Microsoft Purview 入口網站可讓您透過活動總管存取稽核報告。 這些報告提供使用者在整合 MIP SDK 的應用程式中手動或自動套用標籤的可見性。 使用 SDK 的開發夥伴可以啟用此功能,讓其應用程式的資訊能在客戶報告中呈現。
事件類型
SDK 可傳送三種類型的稽核事件: 心跳事件、 發現事件與 變更事件。
心跳事件
SDK 會自動為任何整合了 Policy SDK 的應用程式產生心跳事件。 心跳事件包括:
- 租戶識別碼 (TenantId)
- 產生時間
- 使用者主體名稱
- 產生審計的機器名稱
- 程序名稱
- 平台
- 應用程式 ID - 對應於 Microsoft Entra 應用程式 ID
這些事件有助於偵測企業中使用 Microsoft 資訊保護 SDK 的應用程式。
發現事件
探索事件會提供關於已加上標籤的內容的相關資訊,供 Policy SDK 讀取或取用。 這些事件很有用,因為它們揭示了組織中存取資訊的裝置、位置及使用者。
若要在 Policy SDK 中產生探索事件,請在建立 mip::PolicyHandler 物件時設定旗標。 以下範例中, isAuditDiscoveryEnabled 的值設為 true。 當你將 mip::ExecutionState 傳遞給 ComputeActions() 或 GetSensitivityLabel()(具有現有的中繼資料資訊和內容識別碼)時,SDK 會將探索資訊提交至 Microsoft Purview 活動總管。
SDK 在應用程式呼叫 ComputeActions() 或 GetSensitivityLabel() 後產生發現審計,並提供 mip::ExecutionState。 SDK 針對每個處理常式僅會產生一次此事件。
如需 mip::ExecutionState 執行狀態的詳細資訊,請檢閱概念檔。
// Create PolicyHandler, passing in true for isAuditDiscoveryEnabled
auto handler = mEngine->CreatePolicyHandler(true);
// Returns vector of mip::Action and generates discovery event.
auto actions = handler->ComputeActions(*state);
//Or, get the label for a given state
auto label = handler->GetSensitivityLabel(*state);
實務上,請在建構 true 期間將 mip::PolicyHandler 設為 ,讓檔案存取資訊流向活動總管。
變更事件
變更事件會提供檔案的相關信息、已套用或變更的標籤,以及使用者提供的任何理由。 要產生變更事件,請在 mip::PolicyHandler 上呼叫 NotifyCommittedActions()。 在應用程式成功提交對檔案的變更後進行此呼叫,並傳入用來計算這些動作的 mip::ExecutionState。
Note
如果應用程式無法呼叫此函式,則不會傳送稽核事件。
handler->NotifyCommittedActions(*state);
審計儀表板
SDK 傳送的稽核事件可在 Microsoft Purview 活動總覽中取得。
下一步
- 關於 Microsoft Purview 活動總管的詳細資訊,請參見「開始使用活動總管」。
- 從 GitHub 下載 Policy SDK 範例並試用 Policy SDK。
- 請在 GitHub 上探索 MIP Policy SDK C++ 範例。