Microsoft Entra güvenlik gruplarına duyarlılık etiketleri atama (önizleme)

Microsoft 365 grupları için zaten kullandığınız sınıflandırmayı ve idareyi genişletmek için Microsoft Entra bulut güvenlik gruplarına duyarlılık etiketleri uygulayın. Microsoft Purview portalı yayımladığınız ve gruplar ve siteler için yapılandırdığınız etiketler bulut güvenlik gruplarına otomatik olarak uygulanır ve ayrı etiket yapılandırması gerekmez.

Note

Bu özellik, şirket içi Active Directory veya Exchange yönetilen güvenlik gruplarından eşitlenen güvenlik grupları için geçerli değildir. Etiketler, dinamik üyeliği olan güvenlik gruplarında da desteklenmez. Ayrıntılar için bkz. Bilinen sınırlamalar .

Important

Bu özellik, önizleme aşamasındadır. Etiketler ayarlandıktan sonra bunları değiştirebilme ve yüksek ayrıcalıklı roller için uygulama dahil bazı davranışlar, genel kullanıma sunulmadan önce değişebilir. Bu özelliği yapılandırmak için, Microsoft Entra kuruluşunuzda en az bir etkin Microsoft Entra ID P1 lisansı olmalıdır.

Microsoft 365 grup etiketlemesinden önemli farklar

Bulut güvenlik grupları için duyarlılık etiketleri, Microsoft 365 gruplarıyla aynı temel etiket altyapısını paylaşır, ancak önemli davranış farklılıkları vardır:

Behavior Microsoft 365 grupları Bulut güvenlik grupları
Etiket değişebilirliği Grup sahipleri ve yöneticiler istedikleri zaman etiketleri değiştirebilir veya kaldırabilir. Etiketler değiştirilemez uygulandıktan sonra. Etiketleri değiştiremez veya kaldıramazsınız.
Etiket ataması Grup oluştururken veya var olan gruplara etiket atayın. Grup oluştururken veya var olan gruplara etiket atayın. Bir grubu alt gruplarla etiketlemek için önce tüm alt grupları kaldırın, etiketi uygulayın ve sonra alt grupları geri ekleyin.
Üyelik doğrulama Üyelik eklemelerini etiket ilkelerine göre doğrulayın. Üyelik eklemelerini etiket ilkelerine göre doğrulayın. Etiket ilk kez atandığında, mevcut üyeliği etiketin konuk ilkesine göre doğrulayın.
İç içe yerleştirme desteği Microsoft 365 grupları iç içe gruplamayı desteklemez. Desteklenir, ancak alt grupların etiketleri üst grubun etiketiyle aynı düzeyde veya ondan daha kısıtlayıcı olmalıdır. Ayrıntılar için Etiketli grupların iç içe yerleştirme davranışı bölümüne bakın.
Yönetici / yüksek ayrıcalık atlatma Yöneticiler etiket ilkelerine saygı gösterir. Önizleme sırasında belirli yerleşik yönetici rolleri ve belirli izinlere sahip uygulamalar etiket uygulamasını atlayabilir. Listenin tamamı için bkz. Bilinen sınırlamalar. Bu davranış genel kullanılabilirlik öncesinde değişebilir.

Note

Posta etkin güvenlik grupları ve dağıtım listeleri için duyarlılık etiketleri desteklenmez.

Etiketlerin önizlemede neden değiştirilemez olduğu

Microsoft 365 grupları, SharePoint, Teams ve Exchange gibi paylaşılan içeriğe ve iş yüklerine üyelik uygulayan işbirliği yapılarıdır. Buna karşılık Microsoft Entra ID güvenlik grupları, Microsoft Entra ID’nin ve aşağı akış erişim denetim sistemlerinin üyeliğini değerlendirdiği güvenlik asılları olan yetkilendirme yapı taşlarıdır.

Bulut güvenlik grubuna uygulanan duyarlılık etiketi konuk erişimini yasakladığında, Microsoft Entra ID değerlendirme zamanında etkin üyeliği doğrulamalıdır. Etkin üyelik hem doğrudan grup üyelerini hem de iç içe geçmiş gruplar aracılığıyla geçişli olarak devralınan üyeleri içerir. Doğrulama, hiçbir konuğun grup hiyerarşisinin herhangi bir düzeyinde mevcut olmamasını sağlar.

Güvenlik grupları koşullu erişim kapsamı, uygulama erişimi ve kaynak izinleri gibi yetkilendirme kararlarında doğrudan kullanılır. Etiketli üyelikleri bir yetkilendirme paketini temsil eder. Zorlama, yalnızca yönetim idaresi uygulamalarına değil, Microsoft Entra ID üyelik çözümleme ve doğrulama mantığına bağlıdır. Geçerli doğrulama işlemleri yalnızca grup oluşturma veya bir etiket ilk atandığında geçerlidir. Bu doğrulama işlemlerinin diğer senaryolar için genişletilmesi devam ediyor.

Warning

Microsoft Purview duyarlılık etiketi ilkesi değişiklikleri yeni ilke denetimlerine hemen uygulanır, bu mevcut grup üyeliğini değiştirmez. Örneğin, bir etiketi konuk erişimini engellemeye izin vermekten değiştirirseniz, yeni ilke yeni etiketlenmiş gruplardaki konukları engeller ve mevcut etiketli gruplara yeni konuk eklemelerini engeller, ancak bir sahip veya yönetici tarafından kaldırılana kadar bu gruplarda zaten bulunan konuklar kalır.

Etiket güvenlik gruplarında kullanımda olduktan sonra etiketin ilkesini değiştirmekten veya silmekten kaçının. Sahipler, atama zamanında sağladığı korumalara göre bir etiket seçer. Bu korumaların zayıflaması, sıkılaştırılması veya kaldırılması, etiketin geçerli ilkesiyle grubun mevcut durumu arasında uyuşmazlık oluşturabilir. Purview hakkında daha kapsamlı yönergeler için bkz. Microsoft Purview'da duyarlılık etiketleri ve Kapsayıcılar için duyarlılık etiketlerini etkinleştirme ve etiketleri eşitleme.

Bilinen sınırlamalar (önizleme)

Önizleme sırasında aşağıdaki sınırlamalar geçerlidir:

  • Etiket değişmezliği: Bir etiketi uyguladıktan sonra değiştiremez veya kaldıramazsınız. Etiketleri uygulamadan önce dikkatle seçin.

  • Yüksek ayrıcalık atlaması: Aşağıdaki yönetici rolleri ve uygulama izinleri, üye eklerken etiket ilkesinin uygulanmasını atlayabilir. Bu davranış genel kullanılabilirlik öncesinde değişebilir.

    • Admin roles: Genel Yönetici, Kullanıcı Yöneticisi, Grup Yöneticisi, Dizin Yazıcıları, Exchange Yöneticisi, SharePoint Yöneticisi, SharePoint Gelişmiş Yönetim Yöneticisi, Teams Yöneticisi, Yammer Yöneticisi, Yardım Masası Yöneticisi, Hizmet Destek Yöneticisi
    • Uygulama izinleri:Group.ReadWrite.All, Directory.ReadWrite.All, Directory.ReadWriteAdvanced.All, GroupMember.ReadWrite.All
  • İç içe grup etiketlemesi yok: İç içe gruplar içeren bir güvenlik grubuna etiket uygulayamazsınız. önce tüm iç içe grupları kaldırın, etiketi uygulayın, alt grupları tek tek etiketleyin ve sonra yeniden ekleyin. Alt grup etiketleri ana öğeyle uyumlu olmalıdır.

  • Dinamik üyelik grupları: Bu sürümde dinamik üyeliği olan güvenlik gruplarına duyarlılık etiketleri uygulayamazsınız. Dinamik gruba etiket uygulayabileceğiniz bazı uç durumlar olsa da, ilişkili etiket ilkesi uygulanmaz.

  • Şirket içi ve Exchange yönetilen gruplar: şirket içi Active Directory ve Exchange yönetilen güvenlik gruplarından eşitlenen güvenlik grupları desteklenmez.

  • Posta etkin güvenlik grupları ve dağıtım listeleri: Desteklenmez.

  • Microsoft 365 yönetim merkezi ve Gruplarım: Güvenlik gruplarına duyarlılık etiketleri atama, Microsoft 365 yönetim merkezi veya My Groups portalında desteklenmez. Bunun yerine Microsoft Entra yönetim merkezi, Azure portalını, PowerShell'i veya Microsoft Graph kullanın.

Prerequisites

Bulut güvenlik gruplarına duyarlılık etiketleri atayabilmeniz için önce aşağıdaki koşulların karşılandığından emin olun:

  1. Kuruluşunuzun en az bir etkin Microsoft Entra ID P1 veya P2 lisansı (veya Microsoft 365 E3/E5) vardır.
  2. EnableMIPLabels ayarı, kiracı dizini ayarlarınızda bulut güvenlik grupları için True olarak ayarlanmıştır.
  3. Duyarlılık etiketleri, Microsoft Purview portalıında, Groups & Sites kapsamı etkinleştirilmiş olarak yayımlanır.
  4. Etiketler, Execute-AzureADLabelSync cmdlet'i kullanılarak Microsoft Entra ID'ye senkronize edilir. Etiketlerin kullanılabilir duruma gelmesi eşitlemeden sonra 24 saate kadar sürebilir.
  5. bu makaledeki dizin ayarları ve grup yönetimi cmdlet'leri için Microsoft Graph PowerShell SDK yüklenir.
  6. Güvenlik ve Uyumluluk PowerShell yüklü ve bağlı. cmdlet’i yalnızca Security & Compliance PowerShell’de kullanılabilir; Microsoft Graph PowerShell SDK’da kullanılamaz.

PowerShell'de duyarlılık etiketi desteğini etkinleştirme

Bulut güvenlik gruplarına duyarlılık etiketleri uygulamak için kiracı düzeyinde dizin ayarlarını oluşturarak veya güncelleştirerek özelliği etkinleştirmeniz gerekir. Bulut güvenlik grupları, Microsoft 365 grupları için kullanılan Group.Security şablonundan ayrı olan Group.Unified ayarları şablonunu kullanır.

Note

Microsoft 365 grupları için duyarlılık etiketlerini zaten etkinleştirdiyseniz, bunları bulut güvenlik grupları için etkinleştirmek için bu adımları tamamlamanız gerekir. İki grup türü ayrı dizin ayarı şablonları kullanır.

  1. Bir PowerShell istemi açın ve cmdlet'leri çalıştırmak için gereken Graph modüllerini yükleyin.

    Install-Module Microsoft.Graph -Scope CurrentUser
    Install-Module Microsoft.Graph.Beta -Scope CurrentUser
    
  2. Kiracınıza bağlanın.

    Connect-MgGraph -Scopes "Directory.ReadWrite.All"
    
  3. Bulut güvenlik grupları için kiracı düzeyinde dizin ayarlarını oluşturun. Group.Security Şablon kimliğini kullanın.

    $params = @{
        templateId = "d209f6fa-3839-4d70-b83f-60b1c64d0e8f"
        values = @(
            @{
                name = "AllowToAddGuests"
                value = "True"
            }
            @{
                name = "EnableMIPLabels"
                value = "True"
            }
        )
    }
    New-MgBetaDirectorySetting -BodyParameter $params
    
  4. Ayarların oluşturulduğunu doğrulayın.

    (Get-MgBetaDirectorySetting | Where-Object {
        $_.DisplayName -eq "Group.Security"
    }).Values
    

    Çıktı, EnableMIPLabels değeri True olarak ayarlanmış şekilde gösterilmelidir.

Ayarlar zaten varsa ve bunları güncelleştirmeniz gerekiyorsa:

$Setting = Get-MgBetaDirectorySetting -Search DisplayName:"Group.Security"
$params = @{
    Values = @(
        @{
            Name = "EnableMIPLabels"
            Value = "True"
        }
    )
}
Update-MgBetaDirectorySetting -DirectorySettingId $Setting.Id `
    -BodyParameter $params

Request_BadRequest hatası alırsanız, ayarlar zaten mevcuttur. Doğru ayar kimliğini bulmak için Get-MgBetaDirectorySetting | Format-List kullanın, ardından Update-MgBetaDirectorySetting cmdlet'ini bu kimlikle çalıştırın.

Ayrıca duyarlılık etiketlerinizi Microsoft Entra Id ile eşitlemeniz gerekir. Yönergeler için Purview belgelerindeki Kapsayıcılar için duyarlılık etiketlerini etkinleştirme ve etiketleri eşitleme bölümüne bakın.

Microsoft Entra yönetim merkezinde yeni bir güvenlik grubuna etiket atayın

  1. Microsoft Entra yönetim merkezinde en az Bir Grup Yöneticisi olarak oturum açın.

  2. Microsoft Entra ID'yi seçin.

  3. Gruplar>Tüm gruplar>Yeni grup'a tıklayın.

  4. Yeni Grup sayfasında, grup türü olarak Güvenlik'i seçin.

  5. Gerekli bilgileri doldurun ve Duyarlılık etiketi açılır listesinden bir duyarlılık etiketi seçin.

    Warning

    Duyarlılık etiketi uyguladıktan ve grubu oluşturduktan sonra etiketi değiştiremez veya kaldıramazsınız. Devam etmeden önce etiketin hedeflenen erişim ve kullanım ilkenizle uyumlu olduğunu doğrulayın. Bu davranış genel kullanılabilirlik öncesinde değişebilir.

  6. Gerektiğinde sahipleri ve üyeleri ekleyin. Seçili etiket konuk erişimini engelleyen bir ilke içeriyorsa konuk üyeleri ekleyemezsiniz.

  7. Değişikliklerinizi kaydetmek için Oluştur'u seçin.

Grup oluşturulur ve seçili etiketle ilişkili üyelik kısıtlamaları uygulanır.

Microsoft Entra yönetim merkezinde var olan bir güvenlik grubuna etiket atayın

  1. Microsoft Entra yönetim merkezinde en az Bir Grup Yöneticisi olarak oturum açın.

  2. Microsoft Entra ID'yi seçin.

  3. Tüm Grupları Gruplandır'ı> ve ardından etiketlemek istediğiniz grubu seçin.

  4. Grubun sayfasında Özellikler'i seçin.

  5. Duyarlılık etiketi açılır listesinden bir duyarlılık etiketi seçin.

    Warning

    Etiketi uyguladıktan sonra değiştiremez veya kaldıramazsınız. Grubun geçerli üyeliği seçili etiketin ilkesiyle çakışırsa (örneğin, grup konuk içerir ve etiket konuk erişimini engeller), kaydetme işlemi başarısız olur. Etiketi uygulamadan önce çakışmayı çözün.

  6. Yaptığınız değişiklikleri uygulamak için Kaydet'i seçin.

PowerShell veya Microsoft Graph kullanarak etiket atama

Etiketleri ve etiketli grup üyeliğini program aracılığıyla yönetmek için, Microsoft Graph beta uç noktasını çağıran aşağıdaki PowerShell parçacıklarını kullanın.

Yeni bir güvenlik grubuna etiket uygulama

$param = @{
    description = "Your Group Description"
    displayName = "Your Group Name"
    mailEnabled = $false
    securityEnabled = $true
    mailNickname = "YourGroupNickName"
    assignedLabels = @(
        @{ "LabelId" = "<labelID>" }
    )
}
New-MgBetaGroup @param

Kullanılabilir etiket kimliklerini almak için List sensitivityLabels Microsoft Graph API kullanın.

Mevcut bir güvenlik grubuna etiket uygulama

$assignedLabels = @(
    @{ "LabelId" = "<labelID>" }
)
Update-MgBetaGroup -GroupId <groupId> -AssignedLabels $assignedLabels

Etiketli bir güvenlik grubuna üye ekleme

$userUPN = "user1@domain.com"
$user = Get-MgBetaUser -UserId $userUPN
$odataID = "https://graph.microsoft.com/v1.0/directoryObjects/" + $user.Id
New-MgBetaGroupMemberByRef -GroupId <groupId> -OdataId $odataID

Etiketli bir gruba üye eklediğinizde, Microsoft Entra ID yeni üyenin etiketin kısıtlamalarına uygun olduğunu denetler. Üye kısıtlamaları karşılamıyorsa (örneğin, konuk olmayan ilkesi olan bir gruba konuk eklemeye çalışırsanız), işlem engellenir ve bir hata döndürülür.

Etiketli gruplarla iç içe yerleştirme davranışı

İç içe gruplar ve duyarlılık etiketleriyle çalışırken aşağıdaki kurallar geçerlidir:

  • Şu anda iç içe gruplar içeren bir grubu etiketleyemezsiniz. Bir ana grubu etiketlemek için önce tüm iç içe geçmiş (alt) grupları kaldırın, etiketi ana gruba uygulayın ve ardından alt grupları geri ekleyin.
  • Alt grupların uyumlu bir etikete sahip olması gerekir. Etiketli bir üst gruba bir alt grubu yeniden eklediğinizde, alt grubun etiketi en az üst grubun etiketi kadar kısıtlayıcı olmalıdır. Daha az kısıtlayıcı etikete (düşük öncelikli) sahip bir alt grubu daha kısıtlayıcı bir üst grubun üyesi olarak ekleyemezsiniz.
  • Etiketsiz grupları etiketli bir üst öğe altında iç içe yerleştiremezsiniz. Ana grubun bir etikete sahipse, ekleyebilmeniz için tüm alt grupları uyumlu bir etiketle etiketlemeniz gerekir.

İç içe gruplar içeren bir üst grubu etiketleme adımları

  1. Tüm iç içe grupları üst gruptan kaldırın.
  2. İstediğiniz etiketi ana gruba uygulayın.
  3. Her alt gruba etiket atayın (etiketler, üst grubun etiketiyle aynı düzeyde veya ondan daha kısıtlayıcı olmalıdır).
  4. Etiketlenmiş alt grupları üst gruba geri ekleyin.

Troubleshooting

Güvenlik grubuna duyarlılık etiketleri atayamazsınız

Duyarlılık etiketi seçeneği yalnızca aşağıdaki koşulların tümü karşılandığında bulut güvenlik grupları için görünür:

  1. Kuruluşun etkin bir Microsoft Entra ID P1 lisansı vardır.
  2. EnableMIPLabels, Group.Security dizin ayarlarında True olarak ayarlanır.
  3. Duyarlılık etiketleri, bu Microsoft Entra kuruluşu için Microsoft Purview portalıında yayımlanır.
  4. Etiketler, Security & Compliance PowerShell'den çalıştırılan cmdlet'i kullanılarak Microsoft Entra ID ile eşitlenir. Etiketlerin kullanılabilir duruma gelmesi eşitlemeden sonra 24 saate kadar sürebilir.
  5. Duyarlılık etiketi kapsamı Gruplar ve Siteler için yapılandırılmıştır.
  6. Grup, atanmış üyelik türüne (dinamik olmayan) sahip bir Bulut Güvenliği grubudur.
  7. Geçerli oturum açmış kullanıcının duyarlılık etiketleri (grup sahibi veya en az bir Grup Yöneticisi) atamak için yeterli ayrıcalıkları vardır ve duyarlılık etiketi yayımlama ilkesi kapsamındadır.

Üyelik çakışması nedeniyle etiket ataması başarısız oluyor

Grubun mevcut üyeliğiyle çakışan bir ilkeye sahip bir etiketi uygulamaya çalışırsanız, işlem bir hatayla başarısız olur. Yaygın senaryolar şunlardır:

  • Konuk üyeler içeren bir gruba konuk erişimini engelleyen bir etiket uygulamak Çözüm: Konuk üyeleri kaldırın ve etiketi uygulayın.
  • İç içe grupları içeren bir gruba herhangi bir etiket uygulama. Çözüm: tüm iç içe grupları kaldırın, etiketi uygulayın, alt grupları etiketleyin ve sonra yeniden ekleyin.

Etiket çakışması nedeniyle üye ekleme başarısız oluyor

Etiket ilkesi grubun mevcut üyeliğiyle çelişen bir bulut güvenlik grubuna üye (konuk veya iç içe geçmiş grup) eklemeye çalışırsanız, işlem bir hatayla başarısız olur. Yaygın senaryolar şunlardır:

  • Konuk erişimini engelleyen etikete sahip bir gruba konuk üye ekleme. Çözüm: Etiketi konuk erişimine izin verilmeyen bir gruba konuk ekleyemezsiniz.
  • Etiketlenmemiş iç içe geçmiş bir grubun etiketli bir üst gruba eklenmesi. Çözüm: İç içe yerleştirilmiş gruba üst grubun etiketinden eşit veya daha kısıtlayıcı bir etiket uygulayın ve ardından iç içe grubu ekleyin.
  • Daha az kısıtlayıcı bir etikete sahip iç içe geçmiş bir grubun üst gruba eklenmesi. Çözüm: İç içe grup, üst grubun etiketinden eşit veya daha kısıtlayıcı bir etikete sahip olmalıdır. İç içe grup daha az kısıtlayıcı bir etikete sahipse, bunu ekleyemezsiniz.

Etiketi değiştiremez veya kaldıramazsınız

Önizleme sırasında bulut güvenlik gruplarında duyarlılık etiketlerini değiştiremezsiniz. Bir etiketi uyguladıktan sonra değiştiremez veya kaldıramazsınız. Etiketi değiştirmek için doğru etikete sahip yeni bir güvenlik grubu oluşturun ve üyeleri yeni gruba yeniden ekleyin.

Bilinen sorun: assignedLabels PowerShell'de döndürülmedi

PowerShell aracılığıyla bir grubu sorguladığınızda assignedLabels özelliğinin doldurulmayabileceği bilinen bir sorun vardır. Geçici bir çözüm olarak doğrudan Microsoft Graph Gezgini'ni veya Graph API kullanın:

GET https://graph.microsoft.com/v1.0/groups/{groupId}?$select=assignedLabels

Veya

GET https://graph.microsoft.com/v1.0/groups/{groupId}/assignedlabels