Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Microsoft SharePoint: Configuración del Conector de API de Protección de Datos

Prev Next

Este artículo explica cómo configurar el conector de Microsoft SharePoint para la Política de Protección de API de Aplicaciones y Datos de su cuenta y crear una regla de SharePoint para la Política de Protección de Datos.

La Política de Protección de API de Aplicaciones y Datos requiere una licencia separada de Cato. Por favor, contacte a su representante de Cato o revendedor oficial para obtener más información.

Nota:

Por favor, contacte a SaaSecAPI@catonetworks.com o a su revendedor oficial de Cato para más información sobre el uso de la política de Protección de API de Aplicación & Datos.

Resumen de los Conectores de Microsoft

Cree los conectores para las aplicaciones SaaS de Microsoft 365 y SharePoint.

Cada aplicación de Microsoft SharePoint y inquilino de Azure (según la aplicación 365) están sujetos al límite de tasa de Microsoft. Para más información, consulte la documentación de Microsoft.

"Requisitos previos"

  • El conector Microsoft 365 requiere un administrador con el rol de administrador global para brindar permisos a Protección de API de Datos

Permisos Requeridos para los Conectores API de SharePoint

Para habilitar a Protección de API de Datos para escanear activos y contenido de archivos y carpetas de SharePoint, el conector proporciona a Cato los siguientes permisos y acciones con la aplicación SharePoint:

  • Otorgar Acceso a la aplicación usando OAuth2

  • Recibir un token de la aplicación para establecer y mantener una conexión segura

  • Conectar a las APIs de Microsoft y recuperar datos y escanear archivos según la política de Protección de API de Datos, incluyendo:

    • Leer elementos y archivos en todas las colecciones de sitios

    • Iniciar sesión y leer los perfiles completos de los usuarios

    • Escribir archivos en todas las colecciones de Sitios (próximamente)

Trabajando con los Conectores API de Microsoft SharePoint

Esta sección explica cómo crear conectores de API para Microsoft 365 y SharePoint, y conectarlos a su cuenta de Cato.

Comprendiendo los Conectores API para Microsoft SharePoint

Para habilitar a Protección de API de Datos para escanear activos y contenido para Microsoft SharePoint, primero debe configurar el conector de Microsoft 365 como la aplicación principal para brindar permisos de lectura para el conector de SharePoint. La aplicación principal solo tiene permisos para gestionar los conectores de Microsoft. Posteriormente, si es necesario, puede crear un conector de Microsoft 365 separado para cada inquilino de Azure.

Paso 1: Crear el Conector de Microsoft 365

Use la Aplicación de Gestión de Cato para crear el conector de aplicación SaaS de Microsoft 365 para el inquilino de Azure para la aplicación Microsoft SharePoint que está escaneando con Data Protection API. Debe tener las credenciales correctas para autenticar la aplicación de Microsoft SharePoint para agregarla a su cuenta de Cato.

Primero, configura la integración de MS Tenant como el conector principal. Este conector se puede usar para todas las integraciones de Microsoft. Si ya ha creado el conector principal, vaya al paso 2.

Crear_Conector_API.png

Para crear el conector principal de Microsoft 365:

  1. Desde el menú de navegación, selecciona Recursos > Integraciones y haz clic en la pestaña Aplicaciones integradas.

  2. Haga clic en New. Se abre el panel Nuevo Conector.

  3. En el panel Nuevo Conector, selecciona la aplicación MS Tenant (Configurar un nuevo MS Tenant).

    New_Microsoft_365_Connector.png

  4. Haga clic en Autorizar y Guardar.

    Se abre una nueva pestaña del navegador a la aplicación Microsoft 365.

  5. En la nueva pestaña del navegador, autentica la aplicación Microsoft 365:

    1. Selecciona la cuenta de Microsoft para la aplicación Microsoft 365.

      De lo contrario, puede haber un error de autenticación de Microsoft.

    2. Ingresa la contraseña de la aplicación y apruébala.

    3. Acepte los permisos para permitir que Cato acceda a la aplicación Microsoft 365.

    4. La pantalla muestra que has aplicado los permisos exitosamente para la aplicación.

      Éxito_Conector_Permisos.png

      Puedes cerrar la pestaña del navegador y regresar a la Aplicación de Gestión de Cato.

  6. La aplicación SaaS de Microsoft 365 se agrega a la pestaña Aplicaciones integradas.

Paso 2: Crear el Conector de Microsoft SharePoint

El conector de SharePoint de Microsoft permite que el motor de API SaaS de Cato escanee los correos electrónicos para el contenido que define en la política de Protección de Datos.

Nota:

Cuando crea un conector de API para una Aplicación de Microsoft 365, el conector crea un certificado de Autenticación que es válido por 3 Meses, y renueva el certificado 7 Días antes del Vencimiento.

Para crear el conector para Microsoft SharePoint:

  1. Desde el menú de navegación, seleccione Recursos > Integraciones y haga clic en la pestaña APIs Integradas.

  2. Haga clic en New. Se abre el panel Nuevo Conector.

  3. En Aplicación SaaS, seleccione Microsoft SharePoint.

  4. En Inquilino del Conector, seleccione el conector principal de Microsoft 365 que creó en la sección anterior.

  5. Ingresa el Nombre del Conector.

  6. En Permisos, seleccione Leer/Escribir.

  7. Hacer clic en Guardar. La aplicación del conector de Cato se crea. Esto puede tardar hasta 30 segundos.

    SaaS_Security_API_App_Created.png

  8. Haga clic en Autorizar para autorizar la creación del conector.

    SaaS_Security_API_Authorize.png

  9. En una nueva pestaña del navegador, autenticarse en la aplicación SharePoint.

    1. Seleccione la cuenta de Microsoft para la aplicación SharePoint.

    2. Ingresa la contraseña de la aplicación y apruébala.

    3. Aceptar los permisos para que Cato acceda a la aplicación.

      Sharepoint_Permissions.png

    4. La pantalla muestra que has aplicado los permisos exitosamente para la aplicación.

      Puedes cerrar la pestaña del navegador y regresar a la Aplicación de Gestión de Cato.

      A SharePoint Microsoft puede llevarle varios segundos procesar la solicitud, por lo que si recibe un error, actualice el navegador.

  10. La aplicación SaaS de SharePoint se añade a la pestaña APIs Integradas.

Entender el Estado del Conector

La columna Estado en la pantalla de Configuración de Conectores muestra el estado de la conexión entre la aplicación de Microsoft y tu cuenta de Cato. Estas son las explicaciones de los estados:

  • Conectado - Tu cuenta está conectada a la aplicación y funciona correctamente

  • Advertencia de Conexión - Algunos usuarios en el inquilino de Azure no están configurados correctamente para soportar Protección de API de Datos (por ejemplo, no hay dirección de correo electrónico definida para el usuario). Por favor, abra un ticket con Soporte.

  • Error de Conexión - Problema de Conectividad o permisos, o limitación de tasa (limitación de Microsoft) con el conector de Microsoft. Por favor, abra un ticket con Soporte.

Agregar reglas de SharePoint a la política de protección de datos

Esta sección explica cómo usar la política de Protección de Datos para monitorear y gestionar las acciones que los usuarios realizan con archivos SharePoint. Por ejemplo, compartir archivos, crear nuevos archivos, subir y así sucesivamente.

Para más información sobre los Perfiles de Contenido DLP, consulte Creación de Perfiles de Contenido DLP.

Comprendiendo las acciones de SharePoint

Cuando crea una regla de Protección de Datos, puede definir diferentes acciones para supervisar o remediar las violaciones a la política cuando la regla coincide. Cada acción genera automáticamente un evento, y también puedes elegir recibir una notificación por correo electrónico. Para más información sobre los eventos de API de Protección de Datos, consulte a continuación Analizando Eventos de API de Protección de Datos.

Estas son las acciones que puede definir para que el motor de Protección de Datos realice cuando una regla coincida:

  • Monitorear - Genera un evento para permitir monitorear el tráfico que coincide con la regla.

  • Cuarentena - Cuando un usuario intenta subir un archivo, el motor de Data Protection API lo mueve a una carpeta de cuarentena y luego los usuarios ya no pueden acceder a él. El administrador de SharePoint puede acceder al archivo en la carpeta de cuarentena. Para información sobre configuración de carpetas de cuarentena, vea abajo Preparación para Cuarentena de Archivos.

Preparándose para la cuarentena de archivos

Configura carpetas de cuarentena para las reglas de Protección de Datos y Prevención de Amenazas, y define al administrador de SharePoint con permisos para acceder a las carpetas. Puedes configurar carpetas de cuarentena para cada administrador de SharePoint del inquilino. Cuando configuras las carpetas, puedes luego crear reglas con la acción de Cuarentena, y definir la carpeta a la que se mueve el archivo.

SaaS_Security_API_Settings_SharePoint.png

Para configurar carpetas de cuarentena para un administrador de SharePoint:

  1. Desde el panel de navegación, selecciona Seguridad > App & Protección de datos API y selecciona la pestaña Configuración.

  2. Haga clic en New. El panel Carpeta de Cuarentena se abre.

    Configuración_API_Seguridad_SaaS_Onedrive_Carpeta_Cuarentena.png

  3. Selecciona el conector de aplicación SharePoint.

  4. Selecciona el administrador de SharePoint para tener acceso a estas carpetas de cuarentena.

  5. Haz clic en Guardar.

    Se crean una carpeta de Protección de Datos y una carpeta de Prevención de Amenazas para el administrador, y pueden configurarse en reglas con la acción Cuarentena. Las carpetas se nombran con la dirección de correo electrónico del administrador, y se ubican en los siguientes directorios de SharePoint:

    • Carpeta de protección de datos: Cato_Qarantine/Cato_Qarantine_DataProtection

    • Carpeta de prevención de amenazas: Cato_Qarantine/Cato_Qarantine_ThreatPrevention

Configurando reglas de SharePoint

Utilice la página de Protección de Datos para agregar las reglas de la aplicación SaaS a su política de Protección de Datos.

Cree una Regla de Protección de Datos para definir el tráfico que es escaneado por la API de Protección de Datos. Cree reglas separadas para cada conector de aplicación SaaS, y luego defina los criterios que determinan cuál tráfico es escaneado.

Los archivos escaneados también incluyen archivos de Team y OneNote que se comparten con SharePoint.

Para más información sobre la configuración de reglas de SharePoint, vea abajo Comprendiendo las Reglas de SharePoint.

SharePoint_Rule.png

Para crear una nueva regla de Protección de Datos para la aplicación SharePoint:

  1. Desde el panel de Navegación, seleccione Seguridad > Protección de API de Aplicación & Datos y seleccione o expanda Protección de Datos.

  2. Haga clic en New. Se abre el panel de Nueva Regla.

  3. En Conector de Aplicación, selecciona la aplicación SharePoint.

  4. En la sección Configuración general, ingrese la configuración para la regla.

  5. En Propietario, selecciona uno o más propietarios de archivos de SharePoint (el valor predeterminado es Cualquiera).

    Cuando seleccionas múltiples propietarios, hay una relación O entre ellos.

  6. En Opciones de Compartición, selecciona uno o más tipos de permisos de archivo (el valor predeterminado es Cualquiera).

    Cuando selecciona múltiples opciones, hay una relación OR entre ellas.

  7. En Archivos adjuntos, define los criterios para especificar los archivos que son escaneados (el ajuste predeterminado es escanear todos los archivos).

  8. En Perfil de contenido, selecciona el Perfil de Contenido DLP para esta regla.

    Para más información sobre los Perfiles de Contenido DLP, consulte Creación de Perfiles de Contenido DLP.

  9. Selecciona una Acción.

    Para la acción de Cuarentena, selecciona una Ruta de la carpeta de cuarentena. Para más información sobre carpetas de cuarentena, vea arriba Preparación para Cuarentena de Archivos.

  10. (Opcional) Configure opciones de seguimiento para generar Eventos y Enviar Notificaciones.

    Para obtener más información sobre notificaciones, consulte el artículo relevante sobre Grupos de Suscripción, Listas de Correo e Integraciones de Alertas en la sección de Alertas.

  11. Haz clic en Guardar. La regla se agrega a la política de Protección de Datos.

Comprendiendo las reglas de SharePoint

Esta sección explica cómo definir los ajustes para las reglas de Protección de Datos para escanear el tráfico correcto de SharePoint. Cada regla puede definirse según los siguientes criterios:

  • Propietario - Sitios individuales, o tipos de usuarios de Azure que son los propietarios de los directorios relevantes de SharePoint (el valor predeterminado es Cualquiera)

  • Opciones de Compartición - Selecciona el tipo de permisos de compartición de archivos que coinciden con esta regla (el valor predeterminado es Cualquiera)

    Por ejemplo, para monitorear archivos que se comparten con cualquier usuario externo, seleccione Enlace Externo.

  • Archivos adjuntos - Criterios para archivos adjuntos que se escanean (el valor predeterminado es Todos los archivos)

    • Tipo de Archivo

    • Nombre de Archivo

    • Tamaño del archivo (el tamaño máximo de archivo es 100 MB)

  • Perfil de contenido - Perfil de Contenido DLP que define la inspección de contenido DLP (Seguridad > Perfiles DLP > Perfiles DLP > Perfil de Contenido)

  • Acciones - Selecciona si deseas generar un evento cuando se aplique la regla

Definiendo archivos o adjuntos para una regla

Puedes definir archivos específicos (o archivos adjuntos) para una regla y limitar el motor API SaaS para solo escanear los archivos especificados para ver si coinciden con el perfil de contenido DLP.

Cuando agregas varios archivos a una regla, selecciona la relación entre ellos:

  • Satisfacer cualquiera (O) - Coincidir solo con uno de los Tipos de Archivo en la regla

  • Satisfacer todos (Y) - Coincidir con todos los Tipos de Archivo en la regla (de lo contrario, se ignora la regla)

Puedes usar la configuración del Nombre del archivo en una regla para definir el nombre del archivo exacto o usar comodines para definir palabras clave. Por ejemplo, puedes definir el Nombre del archivo como interno para que coincida con todos los nombres de archivos que contengan la palabra interno.

Trabajando con reglas de protección de datos ordenadas

El motor de API de Protección de Datos inspecciona los datos secuencialmente y verifica si coincide con una regla. Si los datos no coinciden con una regla, entonces no son inspeccionados. Las reglas que están en la parte superior de la base de reglas tienen una mayor prioridad y se aplican antes que las reglas más bajas en la base de reglas. Cada tipo de aplicación o conector se aplica a los datos solo una vez.

Mejores prácticas - Para maximizar la eficiencia de su base de reglas, recomendamos que para cada tipo de conector, las reglas para usuarios específicos tengan una prioridad más alta que las reglas que se aplican a Todos los usuarios.

Por ejemplo, si los datos coinciden con un conector en la regla n°2, los datos son inspeccionados por el motor API de Protección de Datos. El motor no continúa aplicando las reglas n°3 y siguientes para el mismo conector. Sin embargo, los datos podrían coincidir con una regla de prioridad más baja con un conector diferente.

Agregando protección contra amenazas al conector

Puedes crear Reglas de Protección contra Amenazas para el conector para Escanear archivos y Archivos adjuntos en busca de Malware y virus utilizando los Motores de terceros Anti-Malware y Motores de terceros NG Anti-Malware que están Habilitados para tu Cuenta. El motor API de Protección de Datos escanea el tráfico del conector y aplica las opciones de acción y seguimiento que configures para la regla:

  • Monitorear el tráfico (pronto se soportará bloqueo)

  • Genera eventos

  • Enviar notificaciones por email

Cuando creas una regla App & Data API Protection, los motores Anti-Malware que están habilitados para tu cuenta (Seguridad > Anti-Malware) realizan escaneos de malware en los archivos que se envían para esa aplicación de conector.

La siguiente captura de pantalla muestra una regla de Protección contra Amenazas para el conector de OneDrive que escanea los archivos enviados por los usuarios internos o los invitados:

Protección contra Amenazas CAS

Creando una excepción para un archivo

A veces hay un archivo bloqueado por los motores de API de Protección de Datos de Cato que sabe que es seguro y necesita permitirlo en la red. Las excepciones de Anti-Malware en la política de Hash del archivo también se aplican a la Protección de API de Aplicación y Datos. Para más información sobre cómo agregar archivos a la Política de Hash del archivo, consulte Gestión de Excepciones de Anti-Malware.

Analizando Eventos de la API de Protección de Datos

La página Inicio > Eventos muestra todos los eventos de la API de Protección de Datos para su cuenta. Las herramientas de búsqueda poderosas permiten profundizar e identificar los pocos eventos que contienen los datos relevantes que necesita.

Los eventos de la API de Protección de Datos pueden ser identificados por los siguientes campos:

  • Tipo de evento - Seguridad

  • Sub-Tipo - Protección de datos de API de seguridad SaaS y Anti Malware de API de seguridad SaaS

Puede aprender más sobre el uso de la página de Eventos aquí.

Explicando los Campos de Eventos de la API de Protección de Datos

Configuración global

Descripción

Colaboradores

Dirección de correo electrónico de los usuarios que recibieron el archivo

Nombre del Conector

Nombre para el conector que es definido para la regla

Tipo de Conector

Aplicación SaaS que es definida para este conector

Perfil DLP

Perfil de Contenido de DLP que generó este evento

Nombre de archivo

Nombre del Archivo Adjunto

Tipos de Datos Correspondientes

Tipos de Datos en el Perfil de contenido que coincidieron con la regla

Tipo de conexión padre

Conector padre Microsoft 365

Regla

Nombre de la regla en la Política de Protección de Datos

Propietario

Propietario del archivo

Severidad

Severidad definida para la regla

Ámbito de Compartición

Opciones de Compartición para el archivo de SharePoint