Este artigo explica como configurar o conector do Microsoft OneDrive para a Política de Proteção de API de Aplicativo e Dados para sua conta e criar uma regra OneDrive para a Política de Proteção de Dados
A política de Proteção de API de Aplicação & Dados requer uma licença separada da Cato. Por favor, contate seu representante Cato ou revendedor oficial para mais informações.
Nota:
Por favor entrar em contato com SaaSecAPI@catonetworks.com ou seu revendedor oficial da Cato para mais informações sobre o uso da Política de Proteção de Aplicativo & Dados API.
Visão Geral dos Conectores Microsoft
Crie os conectores para os aplicativos SaaS do Microsoft 365 e OneDrive.
Cada aplicativo Microsoft OneDrive e locatário do Azure (de acordo com o aplicativo 365) estão sujeitos à limitação de taxa da Microsoft. Para mais informações, consulte a documentação da Microsoft.
Requisitos
O conector Microsoft 365 requer um administrador com a função de administrador global para conceder permissões para a Proteção de API de Dados
Permissões Obrigatórias para os Conectores da API do OneDrive
Para permitir que a API de Proteção de Dados analise ativos e conteúdo para arquivos e pastas do OneDrive, o conector concede à Cato as seguintes permissões e ações com o aplicativo OneDrive:
Conceda acesso ao aplicativo usando Oauth2
Receba um token do aplicativo para estabelecer e manter uma conexão segura
Conectar-se às APIs da Microsoft e buscar dados e escanear arquivos de acordo com a Política de Proteção de API de Aplicativo e Dados, incluindo:
Ler arquivos em todas as coleções de sites
Iniciar sessão e ler os perfis completos dos usuários
Escrever arquivos em todas as coleções de sites (em breve)
Trabalhando com Conectores de API do Microsoft OneDrive
Esta seção explica como criar conectores API para Microsoft 365 e OneDrive e conectá-los à sua conta Cato.
Compreendendo os Conectores de API do Microsoft OneDrive
Para permitir que a API de Proteção de Dados analise ativos e conteúdo para Microsoft OneDrive, primeiro você precisa configurar o conector Microsoft 365 como o aplicativo pai para conceder permissões de leitura para o conector OneDrive. O aplicativo pai só tem permissões para gerenciar os conectores da Microsoft. Posteriormente, se necessário, você pode criar um conector Microsoft 365 separado para cada locatário do Azure.
Passo 1: Criar o Conector Microsoft 365
Use o Aplicativo de Gerenciamento Cato para criar o conector de aplicativo SaaS Microsoft 365 para o locatário do Azure para o aplicativo Microsoft OneDrive que você está analisando com a API de Proteção de Dados. Você deve ter as credenciais corretas para autenticar o aplicativo Microsoft OneDrive para adicioná-lo à sua conta Cato.
Antes que você possa criar e configurar as configurações do conector, primeiro você precisa ativar a API de Proteção de Dados para sua conta.
Primeiro, configure a integração do inquilino MS como o conector pai. Este conector pode ser usado para todas as integrações da Microsoft. Se você já criou o conector principal, vá para o passo 2.

Para criar a integração do Locatário MS:
No menu de navegação, selecione Recursos > Integrações e clique na guia Aplicativos Integrados.
Clique em Novo. O painel Novo Conector é aberto.
No painel de Novo Conector, selecione o app Inquilino MS (Configurar um novo inquilino MS).

Digite Nome do Conector.
Clique em Autorizar e Salvar.
Uma nova aba do navegador é aberta no aplicativo Microsoft 365.
Na nova aba do navegador, autentique no aplicativo Microsoft 365:
Selecione a Conta Microsoft para o Aplicativo Microsoft 365.
Caso contrário, pode haver um Erro de autenticação da Microsoft.
Digite a senha para o aplicativo e aprove-o.
Aceite as permissões para permitir que o Cato acesse o aplicativo Microsoft 365.
A tela mostrará que você aplicou com sucesso as permissões para o aplicativo.

Você pode fechar a aba do navegador e retornar à Aplicação de Gerenciamento Cato.
A aplicação SaaS Microsoft 365 é adicionada à aba Aplicativos Integrados.
Etapa 2: Criando o Conector do Microsoft OneDrive
O conector Microsoft OneDrive permite que o mecanismo de Proteção de API de Dados escaneie arquivos para o conteúdo que você define na política de Proteção de Dados.
Nota:
Ao criar um conector de API para um aplicativo Microsoft 365, o conector cria um certificado de autenticação válido por 3 meses e renova o certificado 7 dias antes da expiração.
Para criar o conector para Microsoft OneDrive:
No menu de navegação, selecione Recursos > Integrações e clique na aba Aplicativos Integrados.
Clique em Novo. O painel Novo Conector é aberto.
Crie um novo Aplicação SaaS OneDrive, para o Pai do Conector que você criou na seção anterior.
Clique em Autorizar e Salvar.
Em uma nova aba do navegador, autentique-se no aplicativo OneDrive.
Selecione a conta Microsoft para o aplicativo OneDrive e faça login.
Digite a senha para o aplicativo e aprove-o.
Aceitar as permissões para a Cato acessar o aplicativo OneDrive.

A tela mostra que você aplicou com sucesso as permissões para o aplicativo.
Você pode fechar a aba do navegador e retornar à Aplicação de Gerenciamento Cato.
Pode levar vários segundos para que o Microsoft Azure processe a solicitação, portanto, se você receber um erro, atualize o navegador.
O aplicativo OneDrive SaaS foi adicionado à guia Aplicativos Integrados.
Entendendo o Status do Conector
A coluna Estado na tela de Configurações dos Conectores mostra o estado da conexão entre o aplicativo Microsoft e a sua conta Cato. Estas são as explicações dos estados:
Conectado - Sua conta está conectada ao aplicativo e funcionando corretamente.
Aviso de Conexão - Alguns dos usuários no inquilino do Azure não estão configurados corretamente para suportar API de Proteção de Dados (por exemplo, nenhum endereço de email definido para o usuário). Por favor, abra um chamado com Suporte.
Erro de Conexão - Problema de conectividade ou permissões, ou limitação de taxa (limitação da Microsoft) com o conector da Microsoft. Por favor, abra um chamado com Suporte.
Consentimento do usuário pendente - O conector do OneDrive é criado na tela de Configurações, mas você não completou o processo na conta do OneDrive para autorizá-lo a se conectar ao Cato.
Adicionando Regras do OneDrive à Política de Proteção de Dados
Esta seção explica como usar a política de Proteção de Dados para monitorar e gerenciar as ações que seus usuários realizam com arquivos do OneDrive. Por exemplo, compartilhar arquivos, criar novos arquivos, fazer upload e assim por diante.
Para mais informações sobre Perfis de Conteúdo de DLP, consulte Criando Perfis de Conteúdo de DLP.
Compreendendo Ações do OneDrive
Quando você cria uma regra de Proteção de Dados, pode definir diferentes ações para monitorar ou remediar as violações de política quando a regra é correspondida. Cada ação gera automaticamente um evento, e você também pode escolher receber uma notificação por E-mail. Para mais informações sobre eventos do Data Protection API, veja abaixo Analisando Eventos do Data Protection API.
Estas são as ações que você pode definir para o mecanismo Proteção de Dados realizar quando uma regra é correspondida:
Monitorar - Gera um Evento para permitir que você monitore o Tráfego que corresponde à Regra.
Remover Compartilhamentos - Quando um usuário tenta compartilhar um arquivo, o motor Proteção de Dados API remove a permissão de compartilhamento não autorizada, e o usuário que receber um link para o arquivo compartilhado não terá permissões para acessar o arquivo.
Quarentena - Quando um usuário tenta fazer upload de um arquivo, o motor Proteção de Dados API move-o para uma pasta de quarentena e, em seguida, os usuários não podem mais acessá-lo. O administrador do OneDrive pode acessar o arquivo na pasta de quarentena. Para informações sobre a configuração de pastas de quarentena, veja Preparando para Quarentena de Arquivos.
Preparando-se para Quarentena de Arquivos
Configure pastas de quarentena para as regras de Proteção de Dados e Prevenção de Ameaças, e defina o Admin do OneDrive com Permissões para acessar as pastas. Você pode configurar pastas de quarentena para cada Admin do OneDrive para o locatário. Quando você configura as pastas, pode então criar regras com a ação Quarentena, e definir a pasta para a qual o arquivo é movido.

Para configurar pastas de quarentena para um Admin do OneDrive:
No painel de navegação, selecione Segurança > Proteção de API de Aplicativo & Dados e selecione a aba Configurações.
Clique em Novo. O painel de Pasta de Quarentena é aberto.

Selecione o Conector de Aplicação OneDrive.
Selecione o Admin do OneDrive para ter acesso a essas pastas de quarentena.
Clique Salvar.
Uma pasta de Proteção de Dados e uma pasta de Prevenção de Ameaças são criadas para o administrador, e podem ser configuradas nas regras com a ação Quarentena. As pastas são nomeadas com o endereço de e-mail do Admin, e estão localizadas nos seguintes diretórios do OneDrive:
Pasta de Proteção de Dados: Cato_Qarantine/Cato_Qarantine_DataProtection
Pasta de Prevenção de Ameaças: Cato_Qarantine/Cato_Qarantine_ThreatPrevention
Configurando Regras do OneDrive
Use a página Proteção de Dados para adicionar regras de aplicação SaaS na sua política de Proteção de Dados.
Crie uma regra de Proteção de Dados para definir o tráfego que é escaneado pela API de Proteção de Dados. Crie regras separadas para cada conector de aplicativo SaaS, e então defina os critérios que determinam qual tráfego é inspecionado.
Para mais informações sobre as configurações de regras do OneDrive, veja abaixo Compreendendo as Regras do OneDrive.

Para criar uma nova Regra de Proteção de Dados para o Aplicativo OneDrive:
No painel de navegação, selecione Segurança > Proteção de Aplicativo & Dados API e selecione ou expanda Proteção de Dados.
Clique em Novo. O painel de Nova Regra abre.
Em Conector de Aplicação, selecione o Aplicativo OneDrive.
Na seção Geral, entre as configurações para a regra.
Em Proprietário, selecione um ou mais proprietários de arquivos OneDrive (o valor padrão é Qualquer).
Quando você seleciona vários proprietários, existe uma relação OU entre eles.
Em Opções de Compartilhamento, selecione um ou mais tipos de permissão de arquivos (valor padrão é Qualquer).
Quando você seleciona várias opções, existe uma relação OU entre elas.
Em Anexos, defina os critérios para especificar os arquivos que são escaneados (a configuração padrão é escanear todos os arquivos).
Em Perfil de Conteúdo, selecione o DLP Perfil de Conteúdo para esta regra.
Selecione uma Ação.
Para a ação Quarentena, selecione um Caminho da pasta de quarentena. Para mais sobre pastas de quarentena, veja acima ???.
(Opcional) Configure opções de rastreamento para gerar Eventos e enviar notificações.
Para mais informações sobre as notificações, consulte o artigo relevante para Grupos de Assinatura, Listas de Email e Integrações de Alerta na seção Alertas.
Clique Salvar. A regra é adicionada à política Proteção de Dados.
Compreendendo as Regras do OneDrive
Esta seção explica como definir as configurações para as regras de Proteção de Dados para escanear corretamente o tráfego do OneDrive. Cada regra pode ser definida de acordo com os seguintes critérios:
Proprietário - usuários individuais ou tipos de usuários do Azure que são proprietários dos diretórios relevantes do OneDrive (o valor padrão é Qualquer)
Opções de Compartilhamento - Selecione os tipos de permissão de compartilhamento de arquivos que correspondem a esta regra (valor padrão é Qualquer)
Por exemplo, para monitorar arquivos que são compartilhados com quaisquer Usuários Externos, selecione Link Externo.
Anexos - Critérios para anexos que são escaneados (o valor padrão é Todos os anexos)
Tipo de Arquivo
Nome do Arquivo
Tamanho do Arquivo (o tamanho máximo do arquivo é 100 MB)
Perfil de Conteúdo - Perfil de Conteúdo DLP que define a inspeção de conteúdo DLP (Segurança > Perfis de DLP > Perfis de DLP > Perfil de Conteúdo)
Ações - Veja acima Compreendendo Ações do OneDrive
Definindo arquivos ou anexos para uma regra
Você pode definir arquivos específicos (ou anexos) para uma regra e limitar o motor de API SaaS para apenas escanear os arquivos especificados para ver se eles correspondem ao Perfil de Conteúdo DLP.
Quando você adiciona múltiplos arquivos a uma Regra, selecione a relação entre eles:
Satisfazer qualquer (OU) - Correspondência com apenas um dos Tipos de Arquivo na regra
Satisfazer todos (E) - Correspondência com todos os Tipos de Arquivo na regra (caso contrário, a regra é ignorada)
Você pode usar a configuração Nome do Arquivo em uma regra para definir o nome exato do arquivo ou usar curingas para definir palavras-chave. Por exemplo, você pode definir o Nome do Arquivo como Interno para corresponder a todos os nomes de arquivos que contêm a palavra Interno.
Trabalhando com Regras de Proteção de Dados Ordenadas
O motor Proteção de Dados API inspeciona os dados sequencialmente e verifica se há correspondência com uma regra. Se os dados não corresponderem a uma regra, eles não são inspecionados. Regras que estão no topo da base de regras têm uma prioridade mais alta e são aplicadas antes das regras mais abaixo na base de regras. Cada Tipo de Aplicação ou Conector é aplicado aos dados apenas uma vez.
Melhores práticas - Para maximizar a eficiência da sua base de regras, recomendamos que para cada tipo de conector, regras para usuários específicos tenham uma prioridade mais alta do que regras que se aplicam a Qualquer usuário.
Por exemplo, se os dados corresponderem a um conector na regra #2, os dados serão inspecionados pelo motor API de Proteção de Dados. O motor não continua a aplicar as regras #3 e abaixo para o mesmo conector. No entanto, os dados podem corresponder a uma regra de prioridade mais baixa com um conector diferente.
Adicionando proteção contra ameaças ao conector
Você pode criar Regras de Proteção contra Ameaças para o conector para escanear arquivos e anexos em busca de malware e vírus usando os motores Anti-Malware e NG Anti-Malware que estão habilitados para sua conta. O motor Proteção de Dados API escaneia o tráfego do conector e aplica a ação e as opções de rastreamento que você configura para a regra.
Estas são as ações que você pode configurar para o motor de Proteção contra Ameaças executar quando uma regra for correspondente:
Monitorar - Gera um Evento para permitir que você monitore o Tráfego que corresponde à Regra.
Remover Compartilhamentos - Quando um usuário tenta compartilhar um arquivo, o motor Proteção de Dados API remove a permissão de compartilhamento não autorizada, e o usuário que receber um link para o arquivo compartilhado não terá permissões para acessar o arquivo.
Quarentena - Quando um usuário tenta fazer upload de um arquivo, o motor Proteção de Dados API move-o para uma pasta de quarentena e, em seguida, os usuários não podem mais acessá-lo. O administrador do OneDrive pode acessar o arquivo na pasta de quarentena. Para informações sobre a configuração de pastas de quarentena, veja Preparando para Quarentena de Arquivos.
Cada ação gera automaticamente um evento, e você também pode escolher receber uma notificação por E-mail. Para mais informações sobre eventos do Data Protection API, veja abaixo Analisando Eventos do Data Protection API.
Quando você cria uma regra Proteção de Aplicativo & Dados API, os motores Anti-Malware que estão habilitados para sua conta (Segurança > Anti-Malware) realizam varreduras de malware nos arquivos enviados para essa aplicação de conector.
A captura de tela a seguir mostra uma regra de Proteção contra Ameaças para o conector OneDrive que escaneia os arquivos enviados por usuários internos ou convidados:

Criando uma exceção para um arquivo
Às vezes há um arquivo bloqueado pelos mecanismos da API de Proteção de Dados da Cato que você sabe que é seguro e precisa permitir na rede. Exceções de Anti-Malware na política de Hash do Arquivo também se aplicam à Proteção da API de Aplicativo & Dados. Para mais informações sobre como adicionar arquivos à Política de Hash do Arquivo, consulte Gerenciando Exceções de Anti-Malware.
Analisando Eventos da API Proteção de Dados
A página Inicial > Eventos mostra todos os eventos da API Proteção de Dados para sua conta. As poderosas ferramentas de busca permitem explorar e identificar os poucos eventos que contêm os dados relevantes de que você precisa.
Os eventos da API Proteção de Dados podem ser identificados pelos seguintes campos:
Tipo de Evento - Segurança
Subtipo - Proteção de Dados de API de Segurança SaaS e Proteção Anti-Malware da API de Segurança SaaS
Você pode saber mais sobre o uso da página de Eventos aqui.
Explicando os Campos dos Eventos da API Proteção de Dados
Nome do Campo | Descrição |
|---|---|
Colaboradores | Endereços de email dos usuários que receberam o arquivo |
Nome do Conector | Nome para o conector que está definido para a regra |
Tipo de Conector | Aplicativo SaaS que está definido para este conector |
Perfil DLP | Perfil de Conteúdo DLP que gerou este evento |
Nome do Arquivo | Nome do Arquivo Anexado |
Tipos de Dados Correspondidos | Tipos de dados no Perfil de Conteúdo que corresponderam à regra |
Proprietário | Proprietário do Arquivo |
Tipo de Conector Pai | Conector Pais Microsoft 365 |
Regra | Nome da Regra na Política de Proteção de Dados |
Severidade | Gravidade definide para a regra |
Escopo de Compartilhamento | Opções de Compartilhamento para o arquivo do OneDrive |