保護政策幫助組織自動在不同資料來源間保護敏感資料。 Microsoft Purview 已經能掃描資料資產並識別敏感資料元素。 保護政策透過使用 Microsoft Purview 資訊保護的敏感標籤,幫助你自動限制對該資料的存取。
保護政策確保企業管理員必須授權資料存取以設定敏感標籤。 啟用這些政策後,當資訊保護偵測到敏感資訊時,存取控制會自動啟動。
支援行動
- 限制對已標記的資料資產的存取權限,只有你選擇的使用者和群組能存取。
- 在資訊保護解決方案中設定敏感性標籤的操作。
支援的資料來源
-
Azure 來源:
- Azure Blob storage
- Azure Data Lake Storage Gen2
- Microsoft Fabric
提示
本文將涵蓋所有保障政策的一般步驟。 現有的資料來源文章涵蓋了具體內容,如可用區域、限制及這些資料來源的特定特徵。
必要條件
- Microsoft 365 E5 授權及隨用付費計費模式的設定。 要了解依資產保護的隨用隨付計費,請參閱隨 用隨付計費模式。 關於所需具體授權的資訊,請參閱 敏感標籤授權資訊。 要為您的租戶取得 Microsoft 365 E5 試用授權,請從您的環境註冊。
註冊資料來源 - 註冊你喜歡的任何這些來源:
注意事項
要繼續,你需要在你的 Azure 儲存來源被註冊的集合中成為資料來源管理員。
啟用資料政策執行:
- 前往新的 Microsoft Purview 入口網站。
- 在左側選單中選擇 「資料地圖 」標籤。
- 在左側選單中選擇 「資料來源 」標籤。
- 選擇你想啟用 資料政策強制的來源。
- 將 資料政策強制執行 開關設為 開啟。
掃描來源——註冊你已註冊的任何來源:
注意事項
掃描後至少要等24小時。
Azure 來源的使用者與權限
你需要幾種類型的使用者,並且需要為這些使用者設定相應的角色與權限:
- Microsoft Purview 資訊保護 管理員 - 廣泛權利管理資訊保護解決方案:審查/建立/更新/刪除保護政策、敏感性標籤及標籤/自動標籤政策,所有分類器類型。 他們也應該能完整存取資料總管、活動總管、Microsoft Purview 資訊保護洞察資料及報告。
- 使用者需要內建角色群組「資訊保護」中的角色,以及新增的資料地圖閱讀器、洞察讀取器、掃描閱讀器、來源閱讀器等角色。 完整權限如下:
- 資訊保護閱讀器
- 資料地圖閱讀器
- 洞察讀者
- 資料來源閱讀
- 掃描閱讀器
- 資訊保護管理員
- 資訊保護分析師
- 資訊保護調查員
- 資料分類清單檢視器
- 資料分類內容檢視器
- Microsoft Purview 評估管理員
-
選項一 - 推薦:
- 在 Microsoft Purview 角色群組面板中,搜尋「資訊保護」。
- 選擇資訊保護角色群組,選擇複製。
- 名稱為:「預覽 - 資訊保護」,並選擇建立副本。
- 選擇預覽 - 資訊保護,並選擇編輯。
- 在 角色 頁面, +選擇角色 並搜尋「讀者」。
- 選擇以下四個角色:資料地圖閱讀器、洞察閱讀器、掃描閱讀器、來源閱讀器。
- 將 Microsoft Purview 資訊保護管理員測試使用者帳號加入此新複製群組,並完成精靈。
-
選項二——使用內建群組 (會提供超出所需權限)
- 在內建的 Information 保護、資料資產洞察閱讀器、資料來源管理員群組中,新增一個 Microsoft Purview 資訊保護管理員測試使用者帳號。
- 使用者需要內建角色群組「資訊保護」中的角色,以及新增的資料地圖閱讀器、洞察讀取器、掃描閱讀器、來源閱讀器等角色。 完整權限如下:
- 資料擁有者/管理員 - 此使用者將啟用您的原始碼,用於 Microsoft Purview for Azure 及 Amazon S3 來源的資料政策強制執行。
建立保護政策
在 您檢查前置條件並準備好您的 Microsoft Purview 實例及保護政策來源 ,並在最近一次掃描後至少等待 24 小時後,請完成以下步驟建立您的保護政策:
登入 Microsoft Purview 入口網站>的資訊保護卡>政策。 若未顯示資訊保護解決方案卡,請選擇「檢視所有解決方案」,然後從資料安全區塊選擇資訊保護。
選擇 保護政策。
選擇 + 新保障政策。
輸入名稱和描述,然後選擇 「下一步」。
選擇 + 新增敏感度標籤 以新增敏感度標籤以偵測該政策,並選擇所有你希望該政策套用的標籤。
選擇 新增 ,然後選擇 下一步。
選擇你想套用該政策的來源。
- 對於 Microsoft Fabric 來源,請選擇僅 Fabric 並選擇 「Next」。 (欲了解更多資訊,請參閱 Fabric 文件。)
- 對於 Azure 來源,你可以選擇多個來源。 選擇 編輯 按鈕,管理你所選擇的每個來源的範圍。
根據你的資料來源,請點選頂部 的 + Include 按鈕,最多可加入 10 項資源到你的範圍清單。 此政策適用於您選擇的所有資源。
注意事項
目前最多支援 10 個資源,必須在 編輯 中選擇它們才能啟用。 如果 Azure 儲存帳號啟用了客戶管理的金鑰,該儲存帳號就無法執行保護政策。
選擇 新增 ,當你的來源清單完成後,再選擇 完成 。
根據你的來源,選擇你想建立的保障類型。
- 對於 Fabric 來源,請遵守 Fabric 文件的保護政策。
- 其他來源則根據標籤選擇 未 被拒絕存取的使用者。 你組織裡除了你新增的使用者和群組外,其他人都無法存取有標籤的項目。
重要事項
確保你在安全群組中包含任何執行 Microsoft Purview 資料控管掃描的服務主體帳號,針對有範圍的來源。 將此安全群組加入您的保護政策允許清單。 此舉防止未來掃描因標籤檔案存取限制而被阻擋。
- 選取 [下一步]。
- 選擇是否立即啟用保單,並選擇 「下一步」。
- 選取 [提交]。
- 選取 [完成]。
- 你現在應該會在保障清單中看到你的新保單。 選擇它以確認所有細節是否正確。
管理保護政策
要編輯或刪除現有的保護政策,請遵循以下步驟:
- 打開 Microsoft Purview 入口網站。
- 打開資訊保護解決方案。
- 選擇 「保單」,再選擇 「保護保單」。
- 選擇你想管理的保單。
- 要更改任何細節,請選擇 「編輯政策 」按鈕。
- 要刪除該政策,請選擇 刪除政策。
後續步驟
- Azure 資料來源的保護政策:了解 Azure 資料來源的區域可用性、限制及特定功能。
- 布料保護政策:了解布料物品的保護政策。