Présentation des modifications DLP de point de terminaison Microsoft Purview dans macOS 27 (préversion)

La protection contre la perte de données de point de terminaison Microsoft Purview (Endpoint DLP) utilise une autorisation macOS pour identifier les sites web, les applications, les fichiers et le contenu actif impliqués dans les activités de l’utilisateur. Dans macOS 27 (Golden Gate), cette autorisation passe de l’accessibilité au contrôle des appareils et à l’accès aux données. Les utilisateurs peuvent également désactiver l’autorisation, même lorsqu’elle est déployée via la gestion des périphériques mobiles (GPM).

Ces modifications affectent la façon dont Endpoint DLP obtient le contexte du navigateur et de l’URL. Les administrateurs peuvent configurer des modes de protection lorsque l’autorisation n’est pas disponible, avertir les utilisateurs de restaurer l’accès et surveiller le status de l’autorisation à partir du portail Microsoft Purview.

Utilisez le client Endpoint DLP version 101.26072 ou ultérieure avec ces conseils macOS 27.

Configuration requise

Modifications d’autorisations dans macOS 27

Sur macOS 27, Endpoint DLP utilise le contrôle d’appareil et l’autorisation d’accès aux données pour prendre en charge la visibilité du navigateur, la surveillance de l’activité et l’application des stratégies. L’autorisation permet à Endpoint DLP d’identifier le navigateur, le site web, l’application et le fichier actifs associés à l’activité utilisateur. Ce contexte prend en charge des stratégies pour des activités telles que le chargement de fichiers sensibles et le collage de contenu sensible dans les navigateurs.

Dans macOS 27, l’autorisation se trouve sous Paramètres>,Confidentialité & sécurité>,Contrôle des appareils et Accès aux données. Dans les versions macOS antérieures, l’autorisation se trouve sous Paramètres>Confidentialité & Sécurité>Accessibilité.

Dans certaines interfaces macOS, profils de gestion et journaux de diagnostic, Microsoft Endpoint DLP peut apparaître comme com.microsoft.dlp.daemon.app ou com.microsoft.dlp.daemon. Ces identificateurs font référence à l’application Endpoint DLP.

Capture d’écran des paramètres de contrôle de périphérique et d’accès aux données macOS avec l’autorisation activée pour com.microsoft.dlp.daemon.

Comportement lorsque l’autorisation est désactivée

Lorsque Endpoint DLP détecte qu’un utilisateur a désactivé le contrôle d’appareil et l’accès aux données, Endpoint DLP ne peut plus obtenir l’URL et le contexte du navigateur pour Safari, Chrome et Firefox. Le point de terminaison DLP répond en :

  • Affichage d’une notification qui invite l’utilisateur à restaurer l’autorisation.
  • Application du mode de protection configuré.

Capture d’écran d’une notification de point de terminaison DLP indiquant que l’accessibilité est désactivée et offrant une option pour ouvrir les paramètres système.

Les administrateurs contrôlent la réponse séparément pour le chargement de fichiers sensibles sur des sites web et des services cloud, et pour la copie de données sensibles dans un navigateur.

Modes de protection

Microsoft Endpoint DLP fournit les modes d’application, d’audit et de désactivation pour les activités de sortie et de collage dans le navigateur dans le cloud lorsque l’autorisation n’est pas disponible. La valeur par défaut des deux paramètres est Appliquer.

Mode de protection restreint pour la sortie cloud

Ce paramètre contrôle la façon dont Endpoint DLP gère les chargements de fichiers sensibles vers des sites web et des services cloud lorsque le contexte du navigateur n’est pas disponible.

  • Appliquer : applique la protection contre le chargement. Endpoint DLP traite les navigateurs non-Edge pris en charge, tels que Safari, Chrome et Firefox, comme des destinations restreintes et applique l’action de stratégie applicable la plus restrictive.
  • Audit : journalise et surveille la condition sans appliquer les restrictions de chargement.
  • Désactivé : n’applique pas la protection de chargement liée aux autorisations.

Mode de protection restreint pour le collage dans le navigateur

Ce paramètre contrôle la façon dont Endpoint DLP gère les activités de collage dans le navigateur lorsque le contexte du navigateur et de l’URL ne sont pas disponibles.

  • Appliquer : applique des actions de stratégie telles que bloquer ou avertir.
  • Audit : enregistre les événements sans appliquer de restrictions.
  • Désactivé : n’applique pas la protection du collage dans le navigateur liée aux autorisations.

Notification d’autorisation

Le point de terminaison DLP peut avertir les utilisateurs lorsque l’autorisation est désactivée. La notification explique pourquoi l’autorisation est requise et invite l’utilisateur à restaurer l’accès. Les administrateurs peuvent personnaliser le message de notification.

Les paramètres de profil correspondent aux clés de configuration suivantes :

Paramètre Clé de configuration
Mode de protection restreint pour la sortie cloud unallowedBrowserMode
Mode de protection restreint pour le collage dans le navigateur pasteToBrowserMode
Notification d’autorisation notification

Le fragment source suivant définit les deux modes de protection sur Appliquer :

 <key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>enforce</string>
                            <key>pasteToBrowserMode</key>
                            <string>enforce</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Please enable Accessibility permissions to comply with IT Policy</key>
                            <string/>
                        </dict>
                    </dict>

Options de configuration GPM

Microsoft fournit des exemples de configuration pour Microsoft Intune et Jamf Pro. Ces options permettent de configurer les modes de protection et le message invitant les utilisateurs à activer l’autorisation.

  • Microsoft Intune : utilisez l’exemple com.microsoft.wdav.mobileconfig de profil de configuration comme point de départ pour le déploiement.
  • Jamf Pro avec schema.json: Mettez à jour le profil de configuration de préférences de Microsoft Defender pour point de terminaison existant pour utiliser la dernière schema.jsonversion . La configuration se trouve sousAccessibilitéde la protection contre> la perte de données.
  • Jamf Pro avec une liste de propriétés : Utilisez l’exemple com.microsoft.wdav.plist.

Capture d’écran de la configuration de la protection contre la perte de données Jamf Pro avec les paramètres de notification et de mise en œuvre de l’accessibilité.

Mode Audit

Le mode Audit permet aux administrateurs d’évaluer l’effet des autorisations non disponibles avant d’activer la mise en œuvre. Microsoft Endpoint DLP continue de détecter quand l’autorisation est désactivée et peut inviter les utilisateurs à restaurer l’accès, mais il n’applique pas le comportement de protection restreint supplémentaire pour les activités de sortie cloud ou de collage dans le navigateur.

Le mode Audit peut réduire les interruptions utilisateur pendant que les administrateurs identifient les appareils affectés. Au cours de cette évaluation, les contrôles qui s’appliqueraient normalement lorsque le contexte du navigateur n’est pas disponible ne sont pas appliqués. Cette condition peut laisser une lacune de protection temporaire jusqu’à ce que l’autorisation soit restaurée ou que l’application soit activée.

Le fragment source suivant définit les deux modes de protection sur Audit :

<key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>audit</string>
                            <key>pasteToBrowserMode</key>
                            <string>audit</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Please enable Accessibility permissions to comply with IT Policy</key>
                            <string/>
                        </dict>
                    </dict>

Surveillance des autorisations

Les administrateurs peuvent afficher le status de l’autorisation DLP de point de terminaison pour un appareil intégré dans le portail Microsoft Purview. Accédez à Paramètres> :Appareils d’intégration d’appareil>, sélectionnez l’appareil et passez en revue Accessibilité sous État de la configuration dans le volet d’informations sur l’appareil.

Capture d’écran des détails de l’appareil Microsoft Purview montrant l’accessibilité avec un status Installé.

Capture d’écran des détails de l’appareil Microsoft Purview montrant l’accessibilité avec un status non mis à jour.

Préparation de l’administrateur

La préparation de Endpoint DLP pour macOS 27 comprend les activités suivantes :

  • Consultez les conseils de déploiement macOS mis à jour pour Endpoint DLP.
  • Déployez ou validez la configuration du contrôle des appareils et des autorisations d’accès aux données sur les appareils macOS gérés.
  • Mise à niveau vers le client Endpoint DLP version 101.26072 ou ultérieure.
  • Surveillez la page Intégration d’appareils pour les appareils qui signalent que l’autorisation est désactivée.
  • Configurez les notifications utilisateur et aidez-les à restaurer l’autorisation si elle est désactivée.