Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Purview Endpoint Data Loss Prevention (Endpunkt-DLP) verwendet eine macOS-Berechtigung, um die Websites, Anwendungen, Dateien und aktiven Inhalte zu identifizieren, die an Benutzeraktivitäten beteiligt sind. In macOS 27 (Golden Gate) wechselt diese Berechtigung von Barrierefreiheit zu Gerätesteuerung und Datenzugriff. Benutzer können die Berechtigung auch dann deaktivieren, wenn sie über die mobile Geräteverwaltung (Mobile Device Management, MDM) bereitgestellt wird.
Diese Änderungen wirken sich darauf aus, wie Endpunkt-DLP Browser- und URL-Kontext abruft. Administratoren können Schutzmodi konfigurieren, wenn die Berechtigung nicht verfügbar ist, Benutzer benachrichtigen, um den Zugriff wiederherzustellen, und Berechtigungs status über das Microsoft Purview-Portal überwachen.
Verwenden Sie den Endpunkt-DLP-Client Version 101.26072 oder höher mit dieser Anleitung für macOS 27.
Voraussetzungen
- Endpunkt-DLP-Client, Version 101.26072 oder höher.
- Vertrautheit mit dem Onboarding von macOS-Geräten in Microsoft Purview.
Berechtigungsänderungen in macOS 27
Unter macOS 27 verwendet Endpunkt-DLP die Gerätesteuerung und die Datenzugriffsberechtigung , um Browsersichtbarkeit, Aktivitätsüberwachung und Richtliniendurchsetzung zu unterstützen. Mit dieser Berechtigung kann Endpunkt-DLP den aktiven Browser, die Website, die Anwendung und die Datei identifizieren, die mit der Benutzeraktivität verknüpft sind. Dieser Kontext unterstützt Richtlinien für Aktivitäten wie das Hochladen vertraulicher Dateien und das Einfügen vertraulicher Inhalte in Browser.
In macOS 27 befindet sich die Berechtigung unter Einstellungen>,Datenschutz & Sicherheit>,Gerätesteuerung und Datenzugriff. In früheren macOS-Versionen befindet sich die Berechtigung unter Einstellungen>,Datenschutz & Sicherheit>, Barrierefreiheit.
In einigen macOS-Oberflächen, Verwaltungsprofilen und Diagnoseprotokollen wird Microsoft Endpoint DLP möglicherweise als com.microsoft.dlp.daemon.app oder com.microsoft.dlp.daemonangezeigt. Diese Bezeichner beziehen sich auf die Endpunkt-DLP-Anwendung.
Verhalten bei deaktivierter Berechtigung
Wenn Endpunkt-DLP erkennt, dass ein Benutzer die Gerätesteuerung und den Datenzugriff deaktiviert hat, kann Endpunkt-DLP keine URL- und Browserkontext mehr für Safari, Chrome und Firefox abrufen. Endpunkt-DLP reagiert wie folgt:
- Anzeigen einer Benachrichtigung, die den Benutzer auffordert, die Berechtigung wiederherzustellen.
- Anwenden des konfigurierten Schutzmodus.
Administratoren steuern die Antwort separat für das Hochladen vertraulicher Dateien auf Websites und Clouddienste und für das Kopieren vertraulicher Daten in einen Browser.
Schutzmodi
Endpunkt-DLP bietet die Modi "Erzwingen", "Überwachen" und "Aus" für ausgehende Cloud- und Einfügen in Browseraktivitäten, wenn die Berechtigung nicht verfügbar ist. Der Standardwert für beide Einstellungen ist "Erzwingen".
Eingeschränkter Schutzmodus für ausgehende Clouds
Diese Einstellung steuert, wie Endpunkt-DLP Uploads vertraulicher Dateien auf Websites und Clouddienste verarbeitet, wenn der Browserkontext nicht verfügbar ist.
- Erzwingen: Wendet Uploadschutz an. Endpunkt-DLP behandelt unterstützte Nicht-Edge-Browser wie Safari, Chrome und Firefox als eingeschränkte Ziele und erzwingt die restriktivste anwendbare Richtlinienaktion.
- Überwachung: Protokolliert und überwacht die Bedingung, ohne Upload-Einschränkungen zu erzwingen.
- Aus: Wendet keinen erlaubnisbezogenen Uploadschutz an.
Eingeschränkter Schutzmodus für Einfügen in den Browser
Diese Einstellung steuert, wie Endpunkt-DLP Paste-to-Browser-Aktivitäten verarbeitet, wenn Browser- und URL-Kontext nicht verfügbar sind.
- Erzwingen: Wendet Richtlinienaktionen wie "Blockieren" oder "Warnen" an.
- Überwachung: Zeichnet Ereignisse auf, ohne Einschränkungen zu erzwingen.
- Aus: Wendet keinen erlaubnisbezogenen Einfüge-in-Browser-Schutz an.
Benachrichtigung über die Berechtigung
Endpunkt-DLP kann Benutzer benachrichtigen, wenn die Berechtigung deaktiviert ist. In der Benachrichtigung wird erläutert, warum die Berechtigung erforderlich ist, und der Benutzer wird aufgefordert, den Zugriff wiederherzustellen. Administratoren können die Benachrichtigung anpassen.
Die Profileinstellungen sind den folgenden Konfigurationsschlüsseln zugeordnet:
| Einstellung | Konfigurationsschlüssel |
|---|---|
| Eingeschränkter Schutzmodus für ausgehende Clouds | unallowedBrowserMode |
| Eingeschränkter Schutzmodus für Einfügen in den Browser | pasteToBrowserMode |
| Benachrichtigung über die Berechtigung | notification |
Das folgende Quellfragment legt beide Schutzmodi auf "Erzwingen" fest:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>enforce</string>
<key>pasteToBrowserMode</key>
<string>enforce</string>
</dict>
<key>notification</key>
<dict>
<key>Please enable Accessibility permissions to comply with IT Policy</key>
<string/>
</dict>
</dict>
MDM-Konfigurationsoptionen
Microsoft stellt Konfigurationsbeispiele für Microsoft Intune und Jamf Pro bereit. Diese Optionen konfigurieren die Schutzmodi und die Meldung, die Benutzer auffordert, die Berechtigung zu aktivieren.
-
Microsoft Intune: Verwenden Sie das Beispielkonfigurationsprofil
com.microsoft.wdav.mobileconfigals Ausgangspunkt für die Bereitstellung. -
Jamf Pro mit
schema.json: Aktualisieren Sie das vorhandene Konfigurationsprofil für die Einstellungen von Microsoft Defender für Endpunkt, um die neuestenschema.json. Die Konfiguration unterliegt der Zugriffsfähigkeit zur Verhinderung> von Datenverlust. -
Jamf Pro mit einer Eigenschaftsliste: Verwenden Sie die Beispielrichtlinie
com.microsoft.wdav.plist.
Überwachungsmodus
Im Überwachungsmodus können Administratoren die Auswirkungen nicht verfügbarer Berechtigungen bewerten, bevor sie die Erzwingung aktivieren. Endpunkt-DLP erkennt weiterhin, wenn die Berechtigung deaktiviert ist, und kann Benutzer benachrichtigen, den Zugriff wiederherzustellen, wendet jedoch nicht das zusätzliche eingeschränkte Schutzverhalten für Cloud-Ausgangs- oder Paste-to-Browser-Aktivitäten an.
Der Überwachungsmodus kann Unterbrechungen für Benutzer reduzieren, während Administratoren betroffene Geräte identifizieren. Während dieser Bewertung werden Steuerelemente, die normalerweise angewendet würden, wenn der Browserkontext nicht verfügbar ist, nicht erzwungen. Diese Bedingung kann eine vorübergehende Schutzlücke hinterlassen, bis die Berechtigung wiederhergestellt oder die Erzwingung aktiviert wird.
Das folgende Quellfragment legt beide Schutzmodi auf Überwachung fest:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>audit</string>
<key>pasteToBrowserMode</key>
<string>audit</string>
</dict>
<key>notification</key>
<dict>
<key>Please enable Accessibility permissions to comply with IT Policy</key>
<string/>
</dict>
</dict>
Berechtigungs-Überwachung
Administratoren können den Status der Endpunkt-DLP-Berechtigungen für ein integriertes Gerät im Microsoft Purview-Portal anzeigen. Wechseln Sie zu Einstellungen>Geräte-Onboarding>, wählen Sie das Gerät aus, und überprüfen Sie die Barrierefreiheit unter Status der Konfiguration im Bereich "Gerätedetails".
Bereitschaft des Administrators
Vorbereiten von Endpunkt-DLP für macOS 27 umfasst die folgenden Aktivitäten:
- Lesen Sie die aktualisierten macOS-Bereitstellungsanleitungen für Endpunkt-DLP.
- Bereitstellen oder Überprüfen der Konfiguration der Gerätesteuerung und der Datenzugriffsberechtigung auf verwalteten macOS-Geräten.
- Aktualisieren Sie auf Endpunkt-DLP-Clientversion 101.26072 oder höher.
- Überwachen Sie die Seite "Geräteonboarding" auf Geräte, die die Berechtigung als deaktiviert melden.
- Konfigurieren Sie Benutzerbenachrichtigungen und schulen Sie die Benutzer, die Berechtigung wiederherzustellen, wenn sie deaktiviert ist.