di log sono stati analizzati. Rilevamento

Passaggi successivi

Se si verificano problemi, siamo qui per aiutarti. Per ottenere assistenza o supporto per il problema del prodotto, aprire un ticket di supporto.