Integracja z usługą Microsoft Purview w celu ochrony informacji

Ważna

Zasady dotyczące plików zostaną wycofane 6 stycznia 2027 r. Aby zachować ochronę danych opartą na plikach, przeprowadź migrację do Microsoft Purview zasad DLP lub automatycznego etykietowania.

Microsoft Defender for Cloud Apps umożliwia automatyczne stosowanie etykiet poufności z usługi Microsoft Purview. Etykiety te są stosowane do plików w ramach akcji zarządzania zasadami dotyczącymi plików i, w zależności od konfiguracji etykiety, mogą stosować szyfrowanie w celu zapewnienia dodatkowej ochrony. Możesz również zbadać pliki, filtrując pod kątem zastosowanej etykiety poufności w Defender for Cloud Apps. Użycie etykiet zapewnia większą widoczność i kontrolę nad poufnymi danymi w chmurze. Zintegrowanie usługi Microsoft Purview z Defender for Cloud Apps jest tak proste, jak wybranie jednego pola wyboru.

Integrując usługę Microsoft Purview z Defender for Cloud Apps, możesz korzystać z pełnej mocy usług i bezpiecznych plików w chmurze, w tym:

  • Możliwość stosowania etykiet poufności jako działania w zakresie nadzoru do plików spełniających określone zasady
  • Możliwość wyświetlania wszystkich sklasyfikowanych plików w centralnej lokalizacji
  • Możliwość badania zgodnie z poziomem klasyfikacji i kwantyfikowania narażenia poufnych danych na aplikacje w chmurze
  • Możliwość tworzenia zasad w celu upewnienia się, że sklasyfikowane pliki są prawidłowo obsługiwane

Wymagania wstępne

Uwaga

Aby włączyć integrację etykiet poufności Microsoft Purview, potrzebna jest zarówno licencja Defender for Cloud Apps, jak i licencja usługi Microsoft Purview. Gdy tylko obie licencje zostaną wprowadzone, Defender for Cloud Apps synchronizuje etykiety organizacji z usługi Microsoft Purview.

Aby usługa Defender for Cloud Apps mogła stosować etykiety poufności, muszą one być publikowane w ramach zasad etykiet poufności w usłudze Microsoft Purview.

Defender for Cloud Apps obecnie obsługuje stosowanie etykiet poufności z usługi Microsoft Purview dla następujących typów plików:

  • Word: docm, docx, dotm, dotx
  • Excel: xlam, xlsm, xlsx, xltx
  • PowerPoint: potm, potx, ppsx, ppsm, pptm, pptx
  • PDF

    Uwaga

    W przypadku formatu PDF należy użyć ujednoliconych etykiet.

Stosowanie etykiet poufności z Microsoft Purview jest obecnie dostępne dla plików przechowywanych w usłudze Box, Google Workspace, SharePoint Online i OneDrive. Więcej aplikacji w chmurze będzie obsługiwanych w przyszłych wersjach.

Jak to działa

Etykiety poufności z usługi Microsoft Purview można wyświetlić w Defender for Cloud Apps. Po zintegrowaniu Defender for Cloud Apps z usługą Microsoft Purview Defender for Cloud Apps skanuje pliki w następujący sposób:

  1. Defender for Cloud Apps pobiera listę wszystkich etykiet poufności używanych w Twojej dzierżawie. Defender for Cloud Apps wykonuje to pobieranie co godzinę, aby zachować aktualność listy.

  2. Defender for Cloud Apps następnie skanuje pliki pod kątem etykiet poufności w następujący sposób:

    • Jeśli włączono automatyczne skanowanie, wszystkie nowe lub zmodyfikowane pliki zostaną dodane do kolejki skanowania, a wszystkie istniejące pliki i repozytoria zostaną zeskanowane.
    • Jeśli ustawisz zasadę dotyczącą plików tak, aby wyszukiwała etykiety poufności, te pliki zostaną dodane do kolejki skanowania pod kątem etykiet poufności.
  3. Te skanowania obejmują etykiety poufności wykryte podczas wstępnego skanowania wykonywanego przez Defender for Cloud Apps w celu sprawdzenia, które etykiety poufności są używane w dzierżawie. Etykiety zewnętrzne, czyli etykiety klasyfikacji ustawione przez osobę spoza Twojej dzierżawy, są dodawane do listy etykiet klasyfikacji. Jeśli nie chcesz ich skanować, zaznacz pole wyboru Tylko skanuj pliki pod kątem etykiet poufności firmy Microsoft Information Protection i ostrzeżeń inspekcji zawartości z tej dzierżawy.

  4. Po włączeniu usługi Microsoft Purview na Defender for Cloud Apps wszystkie nowe pliki dodane do połączonych aplikacji w chmurze zostaną przeskanowane pod kątem etykiet poufności.

  5. W usłudze Defender for Cloud Apps można tworzyć nowe zasady, które automatycznie stosują etykiety poufności.

Limity integracji

Zwróć uwagę na następujące limity w przypadku korzystania z etykiet usługi Microsoft Purview z Defender for Cloud Apps.

Limit Opis
Pliki z etykietami lub ochroną zastosowanymi poza Defender for Cloud Apps Etykiety bez ochrony zastosowane poza usługą Defender for Cloud Apps mogą zostać zastąpione przez usługę Defender for Cloud Apps, ale nie mogą zostać usunięte.

Defender for Cloud Apps nie może usuwać etykiet z ochroną z plików, które zostały oznaczone poza usługą Defender for Cloud Apps.

Aby skanować pliki z ochroną stosowaną poza aplikacjami usługi Defender dla Chmury, przyznaj uprawnienia do inspekcji zawartości pod kątem chronionych plików.
Pliki oznaczone etykietą Defender for Cloud Apps Defender for Cloud Apps nie zastępuje etykiet plików, które zostały już oznaczone etykietami Defender for Cloud Apps.
Pliki chronione hasłem Defender for Cloud Apps nie może odczytywać etykiet w plikach chronionych hasłem.
Puste pliki Puste pliki nie są oznaczone etykietami Defender for Cloud Apps.
Biblioteki wymagające wyewidencjonowania Defender for Cloud Apps nie może nadawać etykiet plikom znajdującym się w bibliotekach skonfigurowanych tak, aby wymagały wyewidencjonowania.
Wymagania dotyczące zakresu Aby Defender for Cloud Apps mógł rozpoznawać etykietę poufności, zakres etykiety w usłudze Purview musi być ustawiony tak, aby obejmował co najmniej opcje Pliki i wiadomości e-mail.

Uwaga

Microsoft Purview to główne rozwiązanie firmy Microsoft do obsługi usług etykietowania. Aby uzyskać więcej informacji, zobacz dokumentację usługi Microsoft Purview.

Jak zintegrować usługę Microsoft Purview z usługą Defender for Cloud Apps

W poniższych sekcjach opisano sposób włączania integracji Microsoft Purview, stosowania etykiet poufności do plików i konfigurowania zasad automatycznego etykietowania w Defender for Cloud Apps.

Włączanie usługi Microsoft Purview

Wszystko, co musisz zrobić, aby zintegrować usługę Microsoft Purview z Defender for Cloud Apps, to zaznacz jedno pole wyboru. Włączając automatyczne skanowanie, włączasz wyszukiwanie etykiet poufności z usługi Microsoft Purview w plikach Microsoft 365 bez konieczności tworzenia zasad. Po włączeniu automatycznego skanowania, jeśli masz pliki w środowisku chmury, które są oznaczone etykietami poufności z Microsoft Purview, zobaczysz je w Defender for Cloud Apps.

Aby umożliwić Defender for Cloud Apps skanowanie plików z włączoną inspekcją zawartości pod kątem etykiet poufności:

W portalu Microsoft Defender wybierz pozycję Ustawienia. Następnie wybierz pozycję Cloud Apps. Następnie przejdź do Information Protection —>Microsoft Information Protection.

  1. W obszarze Ustawienia Microsoft Information Protection wybierz pozycję Automatycznie skanuj nowe pliki pod kątem etykiet poufności z rozwiązania Microsoft Information Protection i ostrzeżeń dotyczących inspekcji zawartości.

    Zrzut ekranu przedstawiający stronę ustawień Microsoft Information Protection z włączoną opcją automatycznego skanowania.

Po włączeniu usługi Microsoft Purview będzie można wyświetlać pliki z etykietami poufności i filtrować je według etykiet w Defender for Cloud Apps. Po nawiązaniu połączenia Defender for Cloud Apps z aplikacją w chmurze będziesz mieć możliwość używania funkcji integracji usługi Microsoft Purview do stosowania etykiet poufności z usługi Microsoft Purview (z szyfrowaniem lub bez) w Defender for Cloud Apps, dodając je bezpośrednio do plików lub konfigurując zasady plików w celu automatycznego stosowania etykiet poufności jako akcji nadzoru.

Uwaga

Automatyczne skanowanie nie skanuje istniejących plików, dopóki nie zostaną ponownie zmodyfikowane. Aby skanować istniejące pliki pod kątem etykiet poufności z usługi Microsoft Purview, musisz mieć co najmniej jedną zasadę plików obejmującą inspekcję zawartości. Jeśli nie masz żadnych, utwórz nowe zasady plików, usuń wszystkie wstępnie ustawione filtry w obszarze Metoda inspekcji wybierz pozycję Wbudowane DLP. W polu Inspekcja zawartości wybierz pozycję Dołącz pliki zgodne z wstępnie ustawionym wyrażeniem , wybierz dowolną wstępnie zdefiniowaną wartość, a następnie zapisz zasady. Umożliwia to inspekcję zawartości, która automatycznie wykrywa etykiety poufności z usługi Microsoft Purview.

Ustawianie etykiet wewnętrznych i zewnętrznych

Domyślnie Defender for Cloud Apps skanuje etykiety poufności zdefiniowane w organizacji i zewnętrzne zdefiniowane przez inne organizacje.

Aby zignorować etykiety poufności ustawione na zewnątrz organizacji, przejdź do portalu Microsoft Defender i wybierz pozycję Ustawienia. Następnie wybierz pozycję Cloud Apps. W obszarze Information Protection wybierz pozycję Microsoft Information Protection. Następnie wybierz pozycję Skanuj tylko pliki pod kątem etykiet poufności Microsoft Information Protection i ostrzeżeń kontroli zawartości z tej dzierżawy.

Zrzut ekranu przedstawiający opcję skanowania tylko pod kątem etykiet poufności wewnętrznych i ignorowania etykiet zewnętrznych.

Stosowanie etykiet bezpośrednio do plików

Wykonaj poniższe kroki, aby zastosować etykietę poufności bezpośrednio do pliku w Defender for Cloud Apps.

  1. W portalu Microsoft Defender w obszarze Aplikacje w chmurze wybierz pozycję Pliki. Następnie wybierz plik, który chcesz chronić. Wybierz trzy kropki na końcu wiersza pliku, a następnie wybierz pozycję Zastosuj etykietę poufności.

    Zrzut ekranu przedstawiający opcję menu kontekstowego, aby zastosować etykietę poufności do pliku.

    Uwaga

    Defender for Cloud Apps może stosować Microsoft Purview do plików o rozmiarze do 30 MB.

  2. Wybierz jedną z etykiet poufności organizacji, która ma zostać zastosowana do pliku, a następnie wybierz pozycję Zastosuj.

    Zrzut ekranu przedstawiający okno dialogowe wybierania etykiety poufności, która ma być stosowana do pliku.

  3. Po wybraniu etykiety poufności i wybraniu pozycji Zastosuj Defender for Cloud Apps zastosuje etykietę poufności do oryginalnego pliku.

  4. Etykiety poufności można również usunąć, wybierając opcję Usuń etykietę poufności .

    Aby uzyskać więcej informacji o tym, jak Defender for Cloud Apps i Microsoft Purview współpracują ze sobą, zobacz Automatyczne stosowanie etykiet poufności w usłudze Microsoft Purview.

Automatyczne etykietowanie plików

Etykiety poufności można automatycznie stosować do plików, tworząc zasady dotyczące plików i ustawiając opcję Zastosuj etykietę poufności jako akcję zarządzania.

Postępuj zgodnie z tymi instrukcjami, aby utworzyć zasady dotyczące plików:

  1. Utwórz zasady plików.

  2. Ustaw zasady tak, aby zawierały typ pliku, który chcesz wykryć. Na przykład wybierz wszystkie pliki, w których poziom dostępu nie jest równy wewnętrzne i gdzie jednostka organizacyjna właściciela jest równa twojej drużynie finansowej.

  3. W akcjach zarządzania dla odpowiedniej aplikacji wybierz pozycję Zastosuj etykietę poufności, a następnie wybierz typ etykiety.

    Zrzut ekranu przedstawiający akcję zarządzania polegającą na zastosowaniu etykiety poufności w zasadzie dotyczącej plików.

Uwaga

  • Możliwość zastosowania etykiety poufności jest zaawansowaną możliwością. Aby chronić klientów przed błędnym stosowaniem etykiety do dużej liczby plików, jako środek ostrożności istnieje dzienny limit 100 akcji Zastosuj etykietę na aplikację na dzierżawę. Po osiągnięciu dziennego limitu działanie „Zastosuj etykietę” zostanie tymczasowo wstrzymane i zostanie automatycznie wznowione następnego dnia (po godzinie 12:00 UTC).
  • Gdy zasada jest wyłączona, wszystkie oczekujące zadania etykietowania dla tej zasady zostają zawieszone.
  • W konfiguracji etykiety uprawnienia muszą być przypisane do każdego uwierzytelnionego użytkownika lub wszystkich użytkowników w Twojej organizacji, aby usługa Defender for Cloud Apps mogła odczytywać informacje o etykietach.

Kontrola ekspozycji pliku

W poniższym przykładzie pokazano, jak można znaleźć pliki oznaczone etykietami i zarządzać nimi w Defender for Cloud Apps.

  1. Załóżmy na przykład, że następujący dokument został oznaczony etykietą poufności usługi Microsoft Purview:

    Zrzut ekranu przedstawiający dokument z zastosowaną etykietą poufności Microsoft Purview.

  2. Ten dokument można zobaczyć w Defender for Cloud Apps, filtrując etykietę poufności dla usługi Microsoft Purview na stronie Pliki.

    Zrzut ekranu strony Pliki w usłudze Defender for Cloud Apps, przefiltrowanej według etykiety poufności Microsoft Purview.

  3. Więcej informacji na temat tych plików i ich etykiet poufności można uzyskać w szufladzie plików. Wystarczy wybrać odpowiedni plik na stronie Pliki i sprawdzić, czy ma etykietę poufności.

    Zrzut ekranu przedstawiający szufladę plików.

  4. Następnie możesz utworzyć zasady plików w Defender for Cloud Apps, aby kontrolować pliki, które są niewłaściwie udostępniane, oraz znajdować pliki oznaczone etykietami i ostatnio zmodyfikowane.

    • Można utworzyć zasady, które automatycznie stosują etykietę poufności do określonych plików.
    • Można również wyzwalać alerty dotyczące działań związanych z klasyfikacją plików.

Uwaga

Gdy etykiety poufności są wyłączone w pliku, etykiety wyłączone są wyświetlane jako wyłączone w Defender for Cloud Apps. Usunięte etykiety nie są wyświetlane.

Przykładowe zasady — poufne dane udostępniane zewnętrznie w usłudze Box:

  1. Utwórz zasady plików.

  2. Ustaw nazwę, ważność i kategorię zasad.

  3. Dodaj następujące filtry, aby znaleźć wszystkie poufne dane udostępniane zewnętrznie w usłudze Box:

    Zrzut ekranu przedstawiający filtry zasad plików dla poufnych danych udostępnianych zewnętrznie na urządzeniu Box.

Przykładowe zasady — ograniczone dane, które zostały ostatnio zmodyfikowane poza folderem Dane klienta w programie SharePoint:

  1. Utwórz zasady plików.

  2. Ustaw nazwę, ważność i kategorię zasad.

  3. Dodaj następujące filtry, aby znaleźć wszystkie ostatnio zmodyfikowane pliki z ograniczeniami, z wyłączeniem folderu Dane klienta w opcji wyboru folderu:

    Zrzut ekranu przedstawiający filtry zasad plików skonfigurowane dla ostatnio zmodyfikowanych danych z ograniczeniami poza folderem Dane klienta w SharePoint.

Możesz też wybrać ustawienie alertów, powiadomień dla użytkownika lub podjęcie natychmiastowych działań dla tych zasad. Dowiedz się więcej o akcjach zarządzania.

Dowiedz się więcej o usłudze Microsoft Purview.

Następne kroki

Jeśli napotkasz jakiekolwiek problemy, jesteśmy tutaj, aby pomóc. Aby uzyskać pomoc lub wsparcie w sprawie problemu z produktem, otwórz zgłoszenie do działu wsparcia.