Microsoft Purview 网络数据安全可帮助组织监视、分类和应用保护,并对未托管和不受信任的云应用流量(包括生成式 AI 应用)应用保护。 Purview 通过与一个或多个安全访问服务边缘 (SASE) 或安全浏览器解决方案集成来提供以下功能:
- Microsoft Entra 全局安全访问: 若要了解如何配置与 Purview 集成的内容策略,请参阅创建内容策略来筛选网络内容。
- 非Microsoft SASE 和安全浏览器解决方案 (正式发布或预览版,具体取决于集成) : 在 Microsoft Purview 数据丢失防护 的安全存储中查找这些解决方案。
网络数据安全利用其他 Microsoft Purview 策略中已配置的相同分类器,根据组织的需求,通过数据发现收集 策略 、保护数据 丢失防护策略 (或两者)将发现和保护扩展到网络层。
借助网络数据安全性,可以识别、阻止通过以下交互共享的敏感内容并发出警报:
- 通过浏览器、应用程序和外接程序(如 ChatGPT、Gemini 和 Claude)与生成式 AI 交互。
- 上传到未经批准的云存储提供商(包括 Dropbox、Box 和 Google Drive)的 Files。
- 与 Gmail 等云电子邮件提供商共享的电子邮件和文件附件。
- 通过在线表单服务(包括 Google 表单)提交表单。
- Facebook 和 X 等常见服务上的社交媒体帖子。
开始之前
如果你不熟悉 Microsoft Purview 集合策略、Microsoft Purview 即用即付计费模型或 Microsoft Purview DLP,则应熟悉以下文章中的信息:
授权
有关许可的信息,请参阅
使用 Microsoft Entra Global Secure Access 进行网络数据安全需要以下许可证组合之一:
- Microsoft 365 E7 每个席位许可证
- Purview E5 (或同等) 按席位许可证和 Entra Internet 访问 (或等效的) 许可证
使用非 Microsoft SASE 和安全浏览器解决方案实现网络数据安全 需要:
- Purview E5 (或等效) 按席位许可证 和 Microsoft Purview 即用即付计费模型。 了解 Microsoft Purview 计费模型
注意
必须为 Microsoft 365 租户配置即用即付,才能将 Purview 网络数据安全性与非 Microsoft SASE 和安全浏览器解决方案配合使用。 有关设置即用即付计费模型的信息,请参阅 为新客户启用 Microsoft Purview 即用即付功能。
无需为与 Microsoft Entra Global Secure Access 集成设置即用即付。
网络数据安全的工作原理
从广泛的角度来看,Microsoft Purview 网络数据安全解决方案结合了两个组件:
网络安全解决方案
网络数据安全解决方案将安全访问服务边缘 (SASE) 和非Microsoft安全浏览器解决方案直接集成到 Microsoft Purview 中。 集成解决方案监视网络流量,并将数据发送到 Microsoft Purview 进行分类和策略评估。 通过使用 DLP 策略应用保护时,集成解决方案与 Microsoft Purview 之间的通信是实时的。 如果仅通过收集策略使用网络数据安全进行监视,则通信是异步的。
有关支持哪些集成的详细信息,请参阅 Microsoft Purview 数据丢失防护中的安全存储。
重要
如果选择与非 Microsoft 合作伙伴整合,他们将能够访问并可能存储某些策略配置,包括用户标识符。 他们的条款、条件和隐私政策将管辖这些数据的使用和存储。
Microsoft Purview
可以使用 安全存储配置 Microsoft Purview 与网络安全解决方案之间的集成。 此集成在网络安全解决方案与 Microsoft Purview 之间建立了双向通信通道。
接下来,配置 收集策略 或 数据丢失防护策略 ,用于定义希望网络安全解决方案收集并发送到 Microsoft Purview 的条件、活动和云应用。
- 有关如何为网络数据安全创建收集策略的详细信息,请参阅 方案 1:检测通过网络与非托管云应用共享的敏感数据。
- 有关如何为网络数据安全创建数据丢失防护策略的详细信息,请参阅使用 网络数据安全帮助防止与非托管 AI 共享敏感信息
Microsoft Purview 与集成网络安全解决方案共享相应的 DLP 和集合策略配置,解决方案将任何匹配的网络数据发送到 Microsoft Purview 以进行分类和策略评估。 如果在集合策略中配置 内容捕获 ,则还会捕获用户与 AI 应用之间发生的完整对话并将其发送到 Microsoft Purview。
数据分类后,可在 数据安全状况管理 (DSPM) 的“活动资源管理器”和“活动资源管理器”中使用。 如果与数据丢失防护策略匹配,并且你已配置警报,则它们将在 DLP 警报中可用。
配置 Microsoft Purview 与网络安全解决方案之间的集成后,请等待最多 24 小时将策略分发到网络安全解决方案并显示第一个数据。 两个服务完全通信后,可能需要长达 30 分钟才能在审核日志和活动资源管理器中显示来自客户端对网站或云应用的请求的数据。
重要
Purview 网络数据安全策略不适用于 B2B 来宾用户。
支持的网络数据安全收集策略配置
配置的 Microsoft Purview 端是通过收集策略完成的。 以下是支持的配置选项:
条件 - 可以在网络数据收集策略中使用的条件与可以在其他 Microsoft Purview 策略中使用的条件相同。 例如,可以使用 “内容包含>敏感信息类型” 条件对与生成式 AI 和其他非托管云应用共享的敏感项进行分类。
活动 - 网络数据安全支持四项活动:
- 通过云或 AI 应用发送或共享的文本。
- 上传到云或 AI 应用或共享的文件。
- 从云或 AI 应用接收到的文本。
- 从云或 AI 应用下载的文件。
注意
支持的活动可能因集成 SASE 解决方案而异。 有关支持活动的详细信息,请咨询您的 SASE 解决方案提供商。 Microsoft Entra Global Secure Access 支持所有受支持的活动。
-
数据源 - 这些是终结点设备正在与之通信的位置。
- 非托管云应用 - 网络数据安全收集策略支持 Microsoft Defender for Cloud Apps 云应用目录中的所有源,其中包括超过 35,000 个可发现的云应用。
- 自适应应用范围 - 多个类别中的所有应用,包括生成式 AI、云存储、协作、社交网络和 Webmail。
支持的网络数据安全数据丢失防护策略配置
配置的 Microsoft Purview 端是通过数据丢失防护策略完成的。 以下是支持的配置选项:
数据源 - 这些是终结点设备正在与之通信的位置。
- 非托管云应用 - 网络数据安全收集策略支持 Microsoft Defender for Cloud Apps 云应用目录中的所有源,其中包括超过 35,000 个可发现的云应用。
- 自适应应用范围 - 多个类别中的所有应用,包括生成式 AI、云存储、协作、社交网络和 Webmail。
条件 - 可以在网络数据收集策略中使用的条件与可以在其他 Microsoft Purview 策略中使用的条件相同。 例如,可以使用 “内容包含>敏感信息类型” 条件对与生成式 AI 和其他非托管云应用共享的敏感项进行分类。
活动 - 网络数据安全支持四项活动:
- 通过云或 AI 应用发送或共享的文本。
- 上传到云或 AI 应用或共享的文件。
- 从云或 AI 应用接收到的文本。
- 从云或 AI 应用下载的文件。
操作 - 网络数据安全支持 仅审核 和 阻止 操作。
注意
支持的活动和操作可能因集成解决方案而异。 有关受支持活动的详细信息,请与解决方案提供商联系。 Microsoft Entra Global Secure Access 支持所有受支持的活动和操作。
来自 Microsoft Purview 数据安全状况管理的默认策略
Microsoft Purview 数据安全状况管理 (DSPM) 提供建议来帮助监控与生成式 AI 应用的通信。 选择建议 扩展对 AI 应用交互中敏感数据的见解,创建名为 DSPM for AI 的一键式策略- 检测通过网络与 AI 共享的敏感信息。 创建后,可以像编辑任何收集策略一样编辑此默认网络数据安全策略。
非托管云应用策略的注意事项
配置包含非托管云应用的策略时,或对意外的策略行为进行故障排除时,请查看此信息:
如果同一应用存在多个目录条目,并且条目名称 (有所不同,例如 QwenAI 和 Qwen 对话助手) ,请包括该应用的所有条目,以避免意外的覆盖间隙。
一些非托管 AI 应用程序(如 ChatGPT、Runway 和 Meta AI)可能会间歇性地以编码形式或通过动态生成的端点发送内容,这可能会影响策略的实施。
当应用的 URL 跨实例共享时,面向非托管应用的策略可以同时捕获来自应用的使用者版和企业版的交互 (例如 ChatGPT 使用者和 ChatGPT 企业) 。
内联评估大小限制:Microsoft Purview 为 uploadText 和 downloadText 评估最多 4 MB 的内容,为 uploadFile 和 downloadFile 评估最多 3 MB 的文件。
注意
非托管云应用功能仅适用于 Microsoft Copilot 的使用者版本。 有关企业版本和可用 Purview 功能的详细信息,请参阅详细了解 Microsoft Copilot 企业版保护。
支持的网络协议
所有网络数据安全集成都支持通过 HTTP 和 HTTPS 协议对从终结点设备发送和接收到网站、云应用和生成式 AI 服务的流量进行分类。 对 WebSocket 协议的支持可能因集成 SASE 或非 Microsoft 安全浏览器解决方案而异。 有关受支持协议的详细信息,请与解决方案提供商联系。
访问网络数据安全数据
来自网络数据安全的数据将显示在活动资源管理器、数据安全状况管理 活动资源管理器事件中,如果启用了警报,则会出现 DLP 警报。
活动资源管理器
在 活动资源管理器中,可以筛选将 强制平面 设置为 网络的事件。 此筛选器显示网络数据安全策略生成的活动。
计费模式
使用非 Microsoft SASE 和安全浏览器集成时,网络数据安全使用 请求 作为即用即付计费的度量单位。 请求是从设备或浏览器对网站或 API 发出的每个网络调用。 此定义不包括对请求的响应。 有关网络数据安全即用即付计费的详细信息,请参阅使用即用即付定价和请求的其他 Microsoft Purview 解决方案。
下面是一些示例:
| 活动 | 数据类型 | 示例 |
|---|---|---|
| 文本发送到云或 AI 应用或与云或 AI 应用共享 | 内联传输人类可读的字符串 | - 提交包含文本信息 的表单 - 向生成式 AI 发送原始文本或提示 - 电子邮件 正文 - 将 JSON 数据发送到 API |
| 上传到云或 AI 应用或共享的文件 | 字节流,包括基于文本的文件、二进制文件、txt 文件、源代码、文档、图像、视频、.exe、.pdf、存档文件 | - 将个人资料图片上传到社交媒体 - 将文档或 .pdf 文件作为电子邮件附件 发送 - 与生成式 AI 共享文档 - 将文档或 .zip 文件传输到云存储解决方案 |
后续步骤
- 方案 1:检测通过网络与非托管云应用共享的敏感数据
- 使用网络数据安全帮助防止与未托管的 AI 共享敏感信息
- 如果使用 Microsoft Entra 全局安全访问,请参阅创建内容策略以筛选网络内容