数据丢失防护策略参考

Microsoft Purview 数据丢失防护 (DLP) 策略有许多要配置的组件。 若要创建有效的策略,需要了解每个组件的用途以及其配置如何更改策略的行为。 本文详细介绍了 DLP 策略。

提示

如果你不是 E5 客户,请使用为期 90 天的 Microsoft Purview 解决方案试用版来探索其他 Purview 功能如何帮助组织管理数据安全性和合规性需求。 立即从Microsoft Purview 合规门户试用中心开始。 了解有关 注册和试用条款的详细信息。

开始之前

如果你不熟悉 Microsoft Purview DLP,下面是实现 DLP 时需要的核心文章列表:

  1. 管理单元
  2. 了解Microsoft Purview 数据丢失防护 - 本文介绍了数据丢失防护规则和 Microsoft DLP 的实现
  3. 规划数据丢失防护 (DLP) - 通过完成本文,你将:
    1. 确定利益干系人
    2. 描述要保护的敏感信息类别
    3. 设置目标和策略
  4. 数据丢失防护策略参考 - 本文现在介绍了 DLP 策略的所有组件以及每个组件如何影响策略的行为
  5. 设计 DLP 策略 - 本文指导你创建策略意向语句并将其映射到特定策略配置。
  6. Create和部署数据丢失防护策略 - 本文介绍将映射到配置选项的一些常见策略意向方案。 它还将指导你配置这些选项。
  7. 了解如何调查数据丢失防护警报 - 此项目介绍警报的生命周期,从创建到最终修正和策略优化。 它还介绍了用于调查警报的工具。

此外,还需要了解平台的以下约束:

  • 租户中 MIP + MIG 策略的最大数目:10,000
  • DLP 策略的最大大小 (100 KB)
  • DLP 规则的最大数目:
    • 在策略中:受策略大小限制
    • 在租户中:600
  • 单个 DLP 规则的最大大小:100 KB (102,400 个字符)
  • GIR 证据限制:100,每个 SIT 证据,按发生比例
  • 可从文件中提取以供扫描的文本的最大大小:2 MB
  • 预测的所有匹配项的正则表达式大小限制:20 KB
  • 策略名称长度限制:64 个字符
  • 策略规则长度限制:64 个字符
  • 注释长度限制:1024 个字符
  • 说明长度限制:1024 个字符

策略模板

DLP 策略模板分为四类:

  • 可以检测和保护 财务 信息类型的策略。
  • 可以检测和保护 医疗和健康 信息类型的策略。
  • 可以检测和保护 隐私 信息类型的策略。
  • 一个 自定义 策略模板,可用于生成自己的策略(如果其他策略都不能满足组织的需求)。

下表列出了它们涵盖 (SIT) 的所有策略模板和敏感信息类型。

类别 模板
金融 澳大利亚财务数据 - SWIFT 代码
- 澳大利亚税务文件编号
- 澳大利亚银行帐号
- 信用卡号
金融 加拿大财务数据 - 信用卡号
- 加拿大银行帐号
金融 法国财务数据 - 信用卡号
- 欧盟借方卡编号
金融 德国财务数据 - 信用卡号
- 欧盟借方卡编号
金融 以色列财务数据 - 以色列银行帐号
- SWIFT 代码
- 信用卡号
金融 日本财务数据 - 日本银行帐号
- 信用卡编号
金融 PCI 数据安全标准 (PCI DSS) - 信用卡号
金融 沙特阿拉伯反网络犯罪法 - SWIFT 代码
- 国际银行帐号 (IBAN)
金融 沙特阿拉伯财务数据 - 信用卡号
- SWIFT 代码
- 国际银行帐号 (IBAN)
金融 英国财务数据 - 信用卡号
- 欧盟借方卡号
- SWIFT 代码
金融 美国财务数据 - 信用卡号
- 美国银行帐号
- ABA 路由编号
金融 美国联邦贸易委员会 (FTC) 消费者规则 - 信用卡号
- 美国银行帐号
- ABA 路由编号
金融 美国格拉姆-利奇-布莱利法案 (GLBA) 增强 - 信用卡号
- 美国银行帐号
- ITIN
- ) (美国个人纳税人身份证号码 美国社会安全号码 (SSN)
- 美国/英国护照号码
-美国驾照编号
- 所有全名
- 美国物理地址
金融 格雷姆-里奇-比利雷法案 (GLBA) - 信用卡号
- 美国银行帐号
- ITIN
- ) (美国个人纳税人身份证号码 美国社会安全号码 (SSN)
医疗和健康 澳大利亚健康记录法 (HRIP 法案) 增强 - 澳大利亚税务文件编号
- 澳大利亚医疗帐号
- 所有全名
- 所有医疗条款和条件
- 澳大利亚物理地址
医疗和健康 澳大利亚健康记录法案(HRIP 法案) - 澳大利亚税务文件编号
- 澳大利亚医疗帐号
医疗和健康 加拿大健康信息法案 (HIA) - 加拿大护照号码
- 加拿大社会保险号
- 加拿大卫生服务号码
- 加拿大个人健康标识号
医疗和健康 加拿大个人健康信息法 (PHIA) 马尼托巴省 - 加拿大社会保险号
- 加拿大卫生服务号码
- 加拿大个人健康标识号
医疗和健康 加拿大个人健康法 (PHIPA) 安大略省 - 加拿大护照号码
- 加拿大社会保险号
- 加拿大卫生服务号码
- 加拿大个人健康标识号
医疗和健康 英国获取医疗报告法案 - 英国国家卫生服务号码
- 英国国民保险号码 (NINO)
医疗和健康 美国健康保险法 (HIPAA) 增强
- 国际疾病分类 (ICD-9-CM)
- 国际疾病分类 (ICD-10-CM)
- 所有全名
- 所有医疗条款和条件
- 美国物理地址
医疗和健康 美国健康保险法案 (HIPAA) - 国际疾病分类 (ICD-9-CM)
- 国际疾病分类 (ICD-10-CM)
隐私 增强的澳大利亚隐私法案 - 澳大利亚驾照编号
- 澳大利亚护照号码
- 所有全名
- 所有医疗条款和条件
- 澳大利亚物理地址
隐私 澳大利亚隐私法案 - 澳大利亚驾照编号
- 澳大利亚护照号码
隐私 澳大利亚个人身份信息 (PII) 数据 - 澳大利亚税务文件编号
- 澳大利亚驾照编号
隐私 加拿大个人身份信息 (PII) 数据 - 加拿大驾照编号
- 加拿大银行帐号
- 加拿大护照号码
- 加拿大社会保险号
- 加拿大卫生服务号码
- 加拿大个人健康标识号
隐私 加拿大个人信息保护法案 (PIPA) - 加拿大护照号码
- 加拿大社会保险号
- 加拿大卫生服务号码
- 加拿大个人健康标识号
隐私 加拿大个人信息保护法案 (PIPEDA) - 加拿大驾照编号
- 加拿大银行帐号
- 加拿大护照号码
- 加拿大社会保险号
- 加拿大卫生服务号码
- 加拿大个人健康标识号
隐私 法国数据保护法案 - 法国国民身份证卡 (CNI)
- 法国社会安全号码 (INSEE)
隐私 法国个人身份信息 (PII) 数据 - 法国社会安全号码 (INSEE)
- 法国驾照编号
- 法国护照号码
- 法国国民身份证卡 (CNI)
隐私 GDPR) 增强 (一般数据保护条例 - 奥地利物理地址
- 比利时物理地址
- 保加利亚物理地址
- 克罗地亚物理地址
- 塞浦路斯物理地址
- 捷克共和国物理地址
- 丹麦物理地址
- 爱沙尼亚物理地址
- 芬兰物理地址
- 法国物理地址
- 德国物理地址
- 希腊物理地址
- 匈牙利物理地址
- 爱尔兰物理地址
- 意大利物理地址
- 拉脱维亚物理地址
- 立陶宛物理地址
- 卢森堡物理地址
- 马耳他物理地址
- 荷兰物理地址
- 波兰物理地址
- 葡萄牙语物理地址
- 罗马尼亚物理地址
- 斯洛伐克物理地址
- 斯洛文尼亚物理地址
- 西班牙物理地址
- 瑞典物理地址
- 奥地利社会安全号码
- 法国社会安全号码 (INSEE)
- 希腊社会安全号码 (AMKA)
- 匈牙利社会保险号码 (TAJ)
- 西班牙社会安全号码 (SSN)
- 奥地利身份证
- 塞浦路斯身份证
- 德国身份证号码
- 马耳他身份证号码
- 法国国民身份证 (CNI)
- 希腊国民身份证
- 芬兰国家/地区 ID
- 波兰国民 ID (PESEL)
- 瑞典国家/地区 ID
- 克罗地亚个人身份识别 (OIB) 号
- 捷克个人标识号
- 丹麦个人身份证号
- 爱沙尼亚个人识别代码
- 匈牙利个人标识号
- 卢森堡国家身份证号自然人
- 卢森堡国家身份证号码 (非自然人)
- 意大利财政代码
- 拉脱维亚个人代码
- 立陶宛个人代码
- 罗马尼亚个人数字代码 (CNP)
- 荷兰公民服务 (BSN) 号码
- 爱尔兰个人公共服务 (PPS) 号码
- 保加利亚统一民事号码
- 比利时国家号码
- 西班牙 DNI
- 斯洛文尼亚唯一主公民号码
- 斯洛伐克个人号码
- 葡萄牙公民卡号
- 马耳他税号
- 奥地利税务标识号
- 塞浦路斯税务标识号
-法国税务标识号 (numéro SPI.)
- 德国税务标识号
- 希腊税务标识号
- 匈牙利税务标识号
- 荷兰税务标识号
- 波兰税务标识号
- 葡萄牙税务标识号
- 斯洛文尼亚税务标识号
- 西班牙税务标识号
- 瑞典税务标识号
- 奥地利驾照
- 比利时驾照编号
- 保加利亚驾照编号
- 克罗地亚驾照编号
- 塞浦路斯驾照编号
- 捷克驾照编号
- 丹麦驾照编号
- 爱沙尼亚驾照编号
- 芬兰驾照编号
- 法国驾照编号
- 德国驾照编号
- 希腊驾照编号
- 匈牙利驾照编号
- 爱尔兰驾照编号
- 意大利驾照编号
- 拉脱维亚驾照编号
- 立陶宛驾照编号
- 卢森堡驾照编号
- 马耳他驾照编号
- 荷兰驾驶执照号码
- 波兰驾照编号
- 葡萄牙驾照编号
- 罗马尼亚驾照编号
- 斯洛伐克驾照编号
- 斯洛文尼亚驾照编号
- 西班牙驾照编号
- 瑞典驾照编号
- 奥地利护照号码
- 比利时护照号码
- 保加利亚护照号码
- 克罗地亚护照号码
- 塞浦路斯护照号码
- 捷克共和国护照号码
- 丹麦护照号码
- 爱沙尼亚护照号码
- 芬兰护照号码
- 法国护照号码
- 德国护照号码
- 希腊护照号码
- 匈牙利护照号码
- 爱尔兰护照号码
- 意大利护照号码
- 拉脱维亚护照号码
- 立陶宛护照号码
- 卢森堡护照号码
- 马耳他护照号码
- 荷兰护照号码
- 波兰护照
- 葡萄牙护照号码
- 罗马尼亚护照号码
- 斯洛伐克护照号码
- 斯洛文尼亚护照号码
- 西班牙护照号码
- 瑞典护照号码
- 欧盟借记卡号码
- 所有全名
隐私 一般数据保护条例 (GDPR) - 欧盟借方卡号
- 欧盟驾照编号
- 欧盟国家标识号
- 欧盟护照号码
- 欧盟社会安全号码或等效标识
- 欧盟税务标识号
隐私 德国个人身份信息 (PII) 数据 - 德国驾照编号
- 德国护照号码
隐私 以色列个人身份信息 (PII) 数据 - 以色列国家身份证号码
隐私 以色列隐私保护 - 以色列国家身份证号码
- 以色列银行帐号
隐私 日本个人身份信息 (PII) 数据增强 - 日本社会保险号码 (SIN)
- 日本我的号码 - 个人
- 日本护照号码
- 日本驾照编号
- 所有全名
- 日本物理地址
隐私 日本个人身份信息 (PII) 数据 - 日本居民登记号
- 日本社会保险号码 (SIN)
隐私 日本个人信息保护增强 - 日本社会保险号码 (SIN)
- 日本我的号码 - 个人
- 日本护照号码
- 日本驾照编号
- 所有全名
- 日本物理地址
隐私 日本个人信息保护 - 日本居民登记号
- 日本社会保险号码 (SIN)
隐私 沙特阿拉伯个人身份 (PII) 数据 - 沙特阿拉伯国民 ID
隐私 英国数据保护法案 - 英国国民保险号码 (NINO)
- 美国/英国护照号码
- SWIFT 代码
隐私 英国隐私和电子通信规则 - SWIFT 代码
隐私 英国个人身份信息 (PII) 数据 - 英国国民保险号码 (NINO)
- 美国/英国护照号码
隐私 英国个人信息在线行为守则 (PIOCP) - 英国国民保险号码 (NINO)
- 英国国家卫生服务号码
- SWIFT 代码
隐私 增强的美国爱国者法案 - 信用卡号
- 美国银行帐号
- ITIN
- ) (美国个人纳税人身份证号码 美国社会安全号码 (SSN)
- 所有全名
- 美国物理地址
隐私 美国爱国者法案 - 信用卡号
- 美国银行帐号
- ITIN
- ) (美国个人纳税人身份证号码 美国社会安全号码 (SSN)
隐私 美国个人身份信息 (PII) 数据增强 - ITIN
- ) (美国个人纳税人标识号 美国社会安全号码 (SSN)
- 美国/英国护照号码
- 所有全名
- 美国物理地址
隐私 美国个人身份信息 (PII) 数据 - ITIN
- ) (美国个人纳税人标识号 美国社会安全号码 (SSN)
- 美国/英国护照号码
隐私 增强的美国州违反通知法律 - 信用卡号
- 美国银行帐号
-美国驾照编号
- 美国社会安全号码 (SSN)
- 所有全名
- 美国/英国护照号码
- 所有医疗条款和条件
隐私 美国国家违约通知法 - 信用卡号
- 美国银行帐号
-美国驾照编号
- 美国社会安全号码 (SSN)
隐私 美国国家社会保险号保密法 - 美国社会安全号码 (SSN)

策略范围

请参阅 管理单元 ,确保了解不受限制的管理员和管理单元受限管理员之间的区别。

DLP 策略的范围分为两个不同级别。 第一个级别将不受限制的管理范围策略应用于所有:

  • users
  • groups
  • 通讯组
  • 账户
  • 网站
  • 云应用实例
  • 本地存储库
  • Power BI 工作区

组织中 (取决于所选位置) 或组织的子组,称为 “管理单元受限策略”。

在此级别,受限制的管理单元管理员只能从分配到的管理单元进行选择。

DLP 策略范围的第二个级别是 DLP 支持 的位置 。 在此级别,不受限制和管理单元限制的管理员将仅看到在第一级策略范围中包含的用户、通讯组、组和帐户,这些用户、通讯组、组和帐户可用于该位置。

不受限制的策略

不受限制的策略由以下角色组中的用户创建和管理:

  • 合规性管理员
  • 合规性数据管理员
  • 信息保护
  • 信息保护管理员
  • 安全管理员

有关更多详细信息,请参阅 权限

不受限制的管理员可以管理所有策略,并查看从策略匹配流入警报仪表板DLP 活动资源管理器的所有警报和事件。

管理单元受限策略

管理单元是Microsoft Entra ID的子集,用于管理用户、组、通讯组和帐户的集合。 这些集合通常沿着业务集团线或地缘政治区域创建。 管理单元具有委托的管理员,该管理员与角色组中的管理单元相关联。 这些称为管理单元受限管理员。

DLP 支持将策略与管理单元相关联。 有关Microsoft Purview 合规门户中的实现详细信息,请参阅管理单元。 需要将管理单元管理员分配到与不受限制 DLP 策略管理员相同的角色或角色组之一,以便为其管理单元创建和管理 DLP 策略

DLP 管理角色组 可以
不受限制的管理员 - 创建 DLP 策略并将其限定为整个组织
- 编辑所有 DLP 策略
- 创建 DLP 策略并将其限定为管理单元
- 查看所有 DLP 策略中的所有警报和事件
管理单元受限管理员
- 必须是可以管理 DLP 的角色组/角色的成员/分配
- 仅创建 DLP 策略并将其范围限定到其分配到
的管理单元 - 编辑与其管理单元关联的 DLP 策略 - 仅查看作用域为其管理单元
的 DLP 策略中的警报和事件

位置

DLP 策略可以查找和保护跨多个位置包含敏感信息的项。

位置 支持管理单元 包括/排除范围 数据状态 附加先决条件
Exchange - 通讯组
- 安全组
- 未启用电子邮件的安全组
- 动态通讯组列表
- Microsoft 365 组仅 (组成员,而不将组作为实体)
data-in-motion
SharePoint 网站 data-at-rest
data-in-use
OneDrive - 通讯组
- 安全组
- 未启用电子邮件的安全组
- Microsoft 365 组仅 (组成员,而不将组作为实体)
data-at-rest
data-in-use
Teams 聊天和通道消息 - 通讯组
- 安全组
- 已启用邮件的安全组
- Microsoft 365 组仅 (组成员,而不将组作为实体)
data-in-motion
data-in-use
请参阅 DLP 保护的范围
实例 云应用实例 data-at-静态 - 对非 Microsoft 云应用使用数据丢失防护策略
设备 - 通讯组
- 安全组
- 未启用电子邮件的安全组
- Microsoft 365 组仅 (组成员,而不将组作为实体)
data-in-use
data-in-motion
- 了解终结点数据丢失防护
- 终结点数据丢失防护
- 入门为信息保护配置设备代理和 Internet 连接设置
本地存储库 (文件共享和 SharePoint) 存储库 data-at-静态 - 了解数据丢失防护本地存储库
- 本地存储库数据丢失防护入门
Power BI 工作区 data-in-use
第三方应用
Power BI

Exchange 位置范围

如果选择在 Exchange 中包含特定通讯组,DLP 策略的范围仅限于该组的成员发送的电子邮件。 同样,排除通讯组会从策略评估中排除该通讯组成员发送的所有电子邮件。

发件人为 收件人为 结果行为
在范围内 不适用 应用策略
超出范围 在范围内 未应用策略
Exchange 位置范围计算

下面是如何计算 Exchange 位置范围的示例

假设组织中有四个用户: U1U2U3U4 和两个通讯组 DG1DG2 ,用于定义 Exchange 位置包含和排除范围。 组成员身份设置如下:

通讯组 成员身份
DG1 U1、U2
DG2 U2、U3

U4 不是任何组的成员。

包括设置 排除设置 策略适用于 策略不适用于 行为说明
全部 Exchange 组织中的所有发件人 (U1、U2、U3、U4) 不适用 如果未定义这两个发件人,则包括所有发件人
DG1 DG1 (U1、U2) 的成员发件人 不是 DG1 成员的所有发件人 (U3、U4) 当定义了一个设置,而另一个不是时,将使用定义的设置
全部 DG2 Exchange 组织中不是 DG2 成员的所有发件人 (U1、U4) 属于 DG2 成员的所有发件人 (U2、U3) 当定义了一个设置,而另一个不是时,将使用定义的设置
DG1 DG2 U1 U2、U3、U4 排除替代包括

可选择将策略的影响范围限定为通讯组列表、动态通讯组和安全组的成员。 一条 DLP 策略可包含不超过 50 个这种包含和排除。

SharePoint 和 OneDrive 位置范围

如果你选择包含或排除特定的 SharePoint 网站或 OneDrive 帐户,则 DLP 策略可包含不超过 100 个此类包含和排除项。 尽管存在此限制,你可应用组织范围策略或位置整体策略来超出此限制。

如果你选择包括或排除特定 OneDrive 帐户或组,则 DLP 策略可包含不超过 100 个用户帐户或 50 个组作为包含项或排除项。

如何定义内容的位置支持

DLP 策略通过将敏感项与敏感信息类型 (SIT) 、敏感度标签或保留标签进行匹配来检测它们。 每个位置都支持定义敏感内容的不同方法。 在策略中合并位置时,定义内容的方式可能会与单个位置定义内容的方式不同。

重要

为策略选择多个位置时,内容定义类别的“否”值优先于“是”值。 例如,仅选择 SharePoint 网站时,该策略将支持按一个或多个 SIT、敏感度标签或保留标签检测敏感项目。 但是,选择 SharePoint 网站 以及 Teams 聊天和频道消息位置时,该策略仅支持按 SIT 检测敏感项目。

位置 内容可由 SIT 定义 可以定义内容敏感度标签 可以通过保留标签定义内容
Exchange Online 电子邮件
Microsoft 365 网站中的 SharePoint
适用于工作或学校帐户的 OneDrive
Teams 聊天和频道消息
设备
实例
本地存储库
Power BI

DLP 支持使用可训练分类器作为检测敏感文档的条件。 可通过 Exchange、SharePoint 网站、OneDrive 帐户、Teams 聊天和频道以及设备中的可训练分类器定义内容。 有关详细信息,请参阅 可训练的分类器

注意

DLP 支持检测电子邮件和附件上的敏感度标签。 有关详细信息,请参阅 在 DLP 策略中使用敏感度标签作为条件

Rules

规则是 DLP 策略的业务逻辑。 它们包括:

  • 匹配时触发策略操作的条件
  • 用户通知 ,用于在用户执行触发策略的操作时通知用户,并帮助告知他们组织希望如何处理敏感信息
  • 管理员配置的用户替代,允许用户选择性地替代阻止操作
  • 发生规则匹配时通知管理员和其他关键利益干系人的事件报告
  • 定义 规则评估优先级的其他选项,并可以停止进一步的规则和策略处理。

策略包含一个或多个规则。 规则按顺序执行,从每个策略中优先级最高的规则开始。

评估和应用规则的优先级

托管服务位置

对于托管服务位置(如 Exchange、SharePoint 和 OneDrive),每个规则都按创建顺序分配优先级。 这意味着第一个创建的规则具有第一优先级,第二个创建的规则具有第二个优先级,依此类说。

按优先级顺序排列的规则

对照规则评估内容时,按优先级顺序处理规则。 如果内容与多个规则匹配,则会强制实施具有 严格操作的第一个评估规则。 例如,如果内容与以下所有规则匹配,则强制实施 规则 3 ,因为它是最高优先级、限制性最高的规则:

  • 规则 1:仅通知用户
  • 规则 2:通知用户、限制访问并允许用户替代
  • 规则 3:通知用户、限制访问,不允许用户替代
  • 规则 4:限制访问

将评估规则 1、2 和规则 4,但不会应用。 在此示例中,所有规则的匹配项都记录在审核日志中,并显示在 DLP 报告中,即使只应用了限制性最高的规则。

可使用规则来满足特定保护要求,然后使用 DLP 策略将常见保护要求组合在一起,例如符合特定规则所需的所有规则。

例如,DLP 策略可能会帮助您检测是否存在受健康保险可携性与责任法案 (HIPAA) 约束的信息。 此 DLP 策略可帮助保护 HIPAA 数据, (所有 SharePoint 网站和所有 OneDrive 网站) 的内容 () 位置,方法是查找包含与组织外部人员共享的敏感信息的任何文档,) 条件 (,然后阻止访问文档并发送通知 (操作) 。 这些要求存储为单个规则,并作为一项 DLP 策略组合在一起以简化管理和报告。

图表显示了 DLP 策略包含位置和规则

对于终结点

当项与多个 DLP 规则匹配时,DLP 会通过复杂的算法来决定要应用哪些操作。 终结点 DLP 将应用最限制性操作的聚合或总和。 DLP 在进行计算时使用这些因素。

策略优先级顺序 当项与多个策略匹配,并且这些策略具有相同的操作时,将应用最高优先级策略中的操作。

规则优先级顺序 如果某个项与策略中的多个规则匹配,并且这些规则具有相同的操作,则会应用来自最高优先级规则的操作。

策略模式 当一个项目与多个策略匹配,并且这些策略具有相同的操作时,来自处于“ 打开 状态” (强制模式) 的所有策略的操作将优先应用于在 模拟模式下运行策略(带有策略提示) 和“ 在模拟模式状态下运行策略 ”。

行动 如果项与多个策略匹配,并且这些策略在操作上有所不同,则会应用限制性最强操作的聚合或总和。

授权组 配置 当一项与多个策略匹配,并且这些策略在操作上有所不同时,将应用限制性最强的操作的聚合或总和。

替代选项 当项与多个策略匹配,并且这些策略在替代选项中有所不同时,将按以下顺序应用操作:

无替代>允许替代

下面是演示运行时行为的方案。 对于前三种方案,有三个 DLP 策略配置如下:

策略名称 要匹配的条件 操作 策略优先级
Abc 内容包含信用卡编号 阻止打印,审核所有其他用户出口活动 0
MNO 内容包含信用卡编号 阻止复制到 USB,审核所有其他用户出口活动 1
Xyz 内容包含美国社会安全号码 阻止复制到剪贴板,审核所有其他用户出口活动 2
项包含信用卡编号

受监视设备上的项包含信用卡编号,因此它与策略 ABC 和策略 MNO 匹配。 ABC 和 MNO 都处于 “打开” 模式。

Policy 云出口操作 “复制到剪贴板”操作 复制到 USB 操作 复制到网络共享操作 “未允许的应用”操作 打印操作 通过蓝牙操作复制 复制到远程桌面操作
Abc Audit Audit Audit Audit Audit 阻止 Audit Audit
MNO Audit Audit 阻止 Audit Audit Audit Audit Audit
在运行时应用的操作 Audit Audit 阻止 Audit Audit 阻止 Audit Audit
项目包含信用卡号码和美国社会保险号码

受监视设备上的项目包含信用卡号码和美国社会保障号码,因此此项与策略 ABC、策略 MNO 和策略 XYZ 匹配。 这三个策略都处于 “打开” 模式。

Policy 云出口操作 “复制到剪贴板”操作 复制到 USB 操作 复制到网络共享操作 “未允许的应用”操作 打印操作 通过蓝牙操作复制 复制到远程桌面操作
Abc Audit Audit Audit Audit Audit 阻止 Audit Audit
MNO Audit Audit 阻止 Audit Audit Audit Audit Audit
Xyz Audit 阻止 Audit Audit Audit 阻止 Audit Audit
在运行时应用的操作 Audit 阻止 阻止 Audit Audit 阻止 Audit Audit
项包含额度卡编号、不同的策略状态

受监视设备上的项包含信用卡编号,因此它与策略 ABC 和策略 MNO 匹配。 策略 ABC 处于 打开 模式,策略 MNO 处于 以模拟模式运行策略 状态。

Policy 云出口操作 “复制到剪贴板”操作 复制到 USB 操作 复制到网络共享操作 “未允许的应用”操作 打印操作 通过蓝牙操作复制 复制到远程桌面操作
Abc Audit Audit Audit Audit Audit 阻止 Audit Audit
MNO Audit Audit 阻止 Audit Audit Audit Audit Audit
在运行时应用的操作 Audit Audit Audit Audit Audit 阻止 Audit Audit
项包含信用卡编号,不同的替代配置

受监视设备上的项包含信用卡编号,因此它与策略 ABC 和策略 MNO 匹配。 策略 ABC 处于 “打开 状态”中,策略 MNO 处于 “打开 状态”。 它们配置了不同的 替代 操作

Policy 云出口操作 “复制到剪贴板”操作 复制到 USB 操作 复制到网络共享操作 “未允许的应用”操作 打印操作 通过蓝牙操作复制 复制到远程桌面操作
Abc Audit Audit 通过替代阻止 Audit Audit 阻止 Audit Audit
MNO Audit Audit 阻止而不替代 Audit Audit Audit Audit Audit
在运行时应用的操作 Audit Audit 阻止而不替代 Audit Audit 阻止 Audit Audit
项包含信用卡编号、不同授权组配置

受监视设备上的项包含信用卡编号,因此它与策略 ABC 和策略 MNO 匹配。 策略 ABC 处于 “打开 状态”中,策略 MNO 处于 “打开 状态”。 它们配置了不同的 授权组 操作

Policy 云出口操作 “复制到剪贴板”操作 复制到 USB 操作 复制到网络共享操作 “未允许的应用”操作 打印操作 通过蓝牙操作复制 复制到远程桌面操作
Abc Audit Audit 身份验证组 A - 阻止 Audit Audit 身份验证组 A - 阻止 Audit Audit
MNO Audit Audit 身份验证组 A - 使用替代阻止 Audit Audit 身份验证组 B - 块 Audit Audit
在运行时应用的操作 Audit Audit 身份验证组 A - 阻止 Audit Audit 身份验证组 A - 阻止、身份验证组 B - 阻止 Audit Audit

条件

条件是定义规则要查找的内容以及使用这些项的上下文的位置。 它们告诉规则:当你找到如下所示且正在使用的项时,它是一个匹配项,并且策略中的其余操作应针对它执行。 你可以使用条件向不同的风险级别分配不同操作。 例如,相较与组织外部人员共享的敏感信息,可在内部共享的敏感内容的风险更低、需要执行的操作更少。

注意

在主机组织的 Active Directory 或Microsoft Entra租户中拥有非来宾帐户的用户被视为组织内部的人员。

内容包含

所有位置都支持 “内容包含” 条件。 可以选择每种内容类型的多个实例,并使用以下 任意 (逻辑 OR) 或 所有这些 (逻辑 AND) 运算符进一步优化条件:

根据选择将策略 应用到的位置 ()

规则将仅查找是否存在你选择的任何 敏感度标签保留标签

SIT 具有预定义 的置信度级别 ,可根据需要进行更改。 有关详细信息,请参阅 有关置信度的详细信息

重要

SCT 有两种不同的方法来定义最大唯一实例计数参数。 若要了解详细信息,请参阅 SIT 的实例计数支持的值

Microsoft Purview (预览版中的自适应保护)

自适应保护将Microsoft Purview 内部风险管理风险配置文件集成到 DLP 策略中,以便 DLP 可帮助防范动态识别的风险行为。 在内部风险管理中配置时,自适应保护的预览体验成员风险级别将显示为Exchange Online、设备和 Teams 位置的条件。 有关详细信息,请参阅 了解数据丢失防护中的自适应保护 (预览版)

自适应保护支持的条件
  • 自适应保护的内部风险级别为

具有以下值:

  • 提升的风险级别
  • 中等风险级别
  • 次要风险级别

条件上下文

可用上下文选项会根据你选择的位置而更改。 如果选择多个位置,则只有这些位置的共同条件可用。

Exchange 支持的条件
  • 内容包含
  • 自适应保护的内部风险级别为
  • 未标记内容
  • 内容从 Microsoft 365 共享
  • 从 接收内容
  • 发件人 IP 地址为
  • 标头包含字词或短语
  • 发件人 AD 属性包含字词或短语
  • 内容字符集包含字词
  • 标题与模式匹配
  • 发送方 AD 属性匹配模式
  • Recipient AD 属性包含字词或短语
  • 收件人 AD 属性匹配模式
  • 收件人是
  • 文档属性为
  • 无法扫描任何电子邮件附件的内容
  • 文档或附件受密码保护
  • 发件人是否重写了策略提示
  • 发件人是
  • 任何电子邮件附件的内容均未完成扫描
  • 收件人地址包含字词
  • 文件扩展名为
  • 收件人域为
  • 收件人为
  • 发件人为
  • 发件人域为
  • 收件人地址与模式匹配
  • 文档名称包含字词或短语
  • 文档名称与模式匹配
  • 主题包含字词或短语
  • 主题与模式匹配
  • 主题或正文包含字词或短语
  • 主题或正文匹配模式
  • 发件人地址包含字词
  • 发件人地址与模式匹配
  • 文档大小等于 或 大于
  • 文档内容包含字词或短语
  • 文档内容匹配模式
  • 消息大小等于 或 大于
  • 消息类型为
  • 消息重要性为

提示

有关 Exchange 支持的条件(包括 PowerShell 值)的详细信息,请参阅: 数据丢失防护 Exchange 条件和操作参考

SharePoint 支持的条件
  • 内容包含
  • 内容从 Microsoft 365 共享
  • 文档属性为
  • 文件扩展名为
  • 文档名称包含字词或短语
  • 文档大小等于 或 大于
  • 文档创建者
  • 由 成员创建的文档
OneDrive 帐户支持的条件
  • 内容包含
  • 内容从 Microsoft 365 共享
  • 文档属性为
  • 文件扩展名为
  • 文档名称包含字词或短语
  • 文档大小等于 或 大于
  • 文档创建者
  • 由 成员创建的文档
  • 文档是共享的
Teams 聊天和频道消息支持的条件
  • 内容包含
  • 自适应保护的内部风险级别为
  • 内容从 Microsoft 365 共享
  • 收件人域为 -Recipient is
  • 发件人为
  • 发件人域为
终结点支持的条件
  • 内容包含
  • 不 (PDF 标记内容,office 文件) 完全受支持。
    此条件检测未应用敏感度标签的内容。 若要帮助确保仅检测到受支持的文件类型,应将此条件与 文件扩展名为 或文件类型为 条件一起使用。
  • 无法扫描文档
    此条件适用于由于以下原因之一而无法扫描的文件:
    - 文件包含一个或多个暂时性文本提取错误
    - 文件受密码保护
    - 文件大小超出支持的限制 (最大文件大小:64 MB(对于未压缩的文件);256 MB 的压缩文件)
  • 文档名称包含字词或短语。
    检测文件名中包含您指定的任何字词或短语的文档,例如: filecredit cardpatent等。
  • 文档名称与模式匹配
    检测文件名与特定模式匹配的文档。 若要定义模式,请使用通配符。 有关正则表达式模式的信息,请参阅 此处的正则表达式文档。
  • 文档或附件受密码保护
    此条件仅检测打开的受保护文件。 完全支持 PDF、Office 文件、.ZIP、.7z和 Symantec PGP 加密文件。
  • 文档属性为 检测具有与指定值匹配的自定义属性的文档。 例如: Department = 'Marketing'Project = 'Secret'
  • 文档大小等于 或 大于
    检测文件大小等于或大于指定值的文档。

    重要

    建议设置此条件以检测大于 100KB 的项目。

  • 文件扩展名为
  • 文件类型为
  • 扫描未完成
    当文件扫描开始,但在扫描整个文件之前停止时,此条件适用。 扫描不完整的主要原因是文件中提取的文本超出了允许的最大大小。 (提取的文本的最大大小:未压缩的文件:4 MB;压缩文件:N=1000 /提取时间 = 5 分钟。)
  • 用户从 Microsoft Edge 访问敏感网站有关详细信息,请参阅 方案 6 监视或限制敏感服务域上的用户活动 (预览)
  • 自适应保护的内部风险级别为

另请参阅: 可以监视和采取措施的终结点活动

重要

有关将 Microsoft Purview 数据丢失防护 (DLP) 功能与 PDF 文件配合使用的 Adobe 要求的信息,请参阅 Adobe:Acrobat 中的Microsoft Purview 信息保护支持文章。

实例支持的条件
  • 内容包含
  • 内容从 Microsoft 365 共享
本地存储库支持的条件
  • 内容包含
  • 文件扩展名为
  • 文档属性为
Power BI 支持的条件
  • 内容包含

条件组

有时,只需要一个规则来标识一个内容,例如包含美国社会安全号码的所有内容,该号码由单个 SIT 定义。 但是,在许多情况下,尝试识别的项类型更加复杂,因此更难定义,因此需要更灵活地定义条件。

例如,若要标识应遵循美国健康保险法案 (HIPAA) 的内容,需要查找:

  • 包含特定类型敏感信息的内容,例如美国。社会安全号码或毒品管制局 (DEA) 号码。

    AND

  • 更难以标识的内容,例如有关患者护理的通信,或者提供的医疗服务说明。 识别此内容需要匹配极为庞大的关键字列表中的关键字,如国际疾病分类(ICD-9-CM 或 ICD-10-CM)。

可以通过对条件进行分组并使用逻辑运算符在组之间 (AND、OR) 来标识此类数据。

对于《 美国健康保险法》 (HIPPA) ,条件分组如下:

HIPPA 策略条件

第一组包含标识个人的 SCT,第二组包含标识医疗诊断的 SCT。

条件可以通过布尔运算符 (AND、OR、NOT) 进行分组和联接,以便通过声明应包含的内容,然后在第一个由 NOT 联接到的不同组中定义排除项来定义规则。 若要详细了解 Purview DLP 如何实现布尔值和嵌套组,请参阅 复杂规则设计

条件的 DLP 平台限制

谓词 Workload 限制 评估成本
内容包含 EXO/SPO/ODB 每个规则 125 个 SCT
内容从 Microsoft 365 共享 EXO/SPO/ODB -
发件人 IP 地址为 单个范围长度 <= 128;Count <= 600
发件人是否重写了策略提示 -
发件人为 单个电子邮件长度 <= 256;Count <= 600
发件人是 Count <= 600
发件人域为 域名长度 <= 67;Count <= 600
发件人地址包含字词 单个字长度 <= 128;Count <= 600
发件人地址与模式匹配 正则表达式长度 <= 128 字符;Count <= 600
Sender AD 属性包含字词 单个字长度 <= 128;Count <= 600
发送方 AD 属性匹配模式 正则表达式长度 <= 128 字符;Count <= 600
无法扫描电子邮件附件 () 的内容 支持的文件类型
电子邮件附件内容扫描不完整 大小 > 1 MB
附件受密码保护 文件类型:Office 文件、.PDF、.ZIP 和 7z
附件的文件扩展名为 EXO/SPO/ODB 计数 <= 每个规则 600 个
收件人所在组为 Count <= 600
收件人域为 域名长度 <= 67;Count <= 5000
收件人为 单个电子邮件长度 <= 256;Count <= 600
收件人地址包含字词 单个字长度 <= 128;Count <= 600
收件人地址与模式匹配 Count <= 300
文档名称包含字词或短语 单个字长度 <= 128;Count <=600
文档名称匹配模式 正则表达式长度 <= 128 字符;Count <= 300
文档属性为 EXO/SPO/ODB -
文档大小等于 或 大于 -
主题包含字词或短语 单个字长度 <= 128;Count <= 600
标头包含字词或短语 单个字长度 <= 128;Count <= 600
主题或正文包含字词或短语 单个字长度 <= 128;Count <= 600
内容字符集包含字词 Count <= 600
标题与模式匹配 正则表达式长度 <= 128 字符;Count <= 300
主题与模式匹配 正则表达式长度 <= 128 字符;Count <= 300
主题或正文匹配模式 正则表达式长度 <= 128 字符;Count <= 300
消息类型为 -
消息大小超过 -
具有重要性 -
Sender AD 属性包含字词 每个属性键值对:具有正则表达式长度 <= 128 字符;Count <= 600
发送方 AD 属性匹配模式 每个属性键值对:具有正则表达式长度 <= 128 字符;Count <= 300
文档包含字词 单个字长度 <= 128;Count <= 600
文档匹配模式 正则表达式长度 <= 128 字符;Count <= 300

操作

通过 条件 筛选器的任何项都将具有在应用规则中定义的任何 操作 。 必须配置所需的选项才能支持该操作。 例如,如果选择“Exchange”和 “限制访问或加密 Microsoft 365 位置中的内容 ”操作,则需要从以下选项中进行选择:

  • 阻止用户访问共享的 SharePoint、OneDrive 和 Teams 内容
    • 阻止所有人。 只有内容所有者、最后修饰符和网站管理员才能继续拥有访问权限
    • 仅阻止组织外部的人员。 组织内的用户将继续具有访问权限。
  • 加密电子邮件(仅适用于 Exchange 中的内容)

规则中可用的操作取决于所选位置。 下面列出了每个位置的可用操作。

重要

对于 SharePoint 和 OneDrive 位置,在检测到敏感信息 (后,无论文档是否对所有外部用户共享) ,都会主动阻止文档;内部用户将继续有权访问文档。

支持的操作:Exchange

在 Exchange 中应用 DLP 策略规则时,它们可能 处于停止非停止状态或 两者都没有。 Exchange 支持的大多数规则都是非停止的。 在处理后续规则和策略之前,将立即评估并应用非停止操作,如本文前面的 托管服务位置 中所述。

但是,当 DLP 策略规则触发 停止 操作时,Purview 将停止处理任何后续规则。 例如,当触发 “限制访问或加密 Microsoft 365 位置中的内容 ”操作时,不会处理进一步的规则或策略。

如果操作 既不是 停止操作,也不是非停止操作,Purview 将等待操作的结果发生,然后再继续操作。 因此,当传出的电子邮件触发 “转发邮件以批准发件人的经理 ”操作时,Purview 将等待管理员决定是否可以发送电子邮件。 如果经理批准,该操作将充当非停止操作,并处理后续规则。 相反,如果经理拒绝发送电子邮件, 则转发邮件以供发件人的经理批准 的行为是停止操作,并阻止发送电子邮件:不处理后续规则或策略。

下表列出了 Exchange 支持的操作,并指示它们是停止操作还是非停止操作。

操作 正在停止/非停止
限制访问或加密 Microsoft 365 位置中的内容 停止
设置标头 非停止
删除标头 非停止
将消息重定向到特定用户 非停止
将邮件转发给发件人的经理进行审批 两者均无
将审批消息转发给特定审批者 两者均无
将收件人添加到“收件人”框 非停止
将收件人添加到“抄送”框 非停止
将收件人添加到密件抄送框 非停止
将发件人的经理添加为收件人 非停止
删除邮件加密和权限保护 非停止
主题前面Email 非停止
添加 HTML 免责声明 非停止
修改Email主题 非停止
将邮件传递到托管隔离区 停止
将品牌应用于加密邮件 非停止

提示

对于“将品牌应用于加密邮件”操作,如果已实现Microsoft Purview 邮件加密,模板将自动显示在下拉列表中。 如果要实现Microsoft Purview 邮件加密,请参阅将组织的品牌添加到Microsoft Purview 邮件加密加密邮件,了解邮件加密的背景以及如何创建和配置品牌模板。

有关 Exchange 支持的操作(包括 PowerShell 值)的详细信息,请参阅: 数据丢失防护 Exchange 条件和操作参考

支持的操作:SharePoint

  • 限制访问或加密 Microsoft 365 位置中的内容

支持的操作:OneDrive

  • 限制访问或加密 Microsoft 365 位置中的内容

支持的操作:Teams 聊天和频道消息

  • 限制访问或加密 Microsoft 365 位置中的内容

支持的操作:设备

可以将 DLP Audit only告知 、 Block with overrideBlock (载入设备的这些用户活动) 操作。

限制访问或加密 Microsoft 365 位置中的内容

使用此来阻止用户接收电子邮件或访问共享的 SharePoint、OneDrive、Teams 文件和 PowerBI 项目。 此操作可以阻止所有人或仅阻止组织外部的人员。

审核或限制用户在 Windows 设备上的 Microsoft Edge 浏览器中访问敏感站点时的活动

使用此操作来控制用户何时尝试:

活动 说明/选项
打印站点 检测用户何时尝试从已载入设备打印受保护的站点。
从站点复制数据 检测用户何时尝试从已载入的设备从受保护站点复制数据。
将站点另存为) (本地文件 检测用户何时尝试从已加入的设备将受保护的站点另存为本地文件。
审核或限制设备上的活动

使用它可以按服务域和浏览器活动、所有应用的文件活动、受限应用活动来限制用户活动。 若要 在设备上使用审核或限制活动,必须在 DLP 设置 和要使用的策略中配置选项。 有关详细信息,请参阅 受限应用和应用组

服务域和浏览器活动

配置 “允许/阻止云服务域 ”和“ 未启用的浏览器 ”列表 (请参阅 对敏感数据) 的浏览器和域限制 ,并且用户尝试将受保护的文件上传到云服务域或从未启用的浏览器访问它时,可以配置 Audit only对 、 Block with overrideBlock 活动的策略操作。

活动 说明/选项
上传到受限的云服务域或从未访问的应用 检测何时阻止或允许将受保护的文件上传到云服务域。 请参阅 对敏感数据的浏览器和域限制方案 6 监视或限制敏感服务域上的用户活动)
粘贴到支持的浏览器 检测用户何时使用 Microsoft Edge、Google Chrome (microsoft Purview 扩展) 或 Mozilla Firefox (Microsoft Purview 扩展) 将敏感信息粘贴到文本字段或 Web 表单中。 评估独立于源文件的分类。 有关详细信息,请参阅: 可以监视和操作的终结点活动
所有应用的文件活动

使用 “所有应用的文件活动 ”选项,可以选择 “不限制文件活动 ”或“ 对特定活动应用限制”。 选择“ 对特定活动应用限制”时,当用户访问 DLP 保护项时,将应用此处选择的操作。

活动 说明/选项
复制到剪贴板 检测何时将受保护的文件复制到已载入设备上的剪贴板。 有关详细信息,请参阅可以监视和操作的终结点活动和复制到剪贴板行为
复制到可移动设备 检测何时将受保护的文件从已载入设备复制或移动到可移动 USB 设备。 有关详细信息,请参阅 可移动 USB 设备组
复制到网络共享 检测何时将受保护的文件从已载入设备复制或移动到任何网络共享。 有关详细信息,请参阅 网络共享覆盖范围和排除项
Print 检测何时从载入的设备打印受保护的文件。 有关详细信息,请参阅 打印机组
使用未经允许的蓝牙应用复制或移动 检测何时使用未加入的蓝牙应用从已载入的 Windows 设备复制或移动受保护的文件。 有关详细信息,请参阅 不受限制 () 蓝牙应用。 macOS 不支持此操作。
使用 RDP 复制或移动 检测用户何时使用 RDP 将受保护的文件从已载入的 Windows 设备复制或移动到其他位置。 macOS 不支持此操作。
受限应用活动

以前称为“未启用的应用”, 受限应用活动 是你想要施加限制的应用。可以在终结点 DLP 设置的列表中定义这些应用。 当用户尝试使用列表中的应用访问 DLP 保护的文件时,你可以 、 Audit onlyBlock with overrideBlock 活动。 如果 应用是受限应用 组的成员,则会重写受限应用活动中定义的 DLP 操作。 然后应用受限应用组中定义的操作。

活动 说明/选项
按已收缩的应用访问 检测未加入的应用何时尝试访问已载入的 Windows 设备上的受保护文件。 有关详细信息,请参阅 受限应用和应用组
受限应用组中应用的文件活动(预览)

在终结点 DLP 设置中定义受限应用组,并将受限应用组添加到策略。 将受限应用组添加到策略时,必须选择以下选项之一:

  • 不限制文件活动
  • 对所有活动应用限制
  • 对特定活动应用限制

选择“应用限制”选项之一,并且用户尝试使用受限应用组中的应用访问 DLP 保护的文件时,你可以Audit onlyBlock with override按活动、 或 Block 。 此处定义的 DLP 操作将覆盖 在“受限应用活动”“应用的所有应用的文件活动 ”中定义的操作。

有关详细信息,请参阅受限应用和应用组

注意

设备位置提供了许多子活动 (条件) 和操作。 若要了解详细信息,请参阅 可以监视和采取措施的终结点活动

重要

“复制到剪贴板”条件检测用户何时将信息从受保护的文件复制到剪贴板。 当用户从受保护的文件中复制信息时,使用“ 复制到剪贴板” 来阻止、使用替代进行阻止或审核。

“粘贴到支持的浏览器”条件可检测用户何时尝试使用 Microsoft Edge、具有 Microsoft Purview 扩展的 Google Chrome 或具有 Microsoft Purview 扩展的 Mozilla Firefox 将敏感文本粘贴到文本字段或 Web 表单中,而不管该信息来自何处。 当用户将敏感信息粘贴到文本字段或 Web 窗体时,使用 “粘贴到支持的浏览器 ”来阻止、使用替代进行阻止或审核。

实例操作

  • 限制访问或加密 Microsoft 365 位置中的内容
  • 限制第三方应用

本地存储库操作

  • 限制访问或删除本地文件。
    • 阻止用户访问存储在本地存储库中的文件
    • 设置对文件的权限 (从父文件夹继承的权限)
    • 将文件从存储到隔离文件夹

有关完整详细信息,请参阅 DLP 本地存储库操作

Power BI 操作

  • 使用电子邮件和策略提示通知用户
  • 向管理员发送警报

合并位置时可用的操作

如果选择 Exchange 和要应用策略的任何其他单个位置,则

  • 限制访问或加密 Microsoft 365 位置中的内容,非 Exchange 位置操作的所有操作都可用。

如果选择两个或更多非 Exchange 位置来应用策略,则

  • 限制访问或加密 Microsoft 365 位置中的内容,非 Exchange 位置操作的所有操作都将可用。

例如,如果选择 Exchange 和设备位置,这些操作将可用:

  • 限制访问或加密 Microsoft 365 位置中的内容
  • 审核或限制 Windows 设备上的活动

如果选择“设备和实例”,这些操作将可用:

  • 限制访问或加密 Microsoft 365 位置中的内容
  • 审核或限制 Windows 设备上的活动
  • 限制第三方应用

操作是否生效取决于如何配置策略模式。 可以通过选择“在模拟模式下运行策略”选项,选择在模拟 模式下运行策略 ,从而在不显示策略提示的情况下运行策略。 选择在创建策略后一小时立即运行该策略,方法是选择“ 立即打开” 选项,也可以选择仅保存该策略,然后通过选择“ 将其关闭 ”选项返回到该策略。

操作的 DLP 平台限制

操作名称 Workload 限制
限制访问或加密 Microsoft 365 中的内容 EXO/SPO/ODB
设置标头
删除标头
将消息重定向到特定用户 所有 DLP 规则的总数为 100。 不能是 DL/SG
将邮件转发给发件人的经理进行审批 应在 AD 中定义管理器
将审批消息转发给特定审批者 不支持组
将收件人添加到“ 收件人 ”框 收件人计数 <= 10;不能是 DL/SG
将收件人添加到 “抄送 ”框 收件人计数 <= 10;不能是 DL/SG
将收件人添加到 密件抄送 收件人计数 <= 10;不能是 DL/SG
将发件人的经理添加为收件人 应在 AD 中定义管理器属性
应用 HTML 免责声明
预置主题
应用邮件加密
删除邮件加密

用户通知和策略提示

当用户尝试在符合规则条件 (的上下文中对敏感项目执行活动时,例如,OneDrive 网站上包含个人身份信息 (PII 的 Excel 工作簿等内容) 并与来宾) 共享,你可以通过用户通知电子邮件和上下文内策略提示弹出窗口告知他们有关该事件的信息。 这些通知很有用,因为它们可提高人们对组织的 DLP 策略的认识,并帮助教育用户。

消息栏在 Excel 2016 中显示策略提示

重要

  • 发送通知电子邮件时未受保护。
  • Email通知仅支持 Microsoft 365 服务。

按所选位置Email通知支持

所选位置 支持Email通知
设备 - 不支持
Exchange + 设备 - Exchange 支持
- 设备不支持
Exchange -支持
SharePoint + 设备 - SharePoint
支持 - 设备不支持
SharePoint -支持
Exchange + SharePoint - 支持 Exchange
- SharePoint 支持
设备 + SharePoint + Exchange - 设备
不支持 - Exchange 支持的 SharePoint
支持
Teams - 不支持
OneDrive - 适用于工作或学校
的 OneDrive 支持 - 设备不支持
Power-BI - 不支持
实例 - 不支持
本地存储库 - 不支持
Exchange + SharePoint + OneDrive - 支持 Exchange
- 支持 SharePoint
- 支持 OneDrive

还可以为用户提供 替代策略的选项,以便在他们有有效的业务需求或策略检测到误报时不会阻止他们。

用户通知和策略提示配置选项因所选的监视位置而异。 如果选择:

  • Exchange
  • SharePoint
  • OneDrive
  • Teams 聊天和频道
  • 实例

可以为各种 Microsoft 应用启用/禁用用户通知,请参阅 数据丢失防护策略提示参考

  • 可以使用策略提示启用/禁用通知。
    • 向发送、共享或上次修改内容的用户电子邮件通知或
    • 通知特定人员

并自定义电子邮件文本、主题和策略提示文本。

可用于 Exchange、SharePoint、OneDrive、Teams 聊天和频道以及实例的用户通知和策略提示配置选项

有关自定义最终用户通知电子邮件的详细信息,请参阅自定义电子邮件通知

如果选择了“仅设备”,将获得适用于 Exchange、SharePoint、OneDrive、Teams 聊天和频道和实例的所有相同选项,以及用于自定义Windows 10/11 设备上显示的通知标题和内容的选项。

可用于设备的用户通知和策略提示配置选项

可以使用以下参数自定义文本的标题和正文。

公用名 参数 示例
文件名 %%FileName%% Contoso 文档 1
进程名称 %%ProcessName%% Word
策略名称 %%PolicyName%% Contoso 高度机密
action %%AppliedActions%% 将文档内容从剪贴板粘贴到另一个应用

自定义消息字符限制弹出窗口

用户通知受以下字符限制的约束:

变量 字符限制
DLP_MAX-SIZE-TITLE 120
DLP_MAX-SIZE-CONTENT 250
DLP_MAX-SIZE-JUSTIFICATION 250

%%AppliedActions%% 将这些值替换为消息正文:

操作公用名称 在 中替换为 %%AppliedActions%% 参数的值
复制到可删除存储 写入可移动存储
复制到网络共享 写入网络共享
打印 印刷
从剪贴板粘贴 从剪贴板粘贴
通过蓝牙复制 通过蓝牙传输
使用未安装的应用打开 使用此应用打开
复制到远程桌面 (RDP) 传输到远程桌面
上传到未启用的网站 上传到此网站
通过未启用的浏览器访问项目 使用此浏览器打开

使用此自定义文本

%%AppliedActions%% 组织不允许通过 %%ProcessName%% 的文件名 %%FileName%%。 如果要绕过策略 %%PolicyName%% ,请选择“允许”

在自定义通知中生成以下文本:

从剪贴板“文件名”粘贴:组织不允许通过 WINWORD.EXE 粘贴 Contoso 文档 1。 如果要绕过 Contoso 高度机密策略,请选择“允许”按钮

可以使用 Set-DlpComplianceRule -NotifyPolicyTipCustomTextTranslations cmdlet 本地化自定义策略提示。

注意

用户通知和策略提示不适用于本地位置

仅显示来自最高优先级、最具限制性的规则的策略提示。 例如,阻止访问内容的规则所提供的策略提示比起只是发送通知的规则所提供的策略提示,前者的显示优先级高于后者。 这会让用户看不到策略提示的级联方式。

若要详细了解用户通知和策略提示配置和使用,包括如何自定义通知和提示文本,请参阅

策略提示参考

可在此处找到有关不同应用的策略提示和通知支持的详细信息:

Microsoft 365 和 OneDrive 中的 SharePoint 中的阻止和通知

下表显示了 Microsoft 365 和 OneDrive 中范围限定为 SharePoint 的策略的 DLP 阻止和通知行为。

条件 操作配置 用户通知配置 事件报告配置 阻止和通知行为
- 内容从 Microsoft 365
- 共享与组织外部的人员
未配置任何操作 - “用户通知”设置为“
- Office 365服务中使用策略提示的用户通知”设置为“
- 通知发送、共享或上次修改内容的用户”处于选中状态
- 每次活动将规则匹配设置为“使用电子邮件事件报告”时,将规则匹配设置为“On
-
- Send 警报”时,向管理员发送警报,以便在发生策略匹配设置为“开”时通知你
仅当文件与外部用户共享且外部用户访问文件时,才会发送通知。
- 内容从 Microsoft 365
- 共享仅与组织内部人员合作
未配置任何操作 - “用户通知”设置为“
- Office 365服务中使用策略提示的用户通知”设置为“
- 通知发送、共享或上次修改内容的用户”处于选中状态
- 当规则匹配发生设置为每次
- 活动与规则匹配时发送警报时 ,向管理员发送警报” 选择“
- 使用电子邮件事件报告在发生策略匹配时通知你 ”设置为“ 开”
上传文件时发送通知
- 内容从 Microsoft 365
- 共享仅与组织内部人员合作
- 已选择限制访问或加密 Microsoft 365 位置中的内容
- 已选择“阻止用户接收电子邮件或访问共享的 SharePoint、OneDrive 和 Teams 文件
-已选择“阻止所有人”
- “用户通知”设置为“
- Office 365服务中使用策略提示的用户通知”设置为“
- 通知发送、共享或上次修改内容的用户”处于选中状态
- 当规则匹配发生时设置为 On
- Send alert(每次活动与规则匹配的活动设置为“使用
- 电子邮件事件报告”时,将策略匹配设置为“”)时,向管理员发送警报
- 上传敏感文件后立即阻止访问这些文件
- 上传文件时发送通知
- 内容从 Microsoft 365
- 共享与组织外部的人员
- “限制访问或加密 Microsoft 365 位置中的内容 ”已选中“
- 阻止用户接收电子邮件或访问共享的 SharePoint、OneDrive 和 Teams 文件 ”已选中“
- 仅阻止组织外部人员
- “用户通知”设置为“
- Office 365服务中使用策略提示的用户通知”设置为“
- 通知发送、共享或上次修改内容的用户”处于选中状态
- 当规则匹配发生设置为每次
- 活动与规则匹配时发送警报时 ,向管理员发送警报” 选择“
- 使用电子邮件事件报告在发生策略匹配时通知你 ”设置为“ 开”
- 上传敏感文件后,将立即阻止对该文件的访问,无论文档是否为所有外部用户共享。
- 如果在组织外部的用户共享和访问文件时将敏感信息添加到文件中,则会发送
警报和事件报告 - 如果在上传文档之前包含敏感信息,则会主动阻止外部共享。 由于上传文件时会阻止此方案中的外部共享,因此不会发送任何警报或事件报告。 抑制警报和事件报告旨在防止针对每个被阻止的文件向用户发出大量警报。
- 主动阻止将在审核日志和活动资源管理器中显示为事件。
- 内容从 Microsoft 365
- 共享与组织外部的人员
- “限制访问或加密 Microsoft 365 位置中的内容 ”已选中“
- 阻止用户接收电子邮件或访问共享的 SharePoint、OneDrive 和 Teams 文件 ”已选中“
- 阻止所有人
- “用户通知”设置为“
- Office 365服务中使用策略提示的用户通知”设置为“
- 通知发送、共享或上次修改内容的用户”处于选中状态
- 当规则匹配发生设置为每次
- 活动与规则匹配时发送警报时 ,向管理员发送警报” 选择“
- 使用电子邮件事件报告在发生策略匹配时通知你 ”设置为“ 开”
当文件与外部用户共享且外部用户访问该文件时,将发送通知。
- 内容从 Microsoft 365 共享 - “限制访问或加密 Microsoft 365 位置中的内容 ”已选中“
- 仅阻止通过”具有链接的任何人“选项访问内容的人员
- 用户通知设置为 On
- Notify user in Office 365 service with a policy tip is selected.
- 通知已选择发送、共享或上次修改内容的用户
- 当规则匹配发生设置为每次
- 活动与规则匹配时发送警报时 ,向管理员发送警报” 选择“
- 使用电子邮件事件报告在发生策略匹配时通知你 ”设置为“ 开”
文件上传后立即发送通知。

了解详细信息 URL

用户可能想要了解其活动被阻止的原因。 可以配置站点或页面,以详细了解策略。 如果选择“ 为最终用户提供符合性 URL”以了解有关组织策略的详细信息, (仅适用于 Exchange) ,并且用户在 Outlook Win 32 中收到策略提示通知, 则“了解详细信息” 链接将指向你提供的网站 URL。 此 URL 优先于使用 Set-PolicyConfig -ComplainceURL 配置的全局符合性 URL。

重要

必须配置“ 了解详细信息 ”从头开始指向的站点或页面。 Microsoft Purview 不提供现装的此功能。

用户重写

用户替代的意图是为用户提供一种绕过 DLP 策略阻止对 Exchange、SharePoint、OneDrive 或 Teams 中敏感项的操作的方法,以便他们可以继续其工作。 仅当启用了使用策略提示通知Office 365服务中的用户时,才会启用用户替代,因此用户替代与通知和策略提示并驾齐下。

DLP 策略的用户替代选项

注意

用户替代不适用于本地存储库位置。

通常,当组织首次推出策略时,用户替代非常有用。 从任何替代理由和识别误报中获得的反馈有助于优化策略。

  • 如果限制最严格的规则中的策略提示允许用户替换规则,那么替换此规则还会替换与此内容相匹配的所有其他规则。

业务理由 X-Header

当用户在电子邮件上使用替代操作替代块时,替代选项和他们提供的文本将存储在 审核日志 和电子邮件 X 标头中。 若要查看业务理由,请替代在审核日志中搜索ExceptionInfo值以获取详细信息。 下面是审核日志值的示例:

{
    "FalsePositive"; false,
    "Justification"; My manager approved sharing of this content",
    "Reason"; "Override",
    "Rules": [
         "<message guid>"
    ]
}

如果你有一个使用业务理由值的自动化流程,则该过程可以在电子邮件 X 标头数据中以编程方式访问该信息。

注意

msip_justification 按以下顺序存储:

False Positive; Recipient Entitled; Manager Approved; I Acknowledge; JustificationText_[free text].

请注意,值用分号分隔。 允许的最大自由文本为 500 个字符。

事件报告

匹配规则后,可以向合规性主管 (或你选择) 的任何人员发送一封警报电子邮件,其中包含事件的详细信息,并且可以在 Microsoft Purview 数据丢失防护警报仪表板和 Microsoft 365 Defender 门户中查看它们。 警报包括有关已匹配的项目、与规则匹配的实际内容以及上次修改内容的人员的姓名的信息。

在预览版中,管理员警报电子邮件包括如下详细信息:

  • 警报严重性
  • 警报发生的时间
  • 活动。
  • 检测到的敏感数据。
  • 其活动触发了警报的用户的别名。
  • 匹配的策略。
  • 警报 ID
  • 如果 设备 位置在策略范围内,则尝试的终结点操作。
  • 正在使用的应用。
  • 如果匹配发生在终结点设备上,则为设备名称。

DLP 将事件信息馈送给其他Microsoft Purview 信息保护服务,例如内部风险管理。 若要向内部风险管理获取事件信息,必须将 “事件报告 严重性级别”设置为 “高”。

每次规则匹配或聚合到较少的报表时发送警报

警报类型

每次活动与规则匹配时,都可以发送警报,该规则可能会干扰,或者可以根据在一定时间段内匹配项的数量或项数进行聚合。 可以在 DLP 策略中配置两种类型的警报。

单事件警报通常用于监视少量发生的高度敏感事件的策略,例如单个电子邮件包含 10 个或更多客户信用卡发送到组织外部的数字。

聚合事件警报 通常用于策略中,这些策略监视在一段时间内发生量较大的事件。 例如,当 10 封单独的电子邮件在组织外部发送 48 小时后,每个电子邮件具有一个客户信用卡号码,可能会触发聚合警报。

其他警报选项

选择“ 使用电子邮件事件报告”在发生策略匹配时通知你 时,可以选择包括:

  • 上次修改内容的人员的姓名。
  • 与规则匹配的敏感内容的类型。
  • 规则的严重性级别。
  • 与规则匹配的内容,包括周围的文本。
  • 包含与规则匹配的内容的项。

有关警报的更多详细信息,请参阅:

设备上文件活动的证据收集

如果已 为设备上的文件活动启用安装证据收集 并添加了 Azure 存储帐户,则可以 选择“收集原始文件”作为终结点上所有选定文件活动的证据 ,以及要将项复制到的 Azure 存储帐户。 还必须选择要为其复制项的活动。 例如,如果选择“ 打印 ”,但未 选择“复制到网络共享”,则只有从受监视设备打印的项才会复制到 Azure 存储帐户。

其他选项

如果策略中有多个规则,则可以使用 “其他”选项 来控制进一步的规则处理(如果与正在编辑的规则匹配),以及设置规则评估的优先级。

另请参阅