Аудит в пакете SDK MIP

Портал Microsoft Purview предоставляет доступ к отчетам аудита через средство «Обозреватель действий». Эти отчеты обеспечивают видимость меток, которые пользователи применяют вручную или автоматически в любых приложениях, которые интегрируют пакет SDK MIP. Партнеры по разработке, использующие пакет SDK, могут включить эту функцию, которая позволяет получать сведения из своих приложений в отчетах клиентов.

Типы событий

Пакет SDK может отправлять три типа событий аудита: события пульса, события обнаружения и изменения событий.

События пульса

Пакет SDK автоматически создает события пульса для любого приложения, которое интегрирует пакет SDK политики. События сердцебиения включают:

  • Идентификатор арендатора (TenantId)
  • Время создания
  • Основное имя пользователя
  • Имя компьютера, создающего аудит
  • Имя процесса
  • Платформа
  • Идентификатор приложения — соответствует идентификатору приложения Microsoft Entra

Эти события полезны при обнаружении приложений в организации, использующих пакет SDK Microsoft Information Protection.

События обнаружения

События обнаружения предоставляют сведения о помеченном содержимом, которое пакет SDK политики считывает или использует. Эти события полезны, так как позволяют выявить устройства, местоположения и пользователей, получающих доступ к информации в организации.

Чтобы генерировать события обнаружения в Policy SDK, задайте флаг при создании объекта mip::PolicyHandler. В следующем примере для isAuditDiscoveryEnabled задано trueзначение . Когда вы передаёте mip::ExecutionState в ComputeActions() или GetSensitivityLabel() (с существующими сведениями о метаданных и идентификатором контента), пакет SDK отправляет сведения об обнаружении в обозреватель действий Microsoft Purview.

SDK формирует журнал аудита обнаружения после того, как приложение вызывает ComputeActions() или GetSensitivityLabel() и предоставляет mip::ExecutionState. Пакет SDK создает это событие только один раз для каждого обработчика.

Обратитесь к mip::ExecutionState документации по основным понятиям для получения более подробной информации о состоянии выполнения.

// Create PolicyHandler, passing in true for isAuditDiscoveryEnabled
auto handler = mEngine->CreatePolicyHandler(true);

// Returns vector of mip::Action and generates discovery event.
auto actions = handler->ComputeActions(*state);

//Or, get the label for a given state
auto label = handler->GetSensitivityLabel(*state);

На практике задайте для isAuditDiscoveryEnabled значение mip::PolicyHandler при создании true, чтобы сведения о доступе к файлам передавались в Обозреватель действий.

Событие изменения

События изменения предоставляют информацию о файле, ту метку, которая была применена или изменена, и любые обоснования, предоставленные пользователем. Чтобы сгенерировать события изменения, вызовите NotifyCommittedActions() для mip::PolicyHandler. Выполните вызов после того, как приложение успешно зафиксирует изменение в файле, передав в него mip::ExecutionState, который вычислил действия.

Note

Если приложению не удается вызвать эту функцию, события аудита не отправляются.

handler->NotifyCommittedActions(*state);

Панель мониторинга аудита

События аудита, отправленные пакетом SDK, доступны в обозревателе действий Microsoft Purview.

Дальнейшие действия