Descripción general de los cambios de Microsoft Purview Endpoint DLP en macOS 27 (versión preliminar)

La prevención de pérdida de datos de Microsoft Purview Endpoint (DLP de Endpoint) usa un permiso de macOS para identificar los sitios web, las aplicaciones, los archivos y el contenido activo implicados en las actividades de los usuarios. En macOS 27 (Golden Gate), este permiso se mueve de Accesibilidad a Control de dispositivos y Acceso a datos. Los usuarios también pueden desactivar el permiso incluso cuando se implementa a través de la administración de dispositivos móviles (MDM).

Estos cambios afectan a la forma en que DLP de punto de conexión obtiene el contexto de la dirección URL y el explorador. Los administradores pueden configurar modos de protección para cuando el permiso no esté disponible, notificar a los usuarios que restauren el acceso y supervisar el estado del permiso desde el portal de Microsoft Purview.

Use la versión 101.26072 o posterior del cliente DLP de punto de conexión con esta guía de macOS 27.

Requisitos previos

Cambios de permisos en macOS 27

En macOS 27, DLP de Endpoint usa el permiso de control de dispositivos y acceso a datos para admitir la visibilidad del explorador, la supervisión de la actividad y la aplicación de directivas. El permiso permite a DLP de punto de conexión identificar el explorador activo, el sitio web, la aplicación y el archivo asociados a la actividad del usuario. Este contexto admite directivas para actividades como cargar archivos confidenciales y pegar contenido confidencial en los exploradores.

En macOS 27, el permiso se encuentra en Configuración>Privacidad & seguridad>Control de dispositivos y acceso a datos. En versiones anteriores de macOS, el permiso se encuentra en Configuración>Privacidad & Accesibilidad de seguridad>.

En algunas interfaces de macOS, perfiles de administración y registros de diagnóstico, DLP de Microsoft Endpoint puede aparecer como com.microsoft.dlp.daemon.app o com.microsoft.dlp.daemon. Estos identificadores hacen referencia a la aplicación DLP de punto de conexión.

Captura de pantalla de la configuración de acceso a datos y control de dispositivos macOS con el permiso habilitado para com.microsoft.dlp.daemon.

Comportamiento cuando se desactiva el permiso

Cuando DLP detecta que un usuario desactivó el control de dispositivos y el acceso a datos, DLP ya no puede obtener la dirección URL ni el contexto del explorador para Safari, Chrome y Firefox. DLP de punto de conexión responde mediante:

  • Mostrar una notificación que solicita al usuario que restaure el permiso.
  • Aplicando el modo de protección configurado.

Captura de pantalla de una notificación DLP de punto de conexión que indica que la accesibilidad está desactivada y proporciona una opción para abrir la configuración del sistema.

Los administradores controlan la respuesta por separado para cargar archivos confidenciales en sitios web y servicios en la nube, y para copiar datos confidenciales en un explorador.

Modos de protección

DLP de punto de conexión proporciona modos de cumplimiento, auditoría y desactivación para las actividades de salida de nube y pegado en el explorador cuando el permiso no está disponible. El valor predeterminado para ambas opciones es Aplicar.

Modo de protección restringido para la salida de nube

Esta configuración controla cómo DLP del punto de conexión controla las cargas de archivos confidenciales en sitios web y servicios en la nube cuando el contexto del explorador no está disponible.

  • Aplicar: aplica la protección de carga. DLP de punto de conexión trata los exploradores compatibles que no son de Edge, como Safari, Chrome y Firefox, como destinos restringidos y aplica la acción de directiva aplicable más restrictiva.
  • Auditoría: registra y supervisa la condición sin aplicar restricciones de carga.
  • Desactivado: no aplica protección de carga relacionada con permisos.

Modo de protección restringido para pegar en el explorador

Esta configuración controla cómo DLP del punto de conexión controla las actividades de pegar en el explorador cuando el contexto del explorador y la dirección URL no están disponibles.

  • Aplicar: aplica acciones de directiva como bloquear o advertir.
  • Auditoría: registra eventos sin imponer restricciones.
  • Desactivado: no aplica la protección de pegar al explorador relacionada con permisos.

Notificación de permiso

DLP de punto de conexión puede notificar a los usuarios cuando se desactiva el permiso. La notificación explica por qué se requiere el permiso y pide al usuario que restaure el acceso. Los administradores pueden personalizar el mensaje de notificación.

La configuración del perfil se asigna a las siguientes claves de configuración:

Valor Clave de configuración
Modo de protección restringido para la salida de nube unallowedBrowserMode
Modo de protección restringido para pegar en el explorador pasteToBrowserMode
Notificación de permiso notification

El siguiente fragmento de origen establece ambos modos de protección en Aplicar:

 <key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>enforce</string>
                            <key>pasteToBrowserMode</key>
                            <string>enforce</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Please enable Accessibility permissions to comply with IT Policy</key>
                            <string/>
                        </dict>
                    </dict>

Opciones de configuración de MDM

Microsoft proporciona ejemplos de configuración para Microsoft Intune y Jamf Pro. Estas opciones configuran los modos de protección y el mensaje que solicita a los usuarios que activen el permiso.

  • Microsoft Intune: utilice el perfil de configuración de ejemplo com.microsoft.wdav.mobileconfig como punto de partida para la implementación.
  • Jamf Pro conschema.json: actualice el perfil de configuración de preferencias de Microsoft Defender para punto de conexión existente para usar el schema.jsonarchivo . La configuración se encuentra en Accesibilidad de prevención> de pérdida de datos.
  • Jamf Pro con una lista de propiedades: Use el ejemplo com.microsoft.wdav.plist.

Recorte de pantalla de la configuración de prevención de pérdida de datos de Jamf Pro con la configuración de notificación y cumplimiento de accesibilidad.

Modo de auditoría

El modo de auditoría permite a los administradores evaluar el efecto de los permisos no disponibles antes de habilitar la aplicación. DLP de punto de conexión sigue detectando cuándo se desactiva el permiso y puede notificar a los usuarios que restauren el acceso, pero no aplica el comportamiento de protección restringido adicional para las actividades de salida de nube o pegado en el explorador.

El modo auditoría puede reducir la interrupción del usuario mientras los administradores identifican los dispositivos afectados. Durante esta evaluación, no se aplican los controles que normalmente se aplicarían cuando el contexto del explorador no está disponible. Esta condición puede dejar un vacío de protección temporal hasta que se restaure el permiso o se habilite la obligatoriedad.

El siguiente fragmento de origen establece ambos modos de protección en Auditar:

<key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>audit</string>
                            <key>pasteToBrowserMode</key>
                            <string>audit</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Please enable Accessibility permissions to comply with IT Policy</key>
                            <string/>
                        </dict>
                    </dict>

Supervisión de permisos

Los administradores pueden ver el estado de los permisos DLP de punto de conexión para un dispositivo incorporado en el portal de Microsoft Purview. Vaya a Configuración>Dispositivos de incorporación> dedispositivos, seleccione el dispositivo y revise Accesibilidad en Estado de configuración en el panel de detalles del dispositivo.

Captura de pantalla de los detalles del dispositivo Microsoft Purview que muestran la accesibilidad con el estado Instalado.

Captura de pantalla de los detalles del dispositivo de Microsoft Purview que muestran accesibilidad con un estado No actualizado.

Preparación del administrador

La preparación de DLP de punto de conexión para macOS 27 incluye las siguientes actividades:

  • Revise las instrucciones de implementación actualizadas de macOS para DLP de Endpoint.
  • Implemente o valide la configuración de permisos de control de dispositivos y acceso a datos en dispositivos macOS administrados.
  • Actualice a la versión 101.26072 o posterior del cliente DLP de Endpoint.
  • Supervise la página de incorporación de dispositivos para los dispositivos que informan del permiso como desactivado.
  • Configure las notificaciones de usuario y eduque a los usuarios para que restauren el permiso si está desactivado.