Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Введение
Защищенный буфер обмена в Microsoft Edge для бизнеса предназначен для того, чтобы помочь организациям защитить конфиденциальные данные путем управления действиями копирования и вставки между управляемыми и неуправляемными веб-приложениями. Используя конфигурации в политиках защиты от потери данных Purview, предназначенных для управляемых облачных приложений, защищенный буфер обмена помогает гарантировать, что данные остаются в пределах определенных администратором доверенных границ, уменьшая риск случайной или преднамеренной утечки данных, особенно при взаимодействии пользователей с современными инструментами SaaS и GenAI.
Защищенный буфер обмена в Edge для бизнеса позволяет организациям защищать конфиденциальные данные на уровне буфера обмена, обеспечивая балансировку безопасности и производительности. Благодаря принудительному применению на основе политик, автоматическому взаимодействию с пользователем и гибким элементам управления администрирования это современное решение для современных рабочих процессов на основе браузера.
Примечание.
В этом документе основное внимание уделяется реализации политик защиты от потери данных Microsoft Purview, предназначенных для управляемых облачных приложений с помощью Edge для бизнеса (E5). Сведения об организациях, использующих Microsoft 365 E3 с Intune управление мобильными приложениями (MAM), см. в разделе ниже, чтобы узнать, как защищенный буфер обмена применяется к рабочим профилям.
Сведения о защите от захвата экрана
Для более надежной и унифицированной истории о защите буфера обмена Edge для бизнеса также включает защиту от захвата экрана. Эта функция ограничивает снимки экрана и записи во время защищенных сеансов браузера, чтобы обеспечить безопасность конфиденциальных корпоративных данных. Если этот параметр включен, снимок экрана автоматически блокируется только на страницах или сайтах, где активна политика Copy:Block. Снимки экрана рассматриваются как расширение защиты от копирования, помогая предотвратить несанкционированный кражу данных с помощью захвата экрана наряду с элементами управления буфером обмена.
Если переключатель Защищенного буфера обмена настроен на портале службы управления Edge, политика защиты от захвата экрана также будет включена по умолчанию. Это гарантирует, что элементы управления буфером обмена и захватом экрана работают вместе, чтобы предотвратить утечку данных. Снимки экрана можно использовать для обхода ограничений буфера обмена, поэтому включение обеих политик по умолчанию обеспечивает более комплексный уровень защиты конфиденциальных корпоративных данных.
Примечание.
Политика защиты от захвата экрана применяется только к сайтам или страницам с политикой копирования: блокировать защиту от потери данных Purview. Он не блокирует снимки экрана глобально; Принудительное применение ограничено расположениями, в которых активна защита от копирования.
Сводка по области. В пути E5 Purview SCP выполняется для каждого сайта или приложения, и активируется только в том случае, если активно правило Copy:Block. В пути E3 Intune MAM SCP используется для всего профиля, он активируется как побочный эффект политики буфера обмена MAM и применяется к каждой вкладке в рабочем профиле Edge.
Для организаций, которым требуется более широкие ограничения на снимки экрана за пределами политик защиты от потери данных от потери данных Purview, предназначенных для применения управляемых облачных приложений, Microsoft Edge также поддерживает глобальные элементы управления, такие как DisableScreenshots Policy:
Администраторы могут блокировать снимки экрана на всех сайтах в Edge для бизнеса с помощью документации по политике браузера Microsoft Edge DisableScreenshots | Microsoft Learn
Эта политика отключает встроенные функции снимка экрана Edge и веб-захвата для всех сайтов, но не блокирует средства на уровне ОС (например, Средство ножницы Windows).
Требования
Чтобы использовать защищенный буфер обмена и защиту от захвата экрана, убедитесь, что ваша среда соответствует следующим предварительным требованиям:
| Компонент | Требуется для |
|---|---|
| Microsoft Edge для бизнеса (последняя версия) | Все сценарии |
| Microsoft 365 E5 (или E5 Compliance или E5 Security add-on) | Элементы управления сеансами Purview DLP + MDA (E5) |
| Microsoft 365 E3 с Intune MAM | Путь к границам рабочего профиля E3 |
| Microsoft Defender for Cloud Apps (MDA) | Переключатель защиты в браузере (E5) |
| идентификатор Entra P1+ | Политика условного доступа (E5) |
| Доступ к порталу службы управления Edge | Переключатель защищенного буфера обмена |
| Доступ к порталу Microsoft Purview | Создание политики защиты от потери данных (E5) |
Определение доверенных границ для E5
Защищенный буфер обмена в Microsoft Edge для бизнеса позволяет организациям определять, как и где конфиденциальные данные могут перемещаться с помощью копирования и вставки. Настроив политики защиты от потери данных Purview, администраторы могут установить свою доверенную границу. Доверенная граница означает, что данные внутри границы не могут оставить и не могут быть вставлены снаружи. В то же время данные из-за границы могут вводиться, что позволяет при необходимости вставить их внутрь.
Мы описываем доверенную границу как набор управляемых веб-приложений и сайтов, где данные буфера обмена могут безопасно проходить. Попытки переместить данные за эту границу (например, в неуправляемые приложения, личные вкладки браузера или средства GenAI) автоматически блокируются, что снижает риск утечки данных без ущерба для производительности пользователей.
Границы доверия устанавливаются с помощью конфигураций, выполненных в политиках защиты от потери данных Purview, предназначенных для управляемых облачных приложений. Администраторы могут выполнять следующие действия.
- Указание управляемых облачных приложений для включения в границу политики
- Назначение политик определенным пользователям или группам
- Настройка границ по мере развития потребностей организации
Когда политика защиты от потери данных Purview, ориентированная на управляемые облака с правилом, применяемым к действию копирования, активна, Edge автоматически применяет элементы управления буфером обмена на основе этих границ, что помогает предотвратить вставку конфиденциальных данных за пределы доверенной границы.
Доверенная граница для E3
Защищенный буфер обмена также доступен для организаций, использующих Microsoft 365 E3 с Intune управление мобильными приложениями (MAM). В этом сценарии доверенной границей является рабочий профиль Edge. Все действия копирования и вставки ограничены в пределах управляемого рабочего профиля. То есть данные не могут быть вставлены за пределы профиля, обеспечивая защиту конфиденциальной информации даже на BYOD или неуправляемых устройствах. Дополнительные сведения о настройке этого сценария см. в разделе Защищенный буфер обмена в профилях MAM.
- Доверяемая граница: Рабочий профиль edge (идентификатор Entra)
- Принудительное применение политики: Администраторы настраивают политики Intune MAM, чтобы ограничить копирование и вставку в рабочем профиле.
- Взаимодействие с пользователем: Копирование и вставка разрешены только между сайтами и приложениями в управляемом профиле. Попытки вставки за пределы профиля блокируются с сообщением "Данные вашей организации не могут быть вставлены сюда".
Почему режимы имеют значение
Для разных организаций и сценариев требуются различные уровни управления буфером обмена. Защищенный буфер обмена предлагает несколько режимов принудительного применения, каждый из которых формирует доверенную границу уникальным образом. Эти режимы позволяют сбалансировать безопасность и производительность, помогая защитить общий доступ к данным, в то время как пользователи могут эффективно работать в утвержденных средах. Администраторы могут изменять эти границы по мере развития потребностей организации.
Описание режимов защищенного буфера обмена
| Режим | Что происходит с данными? (Результат доверенной границы) | Политика защиты от потери данных Purview для управляемых облачных приложений |
|---|---|---|
| Не настроено | Данные могут перемещаться свободно. Доверенные границы не применяются. Пользователи могут копировать и вставлять между управляемыми приложениями. | Применяются правила политики Purview, которые могут включать блокировку копирования. |
| Tab-Only | Данные остаются в пределах доверенной границы той же вкладки браузера. Копирование и вставка заблокированы за пределами этой вкладки. |
Активируется с помощью конфигураций Copy:Audit или Copy:Block . Позволяет управляемому приложению с аудитом или блокировкой копировать и вставлять данные на одной вкладке. |
| Общая граница | Эти управляемые приложения образуют общую доверенную границу. Данные буфера обмена не могут покидать эту группу управляемых приложений. |
Активируется с помощью конфигураций Copy:Block . Только управляемые приложения с буфером обмена блокировать общий доступ. Управляемые приложения в политиках только аудита исключаются и не являются частью границы. |
| Гибридная среда | Эти сайты имеют более широкую границу доверия. |
Активируется конфигурациями Copy:Audit или Copy:Block . Приложения с аудитом могут вставляться в приложения с блоком. Управляемые приложения с блоком не могут вставляться в приложения с помощью аудита. Управляемые приложения с блоком ограничены одним и тем же поведением табуляции. |
Для всех режимов требуется правило с помощью политики копирования конфигурацииPurview DLP, настроенной с помощью Microsoft Purview.
Выбор режима
- Начните с целей защиты данных: хотите ли вы хранить данные в одном приложении, группах приложений или разрешить более широкий общий доступ в доверенных приложениях?
- Рассмотрите рабочие процессы пользователей. Если пользователям нужно копировать между несколькими управляемыми приложениями, лучше всего использовать общую границу или гибридную среду. Для строгой изоляции идеально подходит Tab-Only.
- Мониторинг и настройка. Используйте отчеты, чтобы увидеть, как работают политики, и уточнить доверенные границы по мере необходимости.
Начало работы
Защищенный буфер обмена предназначен для простоты и простой интеграции с существующими рабочими процессами безопасности. См . раздел Справка по запрету доступа пользователей к конфиденциальной информации с помощью облачных приложений в Edge для бизнеса | Microsoft Learn для начала работы.
Настройка защищенного буфера обмена с DLP Purview требует настройки на четырех порталах в следующем порядке:
Шаг 1. Entra. Создание политики условного доступа
- Перейдите в раздел
entra.microsoft.com>Условный доступ>Новая политика. - В разделе Назначения пользователи> выберите пилотную группу пользователей.
- В разделе Целевые ресурсы>Облачные приложения выберите Office 365. Это пример конфигурации. С помощью Entra можно выбрать любые приложения, подключенные к клиентам. Подробнее.
- В разделе Условия>Клиентские приложения выберите Только браузер.
- В разделе Сеанс выберите Использовать управление условным доступом к приложениям>Использовать настраиваемую политику.
- Включите и сохраните политику.
Шаг 2. Проверка подлинности для регистрации приложений с помощью управления приложениями ЦС
После работы политики ЦС по крайней мере один целевой пользователь должен войти в одно из область облачных приложений (Outlook в Интернете, OneDrive, SharePoint и т. д.), прежде чем продолжить. Приложения отображаются в списке приложений управления приложениями центра сертификации Defender только после того, как пользователь впервые пройдет проверку подлинности через политику ЦС. Если список пуст, Edge для бизнеса не обнаружит политику ЦС, и политика защиты от потери данных Purview не будет применяться.
Чтобы убедиться, что шаг 2 сработал: в security.microsoft.com>разделе Системные>>параметрыОблачные приложения> дляуправления условным доступом к приложениям убедитесь, что по крайней мере одно приложение отображается со значением Status: Enabled, IdP: Entra id app.
Шаг 3. Defender for Cloud Apps. Включение защиты браузера Edge для бизнеса
- Перейдите в
security.microsoft.com>раздел Параметры>системы>Облачные приложения>Управление условным доступом к приложениям>Edge for Business Protection. - Установите параметр Edge for Business Browser Protection = ON(Включено).
- Установите флажок Принудительное использование = Разрешить доступ только из Edge (обязательно).
- Установите параметр Принудительно, для каких устройств = только все устройства или только неуправляемые устройства.
- Установите параметр Уведомлять пользователей в браузерах, отличных = от Edge.
- "Сохранить".
Шаг 4. Purview. Создание политики защиты от потери данных с помощью правила копирования
- Перейдите к
purview.microsoft.com→Политики>защиты от потери данных>Создать политику. - В разделе Расположение выберите Управляемые облачные приложения (расположенные в нижней части списка расположений).
- Измените расположение и добавьте целевые приложения в те же приложения, что и политика ЦС (например, Exchange Online, SharePoint Online и т. д.).
- Задать условие = правилаУстройство управляется или Устройство неуправляемо (создайте два правила, если вы нацелены на оба состояния устройства).
- Задайтеблокпринудительного копирования = >действия = .
- Включите и сохраните политику.
Если вы видите баннер политики условного доступа, убедитесь, что параметры политики ЦС и защиты Edge для бизнеса на шагах 2 и 3 исправлены.
Шаг 5. Служба управления edge: включение защищенного буфера обмена
- Перейдите к Центр администрирования Microsoft 365 и выполните вход
- На главной левой панели навигации перейдите в Параметры > Microsoft Edge.
- Создайте политику конфигурации (по умолчанию это нормально).
- Измените параметры> настройки политики > Параметрыбезопасности.
- Установите параметр Защищенный буфер = обменаON> Выберите режим принудительного применения (обычно общая граница).
- Сохранение и назначение.
Шаг 6. Дождитесь распространения, а затем протестируйте
- Политики браузера обычно применяются в течение ~1 часа; полное распространение может занять до суток
- Проверка на неуправляемом устройстве (наш главный сценарий) или устройстве, соответствующем условию, заданному в политике, путем входа в целевую учетную запись пользователя, копирования из управляемого приложения и подтверждения блокировки вставки за пределами границы
- Выполните команду
edge://policy/в рабочем профиле, чтобы убедиться, что политики защищенного буфера обмена отображаются как примененные.
Примечание.
Если переключатель Защищенного буфера обмена настроен на портале службы управления Edge, политика защиты от захвата экрана также будет включена по умолчанию. Дополнительные сведения см. в разделе выше.
Распространенные сбои установки и способы их устранения
| Проблема | Причину | Разрешение |
|---|---|---|
| Баннер "Политика условного доступа не найдена" в Purview или "Параметры Edge для бизнеса не найдены" в Purview. |
Конфигурация политики ЦС и (или) конфигурация Edge для бизнеса отсутствуют или неверны. | Проверьте конфигурации политики ЦС и конфигурации Edge для бизнеса (шаг 2 и 3). |
| Расположение управляемых облачных приложений в Purview неактивно | То же самое, что и выше | То же самое исправление |
| Политика создана, но не принудительно | Распространение не завершено | Политики браузера обычно применяются в течение ~1 часа; полное распространение может занять до суток |
| Непредсказуемое поведение после создания политики сеанса Defender вручную | Политика вручную в политиках → Defender → условный доступ конфликтует с автоматически активируемой политикой | Удалите политику вручную. Политика Purview автоматически активирует MDA — создание вручную не требуется |
Вкладки edge, перенаправляющие на *.mcas.ms URL-адреса |
Гибридная резервная версия включена, так как политика включает действия, которые edge не может принудительно применить в браузере | Ожидается для неподдерживаемых действий; Проверка политики, если она не является нежелательной |
| Снимок экрана по-прежнему работает на странице управляемого приложения | Copy:Block rule не активен для этого конкретного URL-адреса или приложения | SCP используется для каждого сайта или приложения по пути E5. Проверка покрытия приложения или условия правила Purview |
Дополнительная настройка (в ближайшее время)
Защищенный буфер обмена и связанные элементы управления политиками в настоящее время находятся в предварительной версии. Для будущих выпусков запланированы дополнительные параметры настройки, разработанные в тесном сотрудничестве с командой Microsoft Purview. Эти улучшения обеспечивают более детализированное применение и гибкость, а также обеспечивают администраторам больший контроль над сценариями защиты данных в соответствии с уникальными бизнес-потребностями, группами пользователей и требованиями к соответствию, обеспечивая более надежную и адаптируемую систему безопасности.
Самые актуальные сведения о доступности компонентов см. в стратегии развития Microsoft 365 для Edge для бизнеса .
Примечание.
Так как эти функции находятся в предварительной версии, функциональность и доступность могут измениться. Последние обновления см. в официальной документации Майкрософт и в сообщениях о стратегии развития.
Отзывы и поддержка
Этот интерфейс поддерживается служба поддержки Майкрософт. Вы можете связаться с служба поддержки Майкрософт, чтобы сообщить о проблемах или оставить отзыв. Вы также можете оставить отзывы на нашем форуме TechCommunity.