Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo fornece aos administradores Microsoft Defender para Aplicativos de Nuvem orientações sobre como investigar e resolve problemas comuns de acesso e controlo de sessão, conforme experimentado pelos utilizadores finais.
Verificar os requisitos mínimos
Antes de começar a resolução de problemas, certifique-se de que o seu ambiente cumpre os seguintes requisitos gerais mínimos para controlos de acesso e sessão.
| Requisito | Descrição |
|---|---|
| Licenciamento | Certifique-se de que tem uma licença válida para Microsoft Defender para Aplicativos de Nuvem. |
| SSO (logon único) | As aplicações têm de ser configuradas com uma das soluções de início de sessão único (SSO) suportadas: - Microsoft Entra ID com SAML 2.0 ou OpenID Connect 2.0 - IdP que não seja da Microsoft usando SAML 2.0 |
| Suporte do navegador | Os controlos de sessão estão disponíveis para sessões baseadas no browser nas versões mais recentes dos seguintes browsers: - Microsoft Edge - Google Chrome - Mozilla Firefox - Apple Safari A proteção no navegador para o Microsoft Edge também tem requisitos específicos, incluindo que o usuário esteja conectado com seu perfil de trabalho. Para obter mais informações, veja Requisitos de proteção no browser. |
| Indisponibilidade | Defender para Aplicativos de Nuvem permite-lhe definir o comportamento predefinido a aplicar se existir uma interrupção do serviço, como um componente que não está a funcionar corretamente. Por exemplo, pode optar por proteger (bloquear) ou ignorar (permitir) que os utilizadores efetuem ações em conteúdos potencialmente confidenciais quando os controlos de política normais não podem ser impostos. Para configurar o comportamento padrão durante a indisponibilidade do sistema, no Microsoft Defender XDR, vá para Configurações>Controle de Aplicativo de Acesso Condicional>Comportamento padrão>Permitir ou Bloquear acesso. |
A página de monitorização do utilizador não está a aparecer
Ao encaminhar um utilizador através do Defender para Aplicativos de Nuvem, pode notificar o utilizador de que a sessão é monitorizada. Por predefinição, a página de monitorização do utilizador está ativada.
Esta secção descreve os passos de resolução de problemas que recomendamos que efetue se a página de monitorização do utilizador estiver ativada, mas não for apresentada como esperado.
Etapas recomendadas
No portal do Microsoft Defender, selecione Configurações>Aplicativos de Nuvem.
Em Controlo de aplicações de acesso condicional, selecione Monitorização de utilizadores. Esta página mostra as opções de monitorização de utilizadores disponíveis no Defender para Aplicativos de Nuvem. Por exemplo:
Verifique se a opção Notificar os utilizadores de que a atividade está a ser monitorizada está selecionada.
Selecione se pretende utilizar a mensagem predefinida ou fornecer uma mensagem personalizada:
Tipo de mensagem Detalhes Padrão Cabeçalho:
O acesso a [Nome da Aplicação Aparecerá Aqui] é monitorizado
Corpo:
Para uma segurança melhorada, a sua organização permite o acesso a [O Nome da Aplicação aparecerá aqui] no modo de monitorização. O Access só está disponível a partir de um browser.Personalizados Cabeçalho:
Utilize esta caixa para fornecer um cabeçalho personalizado para informar os utilizadores de que estão a ser monitorizados.
Corpo:
Utilize esta caixa para adicionar outras informações personalizadas ao utilizador, como quem contactar com perguntas e suporta as seguintes entradas: texto simples, texto formatado, hiperligações.Selecione Pré-visualizar para verificar a página de monitorização do utilizador que aparece antes de aceder a uma aplicação.
Selecione Salvar.
Não é possível aceder à aplicação a partir de um Fornecedor de Identidade não Microsoft
Se um utilizador final receber uma falha geral depois de iniciar sessão numa aplicação a partir de um Fornecedor de Identidade que não seja da Microsoft, valide a configuração de IdP que não seja da Microsoft.
Etapas recomendadas
No portal do Microsoft Defender, selecione Configurações>Aplicativos de Nuvem.
Em Aplicações ligadas, selecione Aplicações de Controlo de Aplicações de Acesso Condicional.
Na lista de aplicativos, na linha em que aparece o aplicativo que você não consegue acessar, selecione os três pontos no final da linha e, em seguida, selecione Editar aplicativo.
Confirme que o certificado SAML que foi carregado está correto.
Verifique se são fornecidos URLs de SSO válidos na configuração da aplicação.
Confirme que os atributos e valores na aplicação personalizada são refletidos nas definições do fornecedor de identidade.
Por exemplo:
Se, mesmo assim, não conseguir aceder à aplicação, abra um pedido de suporte.
É apresentada a página Algo Correu Mal
Às vezes, durante uma sessão por proxy, a página Algo deu errado pode aparecer. Isto pode acontecer quando:
- Um utilizador inicia sessão depois de estar inativo durante algum tempo
- Atualizar o browser e o carregamento da página demora mais tempo do que o esperado
- A aplicação IdP não microsoft não está configurada corretamente
Etapas recomendadas
Se o usuário final estiver tentando acessar um aplicativo configurado usando um IdP que não seja da Microsoft, consulte Não é possível acessar o aplicativo a partir de um IdP que não seja da Microsoft e Status do aplicativo: Continuar configuração.
Se o utilizador final tiver chegado inesperadamente a esta página, faça o seguinte:
- Reinicie a sessão do browser.
- Limpe o histórico, os cookies e a cache do browser.
As ações da área de transferência ou os controlos de ficheiros não estão a ser bloqueados
A capacidade de bloquear ações da área de transferência, como recortar, copiar e colar, e controles de arquivo, como baixar, enviar e imprimir, é necessária para impedir cenários de exfiltração e infiltração de dados.
Esta capacidade permite que as empresas equilibrem a segurança e a produtividade dos utilizadores finais. Se estiver a ter problemas com estas funcionalidades, utilize os seguintes passos para investigar o problema.
Etapas recomendadas
Se a sessão estiver sendo acessada por proxy, siga estas etapas para verificar a política:
No portal do Microsoft Defender, em Aplicações na Cloud, selecione Registo de atividades.
Utilize o filtro avançado, selecione Ação aplicada e defina o valor igual a Bloqueado.
Verifique se existem atividades de ficheiros bloqueadas:
Se houver uma atividade, expanda o painel de atividades clicando na atividade.
Na aba Geral do painel de atividades, selecione o link de políticas correspondentes para verificar se a política que você aplicou está presente.
Se não encontrar sua política, consulte Problemas ao criar políticas de acesso e sessão.
Se vir Acesso bloqueado/permitido devido ao Comportamento Predefinido, tal indica que o sistema estava inativo e que o comportamento predefinido foi aplicado.
Para alterar o comportamento predefinido, no Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud. Em seguida, em Controlo de Aplicações de Acesso Condicional, selecione Comportamento Predefinido e defina o comportamento predefinido como Permitir ou Bloquear acesso.
Aceda ao portal de administração do Microsoft 365 e monitorize as notificações sobre o tempo de inatividade do sistema.
Se ainda não conseguir ver a atividade bloqueada, abra um ticket de suporte.
Os downloads não estão protegidos
Enquanto utilizador final, pode ser necessário transferir dados confidenciais num dispositivo não gerido. Nestes cenários, pode proteger documentos com Proteção de Informações do Microsoft Purview.
Se o utilizador final não conseguir encriptar o documento com êxito, utilize os seguintes passos para investigar o problema.
Etapas recomendadas
No portal do Microsoft Defender, em Aplicações na Cloud, selecione Registo de atividades.
Utilize o filtro avançado, selecione Ação aplicada e defina o valor igual a Protegido.
Verifique se existem atividades de ficheiros bloqueadas:
Se existir uma atividade, expanda a gaveta de atividade ao clicar na atividade
Na aba Geral do painel de atividades, selecione o link de políticas correspondentes para verificar se a política que você aplicou está presente.
Se não encontrar sua política, consulte Problemas ao criar políticas de acesso e sessão.
Se vir Acesso bloqueado/permitido devido ao Comportamento Predefinido, tal indica que o sistema estava inativo e que o comportamento predefinido foi aplicado.
Para alterar o comportamento predefinido, no Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud. Em seguida, em Controlo de Aplicações de Acesso Condicional, selecione Comportamento Predefinido e defina o comportamento predefinido como Permitir ou Bloquear acesso.
Aceda ao Dashboard do Estado de Funcionamento do Serviço do Microsoft 365 e monitorize as notificações sobre o tempo de inatividade do sistema.
Se estiver a proteger o ficheiro com uma etiqueta de confidencialidade ou permissões personalizadas, na Descrição da atividade, certifique-se de que a extensão de ficheiro é um dos seguintes tipos de ficheiro suportados:
Word: docm, docx, dotm, dotx
Excel: xlam, xlsm, xlsx, xltx
PowerPoint: potm, potx, ppsx, ppsm, pptm, pptx
PDF se a Etiquetagem Unificada estiver ativada
Se o tipo de ficheiro não for suportado, na política de sessão, pode selecionar Bloquear a transferência de qualquer ficheiro que não seja suportado pela proteção nativa ou em que a proteção nativa não tenha êxito.
Se ainda não conseguir ver a atividade bloqueada, abra um ticket de suporte.
Navegar para um URL específico de uma aplicação com sufixo e aterrar numa página genérica
Em alguns cenários, navegar para um link pode fazer com que o usuário seja direcionado para a página inicial do aplicativo, em vez do caminho completo do link.
Dica
Defender para Aplicativos de Nuvem mantém uma lista de aplicações que são conhecidas por sofrerem de perda de contexto. Para obter mais informações, veja Limitações de perda de contexto.
Etapas recomendadas
Se você estiver usando um navegador diferente do Microsoft Edge e um usuário acessar a página inicial do aplicativo em vez do caminho completo do link, resolva o problema anexando .mcas.ms à URL original.
Por exemplo, se o URL original for:
https://www.github.com/organization/threads/threadnumber, altere-o para https://www.github.com.mcas.ms/organization/threads/threadnumber
Os utilizadores do Microsoft Edge beneficiam da proteção no browser, não são redirecionados para um proxy inverso e não devem precisar do .mcas.ms sufixo adicionado. Para aplicações com perda de contexto, abra um pedido de suporte.
Bloquear transferências faz com que as pré-visualizações de PDF sejam bloqueadas
Ocasionalmente, quando pré-visualiza ou imprime ficheiros PDF, as aplicações iniciam uma transferência do ficheiro. Isto faz com que Defender para Aplicativos de Nuvem intervenha para garantir que a transferência está bloqueada e que os dados não são divulgados a partir do seu ambiente.
Por exemplo, se tiver criado uma política de sessão para bloquear transferências para o Outlook Web Access (OWA), a pré-visualização ou impressão de ficheiros PDF poderá ser bloqueada, com uma mensagem como esta:
Para permitir a pré-visualização, um administrador do Exchange deve executar os seguintes passos:
Ligue-se ao módulo. Para saber mais, confira Conectar-se ao Exchange Online usando o PowerShell Remoto.
Depois de se ligar ao Exchange Online PowerShell, utilize o cmdlet Set-OwaMailboxPolicy para atualizar os parâmetros na política:
Set-OwaMailboxPolicy -Identity OwaMailboxPolicy-Default -DirectFileAccessOnPrivateComputersEnabled $false -DirectFileAccessOnPublicComputersEnabled $falseObservação
A política OwaMailboxPolicy-Default é o nome da política OWA predefinido no Exchange Online. Alguns clientes podem ter implementado ou criado uma política OWA personalizada com um nome diferente. Se tiver várias políticas OWA, estas poderão ser aplicadas a utilizadores específicos. Portanto, você também precisará atualizá-los para que tenham cobertura completa.
Depois de definir estes parâmetros, execute um teste no OWA com um ficheiro PDF e uma política de sessão configurada para bloquear transferências. A opção Download deve ser removida do menu suspenso, e você pode visualizar o arquivo. Por exemplo:
Um aviso de site semelhante é exibido
Os atores maliciosos podem criar URLs semelhantes aos URLs de outros sites para representar e enganar os utilizadores a acreditarem que estão a navegar para outro site. Alguns browsers tentam detetar este comportamento e avisam os utilizadores antes de acederem ao URL ou bloquearem o acesso.
Em alguns casos raros, os utilizadores sob controlo de sessão recebem uma mensagem do browser a indicar o acesso suspeito ao site. O motivo para tal é que o browser trata o domínio sufixo (por exemplo: .mcas.ms) como suspeito.
Esta mensagem só é apresentada para os utilizadores do Chrome, uma vez que os utilizadores do Microsoft Edge beneficiam da proteção no browser, sem a arquitetura de proxy inverso. Por exemplo:
Se receber uma mensagem como esta, contacte o suporte da Microsoft para o resolver com o fornecedor do browser relevante.
Os usuários veem a tela de logon do Entra ID após clicar em links mcas.ms
Os atacantes podem criar URLs que parecem levar a domínios fidedignos, mas que redirecionam os utilizadores para sites maliciosos. Para os utilizadores protegidos pela solução baseada em sessão/sufixo, um atacante pode tentar ignorar os controlos ao acrescentar o sufixo mcas.ms a um URL malicioso, explorando o pressuposto de que esses URLs são seguros.
Para mitigar esta situação, Microsoft Defender para Aplicativos de Nuvem redireciona qualquer URL de mcas.ms sem contexto de sessão válido para Entra ID para autenticação, bloqueando efetivamente tais exploits.
No entanto, podem existir URLs de mcas.ms legítimos sem contexto, por exemplo, se um utilizador clicar num marcador de browser antigo. Nestes casos, o utilizador será redirecionado primeiro para Entra ID. Se o respetivo fornecedor de identidade (IdP) não for Entra ID, terá de remover manualmente o sufixo mcas.ms para continuar.
Mais considerações sobre a resolução de problemas de aplicações
Ao resolver problemas com aplicações, existem mais alguns aspetos a considerar:
Os controles de sessão oferecem suporte a navegadores modernos O Defender para Aplicativos de Nuvem agora inclui suporte ao novo navegador Microsoft Edge baseado em Chromium. Embora continuemos a suportar as versões mais recentes da Internet Explorer e a versão legada do Microsoft Edge, o suporte é limitado e recomendamos que utilize o novo browser Microsoft Edge.
Os controles de sessão protegem contra a limitação A rotulagem Co-Auth sob a ação "protect" não é compatível com os controles de sessão do Defender para Aplicativos de Nuvem. Para obter mais informações, veja Ativar a cocriação para ficheiros encriptados com etiquetas de confidencialidade.