Создание политики для управления доступом к принтерам с помощью групп авторизации

В этом сценарии показано, как использовать группы авторизации в Microsoft Purview DLP для принудительного применения блока по умолчанию для действий конфиденциальные данные при разрешении контролируемых исключений. В этом примере печать документов, классифицированных как законное содержимое, ограничена на всех устройствах, за исключением определенного набора утвержденных принтеров юридического отдела.

Благодаря сочетанию ограничений на печать на уровне устройства с списком разрешенных принтеров этот подход позволяет организациям защищать конфиденциальную информацию, сохраняя при этом законные бизнес-рабочие процессы. В нем также показано, как можно повторно использовать группы авторизации в других сценариях, таких как съемные устройства хранения или сетевые ресурсы.

Этот сценарий предназначен для неограниченного администратора, создающего политику полного каталога.

Для использования этого сценария необходимо, чтобы ваши устройства были подключены и доступны в обозревателе действий. Если вы еще не настроили устройства, прочитайте статью Начало работы с функцией защиты от потери данных.

Группы авторизации в основном используются в качестве списков разрешений. Вы назначили группе действия политики, отличные от действий глобальной политики. В этом сценарии мы определяем группу принтеров, а затем настраиваем политику с действиями блока для всех действий печати, кроме принтеров в группе. Эти процедуры по существу одинаковы для групп устройств хранения с возможностью удаления и групп общих сетевых ресурсов.

В этом сценарии мы определяем группу принтеров, которые юридический отдел использует для печати контрактов. Печать контрактов на любых других принтерах блокируется.

Необходимые условия

В этой статье описывается процесс, который вы узнали в статье Разработка политики защиты от потери данных, чтобы показано, как создать политику Защита от потери данных Microsoft Purview (DLP). Изучите эти сценарии в тестовой среде, чтобы ознакомиться с пользовательским интерфейсом создания политики.

Важно!

В этой статье представлен гипотетический сценарий с гипотетическими значениями. Это только в иллюстративных целях. Замените собственные типы конфиденциальной информации, метки конфиденциальности, группы рассылки и пользователей.

Развертывание политики также важно. В этой статье показано, как использовать варианты развертывания, чтобы политика достигла вашего намерения, избегая дорогостоящих сбоев в работе.

В этом сценарии используется метка конфиденциальности , поэтому требуется создать и опубликовать метки конфиденциальности. Дополнительные сведения см. в статьях

В этой процедуре используется гипотетическая группа распределения Human Resources и группа рассылки для группы безопасности на Contoso.com.

В этой процедуре используются оповещения, см. статью Начало работы с оповещениями защиты от потери данных.

Оператор намерения политики и сопоставление

Мы, Contoso, хотим запретить пользователям печатать конфиденциальное юридическое содержимое на несанкционированных принтерах, но по-прежнему разрешать утвержденные бизнес-рабочие процессы для юридического отдела. В этом сценарии документы, которые соответствуют обучаемому классификатору по юридическим вопросам , должны быть защищены от печати широко в организации, но пользователи в legal должны иметь возможность печатать эти документы на определенном наборе утвержденных принтеров.

Для этого мы создадим политику, которая применяет ограничения печати на устройствах для содержимого, классифицированного как законное. Печать будет заблокирована по умолчанию, но группа авторизации утвержденных принтеров будет настроена как исключение и разрешена. Это обеспечивает надежную защиту по умолчанию при поддержке законных бизнес-потребностей с помощью управляемой модели списка разрешений.

Statement Ответы на вопрос о конфигурации и сопоставление конфигурации
"Мы хотим защитить конфиденциальные юридические документы от печати на несанкционированных принтерах..." — Административный область: полный каталог
— Где отслеживать: только устройства
— политика область: все пользователи и устройства, на которые распространяется политика.
"Мы хотим идентифицировать документы, содержащие содержимое с учетом законодательства..." — Условие: содержимое содержит = обучаемые классификаторы, юридические вопросы
"Мы хотим ограничить печать этого конфиденциального содержимого на устройствах конечных точек..." — Действие: аудит или ограничение действий на устройствах
— Тип действия: действия файлов во всех приложениях
— Модель ограничений: применение ограничений к определенному действию
"Мы хотим, чтобы печать была заблокирована по умолчанию, если только не разрешено явным образом..." — Ограничение действия: Print = Block
"Мы хотим, чтобы утвержденные принтеры юридических отделов были исключены из блока по умолчанию..." — Параметры конечной точки. Создайте группу принтеров с именем "Легальные принтеры"
- Члены группы могут быть определены с помощью понятного имени принтера, идентификатора usb-продукта или поставщика, диапазона IP-адресов, печати в файл, универсальной печати, корпоративного принтера или печати на локальный
"Нам требуется другое поведение политики для утвержденных принтеров, чем глобальное действие политики..." — Поведение группы авторизации: выберите различные ограничения печати.
— Ограничение группы принтеров: добавление принтеров с юридическими разрешениями
— Действие, зависяющее от группы: Разрешить
"Мы хотим, чтобы утвержденные действия печати оставались видимыми для целей аудита без создания ненужных оповещений..." — Разрешить поведение действий: разрешенное действие печати записывается в журнал аудита.
— Для действия разрешенного принтера не создается оповещение или уведомление пользователя.
"Мы хотим протестировать политику безопасно до принудительного применения..." — Режим политики: запуск политики в режиме имитации
— Взаимодействие с пользователем: отображение подсказок политики в режиме имитации
"Мы хотим использовать этот же шаблон проектирования для других авторизованных назначений в будущем..." — Модель групп авторизации с возможностью повторного использования. Тот же подход применяется к группам съемных устройств хранения и группам общих сетевых ресурсов.

Действия по созданию политики

Создание и использование групп принтеров

  1. Войдите на портал >Microsoft PurviewПараметры защиты> от потери данных (шестеренка в левом верхнем углу) >Параметры конечных точекзащиты> от потери данных Группыпринтеров>.

  2. Выберите Создать группу принтеров и введите имя группы. В этом сценарии используется Legal printers.

  3. Выберите Добавить принтер и укажите имя. Принтеры можно определить следующими способами:

    1. Понятное имя принтера
    2. Идентификатор продукта USB
    3. Идентификатор поставщика USB
    4. Диапазон IP-адресов
    5. Печать в файл
    6. Универсальная печать, развернутая на принтере
    7. Корпоративный принтер
    8. Печать на локальный
  4. Нажмите Закрыть.

Настройка действий печати политики

  1. Войдите на портал Microsoft Purview.

  2. Перейдите в раздел Политики защиты от> потери данных.

  3. Нажмите Создать политику.

  4. Данные, хранящиеся в подключенных источниках.

  5. Выберите Настраиваемый в разделе Категории , а затем шаблон Настраиваемая политика в разделе Правила.

  6. Присвойте новой политике имя и описание.

  7. Оставьте полный каталог по умолчанию в разделе Администратор единиц.

  8. Окажите расположение только в расположении Устройства .

  9. Создайте правило со следующими значениями:

    1. Добавление условия: содержимое содержит = обучаемые классификаторы, юридические вопросы
    2. Действия = Аудит или ограничение действий на устройствах
    3. Затем выберите Действия с файлом во всех приложениях.
    4. Выбор применения ограничений к определенному действию
    5. Выбор блока печати =
  10. Выберите Выбрать другие ограничения печати.

  11. В разделе Ограничения группы принтеров выберите Добавить группу и выберите Юридические принтеры.

  12. Задайте разрешение действия = .

    Совет

    Параметр Разрешить действие wil записывает событие аудита и события аудита в журнал аудита, но не создает оповещение или уведомление.

  13. Нажмите кнопку Сохранить , а затем — Далее.

  14. Примите значение по умолчанию Запуск политики в режиме имитации и выберите Показать советы политики в режиме симуляции. Нажмите кнопку Далее.

  15. Проверьте параметры и выберите Отправить.

  16. Новая политика защиты от потери данных появится в списке политик.