Auditoria no SDK da PIM

O portal do Microsoft Purview fornece acesso a relatórios de auditoria por meio do Gerenciador de Atividades. Esses relatórios fornecem visibilidade dos rótulos que os usuários aplicam, manual ou automaticamente, em todos os aplicativos que integram o SDK do MIP. Os parceiros de desenvolvimento que usam o SDK podem habilitar essa funcionalidade, o que permite que informações de seus aplicativos sejam exibidas em relatórios de clientes.

Tipos de evento

O SDK pode enviar três tipos de eventos de auditoria: eventos de pulsação, eventos de descoberta e eventos de alteração.

Eventos de pulsação

O SDK gera automaticamente eventos de pulsação para qualquer aplicativo que integre o SDK de Política. Os eventos de pulsação incluem:

  • ID do Inquilino (TenantId)
  • Hora da geração
  • Nome Principal do Usuário
  • Nome do computador que gerou a auditoria
  • Nome do processo
  • Plataforma
  • ID do aplicativo – corresponde à ID do aplicativo Microsoft Entra

Esses eventos são úteis na detecção de aplicativos em toda a sua empresa que usam o SDK do Microsoft Proteção de Informações.

Eventos de descoberta

Os eventos de descoberta fornecem informações sobre o conteúdo rotulado que o SDK de Política lê ou consome. Esses eventos são úteis, pois revelam os dispositivos, os locais e os usuários que acessam informações em toda a organização.

Para gerar eventos de descoberta no SDK de Política, defina um sinalizador ao criar o mip::PolicyHandler objeto. No exemplo a seguir, o valor de isAuditDiscoveryEnabled é definido como true. Quando você passa mip::ExecutionState para ComputeActions() ou GetSensitivityLabel() (com metadados existentes e identificador de conteúdo), o SDK envia informações de descoberta para o Microsoft Purview Activity Explorer.

O SDK gera a auditoria de descoberta depois que o aplicativo chama ComputeActions() ou GetSensitivityLabel() e fornece mip::ExecutionState. O SDK gera esse evento apenas uma vez por manipulador.

Revise a documentação dos conceitos mip::ExecutionState para obter mais detalhes sobre o estado de execução.

// Create PolicyHandler, passing in true for isAuditDiscoveryEnabled
auto handler = mEngine->CreatePolicyHandler(true);

// Returns vector of mip::Action and generates discovery event.
auto actions = handler->ComputeActions(*state);

//Or, get the label for a given state
auto label = handler->GetSensitivityLabel(*state);

Na prática, defina isAuditDiscoveryEnabled como mip::PolicyHandler durante a construção de true para permitir que as informações de acesso a arquivos sejam enviadas ao Explorador de Atividades.

Alterar evento

Os eventos de alteração fornecem informações sobre o arquivo, o rótulo que foi aplicado ou alterado e quaisquer justificativas fornecidas pelo usuário. Para gerar eventos de alteração, chame NotifyCommittedActions() em mip::PolicyHandler. Faça a chamada depois que o aplicativo confirmar uma alteração em um arquivo, transmitindo o mip::ExecutionState que calculou as ações.

Note

Se o aplicativo não chamar essa função, nenhum evento de auditoria será enviado.

handler->NotifyCommittedActions(*state);

Painel de auditoria

Os eventos de auditoria enviados pelo SDK estão disponíveis no Gerenciador de Atividades do Microsoft Purview.

Próximas Etapas