macOS 27의 Microsoft Purview 엔드포인트 DLP 변경 내용 개요(미리 보기)

Microsoft Purview 엔드포인트 데이터 손실 방지(엔드포인트 DLP)는 macOS 권한을 사용하여 사용자 활동과 관련된 웹 사이트, 애플리케이션, 파일 및 활성 콘텐츠를 식별합니다. 이 정보는 Endpoint DLP가 정책을 평가하고 웹 사이트 및 클라우드 서비스에 중요한 데이터를 업로드하거나 중요한 콘텐츠를 브라우저에 복사하는 것과 같은 활동에 대한 보호 작업을 적용하는 데 도움이 됩니다.

macOS 27(골든 게이트) 이전에는 엔드포인트 DLP가 브라우저 및 웹 사이트 표시를 위해 접근성 권한에 의존했습니다. macOS 27에서는 장치 제어 및 데이터 액세스 가 이 기능을 관리합니다. 사용자는 MDM(모바일 장치 관리)을 통해 배포된 후 이 권한을 비활성화할 수 있으며, 이는 브라우저 및 웹 사이트 컨텍스트를 가져오는 Endpoint DLP의 기능에 영향을 줄 수 있습니다. 데이터 보호 범위를 유지하기 위해 관리자는 보호 모드를 구성하고, 사용 권한 상태를 모니터링하고, 필요할 때 필요한 사용 권한을 복원하도록 안내할 수 있습니다.

이 문서에서는 macOS 27에 도입된 변경 내용, Endpoint DLP에 미치는 영향 및 관리자가 organization을 준비하는 방법에 대해 설명합니다. 관리자는 보호 모드를 구성하고, 영향을 받는 디바이스를 모니터링하고, 배포 준비 상태를 확인할 수 있습니다.

중요

이 macOS 27 지침과 함께 엔드포인트 DLP 클라이언트 버전 101.26072 이상을 사용합니다.

필수 구성 요소

macOS 27의 권한 변경

macOS 27에서 끝점 DLP는 장치 제어 및 데이터 액세스 권한을 사용하여 브라우저 표시 유형, 활동 모니터링 및 정책 적용을 지원합니다. 이 권한을 통해 Endpoint DLP는 사용자 활동과 관련된 활성 브라우저, 웹 사이트, 응용 프로그램 및 파일을 식별할 수 있습니다. 이 컨텍스트는 중요한 파일 업로드 및 중요한 콘텐츠를 브라우저에 붙여넣는 것과 같은 활동에 대한 정책을 지원합니다.

macOS 27에서 권한은 설정>, 개인 정보 & 보안>,장치 제어 및 데이터 액세스에 있습니다. 이전 macOS 버전에서 권한은 설정>, 개인 정보 & 보안>, 접근성에 있습니다.

일부 macOS 인터페이스, 관리 프로필 및 진단 로그에서 Microsoft Endpoint DLP는 또는 com.microsoft.dlp.daemon로 표시 com.microsoft.dlp.daemon.app 될 수 있습니다. 이러한 식별자는 엔드포인트 DLP 애플리케이션을 참조합니다.

com.microsoft.dlp.daemon에 대한 권한이 활성화된 macOS 장치 제어 및 데이터 액세스 설정의 스크린샷.

사용 권한이 꺼져 있을 때의 동작

사용자가 디바이스 제어 및 데이터 액세스에서 Microsoft Purview 엔드포인트 DLP 권한을 해제했음을 엔드포인트 DLP가 감지하면 엔드포인트 DLP는 더 이상 Safari, Chrome 및 Firefox에 대한 URL 및 브라우저 컨텍스트를 가져올 수 없습니다. 엔드포인트 DLP가 응답하는 방법:

  1. 사용자에게 권한을 복원하라는 알림 표시(다음 스크린샷 참조).

접근성이 꺼져 있고 시스템 설정을 여는 옵션을 제공하는 엔드포인트 DLP 알림의 스크린샷입니다.

  1. 브라우저 URL 컨텍스트를 사용할 수 없는 경우 관리자가 구성한 보호 설정을 적용합니다.

관리자는 다음에 대해 별도의 보호 모드를 구성할 수 있습니다.

  • 웹 사이트 및 클라우드 서비스에 중요한 파일 업로드
  • 브라우저에 중요한 데이터 복사

보호 모드

엔드포인트 DLP는 권한을 사용할 수 없는 경우 클라우드 송신 및 브라우저에 붙여넣기 활동에 대한 적용, 감사해제 모드를 제공합니다. 두 설정의 기본값은 적용입니다.

웹 사이트 및 클라우드 서비스에 중요한 파일 업로드

설정 이름: 클라우드 송신에 대한 제한된 보호 모드

이 설정은 브라우저 및 웹 사이트 컨텍스트를 사용할 수 없을 때 Endpoint DLP가 중요한 파일 업로드를 처리하는 방법을 제어합니다.

  • 적용: 업로드 방지를 적용합니다. 엔드포인트 DLP는 Safari, Chrome 및 Firefox와 같이 지원되는 비 Edge 브라우저를 제한된 대상으로 처리하고 가장 제한적인 적용 정책 작업을 적용합니다.
  • 감사: 업로드 제한을 적용하지 않고 상태를 기록하고 모니터링합니다.
  • 끄기: 사용 권한 관련 업로드 보호를 적용하지 않습니다.

브라우저에 중요한 데이터 복사

설정 이름: 붙여넣어서 찾아보기에 대한 제한된 보호 모드

이 설정은 브라우저 및 웹 사이트 컨텍스트를 사용할 수 없을 때 Endpoint DLP가 브라우저에 복사하여 붙여넣기 작업을 처리하는 방법을 제어합니다.

  • 적용: 차단 또는 경고와 같은 정책 작업을 적용합니다.
  • 감사: 제한을 적용하지 않고 이벤트를 기록합니다.
  • 끄기: 사용 권한 관련 브라우저 복사 및 붙여넣기 방지를 적용하지 않습니다.

사용 권한 알림

설정 이름: 사용 권한 알림 (notification)

엔드포인트 DLP는 권한이 꺼져 있을 때 사용자에게 알릴 수 있습니다. 알림은 권한이 필요한 이유를 설명하고 사용자에게 액세스를 복원하라는 메시지를 표시합니다. 관리자는 알림 메시지를 사용자 지정할 수 있습니다.

프로필 설정은 다음 구성 키에 매핑됩니다.

고객 시나리오 설정 이름 구성 키
웹 사이트 및 클라우드 서비스에 중요한 파일 업로드 클라우드 송신에 대한 제한된 보호 모드 unallowedBrowserMode
브라우저에 중요한 데이터 복사 브라우저에 붙여넣기를 위한 제한된 보호 모드 pasteToBrowserMode
사용 권한 알림 사용 권한 알림 notification

다음 원본 조각은 두 보호 모드를 모두 적용으로 설정합니다.

 <key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>enforce</string>
                            <key>pasteToBrowserMode</key>
                            <string>enforce</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

MDM 구성 옵션

Microsoft는 Microsoft Intune 및 Jamf Pro에 대한 구성 샘플을 제공합니다. 이러한 옵션은 보호 모드와 사용자에게 사용 권한을 켜라는 메시지를 구성합니다.

  • Microsoft Intune: 샘플 com.microsoft.wdav.mobileconfig 구성 프로필을 배포의 시작점으로 사용합니다.
  • Jamf Pro : schema.json최신 schema.json버전을 사용하도록 기존 엔드포인트용 Microsoft Defender 기본 설정 구성 프로필을 업데이트합니다. 구성은 데이터 손실 방지>접근성 아래에 있습니다.
  • 속성 목록이 있는 Jamf Pro: 샘플 com.microsoft.wdav.plist사용 .

접근성 적용 및 알림 설정이 포함된 Jamf Pro 데이터 손실 방지 구성 스크린샷

감사 모드

감사 모드를 사용하면 관리자가 적용을 사용하도록 설정하기 전에 사용할 수 없는 사용 권한의 영향을 평가할 수 있습니다. 엔드포인트 DLP는 권한이 해제된 경우를 계속 감지하고 사용자에게 액세스를 복원하도록 알릴 수 있지만 클라우드 송신 또는 브라우저에 붙여넣기 활동에 대한 추가 제한된 보호 동작은 적용하지 않습니다.

감사 모드는 관리자가 영향을 받는 장치를 식별하는 동안 사용자 중단을 줄일 수 있습니다. 이 평가 중에는 브라우저 컨텍스트를 사용할 수 없을 때 일반적으로 적용되는 컨트롤이 적용되지 않습니다. 이 조건은 사용 권한이 복원되거나 적용이 활성화될 때까지 일시적인 보호 공백을 남길 수 있습니다.

다음 원본 조각은 두 보호 모드를 모두 감사로 설정합니다.

<key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>audit</string>
                            <key>pasteToBrowserMode</key>
                            <string>audit</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

권한 모니터링

Microsoft Purview에서 엔드포인트 DLP 권한 상태를 모니터링합니다. 장치 세부 정보 창에는 온보딩된 macOS 장치의 접근성 구성 상태가 표시됩니다. 설치됨 상태은 필요한 권한이 구성되었음을 나타내고 업데이트되지 않음 은 엔드포인트 DLP에서 권한을 사용할 수 없으며 관리자의 주의가 필요함을 나타냅니다. 다음 스크린샷 예제를 참조하세요.

설치된 상태의 접근성을 보여주는 Microsoft Purview 디바이스 세부 정보의 스크린샷.

업데이트되지 않은 상태의 접근성을 보여주는 Microsoft Purview 디바이스 세부 정보의 스크린샷.

관리자 준비

macOS 27용 Endpoint DLP 준비에는 다음 활동이 포함됩니다.

  1. 엔드포인트 DLP에 대한 업데이트된 macOS 배포 지침을 검토합니다.
  2. 관리되는 macOS 장치에서 필요한 끝점 DLP 권한 구성을 배포하거나 유효성을 검사합니다.
  3. Endpoint DLP 클라이언트 버전 101.26072 이상으로 업그레이드합니다.
  4. 사용 권한이 해제된 것으로 보고하는 장치의 장치 온보딩 페이지를 모니터링합니다.
  5. 사용자 알림을 구성하고 권한이 꺼져 있는 경우 권한을 복원하도록 사용자에게 교육합니다.