API безопасности и управления данными Microsoft Purview

API-интерфейсы безопасности и управления данными Microsoft Purview позволяют разработчикам легко интегрировать надежные возможности защиты Microsoft Purview в свои приложения. Эти API-интерфейсы необходимы для приложений RAG, бизнес-приложений (LOB) и систем, обрабатывающих конфиденциальные данные. Они предоставляют программный доступ к механизму оценки политик Microsoft Purview, обеспечивая согласованное применение политик безопасности данных и управления в различных приложениях.

Администраторы безопасности данных и соответствия требованиям используют Microsoft Purview для управления данными, их защиты и управления ими на основе рисков для бизнеса и нормативных актов, относящихся к их организации. Используя эти API, администраторы получают представление о данных, хранящихся и обмениваемых в своей организации, и могут устанавливать политики для применения элементов управления, которые устраняют выявленные риски, связанные с пользователями и приложениями в клиенте.

Ключевые политики в Microsoft Purview

Политика сбора

Политики сбора — это средство сбора и фильтрации событий в Microsoft Purview, которое позволяет отслеживать и классифицировать события из приложений и расположений, расположенных внутри и за пределами границ доверия вашей организации. Они позволяют фильтровать, какие события из ненадежных и доверенных источников передаются в Purview. После приема эти данные могут классифицироваться и использоваться различными решениями, потребляющими сигналы Microsoft Purview, такими как обозреватель действий Microsoft Purview, Управление внутренними рисками Microsoft Purview, Microsoft Purview eDiscovery и Управление жизненным циклом данных Microsoft Purview.

Политика сбора имеет решающее значение для организаций, особенно для тех, кто использует настраиваемые бизнес-приложения (LOB) или приложения сторонних поставщиков. Эти среды могут привести к рискам, когда данные могут не соответствовать стандартам организации или непреднамеренно нарушать границы данных. Политика сбора помогает снизить эти риски, обеспечивая правильное обнаружение и управление конфиденциальными действиями, что делает ее ключевым компонентом в поддержании соответствия требованиям к безопасности данных и управлению.

Дополнительные сведения о политиках сбора

Политика защиты от потери данных (DLP)

Политика защиты от потери данных (DLP) в Microsoft Purview позволяет администраторам контролировать или ограничивать перемещение конфиденциальных данных в определенных контекстах пользователей или приложений. Политики защиты от потери данных могут помочь организациям предотвратить непреднамеренное раскрытие конфиденциальной информации.

Например, администратор безопасности, такой как Джойс, может настроить политику защиты от потери данных, чтобы ограничить использование конфиденциальных бизнес-данных, когда пользователь пытается передать файлы, содержащие такие данные, в приложения ИИ не корпоративного уровня. Это гарантирует, что конфиденциальные данные остаются защищенными, что соответствует стандартам управления данными организации и обеспечивает соответствие внутренним политикам безопасности.

Сценарии

API Microsoft Purview помогают приложениям управлять защитой данных и соответствием на различных этапах взаимодействия с пользователем. Ниже приведены основные сценарии, к которым обращаются эти API.

Получение область защиты для пользователя или клиента. Приложения могут определить, как следует обрабатывать или защищать данные конкретных пользователей до любого взаимодействия, обеспечивая наличие необходимых элементов управления для предотвращения потери или утечки данных.

Отправка пользовательского содержимого в Microsoft Purview для обработки . Приложения могут отправлять действия пользователей или данные в Microsoft Purview, позволяя администраторам соответствия требованиям обнаруживать конфиденциальные взаимодействия. Это гарантирует, что управление данными осуществляется в соответствии с нормативными требованиями с помощью функций соответствия Microsoft Purview, таких как аудит, DSPM для ИИ, обнаружение электронных данных, управление жизненным циклом данных, соответствие коммуникациям и управление внутренними рисками.

Определить, следует ли разрешить или ограничить действия пользователей во время выполнения . Приложения могут оценить, следует ли разрешить или ограничить действия пользователя во время выполнения, обеспечивая защиту конфиденциального бизнес-содержимого и предотвращая потерю или утечку данных до того, как это произойдет.

Требования к политике Microsoft Purview

Microsoft Purview предоставляет возможности принудительного применения политик, которые позволяют администраторам управлять защитой данных в своей организации. Ниже приведены основные требования к политике, которые необходимо настроить.

Политики коллекции . Администраторы могут настраивать политики сбора, которые применяются ко всем или выбранным пользователям в клиенте. Если политика сбора не задана для пользователя или клиента, API областей вычислений может возвращать пустой ответ область.

Политики защиты от потери данных (DLP) — администраторы могут настроить политики защиты от потери данных, которые применяются ко всем или выбранным пользователям в клиенте. Если политика защиты от потери данных не настроена для пользователя или клиента, API областей защиты вычислений позволяет приложению обрабатывать содержимое в автономном режиме без каких-либо действий защиты от потери данных, возвращаемых через API содержимого процесса.

Поток API для защиты данных и соответствия требованиям

В следующем потоке API описаны шаги по управлению защитой данных и соответствием с помощью API Microsoft Graph:

  1. Периодически вызывайте и кэшируйте ответ API областей вычислений. Регулярно вызывайте этот API, чтобы получить область защиты для пользователя или клиента и сохранить ответ для дальнейшей обработки.

  2. Отслеживайте сочетание расположения, режима выполнения и действий пользователей . На основе ответа API областей защиты вычислений отслеживайте ключевые факторы, такие как расположение пользователя, режим выполнения и текущие действия для оценки соответствия требованиям.

  3. Вызов API содержимого процесса. Если выполняются определенные условия, вызовите API содержимого процесса, чтобы определить соответствующее действие для действия. Если для режима выполнения задано значение evaluateOffline, вызов этого API не приостанавливает взаимодействие пользователя, но если режим не evaluateOfflineявляется , взаимодействие пользователя блокируется до тех пор, пока содержимое не будет обработано.

Защита область

Приложения должны соответствовать политикам защиты данных и управления, установленным администраторами безопасности и соответствия требованиям в организации. Эти политики определяют, как следует управлять данными и действиями пользователей, и в совокупности называются областями защиты. Приложения используют API областей защиты вычислений , чтобы понять меры защиты, применяемые к взаимодействию с пользователем.

Ключевые аспекты областей защиты:

  • Политики коллекции . Администраторы настраивают политики сбора, которые применяются ко всем клиентам или определенным пользователям. Эти политики определяют классификацию данных и отслеживают действия пользователей, такие как отправка текста или файлов или скачивание. Администраторы должны определять эти политики и управлять ими, чтобы обеспечить надлежащую классификацию и защиту конфиденциальных данных в организации.

  • Политики защиты от потери данных (DLP) — администраторы настраивают политики защиты от потери данных, чтобы управлять обработкой конфиденциальных данных в организации. Эти политики обеспечивают защиту конфиденциальных данных во время различных действий и взаимодействий.

  • Список областей защиты для пользователей или клиентов . API областей защиты вычислений предоставляет список доступных областей защиты для пользователя или клиента. Приложения используют эти сведения, чтобы определить, какие действия подлежат мониторингу, а какие требуют передачи текущих действий в processContent API.

  • Обработка действий и содержимого . API содержимого процесса позволяет приложениям обрабатывать действия и содержимое на основе определенных областей защиты. Когда действие подлежит мониторингу, приложение передает сведения о действии в API, который возвращает действия, необходимые для принудительного применения политик, например блокирование определенных действий.

Определение областей защиты для пользователя

API областей защиты вычислений позволяет приложениям определять области защиты для пользователей, гарантируя применение соответствующих политик Microsoft Purview. Указание типов действий и типов расположения в запросе позволяет приложениям ограничить ответ только соответствующими областями защиты.

Когда пользователи входят в приложение, API получает области защиты, характерные для каждого пользователя. Чтобы точно определить эти области, приложения должны предоставлять метаданные устройства и приложения. Эта информация играет решающую роль в принятии правильных решений по политике на основе контекста приложения, обеспечивая соответствие требованиям организации к безопасности и управлению.

Поведение режима выполнения

Поведение executionMode поля в ответе от API областей защиты вычислений определяет, как приложения должны обрабатывать действия пользователей на основе решений защиты область. Режим выполнения может влиять на то, как приложение взаимодействует с API содержимого процесса и нужно ли ждать результатов, прежде чем принимать решение о действиях пользователя.

Ожидаются следующие режимы выполнения и их поведение:

  1. evaluateInline: приложение должно дождаться, пока API содержимого процесса даст результаты, прежде чем принимать решение о том, следует ли разрешать или блокировать действия пользователя. Никаких действий не следует предпринимать, пока не будет получен ответ API.
  2. evaluateOffline: приложение не должно ждать вердикта API содержимого процесса и может немедленно предпринять действия (например, ограничить доступ), не дожидаясь ответа API.
Режим выполнения Действие Описание
evaluateInline Нет Вызывающий объект должен вызвать API содержимого обработки и дождаться результатов, прежде чем разрешить действия пользователя продолжить.
evaluateInline restrictAccess Не ожидается. В будущем могут присутствовать действия, не мешающие действиям пользователя (например, уведомление пользователя).
evaluateOffline restrictAccess Вызывающий объект должен ограничить действия пользователей и вызывать API содержимого процесса независимо от выполнения действий.
evaluateOffline Нет Вызывающий объект не должен ограничивать действия пользователей и должен вызывать API содержимого процесса независимо.

Безопасность и управление данными Microsoft Purview в Microsoft Graph