Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La prevención de pérdida de datos de Microsoft Purview Endpoint (DLP de Endpoint) usa un permiso de macOS para identificar los sitios web, las aplicaciones, los archivos y el contenido activo implicados en las actividades de los usuarios. En macOS 27 (Golden Gate), este permiso se mueve de Accesibilidad a Control de dispositivos y Acceso a datos. Los usuarios también pueden desactivar el permiso incluso cuando se implementa a través de la administración de dispositivos móviles (MDM).
Estos cambios afectan a la forma en que DLP de punto de conexión obtiene el contexto de la dirección URL y el explorador. Los administradores pueden configurar modos de protección para cuando el permiso no esté disponible, notificar a los usuarios que restauren el acceso y supervisar el estado del permiso desde el portal de Microsoft Purview.
Use la versión 101.26072 o posterior del cliente DLP de punto de conexión con esta guía de macOS 27.
Requisitos previos
- Versión 101.26072 o posterior del cliente DLP de punto de conexión.
- Familiaridad con la incorporación de dispositivos macOS en Microsoft Purview.
Cambios de permisos en macOS 27
En macOS 27, DLP de Endpoint usa el permiso de control de dispositivos y acceso a datos para admitir la visibilidad del explorador, la supervisión de la actividad y la aplicación de directivas. El permiso permite a DLP de punto de conexión identificar el explorador activo, el sitio web, la aplicación y el archivo asociados a la actividad del usuario. Este contexto admite directivas para actividades como cargar archivos confidenciales y pegar contenido confidencial en los exploradores.
En macOS 27, el permiso se encuentra en Configuración>Privacidad & seguridad>Control de dispositivos y acceso a datos. En versiones anteriores de macOS, el permiso se encuentra en Configuración>Privacidad & Accesibilidad de seguridad>.
En algunas interfaces de macOS, perfiles de administración y registros de diagnóstico, DLP de Microsoft Endpoint puede aparecer como com.microsoft.dlp.daemon.app o com.microsoft.dlp.daemon. Estos identificadores hacen referencia a la aplicación DLP de punto de conexión.
Comportamiento cuando se desactiva el permiso
Cuando DLP detecta que un usuario desactivó el control de dispositivos y el acceso a datos, DLP ya no puede obtener la dirección URL ni el contexto del explorador para Safari, Chrome y Firefox. DLP de punto de conexión responde mediante:
- Mostrar una notificación que solicita al usuario que restaure el permiso.
- Aplicando el modo de protección configurado.
Los administradores controlan la respuesta por separado para cargar archivos confidenciales en sitios web y servicios en la nube, y para copiar datos confidenciales en un explorador.
Modos de protección
DLP de punto de conexión proporciona modos de cumplimiento, auditoría y desactivación para las actividades de salida de nube y pegado en el explorador cuando el permiso no está disponible. El valor predeterminado para ambas opciones es Aplicar.
Modo de protección restringido para la salida de nube
Esta configuración controla cómo DLP del punto de conexión controla las cargas de archivos confidenciales en sitios web y servicios en la nube cuando el contexto del explorador no está disponible.
- Aplicar: aplica la protección de carga. DLP de punto de conexión trata los exploradores compatibles que no son de Edge, como Safari, Chrome y Firefox, como destinos restringidos y aplica la acción de directiva aplicable más restrictiva.
- Auditoría: registra y supervisa la condición sin aplicar restricciones de carga.
- Desactivado: no aplica protección de carga relacionada con permisos.
Modo de protección restringido para pegar en el explorador
Esta configuración controla cómo DLP del punto de conexión controla las actividades de pegar en el explorador cuando el contexto del explorador y la dirección URL no están disponibles.
- Aplicar: aplica acciones de directiva como bloquear o advertir.
- Auditoría: registra eventos sin imponer restricciones.
- Desactivado: no aplica la protección de pegar al explorador relacionada con permisos.
Notificación de permiso
DLP de punto de conexión puede notificar a los usuarios cuando se desactiva el permiso. La notificación explica por qué se requiere el permiso y pide al usuario que restaure el acceso. Los administradores pueden personalizar el mensaje de notificación.
La configuración del perfil se asigna a las siguientes claves de configuración:
| Valor | Clave de configuración |
|---|---|
| Modo de protección restringido para la salida de nube | unallowedBrowserMode |
| Modo de protección restringido para pegar en el explorador | pasteToBrowserMode |
| Notificación de permiso | notification |
El siguiente fragmento de origen establece ambos modos de protección en Aplicar:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>enforce</string>
<key>pasteToBrowserMode</key>
<string>enforce</string>
</dict>
<key>notification</key>
<dict>
<key>Please enable Accessibility permissions to comply with IT Policy</key>
<string/>
</dict>
</dict>
Opciones de configuración de MDM
Microsoft proporciona ejemplos de configuración para Microsoft Intune y Jamf Pro. Estas opciones configuran los modos de protección y el mensaje que solicita a los usuarios que activen el permiso.
-
Microsoft Intune: utilice el perfil de configuración de ejemplo
com.microsoft.wdav.mobileconfigcomo punto de partida para la implementación. -
Jamf Pro con
schema.json: actualice el perfil de configuración de preferencias de Microsoft Defender para punto de conexión existente para usar elschema.jsonarchivo . La configuración se encuentra en Accesibilidad de prevención> de pérdida de datos. -
Jamf Pro con una lista de propiedades: Use el ejemplo
com.microsoft.wdav.plist.
Modo de auditoría
El modo de auditoría permite a los administradores evaluar el efecto de los permisos no disponibles antes de habilitar la aplicación. DLP de punto de conexión sigue detectando cuándo se desactiva el permiso y puede notificar a los usuarios que restauren el acceso, pero no aplica el comportamiento de protección restringido adicional para las actividades de salida de nube o pegado en el explorador.
El modo auditoría puede reducir la interrupción del usuario mientras los administradores identifican los dispositivos afectados. Durante esta evaluación, no se aplican los controles que normalmente se aplicarían cuando el contexto del explorador no está disponible. Esta condición puede dejar un vacío de protección temporal hasta que se restaure el permiso o se habilite la obligatoriedad.
El siguiente fragmento de origen establece ambos modos de protección en Auditar:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>audit</string>
<key>pasteToBrowserMode</key>
<string>audit</string>
</dict>
<key>notification</key>
<dict>
<key>Please enable Accessibility permissions to comply with IT Policy</key>
<string/>
</dict>
</dict>
Supervisión de permisos
Los administradores pueden ver el estado de los permisos DLP de punto de conexión para un dispositivo incorporado en el portal de Microsoft Purview. Vaya a Configuración>Dispositivos de incorporación> dedispositivos, seleccione el dispositivo y revise Accesibilidad en Estado de configuración en el panel de detalles del dispositivo.
Preparación del administrador
La preparación de DLP de punto de conexión para macOS 27 incluye las siguientes actividades:
- Revise las instrucciones de implementación actualizadas de macOS para DLP de Endpoint.
- Implemente o valide la configuración de permisos de control de dispositivos y acceso a datos en dispositivos macOS administrados.
- Actualice a la versión 101.26072 o posterior del cliente DLP de Endpoint.
- Supervise la página de incorporación de dispositivos para los dispositivos que informan del permiso como desactivado.
- Configure las notificaciones de usuario y eduque a los usuarios para que restauren el permiso si está desactivado.