Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Prevenzione della perdita dei dati Microsoft Purview Il monitoraggio e la protezione di Microsoft Purview (DLP) sono integrati direttamente nel browser Microsoft Edge for Business. Non è necessario eseguire l'onboarding del dispositivo in Microsoft Purview. Questa integrazione consente di impedire agli utenti di condividere informazioni sensibili da e verso le app cloud utilizzando Edge for Business.
Prima di iniziare
Se non hai familiarità con i criteri di raccolta di Microsoft Purview, i modelli di fatturazione con pagamento in base al consumo di Microsoft Purview o Microsoft DLP Purview, acquisisci familiarità con le informazioni contenute in questi articoli:
- Criteri di raccolta
- Informazioni sulla prevenzione della perdita di dati
- Informazioni sui modelli di fatturazione di Microsoft Purview
- Introduzione a Esplora attività
Licenze
Per informazioni sulle licenze, vedere
La protezione dei dati condivisi da un dispositivo gestito a un'app non gestita in Edge for Business è una funzionalità con pagamento in base al consumo. Per altre informazioni, vedere Altre informazioni sulle funzionalità di pagamento in base al consumo e sulle definizioni delle richieste. Per informazioni sull'impostazione del modello di fatturazione con pagamento in base al consumo, vedere Abilitare le funzionalità di pagamento in base al consumo di Microsoft Purview per i nuovi clienti.
Gli scenari in cui i dati nelle app registrate (gestite) di Microsoft Entra sono protetti durante l'uso di Edge for Business sono inclusi in una licenza di Microsoft 365 E5 o equivalente.
Autorizzazioni
Le autorizzazioni per creare e distribuire criteri Microsoft DLP Purview sono disponibili qui.
Sono necessarie autorizzazioni anche per prerequisiti e configurazioni all'esterno di Microsoft Purview. Per altre informazioni sulle autorizzazioni necessarie, vedere App cloud supportate.
Dispositivi gestiti
Puoi proteggere i dispositivi Windows 10 e Windows 11 gestiti da Microsoft Intune. Gli utenti devono accedere al dispositivo usando il proprio account aziendale o dell'istituto di istruzione.
In questi dispositivi, Edge for Business si connette direttamente ai servizi Microsoft Purview e Microsoft Edge per ottenere gli aggiornamenti dei criteri e applicare le protezioni. I criteri di configurazione di Microsoft Edge impediscono agli utenti di usare app cloud non gestite protette in browser non protetti. Se gli utenti tentano di accedere a un'app non gestita in un browser non protetto, vengono bloccati e devono usare Edge for Business.
I criteri di Microsoft Purview DLP Purview consentono di impedire la condivisione tramite Edge for Business da dispositivi gestiti ad app IA non gestite e i criteri di raccolta Microsoft Purview possono essere applicati alle interazioni con app IA non gestite da dispositivi gestiti. I criteri destinati alle app non gestite nei dispositivi gestiti si applicano a tutti i profili del browser Edge (profilo di lavoro, profilo personale e InPrivate).
Dispositivi non gestiti
I dispositivi non gestiti non sono connessi a Intune o aggiunti all'organizzazione tramite Microsoft Entra. Gli utenti non accedono al dispositivo con il proprio account aziendale o dell'istituto di istruzione. Al contrario, accedono al proprio profilo di lavoro di Edge for Business per accedere alle app gestite dall'organizzazione dal dispositivo non gestito.
Edge for Business applica i criteri DLP per i dispositivi non gestiti all'identità del profilo di lavoro. Questi criteri non si applicano quando gli utenti scelgono un profilo personale o InPrivate, tranne quando al profilo di lavoro usato per aprire la finestra InPrivate è applicato un criterio. Quando si indirizzano i criteri alle app gestite su dispositivi non gestiti, è necessario applicare il profilo di lavoro in Edge for Business. Le protezioni per i dispositivi non gestiti consentono di impedire agli utenti di condividere informazioni sensibili con le app cloud in Edge for Business.
App cloud supportate
App connesse (gestite) Microsoft Entra
Le app connesse (gestite) di Microsoft Entra sono app aziendali configurate per Single Sign-On (SSO) di Microsoft Entra. I criteri si applicano quando gli utenti vi accedono in Edge for Business usando le credenziali dell'account aziendale o dell'istituto di istruzione. I criteri per le app gestite in Edge for Business sono supportati nei dispositivi non gestiti e nei dispositivi gestiti e i criteri si applicano solo nel profilo di lavoro di Edge.
Per attivare i criteri che si applicano alle app gestite, sono necessarie autorizzazioni aggiuntive per l'amministrazione dell'accesso condizionale e Microsoft Defender per la protezione dell'In-Browser di Edge.
App cloud non gestite
L'organizzazione non gestisce queste app. Gli utenti vi accedono senza eseguire l'accesso usando il proprio account Microsoft aziendale o dell'istituto di istruzione. È possibile usare i criteri per le app cloud non gestite in Edge for Business nei dispositivi gestiti da Intune e i criteri si applicano a tutti i profili del browser Edge (profilo di lavoro, profilo personale e InPrivate).
Importante
I criteri di sicurezza dei dati del browser e di rete di Microsoft Purview non si applicano agli utenti guest B2B.
Per attivare completamente i criteri di prevenzione della perdita dei dati per le app non gestite, sono necessari gruppi e criteri aggiuntivi all'esterno di Purview. Questo comportamento è automatizzato e attivato dall'azione dell'amministratore in Purview. Dopo aver salvato la prima raccolta Purview o i criteri DLP destinati alle app non gestite in Edge for Business, il servizio di gestione Microsoft Edge crea e gestisce automaticamente le configurazioni e i criteri necessari all'esterno di Purview. Per altre informazioni, vedere Attivazione automatica dei criteri Microsoft DLP Purview in Microsoft Edge.
Per attivare completamente i criteri di Purview in Edge for Business, l'amministratore necessita di queste autorizzazioni:
I criteri del browser in Edge for Business supportano queste app non gestite:
- Adobe Firefly
- CapCut
- ChatGPT (consumatore)
- Cohere
- DeepAI
- Ricerca profonda
- Google Gemini
- Grok (xAI)
- Meta intelligenza artificiale
- Microsoft Copilot 365 Chat
- Notion AI
- Otter.ai
- Perplessità AI
- QwenAI
- Qwen Chat
- Pista
- Textcortex
- Textcortex Zenochat
- Tu (You.com)
Nota
Le funzionalità dell'app cloud non gestita si applicano alle versioni consumer di Microsoft 365 Copilot e ChatGPT. Per altre informazioni sulle versioni Enterprise di queste app e sulle funzionalità Purview disponibili, vedere Altre informazioni sulle protezioni Microsoft 365 Copilot Enterprise e Usare Microsoft Purview per gestire la sicurezza & la conformità dei dati per ChatGPT Enterprise.
Browser supportati
I criteri di prevenzione della perdita dei dati per le app cloud nel browser funzionano direttamente in Edge for Business.
Edge for Business
Queste funzionalità sono disponibili nelle due versioni stabili più recenti di Edge for Business, a partire dalla versione 144. Per altre informazioni sulle versioni di Edge for Business, vedere Rilasci di Microsoft Edge.
Importante
I criteri di sicurezza dei dati del browser Microsoft Purview non si applicano agli utenti guest B2B.
Consiglio
Inizia a usare Microsoft Security Copilot per esplorare nuovi modi per lavorare in modo più intelligente e veloce usando la potenza dell'intelligenza artificiale. Altre informazioni su Microsoft Security Copilot in Microsoft Purview.
Attività che è possibile monitorare e su cui è possibile intervenire
È possibile controllare e gestire queste attività su elementi sensibili nel browser:
| Attività | Tipo di dispositivo | Tipo di app | Azioni dei criteri supportate |
|---|---|---|---|
| Carica testo | Gestione | Non gestito | Consenti, blocca, entrambe le azioni controllate |
| Caricare file | Gestito, Non gestito | Gestito, Non gestito | Consenti, blocca, entrambe le azioni controllate |
| Scarica il file | Gestito, Non gestito | Gestione | Consenti, blocca, entrambe le azioni controllate |
| Tagliare/copiare i dati | Gestito, Non gestito | Gestione | Consenti, blocca, entrambe le azioni controllate |
| Incollare i dati | Gestito, Non gestito | Gestione | Consenti, blocca, entrambe le azioni controllate |
| Stampare i dati | Gestito, Non gestito | Gestione | Consenti, blocca, entrambe le azioni controllate |
| Appunti protetti (anteprima) | Gestito, Non gestito | Gestione | Vedi Appunti protetti di Microsoft Edge (anteprima) |
| Cattura schermata (anteprima) | Gestito, Non gestito | Gestione | Vedi Appunti protetti di Microsoft Edge (anteprima) |
Alcune attività presentano limitazioni:
- Le attività di taglio/copia dati, incollamento e stampa dati possono essere utilizzate solo con la condizione dispositivi gestiti o non gestiti.
- L'attività di download dei file non è supportata per le app che non seguono la pipeline di download di Microsoft Edge for Business.
Nota
Lo stato di sincronizzazione dei criteri visualizza N/D per i criteri DLP che usano le protezioni predefinite in Edge for Business. Questi criteri usano un percorso di attivazione e recapito diverso rispetto ad altri percorsi DLP e non segnalano attraverso lo stesso campo dello stato di sincronizzazione dei criteri. Gli errori di attivazione o configurazione vengono visualizzati nel portale Microsoft Purview.
Criteri per le interazioni delle app gestite
I criteri di prevenzione della perdita dei dati destinati alle app gestite nel browser si applicano a Edge for Business nei dispositivi desktop Windows 10/11 e macOS quando l'utente accede al proprio profilo di lavoro di Edge for Business.
Edge for Business disabilita automaticamente gli strumenti di sviluppo e blocca l'apertura delle app nei client nativi quando i criteri si applicano alle app gestite (sia in modalità di controllo che di blocco).
Per attivare le protezioni nel profilo di lavoro di Edge for Business per le app gestite:
Eseguire l'onboarding delle app per il controllo delle app di accesso condizionale.
Importare gruppi di utenti dalle app connesse. Questo passaggio consente di definire come destinazione i gruppi nel criterio di accesso condizionale di Entra e i criteri Purview per le app gestite in Edge for Business.
Configurare un criterio di accesso condizionale di Microsoft Entra con controlli di sessione personalizzati.
Configurare la protezione in-browser di Edge for Business.
Creare un criterio di Microsoft DLP Purview mirato alle interazioni delle app gestite.
Per i dettagli completi sull'implementazione, vedere Impedire agli utenti di condividere informazioni sensibili con le app cloud in Edge for Business.
Importante
Le protezioni potrebbero non essere applicabili in Edge for Business alle app gestite incluse in un criterio del browser Microsoft Purview se l'utente rientra nell'ambito di un criterio DLP dell'app cloud gestita di Microsoft Purview e di un criterio sessione di Microsoft Defender o di un criterio DLP dell'endpoint Microsoft Purview. È necessario rimuovere o escludere gli utenti dai criteri di Microsoft Defender e di prevenzione della perdita dei dati degli endpoint per applicare i criteri delle app cloud gestite in Edge for Business.
Quando si aggiungono utenti ai criteri per la prima volta, il criterio potrebbe non essere applicato immediatamente se hanno già eseguito l'accesso all'app. Il criterio si applica dopo la scadenza del token e dopo aver eseguito di nuovo l'accesso. È possibile modificare la frequenza di accesso usando i controlli della sessione di accesso condizionale per ridurre i tempi di attesa.
Alcune limitazioni note nel controllo delle app di accesso condizionale possono influire sui criteri di Microsoft Purview destinati alle app gestite nel browser. Per altre informazioni, vedere Limitazioni note nel controllo delle app per l'accesso condizionale.
Accesso ai dati dalle interazioni con le app gestite
È possibile visualizzare i dati e gli avvisi dei criteri nelle indagini di Defender XDR.
Criteri per le interazioni non gestite con le app
I criteri DLP destinati alle app non gestite nel browser si applicano a Microsoft Edge for Business sui dispositivi desktop di Windows 10 e Windows 11 gestiti da Microsoft Intune. Per informazioni dettagliate sulla configurazione, vedere Impedire la condivisione tramite Edge for Business con app IA non gestite da dispositivi gestiti.
Importante
La protezione inline di Microsoft Purview in Microsoft Edge for Business per le app non gestite non supporta i tenant che usano l'approvazione di più amministratori in Microsoft Intune. Per altre informazioni, vedere Approvazione di più amministratori.
Quando si attiva un criterio di DLP Purview per le app cloud non gestite, Purview crea automaticamente i criteri di configurazione di Microsoft Edge e i criteri di Microsoft Intune necessari (all'esterno di Purview) e assegna gli utenti inclusi.
Se si configura il criterio di prevenzione della perdita dei dati su blocco, gli utenti nell'ambito non possono usare browser non protetti in cui il criterio non è applicabile. Questa restrizione non influisce sull'esperienza in Microsoft Edge for Business.
Per altre informazioni, vedere Attivare i criteri di Microsoft Purview in Microsoft Edge.
L'attivazione delle protezioni in Microsoft Edge for Business segue queste fasi:
- Creare un criterio di Microsoft DLP Purview mirato alle interazioni delle app non gestite.
- Il servizio di gestione Microsoft Edge crea automaticamente i criteri di configurazione che attivano i criteri di prevenzione della perdita dei dati in Microsoft Edge for Business. I criteri di configurazione usano i criteri di Microsoft Intune per attivare i criteri di Microsoft Purview in Microsoft Edge for Business.
- Creare criteri di raccolta destinati alle app non gestite nel browser per identificare altre condivisioni di dati sensibili che potrebbero essere in corso nell'organizzazione.
Importante
Se i comportamenti automatici non vengono sincronizzati , Microsoft Purview mostra un messaggio di errore. Purview non applica i criteri di prevenzione della perdita dei dati e di raccolta per le app non gestite in Edge for Business finché non si risolve l'errore. Per risolvere l'errore, un amministratore con le autorizzazioni necessarie deve eseguire di nuovo la sincronizzazione. Per altre informazioni, vedere attivare i criteri di Microsoft Purview in Microsoft Edge.
Accesso ai dati da interazioni con app non gestite
È possibile visualizzare le attività e le voci del log di controllo in Esplora attività, nei log di controllo e nelle indagini di Defender XDR. In Esplora attività filtrare in base al piano di imposizione impostato sul browser. I dati specifici per le app di intelligenza artificiale sono visibili anche in DSPM per l'intelligenza artificiale.
Considerazioni sui criteri per le app cloud non gestite
Esaminare queste informazioni quando si configurano criteri che includono app cloud non gestite o quando si risolve un comportamento imprevisto dei criteri:
Quando esistono più voci di catalogo per la stessa app con differenze nel nome della voce (ad esempio, QwenAI e Qwen Chat), includi tutte le voci per l'app per evitare lacune di copertura indesiderate.
Alcune app di intelligenza artificiale non gestite come Runway e Meta AI potrebbero inviare in modo intermittente contenuti in forma codificata a endpoint generati dinamicamente, il che può influire sull'applicazione delle policy.
I criteri destinati alle app non gestite possono acquisire le interazioni delle versioni consumer ed enterprise di un'app quando l'URL dell'app viene condiviso tra istanze (ad esempio, ChatGPT consumer e ChatGPT enterprise).
Quando si usa come destinazione un'app cloud non gestita in un criterio del browser di Edge for Business, il rilevamento si basa sul traffico dell'app di destinazione, che non è sempre esattamente lo stesso dell'app di origine.
Limiti delle dimensioni della valutazione inline: Microsoft Purview valuta fino a 4 MB di contenuto per uploadText e file fino a 3 MB per uploadFile.
Criteri predefiniti per le app IA non gestite da Microsoft Data Security Posture Management for Gestione della postura di sicurezza dei dati per l'intelligenza artificiale
Gestione della postura di sicurezza dei dati di Microsoft Purview per l'intelligenza artificiale (DSPM for IA) offre criteri consigliati per monitorare e bloccare le app di IA generativa non gestite supportate. Usare i criteri di un clic in DSPM per consentire all'intelligenza artificiale di applicarli.
Uso di Microsoft Purview: prevenzione della perdita dei dati di Endpoint
I criteri di prevenzione della perdita dei dati degli endpoint hanno la priorità rispetto ai criteri di prevenzione della perdita dei dati inline per le app cloud in Edge for Business se in entrambi i criteri sono configurati lo stesso utente, lo stesso contesto e la stessa azione. Ad esempio, se si dispone di un criterio di prevenzione della perdita dei dati degli endpoint che blocca il caricamento di un file e si dispone anche di un criterio inline per le app cloud in Edge for Business che monitora i caricamenti di file. il criterio Endpoint DLP ha la priorità e viene applicato. Per altre informazioni, vedi Informazioni sulla prevenzione della perdita dei dati di Endpoint.