Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Защита от потери данных в конечной точке Microsoft Purview (Endpoint DLP) использует разрешения macOS для определения веб-сайтов, приложений, файлов и активного содержимого, участвующих в действиях пользователя. Эти сведения помогают конечной точке DLP оценивать политики и применять действия защиты для таких действий, как загрузка конфиденциальных данных на веб-сайты и в облачные службы или копирование конфиденциального содержимого в браузер.
До macOS 27 (Golden Gate) защита от потери данных в конечной точке полагалась на разрешение " Специальные возможности " для видимости браузера и веб-сайта. В macOS 27 эта возможность управляется службой управления устройствами и доступом к данным . Пользователи могут отключить это разрешение после его развертывания с помощью управления мобильными устройствами (MDM), что может повлиять на возможность защиты от потери данных в конечной точке получать контекст браузера и веб-сайта. Чтобы обеспечить защиту данных, администраторы могут настраивать режимы защиты, отслеживать состояние разрешений и направлять пользователей для восстановления необходимого разрешения при необходимости.
В этой статье описаны изменения, внесенные в macOS 27, их влияние на защиту от потери данных в конечной точке и то, как администраторы могут подготовить свою организацию. Администраторы могут настраивать режимы защиты, отслеживать затронутые устройства и проверять готовность к развертыванию.
Важно!
Используйте клиент защиты от потери данных в конечной точке версии 101.26072 или более поздней с помощью этого руководства по macOS 27.
Предварительные условия
- Клиент защиты от потери данных конечной точки версии 101.26072 или более поздней.
- Знакомство с подключением устройств macOS к Microsoft Purview.
Изменение разрешений в macOS 27
В macOS 27 функция защиты от потери данных в конечной точке использует разрешение на управление устройствами и доступ к данным для поддержки видимости браузера, мониторинга действий и применения политик. Это разрешение позволяет средству DLP конечной точки определять активный браузер, веб-сайт, приложение и файл, связанные с действиями пользователя. Этот контекст поддерживает политики для таких действий, как отправка конфиденциальных файлов и вставка конфиденциального содержимого в браузеры.
В macOS 27 разрешение находится в разделе "Параметры","Конфиденциальность> & безопасность>","Управление устройствами" и "Доступ к данным". В более ранних версиях macOS разрешение находится в разделе "Параметры>конфиденциальности & специальные>возможности".
В некоторых интерфейсах macOS, профилях управления и журналах диагностики защита от потери данных в конечной точке Майкрософт может отображаться как com.microsoft.dlp.daemon.app или com.microsoft.dlp.daemon. Эти идентификаторы относятся к приложению защиты от потери данных в конечной точке.
Поведение при отключении разрешения
Когда защита от потери данных в конечной точке обнаруживает, что пользователь отключил разрешение на защиту от потери данных в конечной точке Microsoft Purview в разделе "Управление устройствами и доступ к данным", защита от потери данных в конечной точке больше не может получать URL-адрес и контекст браузера для Safari, Chrome и Firefox. Защита от потери данных в конечной точке отвечает:
- Отображение уведомления, предлагающего пользователю восстановить разрешение (см. следующий снимок экрана).
- Применение настроенных администратором параметров защиты, когда контекст URL-адреса браузера недоступен.
Администраторы могут настроить отдельные режимы защиты для:
- Отправка конфиденциальных файлов на веб-сайты и в облачные службы
- Копирование конфиденциальных данных в браузер
Режимы защиты
Защита от потери данных в конечной точке обеспечивает режимы принудительного использования, аудита и отключения для действий облачного исходящего трафика и вставки в браузер, когда разрешение недоступно. По умолчанию для обоих параметров используется принудительное применение.
Отправка конфиденциальных файлов на веб-сайты и в облачные службы
Имя параметра: Режим ограниченной защиты для исходящего трафика из облака
Этот параметр определяет, как защита от потери данных в конечной точке обрабатывает отправку конфиденциальных файлов, когда контекст браузера и веб-сайта недоступен.
- Принудительно: применяется защита от отправки. Защита от потери данных в конечной точке рассматривает поддерживаемые сторонние браузеры, такие как Safari, Chrome и Firefox, как места назначения с ограниченным доступом и применяет наиболее строгое применимое действие политики.
- Аудит: записывает и отслеживает состояние без применения ограничений на отправку.
- Выключено: защита от отправки, связанная с разрешениями.
Копирование конфиденциальных данных в браузер
Имя параметра: Режим ограниченной защиты для просмотра веб-страниц с помощью вставки
Этот параметр определяет, как защита от потери данных в конечной точке обрабатывает действия копирования и вставки в браузеры, когда контекст браузера и веб-сайта недоступен.
- Принудительный: применяет действия политики, такие как блокировка или предупреждение.
- Аудит: запись событий без применения ограничений.
- Отключено: не применяется защита браузера от копирования и вставки, связанная с разрешениями.
Уведомление о разрешении
Имя параметра: Уведомление о разрешении (notification)
Защита от потери данных в конечной точке может уведомлять пользователей, когда разрешение отключено. В уведомлении объясняется, почему требуется разрешение, и предлагается пользователю восстановить доступ. Администраторы могут настроить сообщение уведомления.
Параметры профиля сопоставляются со следующими ключами конфигурации:
| Сценарий клиента | Имя параметра | Ключ конфигурации |
|---|---|---|
| Отправка конфиденциальных файлов на веб-сайты и в облачные службы | Режим ограниченной защиты для исходящего трафика из облака | unallowedBrowserMode |
| Копирование конфиденциальных данных в браузер | Режим ограниченной защиты для вставки в браузер | pasteToBrowserMode |
| Уведомление о разрешении | Уведомление о разрешении | notification |
Следующий исходный фрагмент устанавливает оба режима защиты в принудительное применение:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>enforce</string>
<key>pasteToBrowserMode</key>
<string>enforce</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
Параметры конфигурации MDM
Microsoft предоставляет примеры конфигурации для Microsoft Intune и Jamf Pro. Эти параметры определяют режимы защиты и сообщение, предлагающее пользователям включить разрешение.
-
Microsoft Intune: Используйте образец
com.microsoft.wdav.mobileconfigпрофиля конфигурации в качестве отправной точки для развертывания. -
Jamf Pro с
schema.json: Обновите существующий профиль конфигурации параметров Microsoft Defender для конечной точки, чтобы использовать последнююschema.jsonверсию . Конфигурация находится в разделе "Специальные возможностизащиты от> потери данных". -
Jamf Pro со списком свойств: Используйте образец
com.microsoft.wdav.plist.
Режим аудита
Режим аудита позволяет администраторам оценить влияние недоступных разрешений до включения принудительного применения. Защита от потери данных в конечной точке продолжает определять, когда разрешение отключено, и может уведомлять пользователей о необходимости восстановить доступ, но не применяет дополнительное поведение ограниченной защиты для действий облачного исходящего трафика или вставки в браузер.
Режим аудита может сократить время работы пользователей, пока администраторы выявляют затронутые устройства. В ходе этой оценки элементы управления, которые обычно применяются при недоступности контекста браузера, не применяются. Это состояние может оставлять временный пробел в защите до тех пор, пока разрешение не будет восстановлено или не будет включено принудительное применение.
Следующий фрагмент источника устанавливает оба режима защиты для аудита:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>audit</string>
<key>pasteToBrowserMode</key>
<string>audit</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
Мониторинг разрешений
Мониторинг состояния разрешений защиты от потери данных в конечной точке в Microsoft Purview. В области сведений об устройстве отображается состояние конфигурации специальных возможностей для подключенного устройства macOS. Состояние "Установлено " указывает, что необходимое разрешение настроено, а состояние "Не обновлено " означает, что разрешение недоступно для защиты от потери данных в конечной точке и требует вмешательства администратора. См. ниже примеры снимков экрана.
Готовность администратора
Подготовка конечной точки к защите от потери данных для macOS 27 включает в себя следующие действия:
- Ознакомьтесь с обновленным руководством по развертыванию macOS для защиты от потери данных в конечной точке.
- Разверните или проверьте необходимую конфигурацию разрешений защиты от потери данных в конечной точке на управляемых устройствах macOS.
- Обновите клиент защиты от потери данных в конечной точке версии 101.26072 или более поздней.
- Отслеживайте страницу "Подключение устройства " на предмет устройств, сообщающих об отключении разрешения.
- Настройте уведомления для пользователей и обучите пользователей, чтобы восстановить разрешение, если оно отключено.