Microsoft Purview 端點資料外洩防護 (端點 DLP) 使用 macOS 權限來識別與使用者活動有關的網站、應用程式、檔案和主動式內容。 在 macOS 27 (Golden Gate) 中,此權限會從「協助工具」移至「裝置控制和資料存取」。 使用者也可以關閉權限,即使權限是透過行動裝置管理 (MDM) 進行部署。
這些變更會影響端點 DLP 取得瀏覽器和 URL 內容的方式。 系統管理員可以設定權限無法使用時的保護模式、通知使用者還原存取權,以及監視 Microsoft Purview 入口網站的權限狀態。
使用此 macOS 27 指導方針使用端點 DLP 用戶端版本 101.26072 或更新版本。
必要條件
- 端點 DLP 用戶端版本 101.26072 或更新版本。
- 熟悉 將 macOS 裝置上線至 Microsoft Purview。
macOS 27 中的權限變更
在 macOS 27 上,端點 DLP 使用 裝置控制和資料存取 權限來支援瀏覽器可見度、活動監視和原則強制執行。 權限可讓端點 DLP 識別作用中的瀏覽器、網站、應用程式,以及與使用者活動相關聯的檔案。 此內容支援上傳敏感性檔案和將敏感性內容貼到瀏覽器等活動的原則。
在 macOS 27 中,權限位於 [設定>] [隱私權] & [安全性>] [裝置控制和資料存取] 底下。 在舊版 macOS 中,權限位於 [設定>] [隱私權] & [安全性>] 協助工具下。
在某些 macOS 介面、管理設定檔和診斷記錄中,Microsoft 端點 DLP 可能顯示為 com.microsoft.dlp.daemon.appcom.microsoft.dlp.daemon或 。 這些識別碼是指端點 DLP 應用程式。
關閉權限時的行為
當端點 DLP 偵測到使用者已關閉 裝置控制和資料存取時,端點 DLP 無法再取得 Safari、Chrome 和 Firefox 的 URL 和瀏覽器內容。 端點 DLP 的回應方式:
- 顯示通知,提示使用者還原權限。
- 套用已設定的保護模式。
管理員可個別控制將敏感性檔案上傳至網站和雲端服務,以及將敏感性資料複製到瀏覽器的回應。
保護模式
當權限不可用時,端點 DLP 會為雲端輸出和貼上至瀏覽器活動提供強制、稽核和關閉模式。 這兩個設定的預設值都是 [強制]。
雲端輸出的受限保護模式
此設定可控制當瀏覽器內容無法使用時,端點 DLP 如何處理將敏感性檔案上傳至網站和雲端服務。
- 強制執行:套用上傳保護。 端點 DLP 會將支援的非 Edge 瀏覽器,例如 Safari、Chrome 和 Firefox 視為受限制的目的地,並強制執行最嚴格的適用原則動作。
- 稽核: 記錄並監視條件,而不強制執行上傳限制。
- 關閉:不套用權限相關的上傳保護。
貼至瀏覽器的受限制保護模式
此設定可控制當瀏覽器和 URL 內容無法使用時,端點 DLP 如何處理貼上至瀏覽器活動。
- 強制執行:套用封鎖或警告等原則動作。
- 稽核:記錄事件而不強制執行限制。
- 關閉:不套用權限相關的貼上至瀏覽器保護。
權限通知
端點 DLP 可以在權限關閉時通知使用者。 通知會說明為何需要權限,並提示使用者還原存取權。 系統管理員可以自訂通知訊息。
設定檔設定會對應至下列組態機碼:
| 設定 | 組態機碼 |
|---|---|
| 雲端輸出的受限保護模式 | unallowedBrowserMode |
| 貼至瀏覽器的受限制保護模式 | pasteToBrowserMode |
| 權限通知 | notification |
下列來源片段將兩種保護模式都設定為 [強制]:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>enforce</string>
<key>pasteToBrowserMode</key>
<string>enforce</string>
</dict>
<key>notification</key>
<dict>
<key>Please enable Accessibility permissions to comply with IT Policy</key>
<string/>
</dict>
</dict>
MDM 設定選項
Microsoft 提供 Microsoft Intune 和 Jamf Pro 的設定範例。 這些選項會設定保護模式,以及提示使用者開啟權限的訊息。
-
Microsoft Intune:使用範例
com.microsoft.wdav.mobileconfig組態設定檔做為部署的起點。 -
Jamf Pro 具有:
schema.json更新現有的適用於端點的 Microsoft Defender 適用於端點的 Microsoft Defender 喜好設定設定檔,以使用最新的schema.json。 設定位於 [資料外洩防護>協助工具] 下。 - 具有屬性清單的 Jamf Pro: 使用範例
com.microsoft.wdav.plist。
稽核模式
稽核模式可讓系統管理員在啟用強制執行之前,先評估無法使用權限的影響。 端點 DLP 會繼續偵測權限何時關閉,並可以通知使用者還原存取,但它不會針對雲端輸出或貼上至瀏覽器活動套用額外的受限保護行為。
稽核模式可在系統管理員識別受影響裝置的同時,減少對使用者的干擾。 在此評估期間,不會強制執行當瀏覽器內容無法使用時通常套用的控制項。 在還原權限或啟用強制執行之前,這種情況可能會留下暫時的保護缺口。
下列來源片段會將兩種保護模式設定為稽核:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>audit</string>
<key>pasteToBrowserMode</key>
<string>audit</string>
</dict>
<key>notification</key>
<dict>
<key>Please enable Accessibility permissions to comply with IT Policy</key>
<string/>
</dict>
</dict>
權限監視
系統管理員可以在 Microsoft Purview 入口網站中檢視已上線裝置的端點 DLP 權限狀態。 移至 [設定>裝置上線>裝置],選取裝置,然後在裝置詳細資料窗格中,[設定狀態] 底下檢閱 [協助工具]。
系統管理員整備
為 macOS 27 準備端點 DLP 包括以下活動:
- 檢視適用於端點 DLP 的更新 macOS 部署指導方針。
- 在受管理的 macOS 裝置上部署或驗證 裝置控制和資料存取 權限設定。
- 升級至端點 DLP 用戶端版本 101.26072 或更新版本。
- 監視 [裝置上線] 頁面是否有將權限回報為關閉的裝置。
- 設定使用者通知,並教育使用者在權限關閉時還原權限。