Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Эта статья содержит дополнительные параметры PowerShell для обеспечения безопасности & соответствия, которые поддерживаются Защита информации Microsoft Purview клиентом при использовании следующих командлетов:
Дополнительные параметры, поддерживаемые метками конфиденциальности, встроенными в приложения и службы Microsoft 365, перечислены на странице самого командлета. Вы также можете найти полезные советы PowerShell по указанию дополнительных параметров.
| Дополнительные параметры наклеек | Описание |
|---|---|
| Color | Указание цвета для метки |
| DefaultSubLabelId | Указание подметки по умолчанию для родительской метки |
| Дополнительные параметры политик меток | Описание |
|---|---|
| AdditionalPPrefixExtensions | Поддержка изменения <EXT.> PFILE — P<EXT> |
| EnableAudit | Запрет отправки данных аудита в Microsoft Purview |
| EnableContainerSupport | Включить удаление шифрования из файлов PST, rar, 7Zip и MSG |
| EnableCustomPermissions | Отключение пользовательских разрешений в проводнике |
| EnableCustomPermissionsForCustomProtectedFiles | Для файлов, зашифрованных с помощью настраиваемых разрешений, всегда отображать пользовательские разрешения для пользователей в проводнике |
| EnableGlobalization | Включение функций глобализации классификации |
| Текст выравниванияForUserText | Настройте тексты запросов на обоснование для измененных меток |
| LogMatchedContent | Отправка соответствий типов данных в Microsoft Purview |
| OfficeContentExtractionTimeout | Настройка времени ожидания автоматического присвоения меток для файлов Office |
| PFileSupportedExtensions | Изменение типов файлов для защиты |
| ReportAnIssueLink | Добавить команду "Сообщить о проблеме" для пользователей |
| СканерМаксЦП | Ограничение потребления ресурсов ЦП |
| СканерМинЦП | Ограничение потребления ресурсов ЦП |
| ScannerConcurrencyLevel | Ограничение количества потоков, используемых сканером |
| СканерFSAttributesToSkip | Пропускать или игнорировать файлы во время сканирования в зависимости от их атрибутов) |
| SharepointWebRequestTimeout | Настройка времени ожидания SharePoint |
| SharepointFileWebRequestTimeout | Настройка времени ожидания SharePoint |
| UseCopyAndPreserveNTFSOwner | Сохранение владельцев NTFS при присвоении меток |
AdditionalPPrefixExtensions
Это дополнительное свойство для изменения <EXT.> Параметр PFILE — P<EXT> поддерживается проводником, PowerShell и сканером. Все приложения ведут себя одинаково.
Раздел: AdditionalPPrefixExtensions
Значение: <строковое значение>
Используйте следующую таблицу, чтобы определить строковое значение, которое нужно указать:
| Строковое значение | Клиент и сканер |
|---|---|
| * | Все расширения PFile становятся P<EXT> |
| <Значение NULL> | Значение по умолчанию функционирует так же, как значение шифрования по умолчанию. |
| ConvertTo-Json(".dwg", ".zip") | В дополнение к предыдущему списку, «.dwg» и «.zip» становятся P<EXT> |
С использованием этого параметра следующие расширения всегда становятся P<EXT:> ".txt", ".xml", ".bmp", ".jt", ".jpg", ".jpeg", ".jpe", ".jif", ".jfif", ".jfi", ".png", ".tif", ".tiff", ".gif"). Заметным исключением является то, что "ptxt" не становится "txt.pfile".
Для этого параметра необходимо включить расширенный параметр PFileSupportedExtension .
Пример 1. Поведение команды PowerShell по умолчанию, при котором защита ".dwg" преобразуется в ".dwg.pfile":
Set-LabelPolicy -AdvancedSettings @{ AdditionalPPrefixExtensions =""}
Пример 2. Команда PowerShell для изменения всех расширений PFile с универсального шифрования на собственное шифрование, когда файлы помечены и зашифрованы:
Set-LabelPolicy -AdvancedSettings @{ AdditionalPPrefixExtensions ="*"}
Пример 3. Команда PowerShell для изменения ".dwg" на ".pdwg" при использовании этой службы Защита этого файла:
Set-LabelPolicy -AdvancedSettings @{ AdditionalPPrefixExtensions =ConvertTo-Json(".dwg")}
Цвет
Используйте этот дополнительный параметр, чтобы задать цвет для метки. Чтобы задать цвет, введите шестнадцатеричный триплетный код для красного, зеленого и синего (RGB) компонентов цвета. Например, #40e0d0 — шестнадцатеричное RGB-значение для бирюзового цвета.
Если вам нужен справочник по этим кодам, вы найдете полезную таблицу на странице "Цвета<>" в веб-документации MSDN. Эти коды также есть во многих приложениях, позволяющих редактировать изображения. Например, Microsoft Paint позволяет выбрать собственный цвет из палитры и автоматически отображает значения RGB, которые вы можете скопировать.
Чтобы настроить дополнительные параметры цвета метки, введите следующие строки для выбранной метки:
Обозначения: цвет
Значение: <шестнадцатеричное значение> RGB
Пример команды PowerShell, где ваша метка называется "Public":
Set-Label -Identity Public -AdvancedSettings @{color="#40e0d0"}
DefaultSubLabelId
При добавлении вложенной наклейки к наклейке пользователи больше не смогут применить родительскую наклейку к документу или сообщению электронной почты. По умолчанию пользователи выбирают родительскую метку, чтобы просмотреть подметки, которые они могут применить, а затем выбирают одну из этих вложенных меток. Если настроить этот расширенный параметр, при выборе пользователем родительской метки автоматически выбирается и применяется вложенная наклейка:
Раздел: DefaultSubLabelId
Значение: <GUID> вложенной метки
Пример команды PowerShell, где ваша родительская метка называется "Конфиденциально", а вложенная метка "Все сотрудники" имеет GUID 8faca7b8-8d20-48a3-8ea2-0f96310a848e:
Set-Label -Identity "Confidential" -AdvancedSettings @{DefaultSubLabelId="8faca7b8-8d20-48a3-8ea2-0f96310a848e"}
EnableAudit
По умолчанию клиент защиты информации отправляет данные аудита в Microsoft Purview, где эти данные можно просмотреть в обозревателе действий.
Чтобы изменить это поведение, используйте следующие дополнительные параметры:
Ключ: EnableAudit
Значение: False
Например, если ваша политика меток называется "Global":
Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableAudit="False"}
Затем на локальных компьютерах с клиентом защиты информации удалите следующую папку: %localappdata%\Microsoft\MSIP\MIP
Чтобы клиент мог снова отправлять данные журнала аудита, измените значение расширенной настройки на True. Вам не нужно вручную создавать папку %localappdata%\Microsoft\MSIP\MIP снова на клиентских компьютерах.
EnableContainerSupport
Этот параметр позволяет клиенту защиты информации удалить шифрование из файлов PST, RUP и 7Zip.
Раздел: EnableContainerSupport
Значение: True
Например, если ваша политика меток называется "Global":
Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableContainerSupport="True"}
EnableCustomPermissions
По умолчанию пользователи видят параметр с именем "Защита с помощью настраиваемых разрешений", щелкнув правой кнопкой мыши в проводнике с помощью метки файла. Этот параметр позволяет им устанавливать собственные параметры шифрования, которые могут переопределять любые параметры шифрования, которые вы могли включить в конфигурацию метки. Пользователи также могут увидеть параметр для удаления шифрования. При настройке этого параметра пользователи не видят его.
Используйте следующий параметр, чтобы пользователи не видели эти параметры:
Раздел: EnableCustomPermissions
Значение: False
Пример команды PowerShell, где политика меток называется "Global":
Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableCustomPermissions="False"}
EnableCustomPermissionsForCustomProtectedFiles
Когда вы настраиваете расширенный параметр клиента EnableCustomPermissions для отключения пользовательских разрешений в проводнике, по умолчанию пользователи не могут просматривать или изменять пользовательские разрешения, которые уже установлены в зашифрованном документе.
Однако есть еще один расширенный параметр клиента, который вы можете указать, чтобы в этом сценарии пользователи могли просматривать и изменять пользовательские разрешения для зашифрованного документа при использовании проводника и щелчке правой кнопкой мыши по файлу.
Раздел: EnableCustomPermissionsForCustomProtectedFiles
Значение: True
Пример команды PowerShell, где политика меток называется "Global":
Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableCustomPermissionsForCustomProtectedFiles="True"}
EnableGlobalization
Функции глобализации классификации, включая повышенную точность для восточноазиатских языков и поддержку двухбайтовых знаков. Эти улучшения предоставляются только для 64-разрядных процессов и по умолчанию отключены.
Включите эти функции для своей политики, указав следующие строки:
Ключ: EnableGlobalization
Значение:
True
Пример команды PowerShell, где политика меток называется "Global":
Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableGlobalization="True"}
Чтобы снова отключить поддержку и отменить изменения до значений по умолчанию, задайте для расширенного параметра EnableGlobalization пустую строку.
Текст выравниванияForUserText
Настройте запросы на обоснование, отображаемые при изменении пользователем меток конфиденциальности в файлах.
Например, администратор может напомнить пользователям, чтобы они не добавляли в это поле сведения, идентифицирующие клиентов.
Чтобы изменить параметр "Другое" по умолчанию, который пользователи могут выбрать в диалоговом окне, используйте дополнительный параметр "ВыравниваниеТекстаПользователя". Установите значение текста, который вы хотите использовать вместо этого текста.
Пример команды PowerShell, где политика меток называется "Global":
Set-LabelPolicy -Identity Global -AdvancedSettings @{JustificationTextForUserText="Other (please explain) - Do not enter sensitive info"}
LogMatchedContent
По умолчанию клиент защиты информации не отправляет в Microsoft Purview совпадения содержимого для конфиденциальных типов информации, которые затем могут отображаться в обозревателе действий. Сканер всегда отправляет эти сведения. Дополнительные сведения об этой дополнительной информации, которую можно отправить, см. в разделе "Совпадения содержимого" для более глубокого анализа.
Чтобы содержимое соответствовало отправленным типам конфиденциальной информации, используйте следующий расширенный параметр в политике меток:
Раздел: LogMatchedContent
Значение: True
Пример команды PowerShell, где политика меток называется "Global":
Set-LabelPolicy -Identity Global -AdvancedSettings @{LogMatchedContent="True"}
OfficeContentExtractionTimeout
По умолчанию время ожидания автоматического присвоения меток сканером для файлов Office составляет 3 секунды.
Если у вас есть сложный файл Excel с большим количеством листов или строк, 3 секунд может быть недостаточно для автоматического применения меток. Чтобы увеличить это время ожидания для выбранной политики меток, укажите следующие строки:
Раздел: OfficeContentExtractionTimeout
Значение: секунды, в следующем формате:
hh:mm:ss.
Важно!
Рекомендуется не увеличивать это время ожидания до более чем 15 секунд.
Пример команды PowerShell, где политика меток называется "Global":
Set-LabelPolicy -Identity Global -AdvancedSettings @{OfficeContentExtractionTimeout="00:00:15"}
Обновленное время ожидания применяется к автоматическому присвоению меток ко всем файлам Office.
PFileSupportedExtensions
С помощью этого параметра можно изменить типы зашифрованных файлов, но вы не можете изменить уровень шифрования по умолчанию с стандартного на универсальный. Например, для пользователей, использующих средство создания меток файлов, можно изменить параметр по умолчанию, чтобы шифровались только файлы Office и PDF, а не все типы файлов. Но невозможно изменить эти типы файлов на универсальное шифрование с расширением имени файла .pfile.
Раздел : PFileSupportedExtensions
Значение: <строковое значение>
Используйте следующую таблицу, чтобы определить строковое значение, которое нужно указать:
| Строковое значение | Клиент | Сканер |
|---|---|---|
| * | Значение по умолчанию: Применять шифрование ко всем типам файлов | Применение шифрования ко всем типам файлов |
| ConvertTo-Json(".jpg", ".png") | Помимо файлов Office и PDF-файлов, примените шифрование к указанным расширениям имен файлов | Помимо файлов Office и PDF-файлов, примените шифрование к указанным расширениям имен файлов |
Пример 1. Команда PowerShell для сканера для шифрования всех типов файлов, где ваша политика меток называется "Сканер":
Set-LabelPolicy -Identity Scanner -AdvancedSettings @{PFileSupportedExtensions="*"}
Пример 2. Команда PowerShell для сканера для шифрования файлов .txt и .csv в дополнение к файлам Office и PDF, для которых ваша политика меток называется "Сканер":
Set-LabelPolicy -Identity Scanner -AdvancedSettings @{PFileSupportedExtensions=ConvertTo-Json(".txt", ".csv")}
ReportAnIssueLink
При указании следующего расширенного параметра клиента пользователи видят параметр "Сообщить о проблеме ", который можно выбрать в диалоговом окне клиента справки и отзывов в средстве создания меток файлов. Укажите строку HTTP для ссылки. Например, настраиваемая веб-страница, с помощью которой пользователи могут сообщать о проблемах, или адрес электронной почты, с помощью которого вы направляетесь в службу технической поддержки.
Чтобы настроить этот расширенный параметр, введите следующие строки для выбранной политики меток:
Раздел: ReportAnIssueLink
Значение: <строка> HTTP
Пример значения для веб-сайта: https://support.contoso.com
Пример значения для адреса электронной почты: mailto:helpdesk@contoso.com
Пример команды PowerShell, где политика меток называется "Global":
Set-LabelPolicy -Identity Global -AdvancedSettings @{ReportAnIssueLink="mailto:helpdesk@contoso.com"}
СканерМаксЦП
Важно!
Рекомендуется ограничить потребление ресурсов ЦП с помощью расширенных параметров ScannerMaxCPU и ScannerMinCPU вместо ScannerConcurrencyLevel , которые поддерживаются для обеспечения обратной совместимости.
Если указана более старая расширенная настройка, дополнительные параметры ScannerMaxCPU и ScannerMinCPU игнорируются.
Используйте этот расширенный параметр в сочетании с ScannerMinCPU для ограничения потребления ЦП на компьютере сканера.
Обозначение: ScannerMaxCPU
Значение: число>*<*
По умолчанию установлено значение 100 , то есть ограничения на максимальное использование ЦП не существует. В этом случае процесс сканера пытается использовать все доступное процессорное время, чтобы максимизировать скорость сканирования.
Если для параметра ScannerMaxCPU задано значение менее 100, сканер будет отслеживать потребление ЦП за последние 30 минут. Если средний процессор превысил установленное вами ограничение, он начинает уменьшать количество потоков, выделяемых для новых файлов.
Ограничение на количество потоков продолжается до тех пор, пока потребление ЦП превышает предел, установленный для ScannerMaxCPU.
СканерМинЦП
Важно!
Рекомендуется ограничить потребление ресурсов ЦП с помощью расширенных параметров ScannerMaxCPU и ScannerMinCPU вместо ScannerConcurrencyLevel , которые поддерживаются для обеспечения обратной совместимости.
Если указана более старая расширенная настройка, дополнительные параметры ScannerMaxCPU и ScannerMinCPU игнорируются.
Используется, только если ScannerMaxCPU не равен 100 и не может быть установлен в число, превышающее значение ScannerMaxCPU.
Мы рекомендуем устанавливать значение ScannerMinCPU как минимум на 15 пунктов ниже, чем значение ScannerMaxCPU.
По умолчанию значение установлено равным 50 , что означает, что если потребление процессора за последние 30 минут ниже этого значения, сканер начнет добавлять новые потоки для параллельного сканирования большего количества файлов, пока потребление процессора не достигнет уровня, установленного для ScannerMaxCPU-15.
ScannerConcurrencyLevel
Важно!
Рекомендуется ограничить потребление ресурсов ЦП с помощью расширенных параметров ScannerMaxCPU и ScannerMinCPU вместо ScannerConcurrencyLevel , которые поддерживаются для обеспечения обратной совместимости.
Если указан этот более ранний расширенный параметр, расширенные параметры ScannerMaxCPU и ScannerMinCPU игнорируются.
По умолчанию сканер использует все доступные ресурсы процессора на компьютере, на котором запущена служба сканера. Если вам нужно ограничить потребление процессора во время сканирования этой службой, укажите количество параллельных потоков, которые сканер может запускать параллельно. Сканер использует отдельный поток для каждого проверяемого файла, поэтому такая конфигурация регулирования также определяет количество файлов, которые можно сканировать параллельно.
При первой настройке значения для тестирования рекомендуется указать 2 для каждого ядра, а затем отслеживать результаты. Например, если сканер запускается на компьютере с 4 ядрами, сначала установите значение 8. При необходимости увеличьте или уменьшите это число в соответствии с итоговой производительностью, которую вы требуете для компьютера-сканера, и вашей скоростью сканирования.
Обозначение: ScannerConcurrencyLevel
Значение: <количество параллельных потоков>
Пример команды PowerShell, где политика меток называется "Сканер":
Set-LabelPolicy -Identity Scanner -AdvancedSettings @{ScannerConcurrencyLevel="8"}
СканерFSAttributesToSkip
По умолчанию средство проверки защиты информации проверяет все соответствующие файлы. Однако следует указать конкретные файлы, которые необходимо пропускать, например архивные файлы или файлы, которые были перемещены.
Включите сканер для пропуска определенных файлов на основе их атрибутов с помощью расширенного параметра ScannerFSAttributesToSkip . В значении параметра перечислите атрибуты файла, которые позволяют пропускать файл, если для них задано значение true. В этом списке атрибутов файла используется логика AND.
Примеры команд PowerShell, для которых политика меток называется "Global".
Пропускайте файлы, которые доступны только для чтения или архивированы:
Set-LabelPolicy -Identity Global -AdvancedSettings @{ ScannerFSAttributesToSkip =" FILE_ATTRIBUTE_READONLY, FILE_ATTRIBUTE_ARCHIVE"}
Пропускайте файлы, доступные только для чтения или архивированные:
Чтобы использовать логику ИЛИ, запустите одно и то же свойство несколько раз. Например, вы можете:
Set-LabelPolicy -Identity Global -AdvancedSettings @{ ScannerFSAttributesToSkip =" FILE_ATTRIBUTE_READONLY"}
Set-LabelPolicy -Identity Global -AdvancedSettings @{ ScannerFSAttributesToSkip =" FILE_ATTRIBUTE_ARCHIVE"}
Совет
Рекомендуется разрешить сканеру пропускать файлы со следующими атрибутами:
- FILE_ATTRIBUTE_SYSTEM
- FILE_ATTRIBUTE_HIDDEN
- FILE_ATTRIBUTE_DEVICE
- FILE_ATTRIBUTE_OFFLINE
- FILE_ATTRIBUTE_RECALL_ON_DATA_ACCESS
- FILE_ATTRIBUTE_RECALL_ON_OPEN
- FILE_ATTRIBUTE_TEMPORARY
Список всех атрибутов файлов, которые можно определить с помощью расширенного параметра ScannerFSAttributesToSkip , см. в статье Константы атрибутов файлов Win32
SharepointWebRequestTimeout
По умолчанию время ожидания для взаимодействий с SharePoint составляет две минуты, после чего происходит сбой операции клиента попытки защиты информации. Управляйте этим временем ожидания с помощью дополнительных параметров SharepointWebRequestTimeout и SharepointFileWebRequestTimeout , используя синтаксис чч:мм:сс для определения времени ожидания.
Укажите значение для определения времени ожидания для всех веб-запросов клиента защиты информации в SharePoint. Значение по умолчанию — минуты.
Например, если политика называется глобальной, приведенный ниже пример команды PowerShell обновляет время ожидания веб-запроса до 5 минут.
Set-LabelPolicy -Identity Global -AdvancedSettings @{SharepointWebRequestTimeout="00:05:00"}
SharepointFileWebRequestTimeout
По умолчанию время ожидания для взаимодействий с SharePoint составляет две минуты, после чего происходит сбой операции клиента попытки защиты информации. Управляйте этим временем ожидания с помощью дополнительных параметров SharepointWebRequestTimeout и SharepointFileWebRequestTimeout , используя синтаксис чч:мм:сс для определения времени ожидания.
Указание времени ожидания для файлов SharePoint с помощью веб-запросов клиента Information Protection. Значение по умолчанию — 15 минут.
Например, если политика называется Global, приведенный ниже пример команды PowerShell изменяет время ожидания веб-запроса файла до 10 минут.
Set-LabelPolicy -Identity Global -AdvancedSettings @{SharepointFileWebRequestTimeout="00:10:00"}
UseCopyAndPreserveNTFSOwner
Примечание.
Сейчас эта функция доступна в виде предварительной версии. Дополнительные условия предварительного просмотра Azure включают в себя дополнительные юридические условия, которые применяются к функциям Azure, находящимся в бета-версии, предварительной версии или иным образом, еще не выпущенным в общедоступной версии.
По умолчанию клиент защиты информации не сохраняет владельца NTFS, который был определен до применения метки конфиденциальности.
Чтобы сохранить значение владельца NTFS, задайте для расширенного параметра UseCopyAndPreserveNTFSOwner значение true для выбранной политики меток.
Предостережение
Для сканера: Определяйте этот расширенный параметр только в том случае, если вы можете обеспечить надежное сетевое соединение с низкой задержкой между сканером и сканируемым репозиторием. Сбой сети в процессе автоматического присвоения меток может привести к потере файла.
Пример команды PowerShell, где политика меток называется "Global"
Set-LabelPolicy -Identity Global -AdvancedSettings @{UseCopyAndPreserveNTFSOwner ="true"}