本文说明了如何为您的账户配置应用程序和数据 API 保护策略的 Microsoft 365 和 Microsoft Exchange 连接器。
应用程序和数据 API 保护 政策需要单独从 Cato 获取许可证。 有关更多信息,请联系您的 Cato 代表或官方经销商。
注意:
请联系SaaSecAPI@catonetworks.com或您的官方Cato经销商,以获取有关使用应用与数据 API 保护访问权限策略的更多信息。
Microsoft Exchange连接器概述
数据保护 API 解决方案的第一步是为 Microsoft SaaS 应用程序、Microsoft 365 和 Exchange 创建连接器。 对于拥有多个 Azure AD 租户的账户,您可以创建多个 Microsoft 365 连接器。 此外,您可以为每个 Microsoft 365 主连接器创建多个 Exchange 连接器。
每个 Microsoft Exchange 应用程序和 Azure 租户(根据 365 应用程序)都遵循 Microsoft 的速率限制。 欲了解更多信息,请参阅Microsoft文档。
Prerequisites
Microsoft 365 连接器需要具有全局管理员角色的管理员授予数据保护 API权限
连接器监控文件,其他操作将在不久支持
Microsoft Exchange API连接器必需的权限
为了使数据保护 API能够扫描 Exchange 电子邮件的资产和内容,连接器为 Cato 提供以下权限和操作:
使用 Oauth2 授予对应用的访问权限
从应用接收令牌以建立和维持安全连接
根据应用程序和数据 API 保护策略连接到 Microsoft API 并获取数据和扫描电子邮件
使用Microsoft Exchange连接器
为了使数据保护 API能够扫描 Microsoft Exchange 的资产和内容,首先需要配置 Microsoft 365 连接器作为主应用程序以授予 Exchange 连接器的读取权限。 父应用程序仅具有管理Microsoft连接器的权限。 你可以轻松地在 Cato 管理应用程序中创建应用程序,不需要在 Microsoft Azure 中配置设置。 之后为每个 Azure 租户创建一个单独的 Microsoft 365 连接器。
步骤 1: 创建 Microsoft 365 连接器
使用 Cato 管理应用程序为您使用 数据保护 API 扫描的 Microsoft Exchange 应用程序创建 Azure 租户的 Microsoft 365 SaaS 应用程序连接器。 您必须具备正确的凭据才能验证 Microsoft Exchange 应用程序并将其添加到您的 Cato 帐户中。
在您可以创建和配置连接器设置之前,首先需要为您的账户启用数据保护 API。
首先,将MS租户集成配置为父连接器。 该连接器可用于所有Microsoft集成。 如果您已创建父连接器,请进入步骤2。

创建Microsoft 365父连接器:
从导航菜单中选择 资源 > 集成,然后点击集成 API 标签页。
单击 新建。 新建连接器 面板打开。
在新连接器面板中,选择Microsoft 365应用程序。

点击授权并保存。
打开新的浏览器标签到Microsoft 365应用。
在新的浏览器标签中,对Microsoft 365应用程序进行认证:
选择用于Microsoft 365应用程序的Microsoft账户。
否则,可能会发生Microsoft认证错误。
输入应用程序的密码并批准它。
接受 权限以允许Cato访问Microsoft 365应用程序。
屏幕显示您已成功为应用程序申请权限。

您可以关闭浏览器标签页并返回 CMA。
Microsoft 365 SaaS应用程序已添加到集成的API标签页。
步骤 2: 创建 Microsoft Exchange 连接器
在 Microsoft 365 连接器连接到您的 Cato 账户后,您可以创建所需的 Exchange 连接器。 Exchange 连接器允许 Cato SaaS API 引擎扫描邮件中您在数据保护策略中定义的内容。 凡是在策略中匹配规则的邮件都会生成事件。
注意:
当您为 Microsoft 365 应用创建一个 API 连接器时,该连接器会创建一个有效期为 3 个月的认证证书,并会在到期前 7 天更新该证书。
要为 Microsoft Exchange 创建连接器:
从导航菜单中选择 资源 > 集成,然后点击集成 API 标签页。
单击 新建。 新连接器 面板打开。
为您在上一步创建的连接器父级创建一个新的Exchange SaaS 应用程序。
目前,Exchange 应用程序仅支持读取权限和操作。 但是,很快将支持读/写权限和操作。
单击 授权并保存。
在新的浏览器标签页中,认证 Exchange 应用程序。
选择 Exchange 应用程序的 Microsoft 账户并登录。
输入应用的密码并批准。
接受Cato 访问 Exchange 应用程序的权限。
屏幕显示您已成功应用应用的权限。
您可以关闭浏览器标签返回到Cato管理应用程序。
Microsoft Azure 处理请求可能需要几秒钟,所以如果收到错误,请刷新浏览器。
Exchange SaaS应用程序已添加到集成的API标签页。
将 Exchange 规则添加到数据保护策略
本节说明如何使用数据保护策略来监控和管理您的用户通过 Microsoft Exchange 发送的邮件和附件。
配置 Exchange 规则
使用数据保护页面在您的数据保护策略中添加 SaaS 应用程序规则。
有关 Exchange 规则设置的更多信息,请参见下方 了解 Exchange 规则。

要为Exchange应用创建新的数据保护规则:
从导航窗格中,选择安全性 > 应用与数据 API 保护,然后选择或展开数据保护。
单击 新建。 新建规则 窗格打开。
在应用连接器中,选择Exchange应用程序。
在 常规 部分中,输入规则的设置。
在发送方中,定义发送邮件的Azure AD用户(默认设置为任意)。
在收件人中,定义接收邮件的Azure AD用户(默认设置为任意)。
在附件中,定义扫描电子邮件附件的条件(默认设置为扫描所有附件)。
在内容配置文件中,为此规则选择数据泄露防护内容配置文件。
您可以在电子邮件主题中输入关键词,以限制扫描仅针对包含这些关键词的电子邮件。
有关DLP内容配置文件的更多信息,请参阅创建DLP内容配置文件。
在 操作 中,选择 监控。
(可选) 配置跟踪选项以生成 事件 并发送通知。
有关通知的更多信息,请参阅在警报部分中关于订阅组、邮件列表和警报集成的相关文章。
单击 保存。 该规则已添加到数据保护政策中。
理解 Exchange 规则
本节解释如何为数据保护规则定义设置,以扫描正确的Exchange流量。
发送方 - 发送电子邮件的个人用户或Azure用户类型(默认值为任意)
收件人 - 接收电子邮件的个人用户、Azure用户类型或电子邮件域(默认值为任意)
附件 - 扫描的附件标准(默认值为所有附件)
文件类型
文件名称
文件大小(最大文件大小为100 MB)
内容配置文件 - 定义数据泄露防护内容检测的内容配置文件(安全 > DLP 配置文件 > 内容配置文件)
与发件人和收件人一起工作
您可以为数据保护策略中的每条规则定义特定的发送方和收件人。 Cato管理应用程序连接到在Office 365连接器中定义的租户的Azure AD。 为规则显示的个人用户基于此Azure AD,与您Cato账户定义的用户无关。
如果您没有看到所需的用户,请确保用户在 Azure AD 租户中正确定义,然后配置数据保护规则。
Azure AD 定义了这些类型的用户:
内部
外部
用户
对于规则的收件人,您还可以定义电子邮件地址域名。
为规则定义文件或附件
您可以为规则定义特定文件(或附件),并限制 SaaS API 引擎仅扫描指定文件以查看它们是否匹配 DLP 内容配置文件。
当您向规则添加多个文件时,选择它们之间的关系:
满足任一条件(或) - 仅匹配规则中的一个文件类型
全部满足(与) - 与规则中的所有文件类型匹配(否则,规则被忽略)
您可以在规则中使用文件名称设置来定义确切的文件名称,或使用通配符定义关键词。 例如,您可以将文件名称定义为 内部,以匹配所有包含单词 内部 的文件名称。
使用有序数据保护规则
数据保护 API引擎顺序检查数据,并查看是否符合规则。 如果数据不符合规则,则不会检查。 在规则库顶部的规则具有更高优先级,并在规则库中的较低规则之前应用。 每种类型的应用程序或连接器仅应用于数据一次。
最佳实践 - 为了最大化规则库的效率,我们建议对于每种连接器类型,对特定用户的规则应具有比应用于任何用户的规则更高的优先级。
例如,如果数据符合规则 #2 中的连接器,则数据将由数据保护 API引擎检查。 引擎不会继续对同一连接器应用规则 #3 及以下。 但是,数据可能符合具有不同连接器的较低优先级规则。
添加威胁保护到连接器
您可以为连接器创建威胁防护规则,使用已启用对于您账户的反恶意软件和下一代反恶意软件引擎来扫描文件和附件中的恶意软件和病毒。 数据保护 API 引擎扫描连接器流量,并应用您为规则配置的操作和跟踪选项:
监控流量(很快将支持阻止)
生成事件
发送电子邮件通知
当您创建应用程序及数据 API 防护规则时,已启用的用于您的账户的反恶意软件引擎(安全 > 反恶意软件)会对发送给该连接器应用程序的文件执行恶意软件扫描。
以下截图显示了用于 OneDrive 连接器的威胁防护规则,扫描由内部用户或访客发送的文件:

为文件创建异常
有时,Cato 的 数据保护 API 引擎阻止了您知道是安全的文件,您需要在网络中允许它。 文件哈希值策略中的反恶意软件例外也适用于 应用 & 数据API保护。 有关将文件添加到文件哈希策略的更多信息,请参阅 管理反恶意软件例外。
分析数据保护API事件
主页 > 事件页显示了您账户的所有 数据保护 API 事件。 强大的搜索工具可以让您深入挖掘并识别包含您所需相关数据的少量事件。
数据保护 API 事件可以通过以下字段识别:
事件类型 - 安全
子类型 - SaaS 安全 API 数据保护和 SaaS 安全 API 反恶意软件
您可以在这里了解有关使用事件页面的更多信息。