Este artículo explica cómo configurar el conector de Microsoft OneDrive para la política de Protección de API de App & Data para su cuenta y crear una regla de OneDrive para la Política de Protección de Datos.
La Política de Protección de API de Aplicaciones y Datos requiere una licencia separada de Cato. Por favor, contacte a su representante de Cato o revendedor oficial para obtener más información.
Nota:
Por favor, contacte a SaaSecAPI@catonetworks.com o a su revendedor oficial de Cato para más información sobre el uso de la política de Protección de API de Aplicaciones & Datos.
Resumen de los Conectores de Microsoft
Cree los conectores para las aplicaciones SaaS de Microsoft 365 y OneDrive.
Cada aplicación de Microsoft OneDrive y inquilino de Azure (según la aplicación 365) está sujeta a la limitación de tasa de Microsoft. Para más información, consulte la documentación de Microsoft.
"Requisitos previos"
El conector Microsoft 365 requiere un administrador con el rol de administrador global para brindar permisos a Protección de API de Datos
Permisos requeridos para los conectores API de OneDrive
Para permitir que la API de Protección de Datos escanee activos y contenido de archivos y carpetas de OneDrive, el conector otorga a Cato los siguientes permisos y acciones con la aplicación OneDrive:
Otorgar Acceso a la aplicación usando OAuth2
Recibir un token de la aplicación para establecer y mantener una conexión segura
Conectar con las API de Microsoft y obtener datos y escanear archivos según la política de Protección de API de App & Data, incluyendo:
Leer archivos en todas las colecciones de Sitios
Iniciar sesión y leer los perfiles completos de los usuarios
Escribir archivos en todas las colecciones de Sitios (próximamente)
Trabajando con los conectores API de Microsoft OneDrive
Esta sección explica cómo crear conectores API para Microsoft 365 y OneDrive, y conectarlos a su cuenta de Cato.
Comprendiendo los conectores API para Microsoft OneDrive
Para permitir que la API de Protección de Datos escanee activos y contenido para Microsoft OneDrive, primero debe configurar el conector de Microsoft 365 como aplicación principal para otorgar permisos de lectura para el conector de OneDrive. La aplicación principal solo tiene permisos para gestionar los conectores de Microsoft. Posteriormente, si es necesario, puede crear un conector de Microsoft 365 separado para cada inquilino de Azure.
Paso 1: Crear el Conector de Microsoft 365
Utilice la Aplicación de Gestión de Cato para crear el conector de aplicación SaaS de Microsoft 365 para el inquilino de Azure para la aplicación de Microsoft OneDrive que está escaneando con la API de Protección de Datos. Debe tener las credenciales correctas para autenticarse en la aplicación de Microsoft OneDrive para agregarla a su cuenta de Cato.
Antes de que pueda crear y configurar la configuración del conector, primero debe habilitar la API de Protección de Datos para su cuenta.
Primero, configura la integración de MS Tenant como el conector principal. Este conector se puede usar para todas las integraciones de Microsoft. Si ya has creado el conector principal, ve al paso 2.

Para crear la integración de MS Tenant:
Desde el menú de navegación, selecciona Recursos > Integraciones y haz clic en la pestaña Aplicaciones integradas.
Haga clic en New. Se abre el panel Nuevo Conector.
En el panel Nuevo Conector, selecciona la aplicación MS Tenant (Configurar un nuevo MS Tenant).

Ingrese el Nombre del Conector.
Haz clic en Autorizar y Guardar.
Se abre una nueva pestaña del navegador a la aplicación Microsoft 365.
En la nueva pestaña del navegador, autentica la aplicación Microsoft 365:
Selecciona la cuenta de Microsoft para la aplicación Microsoft 365.
De lo contrario, puede haber un error de autenticación de Microsoft.
Ingresa la contraseña de la aplicación y apruébala.
Acepte los permisos para permitir que Cato acceda a la aplicación Microsoft 365.
La pantalla muestra que has aplicado los permisos exitosamente para la aplicación.

Puedes cerrar la pestaña del navegador y regresar a la Aplicación de Gestión de Cato.
La aplicación SaaS de Microsoft 365 se agrega a la pestaña Aplicaciones integradas.
Paso 2: Crear el Conector de Microsoft OneDrive
El conector de Microsoft OneDrive permite al motor de API de Protección de Datos escanear archivos en busca del contenido que defina en la política de Protección de Datos.
Nota:
Cuando crea un conector API para una aplicación de Microsoft 365, el conector crea un certificado de autenticación que es válido por 3 meses y renueva el certificado 7 días antes del vencimiento.
Para crear el conector para Microsoft OneDrive:
Desde el menú de navegación, selecciona Recursos > Integraciones y haz clic en la pestaña Aplicaciones integradas.
Haga clic en New. Se abre el panel Nuevo Conector.
Cree una nueva Aplicación SaaS de OneDrive, para el Conector Primario que creó en la sección anterior.
Haga clic en Autorizar y Guardar.
En una nueva pestaña del navegador, autentíquese en la aplicación de OneDrive.
Seleccione la cuenta de Microsoft para la aplicación de OneDrive e inicie sesión.
Ingresa la contraseña de la aplicación y apruébala.
Aceptar los permisos para que Cato acceda a la aplicación de OneDrive.

La pantalla muestra que has aplicado los permisos exitosamente para la aplicación.
Puedes cerrar la pestaña del navegador y regresar a la Aplicación de Gestión de Cato.
Puede tomar varios segundos para que Microsoft Azure procese la solicitud, así que si recibes un error, actualiza el navegador.
La aplicación SaaS de OneDrive se agrega a la pestaña Aplicaciones Integradas.
Comprensión del Estado del Conector
La columna Estado en la pantalla de Configuración de Conectores muestra el estado de la conexión entre la aplicación de Microsoft y tu cuenta de Cato. Estas son las explicaciones de los estados:
Conectado - Tu cuenta está conectada a la aplicación y funciona correctamente
Advertencia de Conexión - Algunos usuarios en el inquilino de Azure no están configurados correctamente para soportar Protección de API de Datos (por ejemplo, no hay dirección de correo electrónico definida para el usuario). Por favor, abra un ticket con Soporte.
Error de Conexión - Problema de Conectividad o permisos, o limitación de tasa (limitación de Microsoft) con el conector de Microsoft. Por favor, abra un ticket con Soporte.
Pendiente de consentimiento del usuario - El conector de OneDrive se creó en la pantalla de Configuración, sin embargo, no ha completado el proceso en la cuenta de OneDrive para autorizarlo para conectar a Cato.
Agregando Reglas de OneDrive a la Política de Protección de Datos
Esta sección explica cómo usar la política de Protección de Datos para monitorear y gestionar las acciones que sus usuarios realizan con archivos de OneDrive. Por ejemplo, compartir archivos, crear nuevos archivos, subir y así sucesivamente.
Para más información sobre los Perfiles de Contenido DLP, consulte Creación de Perfiles de Contenido DLP.
Entendiendo las Acciones de OneDrive
Cuando crea una regla de Protección de Datos, puede definir diferentes acciones para supervisar o remediar las violaciones a la política cuando la regla coincide. Cada acción genera automáticamente un evento, y también puedes elegir recibir una notificación por correo electrónico. Para más información sobre los eventos de API de Protección de Datos, consulte a continuación Analizando Eventos de API de Protección de Datos.
Estas son las acciones que puede definir para que el motor de Protección de Datos realice cuando una regla coincida:
Monitorear - Genera un evento para permitir monitorear el tráfico que coincide con la regla.
Eliminar Compartidos - Cuando un usuario intenta compartir un archivo, el motor de Protección de Datos API elimina el permiso de compartición no autorizado y el usuario que recibe un enlace al archivo compartido no tendrá permisos para acceder al archivo.
Cuarentena - Cuando un usuario intenta subir un archivo, el motor de Protección de Datos API lo mueve a una carpeta de cuarentena y luego los usuarios ya no pueden acceder a él. El admin de Onedrive puede acceder al archivo en la carpeta de cuarentena. Para información sobre configurar carpetas de cuarentena, consulte Preparando para la Cuarentena de Archivos.
Preparándose para la cuarentena de archivos
Configure carpetas de cuarentena para las reglas de Protección de Datos y Prevención de Amenazas, y defina que el administrador de OneDrive tenga permisos para acceder a las carpetas. Puede configurar carpetas de cuarentena para cada administrador de OneDrive para el inquilino. Cuando configuras las carpetas, puedes luego crear reglas con la acción de Cuarentena, y definir la carpeta a la que se mueve el archivo.

Para configurar carpetas de cuarentena para un administrador de OneDrive:
Desde el panel de navegación, selecciona Seguridad > App & Protección de datos API y selecciona la pestaña Configuración.
Haga clic en New. El panel Carpeta de Cuarentena se abre.

Seleccione el conector de aplicación OneDrive.
Seleccione el administrador de OneDrive para tener acceso a estas carpetas de cuarentena.
Haz clic en Guardar.
Se crean una carpeta de Protección de Datos y una carpeta de Prevención de Amenazas para el administrador, y pueden configurarse en reglas con la acción Cuarentena. Las carpetas se nombran con la dirección de correo electrónico del administrador, y se ubican en los siguientes directorios de OneDrive:
Carpeta de protección de datos: Cato_Qarantine/Cato_Qarantine_DataProtection
Carpeta de prevención de amenazas: Cato_Qarantine/Cato_Qarantine_ThreatPrevention
Configuración de Reglas de OneDrive
Utilice la página de Protección de Datos para agregar las reglas de la aplicación SaaS a su política de Protección de Datos.
Cree una Regla de Protección de Datos para definir el tráfico que es escaneado por la API de Protección de Datos. Cree reglas separadas para cada conector de aplicación SaaS, y luego defina los criterios que determinan cuál tráfico es escaneado.
Para más información sobre las configuraciones de reglas de OneDrive, vea a continuación Entendiendo las Reglas de OneDrive.

Para crear una nueva regla de Protección de Datos para la aplicación OneDrive:
Desde el panel de navegación, seleccione Seguridad > Protección API de Aplicaciones & Datos y seleccione o expanda Protección de Datos.
Haga clic en New. Se abre el panel de Nueva Regla.
En Conector de Aplicación, seleccione la aplicación OneDrive.
En la sección Configuración general, ingrese la configuración para la regla.
En Propietario, seleccione uno o más propietarios de archivos de OneDrive (valor por defecto: Cualquiera).
Cuando seleccionas múltiples propietarios, hay una relación O entre ellos.
En Opciones de Compartición, selecciona uno o más tipos de permisos de archivo (el valor predeterminado es Cualquiera).
Cuando selecciona múltiples opciones, hay una relación OR entre ellas.
En Archivos adjuntos, define los criterios para especificar los archivos que son escaneados (el ajuste predeterminado es escanear todos los archivos).
En Perfil de contenido, selecciona el Perfil de Contenido DLP para esta regla.
Selecciona una Acción.
Para la acción de Cuarentena, selecciona una Ruta de la carpeta de cuarentena. Para más sobre carpetas de cuarentena, ver arriba ???.
(Opcional) Configure opciones de seguimiento para generar Eventos y Enviar Notificaciones.
Para obtener más información sobre notificaciones, consulte el artículo relevante sobre Grupos de Suscripción, Listas de Correo e Integraciones de Alertas en la sección de Alertas.
Haz clic en Guardar. La regla se agrega a la política de Protección de Datos.
Entendiendo las Reglas de OneDrive
Esta sección explica cómo definir los ajustes para las reglas de Protección de Datos para escanear el tráfico correcto de OneDrive. Cada regla puede ser definida según los siguientes criterios:
Propietario - usuarios individuales, o tipos de usuarios de Azure que son los propietarios de los directorios de OneDrive relevantes (valor por defecto es Cualquiera)
Opciones de Compartición - Selecciona el tipo de permisos de compartición de archivos que coinciden con esta regla (el valor predeterminado es Cualquiera)
Por ejemplo, para monitorear archivos que se comparten con cualquier usuario externo, seleccione Enlace Externo.
Archivos adjuntos - Criterios para archivos adjuntos que se escanean (el valor predeterminado es Todos los archivos)
Tipo de Archivo
Nombre de Archivo
Tamaño del archivo (el tamaño máximo de archivo es 100 MB)
Perfil de contenido - Perfil de Contenido DLP que define la inspección de contenido DLP (Seguridad > Perfiles DLP > Perfiles DLP > Perfil de Contenido)
Acciones - Vea arriba Entendiendo las Acciones de OneDrive
Definiendo archivos o adjuntos para una regla
Puedes definir archivos específicos (o archivos adjuntos) para una regla y limitar el motor API SaaS para solo escanear los archivos especificados para ver si coinciden con el perfil de contenido DLP.
Cuando agregas varios archivos a una regla, selecciona la relación entre ellos:
Satisfacer cualquiera (O) - Coincidir solo con uno de los Tipos de Archivo en la regla
Satisfacer todos (Y) - Coincidir con todos los Tipos de Archivo en la regla (de lo contrario, se ignora la regla)
Puedes usar la configuración del Nombre del archivo en una regla para definir el nombre del archivo exacto o usar comodines para definir palabras clave. Por ejemplo, puedes definir el Nombre del archivo como interno para que coincida con todos los nombres de archivos que contengan la palabra interno.
Trabajando con reglas de protección de datos ordenadas
El motor de API de Protección de Datos inspecciona los datos secuencialmente y verifica si coincide con una regla. Si los datos no coinciden con una regla, no se inspeccionan. Las reglas que están en la parte superior de la base de reglas tienen una mayor prioridad y se aplican antes que las reglas más bajas en la base de reglas. Cada tipo de aplicación o conector se aplica solo una vez a los datos.
Mejores prácticas - Para maximizar la eficiencia de su base de reglas, recomendamos que para cada tipo de conector, las reglas para usuarios específicos tengan una prioridad más alta que las reglas que se aplican a Todos los usuarios.
Por ejemplo, si los datos coinciden con un conector en la regla n°2, los datos son inspeccionados por el motor API de Protección de Datos. El motor no continúa aplicando las reglas n°3 y siguientes para el mismo conector. Sin embargo, los datos podrían coincidir con una regla de prioridad inferior con un conector diferente.
Agregando protección contra amenazas al conector
Puedes crear Reglas de Protección contra Amenazas para el conector para escanear archivos y archivos adjuntos en busca de malware y virus utilizando los motores Anti-Malware y NG Anti-Malware que están habilitados para tu cuenta. El motor de Protección de Datos API escanea el tráfico del conector y aplica la acción y las opciones de seguimiento que configuras para la regla.
Estas son las acciones que puedes establecer para que el motor de Protección contra Amenazas realice cuando una regla coincide:
Monitorear - Genera un evento para permitir monitorear el tráfico que coincide con la regla.
Eliminar Compartidos - Cuando un usuario intenta compartir un archivo, el motor de Protección de Datos API elimina el permiso de compartición no autorizado y el usuario que recibe un enlace al archivo compartido no tendrá permisos para acceder al archivo.
Cuarentena - Cuando un usuario intenta subir un archivo, el motor de Protección de Datos API lo mueve a una carpeta de cuarentena y luego los usuarios ya no pueden acceder a él. El admin de Onedrive puede acceder al archivo en la carpeta de cuarentena. Para información sobre configurar carpetas de cuarentena, consulte Preparando para la Cuarentena de Archivos.
Cada acción genera automáticamente un evento, y también puedes elegir recibir una notificación por correo electrónico. Para más información sobre los eventos de API de Protección de Datos, consulte a continuación Analizando Eventos de API de Protección de Datos.
Cuando creas una regla App & Data API Protection, los motores Anti-Malware que están habilitados para tu cuenta (Seguridad > Anti-Malware) realizan escaneos de malware en los archivos que se envían para esa aplicación de conector.
La siguiente captura de pantalla muestra una regla de Protección contra Amenazas para el conector de OneDrive que escanea los archivos enviados por los usuarios internos o los invitados:

Creando una excepción para un archivo
A veces hay un archivo bloqueado por los motores de API de Protección de Datos de Cato que sabe que es seguro y necesita permitirlo en la red. Las excepciones de Anti-Malware en la política de Hash del archivo también se aplican a la Protección de API de Aplicaciones y Datos. Para más información sobre cómo agregar archivos a la Política de Hash del archivo, consulte Gestión de Excepciones de Anti-Malware.
Analizando Eventos de la API de Protección de Datos
La página Inicio > Eventos muestra todos los eventos de la API de Protección de Datos para su cuenta. Las herramientas de búsqueda poderosas permiten profundizar e identificar los pocos eventos que contienen los datos relevantes que necesita.
Los eventos de la API de Protección de Datos pueden ser identificados por los siguientes campos:
Tipo de evento - Seguridad
Sub-Tipo - Protección de datos de API de seguridad SaaS y Anti Malware de API de seguridad SaaS
Puede aprender más sobre el uso de la página de Eventos aquí.
Explicando los Campos de Eventos de la API de Protección de Datos
Configuración global | Descripción |
|---|---|
Colaboradores | Dirección de correo electrónico de los usuarios que recibieron el archivo |
Nombre del Conector | Nombre para el conector que es definido para la regla |
Tipo de Conector | Aplicación SaaS que es definida para este conector |
Perfil DLP | Perfil de Contenido de DLP que generó este evento |
Nombre de Archivo | Nombre del Archivo Adjunto |
Tipos de Datos Coincidentes | Tipos de Datos en el Perfil de contenido que coincidieron con la regla |
Propietario | Propietario del archivo |
Tipo de conexión padre | Conector padre Microsoft 365 |
Regla | Nombre de la regla en la Política de Protección de Datos |
Severidad | Gravedad definida para la regla |
Ámbito de Compartición | Opciones de Compartición para el archivo de OneDrive |