终结点数据丢失防护入门

终结点数据丢失防护(终结点 DLP)是 Microsoft Purview 数据丢失防护 (DLP) 功能套件的一部分,可用于发现和保护 Microsoft 365 服务中的敏感项目。 有关所有 Microsoft DLP 产品/服务的详细信息,请参阅 了解数据丢失防护。 若要了解有关终结点 DLP 的详细信息,请参阅了解终结点数据丢失防护

Microsoft 终结点 DLP 允许监视运行三个最新版本中的任何一个的载入 Windows 10、Windows 11 和载入 macOS 设备。 载入设备后,DLP 会检测何时使用和共享敏感项目。 这为你提供了所需的可见性和控制,以确保它们得到正确使用和保护,并帮助防止可能危及它们的风险行为。

提示

开始使用 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®,探索使用 AI 的强大功能更智能、更快速地工作的新方法。 详细了解 Microsoft Purview 中的 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®。

准备工作

SKU/订阅许可

有关许可的信息,请参阅

重要

可以使用用户和设备的组合来配置终结点 DLP 策略目标。 如果策略的范围限定为已登录用户不符合 所需条件的设备,请确保从策略中明确排除这些用户或设备或两者。 否则可能会导致意外的策略强制行为。

在 Windows 10 或 Windows 11 设备上配置代理

如果要载入 Windows 10 或 Windows 11 设备,请检查以确保设备可以与云 DLP 服务通信。 有关详细信息,请参阅 为 Microsoft Purview 终结点 DLP 配置设备代理和 Internet 连接设置

Windows 10 和 Windows 11 载入过程

有关载入 Windows 设备的常规简介,请参阅:

有关载入 Windows 设备的特定指南,请参阅:

文章 说明
使用组策略载入 Windows 10 或 Windows 11 设备 使用组策略在设备上部署配置包。
使用 Microsoft Endpoint Configuration Manager 载入 Windows 10 或 Windows 11 设备 可以使用 Microsoft Endpoint Configuration Manager(当前分支)版本 1606 或 Microsoft Endpoint Configuration Manager(当前分支)版本 1602 或更早版本在设备上部署配置包。
使用 Microsoft Intue 载入 Windows 10 或 Windows 11 设备 使用 Microsoft Intue 在设备上部署配置包。
使用本地脚本载入 Windows 10 或 11 设备 了解如何使用本地脚本在终结点上部署配置包。
载入非永久虚拟桌面基础结构 (VDI) 设备 了解如何使用配置包配置 VDI 设备。

对虚拟化环境的终结点 DLP 支持

可以在 Microsoft Purview 门户中将虚拟机载入为受监视设备。 上面列出的载入过程没有变化。

下表列出了虚拟化环境支持的虚拟操作系统。

虚拟化
平台
Windows 10 Windows 11 Windows Server 2019 Windows Server 2022
21H2, 22H2, 数据中心
Azure虚拟桌面 (AVD)
  • 21H2、22H2 支持单个会话
  • 21H2、22H2 支持多会话
  • 21H2、22H2 支持单个会话
  • 21H2、22H2 支持多会话
支持单个会话和多个会话。 支持
Windows 365
  • 支持 21H2、22H2
  • 支持 21H2、22H2
不适用 不适用
Citrix Virtual Apps and Desktops 7 (2209 及更高版本)
  • 21H2、22H2 支持单个会话
  • 21H2、22H2 支持多会话
  • 21H2、22H2 支持单个会话
  • 21H2、22H2 支持多会话
支持 支持
Amazon 工作区
  • 21H2、22H2 支持单个会话
不适用
  • 由 Windows Server 2019 提供支持的 Windows 10
不适用
Hyper-V
  • 21H2、22H2 支持单个会话
  • 21H2、22H2 支持混合 AD 联接的多会话
  • 21H2、22H2 支持单个会话
  • 21H2、22H2 支持混合 AD 联接的多会话
支持混合 AD 加入 支持混合 AD 加入

已知问题

  1. 无法通过浏览器监视复制到剪贴板并对 Azure 虚拟桌面环境强制执行终结点 DLP。 但是,终结点 DLP 将监视相同的出口操作, 以查找通过远程桌面会话 (RDP) 执行的操作
  2. Citrix XenApp 不支持通过受限应用监控进行访问。

限制

  1. 在虚拟化环境中处理 USB:USB 存储设备被视为网络共享。 需要包括 “复制到网络共享 ”活动来监视 “复制到 USB 设备”。 虚拟设备和事件警报的所有活动资源管理器事件都显示所有复制到 USB 事件的 “复制到网络共享 ”活动。

macOS 载入过程

有关载入 macOS 设备的常规简介,请参阅:

有关载入 macOS 设备的特定指南,请参阅:

重要

macOS 27 中 Microsoft Purview 终结点 DLP 有重要的权限更改。 如果要载入或升级运行 macOS 27 的设备,请在部署前查看更新后的指南。 有关详细信息,请参阅 macOS 27 上的 Microsoft Purview 终结点 DLP (预览版)

文章 说明
Intune 适用于通过 Intune 管理的 macOS 设备
适用于 Microsoft Defender for Endpoint 客户的 Intune 适用于通过 Intune 管理并且已部署 Microsoft Defender for Endpoint (MDE) 的 macOS 设备
JAMF Pro) 适用于通过 JAMF Pro 管理的 macOS
面向 Microsoft Defender for Endpoint 客户的 JAMF Pro) 适用于通过 JAMF Pro 管理且已部署 Microsoft Defender for Endpoint (MDE) 的 macOS 设备

载入设备后,它应在设备列表中可见,并应开始向活动资源管理器报告审核活动。

另请参阅