Ограничения в управлении внутренними рисками

Важно!

Управление внутренними рисками Microsoft Purview сопоставляет различные сигналы для выявления потенциальных вредоносных или непреднамеренных внутренних рисков, таких как кража IP-адресов, утечка данных и нарушения безопасности. Управление внутренними рисками позволяет клиентам создавать политики для управления безопасностью и соответствием требованиям. Созданные с учетом конфиденциальности по умолчанию, пользователи по умолчанию псевдонимизированы, а элементы управления доступом на основе ролей и журналы аудита позволяют обеспечить конфиденциальность на уровне пользователя.

В этой статье описываются ограничения в Управление внутренними рисками Microsoft Purview.

Глобальные параметры

Элемент Ограничение
Ограничения периода обратного просмотра (Exchange Online). 10 дней
Ограничения периода обратного просмотра для всех остальных сигналов. 90 дней
Максимальное число пользовательских индикаторов. 10
Максимальное количество полей на пользовательский индикатор. 20
Максимальное число элементов в группе обнаружения 200
Максимальное количество элементов в каждом глобальном списке исключений (домены, сайты SharePoint, пути к файлам, ключевые слова и типы файлов). 500 для каждого списка
Максимальное число пользователей, которые можно добавить в группу пользователей с приоритетом. 10,000
Максимальное число вариантов на индикатор. 3

Триггеры (за день календаря UTC)

Элемент Ограничение
Пользовательские индикаторы 15 000
Все остальные триггеры 5,000
Все сигналы, собираемые через соединитель отдела кадров 15 000
Максимальный том триггера для организации 50 000
Учетная запись пользователя удалена из Microsoft Entra ID 15 000

Примечание.

Ограничения применяются к каждому отдельному типу триггера.

Максимальное число пользователей в область для шаблона политики

Имя шаблона Ограничение
Утечки данных приоритетными пользователями 1,000
Утечка данных рискованными пользователями 7 500
Утечки данных 15 000
Кража данных уходящими пользователями 20,000
Улики Без ограничений
Неправильное использование данных пациента (предварительная версия) 5,000
Рискованное использование ИИ 10,000
Рискованное использование браузера (предварительная версия) 7,000
Нарушения политики безопасности уходящими пользователями 15 000
Нарушения политики безопасности приоритетными пользователями 1,000
Нарушения политики безопасности пользователями, которые рискуют 7 500
Нарушения политики безопасности 1,000

Примечание.

В политику можно добавить любое количество пользователей. Ограничение применяется к пользователям в область шаблона политики (пользователи, внесенные в область после события активации).

Другие ограничения политики

Элемент Ограничение
Максимальное количество политик, которые можно создать для каждого типа шаблона. 100
Максимальное число приоритетных расширений файлов. 50
Максимальное число приоритетных типов конфиденциальной информации. 50
Максимальное число меток конфиденциальности приоритета. 50
Максимальное число приоритетных сайтов. 50
Максимальное число обучаемых классификаторов с приоритетом. 5

Примечание.

В столбце Пользователи в область на вкладке Политики отображается количество включенных пользователей для политики.

Адаптивная защита

Элемент Ограничение
Максимальное число пользователей, которые можно включить в политику защиты от потери данных (DLP) для каждого уровня риска. 10,000

Оценка пользователей вручную

Элемент Ограничение
Максимальное число пользователей, которые можно оценить вручную. 4,000

Случаях

Элемент Ограничение
Максимальное число активных случаев. 100

Экспорт

Элемент Ограничение
Максимальное количество оповещений, которые можно экспортировать со страницы Оповещения . 1,000
Максимальное количество журналов, которые можно экспортировать в CSV-файл из обозревателя действий. 100,000
Максимальное число пользователей, которые можно экспортировать со страницы Пользователи . 1,000

Ограничения хранения для оповещений, случаев и связанных артефактов

По мере старения оповещений управления внутренними рисками их ценность для минимизации потенциально рискованных действий для большинства организаций снижается. И наоборот, активные случаи и связанные с ними артефакты (оповещения, аналитические сведения, действия) всегда ценны для организаций и не должны иметь автоматической даты окончания срока действия. Это значение включает все будущие оповещения и артефакты в активном состоянии для любого пользователя, связанного с активным делом.

Чтобы свести к минимуму количество старых элементов, имеющих ограниченное текущее значение, для оповещений, обращений и отчетов пользователей применяются следующие ограничения хранения:

Элемент Срок хранения
Активные варианты (и связанные артефакты) Бессрочное хранение, никогда не истечет.
Оповещения с состоянием "Проверка потребностей" или "Отклонено" 120 дней с момента создания оповещений, а затем автоматически удаляется.
Разрешенные случаи (и связанные артефакты) 120 дней с момента разрешения обращения, а затем автоматически удаляется.
Отчеты о действиях пользователей 120 дней с момента создания отчета, а затем автоматически удаляется.

Connectors

Элемент Ограничение
Максимальное количество записей в JSON-файле, который обрабатывает API 50 000