Definir o âmbito da implementação para utilizadores ou grupos de utilizadores específicos

Microsoft Defender para Aplicativos de Nuvem permite-lhe definir o âmbito da implementação. O âmbito permite-lhe selecionar determinados grupos de utilizadores para serem monitorizados para aplicações ou excluídos da monitorização.

Observação

A implantação com escopo definido não reduz o número de arquivos, aplicativos OAuth ou contas de usuários que são analisados. Reduz apenas o número de atividades de utilizador com base no grupo de utilizadores selecionado.

Observação

À medida que Microsoft Defender avança para uma plataforma de identidade totalmente unificada, alguns pipelines de dados Defender para Aplicativos de Nuvem permanecem separados. A implantação com escopo definido usa um pipeline de dados separado que ainda não está integrado ao inventário do Identity. As correlações definidas no inventário do Identity não afetam a implantação com escopo definido. Para obter uma lista completa das funcionalidades afetadas, veja Ativar a integração do inventário de identidades.

Incluir ou excluir grupos de utilizadores

Poderá não querer utilizar Microsoft Defender para Aplicativos de Nuvem para todos os utilizadores na sua organização. Definir o escopo é especialmente útil quando você deseja limitar a implantação devido às restrições de licença. Também poderá ter de limitar devido aos regulamentos de conformidade que exigem que não monitorize utilizadores de determinados países/regiões. Por exemplo, use a implantação com escopo definido para monitorar apenas os funcionários localizados nos EUA. Em alternativa, pode evitar mostrar atividades para os seus utilizadores com sede na Alemanha.

  • Para definir o âmbito da implementação, primeiro tem de importar grupos de utilizadores para Microsoft Defender para Aplicativos de Nuvem. Por predefinição, verá os seguintes grupos:

    • Grupo de usuários do Aplicativo – um grupo interno que você pode usar para ver atividades executadas pelos aplicativos do Microsoft 365 e do Microsoft Entra.

    • Grupo de utilizadores externos – todos os utilizadores que não são membros de nenhum dos domínios geridos que configurou para a sua organização.

  • Definir uma regra de inclusão exclui automaticamente todos os grupos não incluídos no grupo incluído. Por exemplo, se você definir uma regra para incluir todos os membros dos grupos do escritório dos EUA, quaisquer grupos que não estejam incluídos nos grupos do escritório dos EUA não serão monitorados.

  • Os grupos de utilizadores excluídos substituem os grupos de utilizadores incluídos. Se incluir o grupo de utilizadores uk-employees, mas excluir Marketing, Microsoft Defender para Aplicativos de Nuvem não monitoriza os membros de marketing do Reino Unido, mesmo que sejam membros do grupo uk-employees.

  1. No portal Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud. Em Sistema, selecione Implantação com escopo e privacidade.

  2. Para definir o âmbito da implementação para incluir ou excluir grupos específicos, importe grupos de utilizadores para Microsoft Defender para Aplicativos de Nuvem.

  3. Para definir grupos específicos para serem monitorizados por Microsoft Defender para Aplicativos de Nuvem, no separador Incluir, selecione +Adicionar regra.

  4. Na caixa de diálogo Criar nova regra de inclusão , conclua os seguintes passos:

    1. Em Nome da regra de tipo, introduza um nome descritivo para a regra.
      1. Em Selecionar grupos de utilizadores, selecione todos os grupos que pretende monitorizar com Microsoft Defender para Aplicativos de Nuvem.
    2. Selecione se pretende aplicar esta regra a todas as aplicações ligadas ou apenas a Aplicações específicas. Se selecionar Aplicações específicas, a regra só afetará a monitorização das aplicações que selecionar. Por exemplo, se você selecionar o grupo usuários da equipe de UI e o Box, o Defender para Aplicativos de Nuvem monitorará apenas a atividade no Box dos usuários do grupo usuários da equipe de UI e, para todos os outros aplicativos, o Defender para Aplicativos de Nuvem monitorará todas as atividades de todos os usuários.

    Captura de ecrã que mostra como criar uma nova regra de inclusão.

  5. Para definir grupos específicos para serem excluídos da monitorização, no separador Excluir , selecione +Adicionar regra.

  6. Na caixa de diálogo Criar nova regra excluir , defina os seguintes parâmetros:

    1. Em Nome da regra de tipo, introduza um nome descritivo para a regra.

    2. Em Selecionar grupos de utilizadores, selecione todos os grupos que não pretende que Microsoft Defender para Aplicativos de Nuvem monitorize.

      1. Selecione se pretende aplicar esta regra a todas as aplicações ligadas ou apenas a Aplicações específicas. Se selecionar Aplicações específicas, Microsoft Defender para Aplicativos de Nuvem deixa de monitorizar o grupo que selecionou apenas para as aplicações que selecionar. Se você selecionar o grupo usuários da equipe de UI e o Active Directory, o Microsoft Defender para Aplicativos de Nuvem monitora todas as atividades dos usuários, exceto as atividades do Active Directory realizadas por usuários da equipe de UI.

      Captura de ecrã que mostra como criar uma nova regra de exclusão.

Resultados de exemplo para incluir e excluir regras

As regras de inclusão e exclusão que cria funcionam em conjunto para definir o âmbito da monitorização geral que Microsoft Defender para Aplicativos de Nuvem executa. Aqui está um exemplo de regras de inclusão e exclusão que você pode criar, e o resultado final do que é monitorado pelo Microsoft Defender para Aplicativos de Nuvem após a aplicação dessas regras de inclusão e exclusão.

Se você criar as seguintes regras:

  • Excluir o grupo de utilizadores "Alemanha, todos os utilizadores"
  • Incluir somente atividades do Microsoft 365 para o grupo de usuários "Vendas globais"
  • Incluir apenas para o grupo de utilizadores "Gestores de vendas" apenas atividades do Power BI
  • O Salesforce está ligado a Microsoft Defender para Aplicativos de Nuvem e não estão definidas regras para o mesmo

As seguintes atividades de utilizador são monitorizadas:

Usuário Associação a um grupo Atividades monitorizadas
Adriana Todos os utilizadores da Alemanha
Vendas globais
Gestores de vendas
Nenhum
Alain Vendas globais Microsoft 365 e todas as subaplicações, exceto o Power BI
Cornel Vendas globais
Gestores de vendas
Microsoft 365 e todas as subaplicações
Raymond Gestores de vendas Apenas o Power BI

Observação

O escopo de grupo no exemplo inclui e exclui regras não afeta outros aplicativos. No exemplo, para o Salesforce, a monitorização inclui todas as atividades para todos os grupos de utilizadores.

Verifique sua implantação com escopo definido

Depois de configurar a implantação com escopo definido, verifique se há novos eventos no Log de atividades ou na tabela CloudAppEvents.

Se não aparecerem novos eventos ou se aparecerem eventos de contas excluídas, as contas de usuário no escopo podem não estar corretamente correlacionadas com os identificadores de conta do aplicativo. Esse problema pode ocorrer quando um aplicativo usa um UPN como a ID da conta e outro aplicativo usa um formato de ID de conta diferente ou um valor não UPN. Para resolver esse problema de correlação de contas, crie um grupo adicional de implantação com escopo para o app cujo formato de ID de conta seja diferente dos outros apps conectados.

Próximas etapas