Microsoft Purview 엔드포인트 데이터 손실 방지(엔드포인트 DLP)는 macOS 권한을 사용하여 사용자 활동과 관련된 웹 사이트, 애플리케이션, 파일 및 활성 콘텐츠를 식별합니다. 이 정보는 Endpoint DLP가 정책을 평가하고 웹 사이트 및 클라우드 서비스에 중요한 데이터를 업로드하거나 중요한 콘텐츠를 브라우저에 복사하는 것과 같은 활동에 대한 보호 작업을 적용하는 데 도움이 됩니다.
macOS 27(골든 게이트) 이전에는 엔드포인트 DLP가 브라우저 및 웹 사이트 표시를 위해 접근성 권한에 의존했습니다. macOS 27에서는 장치 제어 및 데이터 액세스 가 이 기능을 관리합니다. 사용자는 MDM(모바일 장치 관리)을 통해 배포된 후 이 권한을 비활성화할 수 있으며, 이는 브라우저 및 웹 사이트 컨텍스트를 가져오는 Endpoint DLP의 기능에 영향을 줄 수 있습니다. 데이터 보호 범위를 유지하기 위해 관리자는 보호 모드를 구성하고, 사용 권한 상태를 모니터링하고, 필요할 때 필요한 사용 권한을 복원하도록 안내할 수 있습니다.
이 문서에서는 macOS 27에 도입된 변경 내용, Endpoint DLP에 미치는 영향 및 관리자가 organization을 준비하는 방법에 대해 설명합니다. 관리자는 보호 모드를 구성하고, 영향을 받는 디바이스를 모니터링하고, 배포 준비 상태를 확인할 수 있습니다.
중요
이 macOS 27 지침과 함께 엔드포인트 DLP 클라이언트 버전 101.26072 이상을 사용합니다.
필수 구성 요소
- 끝점 DLP 클라이언트 버전 101.26072 이상.
- Microsoft Purview에 macOS 디바이스를 온보딩하는 방법
macOS 27의 권한 변경
macOS 27에서 끝점 DLP는 장치 제어 및 데이터 액세스 권한을 사용하여 브라우저 표시 유형, 활동 모니터링 및 정책 적용을 지원합니다. 이 권한을 통해 Endpoint DLP는 사용자 활동과 관련된 활성 브라우저, 웹 사이트, 응용 프로그램 및 파일을 식별할 수 있습니다. 이 컨텍스트는 중요한 파일 업로드 및 중요한 콘텐츠를 브라우저에 붙여넣는 것과 같은 활동에 대한 정책을 지원합니다.
macOS 27에서 권한은 설정>, 개인 정보 & 보안>,장치 제어 및 데이터 액세스에 있습니다. 이전 macOS 버전에서 권한은 설정>, 개인 정보 & 보안>, 접근성에 있습니다.
일부 macOS 인터페이스, 관리 프로필 및 진단 로그에서 Microsoft Endpoint DLP는 또는 com.microsoft.dlp.daemon로 표시 com.microsoft.dlp.daemon.app 될 수 있습니다. 이러한 식별자는 엔드포인트 DLP 애플리케이션을 참조합니다.
사용 권한이 꺼져 있을 때의 동작
사용자가 디바이스 제어 및 데이터 액세스에서 Microsoft Purview 엔드포인트 DLP 권한을 해제했음을 엔드포인트 DLP가 감지하면 엔드포인트 DLP는 더 이상 Safari, Chrome 및 Firefox에 대한 URL 및 브라우저 컨텍스트를 가져올 수 없습니다. 엔드포인트 DLP가 응답하는 방법:
- 사용자에게 권한을 복원하라는 알림 표시(다음 스크린샷 참조).
- 브라우저 URL 컨텍스트를 사용할 수 없는 경우 관리자가 구성한 보호 설정을 적용합니다.
관리자는 다음에 대해 별도의 보호 모드를 구성할 수 있습니다.
- 웹 사이트 및 클라우드 서비스에 중요한 파일 업로드
- 브라우저에 중요한 데이터 복사
보호 모드
엔드포인트 DLP는 권한을 사용할 수 없는 경우 클라우드 송신 및 브라우저에 붙여넣기 활동에 대한 적용, 감사 및 해제 모드를 제공합니다. 두 설정의 기본값은 적용입니다.
웹 사이트 및 클라우드 서비스에 중요한 파일 업로드
설정 이름: 클라우드 송신에 대한 제한된 보호 모드
이 설정은 브라우저 및 웹 사이트 컨텍스트를 사용할 수 없을 때 Endpoint DLP가 중요한 파일 업로드를 처리하는 방법을 제어합니다.
- 적용: 업로드 방지를 적용합니다. 엔드포인트 DLP는 Safari, Chrome 및 Firefox와 같이 지원되는 비 Edge 브라우저를 제한된 대상으로 처리하고 가장 제한적인 적용 정책 작업을 적용합니다.
- 감사: 업로드 제한을 적용하지 않고 상태를 기록하고 모니터링합니다.
- 끄기: 사용 권한 관련 업로드 보호를 적용하지 않습니다.
브라우저에 중요한 데이터 복사
설정 이름: 붙여넣어서 찾아보기에 대한 제한된 보호 모드
이 설정은 브라우저 및 웹 사이트 컨텍스트를 사용할 수 없을 때 Endpoint DLP가 브라우저에 복사하여 붙여넣기 작업을 처리하는 방법을 제어합니다.
- 적용: 차단 또는 경고와 같은 정책 작업을 적용합니다.
- 감사: 제한을 적용하지 않고 이벤트를 기록합니다.
- 끄기: 사용 권한 관련 브라우저 복사 및 붙여넣기 방지를 적용하지 않습니다.
사용 권한 알림
설정 이름: 사용 권한 알림 (notification)
엔드포인트 DLP는 권한이 꺼져 있을 때 사용자에게 알릴 수 있습니다. 알림은 권한이 필요한 이유를 설명하고 사용자에게 액세스를 복원하라는 메시지를 표시합니다. 관리자는 알림 메시지를 사용자 지정할 수 있습니다.
프로필 설정은 다음 구성 키에 매핑됩니다.
| 고객 시나리오 | 설정 이름 | 구성 키 |
|---|---|---|
| 웹 사이트 및 클라우드 서비스에 중요한 파일 업로드 | 클라우드 송신에 대한 제한된 보호 모드 | unallowedBrowserMode |
| 브라우저에 중요한 데이터 복사 | 브라우저에 붙여넣기를 위한 제한된 보호 모드 | pasteToBrowserMode |
| 사용 권한 알림 | 사용 권한 알림 | notification |
다음 원본 조각은 두 보호 모드를 모두 적용으로 설정합니다.
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>enforce</string>
<key>pasteToBrowserMode</key>
<string>enforce</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
MDM 구성 옵션
Microsoft는 Microsoft Intune 및 Jamf Pro에 대한 구성 샘플을 제공합니다. 이러한 옵션은 보호 모드와 사용자에게 사용 권한을 켜라는 메시지를 구성합니다.
-
Microsoft Intune: 샘플
com.microsoft.wdav.mobileconfig구성 프로필을 배포의 시작점으로 사용합니다. -
Jamf Pro :
schema.json최신schema.json버전을 사용하도록 기존 엔드포인트용 Microsoft Defender 기본 설정 구성 프로필을 업데이트합니다. 구성은 데이터 손실 방지>접근성 아래에 있습니다. -
속성 목록이 있는 Jamf Pro: 샘플
com.microsoft.wdav.plist사용 .
감사 모드
감사 모드를 사용하면 관리자가 적용을 사용하도록 설정하기 전에 사용할 수 없는 사용 권한의 영향을 평가할 수 있습니다. 엔드포인트 DLP는 권한이 해제된 경우를 계속 감지하고 사용자에게 액세스를 복원하도록 알릴 수 있지만 클라우드 송신 또는 브라우저에 붙여넣기 활동에 대한 추가 제한된 보호 동작은 적용하지 않습니다.
감사 모드는 관리자가 영향을 받는 장치를 식별하는 동안 사용자 중단을 줄일 수 있습니다. 이 평가 중에는 브라우저 컨텍스트를 사용할 수 없을 때 일반적으로 적용되는 컨트롤이 적용되지 않습니다. 이 조건은 사용 권한이 복원되거나 적용이 활성화될 때까지 일시적인 보호 공백을 남길 수 있습니다.
다음 원본 조각은 두 보호 모드를 모두 감사로 설정합니다.
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>audit</string>
<key>pasteToBrowserMode</key>
<string>audit</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
권한 모니터링
Microsoft Purview에서 엔드포인트 DLP 권한 상태를 모니터링합니다. 장치 세부 정보 창에는 온보딩된 macOS 장치의 접근성 구성 상태가 표시됩니다. 설치됨 상태은 필요한 권한이 구성되었음을 나타내고 업데이트되지 않음 은 엔드포인트 DLP에서 권한을 사용할 수 없으며 관리자의 주의가 필요함을 나타냅니다. 다음 스크린샷 예제를 참조하세요.
관리자 준비
macOS 27용 Endpoint DLP 준비에는 다음 활동이 포함됩니다.
- 엔드포인트 DLP에 대한 업데이트된 macOS 배포 지침을 검토합니다.
- 관리되는 macOS 장치에서 필요한 끝점 DLP 권한 구성을 배포하거나 유효성을 검사합니다.
- Endpoint DLP 클라이언트 버전 101.26072 이상으로 업그레이드합니다.
- 사용 권한이 해제된 것으로 보고하는 장치의 장치 온보딩 페이지를 모니터링합니다.
- 사용자 알림을 구성하고 권한이 꺼져 있는 경우 권한을 복원하도록 사용자에게 교육합니다.