Descripción general de los cambios de Microsoft Purview Endpoint DLP en macOS 27 (versión preliminar)

La prevención de pérdida de datos de Microsoft Purview Endpoint (DLP de Endpoint) usa permisos de macOS para identificar sitios web, aplicaciones, archivos y contenido activo implicado en las actividades de los usuarios. Esta información ayuda a DLP a evaluar directivas y aplicar acciones de protección para actividades como la carga de datos confidenciales a sitios web y servicios en la nube o la copia de contenido confidencial a un explorador.

Antes de macOS 27 (Golden Gate), DLP de Endpoint dependía del permiso de accesibilidad para la visibilidad del explorador y del sitio web. En macOS 27, Control de dispositivos y Acceso a datos administra esta funcionalidad. Los usuarios pueden deshabilitar este permiso después de implementarlo a través de la administración de dispositivos móviles (MDM), lo que puede afectar a la capacidad de DLP de punto de conexión para obtener contexto del explorador y del sitio web. Para ayudar a mantener la cobertura de protección de datos, los administradores pueden configurar modos de protección, supervisar el estado de los permisos y guiar a los usuarios para restaurar el permiso necesario cuando sea necesario.

En este artículo se describen los cambios introducidos en macOS 27, su impacto en DLP de Endpoint y cómo los administradores pueden preparar su organización. Los administradores pueden configurar los modos de protección, supervisar los dispositivos afectados y validar la preparación de la implementación.

Importante

Use la versión 101.26072 o posterior del cliente DLP de punto de conexión con esta guía de macOS 27.

Requisitos previos

Cambios de permisos en macOS 27

En macOS 27, DLP de Endpoint usa el permiso de control de dispositivos y acceso a datos para admitir la visibilidad del explorador, la supervisión de la actividad y la aplicación de directivas. El permiso permite a DLP de punto de conexión identificar el explorador activo, el sitio web, la aplicación y el archivo asociados a la actividad del usuario. Este contexto admite directivas para actividades como cargar archivos confidenciales y pegar contenido confidencial en los exploradores.

En macOS 27, el permiso se encuentra en Configuración>Privacidad & seguridad>Control de dispositivos y acceso a datos. En versiones anteriores de macOS, el permiso se encuentra en Configuración>Privacidad & Accesibilidad de seguridad>.

En algunas interfaces de macOS, perfiles de administración y registros de diagnóstico, DLP de Microsoft Endpoint puede aparecer como com.microsoft.dlp.daemon.app o com.microsoft.dlp.daemon. Estos identificadores hacen referencia a la aplicación DLP de punto de conexión.

Captura de pantalla de la configuración de acceso a datos y control de dispositivos macOS con el permiso habilitado para com.microsoft.dlp.daemon.

Comportamiento cuando se desactiva el permiso

Cuando DLP de punto de conexión detecta que un usuario ha desactivado el permiso DLP de Microsoft Purview Endpoint DLP en Control de dispositivos y acceso a datos, DLP de punto de conexión ya no puede obtener la dirección URL ni el contexto del explorador para Safari, Chrome y Firefox. DLP de punto de conexión responde mediante:

  1. Mostrar una notificación que solicita al usuario que restaure el permiso (vea la siguiente captura de pantalla).

Captura de pantalla de una notificación DLP de punto de conexión que indica que la accesibilidad está desactivada y proporciona una opción para abrir la configuración del sistema.

  1. Aplicar la configuración de protección configurada por el administrador cuando el contexto de la URL del explorador no está disponible.

Los administradores pueden configurar modos de protección independientes para:

  • Carga de archivos confidenciales a sitios web y servicios en la nube
  • Copiar datos confidenciales a un explorador

Modos de protección

DLP de punto de conexión proporciona modos de cumplimiento, auditoría y desactivación para las actividades de salida de nube y pegado en el explorador cuando el permiso no está disponible. El valor predeterminado para ambas opciones es Aplicar.

Carga de archivos confidenciales a sitios web y servicios en la nube

Nombre de configuración: Modo de protección restringido para la salida de nube

Esta configuración controla cómo DLP del punto de conexión controla las cargas de archivos confidenciales cuando el contexto del explorador y del sitio web no está disponible.

  • Aplicar: aplica la protección de carga. DLP de punto de conexión trata los exploradores compatibles que no son de Edge, como Safari, Chrome y Firefox, como destinos restringidos y aplica la acción de directiva aplicable más restrictiva.
  • Auditoría: registra y supervisa la condición sin aplicar restricciones de carga.
  • Desactivado: no aplica protección de carga relacionada con permisos.

Copiar datos confidenciales a un explorador

Nombre de configuración: Modo de protección restringido para pegar para examinar

Esta configuración controla cómo DLP del punto de conexión controla las actividades de copiar y pegar en los exploradores cuando el contexto del explorador y del sitio web no están disponibles.

  • Aplicar: aplica acciones de directiva, como bloquear o advertir.
  • Auditoría: registra eventos sin imponer restricciones.
  • Desactivado: no aplica la protección de copiar y pegar del explorador relacionada con permisos.

Notificación de permiso

Nombre de configuración: Notificación de permiso (notification)

DLP de punto de conexión puede notificar a los usuarios cuando se desactiva el permiso. La notificación explica por qué se requiere el permiso y pide al usuario que restaure el acceso. Los administradores pueden personalizar el mensaje de notificación.

La configuración del perfil se asigna a las siguientes claves de configuración:

Escenario de cliente Nombre de valor de configuración Clave de configuración
Carga de archivos confidenciales a sitios web y servicios en la nube Modo de protección restringido para la salida de nube unallowedBrowserMode
Copiar datos confidenciales a un explorador Modo de protección restringido para pegar en el explorador pasteToBrowserMode
Notificación de permiso Notificación de permiso notification

El siguiente fragmento de origen establece ambos modos de protección en Aplicar:

 <key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>enforce</string>
                            <key>pasteToBrowserMode</key>
                            <string>enforce</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

Opciones de configuración de MDM

Microsoft proporciona ejemplos de configuración para Microsoft Intune y Jamf Pro. Estas opciones configuran los modos de protección y el mensaje que solicita a los usuarios que activen el permiso.

  • Microsoft Intune: utilice el perfil de configuración de ejemplo com.microsoft.wdav.mobileconfig como punto de partida para la implementación.
  • Jamf Pro conschema.json: actualice el perfil de configuración de preferencias de Microsoft Defender para punto de conexión existente para usar el schema.jsonarchivo . La configuración se encuentra en Accesibilidad de prevención> de pérdida de datos.
  • Jamf Pro con una lista de propiedades: Use el ejemplo com.microsoft.wdav.plist.

Recorte de pantalla de la configuración de prevención de pérdida de datos de Jamf Pro con la configuración de notificación y cumplimiento de accesibilidad.

Modo de auditoría

El modo de auditoría permite a los administradores evaluar el efecto de los permisos no disponibles antes de habilitar la aplicación. DLP de punto de conexión sigue detectando cuándo se desactiva el permiso y puede notificar a los usuarios que restauren el acceso, pero no aplica el comportamiento de protección restringido adicional para las actividades de salida de nube o pegado en el explorador.

El modo auditoría puede reducir la interrupción del usuario mientras los administradores identifican los dispositivos afectados. Durante esta evaluación, no se aplican los controles que normalmente se aplicarían cuando el contexto del explorador no está disponible. Esta condición puede dejar un vacío de protección temporal hasta que se restaure el permiso o se habilite la obligatoriedad.

El siguiente fragmento de origen establece ambos modos de protección en Auditar:

<key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>audit</string>
                            <key>pasteToBrowserMode</key>
                            <string>audit</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

Supervisión de permisos

Supervisar el estado del permiso DLP del punto de conexión en Microsoft Purview. El panel de detalles del dispositivo muestra el estado de configuración de accesibilidad para un dispositivo macOS incorporado. Un estado de Instalado indica que el permiso necesario está configurado, mientras que No actualizado indica que el permiso no está disponible para DLP de punto de conexión y requiere la atención del administrador. Vea los siguientes ejemplos de captura de pantalla.

Captura de pantalla de los detalles del dispositivo Microsoft Purview que muestran la accesibilidad con el estado Instalado.

Captura de pantalla de los detalles del dispositivo de Microsoft Purview que muestran accesibilidad con un estado No actualizado.

Preparación del administrador

La preparación de DLP de punto de conexión para macOS 27 incluye las siguientes actividades:

  1. Revise las instrucciones de implementación actualizadas de macOS para DLP de Endpoint.
  2. Implemente o valide la configuración de permisos DLP de punto de conexión necesaria en dispositivos macOS administrados.
  3. Actualice a la versión 101.26072 o posterior del cliente DLP de Endpoint.
  4. Supervise la página de incorporación de dispositivos para los dispositivos que informan del permiso como desactivado.
  5. Configure las notificaciones de usuario y eduque a los usuarios para que restauren el permiso si está desactivado.