Применение элементов управления безопасностью и соответствием требованиям

Применимо к: Использование администратора клиента — администратор соответствия требованиям, администратор безопасности и администратор SharePoint

Применяйте элементы управления безопасностью и соответствием к содержимому SharePoint Embedded с помощью Microsoft Purview и поддерживаемых функций администрирования SharePoint.

SharePoint Embedded использует возможности соответствия требованиям Microsoft 365 и управления данными, чтобы организации могли защищать, управлять и исследовать содержимое, хранящееся в внедренных приложениях.

В некоторых сценариях соответствия требованиям требуется, чтобы владеющее приложение обеспечивало взаимодействие с пользователем, так как SharePoint Embedded является только API и не имеет собственного пользовательского интерфейса.

Важно!

Координировать элементы управления соответствием с владельцем приложения SharePoint Embedded. Политика может защитить содержимое, но поведение приложения должно быть реализовано владельцем приложения для обработки эффектов этих политик.

Подготовка к работе

Подтвердите эти предварительные требования.

  • Вы можете получить доступ к Microsoft Purview с необходимой ролью соответствия требованиям.
  • Вы можете получить доступ к средствам администрирования SharePoint, когда требуются сведения о контейнере.
  • Вы можете определить приложение и контейнеры SharePoint Embedded в область.
  • Вы можете получить URL-адреса сайта контейнера для целевых политик.
  • Владельцы приложений понимают влияние политики на взаимодействие с пользователем.
  • Юридические лица, заинтересованные лица по управлению записями и безопасности утверждают структуру управления.

Сведения о поддерживаемых элементах управления см. в статье Планирование безопасности, соответствия требованиям и управления.

Получение сведений о контейнере для область политики

Для многих задач соответствия требованиям требуется URL-адрес контейнера или идентификатор контейнера.

Используйте PowerShell для получения сведений о приложении и контейнере.

  1. Просмотр приложений SharePoint Embedded, зарегистрированных в клиенте.

    Get-SPOApplication
    
  2. Получение контейнеров для приложения.

    Get-SPOContainer -OwningApplicationId <OwningApplicationID>
    
  3. Получение сведений о контейнере.

    Get-SPOContainer -OwningApplicationId <ApplicationID> -Identity <ContainerID>
    

Используйте URL-адрес сайта контейнера для назначения политик в определенных контейнерах SharePoint Embedded.

Сведения о командлете см. в разделе Get-SPOContainer.

Применение элементов управления аудитом

Возможности аудита для SharePoint Embedded зеркало существующих возможностей аудита SharePoint. Операции пользователей и администраторов, выполняемые в приложениях SharePoint Embedded, записываются в единый журнал аудита.

Используйте аудит Microsoft Purview для поиска действий и изучения операций с файлами, пользователями, приложениями и администраторами.

Результаты поиска аудита Microsoft Purview для действия SharePoint Embedded, включая поля ContainerInstanceId и ContainerTypeId.

Инструкции по проверке аудита см. в разделе Проверка событий аудита. Подробный список событий аудита типа контейнера и регистрации типов контейнеров см. в разделе События журнала аудита SharePoint Embedded.

Применение обнаружения электронных данных

Администраторы соответствия требованиям могут использовать Microsoft Purview eDiscovery для поиска, хранения и экспорта содержимого, размещенного в SharePoint Embedded.

Чтобы выполнить поиск всего содержимого SharePoint Embedded с помощью содержимого SharePoint, выполните приведенные далее действия.

  1. Откройте интерфейс обнаружения электронных данных в Microsoft Purview.
  2. Настройте поиск.
  3. Выберите Все сайты SharePoint для рабочей нагрузки SharePoint.
  4. Выполните поиск.
  5. Проверьте результаты в соответствии с процессом обнаружения электронных данных.

Microsoft Purview eDiscovery поиск, настроенный с выбранным параметром

Чтобы ограничить поиск выбранными контейнерами SharePoint Embedded, выполните следующие действия:

  1. Получите URL-адрес сайта контейнера.
  2. В рабочей нагрузке Сайты SharePoint выберите определенные сайты.
  3. Добавьте URL-адрес контейнера.
  4. Запустите и проверьте поиск.

Microsoft Purview eDiscovery поиск с помощью команды Выбор сайтов в рабочей нагрузке сайтов SharePoint для целевого URL-адреса контейнера.

Рекомендации по продуктам см. в разделе решения Microsoft Purview eDiscovery.

Применение хранения и удержаний

SharePoint Embedded поддерживает политики хранения и удержания содержимого, хранящегося в приложениях с помощью Microsoft Purview. Используйте следующие параметры области:

Scope Эффект
Все сайты SharePoint Применяется к сайтам SharePoint и контейнерам SharePoint Embedded.
Выбранные расположения Применяется к определенным расположениям SharePoint, включая выбранные URL-адреса контейнеров SharePoint Embedded.

Используйте широкие область, когда политика применяется ко всему содержимому SharePoint и SharePoint Embedded.

Используйте выбранные URL-адреса контейнера, если политика применяется только к определенным данным.

Политика хранения Microsoft Purview, настроенная для всех сайтов, которая применяет ее ко всем сайтам SharePoint и контейнерам SharePoint Embedded.

Политика хранения Microsoft Purview ограничена выбранными URL-адресами контейнеров SharePoint Embedded.

Примечание.

SharePoint Embedded не предоставляет собственный пользовательский интерфейс для взаимодействия с метками хранения. Если пользователям нужно применить метки хранения в приложении или реагировать на них, это должно быть предоставлено приложением-владельцем.

Сведения о Управление жизненным циклом данных Microsoft Purview см. в статье Сведения о Управление жизненным циклом данных Microsoft Purview.

Применение политик защиты от потери данных

Используйте Защита от потери данных Microsoft Purview (DLP) для идентификации, мониторинга и автоматической защиты конфиденциальных элементов, хранящихся в приложениях SharePoint Embedded.

Широкое применение защиты от потери данных:

  1. Создание или изменение политики защиты от потери данных в Microsoft Purview.
  2. Выберите рабочую нагрузку Сайты SharePoint.
  3. Выберите Все сайты , если политика должна включать все сайты SharePoint и контейнеры SharePoint Embedded.
  4. Настройка правил, действий и оповещений.
  5. Протестируйте и включите политику в соответствии с процессом развертывания.

Чтобы применить защиту от потери данных к выбранным контейнерам SharePoint Embedded, выполните указанные действия.

  1. Получите URL-адреса контейнера.
  2. Настройте политику защиты от потери данных для выбранных расположений SharePoint.
  3. Добавьте URL-адреса контейнера.
  4. Проверьте поведение политики с помощью владельца приложения.

Политика защиты от потери данных Microsoft Purview, настроенная для всех сайтов SharePoint и контейнеров SharePoint Embedded.

Политика защиты от потери данных Microsoft Purview ограничена выбранными URL-адресами контейнеров SharePoint Embedded.

Некоторые сценарии защиты от потери данных требуют взаимодействия с пользователем, например бизнес-обоснование переопределения или советы по политике.

Так как SharePoint Embedded не предоставляет собственный пользовательский интерфейс, клиентское приложение должно реализовать необходимый пользовательский интерфейс, часто используя Microsoft Graph, если это применимо.

Сведения о защите от потери данных см. в статье Сведения о защите от потери данных.

Применение меток конфиденциальности к контейнерам

Глобальные администраторы и администраторы SharePoint Embedded могут устанавливать или удалять метки конфиденциальности в контейнерах SharePoint Embedded с помощью SharePoint PowerShell.

Установите метку:

Set-SPOContainer -Identity <ContainerID/ContainerSiteURL> -SensitivityLabel <SensitivityLabelGUID>

Удалите метку с помощью поддерживаемой команды метки контейнера, описанной в разделе Управление контейнерами с помощью PowerShell.

Перед применением меток:

  • Убедитесь, что метка опубликована.
  • Убедитесь, что метка подходит для контейнера.
  • Подтвердите поведение приложения у владельца приложения.
  • Подтвердите требования к соответствию владельцам данных.

Основные понятия меток см. в статье Сведения о метках конфиденциальности.

Применение политики блочного скачивания

Администраторы SharePoint Embedded и глобальные администраторы могут блокировать скачивание файлов из контейнеров SharePoint Embedded с помощью командлета политики контейнеров SharePoint.

Set-SPOContainer -Identity <ContainerSiteURL> -BlockDownloadPolicy $true

Для применения этой политики требуется лицензия на расширенное управление SharePoint.

Ознакомьтесь с разделом Блокировать политику скачивания для сайтов SharePoint и OneDrive , прежде чем включать ее в рабочей среде.

Применение политики условного доступа

SharePoint Embedded поддерживает базовые конфигурации политик условного доступа.

Параметр ConditionalAccessPolicy поддерживает следующие значения:

  • AllowFullAccess
  • AllowLimitedAccess
  • BlockAccess

Используйте следующий командлет SharePoint PowerShell:

Set-SPOContainer -Identity <ContainerSiteURL> -ConditionalAccessPolicy <SPOConditionalAccessPolicyType>

Ознакомьтесь с политиками доступа клиента перед изменением доступа к контейнеру.

Тестирование поведения приложений для веб-клиентов, настольных и мобильных клиентов.

Дополнительные рекомендации см. в разделе Управление доступом с неуправляемых устройств.

Уточнение обязанностей

Элементы управления безопасностью и соответствием часто охватывают несколько команд.

Команда Обязанности
Администраторы соответствия требованиям Настройте аудит Purview, обнаружение электронных данных, хранение, защиту от потери данных и политику область.
Администраторы SharePoint Embedded Получение сведений о контейнере и применение поддерживаемых параметров контейнера.
Владельцы приложений SharePoint Embedded Реализуйте пользовательский интерфейс приложения для советов по политикам, переопределений, меток и обработки ошибок.
Администраторы безопасности Ознакомьтесь с разделом Условный доступ и ограничения доступа.
Команды юристов или записей Утвердить решения об удержании, хранении и удалении.

Перед развертыванием задокументируйте владельца каждого элемента управления.

Проверка поведения политики

После применения элемента управления:

  1. Убедитесь, что политика опубликована или включена.
  2. Убедитесь, что url-адрес целевого контейнера или все сайты область верны.
  3. Попросите владельца приложения протестировать обычные рабочие процессы пользователей.
  4. Просмотрите записи аудита для действий, связанных с политикой.
  5. Просмотрите оповещения защиты от потери данных, результаты обнаружения электронных данных или состояние хранения, если это применимо.
  6. Запишите изменения в журнал операций соответствия требованиям.

Совет

Опробуйте элементы управления в небольшом наборе контейнеров, прежде чем применять их ко всем сайтам SharePoint и контейнерам SharePoint Embedded.

Дальнейшие действия

Ознакомьтесь с руководством по устранению неполадок в разделе Устранение неполадок.