将 Microsoft Defender for Endpoint 与 Microsoft Defender for Cloud Apps 集成

Microsoft Defender for Endpoint 是用于智能保护、检测、调查和响应的安全平台。 Defender for Endpoint 保护终结点免受网络威胁,检测高级攻击和数据泄露,自动执行安全事件,并改善安全状况。

本文介绍Microsoft Defender for Cloud Apps和Microsoft Defender for Endpoint之间可用的现用集成,这简化了云发现并启用基于设备的调查。

重要

本文重点介绍 Defender for Endpoint 日志中的影子 IT 发现功能。 有关通过 Defender for Endpoint 的影子 IT 治理功能的详细信息,请参阅使用 Microsoft Defender for Endpoint 治理发现的应用

先决条件

注意

虽然强烈建议使用Microsoft Defender防病毒进行发现,但这不是必需的。 禁用Defender 防病毒时,某些发现数据仍可用。

运作方式

Defender for Cloud Apps使用上传的日志或通过配置自动日志上传从终结点收集日志。 使用现装即用集成,可以利用 Defender for Endpoint 代理在 Windows 上运行时创建的日志并监视网络事务。 使用此信息跨网络上的 Windows 设备进行影子 IT 发现。

集成不需要额外的部署步骤或路由或镜像来自终结点的流量,其工作原理如下:

  • 发送到终结点的日志Defender for Cloud Apps提供流量活动的用户和设备信息。 将设备上下文与用户名配对可提供整个网络的全貌,使你能够确定哪个用户从哪个设备执行了哪些活动。
  • 识别有风险的用户时,检查用户访问的设备来检测潜在风险。 如果识别出有风险的设备,检查使用它来检测进一步的潜在风险的所有用户。
  • 收集流量信息后,即可深入了解组织中的云应用使用情况。 Defender for Cloud Apps利用 Defender for Endpoint 网络保护功能来阻止终结点设备访问云应用。 有关管理发现的应用的详细信息,请参阅使用 Microsoft Defender for Endpoint 治理发现的应用

与 macOS 设备集成的客户可能会观察到 CPU 消耗高峰。

提示

观看我们的视频,展示将 Defender for Endpoint 与 Defender for Cloud Apps 配合使用的好处。

将 Microsoft Defender for Endpoint 与 Defender for Cloud Apps 集成

若要启用 Defender for Endpoint 与 Defender for Cloud Apps 集成,请执行以下作:

  1. Microsoft Defender门户中的导航窗格中,选择“设置>终结点>常规>高级功能”。
  2. Microsoft Defender for Cloud Apps切换到“开”。
  3. 选择“保存首选项”。

注意

启用集成后,最多需要两个小时才能在Defender for Cloud Apps中显示数据。

Defender for Endpoint 设置的屏幕截图。

配置发送到Microsoft Defender for Endpoint的警报的严重性:

  1. 在Microsoft Defender门户中,选择“设置>云应用>云发现>Microsoft Defender for Endpoint”。

  2. “警报”下,选择警报的全局严重性级别。

  3. 选择“保存”

    显示 Defender for Endpoint 警报设置的屏幕截图。

后续步骤

如果你遇到任何问题,我们随时为你提供帮助。 若要获取有关产品问题的帮助或支持,请 开具支持票证