В этой статье объясняется, как настроить коннекторы Microsoft 365 и Microsoft Exchange для политики App & Data API Protection для вашего аккаунта.
Политика Приложения и Данных API требует отдельной лицензии от Cato. Пожалуйста, свяжитесь с вашим представителем Cato или официальным реселлером для дополнительной информации.
Заметка:
Пожалуйста, свяжитесь с SaaSecAPI@catonetworks.com или с вашим официальным реселлером Cato для получения дополнительной информации о использовании политики Приложение и защита данных через API.
Обзор коннекторов Microsoft Exchange
Первый шаг для решения Data Protection API — это создать коннекторы для SaaS приложений Microsoft, Microsoft 365 и Exchange. Для аккаунтов с несколькими арендаторами Azure AD вы можете создать несколько коннекторов Microsoft 365. Кроме того, вы можете создать несколько коннекторов Exchange для каждого исходного коннектора Microsoft 365.
Каждое приложение Microsoft Exchange и арендатор Azure (согласно приложению 365) подлежат ограничению скорости Microsoft. Для получения дополнительной информации смотрите документацию Microsoft.
Предварительные условия
Коннектор Microsoft 365 требует администратора с ролью глобального администратора для предоставления разрешений Data Protection API
Коннектор мониторит файлы, другие действия будут поддерживаться в ближайшее время
Необходимые разрешения для API-коннекторов для Microsoft Exchange
Чтобы разрешить Data Protection API сканировать активы и содержимое почты Exchange, коннектор дает Cato следующие разрешения и действия с приложением Exchange:
Предоставить доступ к приложению, используя Oauth2
Получить токен от приложения для установки и поддержки безопасного соединения
Подключаться к API Microsoft и извлекать данные и сканировать электронные письма в соответствии с политикой App & Data API Protection
Работа с коннекторами Microsoft Exchange
Чтобы разрешить Data Protection API сканировать активы и содержимое для Microsoft Exchange, сначала необходимо настроить коннектор Microsoft 365 как основное приложение для предоставления разрешений на чтение для коннектора Exchange. Родительское приложение имеет разрешения только для управления коннекторами Microsoft. Вы можете легко создать приложение в Приложении Управления Cato, нет необходимости настраивать параметры в Microsoft Azure. После этого создайте отдельный коннектор Microsoft 365 для каждого арендатора Azure.
Шаг 1: Создание коннектора Microsoft 365
Используйте Приложение Управления Cato для создания коннектора SaaS приложения Microsoft 365 для арендатора Azure для приложения Microsoft Exchange, которое вы сканируете с использованием Data Protection API. Для добавления приложения Microsoft Exchange в ваш аккаунт Cato необходимо иметь правильные учетные данные для аутентификации.
Прежде чем вы сможете создать и настроить параметры коннектора, сначала необходимо активировать Data Protection API для вашего аккаунта.
Сначала настройте интеграцию арендатора MS как основного коннектора. Этот коннектор может быть использован для всех интеграций Microsoft. Если вы уже создали основной коннектор, перейдите к шагу 2.

Чтобы создать главный коннектор Microsoft 365:
В меню навигации выберите Ресурсы > Интеграции и нажмите вкладку Интегрированные API.
Нажмите Создать. Открывается панель Новый Конечные коннекторы.
В панели Новый коннектор выберите приложение Microsoft 365.

Нажмите Авторизовать и сохранить.
Открывается новая вкладка браузера с приложением Microsoft 365.
В новой вкладке браузера выполните аутентификацию в приложении Microsoft 365:
Выберите учетную запись Microsoft для приложения Microsoft 365.
В противном случае может возникнуть ошибка аутентификации Microsoft.
Введите пароль для приложения и подтвердите его.
Примите разрешения, чтобы Cato мог получить доступ к приложению Microsoft 365.
Экран показывает, что разрешения для приложения были успешно применены.

Вы можете закрыть вкладку браузера и вернуться к CMA.
Приложение Microsoft 365 SaaS добавлено на вкладку Интегрированные API.
Шаг 2: Создание Коннектора Microsoft Exchange
После подключения коннектора Microsoft 365 к вашей учетной записи Cato, вы можете создать необходимые коннекторы Exchange. Коннектор Exchange позволяет Движку API безопасности SaaS сканировать Emails для содержимого, которое вы определяете в политике защиты данных. События генерируются для любого Email, соответствующего правилу в политике.
Заметка:
Когда вы создаёте коннектор API для приложения Microsoft 365, коннектор создает аутентификационный сертификат, который действителен в течение 3 месяцев, и обновляет сертификат за 7 дней до истечения срока действия.
Чтобы создать коннектор для Microsoft Exchange:
В меню навигации выберите Ресурсы > Интеграции и нажмите вкладку Интегрированные API.
Нажмите Новое. Панель Новый коннектор открывается.
Создайте новое Exchange SaaS Приложение для Родительского Коннектора, который вы создали на предыдущем шаге.
В настоящее время приложение Exchange поддерживает только разрешения и действия для Чтения. Однако скоро будут поддерживаться разрешения и действия для Чтения/Записи.
Нажмите Авторизовать и сохранить.
В новой вкладке браузера аутентифицируйтесь в приложении Exchange.
Выберите учетную запись Microsoft для приложения Exchange и войдите.
Введите пароль для приложения и подтвердите его.
Принять разрешения для доступа Cato к приложению Exchange.
Экран показывает, что вы успешно применили разрешения для приложения.
Вы можете закрыть вкладку браузера и вернуться к Приложению Управления Cato.
Microsoft Azure может занять несколько секунд для обработки запроса, поэтому если вы получите ошибку, обновите браузер.
Приложение Exchange SaaS добавлено на вкладку Интегрированные API.
Добавление правил Exchange в политику защиты данных
Этот раздел объясняет, как использовать политику Защиты Данных для мониторинга и управления сообщениями и вложениями, которые ваши пользователи отправляют через Microsoft Exchange.
Настройка правил Exchange
Используйте страницу Защиты данных для добавления правил SaaS-приложения в вашу политику Защиты данных.
Для получения дополнительной информации о настройках правил Exchange, смотрите ниже Понимание правил Exchange.

Чтобы создать новое правило Защиты Данных для приложения Exchange:
В панели навигации выберите Безопасность > Приложение и защита данных через API и выберите или разверните Защита данных.
Нажмите Новое. Откроется панель Новое правило.
В Коннектор приложения выберите приложение Exchange.
В разделе Общие настройки введите настройки для правила.
В Отправитель определите пользователей Azure AD, которые отправляют почту (параметр по умолчанию - Любой).
В Получатели определите пользователей Azure AD, которые получают почту (параметр по умолчанию - Любой).
В разделе Вложения, определите критерии, чтобы указать вложения электронной почты, которые сканируются (по умолчанию сканируются все вложения).
В разделе Профиль контента выберите DLP профиль контента для этого правила.
Вы можете ввести ключевые слова в поле Тема электронного письма, чтобы ограничить сканирование только теми электронными письмами, которые содержат эти ключевые слова.
Для получения дополнительной информации о профилях содержимого DLP см. Создание профилей содержимого DLP.
В Действиях выберите Мониторинг.
(Необязательно) Настройте параметры отслеживания для создания Событий и Отправки уведомлений.
Для получения дополнительной информации о уведомлениях смотрите соответствующую статью о Группы подписок, Списки рассылки и Интеграции оповещений в разделе Оповещения.
Кликните Сохранить. Правило добавляется в Политику защиты данных.
Понимание правил Exchange
В этом разделе объясняется, как определить настройки для правил Защиты данных, чтобы сканировать правильный трафик Exchange.
Отправитель - индивидуальные пользователи или типы пользователей Azure, отправляющие электронные письма (значение по умолчанию - Любой)
Получатели - индивидуальные пользователи, типы пользователей Azure или домены электронной почты, принимающие электронные письма (значение по умолчанию - Любой)
Вложения - Критерии для вложений, которые сканируются (значение по умолчанию: все вложения)
Тип файла
Имя файла
Размер файла (максимальный размер файла 100 МБ)
Профиль Контента - DLP Профиль Контента, который определяет инспекцию контента DLP (Безопасность > DLP Профили > DLP Профили > Профиль Контента)
Работа с отправителями и получателями
Вы можете определить конкретных Отправителей и Получателей для каждого правила в политике Защиты данных. Приложение Управления Cato подключается к Azure AD для арендатора, определенного в Коннекторе Office 365. Индивидуальные пользователи, отображаемые для правила, основаны на этом Azure AD и НЕ связаны с пользователями, определенными для вашей учетной записи Cato.
Если вы не видите нужного пользователя, убедитесь, что он правильно определен в арендаторах Azure AD, а затем настройте правило Защиты данных.
Azure AD определяет следующие типы пользователей:
Внутренний
Внешний
Пользователь
Для Получателей для правила вы также можете определить домены адресов электронной почты.
Определение Файлов или Вложений для Правила
Вы можете определить конкретные файлы (или вложения) для правила и ограничить API безопасности SaaS двигателем только для сканирования указанных файлов, чтобы проверить, соответствуют ли они Профилю Контента DLP.
Когда вы добавляете несколько файлов в правило, выберите отношение между ними:
Удовлетворяет любому (ИЛИ) - Соответствует только одному из типов файла в правиле
Удовлетворить всем (И) - Соответствует всем Типам Файлов в правиле (в противном случае правило игнорируется)
Вы можете использовать настройку Имя файла в правиле для определения точного имени файла или использовать подстановочные символы для определения ключевых слов. Например, вы можете определить Имя Файла как внутренний, чтобы соответствовать всем именам файлов, содержащим слово внутренний.
Работа с приведенными в порядок правилами защиты данных
Движок API Защиты данных последовательно проверяет данные и проверяет соответствие правилу. Если данные не соответствуют правилу, они не инспектируются. Правила, находящиеся в верхней части базы правил, имеют более высокий приоритет и применяются перед правилами, находящимися ниже в базе правил. Каждый тип приложения или соединителя применяется к данным только один раз.
Лучшие практики - чтобы максимизировать эффективность вашей базы правил, мы рекомендуем, чтобы для каждого типа коннектора правила для конкретных пользователей имели более высокий приоритет, чем правила, применяемые к Любой пользователям.
Например, если данные соответствуют коннектору в правиле №2, данные проверяются движком Защиты данных. Двигатель не продолжает применять правила №3 и ниже для того же коннектора. Тем не менее, данные могут соответствовать правилу с более низким приоритетом с другим коннектором.
Добавление защиты от угроз в коннектор
Вы можете создать правила Защиты от угроз для коннектора, чтобы сканировать файлы и вложения на наличие вредоносных программ и вирусов, используя Антивирус и Антивирус нового поколения, которые включены для вашего аккаунта. Двигатель Защиты данных сканирует трафик коннектора и применяет параметры действия и отслеживания, которые вы настроили для правила:
Мониторинг трафика (блокировка скоро будет поддерживаться)
Создать события
Отправить уведомления по электронной почте
Когда вы создаете правило App & Data API Protection, Антивирусные двигатели, которые включены для вашего аккаунта (Безопасность > Антивирус), выполняют сканирование на наличие вредоносных программ в файлах, которые отправляются для этого прилojения-коннектора.
Следующий скриншот показывает правило Защиты от угроз для коннектора OneDrive, которое сканирует файлы, отправленные Внутренними пользователями или Гостями:

Создание Исключения для файла
Иногда существует файл, заблокированный движками Cato's Data Protection API, который вы знаете, что безопасен, и вам нужно разрешить его в сети. Исключения для антивируса в политике хеша файла также применяются к Защита АРМ и данных API. Для получения информации о добавлении файлов в политику хеша файла, смотрите Управление исключениями для антивируса.
Анализ событий API Защиты данных
На странице Домашняя > События отображаются все события API Защиты данных для вашей учетной записи. Мощные инструменты поиска позволяют провести детализированный поиск и выявить несколько событий, содержащих необходимые вам данные.
События API Защиты данных можно идентифицировать по следующим параметрам:
Тип события - Безопасность
Подтип - Защита данных API безопасности SaaS и Антивирус для API безопасности SaaS
Вы можете узнать больше об использовании страницы События здесь.