Планирование безопасности, соответствия требованиям и управления

Применимо к: Администратор соответствия требованиям

Используйте эту статью для планирования безопасности, соответствия требованиям и управления для содержимого, хранящегося в SharePoint Embedded.

Содержимое SharePoint Embedded находится на границе Microsoft 365 потребления клиента.

Поддерживаемые параметры клиента Microsoft 365 и возможности Microsoft Purview применяются к хранящимся там документам приложений.

Модель управления

SharePoint Embedded поддерживает только API и не предоставляет встроенный пользовательский интерфейс.

Владеющее приложение обеспечивает взаимодействие с пользователем.

Администраторы соответствия требованиям и администраторы SharePoint Embedded применяют поддерживаемые политики для контейнеров и содержимого с помощью Microsoft Purview, поддерживаемых возможностей администрирования и PowerShell.

Для некоторых сценариев соответствия требованиям требуется взаимодействие с пользователем. Так как SharePoint Embedded не включает собственный пользовательский интерфейс, приложение должно предоставлять интерфейс, когда эти сценарии требуются.

Ответственность клиента

Содержимое хранится в используемом клиенте.

Таким образом, использование политик клиента и решений администратора управляют содержимым.

Для корпоративного бизнес-приложения (LOB) корпоративный клиент владеет и использует приложение.

Для приложения независимого поставщика программного обеспечения (ISV) каждый клиент клиента управляет собственным содержимым SharePoint Embedded.

Сведения о планировании ролей клиента см. в статье Общие сведения об архитектуре приложений и клиентов.

Обнаружение приложений и контейнеров

Администраторам соответствия требованиям могут потребоваться сведения о контейнере для целевых политик.

Используйте этот поток обнаружения PowerShell для получения сведений о контейнере для область политики:

  1. Просмотр зарегистрированных приложений SharePoint Embedded в клиенте.

    Get-SPOApplication
    
  2. Получение контейнеров для приложения с помощью идентификатора приложения.

    Get-SPOContainer -OwningApplicationId <OwningApplicationID>
    
  3. Получение сведений о контейнере, включая URL-адрес сайта контейнера.

    Get-SPOContainer -OwningApplicationId <ApplicationID> -Identity <ContainerID>
    

Сведения о командлете см. в разделе Get-SPOContainer.

Поддержка Microsoft Purview

SharePoint Embedded поддерживает функции соответствия Microsoft Purview для содержимого, хранящегося на платформе.

SharePoint Embedded поддерживает следующие возможности Microsoft Purview:

  • Аудит
  • Обнаружение электронных данных
  • Управление жизненным циклом данных
  • Защита от потери данных

Эти возможности работают аналогично содержимому SharePoint с ограничениями, когда приложение должно обеспечивать взаимодействие с пользователем.

Аудит

Возможности аудита зеркало существующих функций аудита, поддерживаемых в SharePoint.

Операции пользователей и администраторов, выполняемые в приложениях, размещенных в SharePoint Embedded, записываются, записываются и сохраняются в едином журнале аудита организации.

События аудита, связанные с SharePoint Embedded, включают дополнительные данные для фильтрации результатов:

  • ContainerInstanceId
  • ContainerTypeId

Используйте эти свойства для изоляции содержимого SharePoint Embedded во время поиска аудита.

Дополнительные сведения см. в разделе Решения аудита в Microsoft Purview.

Обнаружение электронных данных

Администраторы соответствия требованиям могут использовать средства Microsoft Purview eDiscovery для поиска, хранения и экспорта содержимого SharePoint Embedded.

Чтобы выполнить поиск по всему содержимому SharePoint Embedded, настройте обнаружение электронных данных Для всех сайтов SharePoint.

Сюда входят сайты SharePoint и контейнеры SharePoint Embedded.

Чтобы ограничить поиск электронных данных определенными контейнерами, выберите сайты в рабочей нагрузке сайты SharePoint и укажите URL-адрес контейнера.

Дополнительные сведения см. в разделе решения Microsoft Purview eDiscovery.

Управление жизненным циклом данных

SharePoint Embedded поддерживает политики хранения и удержания с помощью Портал соответствия требованиям Microsoft Purview.

Политики хранения, настроенные для всех сайтов SharePoint, применяются ко всем сайтам SharePoint и всем контейнерам в SharePoint Embedded.

Чтобы выборочно применить политику к одному или нескольким контейнерам SharePoint Embedded, используйте URL-адрес контейнера при настройке политики.

Так как SharePoint Embedded не имеет встроенного пользовательского интерфейса, поддержка приложений требуется для таких сценариев взаимодействия с пользователем, как применение пользователем метки хранения через приложение.

Дополнительные сведения см. в статье Сведения о Управление жизненным циклом данных Microsoft Purview.

Защита от потери данных

Защита от потери данных Microsoft Purview может идентифицировать, отслеживать и автоматически защищать конфиденциальные элементы, хранящиеся в приложениях SharePoint Embedded.

Политики защиты от потери данных можно применить ко всем сайтам SharePoint и контейнерам SharePoint Embedded, настроив политику для всех сайтов.

Администраторы также могут ограничить применение защиты от потери данных определенными контейнерами SharePoint Embedded, указав URL-адреса контейнеров.

Для некоторых сценариев защиты от потери данных требуется взаимодействие с пользователем.

Например, политика защиты от потери данных, которая запрещает внешний общий доступ, может разрешить переопределение бизнес-обоснования.

Если требуется сценарий, клиентское приложение должно обеспечить взаимодействие с пользователем.

Советы по политикам для файлов SharePoint Embedded также требуют поддержки приложений через Microsoft Graph, если это применимо.

Дополнительные сведения см. в статье Сведения о защите от потери данных.

Метки конфиденциальности

Глобальные администраторы и администраторы SharePoint Embedded могут устанавливать и удалять метки конфиденциальности в контейнере SharePoint Embedded с помощью SharePoint PowerShell.

Используйте эту команду:

Set-SPOContainer -Identity <ContainerID/ContainerSiteURL> -SensitivityLabel <SensitivityLabelGUID>

Метка применяется на уровне контейнера: она задает чувствительность контейнера и управляет параметрами контейнера, такими как условный доступ и гостевой общий доступ. В нем не производится обратная маркировка файлов, которые уже существуют в контейнере, и каждый файл имеет собственную метку конфиденциальности. Сведения о поведении меток на уровне элементов см . в статье Сведения о метках конфиденциальности.

Политика блокировки скачивания

Администраторы SharePoint или глобальные администраторы могут блокировать скачивание файлов из контейнеров SharePoint Embedded.

Используйте эту команду:

Set-SPOSite -Identity <ContainerSiteURL> -BlockDownloadPolicy $true

Для применения этой политики требуется лицензия на расширенное управление SharePoint.

Дополнительные сведения см. в разделе Блокировать политику скачивания для сайтов SharePoint и OneDrive.

Условный доступ

SharePoint Embedded поддерживает базовые конфигурации политик условного доступа.

Доступные значения политики:

  • AllowFullAccess
  • AllowLimitedAccess
  • BlockAccess

Используйте следующий командлет:

Set-SPOContainer -Identity <ContainerSiteURL> -ConditionalAccessPolicy <SPOConditionalAccessPolicyType>

Дополнительные сведения см. в статье Управление доступом с неуправляемых устройств.

Информационные барьеры

Бета-версия ресурса Microsoft Graph fileStorageContainer имеет свойство informationBarrier , которое позволяет управлять информационным барьером контейнера. Так как конечная точка находится в бета-версии, не используйте ее в рабочей среде. Используйте сегменты информационных барьеров, чтобы ограничить взаимодействие и совместную работу между группами пользователей, если это требуется политикой соответствия.

Дополнительные сведения см. в разделе Информационные барьеры в SharePoint.

Параметры клиента

Использование параметров Microsoft 365 клиента применяется к документам приложений, хранящимся в SharePoint Embedded.

Сюда входят поддерживаемые параметры безопасности, соответствия требованиям, рисков и управления.

Приложение не должно предполагать, что каждый потребляющий клиент имеет одинаковую конфигурацию политики.

Проектируйте результаты принудительного применения политик, заблокированные операции и сообщения, доступные пользователю.

Обязанности по управлению

Область Владелец приложения Использование администратора клиента
Пользовательский интерфейс для файлов Укажите пользовательский интерфейс приложения. Проверка ожиданий политики.
Обнаружение контейнеров При необходимости предоставляйте идентификаторы. Используйте PowerShell и средства администрирования.
Политики Purview Обработка требований к пользовательскому интерфейсу на основе политики. Настройте аудит, обнаружение электронных данных, защиту от потери данных, хранение и метки.
Модель доступа Запрос минимальных привилегий. Предоставление согласия и управление параметрами клиента.
Подтверждение соответствия требованиям Сохранение контекста приложения и возможности аудита. Используйте единый журнал аудита и средства Purview.

Контрольный список планирования

  • Определите владельца управления потребляющим клиентом.
  • Инвентаризация приложений и контейнеров SharePoint Embedded.
  • Запись URL-адреса контейнеров, необходимые для целевых политик.
  • Планирование поиска аудита с помощью ContainerInstanceId и ContainerTypeId.
  • Определите, применяются ли политики ко всем сайтам или выбранным контейнерам.
  • Планирование взаимодействия пользователя с защитой от потери данных в приложении.
  • При необходимости запланируйте взаимодействие с пользователем метки хранения в приложении.
  • Определите, требуются ли метки конфиденциальности для контейнеров.
  • Решите, требуется ли политика блочного скачивания.
  • Решите, требуются ли параметры условного доступа.
  • Проверьте требования к лицензированию для расширенных политик.

Дальнейшие действия

Ознакомьтесь с поведением масштабирования, регулирования и повторных попыток. Общие сведения об ограничениях и шаблонах вызовов.