Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La protection contre la perte de données de point de terminaison Microsoft Purview (Endpoint DLP) utilise les autorisations macOS pour identifier les sites web, les applications, les fichiers et le contenu actif impliqués dans les activités de l’utilisateur. Ces informations aident Endpoint DLP à évaluer les stratégies et à appliquer des actions de protection pour les activités telles que le chargement de données sensibles sur des sites web et des services cloud ou la copie de contenu sensible dans un navigateur.
Avant macOS 27 (Golden Gate), Endpoint DLP s’appuyait sur l’autorisation d’accessibilité pour la visibilité du navigateur et du site web. Dans macOS 27, le contrôle des appareils et l’accès aux données gèrent cette fonctionnalité. Les utilisateurs peuvent désactiver cette autorisation une fois qu’elle est déployée via la gestion des périphériques mobiles (GPM), ce qui peut affecter la capacité de Endpoint DLP à obtenir le contexte du navigateur et du site web. Pour aider à maintenir la couverture de protection des données, les administrateurs peuvent configurer des modes de protection, surveiller le status des autorisations et guider les utilisateurs pour restaurer l’autorisation requise si nécessaire.
Cet article décrit les modifications introduites dans macOS 27, leur impact sur Endpoint DLP et la façon dont les administrateurs peuvent préparer leur organisation. Les administrateurs peuvent configurer des modes de protection, surveiller les appareils concernés et valider la préparation au déploiement.
Importante
Utilisez le client Endpoint DLP version 101.26072 ou ultérieure avec ces conseils macOS 27.
Configuration requise
- Client DLP de point de terminaison version 101.26072 ou ultérieure.
- Connaissance de l’intégration des appareils macOS dans Microsoft Purview.
Modifications d’autorisations dans macOS 27
Sur macOS 27, Endpoint DLP utilise le contrôle d’appareil et l’autorisation d’accès aux données pour prendre en charge la visibilité du navigateur, la surveillance de l’activité et l’application des stratégies. L’autorisation permet à Endpoint DLP d’identifier le navigateur, le site web, l’application et le fichier actifs associés à l’activité utilisateur. Ce contexte prend en charge des stratégies pour des activités telles que le chargement de fichiers sensibles et le collage de contenu sensible dans les navigateurs.
Dans macOS 27, l’autorisation se trouve sous Paramètres>,Confidentialité & sécurité>,Contrôle des appareils et Accès aux données. Dans les versions macOS antérieures, l’autorisation se trouve sous Paramètres>Confidentialité & Sécurité>Accessibilité.
Dans certaines interfaces macOS, profils de gestion et journaux de diagnostic, Microsoft Endpoint DLP peut apparaître comme com.microsoft.dlp.daemon.app ou com.microsoft.dlp.daemon. Ces identificateurs font référence à l’application Endpoint DLP.
Comportement lorsque l’autorisation est désactivée
Lorsque Endpoint DLP détecte qu’un utilisateur a désactivé l’autorisation Microsoft Purview Endpoint DLP sous Contrôle d’appareil et accès aux données, Endpoint DLP ne peut plus obtenir l’URL et le contexte du navigateur pour Safari, Chrome et Firefox. Le point de terminaison DLP répond en :
- Affichage d’une notification qui invite l’utilisateur à restaurer l’autorisation (voir la capture d’écran suivante).
- Application des paramètres de protection configurés par l’administrateur lorsque le contexte d’URL du navigateur n’est pas disponible.
Les administrateurs peuvent configurer des modes de protection distincts pour :
- Téléchargement de fichiers sensibles sur des sites web et des services cloud
- Copie de données sensibles dans un navigateur
Modes de protection
Microsoft Endpoint DLP fournit les modes d’application, d’audit et de désactivation pour les activités de sortie et de collage dans le navigateur dans le cloud lorsque l’autorisation n’est pas disponible. La valeur par défaut des deux paramètres est Appliquer.
Téléchargement de fichiers sensibles sur des sites web et des services cloud
Nom du paramètre : Mode de protection restreint pour la sortie cloud
Ce paramètre contrôle la façon dont Endpoint DLP gère les chargements de fichiers sensibles lorsque le contexte du navigateur et du site web n’est pas disponible.
- Appliquer : applique la protection contre le chargement. Endpoint DLP traite les navigateurs non-Edge pris en charge, tels que Safari, Chrome et Firefox, comme des destinations restreintes et applique l’action de stratégie applicable la plus restrictive.
- Audit : enregistre et surveille la condition sans appliquer de restrictions de chargement.
- Désactivé : n’applique pas la protection de chargement liée aux autorisations.
Copie de données sensibles dans un navigateur
Nom du paramètre : Mode de protection restreint pour coller pour parcourir
Ce paramètre contrôle la façon dont Endpoint DLP gère les activités de copier-coller dans les navigateurs lorsque le contexte du navigateur et du site web n’est pas disponible.
- Appliquer : applique des actions de stratégie, telles que bloquer ou avertir.
- Audit : enregistre les événements sans appliquer de restrictions.
- Désactivé : n’applique pas la protection par copier-coller du navigateur liée aux autorisations.
Notification d’autorisation
Nom du paramètre : Notification d’autorisation (notification)
Le point de terminaison DLP peut avertir les utilisateurs lorsque l’autorisation est désactivée. La notification explique pourquoi une autorisation est requise et invite l’utilisateur à restaurer l’accès. Les administrateurs peuvent personnaliser le message de notification.
Les paramètres de profil correspondent aux clés de configuration suivantes :
| Scénario client | Nom du paramètre | Clé de configuration |
|---|---|---|
| Téléchargement de fichiers sensibles sur des sites web et des services cloud | Mode de protection restreint pour la sortie cloud | unallowedBrowserMode |
| Copie de données sensibles dans un navigateur | Mode de protection restreint pour le collage dans le navigateur | pasteToBrowserMode |
| Notification d’autorisation | Notification d’autorisation | notification |
Le fragment source suivant définit les deux modes de protection sur Appliquer :
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>enforce</string>
<key>pasteToBrowserMode</key>
<string>enforce</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
Options de configuration GPM
Microsoft fournit des exemples de configuration pour Microsoft Intune et Jamf Pro. Ces options permettent de configurer les modes de protection et le message invitant les utilisateurs à activer l’autorisation.
-
Microsoft Intune : utilisez l’exemple
com.microsoft.wdav.mobileconfigde profil de configuration comme point de départ pour le déploiement. -
Jamf Pro avec
schema.json: Mettez à jour le profil de configuration de préférences de Microsoft Defender pour point de terminaison existant pour utiliser la dernièreschema.jsonversion . La configuration se trouve sousAccessibilitéde la protection contre> la perte de données. -
Jamf Pro avec une liste de propriétés : Utilisez l’exemple
com.microsoft.wdav.plist.
Mode Audit
Le mode Audit permet aux administrateurs d’évaluer l’effet des autorisations non disponibles avant d’activer la mise en œuvre. Microsoft Endpoint DLP continue de détecter quand l’autorisation est désactivée et peut inviter les utilisateurs à restaurer l’accès, mais il n’applique pas le comportement de protection restreint supplémentaire pour les activités de sortie cloud ou de collage dans le navigateur.
Le mode Audit peut réduire les interruptions utilisateur pendant que les administrateurs identifient les appareils affectés. Au cours de cette évaluation, les contrôles qui s’appliqueraient normalement lorsque le contexte du navigateur n’est pas disponible ne sont pas appliqués. Cette condition peut laisser une lacune de protection temporaire jusqu’à ce que l’autorisation soit restaurée ou que l’application soit activée.
Le fragment source suivant définit les deux modes de protection sur Audit :
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>audit</string>
<key>pasteToBrowserMode</key>
<string>audit</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
Surveillance des autorisations
Surveillez le status de l’autorisation DLP du point de terminaison dans Microsoft Purview. Le volet des détails de l’appareil affiche le status de configuration de l’accessibilité pour un appareil macOS intégré. Le status Installé indique que l’autorisation requise est configurée, tandis que Non mis à jour indique que l’autorisation n’est pas disponible pour Endpoint DLP et nécessite l’attention de l’administrateur. Consultez les exemples de captures d’écran suivants.
Préparation de l’administrateur
La préparation de Endpoint DLP pour macOS 27 comprend les activités suivantes :
- Consultez les conseils de déploiement macOS mis à jour pour Endpoint DLP.
- Déployez ou validez la configuration d’autorisation DLP de point de terminaison requise sur les appareils macOS gérés.
- Mise à niveau vers le client Endpoint DLP version 101.26072 ou ultérieure.
- Surveillez la page Intégration d’appareils pour les appareils qui signalent que l’autorisation est désactivée.
- Configurez les notifications utilisateur et aidez-les à restaurer l’autorisation si elle est désactivée.