Microsoft OneDrive: データ保護 API コネクタの設定

Prev Next

この記事では、アプリケーション&データ API 保護ポリシー用の Microsoft OneDrive コネクタの設定方法について説明し、データ保護ポリシーのための OneDrive ルールを作成します。

アプリケーション&データ API 保護ポリシーには、Catoからの別のライセンスが必要です。 詳細に関しては、お客様のCato担当者または正式リセラーまでお問い合わせください。

注:

SaaSecAPI@catonetworks.comか、正式なCatoリセラーまでお問合せください。

Microsoft コネクタの概要

Microsoft 365 および OneDrive SaaS アプリケーションのためのコネクタを作成します。

各 Microsoft OneDrive アプリおよび 365 アプリに従った Azure テナントは、Microsoft のレート制限の対象となります。 詳細は、Microsoft ドキュメントをご覧ください。

前提条件

  • Microsoft 365 コネクタには、グローバル管理者ロールを持つ管理者がデータ保護 APIへの権限を付与する必要があります。

OneDrive 用 API コネクタに必要な権限

データ保護 APIで OneDrive のファイルとフォルダの資産やコンテンツをスキャンするためにコネクタにCatoがOneDriveアプリとの権限とアクションを付与します:

  • Oauth2 を使用してアプリにアクセスを付与します

  • アプリからトークンを受け取り、安全な接続を確立し維持します

  • Microsoft APIに接続し、アプリケーション&データ API 保護ポリシーに従ってデータとスキャンファイルを取得します、以下が含まれます:

    • すべてのサイトコレクションでファイルを読み取ります

    • サインインしてユーザーの完全なプロファイルを読み取ります

    • すべてのサイトコレクションにファイルを書き込みます(近日公開)

Microsoft OneDrive API コネクタの操作

このセクションでは、Microsoft 365 および OneDrive 用の API コネクタの作成方法、そしてそれらを Cato アカウントに接続する方法について説明します。

Microsoft OneDrive 用 API コネクタの理解

データ保護 APIで Microsoft OneDrive の資産やコンテンツをスキャンするには、まず親アプリとしてMicrosoft 365コネクタを設定し、OneDrive コネクタの読取権限を付与する必要があります。 親アプリは、Microsoft コネクタを管理するための権限のみを持っています。 その後、必要に応じて、各 Azure テナントのために個別のMicrosoft 365 コネクタを作成できます。

ステップ1:Microsoft 365 コネクタの作成

Cato 管理アプリケーションを使用して、データ保護 API をスキャンするための Microsoft OneDrive アプリ用の Azure テナント用にMicrosoft 365 SaaS アプリケーションコネクタを作成します。 Microsoft OneDrive アプリを Cato アカウントに追加するためには、正しい資格情報を持って認証する必要があります。

コネクタ設定を作成し構成する前に、データ保護 API をアカウントに対して有効にする必要があります。

まず、親コネクタとして MS テナント統合を設定します。 このコネクタは、全ての Microsoft 統合に対して使用できる。 既に親コネクタを作成している場合は、ステップ 2 に進んでください。

Create_API_Connector.png

MS テナント統合を作成するには:

  1. ナビゲーションメニューから、リソース > 統合を選択し、アプリケーションの統合タブをクリックします。

  2. 新規をクリックします。 新規コネクタパネルが開きます。

  3. 新規コネクタパネルで、MS テナント(新しい MS テナントを設定)アプリを選択します。

    New_Microsoft_365_Connector.png

  4. コネクタ名を入力します。

  5. 認証して保存をクリックします。

    新しいブラウザータブが開き、Microsoft 365 アプリが表示されます。

  6. 新しいブラウザタブで、Microsoft 365 アプリに認証します:

    1. Microsoft 365 アプリのための Microsoft アカウントを選択します。

      さもなければ、Microsoft 認証エラーが発生する可能性があります。

    2. アプリのパスワードを入力して承認してください。

    3. Cato が Microsoft 365 アプリにアクセスするための許可を 承認 します。

    4. 画面にはアプリのための権限が正常に適用されたことが表示されます。

      Success_Connector_Permissions.png

      ブラウザタブを閉じて、Cato 管理アプリケーションに戻ることができます。

  7. Microsoft 365 SaaS アプリケーションが アプリケーションの統合 タブに追加されました。

ステップ 2: Microsoft OneDrive コネクタの作成

Microsoft OneDrive コネクタは、データ保護 API エンジンのファイルをスキャンし、データ保護ポリシーで定義したコンテンツを探します。

注:

Microsoft 365 アプリ用の API コネクタを作成する時、コネクタは 3 か月有効な認証証明書を作成し、有効期限の 7 日前に証明書を更新します。

Microsoft OneDrive 用のコネクタを作成するには:

  1. ナビゲーションメニューから、リソース > 統合を選択し、アプリケーションの統合タブをクリックします。

  2. 新規をクリックします。 新規コネクタパネルが開きます。

  3. 前のセクションで作成した親コネクタ用に、新しい OneDrive SaaS アプリケーションを作成します。

  4. 認証して保存をクリックします。

  5. 新しいブラウザータブで、OneDrive アプリに認証します。

    1. OneDrive アプリ用の Microsoft アカウントを選択してログインします。

    2. アプリのパスワードを入力して承認してください。

    3. Cato が OneDrive アプリにアクセスするための許可を 承認 します。

      OneDrive_Permissions.png

    4. 画面にはアプリのための権限が正常に適用されたことが表示されます。

      ブラウザタブを閉じて、Cato 管理アプリケーションに戻ることができます。

      Microsoft Azure では要求の処理に数秒かかることがありますので、エラーが発生した場合はブラウザを更新してください。

  6. OneDrive SaaS アプリケーションが アプリケーションの統合 タブに追加されました。

コネクタステータスの理解

コネクタ設定画面の ステータス 列は、Microsoft アプリとお客様の Cato アカウントとの接続のステータスを示します。 これらはステータスの説明です:

  • 接続済み - アカウントはアプリと接続されており、正常に動作しています

  • 接続警告 - Azure テナントの一部のユーザーが、データ保護 APIをサポートするように正しく設定されていません。(例:ユーザーに定義されたメールアドレスがないなど)。 サポート にチケットを開いてください。

  • 接続エラー - 接続性または権限の問題、または Microsoft コネクタとのレート制限(Microsoft の制限)です。 サポート にチケットを開いてください。

  • ユーザー同意の保留中 - コネクト設定画面で OneDrive コネクタが作成されていますが、OneDrive アカウントでの Cato への接続を承認する処理は完了していません。

データ保護ポリシーに OneDrive ルールの追加

このセクションでは、データ保護ポリシーを利用してユーザーが OneDrive ファイルに対して行う操作を監視および管理する方法を説明します。 例えば、ファイルの共有、新しいファイルの作成、アップロードなど。

DLP コンテンツプロファイルについてさらに情報をご希望の方は、DLPコンテンツ・プロファイルの作成をご覧ください。

OneDrive の動作の理解

データ保護ルールを作成する際に、ルールが一致した際、ポリシー違反を監視するか、修正するための異なるアクションを定義することができます。 それぞれのアクションは自動的にイベントを生成し、メール通知を受け取ることも選択できます。 データ保護 APIイベントについてさらに詳しくは、以下のデータ保護 API イベントの分析をご覧ください。

データ保護エンジンが、ルールが一致した際に実行するアクションを設定することができます:

  • モニター - ルールに一致するトラフィックを監視するためのイベントを生成します。

  • 共有の削除 - ユーザーがファイルを共有しようとした際に、データ保護 API エンジンは認証されていない共有の権限を削除します。そのため、添付ファイルを受け取ったユーザーはファイルにアクセスできません。

  • 隔離 - ユーザーがファイルをアップロードしようとした際に、データ保護 APIエンジンはそれを隔離フォルダに移動し、ユーザーはもはやそれにアクセスできなくなります。 Onedrive 管理者は隔離フォルダ内のファイルにアクセスできます。 隔離フォルダの設定については、ファイル隔離準備をご覧ください。

ファイル隔離の準備

データ保護および脅威防止のルールのために隔離フォルダを設定し、フォルダにアクセスするための権限を持つ OneDrive 管理者を定義します。 テナントの各 OneDrive 管理者用に隔離フォルダを設定することができます。 フォルダを設定した後、隔離アクションのルールを作成し、ファイルが移動されるフォルダを定義します。

SaaS_Security_API_Settings_Onedrive.png

OneDrive 管理者用の隔離フォルダを設定するには:

  1. ナビゲーションペインから、セキュリティ > アプリケーション&データ API 保護を選択し、設定タブを選択します。

  2. 新規をクリックします。 隔離フォルダパネルが開きます。

    SaaS_Security_API_Settings_Onedrive_Quarantine_Folder.png

  3. OneDrive アプリケーションコネクタを選択します。

  4. これらの隔離フォルダにアクセスするための OneDrive 管理者を選択します。

  5. 保存をクリックします。

    管理者用にデータ保護フォルダおよび脅威防止フォルダが作成され、隔離アクションのルールで構成されます。 フォルダは管理者のメールアドレスで命名され、次の OneDrive ディレクトリに配置されます:

    • データ保護フォルダ:Cato_Qarantine/Cato_Qarantine_DataProtection

    • 脅威防止フォルダ:Cato_Qarantine/Cato_Qarantine_ThreatPrevention

OneDrive ルールの設定

データ保護ページで、データ保護ポリシーに SaaS アプリケーションのルールを追加します。

データ保護 APIでスキャンされるトラフィックを定義するために、データ保護ルールを作成します。 各 SaaS アプリコネクタに対して個別のルールを作成し、どのトラフィックがスキャンされるかを決定する基準を定義します。

OneDrive ルールの設定に関する詳細は、以下の OneDriveルールの理解をご覧ください。

OneDrive_Data_Protection.png

OneDrive アプリ用の新しいデータ保護ルールを作成するには:

  1. ナビゲーションペインから、セキュリティ > アプリケーション&データ API 保護を選択し、データ保護を選択または展開します。

  2. 新規をクリックします。 新規ルールパネルが開きます。

  3. アプリケーションコネクタで、OneDrive アプリを選択します。

  4. 一般 セクションで、ルールの設定を入力します。

  5. 「所有者」で、1つまたは複数の OneDrive ファイル所有者を選択します(デフォルト値は すべて です)。

    複数の所有者を選択した場合、これらの間には「または」の関係があります。

  6. 「共有オプション」で、1つ以上のファイル権限タイプを選択します(デフォルト値は すべて です)。

    複数のオプションを選択した場合、これらの間には「または」の関係があります。

  7. 「添付」で、スキャンされるファイルを指定する基準を定義します(デフォルト設定ではすべてのファイルをスキャンします)。

  8. 「コンテンツプロファイル」で、このルールのための DLP コンテンツプロファイルを選択します。

  9. 「アクション」を選択します。

    隔離アクションのために、隔離フォルダのパスを選択します。 隔離フォルダについて詳細は上記を参照してください???。

  10. (オプション)トラッキングオプションを設定してイベントを生成し、通知を送信します。

    通知に関する詳細については、サブスクリプショングループ、メーリングリスト、および アラート セクションのアラート統合に関する記事を参照してください。

  11. 保存 をクリックします。 このルールは、データ保護ポリシーに追加されます。

OneDrive ルールの理解

このセクションでは、適切な OneDrive トラフィックをスキャンするためのデータ保護ルールの設定方法について説明します。 各ルールは、以下の基準に従って定義できます:

  • 所有者 - 個々のユーザー、または関連する OneDrive ディレクトリの所有者である Azure タイプのユーザー(デフォルト値はすべて)

  • 共有オプション - このルールに一致するファイル共有権限のタイプを選択します(デフォルト値はすべて。

    例として、外部のユーザーと共有されるファイルを監視するために、外部リンクを選択します。

  • 添付 - スキャンされる添付ファイルの基準(デフォルト値はすべての添付ファイル)

    • ファイルタイプ

    • ファイル名

    • ファイルサイズ(最大ファイルサイズは 100 MB)。

  • コンテンツプロファイル - DLP コンテンツプロファイルが DLP コンテンツ検査を定義します(セキュリティ>DLP プロファイル>DLP プロファイル>コンテンツプロファイル。

  • アクション - OneDrive アクションの理解を参照してください。

ルールのファイルまたは添付の定義

特定のファイル(または添付ファイル)をルールのために定義し、SaaS API エンジンが指定されたファイルのみをスキャンして DLP コンテンツプロファイルに一致するか確認するよう制限できます。

ルールに複数のファイルを追加した場合、これらの間の関係を選択します:

  • いずれかを満たす(または) - ルール内のファイルタイプのいずれかに一致させます

  • すべてを満たす(かつ) - ルール内のすべてのファイルタイプに一致させます(そうでない場合、ルールは無視されます)

ルールでファイル名設定を利用して、正確なファイル名を定義するか、ワイルドカードを使用してキーワードを定義できます。 例として、internal としてファイル名を定義し、「internal」を含むすべてのファイル名に一致させることができます。

秩序あるデータ保護ルールの活用

Data Protection APIエンジンは、データを順次検査し、ルールに一致するかどうかを確認します。 データがルールに一致しない場合、それは検査されません。 ルールベースの上位にあるルールは優先度が高く、下位のルールよりも先に適用されます。 各アプリケーションまたはコネクタのタイプは、データに一度だけ適用されます。

ベストプラクティス - ルールベースの効率を最大化するには、各コネクタタイプについて、特定のユーザーに対するルールが「すべての」ユーザーに適用されるルールよりも高い優先度を持つことを推奨します。

例として、データがルール #2 のコネクタに一致する場合、データはData Protection APIエンジンによって検査されます。 エンジンは同じコネクタに対してルール#3以降を適用し続けません。 しかし、データは異なるコネクタの低優先度のルールに一致する可能性があります。

コネクタへの脅威保護の追加

コネクタ用の脅威保護ルールを作成し、有効になっているアカウントのマルウェア対策エンジンを使用して、ファイルと添付のマルウェアやウイルスをスキャンできます。 Data Protection APIエンジンは、コネクタのトラフィックをスキャンし、ルールに対して設定したアクションと追跡オプションを適用します。

これらはルールに一致した場合に脅威保護エンジンが実行するアクションです:

  • モニター - ルールに一致するトラフィックを監視するためのイベントを生成します。

  • 共有を削除 - ユーザーがファイルを共有しようとすると、Data Protection APIエンジンが不許可の共有権限を削除し、共有ファイルへのリンクを受け取ったユーザーはアクセス権限を持たなくなります。

  • 隔離 - ユーザーがファイルをアップロードしようとすると、Data Protection APIエンジンがそれを隔離フォルダに移動し、その後ユーザーはアクセスできなくなります。 OneDrive 管理者は、隔離フォルダ内のファイルにアクセスできます。 隔離フォルダの設定については、「ファイル隔離の準備」を参照してください。

各アクションは自動的にイベントを生成し、メール通知を受けることもできます。 データ保護 APIイベントの詳細は、以下の「データ保護 API イベントの分析」を参照してください。

アプリケーション&データ API 保護 ルールを作成すると、有効化されているアカウントのマルウェア対策エンジンが関連するコネクタアプリケーションに送信されるファイルのマルウェアスキャンを行います。

次のスクリーンショットは、内部ユーザーまたはゲストによって送信されたファイルをスキャンする OneDrive コネクタのための脅威保護ルールを示しています:

CAS_Threat_Protection.png

ファイルの例外の作成

時には、Data Protection APIエンジンによってブロックされた安全性が確認されているファイルを許可する必要があります。 ファイルハッシュ ポリシーでのマルウェア対策の例外は、アプリ&データ API 保護にも適用されます。 ファイルハッシュ ポリシーにファイルを追加する方法についての詳細は、「マルウェア対策例外の管理」を参照してください。

Data Protection APIイベントの分析

ホーム>イベントページでは、アカウントに関連するすべてのData Protection APIイベントが表示されます。 強力な検索ツールを利用して、必要な関連データを含む少数のイベントを見つけ出すことができます。

Data Protection APIイベントは、以下の項目で識別できます:

  • イベントタイプ - セキュリティ

  • サブタイプ - SaaS セキュリティ API データ保護および SaaS セキュリティ API マルウェア対策

イベントページの使用方法に関する詳細は、こちらをご覧ください。

Data Protection API イベント項目の説明

項目名

説明

コラボレーター

ファイルを受け取ったユーザーのメールアドレス

コネクタ名

ルールに定義されたコネクタの名前

コネクタタイプ

このコネクタに定義された SaaS アプリ

DLP プロファイル

このイベントを生成した DLP コンテンツプロファイル

ファイル名

添付ファイルの名前

一致したデータタイプ

ルールに一致したコンテンツプロファイル内のデータタイプ

所有者

ファイル所有者

親コネクタのタイプ

親 Microsoft 365 コネクタ

ルール

データ保護ポリシーのルール名

スキャンの厳密性

ルールに定義されたセベリティ

共有範囲

OneDrive ファイルの共有オプション