この記事では、アプリ&データAPI保護ポリシーのためのMicrosoft SharePointコネクタを設定し、データ保護ポリシーのためにSharePointルールを作成する方法を説明します。
アプリ & データ API 保護ポリシーにはCatoから独立したライセンスが必要です。 詳しくは、Catoの担当者または公式リセラーにお問い合わせください。
注:
SaaSecAPI@catonetworks.com または公式Catoリセラーに、アプリ & データ API 保護ポリシーの利用についてさらに詳しくご相談ください。
Microsoft コネクタの概要
Microsoft 365 および SharePoint SaaS アプリのためにコネクタを作成します。
各Microsoft SharePointアプリとAzureテナント(365アプリに基づく)は、Microsoftのレート制限を受けます。 詳しくは、Microsoft ドキュメントを参照してください。
前提条件
Microsoft 365コネクタは、グローバル管理者の役割を持つ管理者がデータ保護APIに権限を付与する必要があります。
SharePoint 用 API コネクタの必須権限
データ保護APIを有効にしてSharePointのファイルやフォルダをスキャンするために、コネクタはCatoに以下の権限とアクションを与えます:
Oauth2 を使用してアプリへのアクセスを許可する
トークンをアプリから受け取って、安全な接続を確立し維持する
データ保護APIデータ保護ポリシーに従い、Microsoft APIに接続してデータを取得しファイルをスキャンします:
すべてのサイトコレクション内のアイテムとファイルを読み取ります
ユーザーのフルプロフィールをサインインして読み取ります
すべてのサイトコレクションにファイルを書き込みます(近日公開)
Microsoft SharePoint API コネクタの操作
このセクションでは、Microsoft 365 および SharePoint の API コネクタを作成し、それらをお使いのCato アカウントに接続する方法を説明します。
Microsoft SharePoint 用 API コネクタについて
データ保護 APIを使用して Microsoft SharePoint のアセットとコンテンツをスキャンできるようにするには、まず Microsoft 365 コネクタを親アプリとして設定し、SharePoint コネクタにリード権限を付与する必要があります。 親アプリには Microsoft コネクタを管理するための権限のみがあります。 必要に応じて、各 Azure テナントごとに別の Microsoft 365 コネクタを作成することができます。
ステップ1:Microsoft 365コネクタの作成
Cato管理アプリケーションを使用して、お使いのMicrosoft SharePointアプリをスキャンするAzureテナント用のMicrosoft 365 SaaSアプリケーションコネクタを作成します。 Microsoft SharePoint アプリに認証するための正しい資格情報を持っている必要があるため、これを Cato アカウントに追加してください。
最初に、親コネクタとして MS テナント統合を設定します。 このコネクタは、すべての Microsoft 統合に使用できます。 すでに親コネクタを作成している場合は、2 ステップに進みます。

Microsoft 365親コネクタを作成するには:
ナビゲーションメニューから リソース > 統合を選択し、統合アプリタブをクリックします。
新規をクリックします。 新規コネクタパネルが開きます。
新規コネクタパネルで、MS テナント (新しい MS テナントの設定)アプリを選択します。

認証して保存をクリックします。
新しいブラウザタブが開いて Microsoft 365 アプリが表示されます。
新しいブラウザタブで、Microsoft 365アプリに認証します:
Microsoft アカウントを Microsoft 365 アプリ用に選択します。
そうしないと、Microsoftの認証エラーが発生する可能性があります。
アプリのパスワードを入力して承認します。
CatoがMicrosoft 365アプリにアクセスできるように権限を承認します。
画面には、アプリの権限を正常に適用したことが示されます。

ブラウザタブを閉じて、Cato管理アプリケーションに戻ることができます。
Microsoft 365 SaaS アプリケーションは統合アプリタブに追加されます。
ステップ2: Microsoft SharePoint コネクタの作成
Microsoft SharePoint コネクタを使用すると、Cato SaaS API エンジンがデータ保護ポリシーで定義したコンテンツのメールをスキャンできます。
注:
Microsoft 365アプリ用のAPIコネクタを作成すると、3ヶ月間有効な認証証明書が作成され、有効期限の7日前に証明書が更新されます。
Microsoft SharePoint用コネクタを作成するには:
ナビゲーションメニューから リソース > 統合を選択し、統合APIタブをクリックします。
新規をクリックします。 新規コネクタパネルが開きます。
SaaS アプリケーションで、Microsoft SharePointを選択します。
コネクタ テナントで、前のセクションで作成した親 Microsoft 365 コネクタを選択します。
コネクタ名を入力します。
権限で、読み/書きを選択します。
保存をクリックします。 Cato コネクタアプリが作成されます。 これには最大 30 秒かかります。

承認をクリックして、コネクタの作成を認証します。

新しいブラウザタブで、SharePoint アプリに認証します。
SharePoint アプリ用の Microsoft アカウントを選択します。
アプリのパスワードを入力して承認します。
Cato がアプリにアクセスするための権限を承認します。

画面には、アプリの権限を正常に適用したことが示されます。
ブラウザタブを閉じて、Cato管理アプリケーションに戻ることができます。
Microsoft SharePoint でリクエストの処理に数秒かかることがありますので、エラーを受け取った場合は、ブラウザを更新してください。
SharePoint SaaS アプリケーションは統合APIタブに追加されます。
コネクタステータスの理解
コネクタ設定画面のステータス列は、お使いの Microsoft アプリと Cato アカウント間の接続状況を示します。 これらはステータスの説明です:
接続済み - お使いのアカウントはアプリに接続されており、正常に動作しています
接続警告 - Azure テナントの一部のユーザーがデータ保護 APIをサポートするように正しく設定されていません(例: ユーザーにメールアドレスが定義されていない)。 サポート でチケットを開いてください。
接続エラー - 接続や権限の問題、または Microsoft コネクタの制限(Microsoft の制限)。 サポート でチケットを開いてください。
SharePoint のルールをデータ保護ポリシーに追加する
このセクションでは、SharePoint ファイルに対するユーザーの操作を監視し管理するためにデータ保護ポリシーを使用する方法を説明します。 例えば、ファイルの共有、新しいファイルの作成、アップロードなどが含まれます。
DLPコンテンツプロファイルに関する詳しい情報は、DLPコンテンツプロファイルの作成を参照してください。
SharePoint のアクションの理解
データ保護ルールを作成するときに、アクションを定義して、ルールに一致したときにポリシー違反を監視または改善することができます。 各アクションは自動的にイベントを生成し、メール通知を受け取ることもできます。 データ保護APIイベントの詳細については、以下のデータ保護APIイベントの解析を参照してください。
ルールに一致したときにデータ保護エンジンが実行できるアクションは次のとおりです:
モニタ - ルールに一致したトラフィックを監視するためのイベントを生成します。
隔離 - ユーザーがファイルをアップロードしようとすると、データ保護 API エンジンがそれを隔離フォルダに移動し、ユーザーはそれにアクセスできなくなります。 SharePoint 管理者は、隔離フォルダ内のファイルにアクセスできます。 隔離フォルダの設定については、以下のファイル隔離の準備を参照してください。
ファイル隔離の準備
データ保護および脅威防止ルールのために隔離フォルダを設定し、フォルダにアクセスするための権限を持つ SharePoint 管理者を定義します。 各 SharePoint 管理者のテナントごとに隔離フォルダを設定できます。 フォルダを設定した後、隔離アクションを持つルールを作成し、ファイルを移動するフォルダを定義できます。

SharePoint管理者のために隔離フォルダを設定するには:
ナビゲーションペインから セキュリティ > アプリ & データ API 保護 を選択し、設定タブを選択します。
新規をクリックします。 隔離フォルダパネルが開きます。

SharePoint アプリケーションコネクタを選択します。
これらの隔離フォルダにアクセスするために SharePoint 管理者を選択します。
保存をクリックします。
データ保護フォルダと脅威防止フォルダが管理者のために作成され、隔離アクションを持つルールで設定できます。 フォルダは管理者のメールアドレスで命名され、以下のSharePointディレクトリに配置されます:
データ保護フォルダ: Cato_Qarantine/Cato_Qarantine_DataProtection
脅威防止フォルダ: Cato_Qarantine/Cato_Qarantine_ThreatPrevention
SharePoint ルールの設定
データ保護ページを使用して、SaaS アプリケーションルールをデータ保護ポリシーに追加します。
データ保護 API でスキャンされるトラフィックを定義するためのデータ保護ルールを作成します。 各 SaaS アプリコネクタについて個別のルールを作成し、どのトラフィックがスキャンされるかを決定する基準を定義します。
スキャンされたファイルには、SharePoint と共有される Teams および OneNote ファイルも含まれます。
SharePoint のルール設定に関する詳しい情報は、以下のSharePoint のルールの理解を参照してください。

SharePointアプリ用の新しいデータ保護ルールを作成するには:
ナビゲーションペインから セキュリティ > アプリ & データ API 保護 を選択し、データ保護 を選択または展開します。
新規をクリックします。 新規ルールパネルが開きます。
アプリケーションコネクタで、SharePointアプリを選択します。
一般セクションで、ルールの設定を入力します。
所有者で、1人以上のSharePointファイル所有者を選択します(デフォルト値はすべてです)。
複数の所有者を選択すると、それらの間に【または】の関係が設定されます。
共有オプションで、1つ以上のファイル権限タイプを選択します(デフォルト値はすべてです)。
複数のオプションを選択すると、それらの間に【または】の関係が設定されます。
添付で、スキャンするファイルの選定基準を定義します(デフォルト設定はすべてのファイルをスキャンすることです)。
コンテンツプロファイルで、このルール用のDLPコンテンツプロファイルを選択します。
DLPコンテンツプロファイルについて詳しくは、DLPコンテンツプロファイルの作成をご覧ください。
アクションを選択します。
隔離アクションについては、隔離フォルダのパスを選択します。 隔離フォルダについて詳しくは、以下を参照してください。ファイル隔離を準備する。
(オプション) トラッキングオプションを設定して、イベントを生成し、通知を送信します。
通知についての詳細は、関連する購読グループ、メーリングリスト、アラート統合の記事をアラートセクションでご覧ください。
保存をクリックします。 ルールがデータ保護ポリシーに追加されます。
Sharepointルールの理解
このセクションでは、正確なSharepointトラフィックのスキャンを行うためのデータ保護ルールの設定方法を説明します。 各ルールは以下の基準に従って定義できます:
所有者 - 関連するSharePointディレクトリの所有者である個別のサイトまたはAzureタイプのユーザー(デフォルト値はすべて)
共有オプション - このルールに一致するファイル共有権限のタイプを選択(デフォルト値はすべて)
例えば、任意の外部ユーザーと共有されているファイルを監視するには、外部リンクを選択します。
添付 - スキャンされる添付ファイルの基準(デフォルト値はすべての添付ファイル)
ファイルタイプ
ファイル名
ファイルサイズ(最大サイズは100 MB)
コンテンツプロファイル - DLPコンテンツ検査を定義するDLPコンテンツプロファイル(Security > DLPプロファイル > DLPプロファイル > コンテンツプロファイル)
アクション - ルールに一致する場合にイベントを生成するかどうかを選択
ファイルまたは添付ファイルに対するルールの定義
ルールのために特定のファイル(または添付ファイル)を定義し、それらがDLPコンテンツプロファイルに一致するかどうかを確認するために、SaaS APIエンジンがファイルをスキャンするよう制限できます。
ルールに複数のファイルを追加する際、ファイル間の関係を選択します:
いずれかを満たす(OR) - ルールのファイルタイプのいずれかに一致
すべて満たす(AND) - ルール内のすべてのファイルタイプに一致(そうでなければルールは無視されます)
ルールでファイル名設定を使用して完全一致のファイル名を定義するか、ワイルドカードを使用してキーワードを定義できます。 たとえば、すべてのファイル名に内部という単語が含まれるように、ファイル名を内部と定義できます。
データ保護ルールの作業
データ保護APIエンジンはデータを順次検査し、ルールに一致するかどうかを確認します。 データがルールと一致しない場合、検査されません。 ルールベースの上部にあるルールは優先度が高く、ルールベースの下部にあるルールよりも先に適用されます。 アプリケーションまたはコネクタの各タイプは、データに対して一度だけ適用されます。
ベストプラクティス - ルールベースの効率を最大化するには、コネクタタイプごとに、特定のユーザーに適用されるルールをすべてのユーザーに適用されるルールよりも優先度を高く設定することをお勧めします。
例えば、データがルール#2のコネクタに一致した場合、データはデータ保護APIエンジンによって検査されます。 エンジンは同じコネクタに対してルール#3以下を適用し続けません。 しかし、データは優先度が低い異なるコネクタのルールに一致する可能性があります。
コネクタへの脅威保護の追加
コネクタのために脅威保護ルールを作成し、ファイルと添付ファイルをマルウェアやウイルスについてスキャンすることができます。 データ保護APIエンジンはコネクタトラフィックをスキャンし、ルールに対するアクションとトラッキングオプションを適用します:
トラフィックを監視します(ブロックはまもなくサポートされます)
イベントを生成します
電子メール通知を送信します
アプリ&データAPI保護ルールを作成するとき、アカウントに有効化されているマルウェア対策エンジンがそのコネクタアプリケーションに対して送られたファイルにマルウェアスキャンを行います。
以下のスクリーンショットは、内部ユーザーまたはゲストが送信するファイルをスキャンするOneDriveコネクタ用の脅威保護ルールを示しています:

ファイルの例外を作成する
時々、Catoのデータ保護APIエンジンによってブロックされたファイルで安全であることが分かっているものがあり、そのネットワークで許可する必要があります。 ファイルハッシュポリシーにおけるマルウェア対策の例外は、アプリ&データAPI保護にも適用されます。 ファイルをファイルハッシュポリシーに追加する方法の詳細については、マルウェア対策の例外管理をご覧ください。
データ保護APIイベントの分析
ホーム > イベントページには、あなたのアカウントのためのデータ保護APIイベントがすべて表示されます。 強力な検索ツールを使用して、必要な関連データを含む少数のイベントを特定することができます。
データ保護APIイベントは、以下の項目で識別できます:
イベントタイプ - セキュリティ
サブタイプ - SaaSセキュリティAPIデータ保護とSaaSセキュリティAPIマルウェア対策
イベントページの使用についてさらに知りたい場合は、こちらをご覧ください。
データ保護APIイベントのフィールドの説明
フィールド名 | 説明 |
|---|---|
協力者 | ファイルを受け取ったユーザーの電子メールアドレス |
コネクタ名 | ルールに対して定義されたコネクタの名前 |
コネクタタイプ | このコネクタに対して定義されたSaaSアプリ |
DLPプロファイル | このイベントを生成したDLPコンテンツプロファイル |
ファイル名 | 添付ファイルの名前 |
一致したデータタイプ | ルールと一致したコンテンツプロファイルのデータタイプ |
親コネクタタイプ | 親Microsoft 365コネクタ |
ルール | データ保護ポリシーのルール名 |
所有者 | ファイル所有者 |
セベリティ | ルールのために定義されたセベリティ |
共有スコープ | SharePointファイルの共有オプション |