Este artigo explica como configurar os conectores Microsoft 365 e Microsoft Exchange para a Política de Proteção de Aplicações e Dados de API para a sua conta.
A política de Proteção de API de Aplicação & Dados requer uma licença separada da Cato. Por favor, contate seu representante Cato ou revendedor oficial para mais informações.
Nota:
Entre em contato com SaaSecAPI@catonetworks.com ou com seu revendedor oficial da Cato para mais informações sobre o uso da Política de Proteção de API de Aplicativo e Dados.
Visão Geral de Conectores do Microsoft Exchange
A primeira etapa para a solução API de Proteção de Dados é criar os conectores para os aplicativos SaaS da Microsoft, Microsoft 365 e Exchange. Para contas com vários locatários do Azure AD, você pode criar vários conectores do Microsoft 365. Além disso, você pode criar vários conectores do Exchange para cada conector pai do Microsoft 365.
Cada aplicativo Microsoft Exchange e locatário do Azure (segundo o aplicativo 365) estão sujeitos às limitações de taxa da Microsoft. Para mais informações, consulte a documentação da Microsoft.
Requisitos
O conector Microsoft 365 requer um administrador com a função de administrador global para dar permissões à API de Proteção de Dados
O conector monitora arquivos, outras ações serão suportadas em breve
Permissões Obrigatórias para os Conectores API do Microsoft Exchange
Para permitir que a API de Proteção de Dados verifique ativos e conteúdo de emails do Exchange, o conector concede à Cato as seguintes permissões e ações com o aplicativo Exchange:
Conceda acesso ao aplicativo usando Oauth2
Receba um token do aplicativo para estabelecer e manter uma conexão segura
Conectar-se às APIs da Microsoft e buscar dados e escanear emails de acordo com a Política de Proteção de Aplicações e Dados de API
Trabalhando com Conectores Microsoft Exchange
Para habilitar a API de Proteção de Dados para escanear ativos e conteúdo para o Microsoft Exchange, primeiro é necessário configurar o conector Microsoft 365 como o aplicativo pai para dar permissões de leitura para o conector Exchange. O aplicativo pai só tem permissões para gerenciar os conectores da Microsoft. Você pode facilmente criar o aplicativo no Aplicativo de Gerenciamento Cato, não é necessário configurar ajustes no Microsoft Azure. Em seguida, crie um conector Microsoft 365 separado para cada locatário do Azure.
Passo 1: Criar o Conector Microsoft 365
Use o Aplicativo de Gerenciamento Cato para criar o conector do aplicativo SaaS Microsoft 365 para o locatário Azure para o aplicativo Microsoft Exchange que você está escaneando com a API de Proteção de Dados. Você deve ter as credenciais corretas para autenticar o aplicativo Microsoft Exchange para adicioná-lo à sua conta Cato.
Antes de poder criar e configurar as configurações do conector, primeiro é necessário ativar a API de Proteção de Dados para sua conta.
Primeiro, configure a integração do inquilino MS como o conector pai. Este conector pode ser usado para todas as integrações da Microsoft. Se você já criou o conector pai, vá para a etapa 2.

Para criar o conector principal Microsoft 365:
No menu de navegação, selecione Recursos > Integrações e clique na aba APIs Integrados.
Clique em Novo. O painel de Novo Conector é aberto.
No painel Novo Conector, selecione o aplicativo Microsoft 365.

Clique em Autorizar e Salvar.
Uma nova aba do navegador é aberta no aplicativo Microsoft 365.
Na nova aba do navegador, autentique no aplicativo Microsoft 365:
Selecione a conta da Microsoft para o aplicativo Microsoft 365.
Caso contrário, pode haver um erro de autenticação Microsoft.
Digite a senha para o aplicativo e aprove-o.
Aceite as permissões para permitir que o Cato acesse o aplicativo Microsoft 365.
A tela mostrará que você aplicou com sucesso as permissões para o aplicativo.

Você pode fechar a aba do navegador e retornar ao CMA.
O aplicativo Microsoft 365 SaaS é adicionado à aba APIs Integradas.
Passo 2: Criar o Conector Microsoft Exchange
Após o conector Microsoft 365 estar conectado à sua conta Cato, você pode criar os conectores Exchange necessários. O conector Exchange permite que o motor de API de Segurança SaaS da Cato escaneie emails em busca do conteúdo que você define na política de Proteção de Dados. Eventos são gerados para qualquer email que corresponda a uma regra na política.
Nota:
Ao criar um conector de API para um aplicativo Microsoft 365, o conector cria um certificado de autenticação válido por 3 meses e renova o certificado 7 dias antes da expiração.
Para criar o conector para Microsoft Exchange:
No menu de navegação, selecione Recursos > Integrações e clique na aba APIs Integrados.
Clique em Novo. O painel de Novo Conector é aberto.
Crie um novo Aplicativo SaaS Exchange, para o Conector Pai que você criou na etapa anterior.
Atualmente, apenas permissões e ações de Ler são suportadas para o aplicativo Exchange. No entanto, permissões e ações de Ler/Escrever serão suportadas em breve.
Clique em Autorizar e Salvar.
Em uma nova aba do navegador, autentique-se no aplicativo Exchange.
Selecione a conta Microsoft para o aplicativo Exchange e faça login.
Digite a senha para o aplicativo e aprove-o.
Aceitar as permissões para que a Cato acesse o aplicativo Exchange.
A tela mostra que você aplicou com sucesso as permissões para o aplicativo.
Você pode fechar a aba do navegador e retornar à Aplicação de Gerenciamento Cato.
Pode levar vários segundos para que o Microsoft Azure processe a solicitação, portanto, se você receber um erro, atualize o navegador.
O aplicativo Exchange SaaS é adicionado à aba APIs Integradas.
Adicionando regras Exchange à política de proteção de dados
Esta seção explica como usar a política de Proteção de Dados para monitorar e gerenciar as mensagens e anexos que seus usuários enviam com o Microsoft Exchange.
Configurando regras Exchange
Use a página Proteção de Dados para adicionar regras de aplicação SaaS na sua política de Proteção de Dados.
Para mais informações sobre as configurações de regras de Exchange, veja abaixo Compreendendo as Regras de Exchange.

Para criar uma nova regra de Proteção de Dados para o aplicativo do Exchange:
No painel de navegação, selecione Segurança > Proteção de Aplicativo e Dados API e selecione ou expanda Proteção de Dados.
Clique Novo. O painel de Nova Regra abre.
Em Conector de Aplicação, selecione o aplicativo Exchange.
Na seção Geral, insira as configurações para a regra.
Em Remetente, defina os usuários do Azure AD que estão enviando o email (a configuração padrão é Qualquer).
Em Destinatários, defina os usuários do Azure AD que estão recebendo o email (a configuração padrão é Qualquer).
Em Anexos, defina os critérios para especificar os anexos de email que são escaneados (a configuração padrão é escanear todos os anexos).
Em Perfil de Conteúdo, selecione o DLP Perfil de Conteúdo para esta regra.
Você pode inserir palavras-chave em Assunto do Email, para limitar as análises apenas aos emails que contêm essas palavras-chave.
Para mais informações sobre Perfis de Conteúdo de DLP, consulte Criando Perfis de Conteúdo de DLP.
Em Ações, selecione Monitorar.
(Opcional) Configure opções de rastreamento para gerar Eventos e enviar notificações.
Para mais informações sobre as notificações, consulte o artigo relevante para Grupos de Assinatura, Listas de Email e Integrações de Alerta na seção Alertas.
Clique Salvar. A regra é adicionada à política Proteção de Dados.
Entendendo as regras Exchange
Esta seção explica como definir as configurações para as regras de Proteção de Dados para escanear o tráfego correto do Exchange.
Remetente - usuários individuais ou tipos de usuários do Azure que estão enviando o e-mail (o valor padrão é Qualquer)
Destinatários - usuários individuais, tipos de usuários do Azure ou domínios de e-mail que estão recebendo o e-mail (o valor padrão é Qualquer)
Anexos - Critérios para anexos que são escaneados (o valor padrão é Todos os anexos)
Tipo de Arquivo
Nome do Arquivo
Tamanho do Arquivo (o tamanho máximo do arquivo é 100 MB)
Perfil de Conteúdo - Perfil de Conteúdo DLP que define a inspeção de conteúdo DLP (Segurança > Perfis de DLP > Perfis de DLP > Perfil de Conteúdo)
Trabalhando com remetentes e destinatários
Você pode definir Remetentes e Destinatários específicos para cada regra na política de Proteção de Dados. O Aplicativo de Gerenciamento Cato conecta-se ao AD do Azure para o locatário definido no Conector do Office 365. Os usuários individuais que são mostrados para uma regra são baseados nesse AD do Azure e NÃO estão relacionados aos usuários definidos para sua conta Cato.
Se você não vir o usuário necessário, certifique-se de que o usuário esteja corretamente definido no locatário do Azure AD e, em seguida, configure a regra de Proteção de Dados.
O Azure AD define esses tipos de usuários:
Interno
Externo
Usuário
Para os Destinatários de uma regra, você também pode definir domínios de endereços de e-mail.
Definindo arquivos ou anexos para uma regra
Você pode definir arquivos específicos (ou anexos) para uma regra e limitar o motor de API SaaS para apenas escanear os arquivos especificados para ver se eles correspondem ao Perfil de Conteúdo DLP.
Quando você adiciona múltiplos arquivos a uma Regra, selecione a relação entre eles:
Satisfazer qualquer (OU) - Correspondência com apenas um dos Tipos de Arquivo na regra
Satisfazer todos (E) - Corresponder a todos os Tipos de Arquivo na regra (caso contrário, a regra é ignorada)
Você pode usar a configuração Nome do Arquivo em uma regra para definir o nome exato do arquivo ou usar curingas para definir palavras-chave. Por exemplo, você pode definir o Nome do Arquivo como Interno para corresponder a todos os nomes de arquivos que contêm a palavra Interno.
Trabalhando com Regras de Proteção de Dados Ordenadas
O motor Proteção de Dados API inspeciona os dados sequencialmente e verifica se há correspondência com uma regra. Se os dados não corresponderem a uma regra, então eles não são inspecionados. Regras que estão no topo da base de regras têm uma prioridade mais alta e são aplicadas antes das regras mais abaixo na base de regras. Cada Tipo de Aplicação ou Conector é aplicado aos dados apenas uma vez.
Melhores práticas - Para maximizar a eficiência da sua base de regras, recomendamos que para cada tipo de conector, regras para usuários específicos tenham uma prioridade mais alta do que regras que se aplicam a Qualquer usuário.
Por exemplo, se os dados corresponderem a um conector na regra #2, os dados serão inspecionados pelo motor API de Proteção de Dados. O motor não continua a aplicar as regras #3 e abaixo para o mesmo conector. No entanto, os dados podem corresponder a uma regra de prioridade mais baixa com um conector diferente.
Adicionando proteção contra ameaças ao conector
Você pode criar Regras de Proteção contra Ameaças para o conector para escanear arquivos e anexos em busca de malware e vírus usando os Motores de Terceiros Anti-Malware e NG Anti-Malware que estão Habilitados para sua conta. O motor Proteção de Dados API escaneia o tráfego do conector e aplica as opções de ação e rastreamento que você configura para a regra:
Monitorar o tráfego (bloquear será suportado em breve)
Gerar Eventos
Enviar notificações por e-mail
Quando você cria uma regra Proteção de Aplicativo & Dados API, os motores Anti-Malware que estão habilitados para sua conta (Segurança > Anti-Malware) realizam varreduras de malware nos arquivos enviados para essa aplicação de conector.
A captura de tela a seguir mostra uma regra de Proteção contra Ameaças para o conector OneDrive que escaneia os arquivos enviados por usuários internos ou convidados:

Criando uma exceção para um arquivo
Às vezes há um arquivo bloqueado pelos mecanismos da API de Proteção de Dados da Cato que você sabe que é seguro e precisa permitir na rede. Exceções de Anti-Malware na política de Hash do Arquivo também se aplicam à Proteção da API de Aplicativo & Dados. Para mais informações sobre como adicionar arquivos à Política de Hash de Arquivos, veja Managing Anti-Malware Exceptions.
Analisando Eventos da API Proteção de Dados
A página Inicial > Eventos mostra todos os eventos da API Proteção de Dados para sua conta. As poderosas ferramentas de busca permitem explorar e identificar os poucos eventos que contêm os dados relevantes de que você precisa.
Os eventos da API Proteção de Dados podem ser identificados pelos seguintes campos:
Tipo de Evento - Segurança
Subtipo - Proteção de Dados de API de Segurança SaaS e Proteção Anti-Malware da API de Segurança SaaS
Você pode saber mais sobre o uso da página de Eventos aqui.