Jak zarządzać udostępnianiem zewnętrznym na platformie Microsoft 365 – Wskazówki dla administratorów 

Microsoft 365 umożliwia użytkownikom udostępnianie dokumentów lub zapraszanie osób spoza organizacji do grup współpracy. Ci zewnętrzni użytkownicy są domyślnie nazywani gośćmi w środowisku Microsoft 365. 

Ta łatwość współpracy zewnętrznej napędza potrzebę ulepszonego zarządzania dostępem i udostępnianiem w Microsoft 365. 

Tylko 64% zespołów IT ma sposób na kontrolowanie udostępniania danych osobom spoza firmy – badanie Microsoft 365 z 2021 roku. 

Zarządzanie dostępem zewnętrznym i cyklem życia danych ma jednak zasadnicze znaczenie dla zapewnienia bezpieczeństwa danych: wykrywanie zewnętrznych linków do udostępniania, upewnianie się, że są one zgodne z przepisami i korygowanie ich w razie potrzeby. 

W tym kontekście rolę do odegrania mają administratorzy lub zespoły ds. bezpieczeństwa. 

Porady dotyczące konfiguracji środowiska i udostępniania zewnętrznego 

Po pierwsze, nie zaleca się zamykania udziałów z podmiotami zewnętrznymi, ponieważ może to prowadzić do powstania rozwiązań shadow IT. 

Jednak konfigurowanie gości i udziałów zewnętrznych przez administratorów pozostaje ważnym i proaktywnym podejściem do ograniczania luk w zabezpieczeniach, nawet jeśli łatka nie jest jeszcze dostępna. Umożliwi to zastosowanie barier ochronnych w celu zabezpieczenia treści firmy. 

Najlepsze praktyki dotyczące konfigurowania całej dzierżawy 

  • Ogranicz zasady dostępu gości 

Zamiast wyłączać dostęp gości do dzierżawy, administratorzy Microsoft 365 mogą go ograniczyć. Za pomocą PowerShell mogą uniemożliwić gościom dostęp do określonych grup lub zablokować gości z określonej domeny. 

  • Konfiguracja uwierzytelniania wieloskładnikowego dla użytkowników zewnętrznych 

Tożsamości gości zewnętrznych mogą być podszywane. Wdrożenie uwierzytelniania wieloskładnikowego umożliwia weryfikację tożsamości użytkownika na innym urządzeniu i zmniejsza ryzyko kompromitacji. 

  • Ustaw czas wygaśnięcia sesji 

W przypadku rozszerzonej polityki tożsamości, oprócz uwierzytelniania wieloskładnikowego, można włączyć limit czasu sesji. Goście będą musieli logować się regularnie, aby uzyskać dostęp do swojego konta. Weryfikuje to bezpieczeństwo urządzenia i tożsamość osoby uzyskującej dostęp. 

  • Wdrażanie zasad DLP na etykietach prywatności 

Korzystając z etykiet prywatności z Microsoft Purview Information Protection i narzędzia Azure AD DLP, można zdefiniować zasady śledzenia i kontrolowania poufnych danych. 

Najlepsze praktyki dotyczące konfigurowania łączy udostępniania 

W Microsoft 365 zarządzanie udostępnianiem odbywa się za pośrednictwem łączy udostępniania, których jest kilka: Anonimowe (wszyscy), Cała firma, Konkretny użytkownik. 

W tym przypadku, gdy anonimowe udostępnianie jest nadal dozwolone, zespoły administratorów mogą skonfigurować dodatkowe ustawienia w celu zmniejszenia ryzyka. 

  • Ustawianie domyślnego typu łącza 

Gdy użytkownik zdecyduje się udostępnić dokument lub folder za pośrednictwem OneDrive lub SharePoint, domyślnie stosowany jest link Anonimowy, gdy jest aktywny w organizacji. 

Jeśli użytkownik nie zmieni domyślnego łącza, nieumyślnie utworzy anonimowe łącze, do którego dostęp może uzyskać każdy bez konieczności uwierzytelniania. 

Administratorzy mogą ustawić domyślny link na „Cała firma” lub „Konkretna osoba”. 

  • Ustawianie daty wygaśnięcia linków „anonimowych” 

Niektóre dane przechowywane w SharePoint, Microsoft Teams lub OneDrive będą przechowywane. 

Narzucając datę wygaśnięcia dla linków anonimowych, dostęp gości będzie automatycznie weryfikowany bez interwencji użytkownika. Zapobiega to nieoczekiwanym dostępom w czasie i niechcianym zmianom. 

  • Ustawianie uprawnień dla linków anonimowych 

Istnieje kilka możliwych uprawnień dla linków Microsoft Share: edycja, odczyt, pobieranie. 

Domyślnie łącza są ustawione na „Edytuj”, ale zespoły administratorów mogą domyślnie nadać uprawnienie tylko do odczytu. W ten sposób goście nie będą mogli modyfikować zawartości udostępnionego dokumentu. 

Zwiększanie świadomości użytkowników 

Najlepszą praktyką zarządzania udziałami zewnętrznymi jest nadal świadomość użytkowników. 

Użytkownicy są teraz administratorami swoich zasobów. Co więcej, tworzenie udziału rozpoczyna się od nich poprzez utworzenie linku do udziału, utworzenie zespołu zespołów lub witryny SharePoint. 

Dlatego świadomość pracowników w zakresie bezpieczeństwa jest dziś niezbędna, aby zapobiec ryzyku wycieku danych. 

Zarządzanie danymi i przegląd dostępu w Microsoft 365 

Włączenie zewnętrznych udziałów wiąże się z ryzykiem (wyciek danych, brak kontroli nad udziałami, nielegalność udostępniania w czasie). Zaleca się wprowadzenie zasad zarządzania w celu ograniczenia tego ryzyka. 

Widoczność jest podstawą tej strategii zarządzania. Istnieją natywne rozwiązania Microsoft i innych firm, aby zrozumieć, w jaki sposób dane są wykorzystywane i monitorować dostęp. 

Po przeprowadzeniu audytu środowiska możliwe jest zastosowanie strategii przeglądu praw dostępu. Przegląd dostępu w czasie zapewnia, że prawa przyznane użytkownikom są zgodne z polityką bezpieczeństwa organizacji i aktywnością użytkownika. 

Przeglądy Microsoft Access 

Azure AD Access Reviews to narzędzie firmy Microsoft do śledzenia i zarządzania członkostwem w grupach wewnętrznych, a tym samym dostępem do nich. Uruchamiając kampanie przeglądu dostępu, można wysyłać powiadomienia do właścicieli grup Teams lub SharePoint w celu sprawdzenia poprawności członków. 

Azure AD Access Reviews pozwala zaangażować użytkowników w przeglądy dostępu i zapewnić regularny przegląd dostępu do zasobów. 

Po uruchomieniu kampanii właściciele grup Teams / SharePoint otrzymają wiadomość e-mail z grupą do sprawdzenia. Weryfikacja zostanie przeprowadzona tylko na poziomie członków i nie będzie miała wpływu na udostępnione kanały. 

Uprawnienia lub łącza udostępniania utworzone poza zespołem Teams (na przykład w SharePoint) nie będą częścią kampanii ponownej certyfikacji. 

To narzędzie jest oferowane tylko w ramach licencji Azure AD P2 (zawartej w licencji Microsoft E5).