Resolução de problemas de acesso e controlos de sessão para utilizadores finais

Este artigo fornece aos administradores Microsoft Defender para Aplicativos de Nuvem orientações sobre como investigar e resolve problemas comuns de acesso e controlo de sessão, conforme experimentado pelos utilizadores finais.

Verificar os requisitos mínimos

Antes de começar a resolução de problemas, certifique-se de que o seu ambiente cumpre os seguintes requisitos gerais mínimos para controlos de acesso e sessão.

Requisito Descrição
Licenciamento Certifique-se de que tem uma licença válida para Microsoft Defender para Aplicativos de Nuvem.
SSO (logon único) As aplicações têm de ser configuradas com uma das soluções de início de sessão único (SSO) suportadas:

- Microsoft Entra ID com SAML 2.0 ou OpenID Connect 2.0
- IdP que não seja da Microsoft usando SAML 2.0
Suporte do navegador Os controlos de sessão estão disponíveis para sessões baseadas no browser nas versões mais recentes dos seguintes browsers:

- Microsoft Edge
- Google Chrome
- Mozilla Firefox
- Apple Safari

A proteção no navegador para o Microsoft Edge também tem requisitos específicos, incluindo que o usuário esteja conectado com seu perfil de trabalho. Para obter mais informações, veja Requisitos de proteção no browser.
Indisponibilidade Defender para Aplicativos de Nuvem permite-lhe definir o comportamento predefinido a aplicar se existir uma interrupção do serviço, como um componente que não está a funcionar corretamente.

Por exemplo, pode optar por proteger (bloquear) ou ignorar (permitir) que os utilizadores efetuem ações em conteúdos potencialmente confidenciais quando os controlos de política normais não podem ser impostos.

Para configurar o comportamento padrão durante a indisponibilidade do sistema, no Microsoft Defender XDR, vá para Configurações>Controle de Aplicativo de Acesso Condicional>Comportamento padrão>Permitir ou Bloquear acesso.

A página de monitorização do utilizador não está a aparecer

Ao encaminhar um utilizador através do Defender para Aplicativos de Nuvem, pode notificar o utilizador de que a sessão é monitorizada. Por predefinição, a página de monitorização do utilizador está ativada.

Esta secção descreve os passos de resolução de problemas que recomendamos que efetue se a página de monitorização do utilizador estiver ativada, mas não for apresentada como esperado.

Etapas recomendadas

  1. No portal do Microsoft Defender, selecione Configurações>Aplicativos de Nuvem.

  2. Em Controlo de aplicações de acesso condicional, selecione Monitorização de utilizadores. Esta página mostra as opções de monitorização de utilizadores disponíveis no Defender para Aplicativos de Nuvem. Por exemplo:

    Captura de ecrã a mostrar as opções de monitorização do utilizador.

  3. Verifique se a opção Notificar os utilizadores de que a atividade está a ser monitorizada está selecionada.

  4. Selecione se pretende utilizar a mensagem predefinida ou fornecer uma mensagem personalizada:

    Tipo de mensagem Detalhes
    Padrão Cabeçalho:
    O acesso a [Nome da Aplicação Aparecerá Aqui] é monitorizado
    Corpo:
    Para uma segurança melhorada, a sua organização permite o acesso a [O Nome da Aplicação aparecerá aqui] no modo de monitorização. O Access só está disponível a partir de um browser.
    Personalizados Cabeçalho:
    Utilize esta caixa para fornecer um cabeçalho personalizado para informar os utilizadores de que estão a ser monitorizados.
    Corpo:
    Utilize esta caixa para adicionar outras informações personalizadas ao utilizador, como quem contactar com perguntas e suporta as seguintes entradas: texto simples, texto formatado, hiperligações.
  5. Selecione Pré-visualizar para verificar a página de monitorização do utilizador que aparece antes de aceder a uma aplicação.

  6. Selecione Salvar.

Não é possível aceder à aplicação a partir de um Fornecedor de Identidade não Microsoft

Se um utilizador final receber uma falha geral depois de iniciar sessão numa aplicação a partir de um Fornecedor de Identidade que não seja da Microsoft, valide a configuração de IdP que não seja da Microsoft.

Etapas recomendadas

  1. No portal do Microsoft Defender, selecione Configurações>Aplicativos de Nuvem.

  2. Em Aplicações ligadas, selecione Aplicações de Controlo de Aplicações de Acesso Condicional.

  3. Na lista de aplicativos, na linha em que aparece o aplicativo que você não consegue acessar, selecione os três pontos no final da linha e, em seguida, selecione Editar aplicativo.

  4. Confirme que o certificado SAML que foi carregado está correto.

    1. Verifique se são fornecidos URLs de SSO válidos na configuração da aplicação.

    2. Confirme que os atributos e valores na aplicação personalizada são refletidos nas definições do fornecedor de identidade.

    Por exemplo:

    Captura de tela da página de informações do SAML.

  5. Se, mesmo assim, não conseguir aceder à aplicação, abra um pedido de suporte.

É apresentada a página Algo Correu Mal

Às vezes, durante uma sessão por proxy, a página Algo deu errado pode aparecer. Isto pode acontecer quando:

  • Um utilizador inicia sessão depois de estar inativo durante algum tempo
  • Atualizar o browser e o carregamento da página demora mais tempo do que o esperado
  • A aplicação IdP não microsoft não está configurada corretamente

Etapas recomendadas

  1. Se o usuário final estiver tentando acessar um aplicativo configurado usando um IdP que não seja da Microsoft, consulte Não é possível acessar o aplicativo a partir de um IdP que não seja da Microsoft e Status do aplicativo: Continuar configuração.

  2. Se o utilizador final tiver chegado inesperadamente a esta página, faça o seguinte:

    1. Reinicie a sessão do browser.
    2. Limpe o histórico, os cookies e a cache do browser.

As ações da área de transferência ou os controlos de ficheiros não estão a ser bloqueados

A capacidade de bloquear ações da área de transferência, como recortar, copiar e colar, e controles de arquivo, como baixar, enviar e imprimir, é necessária para impedir cenários de exfiltração e infiltração de dados.

Esta capacidade permite que as empresas equilibrem a segurança e a produtividade dos utilizadores finais. Se estiver a ter problemas com estas funcionalidades, utilize os seguintes passos para investigar o problema.

Etapas recomendadas

Se a sessão estiver sendo acessada por proxy, siga estas etapas para verificar a política:

  1. No portal do Microsoft Defender, em Aplicações na Cloud, selecione Registo de atividades.

  2. Utilize o filtro avançado, selecione Ação aplicada e defina o valor igual a Bloqueado.

  3. Verifique se existem atividades de ficheiros bloqueadas:

    1. Se houver uma atividade, expanda o painel de atividades clicando na atividade.

    2. Na aba Geral do painel de atividades, selecione o link de políticas correspondentes para verificar se a política que você aplicou está presente.

    3. Se não encontrar sua política, consulte Problemas ao criar políticas de acesso e sessão.

    4. Se vir Acesso bloqueado/permitido devido ao Comportamento Predefinido, tal indica que o sistema estava inativo e que o comportamento predefinido foi aplicado.

      1. Para alterar o comportamento predefinido, no Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud. Em seguida, em Controlo de Aplicações de Acesso Condicional, selecione Comportamento Predefinido e defina o comportamento predefinido como Permitir ou Bloquear acesso.

      2. Aceda ao portal de administração do Microsoft 365 e monitorize as notificações sobre o tempo de inatividade do sistema.

  4. Se ainda não conseguir ver a atividade bloqueada, abra um ticket de suporte.

Os downloads não estão protegidos

Enquanto utilizador final, pode ser necessário transferir dados confidenciais num dispositivo não gerido. Nestes cenários, pode proteger documentos com Proteção de Informações do Microsoft Purview.

Se o utilizador final não conseguir encriptar o documento com êxito, utilize os seguintes passos para investigar o problema.

Etapas recomendadas

  1. No portal do Microsoft Defender, em Aplicações na Cloud, selecione Registo de atividades.

  2. Utilize o filtro avançado, selecione Ação aplicada e defina o valor igual a Protegido.

  3. Verifique se existem atividades de ficheiros bloqueadas:

    1. Se existir uma atividade, expanda a gaveta de atividade ao clicar na atividade

    2. Na aba Geral do painel de atividades, selecione o link de políticas correspondentes para verificar se a política que você aplicou está presente.

    3. Se não encontrar sua política, consulte Problemas ao criar políticas de acesso e sessão.

    4. Se vir Acesso bloqueado/permitido devido ao Comportamento Predefinido, tal indica que o sistema estava inativo e que o comportamento predefinido foi aplicado.

      1. Para alterar o comportamento predefinido, no Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud. Em seguida, em Controlo de Aplicações de Acesso Condicional, selecione Comportamento Predefinido e defina o comportamento predefinido como Permitir ou Bloquear acesso.

      2. Aceda ao Dashboard do Estado de Funcionamento do Serviço do Microsoft 365 e monitorize as notificações sobre o tempo de inatividade do sistema.

    5. Se estiver a proteger o ficheiro com uma etiqueta de confidencialidade ou permissões personalizadas, na Descrição da atividade, certifique-se de que a extensão de ficheiro é um dos seguintes tipos de ficheiro suportados:

      • Word: docm, docx, dotm, dotx

      • Excel: xlam, xlsm, xlsx, xltx

      • PowerPoint: potm, potx, ppsx, ppsm, pptm, pptx

      • PDF se a Etiquetagem Unificada estiver ativada

    Se o tipo de ficheiro não for suportado, na política de sessão, pode selecionar Bloquear a transferência de qualquer ficheiro que não seja suportado pela proteção nativa ou em que a proteção nativa não tenha êxito.

  4. Se ainda não conseguir ver a atividade bloqueada, abra um ticket de suporte.

Em alguns cenários, navegar para um link pode fazer com que o usuário seja direcionado para a página inicial do aplicativo, em vez do caminho completo do link.

Dica

Defender para Aplicativos de Nuvem mantém uma lista de aplicações que são conhecidas por sofrerem de perda de contexto. Para obter mais informações, veja Limitações de perda de contexto.

Etapas recomendadas

Se você estiver usando um navegador diferente do Microsoft Edge e um usuário acessar a página inicial do aplicativo em vez do caminho completo do link, resolva o problema anexando .mcas.ms à URL original.

Por exemplo, se o URL original for:

https://www.github.com/organization/threads/threadnumber, altere-o para https://www.github.com.mcas.ms/organization/threads/threadnumber

Os utilizadores do Microsoft Edge beneficiam da proteção no browser, não são redirecionados para um proxy inverso e não devem precisar do .mcas.ms sufixo adicionado. Para aplicações com perda de contexto, abra um pedido de suporte.

Bloquear transferências faz com que as pré-visualizações de PDF sejam bloqueadas

Ocasionalmente, quando pré-visualiza ou imprime ficheiros PDF, as aplicações iniciam uma transferência do ficheiro. Isto faz com que Defender para Aplicativos de Nuvem intervenha para garantir que a transferência está bloqueada e que os dados não são divulgados a partir do seu ambiente.

Por exemplo, se tiver criado uma política de sessão para bloquear transferências para o Outlook Web Access (OWA), a pré-visualização ou impressão de ficheiros PDF poderá ser bloqueada, com uma mensagem como esta:

Captura da tela mostrando uma mensagem de download bloqueado.

Para permitir a pré-visualização, um administrador do Exchange deve executar os seguintes passos:

  1. Baixe o módulo do PowerShell do Exchange Online.

  2. Ligue-se ao módulo. Para saber mais, confira Conectar-se ao Exchange Online usando o PowerShell Remoto.

  3. Depois de se ligar ao Exchange Online PowerShell, utilize o cmdlet Set-OwaMailboxPolicy para atualizar os parâmetros na política:

    Set-OwaMailboxPolicy -Identity OwaMailboxPolicy-Default -DirectFileAccessOnPrivateComputersEnabled $false -DirectFileAccessOnPublicComputersEnabled $false
    

    Observação

    A política OwaMailboxPolicy-Default é o nome da política OWA predefinido no Exchange Online. Alguns clientes podem ter implementado ou criado uma política OWA personalizada com um nome diferente. Se tiver várias políticas OWA, estas poderão ser aplicadas a utilizadores específicos. Portanto, você também precisará atualizá-los para que tenham cobertura completa.

  4. Depois de definir estes parâmetros, execute um teste no OWA com um ficheiro PDF e uma política de sessão configurada para bloquear transferências. A opção Download deve ser removida do menu suspenso, e você pode visualizar o arquivo. Por exemplo:

    Captura de ecrã de uma pré-visualização de PDF não bloqueada.

Um aviso de site semelhante é exibido

Os atores maliciosos podem criar URLs semelhantes aos URLs de outros sites para representar e enganar os utilizadores a acreditarem que estão a navegar para outro site. Alguns browsers tentam detetar este comportamento e avisam os utilizadores antes de acederem ao URL ou bloquearem o acesso.

Em alguns casos raros, os utilizadores sob controlo de sessão recebem uma mensagem do browser a indicar o acesso suspeito ao site. O motivo para tal é que o browser trata o domínio sufixo (por exemplo: .mcas.ms) como suspeito.

Esta mensagem só é apresentada para os utilizadores do Chrome, uma vez que os utilizadores do Microsoft Edge beneficiam da proteção no browser, sem a arquitetura de proxy inverso. Por exemplo:

Captura de tela de um aviso de site semelhante no Chrome.

Se receber uma mensagem como esta, contacte o suporte da Microsoft para o resolver com o fornecedor do browser relevante.

Os atacantes podem criar URLs que parecem levar a domínios fidedignos, mas que redirecionam os utilizadores para sites maliciosos. Para os utilizadores protegidos pela solução baseada em sessão/sufixo, um atacante pode tentar ignorar os controlos ao acrescentar o sufixo mcas.ms a um URL malicioso, explorando o pressuposto de que esses URLs são seguros.

Para mitigar esta situação, Microsoft Defender para Aplicativos de Nuvem redireciona qualquer URL de mcas.ms sem contexto de sessão válido para Entra ID para autenticação, bloqueando efetivamente tais exploits.

No entanto, podem existir URLs de mcas.ms legítimos sem contexto, por exemplo, se um utilizador clicar num marcador de browser antigo. Nestes casos, o utilizador será redirecionado primeiro para Entra ID. Se o respetivo fornecedor de identidade (IdP) não for Entra ID, terá de remover manualmente o sufixo mcas.ms para continuar.

Mais considerações sobre a resolução de problemas de aplicações

Ao resolver problemas com aplicações, existem mais alguns aspetos a considerar:

  • Os controles de sessão oferecem suporte a navegadores modernos O Defender para Aplicativos de Nuvem agora inclui suporte ao novo navegador Microsoft Edge baseado em Chromium. Embora continuemos a suportar as versões mais recentes da Internet Explorer e a versão legada do Microsoft Edge, o suporte é limitado e recomendamos que utilize o novo browser Microsoft Edge.

  • Os controles de sessão protegem contra a limitação A rotulagem Co-Auth sob a ação "protect" não é compatível com os controles de sessão do Defender para Aplicativos de Nuvem. Para obter mais informações, veja Ativar a cocriação para ficheiros encriptados com etiquetas de confidencialidade.