Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Обзор
В этом сценарии показано, как отслеживать и контролировать взаимодействие пользователей с конфиденциальными веб-сайтами с помощью Microsoft Purview DLP. Определяя конфиденциальные домены служб, организации могут выполнять аудит или ограничивать такие действия, как копирование, печать или сохранение веб-содержимого при доступе пользователей к этим сайтам.
Принудительное применение политики выполняется в поддерживаемой среде браузера с поддержкой защиты от потери данных, обеспечивая согласованное управление и рекомендации пользователей. Это позволяет организациям защищать конфиденциальные данные, доступ к которые осуществляется через веб-приложения, сохраняя при этом гибкость при адаптации элементов управления в зависимости от бизнес-потребностей.
Примечание.
Поддерживаются следующие веб-браузеры:
- Microsoft Edge (Win/macOS)
- Chrome (Win/macOS) — расширение Microsoft Purview только для Chrome Для Windows
- Firefox (Win/macOS) — расширение Microsoft Purview только для Firefox Для Windows
- Safari (только для macOS)
Необходимые условия
В этой статье описывается процесс, который вы узнали в статье Разработка политики защиты от потери данных, чтобы показано, как создать политику Защита от потери данных Microsoft Purview (DLP). Изучите эти сценарии в тестовой среде, чтобы ознакомиться с пользовательским интерфейсом создания политики.
Важно!
В этой статье представлен гипотетический сценарий с гипотетическими значениями. Это только в иллюстративных целях. Замените собственные типы конфиденциальной информации, метки конфиденциальности, группы рассылки и пользователей.
Развертывание политики также важно. В этой статье показано, как использовать варианты развертывания, чтобы политика достигла вашего намерения, избегая дорогостоящих сбоев в работе.
В этом сценарии используется метка конфиденциальности , поэтому требуется создать и опубликовать метки конфиденциальности. Дополнительные сведения см. в статьях
- Сведения о метках конфиденциальности
- Начало работы с метками конфиденциальности
- Создание и настройка меток конфиденциальности и соответствующих политик
В этой процедуре используется гипотетическая группа распределения Human Resources и группа рассылки для группы безопасности на Contoso.com.
В конфигурации политики, описанной в этой статье, используются оповещения. Дополнительные сведения см. в статье Начало работы с оповещениями о защите от потери данных.
Оператор намерения политики и сопоставление
Мы, Contoso, хотим отслеживать и контролировать взаимодействие пользователей с конфиденциальными веб-сайтами, чтобы снизить риск раскрытия данных через действия на основе браузера. В частности, мы хотим выполнить аудит или ограничить такие действия, как копирование данных, печать содержимого или локальное сохранение веб-страниц, когда пользователи получают доступ к назначенным доменам конфиденциальных служб.
Для этого мы определим набор конфиденциальных доменов служб и настроим политику, которая определяет, когда пользователи получают доступ к этим сайтам через поддерживаемые браузеры. При совпадении мы будем применять элементы управления для конкретных действий, такие как аудит или блокировка печати, копирование или сохранение файлов, при этом пользователи будут перенаправлены в поддерживаемые браузеры (например, Microsoft Edge), где эти элементы управления могут применяться согласованно.
Такой подход позволяет детализированно управлять обработкой данных в браузере для конфиденциальных сайтов, обеспечивая защиту данных организации, сохраняя гибкость в применении и настройке политик с течением времени.
| Statement | Ответы на вопрос о конфигурации и сопоставление конфигурации |
|---|---|
| "Мы хотим отслеживать и контролировать взаимодействие пользователей с назначенными конфиденциальными веб-сайтами..." | — Административный область: полный каталог — Где отслеживать: только устройства — политика область: все пользователи или устройства (или тестовые пользователи с заданной областью) |
| "Мы хотим определить, какие веб-сайты считаются конфиденциальными для мониторинга или ограничения..." | — Параметры конечной точки: настройка доменов служб и групп доменов конфиденциальной службы — Домены, определенные с помощью URL-адреса,IP/диапазона IP-адресов с поддержкой подстановочных знаков |
| "Мы хотим определить, когда пользователи получают доступ к этим конфиденциальным сайтам в поддерживаемых браузерах..." | — Условие: пользователь обращается к конфиденциальному сайту из Edge. — Охват браузера: поддерживаемые браузеры с расширениями Microsoft Purview, если применимо. |
| "Мы хотим обеспечить принудительное применение политики в браузере с поддержкой защиты от потери данных..." | — Обработка браузера. Перенаправление неподдерживаемых браузеров (например, Chrome/Firefox) в Microsoft Edge при доступе к конфиденциальным доменам |
| "Мы хотим провести аудит или ограничить определенные действия пользователей, выполняемые на конфиденциальных веб-сайтах..." | — Действия: аудит или ограничение действий при доступе пользователей к конфиденциальным сайтам — Элементы управления действиями: копирование, печать, сохранение в виде локальных файлов |
| "Нам нужен точный контроль над тем, какие действия отслеживаются или блокируются..." | — Конфигурация действий: выбор отдельных действий пользователя (копирование, печать, сохранение) — Выберите аудит, блок или блок с переопределением в зависимости от требования. |
| "Мы хотим гибко применять элементы управления в разных наборах конфиденциальных доменов..." | — Конфигурация правила: назначьте одну или несколько групп доменов конфиденциальных служб. — Проект группы с возможностью повторного использования для масштабируемости |
| "Мы хотим завершить и развернуть политику для немедленного использования..." | — Режим политики: отправка и включение политики — Развертывание: активная политика с настроенным поведением мониторинга и ограничения. |
Действия по созданию политики конфиденциальных доменов служб
Выполните следующие действия, чтобы настроить конфиденциальные домены служб и создать политику защиты от потери данных.
Настройка доменов конфиденциальных служб
Выполните следующие действия, чтобы определить конфиденциальные домены служб и создать политику защиты от потери данных, которая отслеживает или ограничивает действия пользователей в этих доменах.
Войдите на портал >Microsoft PurviewПараметры защиты> от потери данных (значок шестеренки в левом верхнем углу) >Параметры конечной точкизащиты от> потери данныхПараметры браузера и доменных ограничений для доменов службы конфиденциальных данных>.>
Задайте для доменов служб значение Блокировать.
Чтобы определить, можно ли отправлять конфиденциальные файлы в определенные домены, выберите Добавить домен облачной службы.
Введите домен, который нужно выполнить аудит или заблокировать, и нажмите кнопку + . Повторите для всех дополнительных доменов. Выберите Сохранить.
В разделе Группы доменов конфиденциальных служб выберите Создать группу доменов конфиденциальной службы.
Присвойте группе имя, выберите нужный тип соответствия (можно выбрать url-адрес, IP-адрес, диапазон IP-адресов) и введите URL-адрес, IP-адрес или диапазон IP-адресов для аудита или блокировки. При сопоставлении URL-адреса можно добавить в группу несколько веб-сайтов и использовать подстановочные знаки для охвата поддоменов. Например,
www.contoso.comтолько для веб-сайта верхнего уровня или *.contoso.com для corp.contoso.com, hr.contoso.com, fin.contoso.com.Выберите Сохранить.
В области навигации слева выберите Политики защиты от> потери данных.
На странице шаблона политики выберите Данные, хранящиеся в подключенных источниках.
Создайте и область политику, которая применяется только к расположению устройства. Подробные инструкции по привязке политики к расположению устройств см. в статье Создание и развертывание политик защиты от потери данных. Не забудьте область Администратор единицы вполный каталог.
Создайте правило, которое использует условие доступа пользователя к конфиденциальному сайту из Edge и действие Аудит или ограничение действий при доступе пользователей к конфиденциальным сайтам в браузере Microsoft Edge на устройствах Windows.
В действии в разделе Ограничения конфиденциального сайта выберите Добавить или удалить группы конфиденциальных сайтов.
Создайте и (или) выберите нужные группы конфиденциальных сайтов . Любой веб-сайт в группах, которые вы выбрали здесь, будет перенаправлен в Microsoft Edge при открытии в Chrome или Firefox (при условии, что установлено расширение Microsoft Purview).
Нажмите Добавить.
Выберите действия пользователей, которые вы хотите отслеживать или ограничить, а также действия, которые microsoft Purview будет выполнять в ответ на эти действия.
Завершите настройку правила и политики и нажмите кнопку Отправить , а затем — Готово.