Domande frequenti e informazioni di riferimento per le analisi degli endpoint

Risposte a domande comuni e termini chiave per la classificazione su richiesta per gli endpoint di Windows in Microsoft Purview.

Generale

La classificazione su richiesta applica etichette di riservatezza ai file?

No. La classificazione su richiesta identifica e classifica il contenuto riservato, ma non applica etichette di riservatezza. Per applicare etichette in base ai risultati della classificazione, configurare i criteri di etichettatura automatica.

È necessaria la classificazione su richiesta per il funzionamento di Endpoint DLP?

No. Endpoint DLP funziona in modo indipendente e classifica i file in tempo reale quando vengono creati, modificati o usati. La classificazione on demand è una funzionalità separata e complementare che copre i file cronologici inattivi.

La classificazione on demand influisce sull'esperienza utente negli endpoint?

La classificazione on demand viene eseguita in background con un utilizzo minimo delle risorse. Un limite di larghezza di banda per dispositivo garantisce che l'analisi non riduca le prestazioni del dispositivo.

L'attivazione di un criterio DLP classifica automaticamente i dati cronologici?

No. I criteri DLP classificano i file quando vengono accessibili, modificati o condivisi (classificazione in tempo reale). I file cronologici che rimangono invariati non vengono classificati retroattivamente dalla prevenzione della perdita di dati, tuttavia è possibile utilizzare la funzionalità JIT per evitare la perdita di dati. Per coprire questi file è necessaria la classificazione su richiesta.

Classificazione ed etichettatura

Perché il mio file è stato classificato ma non etichettato?

La classificazione e l'etichettatura sono passaggi separati. La classificazione identifica se un file contiene contenuto riservato. L'etichettatura applica un'etichetta di riservatezza in base ai risultati della classificazione. Per le etichette da applicare, configurare i criteri di etichettatura automatica.

L'apertura o la modifica di un file attiva la riclassificazione?

Sì, ma tramite Endpoint DLP (classificazione in tempo reale), non la classificazione su richiesta. Quando un file viene modificato, il motore Endpoint DLP lo riclassifica automaticamente. La classificazione su richiesta viene eseguita solo quando un amministratore avvia un'analisi.

È necessario eseguire nuovamente la classificazione su richiesta quando si crea un nuovo SIT?

Sì, se si desidera che i file cronologici vengano valutati rispetto al nuovo SIT. I verdetti esistenti sono stati creati utilizzando i classificatori disponibili al momento della scansione. Un nuovo SIT non viene applicato automaticamente ai file classificati in precedenza. Una nuova analisi che include il nuovo SIT classifica i file in base a esso.

Costi e fatturazione

La stima viene fatturata?

No. La stima è un passaggio solo per i metadati. L'agente endpoint enumera i file e valuta i gate di idoneità (dimensioni, tipo, intervallo di tempo) e il potenziale di file classificato in precedenza, ma non legge il contenuto dei file o esegue i classificatori. Non vengono addebitati costi durante la stima.

Qual è il modello di fatturazione?

La classificazione su richiesta utilizza un modello di fatturazione con pagamento in base al consumo. Vengono fatturati solo i file classificati attivamente. I file classificati in precedenza e quelli non riusciti non vengono fatturati. Per i prezzi e le licenze correnti, vedere Prezzi di Microsoft Purview.

Se eseguo di nuovo la scansione degli stessi file, mi verrà addebitato due volte?

No. I Files che non sono stati modificati e che usano gli stessi classificatori vengono riconosciuti come file classificati in precedenza e non vengono rianalizzati o fatturati.

Perché devo pagare se DLP ha già digitalizzato il file?

Se il file si qualifica come classificato in precedenza, non è così. I Files classificati da Endpoint DLP in tempo reale vengono riconosciuti come precedentemente classificati durante le analisi on demand senza alcun costo, se il contenuto dei file e i classificatori non sono stati modificati. Questo è il riconoscimento trasversale.

Perché il mio volume di scansione effettivo è inferiore alla stima?

La stima mostra un limite superiore e presuppone che tutti i file saranno classificati. Il volume effettivo è inferiore perché i file classificati in precedenza non vengono analizzati nuovamente, alcuni dispositivi potrebbero essere offline e alcuni file potrebbero essere eliminati prima della classificazione.

Ricerca per categorie come posso visualizzare il mio utilizzo e i miei addebiti?

L'utilizzo è segnalato nel Centro utilizzo di Microsoft Purview. Gli addebiti vengono visualizzati nella fattura della sottoscrizione di Azure.

Scansioni

È possibile annullare un'analisi in esecuzione?

Sì. I file già classificati rimangono classificati. L'annullamento non annulla il lavoro completato.

È possibile eseguire più analisi contemporaneamente?

Sì. Se un dispositivo è interessato da più analisi attive, la prima analisi viene elaborata mentre le altre analisi sono in coda.

Posso iniziare la classificazione prima che la stima raggiunga il 100%?

Sì. Si consiglia di iniziare con un progresso dell'80-90%. L'ultimo 10-20% riflette in genere i dispositivi a risposta lenta e l'attesa può spingere la fase di stima complessiva oltre la finestra in cui la stima rimane rappresentativa. I dispositivi che hanno completato la stima iniziano immediatamente la classificazione e i dispositivi rimanenti si aggiungono al termine.

Cosa succede se si cambiano i classificatori durante un'analisi?

La modifica dei tipi di informazioni riservate o dei classificatori sottoponibili a training durante un'analisi invalida la stima. È consigliabile effettuare una nuova stima prima di continuare con la classificazione se si desidera che i numeri stimati e classificati corrispondano.

Quali file sono esclusi dalla ricerca?

Le cartelle di sistema vengono automaticamente escluse: la directory di Windows, Program Files, le cartelle di dati delle applicazioni legacy e i dati di Segnalazione errori Windows. La classificazione su richiesta analizza le directory dei dati dell'utente come Documenti, Desktop e Download.

Dispositivi

Perché il mio dispositivo mostra "Non risponde"?

Il dispositivo non ha inviato segnali per un periodo di tempo prolungato, attualmente il limite limite è di 48 ore. Questo significa in genere che il dispositivo è spento, in stato di ibernazione o non connesso alla rete.

Quali sono i requisiti del dispositivo?

I dispositivi devono essere sottoposti a onboarding in Microsoft Purview endpoint DLP e avere installato gli aggiornamenti cumulativi di Windows più recenti. Per i requisiti completi del dispositivo, vedere Introduzione alla prevenzione della perdita dei dati di Endpoint.

La classificazione su richiesta funziona su macOS?

Non al momento. Il supporto per macOS è pianificato, ma non è disponibile alcuna data di rilascio.

Risultati

Dove posso vedere quali file non sono riusciti?

I singoli file non riusciti non sono elencati nel portale o nei log di controllo. Il portale mostra il numero totale di file non riusciti. Esaminare le categorie di errore in Monitorare e risolvere i problemi relativi alle analisi degli endpoint per le cause comuni.

Perché i conteggi dei log di controllo non corrispondono agli elementi per i conteggi delle revisioni?

I log di controllo e la scheda Elementi per la revisione usano origini dati e logica di conteggio diverse. Differenze di intervallo, deduplicazione e differenze di filtro possono causare piccole discrepanze. Un piccolo spazio è normale.

Qual è la differenza tra file "ignorati" e "non riusciti"?

Stato Significato Fatturato
Classificato Il file è stato digitalizzato e classificato
Classificato in precedenza Il file è stato scansionato in precedenza e aveva un verdetto precedente valido No
Ignorati Escluso dai filtri No
Esito negativo Non è stato possibile eseguire l'analisi (crittografato, bloccato, accesso negato) No

File classificati in precedenza

Quando i file non vengono riconosciuti come precedentemente classificati?

I file non sono riconosciuti come classificati in precedenza quando il file era precedentemente non classificato utilizzando la classificazione avanzata, è stato modificato, le definizioni dei classificatori sono cambiate o sono stati aggiunti nuovi classificatori che non erano nella classificazione originale.

Funziona tra On-demand e Endpoint DLP?

Sì. Il riconoscimento dei file classificati in precedenza funziona su richiesta → su richiesta, su richiesta → Endpoint DLP e Endpoint DLP → su richiesta.

Il riconoscimento di file precedentemente classificati è retroattivo?

No. Il riconoscimento di file classificati in precedenza si applica solo alle analisi eseguite dopo l'installazione dell'aggiornamento Windows richiesto. La prima analisi post-aggiornamento stabilisce la linea di base per tutte le analisi future.

Lacune delle funzionalità

Posso contrassegnare i falsi positivi nei risultati della scansione?

Non esiste un flusso di lavoro predefinito per contrassegnare gli elementi come falsi positivi direttamente all'interno dei risultati della classificazione su richiesta. Esportare i risultati e gestirli esternamente o segnalare corrispondenze SIT false positive tramite il normale processo di ottimizzazione del classificatore.

Il portale mostra una stima del tempo rimanente per le analisi?

No. Il portale mostra lo stato di avanzamento dell'analisi, ma non fornisce un tempo stimato di completamento.

L'opzione di classificazione su richiesta non è visibile in Il mio portale. Cosa devo fare?

In alcuni ambienti può essere necessario effettuare il provisioning back-end. Verificare l'onboarding delle licenze e della prevenzione della perdita dei dati degli endpoint. Se tutti i prerequisiti sono soddisfatti, contattare il supporto tecnico Microsoft per l'abilitazione del back-end.

Termini chiave

Termine Definizione
Classificazione su richiesta Analisi avviata dall'amministrazione che classifica il contenuto riservato nei file inattivi negli endpoint.
Stima Prima fase che enumera i file, valuta i gate di idoneità e controlla il potenziale dei file precedentemente classificati usando solo i metadati. Nessun contenuto di file viene letto. La stima rimane rappresentativa per un periodo limitato dal giorno in cui la stima è iniziata.
Classificazione Seconda fase, che analizza i file rispetto ai classificatori e viene fatturata secondo il modello pay-as-you-go.
Verdetto Risultato della classificazione archiviato in un file, che registra i classificatori corrispondenti.
File classificati in precedenza Files con risultati di classificazione esistenti da analisi precedenti o classificati da Endpoint DLP in tempo reale. Questi file non vengono rianalizzati o fatturati quando il contenuto e i classificatori sono invariati. Richiede gli aggiornamenti più recenti di Windows.
Dati attivi Files modificati, a cui si accede o condivisi di frequente. Classificato per endpoint DLP in tempo reale.
Dati inattivi/cronologici Files inattivi che non sono stati modificati di recente. Destinazione della classificazione su richiesta.

Passaggi successivi