Inspeksi konten DLP di Microsoft Defender untuk Cloud Apps

Penting

Kebijakan file akan dihentikan pada 6 Januari 2027. Untuk mempertahankan perlindungan data berbasis file, migrasikan ke Microsoft Purview DLP atau kebijakan pelabelan otomatis.

Pencegahan kehilangan data (DLP) di Microsoft Defender for Cloud Apps menggunakan inspeksi konten untuk mendeteksi informasi sensitif dalam file. Saat inspeksi konten diaktifkan, Defender for Cloud Apps menganalisis file untuk pola teks yang ditentukan oleh ekspresi. Teks yang memenuhi ekspresi ini diperlakukan sebagai kecocokan dan dapat digunakan untuk menentukan pelanggaran kebijakan.

Anda dapat menggunakan ekspresi prasetel atau kustom dan menentukan ambang batas kapan kecocokan dianggap sebagai pelanggaran. Misalnya, Anda dapat menetapkan ambang batas 10 untuk memicu peringatan ketika sebuah file berisi setidaknya 10 nomor kartu kredit.

Teks yang cocok diganti dengan karakter "X", dan konteks di sekitarnya (100 karakter sebelum dan sesudah teks yang cocok) disamarkan. Angka dalam konteks diganti dengan "#" dan tidak disimpan. Untuk menampilkan empat digit terakhir dari kecocokan, aktifkan pengaturan Tampilkan empat karakter terakhir dari kecocokan dalam kebijakan file.

Anda juga dapat menentukan elemen file mana yang diperiksa—konten, metadata, atau nama file. Secara default, inspeksi berlaku untuk konten dan metadata. Memeriksa konten dan metadata secara default memungkinkan inspeksi file yang dilindungi, mendeteksi data sensitif, menegakkan kepatuhan, dan menerapkan kontrol tata kelola, sekaligus mengurangi positif palsu dan menyelaraskan penegakan dengan standar klasifikasi internal.

Prasyarat

Untuk memeriksa file terenkripsi, dan mengaktifkan pemindaian label, Administrator Global harus terlebih dahulu memberikan persetujuan admin satu kali untuk Defender for Cloud Apps dalam Microsoft Entra ID.

Note

Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Strategi ini membantu meningkatkan keamanan untuk organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat ketika Anda tidak dapat menggunakan peran yang ada.

Untuk memberikan izin admin satu kali, di portal Defender pergi ke Settings > Cloud Apps > Microsoft Information Protection > Inspect protected files, lalu pilih Grant permission.

Inspeksi konten untuk file yang dilindungi

Setelah persetujuan diberikan, Defender for Cloud Apps memprovisikan aplikasi Microsoft Cloud App Security (Internal) di penyewa Anda. Aplikasi ini menggunakan izin Azure Rights Management Services > Content.SuperUser untuk mendekripsi dan memeriksa file yang dilindungi.

ID aplikasi berikut berlaku berdasarkan lingkungan cloud Microsoft Anda:

ID Aplikasi

Environment App ID
Public 25a6a87d-1e19-4c71-9cb0-16e88ff608f1
Fairfax bd5667e4-0484-4262-a9db-93faa0893899
GCCM 23105e90-1dfc-497a-bb5d-8b18a44ba061

Note

ID Aplikasi adalah prinsipal layanan internal yang digunakan oleh Defender for Cloud Apps di lingkungan Public, Fairfax, dan GCC‑M untuk memeriksa dan memberlakukan kebijakan DLP pada file yang dilindungi. Jangan hapus atau nonaktifkan ID Aplikasi ini. Melakukannya akan memutus inspeksi dan mencegah kebijakan DLP diterapkan ke file yang dilindungi. Selalu verifikasi bahwa ID Aplikasi untuk lingkungan Anda ada dan diaktifkan.

Konfigurasikan pengaturan Microsoft Information Protection

Untuk memberikan Defender for Cloud Apps izin yang diperlukan:

  1. Buka Pengaturan>Microsoft Information Protection.

  2. Di bawah pengaturan Microsoft Information Protection, konfigurasikan salah satu atau kedua opsi berikut:

    • Pindai file baru secara otomatis guna mendeteksi label sensitivitas Microsoft Information Protection dan peringatan pemeriksaan konten. Saat diaktifkan, konektor Aplikasi memindai file baru untuk label sensitivitas yang disematkan dari Microsoft Information Protection.

    • Hanya pindai file untuk label sensitivitas Microsoft Information Protection dan peringatan inspeksi konten dari tenant ini. Saat diaktifkan, hanya label sensitivitas yang diterapkan di tenant Anda yang dipindai. Label yang diterapkan oleh penyewa eksternal diabaikan.

  3. Setelah memilih opsi Anda, pilih Simpan untuk menerapkan perubahan Anda.

Mengonfigurasi kebijakan file untuk file yang dilindungi

Untuk mengonfigurasi kebijakan file yang memeriksa file yang dilindungi, selesaikan langkah-langkah berikut:

  1. Di portal Defender, buka Pengaturan > Manajemen Kebijakan Aplikasi >> Cloud.

  2. Ikuti langkah-langkah untuk membuat kebijakan file baru.

  3. Pilih Terapkan ke semua file, atau Terapkan ke file yang dipilih untuk menentukan file mana yang akan dipindai. Opsi ini berguna jika Anda memiliki standar kata kunci klasifikasi dalam yang ingin Anda kecualikan dari kebijakan.

  4. Pilih Metode inspeksi>Layanan Klasifikasi Data untuk mengaktifkan inspeksi konten untuk kebijakan tersebut.

  5. Centang kedua kotak - Periksa file yang dilindungi dan Tampilkan 4 karakter terakhir dari kecocokan.

    Cuplikan layar yang memperlihatkan metode inspeksi layanan klasifikasi data.

Jika Anda mengalami masalah, kami di sini untuk membantu. Untuk mendapatkan bantuan atau dukungan untuk masalah produk Anda, buka tiket dukungan.