Microsoft 终结点数据丢失防护 (终结点 DLP) 使用 macOS 权限来标识用户活动中涉及的网站、应用程序、文件和活动内容。 在 macOS 27 (Golden Gate) 中,此权限从辅助功能移至设备控制和数据访问。 用户还可以关闭权限,即使该权限是通过移动设备管理 (MDM) 部署的。
这些更改会影响终结点 DLP 获取浏览器和 URL 上下文的方式。 管理员可以在权限不可用时配置保护模式、通知用户还原访问权限,以及从 Microsoft Purview 门户监视权限状态。
搭配本 macOS 27 指南使用终结点 DLP 客户端版本 101.26072 或更高版本。
先决条件
- 终结点 DLP 客户端版本 101.26072 或更高版本。
- 熟悉将 macOS 设备载入 Microsoft Purview。
macOS 27 中的权限更改
在 macOS 27 上,终结点 DLP 使用 设备控制和数据访问 权限来支持浏览器可见性、活动监控和策略实施。 该权限允许终结点 DLP 识别与用户活动关联的活动浏览器、网站、应用程序和文件。 此上下文支持上传敏感文件和将敏感内容粘贴到浏览器等活动的策略。
在 macOS 27 中,权限位于 “设置>”、“隐私”&“安全性>”、“设备控制和数据访问”下。 在早期版本的 macOS 中,权限位于“ 设置>”、“隐私”&“安全性>辅助功能”下。
在某些 macOS 接口、管理配置文件和诊断日志中,Microsoft 终结点 DLP 可能显示为 com.microsoft.dlp.daemon.app 或 com.microsoft.dlp.daemon。 这些标识符引用终结点 DLP 应用程序。
关闭权限时的行为
当终结点 DLP 检测到用户关闭了 设备控制和数据访问时,终结点 DLP 无法再获取 Safari、Chrome 和 Firefox 的 URL 和浏览器上下文。 终结点 DLP 响应方式:
- 显示提示用户恢复权限的通知。
- 应用配置的保护模式。
管理员分别控制将敏感文件上传到网站和云服务以及将敏感数据复制到浏览器的响应。
保护模式
终结点 DLP 在权限不可用时为云出口和粘贴到浏览器活动提供强制、审核和关闭模式。 这两个设置的默认值均为 “强制”。
云出口的受限保护模式
此设置控制当浏览器上下文不可用时,终结点 DLP 如何处理将敏感文件上传到网站和云服务。
- 强制执行:应用上传保护。 终结点 DLP 将受支持的非 Edge 浏览器(如 Safari、Chrome 和 Firefox)视为受限目标,并强制执行最严格的适用策略操作。
- 审核: 在不强制执行上传限制的情况下记录和监视条件。
- 关:不应用与权限相关的上传保护。
粘贴到浏览器的受限保护模式
此设置控制当浏览器和 URL 上下文不可用时,终结点 DLP 如何处理粘贴到浏览器活动。
- 强制执行:应用阻止或警告等策略操作。
- 审核:在不强制限制的情况下记录事件。
- 关:不应用与权限相关的粘贴到浏览器保护。
权限通知
终结点 DLP 可在权限关闭时通知用户。 通知将解释为什么需要权限,并提示用户恢复访问权限。 管理员可以自定义通知消息。
配置文件设置映射到以下配置项:
| 设置 | 配置密钥 |
|---|---|
| 云出口的受限保护模式 | unallowedBrowserMode |
| 粘贴到浏览器的受限保护模式 | pasteToBrowserMode |
| 权限通知 | notification |
以下源片段将两种保护模式都设置为强制:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>enforce</string>
<key>pasteToBrowserMode</key>
<string>enforce</string>
</dict>
<key>notification</key>
<dict>
<key>Please enable Accessibility permissions to comply with IT Policy</key>
<string/>
</dict>
</dict>
MDM 配置选项
Microsoft 提供了 Microsoft Intune 和 Jamf Pro 的配置示例。 这些选项配置保护模式和提示用户启用权限的消息。
-
Microsoft Intune:使用示例
com.microsoft.wdav.mobileconfig配置文件作为部署的起点。 -
Jamf Pro 具有
schema.json: 更新现有的 Microsoft Defender for Endpoint 首选项配置文件以使用最新的schema.json. 配置位于“ 数据丢失防护>辅助功能”下。 -
具有属性列表的 Jamf Pro: 使用示例
com.microsoft.wdav.plist.
审核模式
审核模式允许管理员在启用强制之前评估不可用权限的影响。 终结点 DLP 将继续检测权限何时关闭,并且可以通知用户恢复访问权限,但它不会对云出口或粘贴到浏览器活动应用额外的受限保护行为。
审核模式可以在管理员识别受影响的设备时减少用户中断。 在此评估期间,不会强制实施在浏览器上下文不可用时通常应用的控件。 这种情况可能会留下临时保护漏洞,直到还原权限或启用强制为止。
以下源片段将两种保护模式都设置为审核:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>audit</string>
<key>pasteToBrowserMode</key>
<string>audit</string>
</dict>
<key>notification</key>
<dict>
<key>Please enable Accessibility permissions to comply with IT Policy</key>
<string/>
</dict>
</dict>
权限监视
管理员可以在 Microsoft Purview 门户中查看已载入设备的终结点 DLP 权限状态。 转到“设置>设备载入>设备”,选择设备,然后在设备详细信息窗格的“配置状态”下查看辅助功能。
管理员就绪情况
为 macOS 27 准备终结点 DLP 包括以下活动:
- 查看终结点 DLP 的更新 macOS 部署指南。
- 在受管理的 macOS 设备上部署或验证 设备控制和数据访问 权限配置。
- 升级到终结点 DLP 客户端版本 101.26072 或更高版本。
- 监视 设备载入 页面上报告权限为关闭的设备。
- 配置用户通知,并指导用户在权限关闭时还原该权限。