Übersicht über die DLP-Änderungen am Microsoft Purview-Endpunkt in macOS 27 (Vorschau)

Microsoft Purview Endpoint Data Loss Prevention (Endpunkt-DLP) verwendet eine macOS-Berechtigung, um die Websites, Anwendungen, Dateien und aktiven Inhalte zu identifizieren, die an Benutzeraktivitäten beteiligt sind. In macOS 27 (Golden Gate) wechselt diese Berechtigung von Barrierefreiheit zu Gerätesteuerung und Datenzugriff. Benutzer können die Berechtigung auch dann deaktivieren, wenn sie über die mobile Geräteverwaltung (Mobile Device Management, MDM) bereitgestellt wird.

Diese Änderungen wirken sich darauf aus, wie Endpunkt-DLP Browser- und URL-Kontext abruft. Administratoren können Schutzmodi konfigurieren, wenn die Berechtigung nicht verfügbar ist, Benutzer benachrichtigen, um den Zugriff wiederherzustellen, und Berechtigungs status über das Microsoft Purview-Portal überwachen.

Verwenden Sie den Endpunkt-DLP-Client Version 101.26072 oder höher mit dieser Anleitung für macOS 27.

Voraussetzungen

Berechtigungsänderungen in macOS 27

Unter macOS 27 verwendet Endpunkt-DLP die Gerätesteuerung und die Datenzugriffsberechtigung , um Browsersichtbarkeit, Aktivitätsüberwachung und Richtliniendurchsetzung zu unterstützen. Mit dieser Berechtigung kann Endpunkt-DLP den aktiven Browser, die Website, die Anwendung und die Datei identifizieren, die mit der Benutzeraktivität verknüpft sind. Dieser Kontext unterstützt Richtlinien für Aktivitäten wie das Hochladen vertraulicher Dateien und das Einfügen vertraulicher Inhalte in Browser.

In macOS 27 befindet sich die Berechtigung unter Einstellungen>,Datenschutz & Sicherheit>,Gerätesteuerung und Datenzugriff. In früheren macOS-Versionen befindet sich die Berechtigung unter Einstellungen>,Datenschutz & Sicherheit>, Barrierefreiheit.

In einigen macOS-Oberflächen, Verwaltungsprofilen und Diagnoseprotokollen wird Microsoft Endpoint DLP möglicherweise als com.microsoft.dlp.daemon.app oder com.microsoft.dlp.daemonangezeigt. Diese Bezeichner beziehen sich auf die Endpunkt-DLP-Anwendung.

Screenshot der Einstellungen für macOS-Gerätesteuerung und Datenzugriff mit aktivierter Berechtigung für com.microsoft.dlp.daemon.

Verhalten bei deaktivierter Berechtigung

Wenn Endpunkt-DLP erkennt, dass ein Benutzer die Gerätesteuerung und den Datenzugriff deaktiviert hat, kann Endpunkt-DLP keine URL- und Browserkontext mehr für Safari, Chrome und Firefox abrufen. Endpunkt-DLP reagiert wie folgt:

  • Anzeigen einer Benachrichtigung, die den Benutzer auffordert, die Berechtigung wiederherzustellen.
  • Anwenden des konfigurierten Schutzmodus.

Screenshot einer Endpunkt-DLP-Benachrichtigung, die besagt, dass die Barrierefreiheit deaktiviert ist und eine Option zum Öffnen der Systemeinstellungen bietet.

Administratoren steuern die Antwort separat für das Hochladen vertraulicher Dateien auf Websites und Clouddienste und für das Kopieren vertraulicher Daten in einen Browser.

Schutzmodi

Endpunkt-DLP bietet die Modi "Erzwingen", "Überwachen" und "Aus" für ausgehende Cloud- und Einfügen in Browseraktivitäten, wenn die Berechtigung nicht verfügbar ist. Der Standardwert für beide Einstellungen ist "Erzwingen".

Eingeschränkter Schutzmodus für ausgehende Clouds

Diese Einstellung steuert, wie Endpunkt-DLP Uploads vertraulicher Dateien auf Websites und Clouddienste verarbeitet, wenn der Browserkontext nicht verfügbar ist.

  • Erzwingen: Wendet Uploadschutz an. Endpunkt-DLP behandelt unterstützte Nicht-Edge-Browser wie Safari, Chrome und Firefox als eingeschränkte Ziele und erzwingt die restriktivste anwendbare Richtlinienaktion.
  • Überwachung: Protokolliert und überwacht die Bedingung, ohne Upload-Einschränkungen zu erzwingen.
  • Aus: Wendet keinen erlaubnisbezogenen Uploadschutz an.

Eingeschränkter Schutzmodus für Einfügen in den Browser

Diese Einstellung steuert, wie Endpunkt-DLP Paste-to-Browser-Aktivitäten verarbeitet, wenn Browser- und URL-Kontext nicht verfügbar sind.

  • Erzwingen: Wendet Richtlinienaktionen wie "Blockieren" oder "Warnen" an.
  • Überwachung: Zeichnet Ereignisse auf, ohne Einschränkungen zu erzwingen.
  • Aus: Wendet keinen erlaubnisbezogenen Einfüge-in-Browser-Schutz an.

Benachrichtigung über die Berechtigung

Endpunkt-DLP kann Benutzer benachrichtigen, wenn die Berechtigung deaktiviert ist. In der Benachrichtigung wird erläutert, warum die Berechtigung erforderlich ist, und der Benutzer wird aufgefordert, den Zugriff wiederherzustellen. Administratoren können die Benachrichtigung anpassen.

Die Profileinstellungen sind den folgenden Konfigurationsschlüsseln zugeordnet:

Einstellung Konfigurationsschlüssel
Eingeschränkter Schutzmodus für ausgehende Clouds unallowedBrowserMode
Eingeschränkter Schutzmodus für Einfügen in den Browser pasteToBrowserMode
Benachrichtigung über die Berechtigung notification

Das folgende Quellfragment legt beide Schutzmodi auf "Erzwingen" fest:

 <key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>enforce</string>
                            <key>pasteToBrowserMode</key>
                            <string>enforce</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Please enable Accessibility permissions to comply with IT Policy</key>
                            <string/>
                        </dict>
                    </dict>

MDM-Konfigurationsoptionen

Microsoft stellt Konfigurationsbeispiele für Microsoft Intune und Jamf Pro bereit. Diese Optionen konfigurieren die Schutzmodi und die Meldung, die Benutzer auffordert, die Berechtigung zu aktivieren.

  • Microsoft Intune: Verwenden Sie das Beispielkonfigurationsprofil com.microsoft.wdav.mobileconfig als Ausgangspunkt für die Bereitstellung.
  • Jamf Pro mitschema.json: Aktualisieren Sie das vorhandene Konfigurationsprofil für die Einstellungen von Microsoft Defender für Endpunkt, um die neuesten schema.json. Die Konfiguration unterliegt der Zugriffsfähigkeit zur Verhinderung> von Datenverlust.
  • Jamf Pro mit einer Eigenschaftsliste: Verwenden Sie die Beispielrichtlinie com.microsoft.wdav.plist.

Screenshot der Jamf Pro Data Loss Prevention-Konfiguration mit Einstellungen für die Durchsetzung der Barrierefreiheit und Benachrichtigungen.

Überwachungsmodus

Im Überwachungsmodus können Administratoren die Auswirkungen nicht verfügbarer Berechtigungen bewerten, bevor sie die Erzwingung aktivieren. Endpunkt-DLP erkennt weiterhin, wenn die Berechtigung deaktiviert ist, und kann Benutzer benachrichtigen, den Zugriff wiederherzustellen, wendet jedoch nicht das zusätzliche eingeschränkte Schutzverhalten für Cloud-Ausgangs- oder Paste-to-Browser-Aktivitäten an.

Der Überwachungsmodus kann Unterbrechungen für Benutzer reduzieren, während Administratoren betroffene Geräte identifizieren. Während dieser Bewertung werden Steuerelemente, die normalerweise angewendet würden, wenn der Browserkontext nicht verfügbar ist, nicht erzwungen. Diese Bedingung kann eine vorübergehende Schutzlücke hinterlassen, bis die Berechtigung wiederhergestellt oder die Erzwingung aktiviert wird.

Das folgende Quellfragment legt beide Schutzmodi auf Überwachung fest:

<key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>audit</string>
                            <key>pasteToBrowserMode</key>
                            <string>audit</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Please enable Accessibility permissions to comply with IT Policy</key>
                            <string/>
                        </dict>
                    </dict>

Berechtigungs-Überwachung

Administratoren können den Status der Endpunkt-DLP-Berechtigungen für ein integriertes Gerät im Microsoft Purview-Portal anzeigen. Wechseln Sie zu Einstellungen>Geräte-Onboarding>, wählen Sie das Gerät aus, und überprüfen Sie die Barrierefreiheit unter Status der Konfiguration im Bereich "Gerätedetails".

Screenshot der Microsoft Purview-Gerätedetails mit Barrierefreiheit mit dem Status

Screenshot der Microsoft Purview-Gerätedetails mit Barrierefreiheit mit dem Status

Bereitschaft des Administrators

Vorbereiten von Endpunkt-DLP für macOS 27 umfasst die folgenden Aktivitäten:

  • Lesen Sie die aktualisierten macOS-Bereitstellungsanleitungen für Endpunkt-DLP.
  • Bereitstellen oder Überprüfen der Konfiguration der Gerätesteuerung und der Datenzugriffsberechtigung auf verwalteten macOS-Geräten.
  • Aktualisieren Sie auf Endpunkt-DLP-Clientversion 101.26072 oder höher.
  • Überwachen Sie die Seite "Geräteonboarding" auf Geräte, die die Berechtigung als deaktiviert melden.
  • Konfigurieren Sie Benutzerbenachrichtigungen und schulen Sie die Benutzer, die Berechtigung wiederherzustellen, wenn sie deaktiviert ist.