Включение меток конфиденциальности для файлов в SharePoint и OneDrive

Описание службы Microsoft Purview

Включите встроенные метки для поддерживаемых файлов Office и PDF-файлов в SharePoint и OneDrive, чтобы пользователи могли применять ваши метки конфиденциальности в Office для Интернета. Если эта функция включена, пользователи видят кнопку "Конфиденциальность " на ленте, чтобы они могли применять метки, а также видеть любое примененное имя метки в строке состояния.

Пользователи также могут просматривать и применять метки конфиденциальности, предварительно не открывая файлы, с помощью области сведений в SharePoint и OneDrive. Этот метод маркировки также доступен на вкладке Files в Microsoft Teams.

Включение этой функции также приводит к тому, что SharePoint и OneDrive могут обрабатывать содержимое файлов Office и дополнительно PDF-документов, зашифрованных с помощью метки конфиденциальности. Метку можно применять в Office для Интернета или в классических приложениях Office, а также отправлять или сохранять в SharePoint и OneDrive. Пока вы не включите эту функцию, эти службы не смогут обрабатывать зашифрованные файлы, а это означает, что совместное редактирование, обнаружение электронных данных, предотвращение потери данных, поиск и другие функции совместной работы не будут работать для этих файлов.

После включения меток конфиденциальности для этих файлов в SharePoint и OneDrive для новых и измененных файлов, имеющих метку конфиденциальности, которая применяет шифрование с помощью облачного ключа (и не использует шифрование с двойным ключом):

  • В случае файлов Word, Excel, PowerPoint и загруженных PDF-файлов SharePoint и OneDrive распознают метку и теперь могут обрабатывать содержимое зашифрованного файла.

  • Когда пользователи скачивают эти файлы или получают к ним доступ из SharePoint или OneDrive, метка конфиденциальности и все параметры шифрования из метки применяются и остаются в файле, где бы он ни хранился. Убедитесь, что вы предоставили руководство для пользователя по использованию только меток для защиты документов. Дополнительные сведения см. в разделе Параметры управления правами на доступ к данным (IRM) и метки конфиденциальности.

  • Когда пользователи отправляют помеченные и зашифрованные файлы в SharePoint или OneDrive, у них должны быть права использования этих файлов по крайней мере на просмотр . Например, они могут открывать файлы за пределами SharePoint. Если у них нет этого минимального права на использование, отправка будет успешной, но служба не распознает метку и не сможет обработать содержимое файла.

  • Используйте Office в Интернете (Word, Excel, PowerPoint) для открытия и изменения файлов Office с метками конфиденциальности, применяющими шифрование. Разрешения, назначенные при шифровании, применяются принудительно. Для таких документов также можно использовать автоматическое присвоение меток .

  • Внешние пользователи могут получать доступ к документам, помеченным с помощью шифрования, используя гостевые учетные записи. Дополнительные сведения см. в разделе Поддержка внешних пользователей и помеченного контента.

  • eDiscovery поддерживает полнотекстовый поиск этих файлов, а политики защиты от потери данных (DLP) поддерживают содержимое этих файлов.

Примечание.

Если шифрование применено с помощью локального ключа (топология управления ключами, часто называемая "хранить свой собственный ключ" или HYOK) или с помощью шифрования двойным ключом, реакция на событие службы при обработке содержимого файла не меняется. Поэтому для этих файлов совместное редактирование, обнаружение электронных данных, предотвращение потери данных, поиск и другие функции совместной работы не будут работать.

Реакция на событие SharePoint и OneDrive также не меняется для существующих файлов в этих расположениях, помеченных с помощью шифрования с использованием одного ключа на базе Azure. Чтобы эти файлы могли воспользоваться новыми возможностями после включения меток конфиденциальности для файлов Office в SharePoint и OneDrive, файлы необходимо скачать и отправить повторно или изменить.

После включения меток конфиденциальности для файлов Office в SharePoint и OneDrive становятся доступны три новых события аудита для мониторинга меток конфиденциальности, применяемых к документам в SharePoint и OneDrive:

  • Метка конфиденциальности применена к файлу
  • Метка конфиденциальности, примененная к файлу, изменена
  • Метка конфиденциальности, примененная к файлу, удалена

Вы можете отключить метки конфиденциальности для файлов Office в SharePoint и OneDrive (не включить) в любое время.

Если в настоящее время вы защищаете документы в SharePoint с помощью управления правами на доступ к данным (IRM) SharePoint, не забудьте выполнить проверку раздела управления правами на доступ к информации SharePoint (IRM) и меток конфиденциальности на этой странице.

Требования

Эти новые возможности работают только с метками конфиденциальности .

Используйте приложение "Приложение синхронизации OneDrive" версии 19.002.0121.0008 или более поздней в Windows и версии 19.002.0107.0008 или более поздней в macOS. Обе эти версии были выпущены 28 января 2019 г. Дополнительные сведения см. в заметках о выпуске OneDrive. После включения меток конфиденциальности для SharePoint и OneDrive пользователи более ранних версий приложения для синхронизации увидят запрос на обновление.

Поддерживаемые типы файлов

После включения меток конфиденциальности в SharePoint и OneDrive сценарии применения меток конфиденциальности поддерживают указанные ниже типы файлов Office.

Применение метки конфиденциальности в Office для Интернета или в SharePoint:

  • Word: .docx, DOCM
  • Excel: .xlsx, .xlsm, .xlsb
  • PowerPoint: .pptx, PPSX

Отправка документа Office с меткой, а затем извлечение и отображение метки конфиденциальности:

  • Word: .doc, .docx, DOCM, DOT, DOTX, DOTM
  • Excel: .xls, .xlt, .xla, .xlc, .xlm, .xlw, .xlsx, .xltx, .xlsm, .xltm, .xlam, .xlsb
  • PowerPoint: .ppt, POT, .pps, PPA, .pptx, PPSX, PPSXM, POTX, PPAM, PPTM, POTM, PPSM

Поддержка видео (файлы MP4)

Для начала этой поддержки необходимо включить ее с помощью PowerShell.

MP4-файлы поддерживают ручное применение меток конфиденциальности, но не могут быть помечены автоматически или по умолчанию. Кроме того, MP4-файлы могут автоматически наследовать метку конфиденциальности от собрания Teams.

Чтобы включить поддержку видеофайлов MP4, используйте командлет Set-SPOTenant с параметром EnableSensitivityLabelForVideoFiles :

 Set-SPOTenant -EnableSensitivityLabelForVideoFiles $true

Для Microsoft 365 Multi-Geo необходимо подключиться к каждому из ваших географических расположений и выполнить команду отдельно.

Если MP4-файлы содержат метку конфиденциальности, которая применяет шифрование, их невозможно скачать. Все помеченные MP4-файлы поддерживают воспроизведение в SharePoint, Teams и Clipchamp.

Метки конфиденциальности, применяющие шифрование, должны быть настроены с помощью параметра "Назначить разрешения сейчас ", а не определяемых пользователем разрешений.

Добавление поддержки PDF

Вы можете включить поддержку PDF-файлов для следующих сценариев:

Метки конфиденциальности не поддерживают подписанные PDF-файлы.

Важно!

Включение поддержки PDF может увеличить количество файлов, автоматически помечаемых существующими политиками автоматического присвоения меток, которые поддерживают до 100 000 файлов в день.

Чтобы включить поддержку с портала Microsoft Purview:

  • Войдите на портал> Microsoft PurviewРешения>Политики меток>конфиденциальности Information Protection>Политики>автоматического присвоения меток

    Затем, если вы видите сообщение "Защита PDF-файлов с помощью автоматического присвоения меток", щелкните этот баннер, чтобы подтвердить, что вы хотите включить защиту файлов в SharePoint и OneDrive.

Кроме того, вы можете включить поддержку PDF с помощью PowerShell. Используйте командлет Set-SPOTenant с параметром EnableSensitivityLabelforPDF :

Set-SPOTenant -EnableSensitivityLabelforPDF $true

Для этого параметра PDF требуется минимальная версия 16.0.24211.12000 для командной консоль SharePoint Online в SharePoint Online. Дополнительные сведения об установке этого модуля PowerShell и запуске командлетов, см. в разделе на этой странице, посвященном включению поддержки меток конфиденциальности.

Для Microsoft 365 Multi-Geo: Аналогично инструкциям по запуску команды PowerShell для включения поддержки меток конфиденциальности, необходимо подключиться к каждому из ваших географических расположений, а затем выполнить команду, чтобы включить поддержку PDF-файлов.

Поддержка меток, настроенных для определяемых пользователем разрешений

Определяемые пользователем разрешения относятся к конфигурации шифрования и параметру "Разрешить пользователям назначать разрешения" при применении метки и флажка В Word, PowerPoint и Excel выбран запрос на указание разрешений.

После включения меток конфиденциальности для SharePoint и OneDrive контент, помеченный определенными пользователем разрешениями, можно проверять на предмет поиска, предотвращения потери данных и обнаружения электронных данных. Эта функция применяется только к недавно загруженным и отредактированным файлам.

Метки, настроенные для определяемых пользователем разрешений, поддерживаются следующими действиями:

  • Теперь, когда документ помечен с разрешениями пользователя и загружен в SharePoint или OneDrive, эти службы могут обрабатывать его, чтобы его можно было открыть и изменить в Office для Интернета, а имя метки отображаться в столбце конфиденциальности.

  • Метки с такой конфигурацией отображаются в Office для Интернета. Прежде чем пользователи выберут эти метки для указания пользователей и разрешений или изменят применяемую метку, включите совместное редактирование файлов, зашифрованных с помощью меток конфиденциальности.

Для поддержки автосохранения и совместного редактирования этих зашифрованных файлов с помощью классического приложения, сначала необходимо включить совместное редактирование файлов, зашифрованных с помощью меток конфиденциальности .

Эта функция включает следующие изменения в поведении шифрования:

Ограничения

  • SharePoint и OneDrive не могут обрабатывать некоторые файлы, помеченные и зашифрованные из классических приложений Office, если эти файлы содержат данные Power Query, данные, хранящиеся в пользовательских надстройках, или настраиваемые части XML, такие как свойства титульной страницы, схемы типов содержимого, пользовательская панель сведений о документе и пользовательский XSN. Это ограничение также распространяется на файлы, содержащие список литературы, и на файлы, к которым при отправке добавляется идентификатор документа .

    Для этих файлов либо примените метку без шифрования, чтобы пользователи могли позже открыть их в Office для Интернета, либо попросите пользователей открыть файлы в своих классических приложениях. Files, помеченные и зашифрованные только в Office для Интернета, не затрагиваются.

  • SharePoint и OneDrive не поддерживают метки конфиденциальности, если вы применили метки перед включением этих служб для меток конфиденциальности. Метки не распознаются, а если метки применили шифрование, содержимое не обрабатывается. Чтобы метки и шифрование поддерживались SharePoint и OneDrive, скачайте эти файлы, а затем отправьте их в исходное расположение.

  • SharePoint и OneDrive не могут обрабатывать зашифрованные файлы, если метка, которая применяет шифрование, имеет одну из следующих конфигураций шифрования:

    • Для параметра Срок действия доступа пользователей к содержимому истекает установлено значение, отличное от никогда.

    • Выбрано: Шифрование с двойным ключом.

      Наклейки с любой из этих конфигураций шифрования не отображаются для пользователей в Office для Интернета. Если это родительские метки, это означает, что пользователи не видят вложенные метки этой метки, даже если вложенные метки не настроены на применение шифрования.

      Кроме того, новые возможности нельзя использовать с документами с метками, которые уже имеют эти параметры шифрования. Например, эти документы не отображаются в результатах поиска, даже если они обновлены.

  • SharePoint и OneDrive не могут считывать или применять метки конфиденциальности, если документ защищен паролем.

  • SharePoint и OneDrive запрещают скачивать MP4-файлы с метками конфиденциальности, которые применяют шифрование. Если у этих файлов есть метки, не обеспечивающие шифрование, их можно скачать, но сведения о метках будут потеряны.

  • По соображениям производительности, если при отправке или сохранении документа в SharePoint к метке файла не применяется шифрование, в столбце "Конфиденциальность " в библиотеке документов может потребоваться некоторое время, чтобы отобразилось имя метки. Учитывайте эту задержку, если используете сценарии или автоматизацию, зависящие от имени метки в этом столбце.

  • Если документ помечен во время извлечения в SharePoint, в столбце "Конфиденциальность " в библиотеке документов имя метки не будет отображаться до тех пор, пока документ не будет извлечен и открыт в SharePoint.

  • Если документ с метками и шифрованием скачивается из SharePoint или OneDrive приложением или службой, использующей имя субъекта-службы, а затем повторно передается с меткой, которая применяет другие параметры шифрования, отправка завершается сбоем. В качестве примера можно привести сценарий, когда Microsoft Defender for Cloud Apps изменяет метку конфиденциальности в файле с "Конфиденциально" на "Строго конфиденциально" или с "Конфиденциально" на "Общее".

    Отправка не завершится сбоем, если приложение или служба сначала запустит командлет Unlock-SPOSensitivityLabelEncryptedFile , как описано в разделе "Удаление шифрования для документа с подпиской ". Либо перед отправкой исходный файл удаляется либо изменяется имя файла.

  • Пользователи могут испытывать задержку при открытии зашифрованных документов в следующем сценарии "Сохранить как": В классической версии Office пользователь выбирает команду "Сохранить как" для документа с меткой конфиденциальности, которая применяет шифрование. Пользователь выбирает в качестве расположения SharePoint или OneDrive, а затем сразу же пытается открыть этот документ в Office для Интернета. Если служба все еще обрабатывает шифрование, пользователь видит сообщение о том, что документ должен быть открыт в его классическом приложении. Если через несколько минут они повторят попытку, документ успешно откроется в Office для Интернета.

  • Для зашифрованных документов печать, скачивание, экспорт и создание копии не поддерживаются в Office для Интернета.

  • Для зашифрованных документов в Office для Интернета сохранение снимков экрана не запрещено. Однако, если документы помечены и зашифрованы, а право использованиякопирования не предоставлено, Office для Интернета предотвращает копирование в буфер обмена так же, как классические приложения предотвращают это действие.

  • По умолчанию классические и мобильные приложения Office не поддерживают совместное редактирование файлов с меткой шифрования. Эти приложения продолжают открывать помеченные и зашифрованные файлы в эксклюзивном режиме редактирования. Чтобы изменить поведение по умолчанию, см. статью Включение совместного редактирования для файлов, зашифрованных с помощью меток конфиденциальности.

  • Если администратор изменит параметры опубликованной метки, которая уже применена к файлам, загруженным в клиент синхронизации пользователей, пользователи могут оказаться не в состоянии сохранить изменения, внесенные в файл в папке синхронизации OneDrive. Этот сценарий применим к файлам, помеченным шифрованием, а также в случаях, когда метка меняет метку, не применяющую шифрование, на метку, которая применяет шифрование. Пользователи видят красный кружок со значком белого крестика и просят сохранить новые изменения в отдельной копии. Вместо этого они могут закрыть и снова открыть файл или использовать Office для Интернета.

  • Метки конфиденциальности, настроенные для автоматического присвоения меток, поддерживаются для Office для Интернета, если параметры условий предназначены только для типов конфиденциальной информации. Автоматическое добавление меток не поддерживается в Office для Интернета, если условия включают обучаемые классификаторы.

  • Пользователи могут столкнуться с проблемами сохранения после перехода в автономный режим или в спящий режим, когда вместо Office для Интернета они используют классические и мобильные приложения для Word, Excel или PowerPoint. Когда эти пользователи возобновляют сеанс приложения Office и пытаются сохранить изменения, они видят сообщение об ошибке отправки с возможностью сохранить копию вместо сохранения исходного файла.

  • Документы, зашифрованные одним из указанных ниже способов, нельзя открывать в Office для Интернета:

    • Шифрование, использующее локальный ключ ("hold your own key" или HYOK)
    • Шифрование, примененное с помощью шифрования с двойным ключом
    • Шифрование, примененное независимо от метки, например путем непосредственного применения шаблона защиты управления правами.
  • Метки, настроенные для других языков , не поддерживаются и отображают только исходный язык.

  • Если удалить метку, примененную к документу в SharePoint или OneDrive, вместо того, чтобы удалить метку из применимой политики присвоения меток, загруженный документ не будет помечен и не зашифрован. Для сравнения, если документ с меткой хранится за пределами SharePoint или OneDrive, он останется зашифрованным при удалении метки. Хотя метки могут быть удалены на этапе тестирования, в производственной среде они удаляются очень редко.

  • Если помеченный и зашифрованный файл Office размером более 12 МБ скопирован или перемещен на другой сайт, SharePoint больше не может обрабатывать этот файл. В результате в столбце «Конфиденциальность» не отображается имя метки, и пользователи не могут открыть файл с помощью Office для Интернета. Пользователи могут успешно открыть файл при использовании клиентского приложения Office.

  • В следующем сценарии пользователи из внешнего клиента не могут открывать файлы, защищенные с помощью определяемой пользователем меткой конфиденциальности разрешений, в Office для Интернета. Такое же ограничение также действует, когда пользователи открывают файл из SharePoint или OneDrive с помощью классических приложений Microsoft Office.

    • Пользователь (UserA) из внешнего клиента (fabrikam) приглашается в качестве гостевого пользователя в клиент contoso.
    • Метка конфиденциальности, примененная к файлу, предоставляет разрешения группе во внешнем клиенте fabrikam, а пользователь UserA является членом этой группы.
    • Файл загружается в SharePoint в клиенте contoso, и пользователь A пытается открыть файл в Office для Интернета.

    Чтобы разрешить пользователю внешнего клиента открывать файл, защищенный с помощью определяемой пользователем метки конфиденциальности разрешений, используйте один из следующих методов.

    • Предоставляйте разрешения непосредственно внешнему пользователю в метке конфиденциальности.
    • Добавьте внешнего пользователя в группу в клиенте contoso и предоставьте разрешения этой группе клиента contoso в метке конфиденциальности.

Включение меток конфиденциальности для SharePoint и OneDrive (по желанию)

Примечание.

При включении меток конфиденциальности для SharePoint и OneDrive метки конфиденциальности автоматически включаются для компонентов и страниц Loop. Однако для включения меток конфиденциальности для OneNote требуется дополнительное действие с использованием PowerShell.

Вы можете включить новые возможности с помощью портала Microsoft Purview или с помощью PowerShell. Инструкции см. в следующих разделах.

Как и в случае со всеми изменениями конфигурации на уровне клиента для SharePoint и OneDrive, для вступления изменений в силу требуется около 15 минут.

Поддержка меток конфиденциальности с помощью портала

Этот вариант — самый простой способ включить метки конфиденциальности для SharePoint и OneDrive. Вы должны войти в систему как глобальный администратор клиента.

  1. Войдите на портал> Microsoft PurviewРешения>Метки конфиденциальностиInformation Protection>.

  2. Если появится запрос на включение обработки содержимого в файлах Office Online, выберите "Включить сейчас".

    Кнопка

    Команда выполняется немедленно, и при следующем обновлении страницы сообщение или кнопка больше не отображаются.

Примечание.

Если у вас есть Microsoft 365 Multi-Geo, вам необходимо использовать Windows PowerShell, чтобы включить эти возможности для всех географических расположений. Подробнее см. в следующем разделе.

Включение поддержки меток конфиденциальности с помощью PowerShell

В качестве альтернативы использованию портала Microsoft Purview можно включить поддержку меток конфиденциальности с помощью командлета Set-SPOTenant из PowerShell в SharePoint Online. Затем тот же командлет Set-SPOTenant можно запустить снова, чтобы включить метки конфиденциальности для OneDrive.

Если у вас есть Microsoft 365 Multi-Geo, вам необходимо использовать Windows PowerShell, чтобы включить эту поддержку для всех географических расположений.

Подготовка командной консоли SharePoint Online, командной консолью SharePoint Online

Перед запуском команды Windows PowerShell для включения меток конфиденциальности для файлов Office в SharePoint и OneDrive, убедитесь, что вы используете командная консоль SharePoint Online версии 16.0.19418.12000 или более поздней версии. Чтобы добавить командная консоль SharePoint Online для OneNote метки конфиденциальности, вам потребуется версия 16.0.26914.12004 или более поздняя. Если у вас уже установлена последняя версия, вы можете перейти к следующей процедуре для запуска команды PowerShell.

  1. Если вы установили предыдущую версию командной консоли SharePoint Online SharePoint Online из коллекции PowerShell, обновите модуль, запустив следующий командлет.

    Update-Module -Name Microsoft.Online.SharePoint.PowerShell
    
  2. Кроме того, если вы установили предыдущую версию командной консоли SharePoint Online SharePoint Online из Центра загрузки Майкрософт, вы также можете перейти в раздел "Установка или удаление программ" и удалить командную консоль SharePoint Online SharePoint Online.

  3. В веб-браузере перейдите на страницу Центра загрузки и скачайте последнюю версию командной консоли SharePoint Online.

  4. Выберите язык и нажмите кнопку Скачать.

  5. Выберите разрядность файла MSI (x64 или x86). Скачайте файл x64, если вы используете 64-разрядную версию Windows, или файл x86, если вы используете 32-разрядную версию. Если вы не знаете, см. статью "Какая у меня версия операционной системы Windows?"

  6. После скачивания файла запустите его и следуйте инструкциям мастера установки.

Запустите команду PowerShell, чтобы включить поддержку меток конфиденциальности

Чтобы включить новые возможности, используйте командлет Set-SPOTenant с параметром EnableAIPIntegration :

  1. Используя рабочую или учебную учетную запись с правами администратора SharePoint в Microsoft 365, подключитесь к SharePoint. Сведения о том, как это сделать, см. в статье Начало работы с командной консолью SharePoint Online.

    Примечание.

    Если у вас есть Microsoft 365 Multi-Geo, используйте параметр -Url с Connect-SPOService и укажите URL-адрес сайта центра администрирования SharePoint Online для одного из своих географических расположений.

  2. Запустите следующую команду и нажмите Y для подтверждения:

    Set-SPOTenant -EnableAIPIntegration $true
    
  3. Для Microsoft 365 с несколькими регионами: повторите шаги 1 и 2 для каждого из оставшихся географических расположений.

  4. Если вы хотите дополнительно включить метки конфиденциальности для OneNote (поддерживаются на уровне разделов), снова запустите Set-SPOTenant , но используйте следующую команду:

    Set-SPOTenant -EnableSensitivityLabelforOneNote $true
    

    Эта команда в настоящее время не поддерживает Microsoft 365 Multi-Geo.

Публикация и изменение меток конфиденциальности

При использовании меток конфиденциальности с SharePoint и OneDrive помните о том, что при публикации новых меток конфиденциальности или обновлении существующих меток конфиденциальности необходимо предусмотреть время репликации. Это время репликации особенно важно для новых меток, которые применяют шифрование.

Например, вы создаете и публикуете новую метку конфиденциальности, применяющую шифрование, и она очень быстро появляется в классическом приложении пользователя. Пользователь применяет эту метку к документу, а затем добавляет его в SharePoint или OneDrive. Если репликация меток для службы не завершена, новые возможности не применяются к этому документу при отправке. В результате документ не возвращается ни при поиске, ни при обнаружении электронных данных, и его невозможно открыть в Office для Интернета.

Дополнительные сведения о периодах времени для меток см. в разделе Когда ожидать вступления в силу новых меток и изменений.

В качестве меры предосторожности сначала опубликуйте новые метки только для нескольких тестовых пользователей, подождите не менее часа, а затем проверьте поведение меток в SharePoint и OneDrive. Подождите не менее дня, прежде чем сделать метку доступной для дополнительных пользователей, либо добавив больше пользователей в существующую политику меток или добавив метку в существующую политику меток для обычных пользователей. К тому времени, когда обычные пользователи видят метку, она уже синхронизирована с SharePoint и OneDrive.

Управление правами на доступ к данным SharePoint (IRM) и метки конфиденциальности

SharePoint Information Rights Management (IRM) — это более старая технология для защиты файлов на уровне списка и библиотеки путем применения шифрования и ограничений при загрузке пользователей. Эта старая технология защиты предназначена для предотвращения открытия файла неавторизованными пользователями, пока он находится за пределами SharePoint.

Для сравнения, метки конфиденциальности обеспечивают параметры защиты визуальных меток (верхние, нижние колонтитулы, водяные знаки) в дополнение к шифрованию. Параметры шифрования поддерживают полный спектр прав на использование , чтобы ограничить возможности пользователей выполнять работу с содержимым. Одни и те же метки конфиденциальности поддерживаются во многих сценариях. Использование одного и того же метода защиты с согласованными настройками во всех рабочих нагрузках и приложениях обеспечивает согласованную стратегию защиты.

Однако можно использовать оба решения защиты вместе, и поведение будет следующим:

  • Если отправить файл с меткой конфиденциальности, которая применяет шифрование, SharePoint не сможет обработать содержимое этих файлов, поэтому совместное редактирование, обнаружение электронных данных, защита от потери данных и поиск не поддерживаются для этих файлов.

  • Если вы помечаете файл с помощью Office для Интернета, применяются все параметры шифрования из метки. Для этих файлов поддерживаются совместное редактирование, обнаружение электронных данных, защита от потери данных и поиск.

  • При загрузке файла, помеченного с помощью Office для Интернета, метка сохраняется и применяются все параметры шифрования из метки, а не параметры ограничения IRM.

  • Если вы скачиваете файл Office или PDF, не зашифрованный с помощью метки конфиденциальности, применяются параметры IRM.

  • Если вы включили какие-либо из дополнительных параметров библиотеки IRM, которые запрещают пользователям отправлять документы, не поддерживающие IRM, эти параметры применяются в принудительном режиме.

При этом вы можете быть уверены в том, что все файлы Office и PDF защищены от несанкционированного доступа, даже если они не помечены метками. Однако отправляемые файлы с метками не получают преимуществ от новых возможностей.

Поиск документов по метке конфиденциальности

Используйте управляемое свойство InformationProtectionLabelId для поиска всех документов в SharePoint или OneDrive с определенной меткой конфиденциальности. Используйте следующий синтаксис. InformationProtectionLabelId:<GUID>

Например, чтобы найти все документы с меткой "Конфиденциально", GUID 8faca7b8-8d20-48a3-8ea2-0f96310a848eкоторой имеет значение , введите в поле поиска следующий текст:

InformationProtectionLabelId:8faca7b8-8d20-48a3-8ea2-0f96310a848e

Поиск не может найти документы с метками в сжатом файле, например в файле .zip.

Чтобы получить GUID меток конфиденциальности, используйте командлет Get-Label :

  1. Сначала подключитесь к Office 365 Security & Compliance PowerShell.

    Например, в сеансе PowerShell, который вы запускаете от имени администратора, войдите в систему, используя учетную запись администратора по соответствию требованиям.

  2. Затем выполните следующую команду:

    Get-Label |ft Name, Guid
    

Дополнительные сведения об использовании управляемых свойств см. в статье Управление схемой поиска в SharePoint.

Удаление шифрования для документа с метками

В редких случаях администратору SharePoint может потребоваться удалить шифрование из документа, хранящегося в SharePoint. Любой пользователь, которому назначено право использования "Управление правами" (экспорт" или "Полный доступ" для этого документа), может удалить шифрование, которое было применено службой управления правами Azure, из службы Защита информации Microsoft Purview. Например, пользователи с любым из этих прав могут заменить метку, применяющую шифрование, меткой без шифрования. Суперпользователь также может скачать файл и сохранить локальную копию без шифрования.

В качестве альтернативы администратор SharePoint может запустить командлет Unlock-SPOSensitivityLabelEncryptedFile , который удаляет как метку конфиденциальности, так и шифрование. Этот командлет выполняется, даже если у администратора нет прав доступа к сайту или файлу или если служба управления правами Azure недоступна.

Например, вы можете:

Unlock-SPOSensitivityLabelEncryptedFile -FileUrl "https://contoso.com/sites/Marketing/Shared Documents/Doc1.docx" -JustificationText "Need to decrypt this file"

Требования:

  • Командная консоль SharePoint Online версии 16.0.20616.12000 или более поздней.

  • Шифрование применяется меткой конфиденциальности с параметрами шифрования, определенными администратором (параметры метки " Назначить разрешения сейчас "). Шифрование с двойным ключом не поддерживается для этого командлета.

Текст обоснования добавляется в событие аудита"Из файла удалена метка конфиденциальности", а действие расшифровки также записывается в журнал использования службы управления правами Azure.

Отключение меток конфиденциальности для SharePoint и OneDrive (отказ)

После отключения этих новых возможностей SharePoint и OneDrive не смогут обрабатывать новые помеченные и зашифрованные файлы. В результате совместное редактирование, обнаружение электронных данных, предотвращение потери данных, поиск и другие функции совместной работы не будут работать для этих файлов. Однако эти возможности по-прежнему поддерживаются для файлов, которые были помечены и зашифрованы до отключения меток конфиденциальности.

Такое состояние смешанной защиты может привести к увеличению административных издержек, связанных с инцидентами службы технической поддержки для расследования несогласованного поведения. Это также может быть проблемой для соответствия требованиям.

Чтобы лучше понять поведение файлов с метками до и после отключения меток конфиденциальности для SharePoint и OneDrive, используйте вкладку "Поведение меток ".

Чтобы отключить эти новые возможности, необходимо использовать PowerShell. С помощью командной консоли командной консоли SharePoint Online и командлета Set-SPOTenant укажите тот же параметр EnableAIPIntegration, как описано в разделе "Включение поддержки меток конфиденциальности с помощью PowerShell". Но на этот раз установите значение параметра в false и нажмите Y для подтверждения:

Set-SPOTenant -EnableAIPIntegration $false

Если у вас Microsoft 365 Multi-Geo, необходимо выполнить эту команду для каждого из ваших географических расположений.

Дальнейшие действия

Включив метки конфиденциальности для файлов в SharePoint и OneDrive, рассмотрите возможность автоматического присвоения меток файлам с помощью одного из следующих методов или оба:

Вам нужно предоставлять доступ к помеченным и зашифрованным документам пользователям за пределами организации? См. раздел Совместное использование зашифрованных документов с внешними пользователями.