Защита в браузере с помощью Microsoft Edge для бизнеса (предварительная версия)

Пользователи Defender for Cloud Apps, которые используют Microsoft Edge for Business или политики Purview Data Loss Prevention для Cloud Apps в Edge и на которых распространяются политики сеансов, получают защиту непосредственно в браузере. Защита в браузере снижает потребность в прокси-сервере, повышая безопасность и производительность.

Защищенные пользователи обеспечивают бесперебойную работу с облачными приложениями, без задержек или проблем с совместимостью приложений, а также с более высоким уровнем защиты.

Примечание.

Защита в браузере с помощью Microsoft Edge доступна только для Microsoft Defender for Cloud Apps коммерческих клиентов.

Требования к защите в браузере

Чтобы использовать защиту в браузере, пользователи должны быть в рабочем профиле браузера.

Профили Microsoft Edge позволяют пользователям разделить данные браузера на отдельные профили, где данные, принадлежащие каждому профилю, хранятся отдельно от других профилей. Например, если у пользователей разные профили для личного использования и работы, их личное избранное и история не синхронизируются с их рабочим профилем.

Если у пользователей есть отдельные профили, их рабочий браузер (Microsoft Edge для бизнеса) и личный браузер (Microsoft Edge) имеют отдельные кэши и расположения хранилища, а информация остается отдельной.

Чтобы использовать защиту в браузере, пользователи также должны иметь следующие требования к окружающей среде:

Требования Описание
Операционные системы Windows 10 или 11, macOS
Платформа идентификации Microsoft Entra ID
версии Microsoft Edge для бизнеса Последние две стабильные версии. Например, если новейшая версия Microsoft Edge — 126, защита в браузере работает для версий 126 и 125.
Дополнительные сведения см. в разделе Выпуски Microsoft Edge.
Поддерживаемые политики сеансов
  • Блокировать\Отслеживать загрузку файлов (все файлы\*конфиденциальные файлы)
  • Блокировать\Отслеживать загрузку файлов (все файлы\*конфиденциальные файлы)
  • Блокировать\Контролировать копирование\вырезание\вставку
  • Печать Block\Monitor
  • Блокировка\Мониторинг отправки вредоносных программ
  • Блокировка\Мониторинг загрузки вредоносных программ

Пользователи, обслуживаемые несколькими политиками, включая по крайней мере одну политику, которая не поддерживается Microsoft Edge для бизнеса. Их сеансы всегда обслуживаются обратным прокси-сервером.

Политики, определенные на портале идентификаторов Microsoft Entra, также всегда обслуживаются обратным прокси-сервером.
*Конфиденциальные файлы, обнаруженные с помощью встроенного сканирования DLP, не поддерживаются функцией защиты в браузере Microsoft Edge
Поддерживаемые политики DLP в Microsoft Purview См. раздел Действия, которые можно отслеживать и выполнять в браузере
Политики Purview всегда обслуживаются защитой в браузере.

Все остальные сценарии обслуживаются автоматически с помощью стандартной технологии обратного прокси-сервера, включая сеансы пользователей из браузеров, которые не поддерживают защиту в браузере, или для политик, не поддерживаемых защитой в браузере.

Например, эти сценарии обслуживаются обратным прокси-сервером:

  • Пользователи Google Chrome.
  • Пользователи Microsoft Edge, на которых распространяется политика сеанса защиты при скачивании файлов.
  • Пользователи Microsoft Edge на устройствах Android.
  • Пользователи в приложениях, использующих метод проверки подлинности OKTA.
  • Пользователи Microsoft Edge в режиме InPrivate.
  • Пользователи Microsoft Edge с более ранними версиями браузера.
  • Гостевые пользователи B2B.
  • Сеанс ограничен политикой условного доступа, определенной на портале идентификаторов Microsoft Entra.

Пользовательский опыт работы с защитой в браузере

Чтобы убедиться, что защита в браузере активна, пользователям необходимо щелкнуть значок "блокировка" в адресной строке браузера и найти символ "чемодан" в появившемся виде. Символ чемодана указывает на то, что сессия защищена Defender for Cloud Apps. Например:

Скриншот значка замка в адресной строке Edge, где видно символ чемодана, указывающий на защищённость сессии Defender for Cloud Apps.

Кроме того, суффикс .mcas.ms не отображается в адресной строке браузера с защитой в браузере, как это делается при стандартном элементе управления условным доступом к приложениям, а средства разработчика отключены с защитой в браузере.

Принудительное применение рабочего профиля для защиты в браузере

Чтобы получить доступ к рабочему ресурсу в contoso.com с защитой в браузере, необходимо войти с помощью профиля username@contoso.com . Если вы попытаетесь получить доступ к рабочему ресурсу за пределами рабочего профиля, вам будет предложено переключиться на рабочий профиль или создать его, если он не существует. Если доступ из рабочего профиля Microsoft Edge не является обязательным, вы также можете продолжить работу с текущим профилем, и в этом случае доступ обеспечивается архитектурой обратного прокси-сервера.

Если вы решили создать новый рабочий профиль, появится запрос с параметром Разрешить моей организации управлять устройством . В таких случаях вам не нужно выбирать этот параметр, чтобы создать рабочий профиль или воспользоваться преимуществами защиты в браузере.

Дополнительные сведения см. в разделе Microsoft Edge для бизнеса и входа и создания нескольких профилей в Microsoft Edge.

Настройка параметров защиты в браузере

Защита в браузере с Microsoft Edge для бизнеса включена по умолчанию, а параметр Не применять выбран. Вы можете отключить и включить интеграцию, изменить параметры, чтобы принудительно использовать Microsoft Edge для бизнеса, а также настроить запрос для пользователей, не относящихся к Microsoft Edge, для перехода на Microsoft Edge для повышения производительности и безопасности.

  1. На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Система>Параметры>Облачные приложения>Управление приложениями условного доступа>Защита Edge для бизнеса. Или, чтобы перейти непосредственно на страницу «Защита Edge для бизнеса», используйте https://security.microsoft.com/cloudapps/settings?tabid=edgeIntegration.

  2. На странице Защита Edge для бизнеса настройте следующие параметры при необходимости:

    • Включите защиту браузера Edge для бизнеса: значение по умолчанию для включения защиты браузера Edge для бизнесавключено, но можно переключить значение "Отключить".

    • Уведомлять пользователей в браузерах, отличных от Microsoft Edge, о необходимости использовать Microsoft Edge для бизнеса для более высокой производительности и безопасности: если вы установите этот флажок, выберите одно из следующих значений:

      • Использовать сообщение по умолчанию (по умолчанию)
      • Настроить сообщение. Введите пользовательский текст в появившемся поле.

      Используйте ссылку предварительного просмотра , чтобы просмотреть сообщение уведомления браузера, отличное от Edge.

    Завершив работу на странице Защита Edge для бизнеса , нажмите кнопку Сохранить.

Работа с предотвращением потери данных на конечных точках в Microsoft Purview

Политики предотвращения потери данных конечных точек (DLP) определяются приоритетом и применяются, если для политики Endpoint настроены тот же контекст и действие, а также политика сессии Defender for Cloud Apps или политика Purview DLP для облачных приложений.

Например, если у вас есть политика Endpoint DLP, которая блокирует загрузку файла в Salesforce, и политика сессии Defender for Cloud Apps, отслеживающая загрузку файлов в Salesforce, то политика Endpoint DLP получает приоритет и применяется.

Дополнительные сведения см. в статье Сведения о защите от потери данных в конечной точке.

Применение защиты браузера Microsoft Edge при доступе к бизнес-приложениям

Так как барьер для обхода элементов управления сеансами с помощью Microsoft Edge гораздо выше, чем с помощью технологии обратного прокси-сервера, администраторы могут требовать, чтобы пользователи использовали Microsoft Edge при доступе к корпоративным ресурсам. Для политик Purview DLP эти параметры должны быть включены и обеспечивать доступ только из Microsoft Edge для бизнеса при использовании политик, которые помогают предотвратить передачу пользователями конфиденциальной информации в Cloud Apps в Edge для бизнеса.

  1. На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Система>Параметры>Облачные приложения>Управление приложениями условного доступа>Защита Edge для бизнеса. Или, чтобы перейти непосредственно на страницу «Защита Edge для бизнеса», используйте https://security.microsoft.com/cloudapps/settings?tabid=edgeIntegration.

  2. На странице Защита Edge для бизнеса , если включена функция Включить защиту браузера Edge для бизнеса , доступно принудительное использование Edge для бизнеса со следующими значениями:

    • Не применять ( по умолчанию)

    • Разрешить доступ только из Edge. Доступ к бизнес-приложению (ограничивается политиками сеанса) доступен только через браузер Microsoft Edge.

    • Требовать доступ через Edge, когда это возможно: Пользователи должны использовать Microsoft Edge для доступа к приложению, если это позволяет их контекст. В противном случае для доступа к защищенному приложению они могут использовать другой браузер.

      Например, на пользователя распространяется политика, которая не соответствует возможностям защиты в браузере (например, Защита файла при скачивании) или операционная система несовместима (например, Android).

      Если политика или операционная система несовместима с защитой внутри браузера, пользователь может выбрать другой браузер.

      Если применимые политики разрешают его и операционная система совместима (Windows 10, 11, macOS), пользователь должен использовать Microsoft Edge.

  3. Если выбрать параметр Разрешить доступ только из Microsoft Edge или Применить доступ из Microsoft Edge, когда это возможно, параметр Принудительно для каких устройств? будет доступен со следующими значениями:

    • Все устройства (по умолчанию)
    • Только неуправляемые устройства
  4. Завершив работу на странице Защита Edge для бизнеса , нажмите кнопку Сохранить.

    Снимок экрана: параметры защиты Microsoft Edge для бизнеса.

Дополнительные сведения см. в разделе управление приложениями с условным доступом в Microsoft Defender for Cloud Apps.