MIP SDK 中的稽核

Microsoft Purview 入口網站可讓您透過活動總管存取稽核報告。 這些報告提供使用者在整合 MIP SDK 的應用程式中手動或自動套用標籤的可見性。 使用 SDK 的開發夥伴可以啟用此功能,讓其應用程式的資訊能在客戶報告中呈現。

事件類型

SDK 可傳送三種類型的稽核事件: 心跳事件發現事件變更事件

心跳事件

SDK 會自動為任何整合了 Policy SDK 的應用程式產生心跳事件。 心跳事件包括:

  • 租戶識別碼 (TenantId)
  • 產生時間
  • 使用者主體名稱
  • 產生審計的機器名稱
  • 程序名稱
  • 平台
  • 應用程式 ID - 對應於 Microsoft Entra 應用程式 ID

這些事件有助於偵測企業中使用 Microsoft 資訊保護 SDK 的應用程式。

發現事件

探索事件會提供關於已加上標籤的內容的相關資訊,供 Policy SDK 讀取或取用。 這些事件很有用,因為它們揭示了組織中存取資訊的裝置、位置及使用者。

若要在 Policy SDK 中產生探索事件,請在建立 mip::PolicyHandler 物件時設定旗標。 以下範例中, isAuditDiscoveryEnabled 的值設為 true。 當你將 mip::ExecutionState 傳遞給 ComputeActions()GetSensitivityLabel()(具有現有的中繼資料資訊和內容識別碼)時,SDK 會將探索資訊提交至 Microsoft Purview 活動總管。

SDK 在應用程式呼叫 ComputeActions()GetSensitivityLabel() 後產生發現審計,並提供 mip::ExecutionState。 SDK 針對每個處理常式僅會產生一次此事件。

如需 mip::ExecutionState 執行狀態的詳細資訊,請檢閱概念檔。

// Create PolicyHandler, passing in true for isAuditDiscoveryEnabled
auto handler = mEngine->CreatePolicyHandler(true);

// Returns vector of mip::Action and generates discovery event.
auto actions = handler->ComputeActions(*state);

//Or, get the label for a given state
auto label = handler->GetSensitivityLabel(*state);

實務上,請在建構 true 期間將 mip::PolicyHandler 設為 ,讓檔案存取資訊流向活動總管。

變更事件

變更事件會提供檔案的相關信息、已套用或變更的標籤,以及使用者提供的任何理由。 要產生變更事件,請在 mip::PolicyHandler 上呼叫 NotifyCommittedActions()。 在應用程式成功提交對檔案的變更後進行此呼叫,並傳入用來計算這些動作的 mip::ExecutionState

Note

如果應用程式無法呼叫此函式,則不會傳送稽核事件。

handler->NotifyCommittedActions(*state);

審計儀表板

SDK 傳送的稽核事件可在 Microsoft Purview 活動總覽中取得。

下一步