Dotyczy: Microsoft Cloud App SecurityApplies to: Microsoft Cloud App Security

Ochrona aplikacji za pomocą kontroli dostępu warunkowego zabezpieczeń firmy Microsoft w chmurze aplikacji w aplikacjiProtect apps with Microsoft Cloud App Security Conditional Access App Control

NASTĘPNIE: Wdrażanie kontroli dostępu warunkowego aplikacji»NEXT: Deploy Conditional Access App Control »

W obszarze roboczym dzisiejsza, często nie jest wystarczająco, aby wiedzieć, co się dzieje w Twoim środowisku chmury w późniejszym czasie, mają być możliwość zatrzymania naruszeń i przecieki w czasie rzeczywistym przed pracowników celowo lub przypadkowo zagrożenie danych i Twojej organizacji.In today’s workplace, it’s often not enough to know what’s happening in your cloud environment after the fact, you want to be able to stop breaches and leaks in real time, before employees intentionally or inadvertently put your data and your organization at risk. Jest ważne umożliwić użytkownikom w organizacji wykorzystać potencjał usługi i narzędzia dostępne dla nich w aplikacjach w chmurze w celu umożliwienia im przynoszenie do pracy ich własnych urządzeń.It is important to enable users in your organization to make the most of the services and tools available to them in cloud apps, and let them bring their own devices to work. W tym samym czasie należy narzędzi pomagających chronić organizację przed wyciekami danych i kradzieży danych, w czasie rzeczywistym.At the same time, you need tools to help protect your organization from data leaks, and data theft, in real time. Wraz z usługi Azure Active Directory Microsoft Cloud App Security zapewnia te możliwości w ramach kompleksowego i zintegrowanego środowiska za pomocą kontroli dostępu warunkowego aplikacji.Together with Azure Active Directory, Microsoft Cloud App Security delivers these capabilities in a holistic and integrated experience with Conditional Access App Control.

Uwaga

Aby użyć Cloud App Security kontroli dostępu warunkowego aplikacji, musisz mieć licencji usługi Azure Active Directory P1 i aktywną subskrypcję programu Microsoft Cloud App Security.To use Cloud App Security Conditional Access App Control, you need an Azure Active Directory P1 license and an active Microsoft Cloud App Security subscription.

Jak to działaHow it works

Kontroli dostępu warunkowego aplikacji korzysta z architektury zwrotny serwer proxy i jest unikatowo zintegrowane z dostępu warunkowego usługi Azure AD.Conditional Access App Control utilizes a reverse proxy architecture and is uniquely integrated with Azure AD conditional access. Dostęp warunkowy usługi Azure AD umożliwia wymuszanie mechanizmów kontroli dostępu do aplikacji w organizacji na podstawie określonych warunków.Azure AD conditional access allows you to enforce access controls on your organization’s apps based on certain conditions. Zdefiniuj warunki kto (na przykład użytkownika lub grupy użytkowników) i co (które aplikacje w chmurze) i gdzie (które lokalizacje i sieci) są zasady dostępu warunkowego stosowane do.The conditions define who (for example a user, or group of users) and what (which cloud apps) and where (which locations and networks) a conditional access policy is applied to. Po określeniu warunków można przekierowywać użytkowników do Microsoft Cloud App Security gdzie może chronić dane za pomocą kontroli dostępu warunkowego aplikacji przez zastosowanie kontroli dostępu i sesji.After you’ve determined the conditions, you can route users to the Microsoft Cloud App Security where you can protect data with Conditional Access App Control by applying access and session controls.

Kontroli dostępu warunkowego aplikacji umożliwia dostęp do aplikacji użytkownika i sesji, aby dało się monitorować i kontrolowane w czasie rzeczywistym na podstawie zasad dostępu i sesji.Conditional Access App Control enables user app access and sessions to be monitored and controlled in real time based on access and session policies. Zasady dostępu i sesji są wykorzystywane w portalu Cloud App Security do filtrów i połącz dane z zestawu akcje do wykonania na koncie użytkownika.Access and session policies are utilized within the Cloud App Security portal to further refine filters and set actions to be taken on a user. Za pomocą zasad dostępu i sesji możesz wykonywać następujące czynności:With the access and session policies, you can:

  • Blok podczas pobierania: możesz zablokować pobierania poufnych dokumentów.Block on download: You can block the download of sensitive documents. Na przykład na urządzeniach niezarządzanych.For example, on unmanaged devices.

  • Ochrona podczas pobierania: zamiast blokowanie pobierania poufnych dokumentów, może wymagać dokumentów, które mają być chronione za pomocą szyfrowania podczas pobierania.Protect on download: Instead of blocking the download of sensitive documents, you can require documents to be protected via encryption on download. Dzięki temu czy dokument jest chroniony i zostanie uwierzytelniony dostęp użytkownika, jeśli dane są pobierane do niezaufanego urządzenia.This ensures that the document is protected, and user access is authenticated, if the data is downloaded to an untrusted device.

  • Monitorowanie sesji użytkownika niski zaufania: ryzykownych użytkowników są monitorowane, po zalogowaniu się do aplikacji i ich akcje są rejestrowane z w ramach sesji.Monitor low-trust user sessions: Risky users are monitored when they sign into apps and their actions are logged from within the session. Można badać i analizować zachowanie użytkownika, aby zrozumieć, w którym i pod jakimi warunkami sesji zasady powinny być stosowane w przyszłości.You can investigate and analyze user behavior to understand where, and under what conditions, session policies should be applied in the future.

  • Zablokuj dostęp: całkowicie można zablokować dostęp do określonych aplikacji dla użytkowników pochodzących z urządzeń niezarządzanych, lub od sieci innych niż firmowe.Block access: You can completely block access to specific apps for users coming from unmanaged devices or from non-corporate networks.

  • Tworzenie trybu tylko do odczytu: monitorowanie i blokowanie niestandardowych działań w aplikacji można utworzyć tryb tylko do odczytu do określonych aplikacji pod kątem określonych użytkowników.Create read-only mode: By monitoring and blocking custom in-app activities you can create a read-only mode to specific apps for specific users.

  • Ograniczenie sesji użytkownika od sieci innych niż firmowe: użytkowników uzyskujących dostęp do chronionej aplikacji z lokalizacji, która nie jest częścią sieci firmowej będą miały ograniczony dostęp i pobierania poufnych materiałów jest zablokowany lub chronione.Restrict user sessions from non-corporate networks: Users accessing a protected app from a location that is not part of your corporate network, are allowed restricted access and the download of sensitive materials is blocked or protected.

Jak działa Kontrola sesjiHow session control works

Tworzenie zasady sesji za pomocą kontroli dostępu warunkowego aplikacji umożliwia kontroli sesji użytkownika przez przekierowanie użytkownika przez zwrotny serwer proxy, a nie bezpośrednio do aplikacji.Creating a session policy with Conditional Access App Control enables you to control user sessions by redirecting the user through a reverse proxy instead of directly to the app. Od tego momentu żądań użytkowników i odpowiedzi go za pomocą Microsoft Cloud App Security, a nie bezpośrednio do aplikacji.From then on, user requests and responses go through Microsoft Cloud App Security rather than directly to the app.

Aby użytkownicy w ramach tej sesji wszystkie odpowiednie adresy URL, Java, skrypty i pliki cookie sesji aplikacji są zastępowane Microsoft adresy URL zabezpieczeń aplikacji dla chmury.To keep the user within the session, all the relevant URLs, Java scripts, and cookies within the app session are replaced with Microsoft Cloud App Security URLs. Na przykład: Jeśli aplikacja zwróci strony wraz z łączami, w których domeny kończyć się znakiem myapp.com, łącze jest zastępowany domen kończące się wierszem podobnym: myapp.com.us.cas.msFor example: if the app returns a page with links whose domains end with myapp.com, the link is replaced with domains ending with something like: myapp.com.us.cas.ms

Ta metoda nie wymaga instalowania żadnych narzędzi na urządzeniu.This method does not require you to install anything on the device. Jest to idealne rozwiązanie w przypadku, gdy monitorowanie sesji z niezarządzanych urządzeń.This is ideal when monitoring sessions from unmanaged devices.

Po sesji jest kierowana przez Microsoft Cloud App Security można wykonać następujące czynności:After a session is directed through Microsoft Cloud App Security the following actions can be performed:

  1. Sprawdzanie ruchu dla działań użytkownikaInspect the traffic for user activities
  2. Wyświetlanie działań zidentyfikowanych w Dzienniku działań zabezpieczeń aplikacji w chmurze firmy MicrosoftDisplay the identified activities in the Microsoft Cloud App Security Activity log
  3. Zapisywanie dzienników ruchu i analizowanie ichSave the traffic logs and analyze them
  4. Włącz administratora wyeksportować dzienniki ruchuEnable the admin to export the traffic logs
  5. Wymuszanie zasad sesjiEnforce policies on the session

Identyfikacji urządzeń zarządzanychManaged device identification

Kontroli dostępu warunkowego aplikacji umożliwia tworzenie zasad, które wziąć pod uwagę, czy urządzenie jest zarządzane, czy nie.Conditional Access App Control enables you to create policies that take into account whether a device is managed or not. Aby sprawdzić, czy urządzenie jest zarządzane, czy nie, korzysta z tej funkcji:To identify whether a device is managed or not, the feature leverages:

  • Zgodne urządzeniaCompliant devices
  • Urządzenia przyłączone do domenyDomain-joined devices
  • Wdrażanie certyfikatów klientaClient certificates deployment

Urządzenia przyłączone do zgodne i domenyCompliant and domain joined devices

Dostęp warunkowy usługi Azure AD umożliwia informacje o urządzeniu zgodne i przyłączone do domeny, które zostaną przekazane bezpośrednio do firmy Microsoft Cloud App Security.Azure AD conditional access enables compliant and domain-joined device information to be passed directly to Microsoft Cloud App Security. W efekcie zasad dostępu lub zasady sesji mogą być tworzone używającej stan urządzenia jako filtr.From there, an access policy or a session policy can be developed that uses device state as a filter. Aby uzyskać więcej informacji, zobacz wprowadzenie do zarządzania urządzeniami w usłudze Azure Active Directory.For more information, see the Introduction to device management in Azure Active Directory.

Certyfikat klienta uwierzytelniony urządzeńClient-certificate authenticated devices

Mechanizm identyfikacji urządzenia mogą żądać uwierzytelniania z odpowiednich urządzeń przy użyciu certyfikatów klienta.The device identification mechanism can request authentication from relevant devices using client certificates. Dzięki temu można albo korzystać z istniejących certyfikatów klienta już wdrożony w Twojej organizacji lub wdrożyć nowe certyfikaty klienta na urządzeniach zarządzanych, a następnie użyj obecności tych certyfikatów można ustawić zasady dostępu i sesji.This enables you to either leverage existing client certificates already deployed in your organization or to roll out new client certificates to managed devices, and then use the presence of those certificates to set access and session policies. Aby uzyskać informacje dotyczące sposobu wdrażania certyfikatów klienta zobacz wdrażanie kontroli dostępu warunkowego aplikacji dla aplikacji usługi Azure AD.For information on how to deploy client certificates see Deploy Conditional Access App Control for Azure AD apps.

Obsługiwane aplikacje i klientówSupported apps and clients

Kontroli dostępu warunkowego aplikacji obecnie obsługuje aplikacje, które są skonfigurowane przy użyciu języka SAML i Open ID Connect aplikacji za pomocą logowania jednokrotnego w usłudze Azure AD.Conditional Access App Control currently supports apps that are configured with SAML and Open ID Connect apps with single sign-on in Azure AD.

Uwaga

Kontroli dostępu warunkowego aplikacji obsługuje również aplikacje, które są skonfigurowane za pomocą dostawców tożsamości innych niż Usługa Azure AD.Conditional Access App Control also supports apps that are configured with identity providers other than Azure AD. Aby uzyskać więcej informacji na temat tego scenariusza, Wyślij wiadomość e-mail do mcaspreview@microsoft.com.For more information about this scenario, send an email to mcaspreview@microsoft.com.

Kontrola sesji jest dostępna dla dowolnej przeglądarki, na dowolnej platformie głównych (aplikacje mobilne i aplikacje komputerowe można również być zablokowane lub dozwolone).Session control is available for any browser on any major platform (mobile apps and desktop apps can also be blocked or allowed). Dzięki natywnej integracji z usługą Azure AD, wszystkich aplikacji, które są skonfigurowane przy użyciu protokołu SAML lub Open ID Connect aplikacji za pomocą logowania jednokrotnego w usłudze Azure AD mogą być obsługiwane, w tym następujących polecane aplikacje:By natively integrating with Azure AD, any apps that are configured with SAML or Open ID Connect apps with single sign-on in Azure AD can be supported, including the following featured apps:

  • AWSAWS
  • BoxBox
  • ConcurConcur
  • Podstawa na żądanieCornerStone on Demand
  • DocuSignDocuSign
  • DropboxDropbox
  • EgnyteEgnyte
  • G SuiteG Suite
  • GitHubGitHub
  • HighQHighQ
  • JIRA/ConfluenceJIRA/Confluence
  • SalesforceSalesforce
  • ServiceNowServiceNow
  • SlackSlack
  • TABLEAUTableau
  • Dzień roboczyWorkday
  • WorkivaWorkiva
  • Obszar roboczy w serwisie FacebookWorkplace by Facebook
  • Exchange Online (wersja zapoznawcza)Exchange Online (preview)
  • OneDrive dla firm (wersja zapoznawcza)OneDrive for Business (preview)
  • Usługa Power BI (wersja zapoznawcza)Power BI (preview)
  • SharePoint Online (wersja zapoznawcza)SharePoint Online (preview)
  • Usługa Azure DevOps (Visual Studio Team Services) (wersja zapoznawcza)Azure DevOps (Visual Studio Team Services) (preview)
  • Usługi Yammer (wersja zapoznawcza)Yammer (preview)

Dodatkowe aplikacje są stale uruchomiona do kontroli sesji.Additional apps are being continuously on-boarded to session control. Jeśli interesuje Cię w konkretnej aplikacji, które nie są opisane w tym miejscu Wyślij nam szczegółowe informacje o aplikacji przypadek użycia Cię interesuje, i zostanie dołączyć go.If you are interested in a specific app that is not mentioned here, send us details about the app and the use case you are interested in, and we will on-board it.

NASTĘPNIE: Wdrażanie kontroli dostępu warunkowego aplikacji»NEXT: Deploy Conditional Access App Control »

Zobacz teżSee Also

Wdrażanie kontroli dostępu warunkowego do aplikacji w aplikacjach usługi Azure ADDeploy Conditional Access App Control for Azure AD apps

Klienci wersji Premium mogą również wybrać usługę Cloud App Security bezpośrednio z Portalu Premium.Premier customers can also choose Cloud App Security directly from the Premier Portal.