应用安全性和合规性控制

适用于: 使用租户管理员 — 合规性管理员/安全管理员/SharePoint 管理员

使用 Microsoft Purview 和支持的 SharePoint 管理功能,将安全性和合规性控制应用于 SharePoint Embedded 内容。

SharePoint Embedded 使用 Microsoft 365 合规性和数据治理功能,以便组织可以保护、治理和调查嵌入应用程序存储的内容。

某些符合性方案要求拥有应用程序来提供最终用户体验,因为 SharePoint Embedded 仅限 API,没有自己的用户界面。

重要

与 SharePoint Embedded 应用所有者协调合规性控制。 策略可以保护内容,但应用行为必须由拥有的应用实现才能处理这些策略的影响。

开始之前

确认这些先决条件。

  • 可以使用所需的合规性角色访问 Microsoft Purview。
  • 如果需要容器详细信息,可以访问 SharePoint 管理工具。
  • 可以在范围内标识 SharePoint Embedded 应用程序和容器。
  • 可以检索目标策略的容器站点 URL。
  • 应用所有者了解策略对其用户体验的影响。
  • 法律、记录管理和安全利益干系人批准控制设计。

有关支持的控件,请参阅 计划安全性、合规性和治理

获取策略范围的容器详细信息

许多符合性任务需要容器 URL 或容器标识符。

使用 PowerShell 检索应用程序和容器详细信息。

  1. 查看租户中注册的 SharePoint Embedded 应用程序。

    Get-SPOApplication
    
  2. 检索应用程序的容器。

    Get-SPOContainer -OwningApplicationId <OwningApplicationID>
    
  3. 检索容器的详细信息。

    Get-SPOContainer -OwningApplicationId <ApplicationID> -Identity <ContainerID>
    

使用容器网站 URL 针对特定 SharePoint Embedded 容器的策略。

有关 cmdlet 的详细信息,请参阅 Get-SPOContainer

应用审核控制

SharePoint Embedded 的审核功能镜像现有的 SharePoint 审核功能。 在 SharePoint Embedded 应用程序中执行的用户和管理员操作在统一审核日志中捕获。

使用 Microsoft Purview 审核搜索活动并调查文件、用户、应用和管理员操作。

Microsoft SharePoint Embedded 活动的 Purview 审核搜索结果,包括 ContainerInstanceId 和 ContainerTypeId 字段。

有关审核评审步骤,请参阅 查看审核事件。 有关容器类型和容器类型注册审核事件的详细列表,请参阅 SharePoint Embedded 审核日志事件

应用电子数据展示

合规性管理员可以使用Microsoft Purview 电子数据展示搜索、保留和导出 SharePoint Embedded 中托管的内容。

若要使用 SharePoint 内容搜索所有 SharePoint Embedded 内容,请:

  1. 在 Microsoft Purview 中打开电子数据展示体验。
  2. 配置搜索。
  3. 为 SharePoint 工作负载选择 “所有 SharePoint 网站”。
  4. 运行搜索。
  5. 根据电子数据展示过程查看结果。

Microsoft Purview 电子数据展示配置了“所有 SharePoint 网站”以包含所有 SharePoint Embedded 容器的搜索。

若要将搜索限制为选定的 SharePoint Embedded 容器,

  1. 检索容器站点 URL。
  2. 在 SharePoint 网站工作负荷中,选择特定网站。
  3. 添加容器 URL。
  4. 运行并验证搜索。

Microsoft Purview 电子数据展示使用 SharePoint 网站工作负载下的“选择网站”进行搜索,以面向特定的容器 URL。

有关产品指南,请参阅Microsoft Purview 电子数据展示解决方案

应用保留和保留

SharePoint Embedded 通过 Microsoft Purview 支持对存储在应用程序中的内容的保留和保留策略。 使用以下范围选项:

范围 作用
所有 SharePoint 网站 适用于 SharePoint 网站和 SharePoint Embedded 容器。
所选位置 适用于特定的 SharePoint 位置,包括选定的 SharePoint Embedded 容器 URL。

当策略适用于所有 SharePoint 和 SharePoint Embedded 内容时,请使用广泛的范围。

当策略仅适用于特定数据时,请使用所选容器 URL。

Microsoft为所有网站配置的 Purview 保留策略,该策略在所有 SharePoint 网站和 SharePoint Embedded 容器上强制实施。

Microsoft范围限定为所选 SharePoint Embedded 容器 URL 的 Purview 保留策略。

注意

SharePoint Embedded 不提供用于保留标签交互的本机最终用户界面。 如果用户需要在应用中应用或响应保留标签,则拥有的应用必须提供该体验。

有关Microsoft Purview 数据生命周期管理,请参阅了解Microsoft Purview 数据生命周期管理

应用 DLP 策略

使用 Microsoft Purview 数据丢失防护 (DLP) 标识、监视并自动保护存储在 SharePoint Embedded 应用程序中的敏感项目。

若要广泛应用 DLP,请:

  1. 在 Microsoft Purview 中创建或编辑 DLP 策略。
  2. 选择 SharePoint 网站工作负载。
  3. 当策略应包含所有 SharePoint 网站和 SharePoint Embedded 容器时,请选择“ 所有 网站”。
  4. 配置规则、操作和警报。
  5. 测试策略,然后根据推出过程启用策略。

若要将 DLP 应用于所选 SharePoint Embedded 容器,请执行:

  1. 检索容器 URL。
  2. 为所选 SharePoint 位置配置 DLP 策略。
  3. 添加容器 URL。
  4. 向应用所有者验证策略行为。

Microsoft为“所有网站”配置的 Purview DLP 策略,以包括所有 SharePoint 网站和 SharePoint Embedded 容器。

Microsoft范围限定为所选 SharePoint Embedded 容器 URL 的 Purview DLP 策略。

某些 DLP 方案需要用户交互,例如替代的业务理由或策略提示。

由于 SharePoint Embedded 不提供本机用户界面,因此客户端应用必须实现所需的用户体验,通常使用 Microsoft Graph(如果适用)。

有关 DLP 的详细信息,请参阅 了解数据丢失防护

将敏感度标签应用于容器

全局管理员和 SharePoint Embedded 管理员可以使用 SharePoint PowerShell 在 SharePoint Embedded 容器上设置或删除敏感度标签。

设置标签:

Set-SPOContainer -Identity <ContainerID/ContainerSiteURL> -SensitivityLabel <SensitivityLabelGUID>

使用 PowerShell 管理容器中所述的受支持的容器标签命令删除标签。

应用标签之前:

  • 确认标签已发布。
  • 确认标签是否适合容器。
  • 与应用所有者确认应用行为。
  • 与数据所有者确认合规性要求。

有关标签概念,请参阅 了解敏感度标签

应用阻止下载策略

SharePoint 管理员和全局管理员可以使用 SharePoint 网站策略 cmdlet 阻止从 SharePoint Embedded 容器下载文件。

Set-SPOSite -Identity <ContainerSiteURL> -BlockDownloadPolicy $true

需要 SharePoint 高级管理许可证才能强制实施此策略。

在生产环境中启用它之前,请阅读 SharePoint 文档。

有关详细信息,请参阅 SharePoint 网站和 OneDrive 的阻止下载策略

应用条件访问策略

SharePoint Embedded 支持基本的条件访问策略配置。

参数 ConditionalAccessPolicy 支持以下值:

  • AllowFullAccess
  • AllowLimitedAccess
  • BlockAccess

使用此 SharePoint PowerShell cmdlet:

Set-SPOContainer -Identity <ContainerSiteURL> -ConditionalAccessPolicy <SPOConditionalAccessPolicyType>

在更改容器访问之前,请查看租户访问策略。

测试 Web、桌面和移动客户端的应用行为。

有关相关指南,请参阅 控制来自非托管设备的访问

阐明责任

安全性和合规性控制通常跨多个团队。

团队 责任
合规性管理员 配置 Purview 审核、电子数据展示、保留、DLP 和策略范围。
SharePoint Embedded 管理员 检索容器详细信息并应用支持的容器设置。
SharePoint Embedded 应用程序所有者 实现策略提示、替代、标签和错误处理的应用用户体验。
安全管理员 查看条件访问和访问限制。
法律或记录团队 批准保留、保留和删除决策。

在推出之前记录每个控件的所有者。

验证策略行为

应用控件后:

  1. 确认策略已发布或已启用。
  2. 确认目标容器 URL 或全站点范围正确。
  3. 要求应用所有者测试常见用户工作流。
  4. 查看与策略相关的活动的审核记录。
  5. 查看 DLP 警报、电子数据展示结果或保留状态(如果适用)。
  6. 在合规性操作日志中记录更改。

提示

在将控件广泛应用于所有 SharePoint 网站和 SharePoint Embedded 容器之前,先对一小组容器进行试点。

后续步骤

查看故障排除中的 故障排除指南。