Panoramica delle modifiche alla prevenzione della perdita dei dati degli endpoint Microsoft Purview in macOS 27 (anteprima)

Microsoft Purview Endpoint Data Loss Prevention (Endpoint DLP) usa un'autorizzazione macOS per identificare i siti Web, le applicazioni, i file e il contenuto attivo coinvolto nelle attività degli utenti. In macOS 27 (Golden Gate), questa autorizzazione passa da Accessibilità a Controllo dispositivo e Accesso ai dati. Gli utenti possono anche disattivare l'autorizzazione anche quando viene distribuita tramite la gestione di dispositivi mobili (MDM).

Queste modifiche influiscono sul modo in cui Endpoint DLP ottiene il contesto del browser e dell'URL. Gli amministratori possono configurare le modalità di protezione per quando l'autorizzazione non è disponibile, notificare agli utenti di ripristinare l'accesso e monitorare lo stato dell'autorizzazione dal portale di Microsoft Purview.

Usare il client Endpoint DLP versione 101.26072 o successiva con questa guida per macOS 27.

Prerequisiti

Modifiche delle autorizzazioni in macOS 27

In macOS 27, Endpoint DLP usa il controllo del dispositivo e l'autorizzazione di accesso ai dati per supportare la visibilità del browser, il monitoraggio delle attività e l'applicazione dei criteri. L'autorizzazione consente a Endpoint DLP di identificare il browser attivo, il sito Web, l'applicazione e il file associato all'attività dell'utente. Questo contesto supporta i criteri per attività come il caricamento di file sensibili e l'incollamento di contenuti sensibili nei browser.

In macOS 27, l'autorizzazione è in Impostazioni>,Privacy & Sicurezza>,Controllo del dispositivo e Accesso ai dati. Nelle versioni macOS precedenti, l'autorizzazione è in Impostazioni>,Privacy & Sicurezza>,Accessibilità.

In alcune interfacce, profili di gestione e log di diagnostica macOS, Microsoft Endpoint DLP potrebbe essere visualizzato come com.microsoft.dlp.daemon.app o com.microsoft.dlp.daemon. Questi identificatori fanno riferimento all'applicazione Endpoint DLP.

Screenshot delle impostazioni di controllo dispositivo e accesso ai dati macOS con autorizzazione abilitata per com.microsoft.dlp.daemon.

Comportamento quando l'autorizzazione è disattivata

Quando Endpoint DLP rileva che un utente ha disattivato il controllo del dispositivo e l'accesso ai dati, Endpoint DLP non può più ottenere l'URL e il contesto del browser per Safari, Chrome e Firefox. La prevenzione della perdita dei dati degli endpoint risponde tramite:

  • Visualizzazione di una notifica che chiede all'utente di ripristinare l'autorizzazione.
  • Applicazione della modalità di protezione configurata.

Screenshot di una notifica di prevenzione della perdita dei dati degli endpoint che indica che l'accessibilità è disattivata e fornisce un'opzione per aprire Impostazioni di sistema.

Gli amministratori controllano la risposta separatamente per il caricamento di file sensibili in siti Web e servizi cloud e per la copia di dati sensibili in un browser.

Modalità di protezione

Endpoint DLP fornisce le modalità Enforce, Audit e Off per le attività in uscita dal cloud e di incollamento nel browser quando l'autorizzazione non è disponibile. L'impostazione predefinita per entrambe le impostazioni è Applica.

Modalità di protezione con restrizioni per l'uscita dal cloud

Questa impostazione controlla il modo in cui Endpoint DLP gestisce i caricamenti di file sensibili in siti Web e servizi cloud quando il contesto del browser non è disponibile.

  • Applica: applica la protezione del caricamento. Endpoint DLP considera i browser non Edge supportati, come Safari, Chrome e Firefox, come destinazioni con restrizioni e applica l'azione dei criteri applicabile più restrittiva.
  • Controllo: registra e monitora la condizione senza imporre restrizioni al caricamento.
  • Disattivato: non applica la protezione di caricamento correlata alle autorizzazioni.

Modalità di protezione limitata per Incolla nel browser

Questa impostazione controlla il modo in cui Endpoint DLP gestisce le attività di incollamento nel browser quando il contesto del browser e dell'URL non è disponibile.

  • Applica: applica azioni sui criteri come bloccare o avvisare.
  • Controllo: registra eventi senza imporre restrizioni.
  • Disattivato: non applica la protezione incolla nel browser relativa alle autorizzazioni.

Notifica delle autorizzazioni

Endpoint DLP può notificare agli utenti quando l'autorizzazione è disattivata. La notifica spiega perché è necessaria l'autorizzazione e chiede all'utente di ripristinare l'accesso. Gli amministratori possono personalizzare il messaggio di notifica.

Le impostazioni del profilo sono associate alle chiavi di configurazione seguenti:

Impostazione Chiave di configurazione
Modalità di protezione con restrizioni per l'uscita dal cloud unallowedBrowserMode
Modalità di protezione limitata per Incolla nel browser pasteToBrowserMode
Notifica delle autorizzazioni notification

Il seguente frammento di origine imposta entrambe le modalità di protezione su Enforce:

 <key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>enforce</string>
                            <key>pasteToBrowserMode</key>
                            <string>enforce</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Please enable Accessibility permissions to comply with IT Policy</key>
                            <string/>
                        </dict>
                    </dict>

Opzioni di configurazione MDM

Microsoft fornisce esempi di configurazione per Microsoft Intune e Jamf Pro. Queste opzioni configurano le modalità di protezione e il messaggio che chiede agli utenti di attivare l'autorizzazione.

  • Microsoft Intune: usare il profilo di configurazione di esempio com.microsoft.wdav.mobileconfig come punto di partenza per la distribuzione.
  • Jamf Pro con schema.json: Aggiornare il profilo di configurazione delle preferenze di Microsoft Defender per endpoint esistente per usare la versione più recente schema.jsondi . La configurazione è in Accessibilità per la prevenzione> della perditadi dati.
  • Jamf Pro con un elenco di proprietà: Utilizzate l'esempio com.microsoft.wdav.plist.

Screenshot della configurazione di Prevenzione della perdita di dati di Jamf Pro con le impostazioni di applicazione e notifica dell'accessibilità.

Modalità di controllo

La modalità di controllo consente agli amministratori di valutare l'effetto delle autorizzazioni non disponibili prima di abilitare l'imposizione. Endpoint DLP continua a rilevare quando l'autorizzazione è disattivata e può notificare agli utenti di ripristinare l'accesso, ma non applica il comportamento di protezione con restrizioni aggiuntive per l'uscita dal cloud o le attività di incollamento nel browser.

La modalità di controllo può ridurre i disturbi per gli utenti, mentre gli amministratori identificano i dispositivi interessati. Durante questa valutazione, i controlli che normalmente verrebbero applicati quando il contesto del browser non è disponibile non vengono applicati. Questa condizione può lasciare una lacuna di protezione temporanea fino a quando l'autorizzazione non viene ripristinata o l'applicazione non viene abilitata.

Il seguente frammento di origine imposta entrambe le modalità di protezione su Audit:

<key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>audit</string>
                            <key>pasteToBrowserMode</key>
                            <string>audit</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Please enable Accessibility permissions to comply with IT Policy</key>
                            <string/>
                        </dict>
                    </dict>

Monitoraggio delle autorizzazioni

Gli amministratori possono visualizzare lo stato dell'autorizzazione Endpoint DLP per un dispositivo di cui è stato eseguito l'onboarding nel portale Microsoft Purview. Andare a Impostazioni> dionboarding> dei dispositividispositivi, selezionare il dispositivo e rivedere l'accessibilità in Stato configurazione nel riquadro dei dettagli del dispositivo.

Screenshot dei dettagli del dispositivo Microsoft Purview che mostrano l'accessibilità con uno stato installato.

Screenshot dei dettagli del dispositivo Microsoft Purview che mostrano l'accessibilità con stato Non aggiornato.

Preparazione dell'amministratore

La preparazione della prevenzione della perdita dei dati degli endpoint per macOS 27 include le attività seguenti:

  • Esaminare le linee guida aggiornate per la distribuzione di macOS per la prevenzione della perdita dei dati degli endpoint.
  • Distribuire o convalidare la configurazione delle autorizzazioni Controllo dispositivo e Accesso ai dati nei dispositivi macOS gestiti.
  • Eseguire l'aggiornamento al client Endpoint DLP versione 101.26072 o successiva.
  • Monitorare la pagina di onboarding del dispositivo per i dispositivi che segnalano l'autorizzazione come disattivata.
  • Configurare le notifiche agli utenti e istruire gli utenti a ripristinare l'autorizzazione se è disattivata.