Microsoft Purview 数据丢失防护 (DLP) 策略有许多组件可供配置。 要创建有效的策略,您需要了解每个组件的用途以及其配置如何改变策略的行为。 本文详细介绍了 DLP 策略。
提示
开始使用 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®,探索使用 AI 的强大功能更智能、更快速地工作的新方法。 详细了解 Microsoft Purview 中的 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®。
推荐阅读
- 管理单元
- 了解 Microsoft Purview 数据丢失防护
- 规划数据丢失防护 (DLP) - 通过阅读本文,你将:
- 收集策略解决方案概述
- 集合策略参考
- 数据丢失防护策略参考 - 本文介绍 DLP 策略的所有组件,以及每个组件如何影响策略的行为
- 设计 DLP 策略 - 本文将引导你创建策略意向语句并将其映射到特定的策略配置。
- 创建和部署数据丢失防护策略 - 本文介绍了一些映射到配置选项的常见策略意图方案,然后引导你配置这些选项。
- 了解如何调查数据丢失防护警报 - 本文将向您介绍警报的整个生命周期 - 从创建到最终修正和策略优化。 还将介绍用于调查警报的工具。
DLP 平台注意事项
此外,您还需要注意平台的这些限制:
- 租户中的 MIP + MIG 策略的最大数量:10,000
- DLP 策略的最大大小 (100 KB)
- DLP 规则的最大数目:
- 在策略中: 受策略大小的限制
- 在租户中:600
- 单个 DLP 规则的最大大小:100 KB (102,400 个字符)
- 生成事件报告证据限制:100,每个 SIT 证据,按发生率百分比
- 从文件扫描的最大文本大小:前 200 万个字符 (可提取文本的 ~2 MB) 。 如果文件超过此限制,将扫描前 200 万个字符,并发出“文档未完成扫描”信号。
- 从文件扫描的数据的最大嵌套层数:前三个级别。 如果文件超过此限制,则会扫描前三个级别中的数据,并发出“ 文档未完成扫描 ”事件。
- 预测的所有匹配的正则表达式大小限制:20 KB
- 策略名称长度限制:64 字符
- 策略规则长度限制:64 字符
- 注释长度限制:1,024 字符
- 说明长度限制:1,024 字符
- 终结点 DLP 设置的最大大小:16,384 个字符
默认 DLP 策略
每个租户中都创建了四个默认 DLP 策略。 这些策略旨在帮助你开始使用 DLP,并为组织提供基线级别的保护。 可以根据需要编辑或删除这些策略。
默认 Office 365 DLP 策略
此策略检测外部共享的文档和电子邮件中是否存在信用卡号。 有关详细信息,请参阅了解 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 位置的默认数据丢失防护策略
Teams 的默认策略
Teams 的默认 DLP 策略跟踪在组织内部和外部共享的所有信用卡编号。 有关详细信息,请参阅 了解 Microsoft Teams 中的默认数据丢失防护策略
设备的禁用策略
当用户执行特定活动 (例如打印文件) 时,此策略会检测设备上的文件中是否存在点数卡号码。 检测到活动时,仅审核该活动 (而不阻止) 。 管理员将收到警报,但不会向用户显示策略提示。 你可以随时编辑这些操作。 有关详细信息,请参阅 了解设备的默认 DLP 策略。
智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 位置的默认 DLP 策略
通过限制智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 和代理在 Copilot 交互中使用敏感信息,防止数据泄露和过度共享。 有关详细信息,请参阅了解 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 位置的默认 DLP 策略。
策略模板
两个类别中有五种类型的 DLP 策略模板。
企业应用程序 & 设备
- 增强的策略
- 可以检测和保护 财务 信息类型的策略。
- 可以检测和保护医疗 和健康 信息类型的策略。
- 可以检测和保护 隐私 信息类型的策略。
- 一个 自定义 策略模板,如果其他策略都不满足组织的需求,则可以使用该模板构建自己的策略。
下表列出了所有策略模板及其涵盖 (SIT) 敏感信息类型。
内联 Web 流量策略
- 可用于构建自己的策略的 自定义 策略模板。
策略范围
请参阅管理 单元, 确保了解无限制管理员和管理单元受限管理员之间的区别。
DLP 策略在两个不同的级别限定范围。 第一级根据) 选择的位置或组织的子组将无限制的管理范围策略应用于组织中的以下所有 (,称为 管理单元受限策略:
- users
- groups
- 通讯组
- 账户
- 网站
- 云应用实例
- 本地存储库
- Fabric 和 Power BI 工作区
在此级别,受限制的管理单元管理员只能从分配给他们的管理单元中进行选择。 DLP 支持在企业应用程序 & 设备下受保护的某些位置的管理单元范围。
DLP 策略范围的第二级按 DLP 支持 的位置 划定。 在此级别,无限制和管理单元受限管理员只能看到包含在第一级策略范围中并且可用于该位置的用户、通讯组、组和帐户。
支持将 SharePoint 网站添加到管理单元
Microsoft Purview 支持 将 SharePoint 网站添加到现有管理单元。 将 SharePoint 位置的 DLP 策略分配给管理单元时,该策略将仅应用于属于该管理单元的网站。 进一步编辑范围以包含或排除特定网站的选项不可用。 该策略适用于属于管理单元的所有网站。
下面是一个示例用例:
Contoso 为工程部门创建了一个 Entra ID 管理单元,并分配了某些管理员来管理该部门的用户和组。 工程部门有一个用于存储敏感信息的 SharePoint 网站。 Contoso 希望确保工程部门 SharePoint 网站的 DLP 策略仅适用于属于管理单元的 SharePoint 网站。 通过将 DLP 策略分配给管理单元,该策略将仅应用于属于该管理单元的 SharePoint 网站。 此外,受限制的管理单元管理员将只能管理该站点的 DLP 策略,并且只能在活动资源管理器和警报仪表板中查看管理单元的策略匹配结果数据。
无限制策略
无限制策略由以下角色组中的用户创建和管理:
- 合规性管理员
- 合规性数据管理员
- 信息保护
- 信息保护管理员
- 安全管理员
有关更多详细信息,请参阅 权限 文章。
不受限制的管理员可以管理所有策略,并查看从策略匹配流入警报仪表板和 DLP 活动资源管理器的所有警报和事件。
管理单元受限策略
管理单元是 Microsoft Entra ID 目录的子集,创建时用于管理用户、组、通讯组和帐户的集合。 这些集合通常沿着业务集团线或地缘政治区域创建。 管理单元具有与角色组中的管理单元关联的委派管理员。 这些称为管理单元受限管理员。
DLP 支持将策略与管理单元相关联。 有关 Microsoft Purview 门户中的实现详细信息,请参阅 管理单元 。 管理单元管理员需要被分配到与无限制 DLP 策略的管理员相同的角色或角色组之一,以便为其管理单元创建和管理 DLP 策略。
| DLP 管理角色组 | 可以 |
|---|---|
| 无限制管理员 | - 创建 DLP 策略并将其限定为整个组织 - 编辑所有 DLP 策略 - 创建 DLP 策略并将其限定为管理单元 - 查看来自所有 DLP 策略的所有警报和事件 |
| 管理单元 受限管理员 - 必须是可管理 DLP 的角色组/角色的成员/角色/角色的成员/分配有 |
- 仅创建 DLP 策略并将其限定到其所分配到 的管理单元 - 编辑与其管理单元 关联的 DLP 策略 - 仅从作用域限定到其管理单元的 DLP 策略查看警报和事件 |
位置
DLP 策略可以跨多个位置查找和保护包含敏感信息的项目。
| 位置 | 支持管理单元 | 包括/排除范围 | 数据状态 | 其他先决条件 |
|---|---|---|---|---|
| Exchange Online | 是 | - 通讯组 已分配或动态 - 安全组 - 未启用电子邮件的安全组 已分配或动态) - Microsoft 365 组 已分配或动态 |
动态数据 | 否 |
| SharePoint | 是 | 站点位置,以及策略级别的自适应范围(预览版)。 如果策略的范围限定为包含 SharePoint 网站的管理单元,则该策略将仅应用于该管理单元中的所有网站,无法进一步确定范围 | 静态 数据-使用中数据 |
否 |
| OneDrive | 是 | - 通讯组 - 安全组 - 未启用电子邮件的安全组 - Microsoft 365 组 (仅限组成员,而不是作为实体的组) |
静态 数据-使用中数据 |
否 |
| Teams 聊天和通道消息 | 是 | - 通讯组 - 安全组 - 启用邮件的安全组 - Microsoft 365 组 (仅组成员,而不是作为实体的组) |
动态 数据使用中数据 |
请参阅 DLP 保护范围 |
| 实例 | 否 | 云应用实例 | 静态数据 | - 对非 Microsoft 云应用使用数据丢失防护策略 |
| 设备 | 是 | - 通讯组 - 安全组 - 未启用电子邮件的安全组 - Microsoft 365 组 (仅组成员,而不是作为实体的组) - 动态组 |
使用 中数据 动态数据 |
-
了解终结点数据丢失防护 - 终结点数据丢失防护 - 入门配置 Microsoft Purview 终结点 DLP 的设备代理和 Internet 连接设置 |
| (文件共享和 SharePoint) 的本地存储库 | 否 | 存储库 | 静态数据 |
-
了解本地存储库 - 的数据丢失防护开始使用本地存储库的数据丢失防护 |
| Fabric 和 Power BI | 否 | 工作区 | 使用中的数据 | 否 |
| 预览) (未Microsoft连接的应用 | 否 | 云应用实例 | 静态数据 |
-
对非 Microsoft 连接的应用使用 DLP 和敏感度标签策略 - 仅在自定义策略模板 中可用 - 设置 Microsoft Defender for Cloud Apps 连接器 |
| 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® (预览) | 否 | 帐户或通讯组 | 静态 数据-使用中数据 |
- 仅在 自定义 策略模板中可用 |
| 托管云应用 | 否 | 帐户或通讯组 | 动态数据 | - 仅在 自定义 策略模板中可用 |
| 非托管云应用 | 否 | 帐户或通讯组 | 动态数据 | - 仅在 自定义 策略模板中可用 |
注意
在 “设备 ”位置中, “设备和设备组 ”设置仅支持 审核或限制设备上的活动。 当用户在“规则操作”下访问 Windows 设备上 Microsoft Edge 浏览器中的敏感网站时,无法将其与审核或限制活动一起使用。
Exchange 位置范围设置
如果选择在 Exchange 中包含特定通讯组,则 DLP 策略的范围仅限于该组成员发送或发送给该组成员的电子邮件。 同样,排除通讯组将排除该通讯组成员发送的所有电子邮件或从策略评估中排除。
| 组类型 | 会员资格类型 | 策略创建期间受支持 | 在规则评估期间受支持 | 注释 |
|---|---|---|---|---|
| 未启用邮件的安全组 | 已分配 | 是 | 否 | 仅为特定客户启用 |
| 未启用邮件的安全组 | Dynamic | 是 | 否 | |
| Mail-Enabled 安全组 | 已分配 | 是 | 是 | |
| 动态通讯组 | 已分配 | 是 | 是 | |
| 动态通讯组 | Dynamic | 是 | 是 | |
| Microsoft 365 组 | 已分配 | 是 | 是 | |
| Microsoft 365 组 | Dynamic | 是 | 是 | |
| 自适应范围 | Dynamic | 否 | 否 |
| 发件人为 | 收件人为 | 生成的行为 |
|---|---|---|
| 在范围内 | 不适用 | 策略已应用 |
| 超出范围 | 在范围内 | 未应用策略 |
Exchange 位置范围计算
下面是计算 Exchange 位置范围的示例:
假设您的组织中有四个用户和两个通讯组,它们用于定义 Exchange 位置包含和排除范围。 组成员资格的设置如下:
| 通讯组 | 成员身份 |
|---|---|
| Group1 | User1、User2 |
| Group2 | User2、User3 |
| 无组 | User4 |
| 包含设置 | 排除设置 | 策略适用于 | 策略不适用于 | 行为说明 |
|---|---|---|---|---|
| 全部 | 无 | Exchange 组织中的所有发件人 (User1、User2、User3、User4) | 不适用 | 如果两者都未定义,则包括所有发件人 |
| Group1 | 无 | Group1 (User1、User2) 的成员发件人 | 不属于 Group1 (User3、User4) 的所有发件人 | 当定义了一个设置而另一个未定义时,将使用定义的设置 |
| 全部 | Group2 | Exchange 组织中不属于 Group2 (User1、User4) 的所有发件人 | 属于 Group2 成员的所有发件人 (User2、User3) | 当定义了一个设置而另一个未定义时,将使用定义的设置 |
| Group1 | Group2 | User1 | User2、User3、User4 | 排除替代包括 |
可选择将策略的影响范围限定为通讯组列表、动态通讯组和安全组的成员。 一条 DLP 策略可包含不超过 50 个这种包含和排除。
OneDrive 位置范围
在为 OneDrive 位置设置策略范围时,除了将 DLP 策略应用于组织中的所有用户和组外,还可以将策略的范围限制为特定的用户和组。 DLP 支持将策略范围设定为最多 100 个单独用户。
例如,如果要包含超过 100 个用户,则必须先根据需要将这些用户放入通讯组或安全组中。 然后,可以将策略范围扩大到 50 个组。
在某些情况下,你可能想要将策略应用于一个或两个组,以及两个或三个不属于这两个组的单独用户。 在这里,最佳实践是 将这两三个人放入他们自己的小组中。 这是确保策略范围限定为所有目标用户的唯一方法。
原因是,仅列出用户时,DLP 会将指定的所有用户添加到策略范围内。 同样,仅添加组时,DLP 会将所有组的所有成员添加到策略范围内。
假设你有以下组和用户:
| 通讯组 | 成员身份 |
|---|---|
| Group1 | User1、User2 |
| Group2 | User2、User3 |
如果将策略的范围限制为仅用户或组,则 DLP 会将策略应用于用户,如下表所示:
| 指定范围 | DLP 范围评估行为 | 范围内的用户 |
|---|---|---|
|
(仅用户) User1 User2 |
DLP 采用指定用户的联合 | User1、User2 |
|
仅 (组) Group1 Group2 |
DLP 采用指定组的联合 | User1、User2、User3 |
但是,当用户和组混合在范围配置中时,事情会变得复杂。 原因如下:DLP 仅将策略范围限定到用户所列组和用户的 交叉 点。
DLP 在确定要包含在范围内的用户和组时使用以下操作顺序:
- 评估组成员身份的联合
- 评估用户联合
- 评估组成员和用户的交集,即结果重叠的位置
然后,它将策略的范围应用于组成员和用户的交集。
让我们扩展示例,使用同一组组,并添加不在组中的 User4:
| 通讯组 | 成员身份 |
|---|---|
| Group1 | User1、User2 |
| Group2 | User2、User3 |
| 无组 | 用户 4 |
下表说明了在范围设置说明中同时包含用户和组的情况下,策略范围设置的工作原理。
| 指定范围 | DLP 范围评估行为 | 范围内的用户 |
|---|---|---|
| Group1 Group2 User3 User4 |
第一个评估:团体联盟: (Group1 + Group2) = User1, User2, User3 二评:用户联盟: (User3 + User4) = User3, User4 第三个评估:重叠) (组和用户的交集: (Group1 + Group2) = User1, User2, User3 (User3 + User4) = User3, User4 |
User3 (User3 是第一次和第二次评估结果中同时出现的唯一用户。) |
| Group1 Group2 User1 User3 User4 |
第一个评估:团体联盟: (Group1 + Group2) = User1, User2, User3 二评:用户联盟: (User1 + User3 + User4) = User1, User3, User4 第三个评估:重叠) (组和用户的交集: (Group1 + Group2) = User1, User3 (User1 + User3, User4) = User1, User3, User4 |
User1、 User3 (这些是第一次和第二次评估结果中唯一出现的用户。) |
SharePoint 位置范围
在为 SharePoint 位置设置策略范围时,可以将策略范围限制为特定的 SharePoint 网站和自适应范围。 DLP 支持将范围策略设定到最多 100 个网站。
设备范围
包含设备位置的Microsoft Purview 数据丢失防护 (DLP) 策略可以按用户和设备确定范围。 仅当用户和设备 都 包含在策略范围内时,才会在终结点上强制实施策略。 如果用户在范围内,但设备不在范围内,则不会应用该策略。 同样,如果设备在范围内但用户不在范围内,则不会应用该策略。
在 macOS 上使用 101.25072 或更高内部版本以获得此功能支持。
设备范围不支持注册 Microsoft Entra。
下面介绍如何为不同结果配置 DLP 策略的范围。
| 如果要将策略定向到... | 将用户范围设置为... | 将设备范围设置为... | 示例用例 |
|---|---|---|---|
| 所有已载入设备上的所有用户 | 所有用户和组 | 所有设备和设备组 | 使用此设置在组织中的所有设备上常规强制实施 DLP 策略。 这是 DLP 策略的默认设置。 |
| 特定设备上的所有用户 | 所有用户和组 | 排除设备和设备组的所有设备和设备组并添加要排除的设备或特定设备和设备组并添加要包含的设备 | 使用此选项可将限制性策略应用于将由多个用户使用的展台设备。 |
| 所有已载入设备上的特定用户 | 使用“排除用户和组”的所有用户和组并添加要排除的用户“或”特定用户和组“并添加要包含的用户 | 所有设备和设备组 | 使用此设置来帮助控制组织中所有设备上特定用户的数据泄露。 |
| 特定设备上的特定用户 | 特定用户和组 | 特定设备和设备组 | 假设您在工资单中有用于打印支票的特殊用途设备,并且只有少数帐户被允许使用这些设备打印支票。 可将限制性终结点 DLP 策略的范围限定为这些特定设备上的那些用户帐户 |
对如何定义内容的位置支持
DLP 策略通过将敏感项目与 SIT) (敏感信息类型、敏感度标签或保留标签进行匹配来检测敏感项目。 每个位置都支持定义敏感内容的不同方法。 当您在策略中组合位置时如何定义内容,可能会与限制为单个位置时的定义方式不同。
重要
为策略选择多个位置时,内容定义类别的“否”值优先于“是”值。 例如,仅选择 SharePoint 网站时,策略支持通过一个或多个 SIT、敏感度标签或保留标签来检测敏感项目。 但是,当你选择 SharePoint 网站 以及 Teams 聊天和频道消息位置时,该策略将仅支持通过 SIT 检测敏感项目。
| 位置 | 内容可由 SIT 定义 | 内容可以定义敏感度标签 | 内容可通过保留标签定义 |
|---|---|---|---|
| Exchange 电子邮件在线 | 是 | 是 | 否 |
| Microsoft 365 网站中的 SharePoint | 是 | 是 | 是 |
| 工作或学校帐户的 OneDrive | 是 | 是 | 是 |
| Teams 对话助手和频道消息 | 是 | 否 | 否 |
| 设备 | 是 | 是 | 否 |
| 实例 | 是 | 是 | 是 |
| 本地存储库 | 是 | 是 | 否 |
| Fabric 和 Power BI | 是 | 是 | 否 |
| 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® (预览) | 否 | 是 | 否 |
| 托管云应用 | 是 | 否 | 否 |
| 非托管云应用 | 是 | 是 | 否 |
DLP 支持使用可训练分类器作为检测敏感信息的条件。 内容可由 Exchange、SharePoint 网站、OneDrive 帐户、Teams 对话助手和频道、设备和非托管云应用中的可训练分类器定义。 有关详细信息,请参阅 可训练分类器。
注意
DLP 支持检测电子邮件和附件上的敏感度标签。 有关详细信息,请参阅在 DLP 策略中使用敏感度标签作为条件。
Rules
规则是 DLP 策略的业务逻辑。 它们包括:
匹配时触发策略的条件
用于确定包含的活动和匹配结果的操作。
用户通知 :当用户执行触发策略的操作时通知用户,并帮助他们了解组织希望如何处理敏感信息
由管理员配置时,允许用户选择性地替代阻止操作
发生规则匹配时通知管理员和其他关键利益干系人的事件报告
其他选项 ,定义规则评估的优先级,并可以停止进一步的规则和策略处理。
策略包含一个或多个规则。 规则按顺序执行,从每个策略中优先级最高的规则开始。
DLP 分类的工作原理
在创建、读取或修改项时,DLP 会评估项的敏感信息。 评估也由 按需分类启动。 但是,只有在用户尝试与 DLP 策略匹配的活动时,才会在审核日志或活动资源管理器中显示 DLP 规则匹配 等事件。
下面列出了 DLP 可以监视并采取措施的一些用户活动:
使用集成功能通过 Microsoft Edge 浏览器上传文本
使用集成功能通过 Microsoft Edge 浏览器上传文件
使用集成功能通过 Microsoft Edge 浏览器下载文件
使用集成功能通过 Microsoft Edge 浏览器剪切/复制数据
使用集成功能通过 Microsoft Edge 浏览器粘贴数据
使用集成功能通过 Microsoft Edge 浏览器打印数据
从其他位置打印数据
复制到可移动媒体
复制到网络共享
复制到剪贴板
使用蓝牙传输
不允许应用访问的文件
粘贴到 Microsoft Edge 以外的浏览器
打印数据
使用远程桌面进行传输
如果条件和用户活动满足,则创建、读取或修改的项目将与客户端上的 DLP 规则和策略匹配。 这将作为文件活动进行审核,例如 FileRead 或 FileRenamed。
如果满足活动,则 DLP 规则匹配事件将在活动资源管理器中显示为“DLP 规则匹配”事件。 还将生成一个描述出口模式的事件。
策略执行操作,操作不同于条件。 即使未执行任何操作,规则也可以在文件上匹配。
评估和应用规则的优先级
托管服务位置
对于托管服务位置(如 Exchange、SharePoint 和 OneDrive),将按创建顺序为每个规则分配优先级。 这意味着首先创建的规则具有第一优先级,第二个创建的规则具有第二优先级,依此类推。
对照规则评估内容时,按优先级顺序处理规则。 如果内容与多个规则匹配,则强制执行具有 最 严格操作的第一个评估规则。 例如,如果内容与以下所有规则匹配,则强制执行 规则 3 ,因为它是优先级最高、限制性最强的规则:
- 规则 1:仅通知用户
- 规则 2:通知用户、限制访问并允许用户替代
- 规则 3:通知用户、限制访问和不允许用户覆盖
- 规则 4:限制访问
将评估规则 1、2 和 4,但不应用。 在此示例中,所有规则的匹配项都将记录在审核日志中并显示在 DLP 报告中,即使只应用了最严格的规则也是如此。
可使用规则来满足特定保护要求,然后使用 DLP 策略将常见保护要求组合在一起,例如符合特定规则所需的所有规则。
例如,DLP 策略可能会帮助您检测是否存在受健康保险可携性与责任法案 (HIPAA) 约束的信息。 此 DLP 策略可通过查找与组织外部人员共享的包含此敏感信息的任何文档, (条件) ,然后阻止对文档的访问并发送通知 () 操作,从而帮助保护所有 SharePoint 网站和所有 OneDrive 网站 ) (“位置” (“内容”) HIPAA 数据。 这些要求存储为单个规则,并作为一项 DLP 策略组合在一起以简化管理和报告。
对于终结点
当项目与多个 DLP 规则匹配时,DLP 将通过复杂的算法来确定要应用的操作。 终结点 DLP 应用最严格操作的聚合或总和。 DLP 在进行计算时使用这些因素。
策略优先级顺序 当项目与多个策略匹配并且这些策略具有相同的操作时,将应用来自最高优先级策略的操作。
规则优先级顺序 当项目与策略中的多个规则匹配,并且这些规则具有相同的操作时,将应用来自最高优先级规则的操作。
策略模式 当项目与多个策略匹配,并且这些策略具有相同的操作时,处于“ 打开”状态 (强制模式) 的所有策略中的操作将优先应用于 “使用策略提示在模拟模式下运行策略” 和 “在模拟模式下运行策略 ”状态中的策略。
在模拟模式下运行策略 更改运行时应用的操作
当策略匹配且处于 “在模拟中运行策略” 状态时,它们应用的操作与处于“ 立即启用” 状态时的操作不同。
| 策略中配置的操作为 | 当策略状态为 “在模拟模式下运行策略 ”和“在 模拟模式下显示策略提示 ”为 “关闭”时,应用的操作为 | 当策略状态为 “在模拟模式下运行策略 ”和“在 模拟模式下显示策略提示” 为 “打开”时,应用的操作为 |
|---|---|---|
| 阻止 | Audit | 通过替代阻止 |
| 通过替代阻止 | Audit | 通过替代阻止 |
| 仅审核 | Audit | Audit |
| 允许 | 允许 | 允许 |
操作 当项目与多个策略匹配并且这些策略在操作上有所不同时,将应用最严格操作的聚合或总和。
授权组 配置 当项目与多个策略匹配并且这些策略在操作上有所不同时,将应用最严格操作的聚合或总和。
替代选项 当项与多个策略匹配,并且这些策略在替代选项中有所不同时,将按以下顺序应用操作:
无覆盖>允许覆盖
下面是说明运行时行为的方案。 对于前三种方案,你有三个 DLP 策略的配置,如下所示:
| 策略名称 | 条件匹配 | 操作 | 策略优先级 |
|---|---|---|---|
| ABC | 内容包含信用卡卡号 | 阻止打印,审核所有其他用户出口活动 | 0 |
| MNO | 内容包含信用卡卡号 | 阻止复制到 USB,审核所有其他用户出口活动 | 1 |
| XYZ | 内容包含美国社会安全号码 | 阻止复制到剪贴板,审核所有其他用户出口活动 | 2 |
项目包含信用卡卡号
受监视设备上的项目包含信用卡卡号,因此它与策略 ABC 和策略 MNO 匹配。 ABC 和 MNO 都处于 “打开” 模式。
| Policy | 云出口操作 | 复制到剪贴板操作 | 复制到 USB 操作 | 复制到网络共享操作 | 不允许的应用操作 | 打印操作 | 通过蓝牙操作复制 | 复制到远程桌面操作 |
|---|---|---|---|---|---|---|---|---|
| ABC | Audit | Audit | Audit | Audit | Audit | 阻止 | Audit | Audit |
| MNO | Audit | Audit | 阻止 | Audit | Audit | Audit | Audit | Audit |
| 运行时应用的操作 | Audit | Audit | 阻止 | Audit | Audit | 阻止 | Audit | Audit |
项目包含信用卡卡号和美国社会安全号码
受监视设备上的项目包含信用卡卡号和美国社会安全号码,因此此项目与策略 ABC、策略 MNO 和策略 XYZ 匹配。 所有三个策略都处于 “打开” 模式。
| Policy | 云出口操作 | 复制到剪贴板操作 | 复制到 USB 操作 | 复制到网络共享操作 | 不允许的应用操作 | 打印操作 | 通过蓝牙操作复制 | 复制到远程桌面操作 |
|---|---|---|---|---|---|---|---|---|
| ABC | Audit | Audit | Audit | Audit | Audit | 阻止 | Audit | Audit |
| MNO | Audit | Audit | 阻止 | Audit | Audit | Audit | Audit | Audit |
| XYZ | Audit | 阻止 | Audit | Audit | Audit | 阻止 | Audit | Audit |
| 运行时应用的操作 | Audit | 阻止 | 阻止 | Audit | Audit | 阻止 | Audit | Audit |
项目包含信用卡卡号,策略状态不同
受监视设备上的项目包含信用卡卡号,因此它与策略 ABC 和策略 MNO 匹配。 策略 ABC 处于 “打开” 模式,策略 MNO 处于 “以模拟模式运行策略 ”状态。
| Policy | 云出口操作 | 复制到剪贴板操作 | 复制到 USB 操作 | 复制到网络共享操作 | 不允许的应用操作 | 打印操作 | 通过蓝牙操作复制 | 复制到远程桌面操作 |
|---|---|---|---|---|---|---|---|---|
| ABC | Audit | Audit | Audit | Audit | Audit | 阻止 | Audit | Audit |
| MNO | Audit | Audit | 阻止 | Audit | Audit | Audit | Audit | Audit |
| 运行时应用的操作 | Audit | Audit | Audit | Audit | Audit | 阻止 | Audit | Audit |
项目包含信用卡卡号,不同的覆盖配置
受监视设备上的项目包含信用卡卡号,因此它与策略 ABC 和策略 MNO 匹配。 策略 ABC 处于 “启用 ”状态,策略 MNO 处于 “启用” 状态。 它们配置了不同的 替代 操作。
| Policy | 云出口操作 | 复制到剪贴板操作 | 复制到 USB 操作 | 复制到网络共享操作 | 不允许的应用操作 | 打印操作 | 通过蓝牙操作复制 | 复制到远程桌面操作 |
|---|---|---|---|---|---|---|---|---|
| ABC | Audit | Audit | 通过替代阻止 | Audit | Audit | 阻止 | Audit | Audit |
| MNO | Audit | Audit | 阻止而不覆盖 | Audit | Audit | Audit | Audit | Audit |
| 运行时应用的操作 | Audit | Audit | 阻止而不覆盖 | Audit | Audit | 阻止 | Audit | Audit |
项目包含信用卡卡号,不同的授权组配置
受监视设备上的项目包含信用卡卡号,因此它与策略 ABC 和策略 MNO 匹配。 策略 ABC 处于 “启用 ”状态,策略 MNO 处于 “启用” 状态。 它们配置了不同的 授权组 操作。
| Policy | 云出口操作 | 复制到剪贴板操作 | 复制到 USB 操作 | 复制到网络共享操作 | 不允许的应用操作 | 打印操作 | 通过蓝牙操作复制 | 复制到远程桌面操作 |
|---|---|---|---|---|---|---|---|---|
| ABC | Audit | Audit | 身份验证组 A - 阻止 | Audit | Audit | 身份验证组 A - 阻止 | Audit | Audit |
| MNO | Audit | Audit | 身份验证组 A - 阻止并覆盖 | Audit | Audit | 身份验证组 B - 阻止 | Audit | Audit |
| 运行时应用的操作 | Audit | Audit | 身份验证组 A - 阻止 | Audit | Audit | 身份验证组 A - 阻止,身份验证组 B - 阻止 | Audit | Audit |
条件
条件是定义希望规则查找的内容以及使用这些项目的上下文的位置。 他们告诉的规则是:当你找到一个看起来 像这样 并且正在被 这样使用的物品时,它就是一个匹配项,应该对它执行策略中的其余操作。 你可以使用条件向不同的风险级别分配不同操作。 例如,相较与组织外部人员共享的敏感信息,可在内部共享的敏感内容的风险更低、需要执行的操作更少。
注意
在主机组织的 Active Directory 或 Microsoft Entra 租户中具有非来宾帐户的用户被视为组织内部人员。
内容包含
所有位置都支持 内容包含 条件。 可以选择每个内容类型的多个实例,并 使用以下任何 (逻辑 OR ) 或 所有这些 (逻辑 AND) 运算符进一步优化条件:
该规则将仅查找你选取的任何 敏感度标签 和 保留标签 的存在。
SIT 具有预定义的 置信度, 你可以根据需要更改此置信度。 有关详细信息,请参阅有关 置信度的更多信息。
重要
SIT 有两种不同的方式来定义最大唯一实例计数参数。 若要了解详细信息,请参阅 SIT 的实例计数支持的值。
一封电子邮件中不同附件中重复的 SIT 单词仅计入一次唯一计数。
Microsoft Purview 中的自适应保护
自适应保护将 Microsoft Purview 内部风险管理风险配置文件集成到 DLP 策略中,以便 DLP 可以帮助防范动态识别的风险行为。 在内部风险管理中配置时,自适应保护的内部风险级别将显示为 Exchange Online、设备、Teams 和非托管云应用位置的条件。 有关更多详细信息,请参阅了解 数据丢失防护中的自适应保护 。
自适应保护支持的条件
以下值支持自适应保护的内部风险级别:
风险级别升高
中等风险级别
次要风险级别
条件上下文
可用的上下文选项会根据您选择的位置而变化。 如果选择多个位置,则仅提供位置共有的条件。
条件 Exchange 支持
注意
用于 Exchange 扫描非系统生成的电子邮件和日记电子邮件的 DLP 策略。
- 内容包含
- 自适应保护的内部风险级别为
- 内容未标记
- 内容是从 Microsoft 365 共享的
- 内容接收自
- 发件人 IP 地址为
- 标头包含字词或短语
- 发送方 AD 属性包含字词或短语
- 内容字符集包含单词
- 标题与模式匹配
- 发送方 AD 属性匹配模式
- 接收人 AD 属性包含字词或短语
- 收件人 AD 属性匹配模式
- 收件人是
- 文档属性为
- 无法扫描任何电子邮件附件的内容
- 文档或附件受密码保护
- 发件人已覆盖策略提示
- 发件人是
- 任何电子邮件附件的内容均未完成扫描
- 收件人地址包含字词
- 文件扩展名是
- 收件人域为
- 收件人为
- 发件人为
- 发件人域为
- 收件人地址与模式匹配
- 文档名称包含字词或短语
- 文档名称与模式匹配
- 主题包含单词或短语
- 主题与模式匹配
- 主题或正文包含单词或短语
- 主题或正文匹配模式
- 发件人地址包含单词
- 发件人地址与模式匹配
- 文档大小等于或大于
- 文档内容包含字词或短语
- 文档内容与模式匹配
- 消息大小等于或大于
- 消息类型为
- 消息重要性为
提示
有关 Exchange 支持的条件(包括 PowerShell 值)的详细信息,请参阅: 数据丢失防护 Exchange 条件和操作参考。
SharePoint 支持的条件
内容包含
内容是从 Microsoft 365 共享的
文档属性为
无法扫描文档
文档或附件受密码保护
文档未完成扫描
文件扩展名是
文档名称包含字词或短语
文档大小等于或大于
文档创建者
文档创建日期不在当天或之后
文档创建日期在或之前
文档修改日期不早于
文档修改日期不在或之前
条件:OneDrive 帐户支持
内容包含
内容是从 Microsoft 365 共享的
文档属性为
无法扫描文档
文档或附件受密码保护
文档未完成扫描
文件扩展名是
文档名称包含字词或短语
文档大小等于或大于
文档创建者
文档已共享
文档创建日期不在当天或之后
文档创建日期在或之前
文档修改日期不早于
文档修改日期不在或之前
条件:Teams 聊天和频道消息支持
- 内容包含
- 自适应保护的内部风险级别为
- 内容是从 Microsoft 365 共享的
- 收件人域为
- 收件人为
- 发件人为
- 发件人域为
条件托管云应用支持
- 内容包含
- 文件扩展名是
- 文档大小等于或大于
- (剪切/复制数据、粘贴数据和打印数据活动的托管或非托管设备仅支持托管或非托管设备条件) 。
条件 非托管云应用支持
- 内容包含
- 内容未完全扫描
- 无法扫描文件
- 文件扩展名是
- 文件未标记
- 文件受密码保护
- 文件大小大于
- 文件类型为
- 自适应保护的内部风险级别为
- URL 包含文本 (预览)
(预览版) URL 包含文本条件检测非托管云应用的 URL 何时包含指定的文本字符串。 可以将其用作将 DLP 规则范围限定为特定 URL 的条件,或用作从策略强制执行中排除特定 URL 的例外。 例如,可以创建一条规则,阻止将敏感数据上传到任何不包含组织名称的 GitHub URL,同时允许上传到组织的 GitHub 存储库。 浏览器和网络检测支持此条件,并且不需要将设备载入到终结点 DLP。
重要
无法检查加密文件的敏感信息类型或可训练分类器。
终结点支持的条件
内容包含: 指定要检测的内容。 有关支持的文件类型的详细信息,请参阅 Files scanned for content。
内容未标记: 检测未应用敏感度标签的内容。 若要帮助确保仅检测到支持的文件类型,应将此条件与 “文件扩展名”或 “ 文件类型为 条件”结合使用。 支持 PDF 和 Office 文件:
文件类型 格式 监视的文件扩展名 字处理 Word、PDF .doc、.docx、.docm、.dot、dotx、.dotm、.docb .pdf XML 电子表格 Excel、CSV、TSV .xls、.xlsx、.xlt、.xlm、.xlsm、xltx、xltm、xlsb、.xlw、.csv、.tsv 演示文稿 PowerPoint .ppt、.pptx、.pos、.pps、.pptm、.potx、.potm、.ppam、.ppsx 无法扫描文档: 适用于由于以下原因之一而无法扫描的文件:
- 文件包含一个或多个暂时性文本提取错误
- 文件受密码保护
- 文件大小超过受支持的限制 (最大文件大小:未压缩文件为 64 MB;256 MB 压缩文件)
- Microsoft分类引擎 (MCE) 超时或故障
文档名称包含字词或短语: 检测文件名包含指定的任何单词或短语的文档,例如:
file、credit card、patent、等。文档名称与模式匹配: 检测文件名与特定模式匹配的文档。 评估会考虑文档的整个路径,而不仅仅是文档的名称。 该模式作为字符串匹配进行检查,这意味着它可以匹配文档路径的任何部分。 要定义模式,请使用通配符。
注意
由于潜在的性能问题,此条件将逐步从 Purview 终结点 DLP 中淘汰。 建议改用“文档名称包含字词或短语”条件。
- 文档或附件受密码保护: 仅检测打开的受保护文件。 支持以下文件:
- 存档文件 (ZIP、.7z、RAR)
- Office 文件
- Symantec PGP 加密文件
文档大小等于或大于: 检测文件大小等于或大于指定值的文档。 DLP 仅支持对小于 64 MB 的文件进行内容检查。
重要
建议设置此条件以检测大于 10KB 的项目
文件类型为: 检测以下文件类型:
文件类型 应用 监视的文件扩展名 字处理 Word、PDF doc、.docx、.docm、.dot、dotx、.dotm、.docb .pdf XML 电子表格 Excel、CSV、TSV .xls、.xlsx、.xlt、.xlm、.xlsm、xltx、xltm、xlsb、.xlw、.csv、.tsv 演示文稿 PowerPoint .ppt、.pptx、.pos、.pps、.pptm、.potx、.potm、.ppam、.ppsx 电子邮件 Outlook .msg 重要
文件扩展名和文件类型选项不能用作同一规则中的条件。 如果要将它们用作同一策略中的条件,它们必须采用单独的规则。
若要使用 “文件类型为 条件”,必须具有以下 Windows 版本之一:
Windows 终结点 (x64) :
- Windows 10 (21H2, 22H2)
Windows 终结点 (ARM64) :
- Windows 11 (21H2, 22H2)
文件扩展名是: 除了检测与 “文件类型为 条件”所涵盖的扩展名相同的文件中的敏感信息外,还可以使用 “文件扩展名为 条件”来检测具有任何需要监视的文件扩展名的文件中的敏感信息。 为此,请向策略中的规则添加必要的文件扩展名(用逗号分隔)。 只有支持文件类型为条件的 Windows 版本才支持文件扩展名为条件。 文件扩展名 不支持存档文件类型。
警告
在策略规则中包含以下任何文件扩展名可能会显著增加 CPU 负载:.dll、.exe、.mui、.ost、.pf、.pst。
扫描未完成: 适用于文件扫描已开始但在扫描整个文件之前停止的情况。 扫描不完整的主要原因是文件中提取的文本超过了允许的最大大小。 (提取文本的最大大小: 未压缩文件:可提取文本的前 4 MB;压缩文件:N=1000 / 提取时间 = 5 分钟。)
Document 属性为: 检测具有与指定值匹配的自定义属性的文档。 例如:
Department = 'Marketing', .Project = 'Secret'若要为自定义属性指定多个值,请使用双引号。 例如,“部门:市场营销、销售”。 支持的文件类型是 Office 和 PDF:文件类型 格式 监视的文件扩展名 字处理 Word、PDF .doc、.docx、.docm、.dot、dotx、.dotm、.docb .pdf XML 电子表格 Excel、CSV、TSV .xls、.xlsx、.xlt、.xlm、.xlsm、xltx、xltm、xlsb、.xlw、.csv、.tsv 演示文稿 PowerPoint .ppt、.pptx、.pos、.pps、.pptm、.potx、.potm、.ppam、.ppsx 用户从 Microsoft Edge 访问了敏感网站: 有关详细信息,请参阅 通过监视或限制对敏感服务域的访问来帮助防止有风险的用户活动。
自适应保护的内部风险级别为: 检测内部风险级别。
另请参阅: 可以监视和采取措施的终结点活动。
五种情况的操作系统要求
- 无法扫描文档
- 文档名称包含字词或短语
- 文档名称与模式匹配
- 文档大小等于或大于
- 扫描未完成
若要使用上述任何条件,终结点设备必须运行以下操作系统之一:
Windows 11 23H2:2023 年 12 月 4 日 - KB5032288 (OS 内部版本 22621.2792 和 22631.2792) 预览版
Windows 11 22H2:2023 年 12 月 4 日 - KB5032288 (OS 内部版本 22621.2792 和 22631.2792) 预览版 - Microsoft 支持部门
Windows 11 21H2:2023 年 12 月 12 日 - KB5033369 (OS 内部版本 22000.2652) - Microsoft 支持部门
Windows 10 22H2:2023 年 11 月 30 日 - KB5032278 (OS 内部版本 19045.3758) 预览版 - Microsoft 支持部门
Windows 10 21H2:2023 年 11 月 30 日 - KB5032278 (OS 内部版本 19045.3758) 预览版 - Microsoft 支持部门
Windows Server 2022/2019:2023 年 11 月 14 日 - KB5032198 (OS 内部版本 20348.2113) - Microsoft 支持部门 (或更高版本)
条件“文档属性为”的操作系统要求
Windows 11:2024 年 2 月 29 日 - KB5034848 (OS 内部版本 22621.3235 和 22631.3235) 预览版 - Microsoft 支持部门 (或更高版本)
Windows 10:2024 年 2 月 29 日 - KB5034843 (OS 内部版本 19045.4123) 预览版 - Microsoft 支持部门 (或更高版本)
重要
有关 Adobe 对 PDF 文件使用 Microsoft Purview 数据丢失防护 (DLP) 功能的要求的信息,请参阅 Adobe 中的这篇文章:Acrobat 中的Microsoft Purview 信息保护支持。
条件实例支持
- 内容包含
- 内容是从 Microsoft 365 共享的
条件 本地存储库支持
- 内容包含
- 文件扩展名是
- 文档属性为
条件 Fabric 和 Power BI 支持
- 内容包含
条件 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶®支持的
此功能为预览版。
- 内容包含 (敏感度标签)
- 内容包含 (敏感信息类型)
- 从 (外部用户处收到Email) (预览)
条件组
有时,你只需要一个规则来标识一个内容,例如包含由单个 SIT 定义的美国社会安全号码的所有内容。 但是,在许多情况下,您尝试识别的项类型更复杂,因此更难定义,则需要更灵活地定义条件。
例如,若要标识应遵循美国健康保险法案 (HIPAA) 的内容,需要查找:
包含特定类型敏感信息的内容,例如美国。社会安全号码或毒品管制局 (DEA) 号码。
AND
更难以标识的内容,例如有关患者护理的通信,或者提供的医疗服务说明。 识别此内容需要匹配极为庞大的关键字列表中的关键字,如国际疾病分类(ICD-9-CM 或 ICD-10-CM)。
可以通过对条件进行分组,并在组之间使用逻辑运算符 (AND、OR) 来标识此类数据。
对于美国 健康保险法案 (HIPAA) ,条件分组如下:
第一组包含标识个人的 SIT,第二组包含标识医学诊断的 SIT。
条件可以通过布尔运算符 (AND、OR、NOT) 进行分组和联接,以便通过声明应包含的内容,然后在通过 NOT 连接到第一个组的不同组中定义排除项来定义规则。 若要详细了解 Purview DLP 如何实现布尔值和嵌套组,请参阅复杂规则设计。
DLP 平台的条件限制
| 条件 | Workload | 限制 | 评估成本 |
|---|---|---|---|
| 内容包含 | EXO/SPO/ODB | 每个规则 125 个 SIT | 高 |
| 内容是从 Microsoft 365 共享的 | EXO/SPO/ODB | - | 高 |
| 发件人 IP 地址为 | EXO | 单个范围长度 <= 128;计数 <= 600 | 低 |
| 发件人已覆盖策略提示 | EXO | - | 低 |
| 发件人为 | EXO | 单个电子邮件长度 <= 256;计数 <= 600 | 中 |
| 发件人是 | EXO | 计数 <= 600 | 高 |
| 发件人域为 | EXO | 域名长度 <= 67;计数 <= 600 | 低 |
| 发件人地址包含单词 | EXO | 单个单词长度 <= 128;计数 <= 600 | 低 |
| 发件人地址与模式匹配 | EXO | 正则表达式长度 <= 128 字符;计数 <= 600 | 低 |
| 发送方 AD 属性包含字词 | EXO | 单个单词长度 <= 128;计数 <= 600 | 中 |
| 发送方 AD 属性匹配模式 | EXO | 正则表达式长度 <= 128 字符;计数 <= 600 | 中 |
| 无法扫描电子邮件附件 () 的内容 | EXO | 支持的文件类型 | 低 |
| 电子邮件附件内容扫描不完整 | EXO | 提取的内容大小 > :2 MB (200 万个字符) | 低 |
| 附件受密码保护 | EXO | 文件类型:Office 文件、.PDF、.ZIP 和 7z | 低 |
| 附件的文件扩展名为 | EXO/SPO/ODB | 计数 <= 每个规则 600 | 高 |
| 收件人所在组为 | EXO | 计数 <= 600 | 高 |
| 收件人域为 | EXO | 域名长度 <= 67;计数 <= 5000 | 低 |
| 收件人为 | EXO | 单个电子邮件长度 <= 256;计数 <= 600 | 低 |
| 收件人地址包含字词 | EXO | 单个单词长度 <= 128;计数 <= 600 | 低 |
| 收件人地址与模式匹配 | EXO | Count <= 300 | 低 |
| 文档名称包含字词或短语 | EXO | 单个单词长度 <= 128;计数 <=600 | 低 |
| 文档名称与模式匹配 | EXO | 正则表达式长度 <= 128 字符;Count <= 300 | 低 |
| 文档属性为 | EXO/SPO/ODB | - | 低 |
| 文档大小等于或大于 | EXO | - | 低 |
| 主题包含单词或短语 | EXO | 单个单词长度 <= 128;计数 <= 600 | 低 |
| 标头包含字词或短语 | EXO | 单个单词长度 <= 128;计数 <= 600 | 低 |
| 主题或正文包含单词或短语 | EXO | 单个单词长度 <= 128;计数 <= 600 | 低 |
| 内容字符集包含单词 | EXO | 计数 <= 600 | 低 |
| 标题与模式匹配 | EXO | 正则表达式长度 <= 128 字符;Count <= 300 | 低 |
| 主题与模式匹配 | EXO | 正则表达式长度 <= 128 字符;Count <= 300 | 低 |
| 主题或正文匹配模式 | EXO | 正则表达式长度 <= 128 字符;Count <= 300 | 低 |
| 消息类型为 | EXO | - | 低 |
| 邮件大小超过 | EXO | - | 低 |
| 重要性 | EXO | - | 低 |
| 发送方 AD 属性包含字词 | EXO | 每个属性键值对:具有正则表达式长度 <= 128 字符;计数 <= 600 | 中 |
| 发送方 AD 属性匹配模式 | EXO | 每个属性键值对:具有正则表达式长度 <= 128 字符;Count <= 300 | 中 |
| 文档包含字词 | EXO | 单个单词长度 <= 128;计数 <= 600 | 中 |
| 文档匹配模式 | EXO | 正则表达式长度 <= 128 字符;Count <= 300 | 中 |
操作
通过 条件 筛选器的任何项都具有应用于规则中定义的任何 操作 。 必须配置所需的选项才能支持操作。 例如,如果选择 Exchange 和“限制 访问或加密 Microsoft 365 位置中的内容 ”操作,则需要从以下选项中进行选择:
- 阻止用户访问共享的 SharePoint、OneDrive 和 Teams 内容
- 阻止所有人。 只有内容所有者、最后修改者和网站管理员才能继续具有访问权限
- 仅阻止来自组织外部的人员。 组织中的用户继续具有访问权限。
- 加密电子邮件(仅适用于 Exchange 中的内容)
规则中可用的操作取决于已选择的位置。 下面列出了每个单独位置的可用操作。
重要
对于 SharePoint 和 OneDrive 位置,在检测到敏感信息后,将立即主动阻止文档,无论文档是否共享 (所有来宾) ;内部用户继续有权访问文档。
支持的操作:Exchange
在 Exchange 中应用 DLP 策略规则时,它们可能 暂停、 不停止或 两者都不停止。 Exchange 支持的大多数规则都是非停止的。 在处理后续规则和策略后应用非停止操作。
DLP 操作对策略范围内的入站加密电子邮件执行,例如阻止, 但 为了维护加密的机密性,该事件不会显示在活动资源管理器或警报中,并且除收件人之外的任何人都无法访问邮件内容。
但是,当 DLP 策略规则触发 停止 操作时,Purview 将停止处理任何后续规则。 例如,当触发“ 限制访问或加密 Microsoft 365 位置中的内容 ”操作时,不会处理进一步的规则或策略。
如果操作 既不 停止也不不停止,Purview 将等待操作的结果发生,然后再继续。 因此,当传出电子邮件触发“ 将邮件转发给发件人的经理以供审批” 操作时,Purview 会等待经理决定是否可以发送电子邮件。 如果经理批准,则该操作将充当非停止操作,并处理后续规则。 相反,如果经理拒绝发送电子邮件,则将 邮件转发给发件人的经理以供批准 ,则会充当停止操作并阻止发送电子邮件;不会处理后续规则或策略。
下表列出了 Exchange 支持的操作,并指明这些操作是暂停还是不停止。
| 操作 | 停止/非停止 |
|---|---|
| 限制访问或加密 Microsoft 365 位置中的内容 (“阻止所有人”、“仅阻止组织外部的人员”) | 正在停止 |
| 限制访问或加密 Microsoft 365 位置中的内容 (加密Email邮件) | 非 - 停止 |
| 设置标头 | 非停止 |
| 删除头 | 非停止 |
| 将邮件重定向到特定用户 | 非停止 |
| 将邮件转发给发件人的经理以供审批 | 两者均无 |
| 将邮件转发以供审批给特定审批者 | 两者均无 |
| 将收件人添加到“收件人”框 | 非停止 |
| 将收件人添加到抄送框 | 非停止 |
| 将收件人添加到密件抄送框 | 非停止 |
| 将发件人的经理添加为收件人 | 非停止 |
| 删除邮件加密和权限保护 | 非停止 |
| 前置 Email 主题 | 非停止 |
| 添加 HTML 免责声明 | 非停止 |
| Modify Email Subject | 非停止 |
| 将消息传递到托管的隔离区 | 正在停止 |
| 将品牌应用于加密邮件 | 非停止 |
提示
对于“将品牌应用于加密邮件”操作,如果已实现 Microsoft Purview 邮件加密,模板将自动显示在下拉列表中。 若要实现 Microsoft Purview 邮件加密,请参阅将组织的品牌添加到 Microsoft Purview 邮件加密加密邮件,了解邮件加密的背景,以及如何创建和配置品牌模板。
有关 Exchange 支持的操作(包括 PowerShell 值)的详细信息,请参阅: 数据丢失防护 Exchange 条件和操作参考。
支持的操作: SharePoint
- 限制访问或加密 Microsoft 365 位置中的内容
- 阻止所有人
- 仅阻止来自组织外部的人员
- 阻止特定外部域或用户的访问 (公共预览版)
通过 “阻止对特定外部域或用户的访问” 子选项,可以按域 ((例如) partner.com )或按用户 SMTP ((例如 user@example.com) )阻止外部访问。 还可以使用 域 IS NOT 或 用户 IS NOT 指定允许列表。 不能使用此子选项阻止内部用户和域;对于内部用户,继续 使用“阻止所有人” 。
注意
对 特定外部域或用户使用阻止访问功能时:如果用户或域同时出现在允许列表和阻止列表中,则该阻止 (限制性最强的优先) 生效。 如果文件同时匹配允许规则和阻止规则,则会评估所有匹配规则 - 允许允许用户和域,拒绝阻止的用户和域,并且默认情况下不会阻止两个列表中的用户。
支持的操作: OneDrive
- 限制访问或加密 Microsoft 365 位置中的内容
- 阻止所有人
- 仅阻止来自组织外部的人员
- 阻止特定外部域或用户的访问 (公共预览版)
通过 “阻止对特定外部域或用户的访问” 子选项,可以按域 ((例如) partner.com )或按用户 SMTP ((例如 user@example.com) )阻止外部访问。 还可以使用 域 IS NOT 或 用户 IS NOT 指定允许列表。 不能使用此子选项阻止内部用户和域;对于内部用户,继续 使用“阻止所有人” 。
注意
对 特定外部域或用户使用阻止访问功能时:如果用户或域同时出现在允许列表和阻止列表中,则该阻止 (限制性最强的优先) 生效。 如果文件与允许规则和阻止规则都匹配,则根据规则进行评估 — 允许允许的用户和域,拒绝阻止的用户和域,并且默认情况下不阻止两个列表中的用户。
支持的操作:Teams 对话助手和频道消息
- 限制访问或加密 Microsoft 365 位置中的内容
支持的操作: 设备
设备位置支持以下操作:
- 限制访问或加密 Microsoft 365 位置中的内容
- 阻止用户接收电子邮件或访问共享的 SharePoint、OneDrive、Teams 文件和 Power BI 项目
- 当用户在 Windows 设备上的 Microsoft Edge 浏览器中访问敏感网站时审核或限制活动
- 敏感网站限制
- 审核或限制设备上的活动
- 上传到受限的云服务域或从不允许的浏览器访问
- 粘贴到支持的浏览器
- 所有应用的文件活动
- 复制到剪贴板
- 复制到可移动 USB 设备
- 复制到网络共享
- 打印
- 使用未经允许的蓝牙应用复制或移动
- 使用 RDP 复制或移动
- 受限应用组中应用的文件活动
- 应用访问限制
- 受限应用的访问
- 未包含在受限应用列表中的应用或添加到规则的任何受限应用组的访问
- 处于预览阶段AI+ PC 中的 Windows “召回”中的限制
- 仅对不受支持的文件扩展名应用限制 启动 Power Automate 流
重要
选择“ 审核或限制设备上的活动 ”操作时,会显示 “仅将限制应用于不受支持的文件扩展名” 。 仅对不受支持的文件扩展名应用限制配置选项不支持在策略位置设置中按设备和设备组设置范围。
你可以告知 DLP 为 “允许”、“ 仅审核”、“ 阻止并覆盖”或“ 阻止 ” (这些用户活动) 已载入的 Windows 设备执行的操作。
你可以告诉 DLP 为“ 仅审核”、“ 阻止并覆盖”或“ 阻止 ” (这些用户活动的操作) 载入的 macOS 设备。
阻止:阻止与用户相关的活动,并启用审核。 管理员可以选择查看警报。
带覆盖的阻止:此选项充当标准阻止,但允许用户绕过它。 通过单击 Toast 通知上的“允许”按钮或 Microsoft Edge 通知上的“确定”按钮,用户可以继续。 一旦允许,终结点 DLP 将自动恢复执行以下操作,包括“复制到网络共享”、“复制到可移动 USB 设备”和“打印”。 对于其他操作,用户需要在单击“允许”绕过策略后重复该过程。
审核:不阻止活动,但已启用审核,管理员可以选择看到警报。
允许:允许活动而不触发警报,但仍启用审核。
关:不阻止或审核活动。
| 强制模式 | 阻止用户 | 警报生成 | 审核记录生成 |
|---|---|---|---|
| 阻止 | 是 | 如果为 DLP 规则启用警报,则为是 | 是 |
| 通过替代阻止 | 是 | 如果为 DLP 规则启用警报,则为是 | 是 |
| Audit | 否 | 如果为 DLP 规则启用警报,则为是 | 是 |
| 允许 | 否 | 从未触发 | 是 |
| 关闭 | 否 | 否 | 否 |
支持的操作: 托管云应用
你可以告知 DLP “ 仅审核 ”或 “阻止” (对 Windows 和 macOS 设备上托管云应用中用户活动) 的操作。
支持的操作: 非托管云应用
可以告知 DLP “ 仅审核 ”或 “阻止” (对 Windows 上非托管云应用中的用户活动) 的操作。
有关支持操作的详细信息
可在此处找到有关操作的更多详细信息:
- 限制访问或加密 Microsoft 365 位置中的内容
- 当用户在 Windows 设备上的 Microsoft Edge 浏览器中访问敏感网站时审核或限制活动
- 审核或限制设备上的活动
- 服务域和浏览器活动
- 所有应用的文件活动
- 受限应用活动
- 受限应用组中应用的文件活动
限制访问或加密 Microsoft 365 位置中的内容
使用此选项可阻止用户接收电子邮件或访问共享的 SharePoint、OneDrive、Teams 文件和 Power BI 项目。 此操作可以阻止所有人或仅阻止组织外部的人员。 仅对于 SharePoint 和 OneDrive 位置,还可以阻止对特定外部域或用户 SMTP 的访问, (公共预览版) 。
当用户在 Windows 设备上的 Microsoft Edge 浏览器中访问敏感网站时审核或限制活动
使用此操作控制用户何时尝试:
| 活动 | 说明/选项 |
|---|---|
| 打印站点 | 检测用户何时尝试从已载入设备打印受保护的网站。 |
| 从站点复制数据 | 检测用户何时尝试从已载入设备复制受保护站点中的数据。 |
| 将站点另存为本地文件 (另存为) | 检测用户何时尝试将受保护的站点另存为已载入设备的本地文件。 |
审核或限制设备上的活动
使用此选项,可以按服务域和浏览器活动、所有应用的文件活动、受限应用活动来限制用户活动。 若要在 设备上使用审核或限制活动,必须在 DLP 设置 和要在其中使用它们的策略中配置选项。 有关详细信息,请参阅 受限应用和应用组 。
具有操作“ 审核或限制设备上的活动” 的 DLP 规则可以配置“ 阻止并替代 ”。 将此规则应用于文件时,将阻止对该文件执行受限操作的任何尝试。 将显示一条通知,其中包含用于替代该限制的选项。 如果用户选择替代,则允许操作 1 分钟,在此期间用户可以不受限制地重试操作。 此行为的例外情况是将敏感文件拖放到 Microsoft Edge 中时,如果规则被覆盖,Microsoft Edge 将立即附加该文件。
服务域和浏览器活动
配置“允许/阻止云服务域”和“不允许的浏览器”列表 (查看对敏感数据的浏览器和域限制) 并且用户尝试将受保护的文件上传到云服务域或从不允许的浏览器访问它时,可以将策略操作配置为 Audit only、 或Block with overrideBlock活动。
| 活动 | 说明/选项 |
|---|---|
| 上传到受限的云服务域或从不受允许的应用访问 | 检测何时阻止或允许将受保护的文件上传到云服务域。 请参阅 敏感 数据的浏览器和域限制 和 通过 监视或限制对敏感服务域的访问来帮助防止有风险的用户活动。 |
| 粘贴到支持的浏览器 | 检测用户何时使用 Microsoft Edge、Google Chrome (与 Microsoft Purview 扩展) ,或 Mozilla Firefox (与 Microsoft Purview 扩展) 将敏感信息粘贴到文本字段或 Web 表单中。 评估独立于源文件的分类。 有关更多信息,请参阅: 可以监视和采取措施的终结点活动。 |
粘贴到浏览器限制
只有某些规则条件适用于粘贴到浏览器事件,因为这些规则仅对剪贴板数据进行评估。 “粘贴到浏览器”不会根据从何处复制文本进行评估。
适用于“粘贴到浏览器”的规则条件:
- 内容包含
- 内容未标记
其他说明:
- 粘贴到浏览器支持 SIT,而不是敏感度标签。
- “粘贴到浏览器”不会对小于 30 个字符的文本进行计算。
- 不支持高级分类。
- 对于“粘贴到浏览器”事件,不显示上下文摘要。
- “粘贴到浏览器”需要 2 秒钟的评估时间,然后才允许粘贴操作。
- 如果将 JIT 配置为回退时阻止,它将阻止粘贴。
- “粘贴到浏览器”仅对剪贴板中的前 4 MB 文本进行分类
所有应用的文件活动
使用 “所有应用的文件活动 ”选项,可以选择“ 不限制文件活动 ”或 “将限制应用于特定活动”。 选择“ 对特定活动应用限制”时,将在用户访问受 DLP 保护的项时应用此处选择的操作。
| 活动 | 说明/选项 |
|---|---|
| 复制到剪贴板 | 检测何时将受保护的文件复制到已载入设备上的剪贴板。 有关详细信息,请参阅 可以监视和采取措施的终结点活动 和复制 到剪贴板行为 |
| 复制到可移动设备 | 检测何时将受保护的文件从载入设备复制或移动到可移动 USB 设备。 有关详细信息,请参阅 可移动 USB 设备组。 |
| 复制到网络共享 | 检测何时将受保护的文件从载入设备复制或移动到任何网络共享。 有关详细信息,请参阅可以 监视和采取措施的终结点活动 和 网络共享覆盖范围和排除项。 |
| 检测何时从载入设备打印受保护的文件。 有关详细信息,请参阅 打印机组。 | |
| 使用未经允许的蓝牙应用复制或移动 | 检测何时使用不允许的蓝牙应用从载入的 Windows 设备复制或移动受保护的文件。 有关详细信息,请参阅 不允许的蓝牙应用。 macOS 不支持此功能。 |
| 使用 RDP 复制或移动 | 检测用户何时使用 RDP 将受保护的文件从载入的 Windows 设备复制或移动到其他位置。 macOS 不支持此功能。 |
受限应用活动
受 限应用活动 以前称为“不允许的应用”,是您想要对其施加限制的应用。 可以在终结点 DLP 设置的列表中定义这些应用。 当用户尝试使用列表中的应用访问受 DLP 保护的文件时,你可以 Audit only、 Block with override或 Block 活动。 如果应用是受限应用组的成员,则覆盖 在受限应用活动 中定义的 DLP 操作。 然后应用受限应用组中定义的操作。
| 活动 | 说明/选项 |
|---|---|
| 受限应用的访问 | 检测不允许的应用何时尝试访问载入的 Windows 设备上受保护的文件。 有关详细信息,请参阅 受限应用和应用组。 |
受限应用组中应用的文件活动
可以在终结点 DLP 设置中定义受限应用组,并将受限应用组添加到策略中。 将受限制的应用组添加到策略时,必须选择以下选项之一:
- 不限制文件活动
- 对所有活动应用限制
- 对特定活动应用限制
选择“应用限制”选项之一,并且用户尝试使用受限应用组中的应用访问 DLP 保护的文件时,可以 、 Block with overrideBlock 或Audit only按活动访问。 此处定义的 DLP 操作将替代“受 限应用活动” 和“应用 的所有应用的文件活动 ”中定义的操作。
有关详细信息,请参阅 受限应用和应用组。
注意
设备位置提供了许多子活动 (条件) 和操作。 要了解更多信息,请参阅 可以监控和采取措施的终结点活动。
重要
“ 复制到剪贴板 ”条件检测用户何时将 信息从受保护的文件 复制到剪贴板。 当用户从受保护文件复制信息时,使用 “复制到剪贴板 ”进行阻止、带覆盖的阻止或审核。
“ 粘贴到支持的浏览器 ”条件检测用户何时尝试使用 Microsoft Edge、带有 Microsoft Purview 扩展的 Google Chrome 或带有 Purview 扩展的 Mozilla Firefox Microsoft将敏感文本粘贴到文本字段或 Web 表单中 ,无论信息来自何处。 当用户将敏感信息粘贴到文本字段或 Web 表单时,使用 “粘贴到支持的浏览器 ”进行阻止、阻止并覆盖或审核。
实例操作
- 限制访问或加密 Microsoft 365 位置中的内容
- 限制第三方应用
本地存储库操作
- 限制访问或删除本地文件。
- 阻止用户访问存储在本地存储库中的文件
- 设置对文件的权限 (从父文件夹继承的权限)
- 将文件从存储位置移动到隔离文件夹
有关完整详细信息,请参阅 DLP 本地存储库操作 。
Fabric 和 Power BI 操作
- 使用电子邮件和策略提示通知用户
- 向管理员发送警报
- 限制访问
注意
仅适用于 受支持的项类型 。
智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶®操作
此功能为预览版。
- 排除位置中的内容
托管云应用操作
- 限制浏览器和网络活动
未托管的云应用操作
- 限制浏览器和网络活动
合并位置时可用的操作
如果选择 Exchange 和要应用策略的任何其他单个位置,
- 限制访问或加密 Microsoft 365 位置中的内容,并且对非 Exchange 位置操作的所有操作都可用。
如果选择两个或两个以上的非 Exchange 位置来应用策略,
- 限制访问或加密 Microsoft 365 位置中的内容以及针对非 Exchange 位置的所有操作都可用。
例如,如果选择 Exchange 和设备位置,则可以使用以下操作:
- 限制访问或加密 Microsoft 365 位置中的内容
- 审核或限制 Windows 设备上的活动
如果选择 Devices and Instances(设备和实例),则可以使用以下操作:
- 限制访问或加密 Microsoft 365 位置中的内容
- 审核或限制 Windows 设备上的活动
- 限制第三方应用
操作是否生效取决于您配置策略模式的方式。 可以通过选择 “在模拟模式下运行策略 ” 选项,选择在模拟模式下运行策略,无论是否显示策略提示。 选择“立即 启用 ”选项,选择在创建策略后一小时立即运行该策略,也可以选择仅保存策略,稍后通过选择“ 将其保持” 选项返回。
DLP 平台对操作的限制
| 操作名称 | Workload | 限制 |
|---|---|---|
| 在 Microsoft 365 中限制访问或加密内容 | EXO/SPO/ODB | 阻止特定外部域或用户的访问 子选项:图像文件不受保护;公共预览版 (可为阻止用户对阻止文件的某些操作生成多个审核记录,仅 SPO/ODB) 。 |
| 设置标头 | EXO | |
| 删除头 | EXO | |
| 将邮件重定向到特定用户 | EXO | 所有 DLP 规则总计为 100。 不能是 DL/SG |
| 将邮件转发给发件人的经理以供审批 | EXO | 应在 AD 中定义管理器 |
| 将邮件转发以供审批给特定审批者 | EXO | 不支持组 |
| 将收件人添加到“ 收件人 ”框 | EXO | 收件人计数 <= 10;不能是 DL/SG |
| 将收件人添加到 抄送 框 | EXO | 收件人计数 <= 10;不能是 DL/SG |
| 将收件人添加到 密件抄送 框 | EXO | 收件人计数 <= 10;不能是 DL/SG |
| 将发件人的经理添加为收件人 | EXO | 应在 AD 中定义经理属性 |
| 应用 HTML 免责声明 | EXO | |
| 前置主题 | EXO | |
| 应用邮件加密 | EXO | |
| 删除邮件加密 | EXO | |
| (预览) 排除 Copilot 位置中的内容 | 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® (预览) | 只有 SharePoint 和 OneDrive for Business 中的内容可以排除在 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 之外 |
用户通知和策略提示
当用户尝试在满足规则条件的上下文中对敏感项执行活动时 (例如,OneDrive 网站上包含个人数据 (PII) 并与来宾) 共享的 Excel 工作簿等内容,可以通过用户通知电子邮件和上下文策略提示弹出窗口告知他们。 这些通知非常有用,因为它们可以提高人们对组织 DLP 策略的认识并帮助他们了解。
警报电子邮件、事件报告电子邮件和用户通知对于每个文档仅发送一次。 如果具有“内容已共享”条件的文档共享两次,则仍然只会收到一条通知。
重要
- 通知电子邮件在发送时不受保护。
- 仅 Microsoft 365 服务支持Email通知。
按所选位置提供的 Email 通知支持
| 所选位置 | 支持 Email 通知 |
|---|---|
| 设备 | - 不支持 |
| Exchange + 设备 | - 支持 Exchange - 不支持设备 |
| Exchange | - 支持 |
| SharePoint + 设备 | - 支持 SharePoint - 不支持设备 |
| SharePoint | - 支持 |
| Exchange + SharePoint | - 支持 Exchange - 支持 SharePoint |
| 设备 + SharePoint + Exchange | - 不支持设备 - 支持 SharePoint Exchange 支持 |
| Teams | - 不支持 |
| OneDrive | - 支持工作或学校 OneDrive - 不支持设备 |
| Fabric 和 Power-BI | - 不支持 |
| 实例 | - 不支持 |
| 本地存储库 | - 不支持 |
| Exchange + SharePoint + OneDrive | - 支持 Exchange - 支持 SharePoint - 支持 OneDrive |
| 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® (预览) | - 不支持 |
| 托管云应用 | - 不支持 |
| 非托管云应用 | - (预览) 支持电子邮件通知。 请参阅浏览器和网络 (预览) 的Email通知。 |
浏览器和网络 (预览) 的Email通知
为 (浏览器和网络) 的非托管云应用配置 DLP 规则时,可以启用 电子邮件通知 以便在最终用户的活动被阻止时通过电子邮件通知最终用户。 这不同于直接显示在浏览器中的内联弹出通知,例如在 Microsoft Edge 商业版中。 Email 通知对于不支持弹出通知的集成(例如 Android Global Secure Access 集成)特别有用。
可以为以下内容配置电子邮件通知:
- 执行阻止活动的人员。
- 其他收件人,例如管理员或合规专员。
Email通知批处理
Email 通知是批量的,以防止大量通信:
- 第一个策略匹配会在活动) 后的几秒钟内立即发送电子邮件通知 (。
- 在滚动的 10 分钟窗口 内,任何其他策略匹配都将批处理到一封电子邮件通知中,其中列出了所有阻止的活动。
- 10 分钟后,如果没有进一步的策略匹配,窗口将重置。 下一个策略匹配将发送即时通知,并启动新的 10 分钟窗口。
批处理的电子邮件将所有被阻止的活动作为单个条目列出,无论它们是由同一用户的相同 DLP 规则还是不同 DLP 规则触发。
你还可以为用户提供 替代策略的选项,以便在他们有有效的业务需求或策略检测到误报时不会阻止他们。
策略提示和用户通知配置选项
用户通知和策略提示配置选项因所选的监视位置而异。 如果选择:
- Exchange
- SharePoint
- OneDrive
- Teams 对话助手和频道
- 实例
可以启用/禁用各种 Microsoft 应用的用户通知,请参阅数据 丢失防护策略提示参考。
还可以使用策略提示启用/禁用通知。
- 向发送、共享或上次修改内容的用户发送电子邮件通知,或
- 通知特定人员
此外,您可以自定义电子邮件文本、主题和策略提示文本。
有关自定义最终用户通知电子邮件的详细信息,请参阅自定义电子邮件通知。
如果选择“仅设备”,则将获得可用于 Exchange、SharePoint、OneDrive、Teams 对话助手和频道以及实例的所有相同选项,以及自定义通知标题、内容以及以 Windows 10/11 设备上显示的“获取支持”按钮形式添加超链接的选项。
自定义策略提示通知字符限制
策略提示通知受以下字符限制约束:
| 变量 | 字符限制 |
|---|---|
TITLE |
120 |
CONTENT |
250 |
JUSTIFICATION |
250 |
超链接没有字符限制,但仅限于整个 DLP 包中的剩余可用空间。 超链接必须是可解析的 URL,并且它抽象在可选控件后面。 详细信息超链接可在 Microsoft 365 Office 应用中使用。
可以使用以下参数自定义文本的标题和正文。
| 公用名 | 参数 | 示例 |
|---|---|---|
| 文件名 | %%FileName%% | Contoso 文档 1 |
| 进程名称 | %%ProcessName%% | Word |
| 策略名称 | %%PolicyName%% | Contoso 高度机密 |
| action | %%AppliedActions%% | 将文档内容从剪贴板粘贴到另一个应用 |
%%AppliedActions%% 将以下值替换到邮件正文中:
| 操作公用名 | 值替换了 %%AppliedActions%% 参数 |
|---|---|
| 复制到可移动存储 | 写入可移动存储 |
| 复制到网络共享 | 写入网络共享 |
| 打印 | printing |
| 从剪贴板粘贴 | 从剪贴板粘贴 |
| 通过蓝牙复制 | 通过蓝牙传输 |
| 使用不允许的应用打开 | 使用此应用打开 |
| (RDP) 复制到远程桌面 | 传输到远程桌面 |
| 上传到不允许的网站 | 上传到此站点 |
| 通过不允许的浏览器访问项目 | 使用此浏览器打开 |
使用此自定义文本
你的组织不允许通过 %%%ProcessName%% 来使用 %%AppliedActions%% File name。 如果要绕过策略 %%PolicyName%%,请选择“允许”
在自定义通知中生成此文本:
从剪贴板粘贴 文件名: 你的组织不允许通过 WINWORD.EXE 使用 Contoso 文档 1。 如果想要绕过该策略,请选择“允许”按钮 Contoso 高度机密
可以使用 Set-DlpComplianceRule -NotifyPolicyTipCustomTextTranslations cmdlet 本地化自定义策略提示。
自定义策略提示显示最严格的规则,不一定是执行限制的规则。
注意
用户通知和策略提示不适用于本地位置
仅显示来自最高优先级、最严格规则的策略提示。 例如,阻止访问内容的规则所提供的策略提示比起只是发送通知的规则所提供的策略提示,前者的显示优先级高于后者。 这会让用户看不到策略提示的级联方式。
若要详细了解用户通知和策略提示配置和使用,包括如何自定义通知和提示文本,请参阅发送电子邮件通知并显示 DLP 策略的策略提示。
策略提示注意事项
- 如果敏感度标签位于压缩文件中,则不生成策略提示。
- DLP 难以为加密文件生成策略提示。
策略提示引用
可在此处找到对不同应用的策略提示和通知支持的详细信息:
- Microsoft 365 的 Outlook 数据丢失防护策略提示参考
- Outlook 网页版的数据丢失防护策略提示参考
- 数据丢失防护策略提示参考 Microsoft 365 和 OneDrive 中的 SharePoint。 Web 客户端
阻止 Exchange 中的用户
注意
如果启用了策略提示,并且将策略配置为仅 阻止满足组织外部的用户 ,则如果有外部收件人,则策略提示通知将阻止你发送邮件。 因此,必须先删除任何外部收件人,然后才能将邮件发送给内部收件人。
Microsoft 365 和 OneDrive 中的 SharePoint 中的阻止和通知
下表显示了范围为 Microsoft 365 和 OneDrive 中的 SharePoint 的策略的 DLP 阻止和通知行为。 这并不是一个详尽的列表,还有更多设置不在本文的范围内。
| 条件 | 限制访问设置 | 阻止和通知行为 |
|---|---|---|
| 内容是从 Microsoft 365 与组织外部的人员共享的 | 未配置 | 与来宾共享文件或来宾访问该文件时,将发送用户通知电子邮件、策略提示、DLP 警报和事件报告。 |
| 内容是从 Microsoft 365 共享的 - 仅与组织内部的人员共享 | 未配置 | 在文档中检测到敏感信息时,将发送用户通知电子邮件、策略提示、DLP 警报和事件报告。 |
| 内容是从 Microsoft 365 共享的 - 仅与组织内部的人员共享 |
-
限制访问或加密 Microsoft 365 位置 - 中的内容阻止用户接收电子邮件或访问共享的 SharePoint、OneDrive 和 Teams 文件 - 阻止所有人 |
- 敏感文件上传后立即被阻止访问。
- 上传文件时发送用户通知电子邮件、策略提示、DLP 警报和事件报告 |
| 内容从 Microsoft 365 - 与组织外部的人员共享 |
-
限制访问或加密 Microsoft 365 位置 - 中的内容阻止用户接收电子邮件或访问共享的 SharePoint、OneDrive 和 Teams 文件 - 仅阻止组织外部的人员 |
- 敏感文件上传后,无论是否为所有来宾共享文档,都会立即阻止对其访问。 检测到敏感信息时将发送策略提示。 - 如果敏感信息在组织外部的用户共享和访问后将其添加到文件中,则将发送警报和事件报告。 - 如果文档在上传前包含敏感信息,将主动阻止外部共享。 由于上传文件时将阻止此方案中的外部共享,因此不会发送警报或事件报告。 禁止警报和事件报告旨在防止针对每个被阻止的文件向用户发送大量警报。 上传文件或将敏感信息添加到文件时,将发送用户通知电子邮件、策略提示、DLP 警报和事件报告。 - 主动阻止将在审核日志和活动资源管理器中显示为事件。 |
| - 内容是从 Microsoft 365 - 共享的与组织外部人员共享 |
-
限制访问或加密 Microsoft 365 位置中的内容 - 阻止用户接收电子邮件或访问共享的 SharePoint、OneDrive 和 Teams 文件 - 阻止所有人 |
- 当组织外部的第一个用户访问文档时,该事件会导致文档被阻止。 - 预计在短时间内,具有文件链接的来宾可以访问该文档。 - 与来宾共享文件或来宾访问该文件时,将发送用户通知电子邮件、策略提示、DLP 警报和事件报告。 |
| 内容从 Microsoft 365 - 与组织外部的人员共享 |
-
限制访问或加密 Microsoft 365 位置中的内容 - 阻止用户接收电子邮件或访问共享的 SharePoint、OneDrive 和 Teams 文件 - 阻止特定外部域或用户的访问 (公共预览版,仅 SPO/ODB) |
- 当配置的外部用户或域尝试打开、预览或下载文件时,访问被拒绝。 - 每个阻止的访问尝试生成审核记录 (受预览限制) 的约束。 - 可以在 DLP 警报、活动资源管理器和审核日志中查看事件。 事件包含被阻止用户的电子邮件。 - 不能使用此子选项阻止内部用户和域;使用 “阻止所有人” 阻止内部用户。 |
了解详细信息 URL
用户可能想要了解其活动被阻止的原因。 您可以配置一个网站或一个页面来详细说明您的策略。 如果选择了 “为最终用户提供合规性 URL 以了解有关组织策略的详细信息 (仅适用于 Exchange) ”,并且用户在 Outlook Win32 中收到策略提示通知时,“ 了解详细信息 ”链接指向你提供的站点 URL。 此 URL 优先于 Set-PolicyConfig -ComplainceURL 配置的全局合规性 URL。
重要
必须从头开始配置 “了解更多” 指向的站点或页面。 Microsoft Purview 不提供现成的此功能。
用户重写
用户替代的目的是为用户提供一种绕过 DLP 策略阻止对 Exchange、SharePoint、OneDrive 或 Teams 中敏感项的操作的方法,以便他们可以继续其工作。 仅当启用了“在 Office 365 服务中使用策略提示通知用户”时,才会启用用户替代,因此用户替代与通知和策略提示齐头并进。
注意
用户替代不适用于本地存储库位置。
通常,用户替代在组织首次推出策略时非常有用。 从任何替代理由和识别误报中获得的反馈有助于优化策略。
- 如果限制最严格的规则中的策略提示允许用户替换规则,那么替换此规则还会替换与此内容相匹配的所有其他规则。
用户替代行为
当用户选择“ 允许 ”选项来替代以下活动的阻止操作时:
- 打印
- 复制到可移动 USB 设备
- 复制到网络共享
在显示弹出通知后的 30 秒内,允许活动继续。 如果用户在 30 秒内未选择“ 允许 ”选项,则会阻止该活动。
对于所有其他活动,用户必须在选择 允许 选项后重复该活动才能完成
业务理由 X 标头
当用户使用电子邮件上的替代操作替代块时,替代选项和他们提供的文本将存储在 审核日志 和电子邮件 X 标头中。 若要查看业务理由替代,请在审核日志ExceptionInfo中搜索详细信息的值。 下面是审核日志值的示例:
{
"FalsePositive"; false,
"Justification"; My manager approved sharing of this content",
"Reason"; "Override",
"Rules": [
"<message guid>"
]
}
如果你有一个使用业务理由值的自动化流程,则该流程可以以编程方式在电子邮件 X 标头数据中访问该信息。
注意
msip_justification这些值按以下顺序存储:
False Positive; Recipient Entitled; Manager Approved; I Acknowledge; JustificationText_[free text].
请注意,这些值用分号分隔。 允许的最大自由文本为 500 个字符。
事件报告
当规则匹配时,可以向合规专员 (或你选择) 的任何人发送警报电子邮件,其中包含事件的详细信息,并且可以在Microsoft Purview 数据丢失防护警报仪表板和Microsoft Defender XDR门户中查看它们。 警报包括有关已匹配项目、与规则匹配的实际内容以及上次修改内容的人员姓名的信息。
在预览版中,管理员警报电子邮件包含以下详细信息:
- 警报严重性
- 警报发生的时间
- 活动。
- 检测到的敏感数据。
- 其活动触发警报的用户的别名。
- 匹配的策略。
- 警报 ID
- 如果 设备 位置在策略范围内,则为尝试的终结点操作。
- 正在使用的应用。
- 设备名称(如果匹配发生在终结点设备上)。
DLP 将事件信息提供给其他 Microsoft Purview 信息保护服务,如内部风险管理。 若要将事件信息提供给内部风险管理部门,必须将 事件报告 严重性级别设置为 “高”。
警报类型
每当活动与规则匹配时,都可以发送警报,这可能会造成干扰。 为了帮助减少噪音,可以根据设定时间段内的匹配数量或项目数量对其进行聚合。 在 DLP 策略中可以配置两种类型的警报。
单事件警报通常用于监视少量发生的高度敏感事件的策略,例如在组织外部发送的具有 10 个或更多客户信用卡号的单封电子邮件。 在预览版中, 基于用户的警报聚合 (预览版) 修改了单个事件警报的行为。
聚合事件警报 通常用于监视一段时间内以较大数量发生的事件的策略。 例如,如果在 48 小时内向组织外部发送 10 封单独的电子邮件,每封电子邮件都有一个客户信用卡号,则可能会触发聚合警报。
注意
对于在 SharePoint 或 OneDrive 工作负载上配置了警报的规则,我们每个规则只为每个文件发送一个警报。 即使多个用户犯下了相同的违规行为,情况也是如此。
其他警报选项
选择“ 使用电子邮件事件报告在发生策略匹配时通知” 时,可以选择包括:
- 上次修改内容的人员的姓名。
- 与规则匹配的敏感内容的类型。
- 规则的严重性级别。
- 与规则匹配的内容,包括前后文本。
- 包含与规则匹配的内容的项。
有关警报的详细信息,请参阅:
- DLP 策略中的警报:描述 DLP 策略上下文中的警报。
- 数据丢失防护警报入门:涵盖 DLP 警报的必要许可、权限和先决条件以及警报引用详细信息。
- 创建和部署数据丢失防护策略:包括在创建 DLP 策略的上下文中有关警报配置的指导。
- 了解如何调查数据丢失防护警报:介绍调查 DLP 警报的各种方法。
- 使用 Microsoft Defender XDR 调查数据丢失事件:如何在 Microsoft Defender 门户中调查 DLP 警报。
设备上文件活动的证据收集
如果已为设备上的文件活动启用证据收集并添加了 Azure 存储帐户,则可以选择收集原始文件作为终结点上所有选定文件活动的证据以及要将项目复制到的 Azure 存储帐户的证据。 还必须选择要复制项目的活动。 例如,如果选择“打印”而不是“复制到网络共享”,则只有从受监视设备打印的项目才会复制到 Azure 存储帐户。
其他选项
如果策略中有多个规则,则可以 “ 附加选项 ”来控制进一步的规则处理(如果与你正在编辑的规则匹配),还可以设置规则评估的优先级。 这仅适用于 Exchange 和 Teams 位置