Автоматическое применение метки конфиденциальности к данным Microsoft 365

Описание службы Microsoft Purview

Примечание.

Сведения об автоматическом применении метки конфиденциальности к данным, хранящимся за пределами Microsoft 365 и в схеме данных, см. в разделе Метки в схеме данных Microsoft Purview.

Совет

Начните отсюда — выберите задачу

При создании метки конфиденциальности вы можете автоматически назначать ее элементам Microsoft 365, например файлам и электронным письмам, если данные соответствуют указанным условиям.

Эта возможность автоматически применять метки конфиденциальности к содержимому важна, потому что:

  • не потребуется обучать пользователей работе с классификациями;

  • вам не нужно будет рассчитывать на то, что пользователи правильно классифицируют весь контент;

  • пользователям больше не нужно будет знать о ваших политиках — они могут сосредоточиться на своей работе.

Существует два способа автоматического применения меток конфиденциальности к содержимому в Microsoft 365:

  • Применение меток на стороне клиента, когда пользователи редактируют документы или составляют сообщения электронной почты (а также пересылают их или отвечают на них): используйте метку, настроенную для автоматического применения к файлам и сообщениям электронной почты (включая Word, Excel, PowerPoint и Outlook).

    В этом случае поддерживаются рекомендации меток пользователям и автоматическое применение меток. В обоих случаях пользователь решает, принять или отклонить метку, чтобы добиться правильного применения меток к содержимому. Применение меток на стороне клиента сопряжено с минимальными задержками для документов, поскольку метку можно применить еще до сохранения документа. Однако не все клиентские приложения поддерживают автоматическое присвоение меток.

    Инструкции по настройке см. в разделе Настройка автоматического применения меток в приложениях Office на этой странице.

  • Применение меток на стороне службы, когда содержимое уже сохранено (в SharePoint или OneDrive) или отправлено по электронной почте (обрабатывается в Exchange Online): используйте политику автоматического применения меток.

    Этот метод также называется автоматическим применением меток к неактивным данным (документы в SharePoint и OneDrive) и к данным при передаче (электронная почта, отправляемая и принимаемая в Exchange). В Exchange этот метод не касается к неактивным сообщениям электронной почты (почтовым ящикам).

    Политики автоматического присвоения меток выполняются в службе, поэтому они не зависят от версии приложения, установленного пользователем. Они доступны во всей организации с момента включения политики, что делает их подходящими для маркировки в масштабе. Так как пользователь не взаимодействует с процессом присвоения меток, политики автоматического присвоения меток не поддерживают рекомендуемое присвоение меток — вместо этого запустите политику в симуляции перед ее включением, чтобы обеспечить правильность присвоения меток.

    Инструкции по настройке см. в разделе Настройка политик автоматического применения меток для SharePoint, OneDrive и Exchange на этой странице.

    Автоматическое присвоение меток для SharePoint и OneDrive

    • Поддерживаются PDF-документы и файлы Office для Word (.docx), PowerPoint (.pptx) и Excel (.xlsx).
      • Эти файлы можно автоматически пометить во время хранения до или после создания политик автоматического применения меток. Невозможно автоматически пометить файлы, относящиеся к открытому сеансу (файл открыт).
      • В настоящее время вложения элементов списка не поддерживаются и не будут помечаться автоматически.
    • Не более 100 000 автоматически помеченных файлов в клиенте в день.
    • Макс. 100 политик автоматического присвоения меток на одного клиента. На портале каждая политика может быть нацелена на до 100 явно включенных или исключенных расположений (сайты SharePoint или OneDrive, отдельные пользователи или группы). Если вы сохраните конфигурацию по умолчанию Все, эта конфигурация будет исключена из максимального диапазона в 100 расположений.
    • Существующие значения изменения, автора изменения и даты не меняются из-за применения политик автоматической маркировки. Это относится и к режиму имитации, и к фактическому применению меток.
    • Когда метка применяет шифрование, издателем и владельцем в службе управления правами является учетная запись, изменившая файл последней.

    Автоматическое присвоение меток для Exchange

    • Вложения в формате PDF и Office сканируются на соответствие условиям, указанным в политике автоматического присвоения меток. При совпадении маркируется сообщение электронной почты, но не вложение.
      • Для файлов PDF, если метка применяет шифрование, эти файлы шифруются с помощью шифрования сообщений, когда ваш клиент включен для вложений PDF.
      • Поддерживаются файлы Office для Word, PowerPoint и Excel. Если метка применяет шифрование и эти файлы не зашифрованы, теперь они зашифрованы с помощью шифрования сообщений. Настройки шифрования наследуются от электронной почты.
    • Сведения о маркировке и защите писем, содержащих сообщения голосовой почты Teams, см. в инструкциях по настройке в статье "Включение защищенной голосовой почты в организации".
    • Если у вас есть правила для обработки почты Exchange или политики Защита от потери данных Microsoft Purview (DLP), которые применяют шифрование IRM: когда содержимое идентифицируется этими правилами или политиками и политикой автоматической маркировки, метка применяется. Если метка применяет шифрование, то параметры IRM для правил потоков обработки почты в Exchange или политик DLP игнорируются. Тем не менее, если метка не применяет шифрование, то параметры IRM для правил потоков обработки почты или политик DLP применяются в дополнение к метке.
    • Если используется автоматическая маркировка, то при совпадении сообщение электронной почты с шифрованием IRM, но без метки, будет заменено на метку с любыми параметрами шифрования.
    • Входящее сообщение помечается, если оно соответствует условиям автоматического присвоения меток. Чтобы этот результат был применен к отправителям за пределами организации, для расположения Exchange должно быть установлено значение "Все включено" и "Никто не исключен". Если метка настроена для шифрования:
      • Это шифрование применяется всегда, если отправитель из вашей организации.
      • По умолчанию это шифрование не применяется, если отправитель находится вне организации. Тем не менее, можно применить шифрование: для этого нужно настроить дополнительные параметры для электронной почты и указать владельца управления правами.
    • Когда метка применяет шифрование, издатель управления правами и владелец управления правами — пользователь, отправляющий сообщение, когда отправитель находится в вашей организации. Если отправитель находится вне организации, можно указать владельца управления правами для входящих сообщений электронной почты, которые маркируются и шифруются вашей политикой.
    • Если метка настроена на применение маркировки содержимого с переменными, имейте в виду, что эта конфигурация может привести к отображению имен людей за пределами вашей организации для входящей электронной почты.

Примечание.

Некоторым новым клиентам мы предлагаем автоматическую настройку параметров автоматической маркировки по умолчанию как для маркировки на стороне клиента, так и для маркировки на стороне службы. Даже если вы не имеете права на эту автоматическую настройку, вам может быть полезно сослаться на их конфигурацию. Например, вы можете вручную настроить существующие метки и создать собственные политики автоматической маркировки с теми же параметрами, чтобы ускорить развертывание меток.

Подробнее см. в разделе Метки и политики по умолчанию для Защита информации Microsoft Purview.

Сравнение автоматического применения меток для приложений Office с помощью политик

Используйте следующую таблицу, чтобы определить разницу в порядке работы двух взаимодополняющих методов автоматического применения меток:

Функция или поведение Параметр меток: автоматическое применение меток к файлам и сообщениям электронной почты Политика: автоматическое добавление меток
Зависимость приложения Да (минимальная версия) Нет *
Ограничение по расположению Нет Да
Условия: параметры общего доступа и дополнительные параметры электронной почты Нет Да
Условия: исключения Нет Да
Условия: логика вложенных правил (И/ИЛИ/НЕ) Нет Да
Поддержка PDF-файлов Нет Да
Поддержка изображений Нет Да
Рекомендации, подсказки политики, возможность переопределения пользователями Да Нет
Режим имитации Нет Да
Проверка условий во вложениях Exchange Нет Да
Применение визуальной маркировки Да Да (только электронная почта)
Переопределение шифрования IRM, примененного без метки Да, если у пользователя есть необходимые права экспорта Да (только электронная почта)
Применение меток ко входящей почте Нет Да
Назначение владельца управления правами для сообщений электронной почты, отправленных из другой организации Нет Да
Замена метки с более низким приоритетом, примененной вручную Нет Да (настраивается)
Удаление существующей метки в SharePoint или OneDrive Нет Да

* Автоматическое присвоение меток в настоящее время доступно не во всех регионах из-за внутренней зависимости Azure. Если ваш клиент не поддерживает эту функцию, страница автоматического присвоения меток не отображается на портале Microsoft Purview. Дополнительные сведения см. в статье Доступность зависимости Azure по стране.

Лицензирование и где найти каждую поверхность

Лицензия запрещает автоматическое присвоение меток, и две поверхности (клиентская и сервисная) отображаются в разных местах портала. Если вы ожидаете увидеть автоматическую маркировку, но ее нет, сначала проверьте лицензию.

Surface Настроено в Включено в комплект с
Автоматическое добавление меток на стороне клиента (приложения Office) Страница "Настройка меток конфиденциальности" → автоматическое присвоение меток для файлов и сообщений электронной почты Microsoft 365 E5, Соответствие требованиям Microsoft 365 E5, Microsoft 365 E5 Information Protection & Governance, Azure Information Protection Премиум P2 (автономный)
Автоматическое добавление меток на стороне службы (SharePoint, OneDrive, Exchange) Портал Microsoft Purview → Information Protection→ Политикиполитики автоматического присвоения меток Те же SKU E5 / P2, что и выше
Метки по умолчанию на уровне контейнера (группы, группы, сайты) Описано: Использование меток конфиденциальности в Microsoft Teams, группах Microsoft 365 и на сайтах SharePoint Не рассматривается на этой странице

Таблицу основных функций для каждого SKU (включая текущие права для облаков Microsoft 365 бизнес премиум, Frontline, Education и Government Cloud) см. в руководстве по лицензированию Microsoft 365 для обеспечения безопасности и соответствия требованиям.

Общие симптомы лицензирования:

  • У вас подписка E3 или бизнес премиум. Автоматическое добавление меток к файлам и электронным письмам не поддерживается в этом SKU. Метки конфиденциальности и ручное присвоение меток — это — для автоматического присвоения меток требуется надстройка уровня E5 или P2.
  • У вас есть подписка E5, но вы не видите политики автоматического присвоения меток на портале. Подтвердите, что вы находитесь на портале Microsoft Purview (а не в устаревшем Центре соответствия требованиям), что ваша роль включает администратора соответствия требованиям или администратора данных соответствия и что ваш регион поддерживает автоматическое присвоение меток (доступность зависимостей Azure по странам).
  • У вас есть E5, и вы видите страницу, но сохранение новой политики завершается сбоем с сообщением "Нет соответствующей базы данных". Это известное временное состояние серверной части. Повторите попытку сохранения. Если в течение 24 часов произойдет повторный сбой, откройте обращение в службу поддержки с конфигурацией политики.

Оценка нескольких условий для нескольких меток

Метки упорядочены для оценки в соответствии с их позицией, указанной на портале Microsoft Purview: метка, расположенная первой, имеет наименьшую позицию (наименее чувствительная, поэтому самый низкий приоритет), а метка, расположенная последней, имеет наивысшую позицию (наиболее чувствительная, поэтому наивысший приоритет). Выбрана этикетка с наивысшим порядковым номером.

Это поведение также верно для автоматического присвоения меток на стороне службы (политики автоматического присвоения меток), когда вложенные метки имеют одну и ту же родительскую метку: Если после оценки и упорядочения несколько дочерних меток из одной родительской метки соответствуют условиям автоматического присвоения меток, выбирается и применяется вложенная метка с наивысшим порядковым номером.

Однако для автоматического присвоения меток на стороне клиента (параметры автоматического присвоения меток в метке) поведение немного отличается. Если несколько дочерних подписей из одной родительской метки соответствуют условиям:

  • Если файл еще не помечен, всегда выбирается вложенная подпись наивысшего порядка, настроенная для автоматического присвоения меток, а не вложенная подпись наивысшего порядка, настроенная для рекомендуемого присвоения меток. Если ни одна из этих вложенных наклеек не настроена для автоматической маркировки, а только для рекомендуемой маркировки, выбирается и рекомендуется поднаклейка наивысшего порядка.

  • Если файл уже помечен вложенной меткой того же родителя, никакие действия не предпринимаются и существующая вложенная метка остается. Это поведение применяется, даже если существующая вложенная метка была меткой по умолчанию или применена автоматически.

Дополнительные сведения о приоритете меток см. в разделе Приоритет меток (порядок имеет значение).

Рекомендации по конфигурации меток

Следующие рекомендации относятся как к маркировке на стороне клиента, так и на стороне службы.

Если вы используете родительские метки с вложенными подписями, а не их группы, выполните следующие действия: родительскую метку (метку с вложенными подписями) нельзя применить к содержимому. Убедитесь, что родительская метка не настроена для автоматического применения или в качестве рекомендуемой в приложениях Office и не выбирайте ее для политики автоматического применения меток. В противном случае родительская метка не будет применяться к содержимому.

Чтобы использовать автоматическое добавление меток к вложенным наклейкам, имеющим родительские наклейки, опубликуйте как родительскую, так и вложенную наклейку.

Дополнительные сведения о родительских наклейках, группах наклеек и вложенных наклейках см. в статье Вложенные наклейки, использующие родительские наклейки или группы наклеек.

Область применения метки, исключающая файлы или сообщения электронной почты

Чтобы автоматически применять метку конфиденциальности к содержимому, ее область должны содержать Files & других ресурсов данных, чтобы автоматически применять метку к документам, и "Сообщения электронной почты", чтобы автоматически применять метку к сообщениям электронной почты.

Дополнительные сведения о выборе только одной из этих областей меток см. в статье Метки областей только для файлов или электронных писем.

Будет ли переопределяться существующая метка?

Политика автоматического присвоения меток, применяющая метку конфиденциальности, не удалит существующую метку конфиденциальности и не оставит без метки содержимое. Однако для SharePoint и OneDrive политика автоматического присвоения меток, настроенная на автоматическое удаление метки, может привести к удалению выбранной метки, в том числе при применении метки вручную, и оставить содержимое без метки.

Поведение по умолчанию — переопределение существующих меток автоматической маркировкой:

  • Если метка была применена к содержимому вручную, то эта метка не будет заменена автоматической маркировкой.

  • Автоматическая маркировка заменит автоматически примененные метки конфиденциальности более низкого приоритета, но не будет заменять метки более высокого приоритета.

    Совет

    Например, метка конфиденциальности в верхней части списка на портале Microsoft Purview называется "Общедоступная " с номером заказа (приоритет) 0, а метка конфиденциальности в нижней части списка называется "Строго конфиденциально " с номером заказа (приоритет 4). Метка Строго конфиденциально может переопределять метку Общедоступное, но не наоборот.

Для политик автоматического присвоения меток, которые применяют метку конфиденциальности, можно выбрать параметр для переопределения метки, примененной вручную с более низким приоритетом. Этот параметр не требуется для политики автоматического присвоения меток, настроенной на автоматическое удаление метки.

Существующая метка Переопределение на основании параметров меток: автоматическая маркировка для файлов и сообщений электронной почты Переопределение на основании политики: автоматическая маркировка
Применение вручную, более низкий приоритет Нет По умолчанию нет, но настраивается
Применение вручную, более высокий приоритет Нет Нет
Автоматически применяемая или стандартная метка, более низкий приоритет Да * Да
Автоматически применяемая или стандартная метка, более высокий приоритет Нет Нет

* Существует исключение для вложенных меток с одной и той же родительской меткой

Настраиваемый параметр для политик автоматического присвоения меток находится на странице Дополнительные параметры меток .

Настройка автоматического применения меток в приложениях Office

Совет

Ищете политики автоматического присвоения меток для SharePoint, OneDrive или Exchange (автоматическое добавление меток на стороне службы для неактивных файлов и писем в пути)? Перейдите к разделу Настройка политик автоматического присвоения меток для SharePoint, OneDrive и Exchange. Раздел на этой странице посвящен автоматическому присвоению меток на стороне клиента в Word, Excel, PowerPoint и Outlook.

Проверьте минимальные версии, необходимые для автоматического присвоения меток в приложениях Office.

Параметры автоматического присвоения меток в приложениях Office доступны при создании и редактировании меток конфиденциальности. Убедитесь, что для автоматической пометки документов выбрана метка область Files & другие ресурсы данных, а для автоматических меток для сообщений электронной почты выбран параметр "Сообщения электронной почты". Например, вы можете:

Параметры метки конфиденциальности область для элементов, включающих Files и Email.

В ходе настройки появится страница Автоматическое применение меток для файлов и сообщений электронной почты, на которой можно выбрать из списка типы конфиденциальной информации или обучаемые классификаторы:

Условия автоматического присвоения меток в приложениях Office.

Если метка конфиденциальности применяется автоматически, пользователь видит соответствующее уведомление в своем приложении Office. Пример:

Уведомление о том, что к документу автоматически применена метка.

Из-за проблемы с синхронизацией автоматическое присвоение меток для приложений Office может не запускаться, если вы также используете обязательное присвоение меток. Дополнительные сведения см. в дополнительных сведениях о настройке параметра политики Требовать, чтобы пользователи применяли метку к своим сообщениям электронной почты и документам.

Настройка типов конфиденциальной информации для метки

При выборе параметра "Типы конфиденциальной информации" отображается тот же список типов конфиденциальной информации, что и при создании политики защиты от потери данных (DLP). Например, вы можете автоматически применить метку "Строго конфиденциально" к любому содержимому с персональными данными, такими как номера кредитных карт, номера социального страхования или номера паспортов:

Типы конфиденциальной информации для автоматического присвоения меток в приложениях Office.

Аналогично настройке политик защиты от потери данных вы можете затем уточнить условие, изменив количество экземпляров и точность совпадений. Например:

Параметры точности сопоставления и количества экземпляров.

Дополнительные сведения об уровнях достоверности см. в документации по защите от потери данных: Подробнее об уровнях достоверности

Важно!

Типы конфиденциальной информации используют два различных способа определения параметров максимального числа уникальных экземпляров. Дополнительные сведения см. в разделе Поддерживаемые значения числа экземпляров для SIT.

По аналогии с настройкой политики от защиты данных вы также можете задать условие, чтобы определялись все типы конфиденциальной информации или только один из них. Чтобы условия были более гибкими или сложными, можно добавлять группы и использовать логические операторы в отношении групп.

Пользовательские типы конфиденциальной информации с точным совпадением данных

Вы можете настроить метку конфиденциальности, чтобы использовать типы конфиденциальной информации на основе точного совпадения данных для пользовательских типов конфиденциальной информации. Однако в настоящее время необходимо также указать по крайней мере один тип конфиденциальной информации, который не использует EDM. Например, один из встроенных типов конфиденциальной информации, например номер кредитной карты.

Если вы настроили метку конфиденциальности только с помощью EDM для условий типа конфиденциальной информации, параметр автоматического применения меток автоматически отключается для метки.

Настройка обучаемых классификаторов для метки

Если вы используете эту возможность в Приложениях Microsoft 365 для Windows версии 2106 или более ранней либо в Приложениях Microsoft 365 для Mac версии 16.50 или более ранней, опубликуйте в своем клиенте хотя бы одну метку конфиденциальности, настроенную для автоматического применения и учитывающую типы конфиденциальной информации. Это требование необязательно при использовании более поздних версий этих платформ.

При выборе параметра Обучаемые классификаторы выберите один или несколько предварительно или нескольких предварительно или настраиваемых обучаемых классификаторов:

Варианты обучаемых классификаторов и меток конфиденциальности.

Доступные предварительно обученные классификаторы часто обновляются, поэтому может потребоваться выбрать больше записей, чем показано на этом снимке экрана.

Дополнительные сведения об этих классификаторах см. в статье Информация об обучаемых классификаторах.

Рекомендация пользователю о применении метки конфиденциальности

Если нужно, можно рекомендовать пользователю применить метку. Этот вариант позволяет пользователям принять классификацию и соответствующую защиту или отклонить рекомендацию, если метка не подходит для содержания.

Возможность рекомендации пользователям метки конфиденциальности.

При использовании встроенных меток в классических версиях Word пользователям доступна дополнительная возможность Показать конфиденциальное содержимое с помощью запроса на рекомендуемую метку. При нажатии этой кнопки на панели "Корректора" отображаются пошаговые инструкции для пользователя по каждому обнаружению. После этого пользователь может удалить конфиденциальные данные или оставить их, лучше понимая, почему была рекомендована метка конфиденциальности. Когда у пользователей есть эта дополнительная информация, они будут более уверенно нажимать кнопку "Применить конфиденциальность ". Например, вы можете:

Запрос на применение рекомендуемой метки и отображение конфиденциального содержимого.

В этом примере показан запрос рекомендуемой метки по умолчанию, но, как и в случае с автоматическим присвоением меток, этот текст можно настроить так, чтобы он был более понятным или конкретным для пользователей. Например, включите название вашей организации или укажите ИТ-отдел, чтобы повысить видимость и дать пользователям больше уверенности в том, что это не универсальное сообщение и может к ним не относиться.

Совет

Хотя рекомендация метки конфиденциальности прерывает рабочий процесс пользователя, это очень эффективный способ рассказать пользователям о конфиденциальных данных, с которыми они работают. Чтобы увидеть это в действии, посмотрите видео: "Автоматическая классификация & защита документов & данных"

Рекомендуемые метки особенно эффективны в сочетании с этой возможностью для ознакомления пользователей с каждым экземпляром обнаруженного конфиденциального содержимого. Это может привести к более точной маркировке не только для непосредственного объекта, но и для будущих товаров, которые требуют ручной маркировки, или для измененных товаров, которые, возможно, теперь нуждаются в перемаркировке.

Не все приложения Office поддерживают автоматическое и рекомендуемое присвоение меток. Для получения дополнительной информации см. Поддержка возможностей меток чувствительности в приложениях.

Прочие рекомендации:

  • Вы не можете использовать автоматическое присвоение меток для документов и сообщений электронной почты, которым ранее была присвоена метка вручную или которым ранее была автоматически присвоена метка более высокого уровня конфиденциальности. Помните, что к документу или сообщению можно применить только одну метку конфиденциальности (в дополнение к одной метке хранения).

  • Вы не можете использовать рекомендуемую маркировку для документов или электронных писем, которые ранее были маркированы с более высокой чувствительностью. Для содержимого с меткой более высокого уровня конфиденциальности рекомендация с подсказкой политики не отображается.

  • Для рекомендованных меток в настольных версиях Word конфиденциальный контент, вызвавший рекомендацию, помечается, чтобы пользователи могли просматривать и удалять конфиденциальный контент вместо применения рекомендуемой метки чувствительности.

Подробные сведения о том, как эти метки применяются в приложениях Office, примеры снимков экрана и способ обнаружения конфиденциальной информации, см. в разделе Автоматически применять или рекомендовать метки чувствительности к файлам и сообщениям электронной почты в Office.

Преобразование параметров меток в политику автоматического применения меток

Если метка содержит типы конфиденциальной информации из настроенных условий, в конце процесса создания или редактирования метки вы увидите параметр для автоматического создания политики автоматического применения меток на основе тех же параметров автоматического применения меток.

Однако, если метка содержит обучаемые классификаторы в качестве условия метки:

  • Если условия меток содержат только обучаемые классификаторы, вы не увидите возможности автоматического создания политики автоматического присвоения меток.

  • Если условия меток содержат обучаемые классификаторы и типы сведений о конфиденциальности, будет создана политика автоматического присвоения меток только для типов конфиденциальной информации.

Хотя политика автоматического применения меток создается автоматически путем автозаполнения значений, которые необходимо выбрать вручную при создании политики с нуля, вы по-прежнему можете просматривать и изменять значения перед их сохранением.

По умолчанию все расположения для SharePoint, OneDrive и Exchange включены в политику автоматического применения меток, а при сохранении политики она выполняется в режиме имитации. Отсутствует проверка того, включили ли вы метки конфиденциальности для файлов Office в SharePoint и OneDrive, что является одним из предварительных условий автоматического применения меток к содержимому в SharePoint и OneDrive.

Настройка политик автоматического применения меток для SharePoint, OneDrive и Exchange

Примечание.

Не используйте политики автоматического присвоения меток Exchange для отправки зашифрованных сообщений для массовой рассылки. Эти политики не предназначены для этой цели и могут привести к сбоям отправки и неполучению уведомлений. Для этого сценария параметр меток для автоматической отправки сообщений электронной почты больше подходит.

Перед настройкой политик автоматического применения меток ознакомьтесь с предварительными требованиями. Используйте контрольный список перед полетом , чтобы подтвердить каждое из них за одно сканирование, а затем ознакомьтесь со всеми требованиями к политикам автоматического присвоения меток ниже.

Контрольный список перед полетом

Прежде чем создавать политику автоматического присвоения меток, подтвердите каждый пункт ниже. Отсутствие любого из них обычно приводит к тому, что политика выполняется без метки каких-либо файлов, и на портале не появляется ошибка. Каждый элемент содержит ссылки на полное руководство ниже в этой статье.

  • [ ] Аудит включен для Microsoft 365. Требуется для симуляции. См. статью "Включение и отключение поиска в журнале аудита".
  • [ ] Метки конфиденциальности включены для файлов Office в SharePoint и OneDrive. Требуется для применения какой-либо метки к файлам в этих расположениях. См. статью Включение меток конфиденциальности для файлов Office в SharePoint и OneDrive.
  • [ ] Автоматическое присвоение меток доступно в вашем регионе. Если страница автоматического присвоения меток не отображается на портале Microsoft Purview, ваш клиент находится в неподдерживаемом регионе. Ознакомьтесь с доступностью зависимостей Azure по странам.
  • [ ] Ваше правило включает по крайней мере один тип информации, не относящийся к EDM. Правило, использующее только типы конфиденциальной информации EDM, автоматически отключает автоматическое добавление меток к меткам. См. раздел Пользовательские типы конфиденциальной информации с точным совпадением данных.
  • [ ] Метка, которую вы планируете применить, не является родительской меткой. Родительские метки (метки с вложенными подписями) нельзя применить к содержимому. Если выбрать один из вариантов, политика будет выполняться, но ничего не будет помечено. См. раздел Не настраивайте родительскую метку для автоматического применения или рекомендации.
  • [ ] Область применения метки соответствует целевому контенту. Чтобы помечать файлы, область меток должен включать Files & другие ресурсы данных. Чтобы можно было создавать метки для сообщений электронной почты, они должны содержать "Сообщения". См. раздел Область применения меток, исключающая файлы или сообщения электронной почты.
  • [ ] Если метка применяет шифрование к содержимому SharePoint или OneDrive: для метки настроено " Назначить разрешения сейчас", а для параметра "Доступ пользователей к содержимому" истекает значение "Никогда". Сведения о шифровании см. в Предварительных требованиях для политик автоматического присвоения меток.
  • [ ] Файлы, которые предполагается пометить, были созданы или изменены после того, как были созданы или изменены типы конфиденциальной информации. Автоматическое присвоение меток оценивает только содержимое, которое было создано или изменено после создания или последнего изменения SIT. Чтобы классифицировать старые неизменные файлы, запустите классификацию по запросу.
  • [ ] У вас есть роли, необходимые для просмотра результатов моделирования. Для просмотра содержимого файла в исходном представлении требуется роль "Просмотр содержимого классификации данных" (входит в группы ролей "Просмотр содержимого обозревателя", "Information Protection" и "Исследователи Information Protection"). По умолчанию глобальному администратору не назначается эта роль.
  • [ ] У вас есть роли, необходимые для включения политики после моделирования. Чтобы перевести политику из состояния "Готово" всостояние "Включено ", необходимы соответствующий администратор или администратор данных соответствия. Без одной из этих ролей кнопка "Включить политику " отображается серой даже после успешного моделирования.

После подтверждения каждого элемента перейдите к предварительным требованиям политик автоматического присвоения меток , чтобы получить полные сведения, а затем к созданию политики автоматического присвоения меток.

Предварительные требования — подробные ссылки

Ниже перечислены все необходимые условия для политики автоматического присвоения меток. Проверьте каждый элемент перед настройкой политики — отсутствие такого элемента обычно приводит к тому, что политика выполняется без метки каких-либо файлов, и ошибка на портале не отображается.

  • Режим имитации:

    • Требуется включить аудит в Microsoft 365. Чтобы включить аудит или проверить, включен ли он, см. статью Включение и отключение поиска в журнале аудита.
    • Чтобы просматривать содержимое файлов или электронных писем в исходном представлении, необходима роль "Просмотр содержимого классификации данных", которая включена в группу ролей "Просмотр содержимого в обозревателе содержимого", или группы ролей "Исследователи Information Protection" и "Исследователи Information Protection". Без требуемой роли область предварительного просмотра не отображается при выборе элемента на вкладке "Элементы для проверки ". Глобальные администраторы не имеют этой роли по умолчанию.
  • Автоматическое применение меток к файлам в SharePoint и OneDrive:

    • Вы включили метки конфиденциальности для файлов Office в SharePoint и OneDrive.
    • Учетная запись OneDrive должна быть связана с соответствующей учетной записью пользователя. Учетная запись OneDrive, не связанная с учетной записью пользователя (иногда называемая отсоединенной учетной записью OneDrive), не поддерживается для автоматического присвоения меток или моделирования. Используйте правильно связанную учетную запись OneDrive или переместите содержимое в поддерживаемое расположение SharePoint или OneDrive, а затем повторно запустите симуляцию.
    • Во время выполнения этой политики автоматического применения меток файл не должен открываться другим процессом или пользователем. Файл, извлеченный для редактирования, попадает в эту категорию, равно как и все файлы в библиотеке, настроенной на извлечение документов.
    • Необязательно, но рекомендуется: классификацию по требованию можно запустить, чтобы расширить классификацию на файлы, которые не классифицировались и не изменялись в течение длительного времени, никогда не были классифицированы или нуждаются в обновленной классификации для ранее засекреченных файлов.
    • Если вы планируете использовать конфиденциальные типы информации:
      • Выбранные типы конфиденциальной информации применяются только к содержимому, которое было создано или изменено после создания или изменения этих типов информации. Это ограничение применяется ко всем пользовательским типам конфиденциальной информации и любым новым встроенным типам информации.
      • Чтобы протестировать новые пользовательские типы конфиденциальной информации, создайте их перед созданием политики автоматического применения меток, затем создайте новые документы с примерами данных для тестирования.
    • Если в качестве условия вы планируете использовать свойства документа (свойство документа является), при выборе этого варианта управляемые свойства SharePoint используются так же, как и для политик защиты от потери данных. Используйте точные совпадения строк; Шаблоны регулярных выражений не поддерживаются. Дополнительные сведения об управляемых свойствах в качестве метода поиска см. в статье Управление схемой поиска в SharePoint.
    • Если у вас есть политика автоматического присвоения меток, настроенная для замены метки, примененной вручную, но другая активная политика автоматического присвоения меток настроена на применение метки без этого параметра, метка не будет заменена. Поскольку моделирование показывает результат одной политики, результаты моделирования для политики замены меток показывают метку как замененную, но конфликт разрешается, когда все политики выполняются.
    • Если у вас есть политика автоматического присвоения меток, настроенная на удаление метки, но другая активная политика автоматического присвоения меток настроена на применение метки и условия совпадают, метка будет применена, а не удалена. Поскольку моделирование показывает результат одной политики, результаты моделирования для политики удаления меток показывают метку как удаленную, но конфликт разрешается, когда все политики запущены.
    • Если вы решите удалить метку, которая применяет шифрование, шифрование автоматически удаляется вместе с меткой.
  • Одна или несколько меток конфиденциальности должна быть создана и опубликована (по крайней мере для одного пользователя), чтобы можно было выбрать ее для политик автоматического применения меток. Для таких меток:

    • Неважно, включено ли автоматическое применение меток в приложениях Office. Это применение меток дополняет политики автоматического применения, как было пояснено во введении.
    • Если для выбранных наклеек настроено использование визуальных меток (верхних, нижних колонтитулов, подложек), то эти метки не применяются к документам при использовании автоматического присвоения меток.
    • Если метки применяют шифрование:
      • Если политика автоматического применения меток включает расположения для SharePoint или OneDrive, метка должна быть настроена для параметра Назначить разрешения сейчас, а для параметра Срок доступа пользователя к контенту заканчиваетсянеобходимо установить Никогда.
      • Если политика автоматического применения меток предназначена только для Exchange, метку можно настроить с использованием параметра Назначить разрешения сейчас или Предоставить пользователям назначать решения (для параметров "Не пересылать" или "Только шифрование"). Вы не можете автоматически применять метку, настроенную для применения защиты S/MIME.

Определение области действия политики с пользователями и группами

Если политика автоматического присвоения меток область для определенных пользователей или групп, а не для всех, выбранный тип группы и жизненный цикл ее членства влияют на то, будет ли политика защищать нового добавленного пользователя.

Поддерживаемые типы групп для областей политики автоматического присвоения меток:

  • Группы безопасности, поддерживающие почту. Поддерживается. Статичное и, в большинстве случаев, динамическое членство.
  • Группы рассылки. Поддерживается для определения расположения Exchange.
  • Группы Microsoft 365. Поддерживается.

Типы групп, которые не поддерживаются (или частично поддерживаются) в качестве конечных объектов политики:

  • Группы безопасности с отключенной почтой. Не поддерживается в качестве цели политики автоматического присвоения меток. Политику, которая ссылается на один из них, можно сохранить, но не будет оценивать ее члены. Преобразовать в группу безопасности с поддержкой почты или составить список участников по отдельности.
  • Динамические группы рассылки (динамические группы рассылки Exchange, а не динамические группы Entra). Не поддерживается — их членство определяется во время отправки сообщения, а не во время настройки политики.
  • Вложенные группы. Глубина расширения членства ограничена. Глубоко вложенные членства (член группы, который является членом другой группы, на которую ссылается политика) могут не разрешаться надежно. Там, где важен охват политики, ссылайтесь непосредственно на самую внутреннюю группу.

Задержка распространения при изменении статуса.

При добавлении пользователя в группу, к которой применяется политика автоматического присвоения меток, он не сразу оказывается в область. Служба разрешает членство в группах с собственной периодичностью — обычно от нескольких минут до нескольких часов для групп с поддержкой почты и до нескольких часов для динамических групп Entra в зависимости от сложности правила и размера клиента. До тех пор, пока распространение не завершится, содержимое нового участника не будет оцениваться политикой, и ошибки не будут обнаружены. Если необходимо защитить нового сотрудника в первый день, либо добавьте его непосредственно в область политики вместе с группой, либо, где это возможно, используйте область всех расположений.

Для расположений файлов (сайты SharePoint, учетные записи OneDrive), а не для областей пользователей или групп, аналогичные задержки распространения могут применяться между добавлением сайта в политику и первым обходом его файлов - планируйте не менее 24 часов, прежде чем устранять неполадки с отсутствующими метками во вновь добавленном расположении.

Сведения о режиме имитации

Режим имитации поддерживается для политик автоматического присвоения меток и встраивается в рабочий процесс. Вы не сможете автоматически помечать документы и сообщения электронной почты или удалять метки, пока ваша политика не выполнит хотя бы одну симуляцию.

Важно!

Что делает — и не делает — «режим симуляции»

Моделирование предназначено для оценки и регистрации совпадений без применения (или удаления) меток. Это не полностью бесшумный пробный запуск. Перед запуском моделирования ознакомьтесь со следующими моделями поведения, которые клиенты часто ошибочно диагностируют как ошибки:

  • Симуляция по-прежнему генерирует оповещения о действиях. Если политика оповещений Microsoft Purview настроена на автоматическое присвоение меток или действие типа конфиденциальной информации, совпадения, выявленные во время моделирования, активируют эти оповещения. Чтобы избежать массовой рассылки оповещений по электронной почте во время проверки политики, временно области или отключите политику оповещений для окна имитации.
  • Управление политикой недоступно в течение примерно 24 часов после создания политики. В этом окне действия " Включить политику", "Изменить" и "Удалить " для только что созданной политики недоступны, пока серверная часть завершает подготовку. Это нормально — подождите 24 часа, затем обновите.
  • Дублированная политика по умолчанию попадает в симуляцию и не уведомляет вас. Дублирование существующей политики создает новую политику в симуляции независимо от состояния исходной политики. Если ожидается, что дубликат унаследует активное состояние источника, это не так.
  • Моделирование и DLP используют одну и ту же поверхность тестового режима. Некоторые элементы для просмотра могут сочетать результаты автоматической настройки меток и защиты от потери данных и могут не загружаться, если один из сигналов находится под нагрузкой. Если представление возвращает ошибку, повторите попытку через несколько часов, прежде чем открывать обращение в службу поддержки.
  • Пределы моделирования документируются отдельно. Следующие рекомендации охватывают ограничения на количество элементов (100 записей на отображаемый сайт, ограничение экспорта CSV 50 000 записей и ограничение сканирования 4 000 000 элементов), 12-часовое целевое время завершения и обнаружение зависания.

Режим имитации поддерживает до 4 000 000 сопоставленных файлов. Если критериям политики автоматического применения меток соответствует больше файлов, применить их с ее помощью не удастся. В этом случае потребуется перенастроить политику таким образом, чтобы ее критериям отвечало меньше файлов, и снова запустить имитацию. Эти максимальные 4 000 000 совпадающих файлов применяются только к режиму имитации, а не к политике автоматического присвоения меток, которая уже включена для применения меток конфиденциальности.

Примечание.

Результаты моделирования могут отличаться от того, что происходит при включении политики:

  • Моделирование показывает результат одной политики. Если к одному и тому же содержимому применяется несколько политик автоматического присвоения меток (например, одна политика заменяет существующую метку, а другая применяет метку без этого параметра), конфликт разрешается только при выполнении всех политик, поэтому принудительный результат может отличаться от моделирования любой отдельной политики.
  • Автоматическое добавление меток применяет выбранные типы конфиденциальной информации только к содержимому, созданному или измененному после создания или изменения этих типов информации. Чтобы классифицировать старые файлы, которые не изменились, запустите классификацию по запросу.
  • Для Exchange моделирование оценивает электронную почту, отправленную и полученную во время выполнения, поэтому результаты электронной почты не согласуются с результатами, если только одни и те же сообщения не отправляются и не поступают снова.

Порядок автоматического применения меток:

  1. Создайте и настройте политику автоматического применения меток.

  2. Запустите политику в режиме имитации (выполнение может занять до 12 часов) Завершенная имитация запускает уведомление по электронной почте, которое отправляется пользователю, настроенного на получение оповещений о действиях.

  3. Проверьте результаты и при необходимости уточните свою политику. Например, может потребоваться изменить правила политики, чтобы уменьшить количество ложных срабатываний, или удалить некоторые сайты, чтобы количество совпадающих файлов не превышало 4 000 000. Перезапустите режим имитации и снова дождитесь завершения.

  4. При необходимости повторите шаг 3.

  5. Разверните в рабочей среде.

Смоделированное развертывание выполняется, как параметр WhatIf для PowerShell в определенный момент времени. Вы увидите результаты, которые были бы получены при применении выбранной метки политикой автоматического применения меток на основании заданных вами правил. После этого можно уточнить правила, если нужно повысить их точность, и заново запустить имитацию. Следует помнить, что автоматическое применение меток в Exchange действует только для отправляемых и получаемых сообщений электронной почты, но не для сообщений, хранящихся в почтовых ящиках. Поэтому результаты имитации для электронной почты не будут согласованными, если вам не удастся отправлять и получать полностью идентичные сообщения электронной почты.

В режиме имитации также можно постепенно увеличивать область действия политики автоматического применения меток перед развертыванием. Например, можно начать с одного расположения, скажем, сайта SharePoint, с одной библиотекой документов. Затем, внося последовательные изменения, можно расширить область до нескольких сайтов, затем включить в нее другое расположение, например OneDrive.

Наконец, можно использовать режим имитации, чтобы получить представление о времени, необходимом для работы политики автоматического применения меток. Это поможет при планировании выполнения этой политики в рабочей среде, без имитации.

Примечание.

Если результаты моделирования не включают ожидаемые файлы, исходя из настроенных условий автоматической политики и текущего содержимого файла, это может быть вызвано тем, что файлы были обновлены после запуска моделирования. Проверьте, были ли файлы обновлены, и снова запустите симуляцию, чтобы убедиться, что они помечены.

Создание политики автоматического применения меток

  1. Войдите на портал> Microsoft PurviewРешения>Политики>Information Protection>Политики автоматического присвоения меток.

    Примечание.

    Если вы не видите параметр для автоматического присвоения меток, эта функция в настоящее время недоступна в вашем регионе из-за внутренней зависимости Azure. Дополнительные сведения см. в статье Доступность зависимости Azure по стране.

  2. Нажмите + Создание политики автоматического применения меток. Выберите, хотите ли вы применить метку конфиденциальности или удалить метку. Затем следуйте инструкциям в соответствии с выбранным вами вариантом.

  1. Для страницы Выберите информацию, к которой вы хотите применить эту метку: Выберите одну из категорий, например "Финансы", а затем выберите соответствующий нормативный акт, например "Финансовые данные Канады". Вы можете уточнить поиск с помощью поиска по шаблону или раскрывающегося списка для стран и регионов. Или выберите настраиваемую>настраиваемую политику, если шаблоны не соответствуют вашим требованиям. Нажмите кнопку Далее.

  2. На странице Имя политики автоматического применения меток: укажите имя, а также необязательное описание, которое поможет определить автоматически применяемую метку, расположения и условия для применения этой метки к содержимому.

  3. На странице "Выберите метку для автоматического применения ": нажмите + "Выбрать метку", выберите и добавьте метку на панели "Выбор метки конфиденциальности ", а затем нажмите кнопку "Далее".

  4. Для страницы Назначение административных единиц: если ваша организация использует административные единицы в Microsoft Entra ID, политики автоматического присвоения меток для Exchange и OneDrive могут быть автоматически ограничены определенными пользователями, а политики автоматического присвоения меток для SharePoint могут быть автоматически ограничены определенными сайтами, настроенными для выбранных административных единиц. Если учетной записи назначены административные единицы, необходимо выбрать одну или несколько административных единиц.

    Если вы не хотите ограничивать политику с помощью административных единиц или ваша организация не настроила административные единицы, оставьте значение по умолчанию "Полный каталог".

    Примечание.

    Если вы редактируете существующую политику и изменяете административные единицы, на следующем шаге необходимо перенастроить расположения.

  5. На страницеВыбор расположений для применения метки: выберите и укажите расположения для Exchange, SharePoint и OneDrive. Если вы не хотите сохранять значение по умолчанию Все для выбранных расположений, щелкните ссылки, чтобы выбрать определенные включаемые или исключаемые экземпляры. Нажмите кнопку Далее.

    Выберите страницу расположений для настройки автоматического применения меток.

    Примечание.

    Для организаций, использующих административные единицы и выбранных в политике:

    • Для SharePoint нельзя использовать параметры "Включено " или "Исключено ", необходимо выбрать вариант "Все " по умолчанию.
    • Для Exchange и OneDrive можно выбрать пункты " Включено " или " Исключено ", но вы можете видеть и выбирать только пользователей из административных единиц, выбранных на предыдущем шаге.

    При использовании включенных или исключенных вариантов:

    • Для расположения Exchange политика применяется в соответствии с адресами отправителей указанных получателей. В большинстве случаев рекомендуется оставить значение по умолчанию Все для списка включенных и значение Нет для списка исключенных. Эта конфигурация подходит даже при тестировании решения с подмножеством пользователей. Вместо того чтобы указывать здесь подмножество пользователей, используйте расширенные правила на следующем шаге, чтобы настроить условия включения или исключения получателей в вашей организации. Если же вы решите изменить параметры по умолчанию здесь:

      • Если изменить значение по умолчанию Все для списка включенных и выбрать определенных пользователей или группы, то эта политика не будет применяться к сообщениям электронной почты, отправленным извне вашей организации.
      • Если оставить значение по умолчанию Все для списка включенных, но указать исключаемых пользователей или группы, то политика будет действовать только в отношении электронной почты, получаемой этими пользователями, но не будет действовать в отношении электронной почты, отправляемой ими.
    • Для расположения OneDrive необходимо указать пользователей или группы. Раньше приходилось указывать сайты по URL-адресам. Все существующие URL-адреса OneDrive в политиках автоматического присвоения меток будут работать, но прежде чем указывать новые расположения OneDrive или для администраторов с ограниченным доступом, сначала необходимо удалить существующие URL-адреса сайтов. Поддерживаемые группы: группы рассылки, группы Microsoft 365, группы безопасности с включенной поддержкой почты и группы безопасности.

  6. На странице Настройка общих или расширенных правил: оставьте значение по умолчанию Общие правила, чтобы определить правила идентификации содержимого для применения меток во всех выбранных расположениях. Если вам нужны разные правила для каждого расположения, включая некоторые правила, которые доступны только для сайтов Exchange или SharePoint и учетных записей OneDrive, выберите Дополнительные правила. Нажмите кнопку Далее.

    Правила используют условия, включающие типы конфиденциальной информации, обучаемые классификаторы, параметры совместного доступа и другие условия:

    • Чтобы выбрать тип конфиденциальной информации или обучаемый классификатор в качестве условия, в разделе "Содержимое содержит" нажмите кнопку "Добавить", а затем выберите "Типы конфиденциальной информации " или "Обучаемые классификаторы".
    • Чтобы выбрать параметры общего доступа в качестве условия, в разделе "Предоставляется общий доступ к содержимому" выберите либо только пользователям из моей организации , либо только для пользователей вне моей организации.
    • Другие условия, которые можно выбрать:

    Если вы выбрали Exchange и для работы с Расширенными правилами, существуют дополнительные условия, которые можно выбрать.

    • IP-адрес отправителя
    • Домен получателя
    • Получатель
    • Вложение защищено паролем
    • Не удалось проверить содержимое любого вложения электронной почты
    • Проверка содержимого любого вложения электронной почты не завершена
    • Заголовок соответствует шаблонам
    • Тема соответствует шаблонам
    • Адрес получателя содержит слова
    • Адрес получателя соответствует шаблонам
    • Адрес отправителя соответствует шаблонам
    • Домен отправителя —
    • Получатель входит в группу
    • Отправитель —

    Если вы используете расположения на сайтах SharePoint или в учетных записях OneDrive и выбрали расширенные правила, можно выполнить еще одно условие:

    • Автор документа
  7. В зависимости от ранее выбранных вариантов вы можете создавать новые правила, используя условия и исключения.

    Параметры конфигурации для типов конфиденциальной информации такие же, как при автоматическом применении меток для приложений Office. Дополнительные сведения см. в разделе Настройка типов конфиденциальной информации для метки.

    Определите все необходимые правила и убедитесь, что они включены, а затем нажмите Далее, чтобы перейти к выбору метки для автоматического применения.

  8. Укажите необязательные конфигурации на странице Дополнительные параметры меток :

    • Только сообщения электронной почты: применимо как для входящих, так и для исходящих сообщений электронной почты. При выборе этого параметра существующая метка конфиденциальности всегда будет переопределяться для сообщений электронной почты, если метка конфиденциальности, выбранная вами для политики, имеет более высокий приоритет. Используйте этот параметр, чтобы при обнаружении конфиденциального содержимого переопределить письма, помеченные вручную, меткой с более высоким приоритетом.

    • Все расположения: применимо для электронной почты и файлов в SharePoint и OneDrive. При выборе этого параметра существующая метка конфиденциальности всегда будет переопределяться, если метка конфиденциальности, выбранная вами для политики, имеет более высокий приоритет. Используйте этот параметр, чтобы переопределять сообщения электронной почты и файлы, помеченные вручную, с меткой более высокого приоритета при обнаружении конфиденциального содержимого.

    • Применение шифрования к электронной почте, полученной из-за пределов организации: Этот параметр отображается только в том случае, если выбранная метка конфиденциальности применяет шифрование. Если вы затем выберете этот параметр, чтобы применить шифрование к электронной почте, полученной из-за пределов вашей организации, вам потребуется назначить владельца Rights Management. Такая конфигурация гарантирует, что уполномоченное лицо в вашей организации имеет права на полный доступ к этим сообщениям, отправленным из-за пределов организации и теперь зашифрованным. Эта роль может потребоваться позднее, чтобы удалить шифрование или назначить различные права использования пользователям в вашей организации.

      Чтобы назначить владельца управления правами, укажите одного пользователя. При этом следует указать адрес электронной почты, принадлежащий вашей организации. Не указывайте почтовый контакт, общий почтовый ящик или группу любого типа, поскольку они не поддерживаются для этой роли.

  9. На странице Принятие решения о тестировании политики сейчас или позже: выберитеЗапуск политики в режиме имитации, если вы готовы прямо сейчас запустить политику автоматического применения меток в режиме имитации. Затем решите, следует ли автоматически включать политику, если она не редактировалась в течение 7 дней:

    Протестируйте настроенную политику автоматического применения меток.

    Если вы не готовы запустить симуляцию, выберите Оставить политику выключенной.

  10. На странице сводки : Просмотрите конфигурацию политики автоматического присвоения меток и внесите необходимые изменения, а затем завершите настройку.

Пример: применение метки электронной почты Exchange на основе темы

В этом примере политика автоматического присвоения меток применяет метку конфиденциальности с высоким доверительным уровнем конфиденциальности, если тема сообщения совпадает с кодовым именем Project Atlasвымышленного проекта.

  1. Убедитесь, что метка конфиденциальности с высоким доверительным уровнем опубликована хотя бы для одного пользователя, а ее область действия включает сообщения электронной почты.
  2. Выполните предыдущие шаги, чтобы создать политику, которая автоматически применяет метку. Выберите "Настраиваемая>настраиваемая политика" и щелкните метку "Высокий уровень доверия".
  3. На странице "Выберите расположения, в которые вы хотите применить метку " нажмите "Обмен". Оставьте значение по умолчанию "Все включено" и "Ни одного " исключено, если политика должна оценивать входящую электронную почту из-за пределов организации.
  4. На странице "Настройка общих или расширенных правил " выберите пункт "Расширенные правила". Создайте правило для Exchange, добавьте условие " Тема соответствует шаблонам " и введите регулярное выражение, соответствующее Project Atlas теме. Сведения о регулярных выражениях для этого условия см. в разделе SubjectMatchesPatterns.
  5. Запуск политики в режиме имитации и отправка репрезентативных тестовых сообщений во время симуляции. Просмотрите соответствующие сообщения на вкладке "Элементы для проверки " и включите политику.

Примечание.

Для этой конфигурации не требуется правило потока обработки почты Exchange или политика защиты от потери данных (DLP). Политики автоматического присвоения меток Exchange оценивают сообщения в пути по мере их отправки или получения; Они не оценивают существующие сообщения, хранящиеся в почтовых ящиках. Аналогичным образом, моделирование оценивает сообщения, отправленные или полученные во время моделирования.

Теперь на странице Защита информации>Автоматическое добавление меток политика автоматического применения меток будет отображаться либо в разделе Моделирование, либо в разделе Выкл. в зависимости от того, запустили вы эту политику в режиме имитации или нет. Выберите политику, чтобы получить сведения об ее конфигурации и состоянии (например Имитация политики еще выполняется). Для политик в режиме имитации перейдите на вкладку "Элементы для проверки ", чтобы узнать, какие сообщения электронной почты или документы соответствуют указанным правилам.

Изменения в свою политику можно вносить прямо через этот интерфейс:

  • Если политика отображается в разделе Выкл., нажмите кнопку Изменить политику.

  • Для политики в разделе Имитация выберите параметр Изменить политику в верхней части страницы на любой из вкладок.

    Изменение политики автоматического применения меток.

    Когда вы будете готовы запустить политику без имитации, выберите вариантВключить политику.

    Примечание.

    Files без содержимого (т. е. с нулевым размером байтов) могут не иметь меток.

Политики автоматической маркировки работают непрерывно, пока они не удалены. Например, новые и измененные файлы будут включены в текущие параметры политики.

Удаление или понижение уровня меток конфиденциальности с помощью политики автоматического присвоения меток

Политику автоматического присвоения меток также можно использовать для удаления метки конфиденциальности из файлов, удовлетворяющих ее условиям. Например, чтобы удалить метку принудительного шифрования перед переносом содержимого, предоставлением к нему общего доступа или реклассификацией его. Этот режим эффективен, и в нем также есть задокументированные модели поведения, которые клиенты часто ошибочно диагностируют как ошибку, когда после активации кажется, что большой объем операций удаления ничего не дает.

Прежде чем включить политику удаления или понижения версии, ознакомьтесь со следующими действиями:

  • Симуляция сопоставляет элементы, которые не будут удалены при активации. Симуляция сообщает о каждом файле, соответствующем условиям политики. При активации служба повторно оценивает только те файлы, состояние которых недавно изменилось (созданы новые, модифицированы или явно выполнен повторный обход). Files, совпадающие при моделировании, но с тех пор не тронутые, не оцениваются повторно при следующем прохождении policy. Чтобы принудительно выполнить полное повторное сканирование местоположения, запустите классификацию по требованию после активации.
  • Политика удаления не может переопределить текущую метку файла, если эта метка принудительно применяет шифрование. Если текущая метка защищает файл с помощью шифрования, служба применяет те же правила перезаписи, что и любая другая политика автоматического присвоения меток (см. статью Будет ли переопределена существующая метка?). Сначала удалите шифрование с метки (или перейдите к незашифрованной метке), а затем запустите политику удаления.
  • После миграции между клиентами метка исходного клиента часто не распознается в целевом клиенте. Удостоверение метки, установленное областью клиента, перемещается вместе с метаданными файла, но набор меток целевого клиента не включает его, поэтому политика удаления целевого клиента не может найти метку для удаления. Повторно опубликуйте метку в целевом клиенте (или используйте PowerShell для удаления метаданных напрямую), прежде чем запускать политику удаления.
  • Конфликтующая активная политика, применяющая метку, имеет приоритет. Если другая политика автоматического присвоения меток имеет условия, соответствующие тем же файлам и применяет метку, применение метки имеет приоритет перед удалением меток, даже если обе имитации имитируют удаление. Полное описание поведения при разрешении конфликтов см. в разделе Предварительные требования — подробное справочное примечание, начинающееся со слов «Если у вас настроена политика автоматического присвоения меток для удаления метки».
  • Удаление метки, применяющей шифрование, также удаляет шифрование. Это сделано намеренно, но часто удивляет администраторов, которые ожидали, что файл станет "неподписанным, но все еще защищенным". Спланируйте это: если вам нужно сохранить шифрование, вместо удаления перейдите к метке "Незашифрованные".

Чтобы создать политику удаления, используйте вкладку "Только автоматическое удаление меток " в разделе "Создание политики автоматического присвоения меток " выше.

Мониторинг политики автоматической маркировки

После включения политики автоматической маркировки можно просмотреть ход маркировки файлов в выбранных расположениях SharePoint и OneDrive. Сообщения электронной почты не включаются в процесс маркировки, так как они автоматически маркируются при отправке.

Ход применения меток включает файлы, к которым политика должна добавить или снять метки, затронутые файлы за последние семь дней и общее количество затронутых файлов. Поскольку маркировка не должна превышать 100 000 файлов в день, эти сведения позволяют отслеживать текущий ход применения меток для политики и определять, сколько файлов еще предстоит пометить.

При первом включении политики и до получения последних данных отображается количество файлов, подлежащих маркировке, равное 0. Эти сведения о ходе выполнения обновляются через каждые 48 часов, поэтому наиболее актуальные сведения доступны через день. При выборе политики автоматической маркировки подробные сведения об этой политике отображаются на выноске. В частности, отображается ход маркировки для 10 сайтов с наибольшим количеством маркируемых элементов. Сведения на этой выноске могут быть более актуальными, чем объединенные сведения о политике, которые отображаются на главной странице Автоматическая маркировка. Чтобы отслеживать весь ход выполнения политики автоматического присвоения меток, используйте обозреватель действий для получения наиболее актуальных сведений о файлах и сообщениях электронной почты, которым были автоматически присвоены метки.

Также можно просмотреть результаты политики автоматического применения меток с помощью обозревателя содержимого при наличии необходимых разрешений:

  • С помощью группы ролей Просмотр списков в обозревателе содержимого можно просматривать метки файлов, но не их содержимое.
  • Группа ролей "Обозреватель содержимого", группа ролей "Просмотр содержимого", а также группы ролей "Information Protection" и "Исследователи Information Protection" позволяют просматривать содержимое файла.

Однако сейчас администраторы с ограниченными возможностями не могут просматривать действия по созданию меток для OneDrive в обозревателе действий.

Совет

Также можно использовать обозреватель содержимого, чтобы определять расположения с документами, содержащими конфиденциальную информацию, но не имеющими меток. Используйте эту информацию, чтобы рассмотреть возможность добавления этих расположений в политику автоматического применения меток. Также включите обнаруженные типы конфиденциальной информации в качестве правил.

Действия с присвоением меток на уровне политик для SharePoint и OneDrive

Политики автоматического присвоения меток, включенные и предназначенные для SharePoint и OneDrive, можно отслеживать непосредственно на главной странице автоматического присвоения меток и использовать страницы проверки для каждой политики. Используйте эти страницы для отслеживания ежедневных действий по маркировке меток, точечной проверки помеченных файлов и исследования сбоев маркировки.

Для просмотра страниц рецензирования требуется одна из следующих ролей:

  • Администратор соответствия требованиям
  • Администратор данных соответствия требованиям
  • Администратор Information Protection
  • Аналитик Information Protection

Чтобы просматривать совпадающий текст внутри файла на вкладке контекстной сводки , вам также потребуется роль наблюдателя контента классификации данных .

Чтобы открыть эти страницы, в разделе InformationProtectionAuto-labeling> выберите имя политики автоматического присвоения меток. Большинство данных на страницах обзора отражают активность за последние 30 дней.

На странице "Общие сведения о политике" показано количество помеченных и неудачных файлов, диаграмма тенденции ежедневной активности, основные примененные метки и основные сайты, на которых были применены метки. На карте "Сбои маркировки" отображается общее количество сбоев и три основные причины сбоя, что позволяет быстро определить, требует ли политики внимания.

На вкладке "Помеченные элементы " можно переключаться между представлением "Помеченные " (пример успешно помеченных файлов) и представлением "Сбой " (файлы, которые не удалось пометить политикой, сгруппированные по причинам сбоя). Выберите любой элемент, чтобы открыть область всплывающих сведений с предварительным просмотром файла, свойствами файла и вкладкой контекстной сводки , на которой простым языком объясняется, почему файл сопоставлен или почему не удалось создать метки.

Сбои маркировки обычно делятся на две категории: сбои маркировки, когда файл соответствовал политике, но метку не удалось записать (часто из-за формата файла, существующей защиты или конфигурации метки), и системные сбои, которые представляют собой временные ошибки инфраструктуры, которые обычно повторяются автоматически. Полный список причин сбоя и рекомендуемых действий см. в статье Устранение сбоев автоматического присвоения меток в файлах SharePoint и OneDrive.

Почему был или не был помечен определенный файл?

Если вы ожидали, что файл будет помечен активной политикой автоматического присвоения меток, но это не так, или файл был помечен, но вы этого не ожидали, выполните следующие проверки по порядку. Если в представлении "Сбой" на вкладке "Помеченные элементы " отображается причина сбоя для файла, начните с него.

  1. Файл открыт, извлечен или находится в необходимой библиотеке для проверки? При автоматическом применении меток пропускаются файлы, открытые в другом сеансе. Закройте файл (или проведите его проверку) и дождитесь следующего прохождения политики. Files в библиотеке, настроенной так, чтобы требовать извлечения документов, попадают в эту категорию.
  2. Является ли файл поддерживаемым форматом и был ли он изменен после создания политики? Автоматическое присвоение меток в SharePoint и OneDrive поддерживает PDF-файлы и современные файлы Office (.docx, .pptx, .xlsx). Устаревшие форматы Office (.xls, .ppt, ), .pfileуниверсальные типы файлов и другие неподдерживаемые расширения автоматически пропускаются и отображаются как fileExtensionNotSupported в представлении "Сбой ". Кроме того, существующие неактивные файлы не проверяются повторно автоматически при включении новой политики — новые отправки помечаются немедленно, а существующие файлы требуют классификации по запросу .
  3. Был ли файл создан или изменен до создания или изменения типа конфиденциальной информации? Автоматическое присвоение меток оценивает только содержимое, которое было создано или изменено после создания или последнего изменения SIT. Чтобы классифицировать старые неизмененные файлы, запустите классификацию по требованию и дождитесь следующего прохождения политики.
  4. Применяет ли политика родительскую метку? Метку с вложенными метками нельзя применить к содержимому, поэтому политика будет выполняться без каких-либо меток. См. статью Не настраивайте родительскую метку для автоматического применения или рекомендаций , а вместо этого выберите вложенную или неродительскую метку.
  5. У файла уже есть метка с более высоким приоритетом? Автоматическое добавление меток никогда не переопределяет примененную вручную метку с любым приоритетом и никогда не переопределяет автоматически примененную метку с более высоким приоритетом. Подтвердите текущую метку в проводнике содержимого. См. Будет ли существующая метка переопределена? для полной матрицы.
  6. Применяет ли метка шифрование и соблюдены ли необходимые условия? Для расположений SharePoint и OneDrive для метки следует настроить параметр "Назначить разрешения сейчас" и "Никогда" для параметра "Срок доступа пользователей к содержимому" должен быть ограничен. Если один из них отсутствует, файл соответствует правилу, но метка не может быть записана. См. Предварительные требования для политик автоматического присвоения меток.
  7. Является ли причина сбоя системным? В представлении "Сбой" сообщения о том, упоминание что очередь запросов приложений заполнена, достигнут предел параллелизма проверки подлинности, служба недоступна или отменена задача, являются временными условиями серверной части в субстрате Microsoft 365. Эти действия автоматически повторяются службой автоматического присвоения меток — никаких действий от клиента не требуется. Операции Microsoft Graph assignSensitivityLabel , которые остаются в notStarted состоянии более 24 часов, попадают в эту категорию — API асинхронн и незаметно повторяет попытки. Если один и тот же файл завершается сбоем при нескольких попытках в течение более 24 часов, откройте обращение в службу поддержки Майкрософт.
  8. Была ли метка недавно добавлена, изменена или применена в масштабе? Files в SharePoint и OneDrive повторно проверяются только после того, как индекс поиска обнаружит изменение. Для крупных клиентов (100+ сайтов) это может занять до нескольких дней после массового обновления метки или большой повторной индексации. Подтверждение состояния сканирования сайта перед устранением неполадок с отдельными файлами.
  9. Был ли помечен файл, когда вы этого не ожидали? Проверьте вкладку политики "Помеченные элементы", чтобы выяснить, какая политика применила метку и какое правило совпало. Если типом файла является видео, проект Clipchamp (.mp4) или PDF, подтвердите, что область типа файла правила является преднамеренной — эти форматы сопоставляются по умолчанию при выполнении условия правила. Чтобы удалить автоматически применяемую метку, файл должен быть повторно обработан политикой, правило сопоставления наивысшего приоритета которой больше не предназначено для этого файла, либо метка должна быть удалена вручную пользователем, обладающим достаточными разрешениями.

Если ничего из вышеперечисленного не применимо, возможно, файл был обновлен после последнего прохождения политики. Подтвердите время последнего изменения файла и дождитесь следующего прохода. Полный список причин сбоев и рекомендуемых действий для каждого файла см. в статье Устранение сбоев автоматического присвоения меток в файлах SharePoint и OneDrive.

Отслеживание ежедневного объема маркировки

Чтобы узнать, как все политики автоматического присвоения меток в вашем клиенте соотносятся с ограничением пропускной способности в 100 000 файлов в день, используйте главную страницу автоматического присвоения меток . В верхней части страницы отображается общее количество ежедневных файлов, помеченных для всех политик.

Используйте это число, если вы планируете новую политику или пытаетесь выяснить, приближается ли клиент к пределу меток.

Правило политики не загружается

В редких случаях неправильно сформированное правило в политике автоматического присвоения меток может помешать правильной загрузке политики. Наиболее распространенным симптомом является то, что сообщения Exchange перестают соответствовать включенной в противном случае политике автоматического присвоения меток и могут отсутствовать проблемы с проверкой меток на уровне элементов, поскольку правило изначально не загружалось.

Это отличается от сбоев подписей элементов на уровне SharePoint и OneDrive, описанных ранее в этом разделе. Эти сбои означают, что определенный файл оценивался на соответствие политике, но его не удалось пометить (например, из-за формата файла или существующей защиты). Сбой загрузки правила означает, что правило политики вообще не может быть скомпилировано или загружено, поэтому содержимое не оценивается на соответствие этому правилу до тех пор, пока проблема не будет устранена.

Если вы подозреваете, что политика перестала сопоставлять содержимое и соответствующий сбой на уровне элементов отсутствует, обратитесь в службу поддержки Майкрософт. Служба поддержки может проверка, не удалось ли загрузить правило, и если да, определить, какое конкретное правило затрагивается.

Важно!

Удаляйте и повторно создавайте правило только после того, как служба поддержки Майкрософт определит конкретное правило, которое не удалось загрузить. Не удаляйте правила из политики в качестве общего шага по устранению неполадок, так как это устраняет необходимость их применения.

Если служба поддержки подтверждает, что конкретное правило необходимо создать заново, сделайте следующее.

  1. Запишите текущую конфигурацию затронутого правила, прежде чем удалять его, включая имя политики, имя правила, метку цели, рабочую нагрузку / область, условия, исключения, приоритет и состояние включения. Для получения и сохранения этих сведений можно использовать Get-AutoSensitivityLabelRule .
  2. Удалите только правило, определенное службой поддержки Майкрософт, с помощью Remove-AutoSensitivityLabelRule. Не удаляйте другие правила политики.
  3. Повторно создайте правило с той же конфигурацией, что и записано, с помощью New-AutoSensitivityLabelRule.
  4. Запустите политику в режиме имитации , чтобы убедиться, что воссозданное правило соответствует содержимому должным образом.
  5. Для Exchange проверяйте правило с помощью недавно отправленных или полученных сообщений, так как автоматическое присвоение меток в Exchange не применяется к сообщениям, которые уже находятся в неактивном состоянии в почтовом ящике.
  6. Включите политику и убедитесь, что соответствующие действия возобновляются, как ожидается.

Предупреждение

После удаления затронутого правила его применение приостанавливается до тех пор, пока оно не будет создано повторно и изменение не распространится. Запланируйте период изменений и ожидайте задержки, прежде чем полностью воссозданное правило вступит в силу.

Использование PowerShell для политик автоматического применения меток

Вы можете использовать Безопасность и соответствие требованиям PowerShell для создания и настройки политик автоматической маркировки. Это означает, что вы можете полностью реализовать сценарий для создания и обслуживания политик автоматического присвоения меток, что также обеспечивает более эффективный метод указания нескольких расположений для SharePoint и OneDrive.

Чтобы настроить таргетинг на более чем 100 сайтов SharePoint, свяжите существующую адаптивную область SharePoint с политикой, используя -SharePointAdaptiveScopes параметр (или -SharePointAdaptiveScopesException для исключений) с New-AutoSensitivityLabelPolicy. Это не увеличивает лимит портала; Вместо этого он заменяет статическое перечисление сайтов на динамическое адаптивное членство в областях.

Прежде чем запускать команды в PowerShell, необходимо сначала подключиться к Безопасности и соответствию требованиям PowerShell. Чтобы запустить или перезапустить имитацию политики автоматического присвоения меток с помощью PowerShell, подключитесь с помощью Connect-IPPSSession с параметром EnableSearchOnlySession :

Connect-IPPSSession -EnableSearchOnlySession -UserPrincipalName <admin-UPN>

Ключ EnableSearchOnlySession необходим для правильной отправки задания моделирования. Если симуляция, запущенная из PowerShell, все еще выполняется, подключитесь в новом сеансе PowerShell с помощью этого переключателя и запустите симуляцию повторно или используйте портал Microsoft Purview.

Создание политики автоматического применения меток:

New-AutoSensitivityLabelPolicy -Name <AutoLabelingPolicyName> -SharePointLocation "<SharePointSiteLocation>" -ApplySensitivityLabel <Label> -Mode TestWithoutNotifications

Эта команда создает политику автоматического применения меток для указанного сайта SharePoint. Для расположения OneDrive используйте вместо этого параметр OneDriveLocation.

Добавление дополнительных сайтов в существующую политику автоматического применения меток:

$spoLocations = @("<SharePointSiteLocation1>","<SharePointSiteLocation2>")
Set-AutoSensitivityLabelPolicy -Identity <AutoLabelingPolicyName> -AddSharePointLocation $spoLocations -ApplySensitivityLabel <Label> -Mode TestWithoutNotifications

Эта команда указывает новые URL-адреса SharePoint в переменной, которая затем добавляется в существующую политику автоматического применения меток. Чтобы добавить вместо этого расположение OneDrive, используйте параметр AddOneDriveLocation с другой переменной, например $OneDriveLocations.

Создание правила политики автоматического применения меток:

New-AutoSensitivityLabelRule -Policy <AutoLabelingPolicyName> -Name <AutoLabelingRuleName> -ContentContainsSensitiveInformation @{"name"= "00aa00aa-bb11-cc22-dd33-44ee44ee44ee"; "mincount" = "2"} -Workload SharePoint

Для существующей политики автоматического присвоения меток эта команда создает новое правило политики для обнаружения типа конфиденциальной информации номера социального страхования США (SSN) с идентификатором 00a00aa-bb11-cc22-dd33-44ee44ee44ee44ee44ee. Идентификаторы объектов других типов конфиденциальной информации см. в статье Определения типов конфиденциальной информации.

Дополнительные сведения о командлетах PowerShell, поддерживающих политики автоматического применения меток, их доступные параметры и некоторые примеры, см. в справке по следующим командлетам:

Советы по увеличению охвата метками

Автоматическое добавление меток — это один из наиболее эффективных способов классификации, пометки и защиты файлов Office и PDF-файлов, принадлежащих вашей организации, проверка можно дополнить его следующими методами, чтобы расширить охват применения меток:

Кроме того, рассмотрите возможность помечать новые файлы как конфиденциальные по умолчанию в SharePoint, чтобы запретить гостям доступ к добавленным файлам, пока по крайней мере одна политика защиты от потери данных не проверит содержимое файла.