Microsoft Purview 資料外洩防護 (DLP) 監控與保護都內建於 商務用 Microsoft Edge 瀏覽器中。 你不需要把裝置導入 Microsoft Purview。 此整合幫助你透過使用 Edge for Business 阻止用戶在雲端應用程式間分享敏感資訊。
開始之前
如果您是 Microsoft Purview 收款政策、Microsoft Purview 按需付費計費模式或 Microsoft Purview DLP 的新手,請熟悉以下文章中的資訊:
授權
有關授權資訊,請參見
在 Edge for Business 中,保護從受管理裝置分享到未受管理應用程式的資料,是一種按使用量付費的功能。 欲了解更多資訊,請參閱「 了解隨用隨付功能」及「請求定義」。 關於如何設定隨用隨付計費模式,請參見 「為新客戶啟用 Microsoft Purview 隨用隨用付費功能」。
在使用 Edge for Business 時,Microsoft Entra註冊 (管理) 應用程式中資料受到保護的情境,包含在 Microsoft 365 E5 或同等授權中。
權限
建立 及部署 Microsoft Purview DLP 政策的權限請見此處。
你也需要在 Microsoft Purview 以外取得前置條件和設定權限。 欲了解更多所需權限資訊,請參閱 支援的雲端應用程式。
受管理裝置
你可以保護由 Microsoft Intune 管理的 Windows 10 和 Windows 11 裝置。 使用者必須使用工作或學校帳號登入裝置。
在這些裝置上,Edge for Business 直接連接 Microsoft Purview 和 Microsoft Edge 服務,以取得政策更新並套用保護措施。 Microsoft Edge 的設定政策 會阻止使用者在未受保護的瀏覽器中使用受保護的未受管理雲端應用程式。 如果使用者嘗試在未受保護的瀏覽器中存取未受管理的應用程式,他們會被封鎖,必須使用 Edge for Business。
Microsoft Purview DLP 政策可 協助防止 Edge for Business 將受管理裝置與未受管理的 AI 應用程式分享,而 Microsoft Purview 的收集政策 則可套用於受管理裝置與未受管理 AI 應用的互動。 針對受管理裝置上未受管理應用程式的政策,適用於所有 Edge 瀏覽器設定檔 (工作設定檔、個人設定檔及 InPrivate) 。
未受管理的裝置
非受管理裝置不會連接到 Intune,也不會透過 Microsoft Entra 與你的組織連結。 使用者不會用工作或學校帳號登入裝置。 他們會登入 Edge for Business 工作設定檔,從未受管理的裝置存取組織管理的應用程式。
Edge for Business 對未管理裝置套用 DLP 政策到工作設定檔身份。 當使用者選擇個人或 InPrivate 個人設定檔時,這些政策不適用,除非用 來開啟 InPrivate 視窗的工作設定檔 已套用政策。 當你針對未受管理裝置的受管理應用程式設定政策時,必須在 Edge for Business 中強制執行工作設定檔。 對於未受管理裝置的保護 措施,有助於防止用戶在 Edge for Business 中與雲端應用程式分享敏感資訊。
支援的雲端應用程式
Microsoft Entra連接 (管理) 應用程式
Microsoft Entra連接 (管理的) 應用程式是為單一登入 (SSO) 設定Microsoft Entra商業應用程式。 當使用者透過工作或學校帳號憑證在 Edge for Business 中存取這些政策時,政策就會生效。 Edge for Business 中託管應用程式的政策支援於非管理裝置與受管理裝置,且政策僅適用於 Edge 工作設定檔。
要啟用適用於受管理應用程式的政策,你需要額外的條件存取管理權限,以及 Edge In-Browser 保護的 Microsoft Defender。
未受管理的雲端應用程式
你的組織並不管理這些應用程式。 使用者可透過 Microsoft 工作或學校帳號無需登入即可存取。 你可以在 Edge for Business 的 Edge for Business 中,於Intune管理裝置上使用非託管雲端應用程式的政策,這些政策適用於所有 Edge 瀏覽器設定檔 (工作設定檔、個人設定檔和 InPrivate) 。
重要事項
Microsoft Purview 瀏覽器與網路資料安全政策不適用於 B2B 訪客用戶。
要完全啟用未管理應用程式的 DLP 政策,還需要在 Purview 之外進行額外的群組和政策。 此行為由 Purview 的管理員操作自動觸發。 當你在 Edge for Business 中儲存第一個針對未管理應用程式的 Purview 集合或 DLP 政策後,Microsoft Edge 管理服務會自動在 Purview 外建立並管理所需的設定與政策。 欲了解更多,請參閱 Microsoft Edge 中自動啟用您的 Microsoft Purview DLP 政策。
要在 Edge for Business 中完整啟用您的 Purview 政策,管理員需要以下權限:
Edge for Business 的瀏覽器政策支援以下非管理應用程式:
- Adobe Firefly
- CapCut
- ChatGPT (消費者)
- 整合
- 深人工智慧
- 深尋
- Google Gemini
- Grok (xAI)
- 元人工智慧
- Microsoft Copilot 365 Chat
- Notion AI
- Otter.ai
- 困惑型人工智慧
- QwenAI
- Qwen Chat
- 伸展台
- Textcortex
- Textcortex Zenochat
- 你 (You.com)
注意事項
非管理雲端應用程式的功能適用於消費者版本的 Microsoft 365 Copilot 和 ChatGPT。 欲了解更多關於這些應用程式企業版本及可用 Purview 功能的資訊,請參閱「了解更多關於Microsoft 365 Copilot企業保護措施」及 Microsoft Purview 管理 ChatGPT 企業版的資料安全 & 合規性。
非管理雲端應用程式政策的考量
在配置包含非管理雲端應用程式的政策,或排除意外政策行為時,請參考這些資訊:
- 當同一應用程式存在多個目錄條目且條目名稱不同時,例如 (QwenAI 和 Qwen Chat) ,請包含所有應用程式的條目,以避免意外的覆蓋缺口。
- 當你在瀏覽器政策中鎖定非受管理的雲端應用程式時,偵測是根據目的地應用程式的流量,而流量不一定與原始應用程式完全相同。
- 部分未受管理的 AI 應用程式,如 Runway 和 Meta AI,可能會間歇性地以編碼形式將內容傳送到動態生成的端點,這會影響政策執行。
- 針對未管理應用程式的政策,可以捕捉應用程式在消費者與企業版本的互動,當應用程式的網址在多個實例間共享時 (例如,ChatGPT 消費者版和 ChatGPT 企業版) 。
支援的瀏覽器
瀏覽器中雲端應用程式的 DLP 政策可直接在 Edge for Business 中運作。
商業邊緣
這些功能在 Edge for Business 的兩個最新穩定版本中皆可使用,從第 144 版開始。 欲了解更多 Edge for Business 版本資訊,請參閱 Microsoft Edge 版本。
重要事項
Microsoft Purview 瀏覽器資料安全政策不適用於 B2B 訪客用戶。
提示
立即開始使用 Microsoft Security Copilot,探索利用 AI 力量更聰明、更快速地工作的新方法。 在 Microsoft Purview 中了解更多關於 Microsoft Security Copilot 的資訊。
您可以監視和採取動作的活動
你可以在瀏覽器中審核並管理這些敏感項目的活動:
| 活動 | 裝置類型 | 應用程式類型 | 支持的政策行動 |
|---|---|---|---|
| 上傳文字 | 受管理 | 未管理 | 允許、封鎖、兩個行動都被稽核 |
| 上傳檔案 | 管理與管理 | 管理與管理 | 允許、封鎖、兩個行動都被稽核 |
| 下載檔案 | 管理與管理 | 受管理 | 允許、封鎖、兩個行動都被稽核 |
| 剪輯/複製資料 | 管理與管理 | 受管理 | 允許、封鎖、兩個行動都被稽核 |
| 貼上資料 | 管理與管理 | 受管理 | 允許、封鎖、兩個行動都被稽核 |
| 列印資料 | 管理與管理 | 受管理 | 允許、封鎖、兩個行動都被稽核 |
| 受保護剪貼簿 (預覽) | 管理與管理 | 受管理 | 請參閱Microsoft Edge 保護剪貼板 (預覽) |
| 螢幕截圖 (預覽) | 管理與管理 | 受管理 | 請參閱Microsoft Edge 保護剪貼板 (預覽) |
重要事項
有些活動有其限制:
- 剪切/複製資料、貼上資料及列印資料活動只能在受管理或非受管理裝置條件下使用。
- 不支援不遵循 商務用 Microsoft Edge 下載流程的應用程式下載檔案活動。
管理式應用程式互動的政策
針對瀏覽器中受管理應用程式的 DLP 政策,當使用者登入 Edge for Business 工作設定檔時,會套用 Windows 10/11 及 macOS 桌面裝置的 Edge for Business。
Edge for Business 會自動停用開發者工具,並在管理應用程式在審核與封鎖模式下 (政策套用時,自動停用開發者工具,並阻止應用程式在原生客戶端開啟) 。
要在 Edge for Business 工作設定檔中啟用受管理應用程式的保護措施:
應用程式上載至 條件存取應用程式控制。
從連接的應用程式匯入使用者群組。 此步驟允許您在 Entra 條件存取政策中針對群組,並在 Edge for Business 中針對受管應用程式的 Purview 政策。
設定一個 Microsoft Entra 條件存取政策,並有自訂的會話控制。
在瀏覽器內設定 Edge 用於商業保護。
(選用) 在 Microsoft 管理員 Portal 設定中啟用受保護的剪貼簿與螢幕擷取防護功能,適用於 Microsoft Edge。
完整實作細節請參閱 Edge for Business 中的「幫助防止使用者與雲端應用程式分享敏感資訊」。
重要事項
如果使用者同時在 Microsoft Purview 雲端應用程式 DLP 政策與 Microsoft Defender 會話政策或 Microsoft Purview 端點 DLP 政策的適用範圍內,Edge for Business 可能不適用於包含在 Microsoft Purview 瀏覽器政策中的受管理應用程式。 您必須移除或排除 Microsoft Defender 的使用者,以及 Edge for Business 中管理雲端應用程式的端點 DLP 政策,才能適用。
當你第一次將使用者加入政策時,如果他們已經登入應用程式,政策可能不會立即套用。 該政策會在他們的令牌到期後再次登入後生效。 你可以透過條件存取會話控制來 縮短登入頻率 ,縮短等待時間。
條件存取應用程式控制中一些已知的限制,可能會影響針對瀏覽器中受管應用程式的 Microsoft Purview 政策。 欲了解更多資訊,請參閱 條件存取應用程式控制的已知限制。
非管理應用程式互動的政策
針對瀏覽器中未受管理應用程式的 DLP 政策適用於Windows 10商務用 Microsoft Edge,以及由 Microsoft Intune 管理的桌面裝置Windows 11。 關於設定細節,請參閱 協助防止透過 Edge for Business 與受管理裝置中未受管理的 AI 應用程式分享。
重要事項
Microsoft Purview 在 商務用 Microsoft Edge 中針對非管理應用程式的內嵌保護,不支援在 Microsoft Intune 中使用多管理員審核的租戶。 欲了解更多資訊,請參閱 多管理員審核。
當你為非管理雲端應用程式啟用Microsoft Purview DLP 政策時,Purview 會自動建立必要的 Microsoft Edge 配置政策,Microsoft Intune 政策 (在 Purview) 外,並指派包含的使用者。
如果你設定 DLP 政策封鎖,相關使用者就無法使用政策不適用的未保護瀏覽器。 這項限制不影響他們在 商務用 Microsoft Edge 的體驗。
欲了解更多資訊,請參閱在 Microsoft Edge 中啟用您的 Microsoft Purview 政策。
在 商務用 Microsoft Edge 中啟動保護措施會遵循以下階段:
- 建立 針對未管理應用程式互動的 Microsoft Purview DLP 政策。
- Microsoft Edge 管理服務會自動建立啟用 商務用 Microsoft Edge DLP 政策的設定政策。 設定政策會用Microsoft Intune政策來啟動你的Microsoft Purview 政策商務用 Microsoft Edge。
- 建立針對瀏覽器中未受管理應用程式的 收集政策 ,以識別組織中可能存在的額外敏感資料共享。
重要事項
如果 自動行為 無法同步,Microsoft Purview 會顯示錯誤訊息。 在你解決錯誤之前,Purview 不會強制執行 Edge for Business 中未管理應用程式的 DLP 和收集政策。 擁有 所需權限 的管理員必須重新同步以解決錯誤。 欲了解更多資訊,請參閱在 Microsoft Edge 啟用您的 Microsoft Purview 政策。
Microsoft 資料安全態勢管理(AI)針對未管理 AI 應用的預設政策,適用於 AI 的資料安全性態勢管理
Microsoft Purview 適用於 AI 的資料安全性態勢管理 (DSPM for AI) 提供建議政策,監控並封鎖支援的未受管理生成式 AI 應用程式。 在 DSPM for AI 中使用一鍵政策來套用。
存取受管理應用程式互動資料
您可以在 Defender 全面偵測回應調查中查看政策資料與警示。
存取未管理應用程式互動的資料
你可以在活動總管、稽核日誌以及 Defender 全面偵測回應調查中查看活動和稽核日誌條目。 在活動總管中,依強制平面篩選為瀏覽器。 AI 應用程式專用的資料也會在 DSPM for AI 中顯示。
使用 Microsoft Purview Endpoint 資料遺失防護
如果在 Edge for Business 的雲端應用程式中,若使用者、上下文與動作在兩個政策中配置相同,端點 DLP 政策會優先於內嵌 DLP 政策。 舉例來說,如果你有一個端點 DLP 政策可以阻擋檔案上傳,並且在 Edge for Business 裡有一個針對雲端應用程式的內嵌政策來監控檔案上傳。 端點 DLP 政策會被優先執行並套用。 欲了解更多資訊,請參閱 「了解端點資料遺失預防」。