Oharra
Baimena behar duzu orria atzitzeko. Direktorioetan saioa has dezakezu edo haiek alda ditzakezu.
Baimena behar duzu orria atzitzeko. Direktorioak alda ditzakezu.
La prevención de pérdida de datos de Microsoft Purview Endpoint (DLP de Endpoint) usa permisos de macOS para identificar sitios web, aplicaciones, archivos y contenido activo implicado en las actividades de los usuarios. Esta información ayuda a DLP a evaluar directivas y aplicar acciones de protección para actividades como la carga de datos confidenciales a sitios web y servicios en la nube o la copia de contenido confidencial a un explorador.
Antes de macOS 27 (Golden Gate), DLP de Endpoint dependía del permiso de accesibilidad para la visibilidad del explorador y del sitio web. En macOS 27, Control de dispositivos y Acceso a datos administra esta funcionalidad. Los usuarios pueden deshabilitar este permiso después de implementarlo a través de la administración de dispositivos móviles (MDM), lo que puede afectar a la capacidad de DLP de punto de conexión para obtener contexto del explorador y del sitio web. Para ayudar a mantener la cobertura de protección de datos, los administradores pueden configurar modos de protección, supervisar el estado de los permisos y guiar a los usuarios para restaurar el permiso necesario cuando sea necesario.
En este artículo se describen los cambios introducidos en macOS 27, su impacto en DLP de Endpoint y cómo los administradores pueden preparar su organización. Los administradores pueden configurar los modos de protección, supervisar los dispositivos afectados y validar la preparación de la implementación.
Importante
Use la versión 101.26072 o posterior del cliente DLP de punto de conexión con esta guía de macOS 27.
Requisitos previos
- Versión 101.26072 o posterior del cliente DLP de punto de conexión.
- Familiaridad con la incorporación de dispositivos macOS en Microsoft Purview.
Cambios de permisos en macOS 27
En macOS 27, DLP de Endpoint usa el permiso de control de dispositivos y acceso a datos para admitir la visibilidad del explorador, la supervisión de la actividad y la aplicación de directivas. El permiso permite a DLP de punto de conexión identificar el explorador activo, el sitio web, la aplicación y el archivo asociados a la actividad del usuario. Este contexto admite directivas para actividades como cargar archivos confidenciales y pegar contenido confidencial en los exploradores.
En macOS 27, el permiso se encuentra en Configuración>Privacidad & seguridad>Control de dispositivos y acceso a datos. En versiones anteriores de macOS, el permiso se encuentra en Configuración>Privacidad & Accesibilidad de seguridad>.
En algunas interfaces de macOS, perfiles de administración y registros de diagnóstico, DLP de Microsoft Endpoint puede aparecer como com.microsoft.dlp.daemon.app o com.microsoft.dlp.daemon. Estos identificadores hacen referencia a la aplicación DLP de punto de conexión.
Comportamiento cuando se desactiva el permiso
Cuando DLP de punto de conexión detecta que un usuario ha desactivado el permiso DLP de Microsoft Purview Endpoint DLP en Control de dispositivos y acceso a datos, DLP de punto de conexión ya no puede obtener la dirección URL ni el contexto del explorador para Safari, Chrome y Firefox. DLP de punto de conexión responde mediante:
- Mostrar una notificación que solicita al usuario que restaure el permiso (vea la siguiente captura de pantalla).
- Aplicar la configuración de protección configurada por el administrador cuando el contexto de la URL del explorador no está disponible.
Los administradores pueden configurar modos de protección independientes para:
- Carga de archivos confidenciales a sitios web y servicios en la nube
- Copiar datos confidenciales a un explorador
Modos de protección
DLP de punto de conexión proporciona modos de cumplimiento, auditoría y desactivación para las actividades de salida de nube y pegado en el explorador cuando el permiso no está disponible. El valor predeterminado para ambas opciones es Aplicar.
Carga de archivos confidenciales a sitios web y servicios en la nube
Nombre de configuración: Modo de protección restringido para la salida de nube
Esta configuración controla cómo DLP del punto de conexión controla las cargas de archivos confidenciales cuando el contexto del explorador y del sitio web no está disponible.
- Aplicar: aplica la protección de carga. DLP de punto de conexión trata los exploradores compatibles que no son de Edge, como Safari, Chrome y Firefox, como destinos restringidos y aplica la acción de directiva aplicable más restrictiva.
- Auditoría: registra y supervisa la condición sin aplicar restricciones de carga.
- Desactivado: no aplica protección de carga relacionada con permisos.
Copiar datos confidenciales a un explorador
Nombre de configuración: Modo de protección restringido para pegar para examinar
Esta configuración controla cómo DLP del punto de conexión controla las actividades de copiar y pegar en los exploradores cuando el contexto del explorador y del sitio web no están disponibles.
- Aplicar: aplica acciones de directiva, como bloquear o advertir.
- Auditoría: registra eventos sin imponer restricciones.
- Desactivado: no aplica la protección de copiar y pegar del explorador relacionada con permisos.
Notificación de permiso
Nombre de configuración: Notificación de permiso (notification)
DLP de punto de conexión puede notificar a los usuarios cuando se desactiva el permiso. La notificación explica por qué se requiere el permiso y pide al usuario que restaure el acceso. Los administradores pueden personalizar el mensaje de notificación.
La configuración del perfil se asigna a las siguientes claves de configuración:
| Escenario de cliente | Nombre de valor de configuración | Clave de configuración |
|---|---|---|
| Carga de archivos confidenciales a sitios web y servicios en la nube | Modo de protección restringido para la salida de nube | unallowedBrowserMode |
| Copiar datos confidenciales a un explorador | Modo de protección restringido para pegar en el explorador | pasteToBrowserMode |
| Notificación de permiso | Notificación de permiso | notification |
El siguiente fragmento de origen establece ambos modos de protección en Aplicar:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>enforce</string>
<key>pasteToBrowserMode</key>
<string>enforce</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
Opciones de configuración de MDM
Microsoft proporciona ejemplos de configuración para Microsoft Intune y Jamf Pro. Estas opciones configuran los modos de protección y el mensaje que solicita a los usuarios que activen el permiso.
-
Microsoft Intune: utilice el perfil de configuración de ejemplo
com.microsoft.wdav.mobileconfigcomo punto de partida para la implementación. -
Jamf Pro con
schema.json: actualice el perfil de configuración de preferencias de Microsoft Defender para punto de conexión existente para usar elschema.jsonarchivo . La configuración se encuentra en Accesibilidad de prevención> de pérdida de datos. -
Jamf Pro con una lista de propiedades: Use el ejemplo
com.microsoft.wdav.plist.
Modo de auditoría
El modo de auditoría permite a los administradores evaluar el efecto de los permisos no disponibles antes de habilitar la aplicación. DLP de punto de conexión sigue detectando cuándo se desactiva el permiso y puede notificar a los usuarios que restauren el acceso, pero no aplica el comportamiento de protección restringido adicional para las actividades de salida de nube o pegado en el explorador.
El modo auditoría puede reducir la interrupción del usuario mientras los administradores identifican los dispositivos afectados. Durante esta evaluación, no se aplican los controles que normalmente se aplicarían cuando el contexto del explorador no está disponible. Esta condición puede dejar un vacío de protección temporal hasta que se restaure el permiso o se habilite la obligatoriedad.
El siguiente fragmento de origen establece ambos modos de protección en Auditar:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>audit</string>
<key>pasteToBrowserMode</key>
<string>audit</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
Supervisión de permisos
Supervisar el estado del permiso DLP del punto de conexión en Microsoft Purview. El panel de detalles del dispositivo muestra el estado de configuración de accesibilidad para un dispositivo macOS incorporado. Un estado de Instalado indica que el permiso necesario está configurado, mientras que No actualizado indica que el permiso no está disponible para DLP de punto de conexión y requiere la atención del administrador. Vea los siguientes ejemplos de captura de pantalla.
Preparación del administrador
La preparación de DLP de punto de conexión para macOS 27 incluye las siguientes actividades:
- Revise las instrucciones de implementación actualizadas de macOS para DLP de Endpoint.
- Implemente o valide la configuración de permisos DLP de punto de conexión necesaria en dispositivos macOS administrados.
- Actualice a la versión 101.26072 o posterior del cliente DLP de Endpoint.
- Supervise la página de incorporación de dispositivos para los dispositivos que informan del permiso como desactivado.
- Configure las notificaciones de usuario y eduque a los usuarios para que restauren el permiso si está desactivado.