适用于: 使用租户管理员 — 合规性管理员/安全管理员/SharePoint 管理员
使用 Microsoft Purview 和支持的 SharePoint 管理功能,将安全性和合规性控制应用于 SharePoint Embedded 内容。
SharePoint Embedded 使用 Microsoft 365 合规性和数据治理功能,以便组织可以保护、治理和调查嵌入应用程序存储的内容。
某些符合性方案要求拥有应用程序来提供最终用户体验,因为 SharePoint Embedded 仅限 API,没有自己的用户界面。
重要
与 SharePoint Embedded 应用所有者协调合规性控制。 策略可以保护内容,但应用行为必须由拥有的应用实现才能处理这些策略的影响。
开始之前
确认这些先决条件。
- 可以使用所需的合规性角色访问 Microsoft Purview。
- 如果需要容器详细信息,可以访问 SharePoint 管理工具。
- 可以在范围内标识 SharePoint Embedded 应用程序和容器。
- 可以检索目标策略的容器站点 URL。
- 应用所有者了解策略对其用户体验的影响。
- 法律、记录管理和安全利益干系人批准控制设计。
有关支持的控件,请参阅 计划安全性、合规性和治理。
获取策略范围的容器详细信息
许多符合性任务需要容器 URL 或容器标识符。
使用 PowerShell 检索应用程序和容器详细信息。
查看租户中注册的 SharePoint Embedded 应用程序。
Get-SPOApplication检索应用程序的容器。
Get-SPOContainer -OwningApplicationId <OwningApplicationID>检索容器的详细信息。
Get-SPOContainer -OwningApplicationId <ApplicationID> -Identity <ContainerID>
使用容器网站 URL 针对特定 SharePoint Embedded 容器的策略。
有关 cmdlet 的详细信息,请参阅 Get-SPOContainer。
应用审核控制
SharePoint Embedded 的审核功能镜像现有的 SharePoint 审核功能。 在 SharePoint Embedded 应用程序中执行的用户和管理员操作在统一审核日志中捕获。
使用 Microsoft Purview 审核搜索活动并调查文件、用户、应用和管理员操作。
有关审核评审步骤,请参阅 查看审核事件。 有关容器类型和容器类型注册审核事件的详细列表,请参阅 SharePoint Embedded 审核日志事件。
应用电子数据展示
合规性管理员可以使用Microsoft Purview 电子数据展示搜索、保留和导出 SharePoint Embedded 中托管的内容。
若要使用 SharePoint 内容搜索所有 SharePoint Embedded 内容,请:
- 在 Microsoft Purview 中打开电子数据展示体验。
- 配置搜索。
- 为 SharePoint 工作负载选择 “所有 SharePoint 网站”。
- 运行搜索。
- 根据电子数据展示过程查看结果。
若要将搜索限制为选定的 SharePoint Embedded 容器,
- 检索容器站点 URL。
- 在 SharePoint 网站工作负荷中,选择特定网站。
- 添加容器 URL。
- 运行并验证搜索。
有关产品指南,请参阅Microsoft Purview 电子数据展示解决方案。
应用保留和保留
SharePoint Embedded 通过 Microsoft Purview 支持对存储在应用程序中的内容的保留和保留策略。 使用以下范围选项:
| 范围 | 作用 |
|---|---|
| 所有 SharePoint 网站 | 适用于 SharePoint 网站和 SharePoint Embedded 容器。 |
| 所选位置 | 适用于特定的 SharePoint 位置,包括选定的 SharePoint Embedded 容器 URL。 |
当策略适用于所有 SharePoint 和 SharePoint Embedded 内容时,请使用广泛的范围。
当策略仅适用于特定数据时,请使用所选容器 URL。
注意
SharePoint Embedded 不提供用于保留标签交互的本机最终用户界面。 如果用户需要在应用中应用或响应保留标签,则拥有的应用必须提供该体验。
有关Microsoft Purview 数据生命周期管理,请参阅了解Microsoft Purview 数据生命周期管理。
应用 DLP 策略
使用 Microsoft Purview 数据丢失防护 (DLP) 标识、监视并自动保护存储在 SharePoint Embedded 应用程序中的敏感项目。
若要广泛应用 DLP,请:
- 在 Microsoft Purview 中创建或编辑 DLP 策略。
- 选择 SharePoint 网站工作负载。
- 当策略应包含所有 SharePoint 网站和 SharePoint Embedded 容器时,请选择“ 所有 网站”。
- 配置规则、操作和警报。
- 测试策略,然后根据推出过程启用策略。
若要将 DLP 应用于所选 SharePoint Embedded 容器,请执行:
- 检索容器 URL。
- 为所选 SharePoint 位置配置 DLP 策略。
- 添加容器 URL。
- 向应用所有者验证策略行为。
某些 DLP 方案需要用户交互,例如替代的业务理由或策略提示。
由于 SharePoint Embedded 不提供本机用户界面,因此客户端应用必须实现所需的用户体验,通常使用 Microsoft Graph(如果适用)。
有关 DLP 的详细信息,请参阅 了解数据丢失防护。
将敏感度标签应用于容器
全局管理员和 SharePoint Embedded 管理员可以使用 SharePoint PowerShell 在 SharePoint Embedded 容器上设置或删除敏感度标签。
设置标签:
Set-SPOContainer -Identity <ContainerID/ContainerSiteURL> -SensitivityLabel <SensitivityLabelGUID>
使用 PowerShell 管理容器中所述的受支持的容器标签命令删除标签。
应用标签之前:
- 确认标签已发布。
- 确认标签是否适合容器。
- 与应用所有者确认应用行为。
- 与数据所有者确认合规性要求。
有关标签概念,请参阅 了解敏感度标签。
应用阻止下载策略
SharePoint 管理员和全局管理员可以使用 SharePoint 网站策略 cmdlet 阻止从 SharePoint Embedded 容器下载文件。
Set-SPOSite -Identity <ContainerSiteURL> -BlockDownloadPolicy $true
需要 SharePoint 高级管理许可证才能强制实施此策略。
在生产环境中启用它之前,请阅读 SharePoint 文档。
有关详细信息,请参阅 SharePoint 网站和 OneDrive 的阻止下载策略。
应用条件访问策略
SharePoint Embedded 支持基本的条件访问策略配置。
参数 ConditionalAccessPolicy 支持以下值:
AllowFullAccessAllowLimitedAccessBlockAccess
使用此 SharePoint PowerShell cmdlet:
Set-SPOContainer -Identity <ContainerSiteURL> -ConditionalAccessPolicy <SPOConditionalAccessPolicyType>
在更改容器访问之前,请查看租户访问策略。
测试 Web、桌面和移动客户端的应用行为。
有关相关指南,请参阅 控制来自非托管设备的访问。
阐明责任
安全性和合规性控制通常跨多个团队。
| 团队 | 责任 |
|---|---|
| 合规性管理员 | 配置 Purview 审核、电子数据展示、保留、DLP 和策略范围。 |
| SharePoint Embedded 管理员 | 检索容器详细信息并应用支持的容器设置。 |
| SharePoint Embedded 应用程序所有者 | 实现策略提示、替代、标签和错误处理的应用用户体验。 |
| 安全管理员 | 查看条件访问和访问限制。 |
| 法律或记录团队 | 批准保留、保留和删除决策。 |
在推出之前记录每个控件的所有者。
验证策略行为
应用控件后:
- 确认策略已发布或已启用。
- 确认目标容器 URL 或全站点范围正确。
- 要求应用所有者测试常见用户工作流。
- 查看与策略相关的活动的审核记录。
- 查看 DLP 警报、电子数据展示结果或保留状态(如果适用)。
- 在合规性操作日志中记录更改。
提示
在将控件广泛应用于所有 SharePoint 网站和 SharePoint Embedded 容器之前,先对一小组容器进行试点。
相关内容
后续步骤
查看故障排除中的 故障排除指南。