Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
La protection contre la perte de données de point de terminaison Microsoft Purview (Endpoint DLP) utilise une autorisation macOS pour identifier les sites web, les applications, les fichiers et le contenu actif impliqués dans les activités de l’utilisateur. Dans macOS 27 (Golden Gate), cette autorisation passe de l’accessibilité au contrôle des appareils et à l’accès aux données. Les utilisateurs peuvent également désactiver l’autorisation, même lorsqu’elle est déployée via la gestion des périphériques mobiles (GPM).
Ces modifications affectent la façon dont Endpoint DLP obtient le contexte du navigateur et de l’URL. Les administrateurs peuvent configurer des modes de protection lorsque l’autorisation n’est pas disponible, avertir les utilisateurs de restaurer l’accès et surveiller le status de l’autorisation à partir du portail Microsoft Purview.
Utilisez le client Endpoint DLP version 101.26072 ou ultérieure avec ces conseils macOS 27.
Configuration requise
- Client DLP de point de terminaison version 101.26072 ou ultérieure.
- Connaissance de l’intégration des appareils macOS dans Microsoft Purview.
Modifications d’autorisations dans macOS 27
Sur macOS 27, Endpoint DLP utilise le contrôle d’appareil et l’autorisation d’accès aux données pour prendre en charge la visibilité du navigateur, la surveillance de l’activité et l’application des stratégies. L’autorisation permet à Endpoint DLP d’identifier le navigateur, le site web, l’application et le fichier actifs associés à l’activité utilisateur. Ce contexte prend en charge des stratégies pour des activités telles que le chargement de fichiers sensibles et le collage de contenu sensible dans les navigateurs.
Dans macOS 27, l’autorisation se trouve sous Paramètres>,Confidentialité & sécurité>,Contrôle des appareils et Accès aux données. Dans les versions macOS antérieures, l’autorisation se trouve sous Paramètres>Confidentialité & Sécurité>Accessibilité.
Dans certaines interfaces macOS, profils de gestion et journaux de diagnostic, Microsoft Endpoint DLP peut apparaître comme com.microsoft.dlp.daemon.app ou com.microsoft.dlp.daemon. Ces identificateurs font référence à l’application Endpoint DLP.
Comportement lorsque l’autorisation est désactivée
Lorsque Endpoint DLP détecte qu’un utilisateur a désactivé le contrôle d’appareil et l’accès aux données, Endpoint DLP ne peut plus obtenir l’URL et le contexte du navigateur pour Safari, Chrome et Firefox. Le point de terminaison DLP répond en :
- Affichage d’une notification qui invite l’utilisateur à restaurer l’autorisation.
- Application du mode de protection configuré.
Les administrateurs contrôlent la réponse séparément pour le chargement de fichiers sensibles sur des sites web et des services cloud, et pour la copie de données sensibles dans un navigateur.
Modes de protection
Microsoft Endpoint DLP fournit les modes d’application, d’audit et de désactivation pour les activités de sortie et de collage dans le navigateur dans le cloud lorsque l’autorisation n’est pas disponible. La valeur par défaut des deux paramètres est Appliquer.
Mode de protection restreint pour la sortie cloud
Ce paramètre contrôle la façon dont Endpoint DLP gère les chargements de fichiers sensibles vers des sites web et des services cloud lorsque le contexte du navigateur n’est pas disponible.
- Appliquer : applique la protection contre le chargement. Endpoint DLP traite les navigateurs non-Edge pris en charge, tels que Safari, Chrome et Firefox, comme des destinations restreintes et applique l’action de stratégie applicable la plus restrictive.
- Audit : journalise et surveille la condition sans appliquer les restrictions de chargement.
- Désactivé : n’applique pas la protection de chargement liée aux autorisations.
Mode de protection restreint pour le collage dans le navigateur
Ce paramètre contrôle la façon dont Endpoint DLP gère les activités de collage dans le navigateur lorsque le contexte du navigateur et de l’URL ne sont pas disponibles.
- Appliquer : applique des actions de stratégie telles que bloquer ou avertir.
- Audit : enregistre les événements sans appliquer de restrictions.
- Désactivé : n’applique pas la protection du collage dans le navigateur liée aux autorisations.
Notification d’autorisation
Le point de terminaison DLP peut avertir les utilisateurs lorsque l’autorisation est désactivée. La notification explique pourquoi l’autorisation est requise et invite l’utilisateur à restaurer l’accès. Les administrateurs peuvent personnaliser le message de notification.
Les paramètres de profil correspondent aux clés de configuration suivantes :
| Paramètre | Clé de configuration |
|---|---|
| Mode de protection restreint pour la sortie cloud | unallowedBrowserMode |
| Mode de protection restreint pour le collage dans le navigateur | pasteToBrowserMode |
| Notification d’autorisation | notification |
Le fragment source suivant définit les deux modes de protection sur Appliquer :
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>enforce</string>
<key>pasteToBrowserMode</key>
<string>enforce</string>
</dict>
<key>notification</key>
<dict>
<key>Please enable Accessibility permissions to comply with IT Policy</key>
<string/>
</dict>
</dict>
Options de configuration GPM
Microsoft fournit des exemples de configuration pour Microsoft Intune et Jamf Pro. Ces options permettent de configurer les modes de protection et le message invitant les utilisateurs à activer l’autorisation.
-
Microsoft Intune : utilisez l’exemple
com.microsoft.wdav.mobileconfigde profil de configuration comme point de départ pour le déploiement. -
Jamf Pro avec
schema.json: Mettez à jour le profil de configuration de préférences de Microsoft Defender pour point de terminaison existant pour utiliser la dernièreschema.jsonversion . La configuration se trouve sousAccessibilitéde la protection contre> la perte de données. -
Jamf Pro avec une liste de propriétés : Utilisez l’exemple
com.microsoft.wdav.plist.
Mode Audit
Le mode Audit permet aux administrateurs d’évaluer l’effet des autorisations non disponibles avant d’activer la mise en œuvre. Microsoft Endpoint DLP continue de détecter quand l’autorisation est désactivée et peut inviter les utilisateurs à restaurer l’accès, mais il n’applique pas le comportement de protection restreint supplémentaire pour les activités de sortie cloud ou de collage dans le navigateur.
Le mode Audit peut réduire les interruptions utilisateur pendant que les administrateurs identifient les appareils affectés. Au cours de cette évaluation, les contrôles qui s’appliqueraient normalement lorsque le contexte du navigateur n’est pas disponible ne sont pas appliqués. Cette condition peut laisser une lacune de protection temporaire jusqu’à ce que l’autorisation soit restaurée ou que l’application soit activée.
Le fragment source suivant définit les deux modes de protection sur Audit :
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>audit</string>
<key>pasteToBrowserMode</key>
<string>audit</string>
</dict>
<key>notification</key>
<dict>
<key>Please enable Accessibility permissions to comply with IT Policy</key>
<string/>
</dict>
</dict>
Surveillance des autorisations
Les administrateurs peuvent afficher le status de l’autorisation DLP de point de terminaison pour un appareil intégré dans le portail Microsoft Purview. Accédez à Paramètres> :Appareils d’intégration d’appareil>, sélectionnez l’appareil et passez en revue Accessibilité sous État de la configuration dans le volet d’informations sur l’appareil.
Préparation de l’administrateur
La préparation de Endpoint DLP pour macOS 27 comprend les activités suivantes :
- Consultez les conseils de déploiement macOS mis à jour pour Endpoint DLP.
- Déployez ou validez la configuration du contrôle des appareils et des autorisations d’accès aux données sur les appareils macOS gérés.
- Mise à niveau vers le client Endpoint DLP version 101.26072 ou ultérieure.
- Surveillez la page Intégration d’appareils pour les appareils qui signalent que l’autorisation est désactivée.
- Configurez les notifications utilisateur et aidez-les à restaurer l’autorisation si elle est désactivée.