Microsoft Purview 資訊保護用戶端的進階設定

本文包含當您使用下列 Cmdlet 時,Microsoft Purview 資訊保護 用戶端支援的安全性 & 合規性 PowerShell 進階設定:

內建於 Microsoft 365 應用程式與服務的敏感度標籤所支援的進階設定會包含在 Cmdlet 頁面本身上。 您可能也會找到有關 指定進階設定的實用 PowerShell 秘訣。

標籤的進階設定 描述
Color 指定標籤的色彩
DefaultSubLabelId 指定父標籤的預設子標籤
標籤原則的進階設定 描述
AdditionalPPrefixExtensions 支援變更 <EXT>。PFILE 至 P<EXT>
EnableAudit 防止將稽核資料傳送到 Microsoft Purview
EnableContainerSupport 啟用從 PST、rar、7zip 和 MSG 檔案移除加密
EnableCustomPermissions 關閉檔案總管中的自訂權限
EnableCustomPermissionsForCustomProtectedFiles 針對使用自訂權限加密的檔案,請一律在 [檔案總管] 中向使用者顯示自訂權限
EnableGlobalization 開啟分類 全球化功能
JustificationTextForUserText 自訂已修改標籤的對齊提示文字
LogMatchedContent 將資訊類型相符項目傳送至 Microsoft Purview
OfficeContentExtractionTimeout 設定 Office 檔案的自動標記逾時
PFileSupportedExtensions 變更要保護的檔案類型
ReportAnIssueLink 為使用者新增 [回報問題]
ScannerMaxCPU 限制 CPU 耗用量
ScannerMinCPU 限制 CPU 耗用量
ScannerConcurrencyLevel 限制掃描器所使用的執行緒數目
ScannerFSAttributesToSkip 在掃描期間根據檔案屬性略過或略過檔案)
SharepointWebRequestTimeout 設定 SharePoint 逾時
SharepointFileWebRequestTimeout 設定 SharePoint 逾時
UseCopyAndPreserveNTFSOwner 在標記期間保留 NTFS 擁有者

AdditionalPPrefixExtensions

此進階屬性可將 <EXT>.PFILE 到 P<EXT> 可由檔案總管、PowerShell 及掃描器支援。 所有應用程式都有類似的行為。

  • 機碼: AdditionalPPrefixExtensions

  • 值: <字串值>

使用下表識別要指定的字串值:

字串值 用戶端與掃描器
* 所有 PFile 擴充功能都會變成 P<EXT>
<Null 值> 預設值的行為就像預設加密值。
ConvertTo-JSON (“.dwg”, “.zip”) 除了之前的榜單外,「.dwg」和「.zip」變成了P<EXT>

使用此設定時,下列副檔名一律會變成 P<EXT>:「.txt」、「.xml」、「.bmp」、「.jt」、「.jpg」、「.jpeg」、「.jpe」、「.jif」、「.jfif」、「.jfi」、「.png」、「.tif」、「.tiff」、「.gif」) 。 值得注意的排除是 “ptxt” 不會變成 “txt.pfile”。

此設定需要啟用進階設定 PFileSupportedExtension 。

範例 1:PowerShell 命令的行為類似於保護 “.dwg” 變成 “.dwg.pfile” 的預設行為:

Set-LabelPolicy -AdvancedSettings @{ AdditionalPPrefixExtensions =""}

範例 2:PowerShell 命令,在檔案加上標籤和加密時,將所有 PFile 擴充功能從一般加密變更為原生加密:

Set-LabelPolicy -AdvancedSettings @{ AdditionalPPrefixExtensions ="*"}

範例 3:使用此服務時,將 “.dwg” 變更為 “.pdwg” 的 PowerShell 命令 保護此檔案:

Set-LabelPolicy -AdvancedSettings @{ AdditionalPPrefixExtensions =ConvertTo-Json(".dwg")}

色彩

使用此進階設定來設定標籤的色彩。 若要指定色彩,請輸入紅色、綠色和藍色的十六進位三元組代碼,以及色彩的 RGB () 元件。 例如,#40e0d0 是青綠色的 RGB 十六進位值。

如果您需要這些程式碼的參考,可以從 MSDN 網頁檔的色彩>頁找到<實用的表格。您還可以在許多允許您編輯圖片的應用程序中找到這些代碼。 例如,Microsoft 小畫家可讓您從調色板選擇自訂色彩,並自動顯示 RGB 值,然後您可以複製該色彩。

若要設定標籤色彩的進階設定,請為所選標籤輸入下列字串:

  • 索引鍵: 色彩

  • 值: <RGB 十六進位值>

PowerShell 命令範例,其中的標籤名為「公用」:

Set-Label -Identity Public -AdvancedSettings @{color="#40e0d0"}

DefaultSubLabelId

當您將子標籤新增至標籤時,使用者無法再將上層標籤套用至文件或電子郵件。 依預設,使用者會選取父標籤來查看可套用的子標籤,然後選取其中一個子標籤。 如果您設定此進階設定,當使用者選取父標籤時,系統會自動選取子標籤並為其套用:

  • 機碼: DefaultSubLabelId

  • 值: <子標籤 GUID>

PowerShell 命令範例,其中父標籤名為「機密」,而「所有員工」子標籤的 GUID 為 8faca7b8-8d20-48a3-8ea2-0f96310a848e:

Set-Label -Identity "Confidential" -AdvancedSettings @{DefaultSubLabelId="8faca7b8-8d20-48a3-8ea2-0f96310a848e"}

EnableAudit

根據預設,資訊保護用戶端會將稽核資料傳送至 Microsoft Purview,您可以在其中 [活動總管] 中檢視此資料。

若要變更此行為,請使用下列進階設定:

  • 機碼: EnableAudit

  • 值: False

例如,如果您的標籤原則名為「全域」:

Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableAudit="False"}

然後在執行資訊保護用戶端的本機電腦上,刪除下列資料夾: %localappdata%\Microsoft\MSIP\mip

若要讓用戶端再次傳送稽核記錄資料,請將進階設定值變更為 True。 您不需要在用戶端電腦上再次手動建立 %localappdata%\Microsoft\MSIP\mip 資料夾。

EnableContainerSupport

此設定可讓資訊保護用戶端從 PST、RAR 及 7zip 檔案移除加密。

  • 機碼: EnableContainerSupport

  • 值: True

例如,如果您的標籤原則名為「全域」:

Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableContainerSupport="True"}

EnableCustomPermissions

預設情況下,當使用者使用檔案標籤器右鍵按一下檔案總管時,會看到名為「使用自訂權限保護」的選項。 此選項可讓他們設定自己的加密設定,以覆寫您可能已包含在標籤組態中的任何加密設定。 使用者也會看到移除加密的選項。 當您設定此設定時,使用者不會看到這些選項。

使用下列設定,讓使用者看不到這些選項:

  • 機碼: EnableCustomPermissions

  • 值: False

PowerShell 命令範例,其中標籤原則命名為 “Global”:

Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableCustomPermissions="False"}

EnableCustomPermissionsForCustomProtectedFiles

當您設定進階用戶端設定 EnableCustomPermissions 以關閉檔案總管中的自訂權限時,預設情況下,使用者無法查看或變更已在加密文件中設定的自訂權限。

不過,您可以指定另一個進階用戶端設定,讓在此案例中,使用者在使用 [檔案總管] 並以滑鼠右鍵按一下檔案時,可以查看及變更加密文件的自訂權限。

  • 機碼: EnableCustomPermissionsForCustomProtectedFiles

  • 值: True

PowerShell 命令範例,其中標籤原則命名為 “Global”:

Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableCustomPermissionsForCustomProtectedFiles="True"}

EnableGlobalization

分類、全球化功能,包括提高東亞語言的準確性和對雙位元字元的支援。 這些增強功能僅適用於 64 位元進程,並且預設為關閉。

為您的原則開啟這些功能 指定下列字串:

  • 機碼: EnableGlobalization

  • 值:True

PowerShell 命令範例,其中標籤原則命名為 “Global”:

Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableGlobalization="True"}

若要再次關閉支援並還原為預設值,請將 EnableGlobalization 進階設定設為空白字串。

JustificationTextForUserText

自訂當使用者變更檔案上的敏感度標籤時所顯示的對齊提示。

例如,身為系統管理員,您可能想要提醒使用者不要在此欄位中新增任何客戶識別資訊。

若要修改使用者可以在對話方塊中選取的預設 [其他] 選項,請使用 JustificationTextForUserText 進階設定。 將值設定為您想要改用的文字。

PowerShell 命令範例,其中標籤原則命名為 “Global”:

Set-LabelPolicy -Identity Global -AdvancedSettings @{JustificationTextForUserText="Other (please explain) - Do not enter sensitive info"}

LogMatchedContent

根據預設,資訊保護用戶端不會將敏感性資訊類型的內容相符傳送至 Microsoft Purview,然後可在 活動總管中顯示。 掃描器一律會傳送此資訊。 如需有關可傳送之額外資訊的詳細資訊,請參閱 內容相符以進行更深入的分析。

若要在傳送敏感性資訊類型時傳送內容相符項目,請在標籤原則中使用下列進階設定:

  • 機碼: LogMatchedContent

  • 值: True

PowerShell 命令範例,其中標籤原則命名為 “Global”:

Set-LabelPolicy -Identity Global -AdvancedSettings @{LogMatchedContent="True"}

OfficeContentExtractionTimeout

根據預設,掃描器對 Office 檔案的自動標記逾時為 3 秒。

如果您的 Excel 檔案包含許多工作表或列,3 秒鐘可能不足以自動套用標籤。 若要增加所選標籤原則的此逾時,請指定下列字串:

  • 機碼: OfficeContentExtractionTimeout

  • 值:秒,格式如下: hh:mm:ss。

重要事項

建議您不要將此逾時提高到超過 15 秒。

PowerShell 命令範例,其中標籤原則命名為 “Global”:

Set-LabelPolicy -Identity Global -AdvancedSettings @{OfficeContentExtractionTimeout="00:00:15"}

更新的逾時設定適用於所有 Office 檔案上的自動標籤。

PFileSupportedExtensions

使用此設定,您可以變更要加密的檔案類型,但無法將預設加密層級從原生變更為一般。 例如,對於執行檔案標籤工具的使用者,您可以變更預設設定,只加密 Office 檔案和 PDF 檔案,而非所有檔案類型。 但您無法將這些檔案類型變更為以 .pfile 副檔名進行一般加密。

  • 機碼: PFileSupportedExtensions

  • 值: <字串值>

使用下表識別要指定的字串值:

字串值 用戶端 掃描器
* 預設值:將加密套用至所有檔案類型 將加密套用至所有檔案類型
ConvertTo-Json (“.jpg”, “.png”) 除了 Office 檔案類型和 PDF 檔案,還要對指定的副檔名套用加密 除了 Office 檔案類型和 PDF 檔案,還要對指定的副檔名套用加密

範例 1:掃描器的 PowerShell 命令可加密所有檔案類型,其中標籤原則的名稱為 “掃描器”:

Set-LabelPolicy -Identity Scanner -AdvancedSettings @{PFileSupportedExtensions="*"}

範例 2:PowerShell 命令,用於掃描 Office 檔案和 PDF 檔案以外的 .txt 檔案和 .csv 檔案,您的標籤原則命名為「掃描器」:

Set-LabelPolicy -Identity Scanner -AdvancedSettings @{PFileSupportedExtensions=ConvertTo-Json(".txt", ".csv")}

指定下列進階用戶端設定時,使用者會看到 [ 回報問題] 選項,他們可以從檔案標籤程式的 [ 說明和意見反應 用戶端] 對話方塊中選取該選項。 指定連結的 HTTP 字串。 例如,供使用者回報問題的自訂網頁,或傳送至您技術支援中心的電子郵件地址。

若要設定此進階設定,請為選取的標籤原則輸入下列字串:

  • 機碼: ReportAnIssueLink

  • 值: <HTTP 字串>

網站的範例值: https://support.contoso.com

電子郵件地址的範例值: mailto:helpdesk@contoso.com

PowerShell 命令範例,其中標籤原則命名為 “Global”:

Set-LabelPolicy -Identity Global -AdvancedSettings @{ReportAnIssueLink="mailto:helpdesk@contoso.com"}

ScannerMaxCPU

重要事項

建議您使用進階設定 ScannerMaxCPU 和 ScannerMinCPU 來限制 CPU 耗用量,而不是支援回溯相容性的 ScannerConcurrencyLevel 。

如果指定了較舊的進階設定,則會忽略 ScannerMaxCPU 和 ScannerMinCPU 進階設定。

將此進階設定與 ScannerMinCPU 結合使用,以限制掃描器電腦上的 CPU 耗用量。

  • 機碼: ScannerMaxCPU

  • 值: <數字>**

此值預設為 100 ,這表示沒有最大 CPU 耗用量的限制。 在這種情況下,掃描器處理序會嘗試使用所有可用的 CPU 時間來最大化掃描速率。

如果將 ScannerMaxCPU 設為小於 100,掃描器會監視過去 30 分鐘的 CPU 耗用量。 如果平均 CPU 超過您設定的限制,它會開始減少為新檔案配置的執行緒數目。

只要 CPU 耗用量高於為 ScannerMaxCPU 設定的限制,執行緒數目的限制就會持續。

ScannerMinCPU

重要事項

建議您使用進階設定 ScannerMaxCPU 和 ScannerMinCPU 來限制 CPU 耗用量,而不是支援回溯相容性的 ScannerConcurrencyLevel 。

如果指定了較舊的進階設定,則會忽略 ScannerMaxCPU 和 ScannerMinCPU 進階設定。

只有在 ScannerMaxCPU 不等於 100 且不能設定為高於 ScannerMaxCPU 值的數字時才使用。

建議您將 ScannerMinCPU 設定至少比 ScannerMaxCPU 的值低 15 點。

此值預設為 50 ,這表示如果過去 30 分鐘的 CPU 耗用量低於此值,掃描器就會開始新增執行緒以平行掃描更多檔案,直到 CPU 耗用量達到您為 ScannerMaxCPU-15 設定的等級為止。

ScannerConcurrencyLevel

重要事項

建議您使用進階設定 ScannerMaxCPU 和 ScannerMinCPU 來限制 CPU 耗用量,而不是支援回溯相容性的 ScannerConcurrencyLevel 。

指定此舊版進階設定時,ScannerMaxCPU 和 ScannerMinCPU 進階設定會遭到忽略。

根據預設,掃描器會使用執行掃描器服務的電腦上所有可用的處理器資源。 如果您需要限制此服務掃描時的 CPU 耗用量,請指定掃描器可以平行執行的並行執行緒數目。 掃描器針對它掃描的每個檔案使用單獨的執行緒,因此此節流設定也會定義可以平行掃描的檔案數。

首次設定測試值時,建議指定每個核心 2,然後監視結果。 例如,如果您在具有 4 個核心的電腦上執行掃描器,請先將值設定為 8。 如有必要,根據掃描器電腦所需的效能和掃描速率來增加或減少該數字。

  • 機碼: ScannerConcurrencyLevel

  • 值:<並行執行緒的>數目

PowerShell 命令範例,其中標籤原則的名稱為 “掃描器”:

Set-LabelPolicy -Identity Scanner -AdvancedSettings @{ScannerConcurrencyLevel="8"}

ScannerFSAttributesToSkip

根據預設,資訊保護掃描器會掃描所有相關檔案。 不過,您可能想要定義要略過的特定檔案,例如針對已保存的檔案或已移動的檔案。

使用 ScannerFSAttributesToSkip 進階設定,讓掃描器根據檔案屬性跳過特定檔案。 在設定值中,列出可讓檔案在全部設為 true 時略過檔案的檔案屬性。 此檔案屬性清單使用 AND 邏輯。

PowerShell 命令範例,其中的標籤原則命名為「全域」。

略過唯讀和已封存的檔案:

Set-LabelPolicy -Identity Global -AdvancedSettings @{ ScannerFSAttributesToSkip =" FILE_ATTRIBUTE_READONLY, FILE_ATTRIBUTE_ARCHIVE"}

略過唯讀或已封存的檔案:

若要使用 OR 邏輯,請多次執行相同的屬性。 例如:

Set-LabelPolicy -Identity Global -AdvancedSettings @{ ScannerFSAttributesToSkip =" FILE_ATTRIBUTE_READONLY"}
Set-LabelPolicy -Identity Global -AdvancedSettings @{ ScannerFSAttributesToSkip =" FILE_ATTRIBUTE_ARCHIVE"}

提示

建議您考慮啟用掃描器以略過具有下列屬性的檔案:

  • FILE_ATTRIBUTE_SYSTEM
  • FILE_ATTRIBUTE_HIDDEN
  • FILE_ATTRIBUTE_DEVICE
  • FILE_ATTRIBUTE_OFFLINE
  • FILE_ATTRIBUTE_RECALL_ON_DATA_ACCESS
  • FILE_ATTRIBUTE_RECALL_ON_OPEN
  • FILE_ATTRIBUTE_TEMPORARY

如需可在 ScannerFSAttributesToSkip 進階設定中定義的所有檔案屬性清單,請參閱 Win32 檔案屬性常數

SharepointWebRequestTimeout

根據預設,SharePoint 互動的逾時為兩分鐘,之後嘗試的資訊保護用戶端作業將失敗。 使用 SharepointWebRequestTimeout 和 SharepointFileWebRequestTimeout 進階設定來控制此逾時,並使用 hh:mm:ss 語法定義逾時。

指定值,以判斷所有資訊保護用戶端 Web 要求對 SharePoint 的逾時。 預設值為分鐘。

例如,如果您的原則名為 全域,下列範例 PowerShell 命令會將 Web 要求逾時更新為 5 分鐘。

Set-LabelPolicy -Identity Global -AdvancedSettings @{SharepointWebRequestTimeout="00:05:00"}

SharepointFileWebRequestTimeout

根據預設,SharePoint 互動的逾時為兩分鐘,之後嘗試的資訊保護用戶端作業將失敗。 使用 SharepointWebRequestTimeout 和 SharepointFileWebRequestTimeout 進階設定來控制此逾時,並使用 hh:mm:ss 語法定義逾時。

透過資訊保護用戶端 Web 要求指定 SharePoint 檔案的逾時值。 預設值為 15 分鐘。

例如,如果您的原則名為 全域,下列範例 PowerShell 命令會將檔案 Web 要求逾時更新為 10 分鐘。

Set-LabelPolicy -Identity Global -AdvancedSettings @{SharepointFileWebRequestTimeout="00:10:00"}

UseCopyAndPreserveNTFSOwner

注意事項

此功能目前處於預覽階段。 Azure 預覽補充條款包含適用於處於 beta、預覽或尚未正式發行的 Azure 功能的其他法律條款。

根據預設,資訊保護用戶端不會保留在套用敏感度標籤之前定義的 NTFS 擁有者。

若要確保保留 NTFS 擁有者值,請為選取的標籤原則將 UseCopyAndPreserveNTFSOwner 進階設定設為 True 。

注意

對於掃描器:只有在您可以確保掃描器和掃描存放庫之間有低延遲、可靠的網路連線時,才定義此進階設定。 自動加上標籤程序期間的網路故障可能會導致檔案遺失。

PowerShell 命令範例,其中標籤原則命名為「全域」

Set-LabelPolicy -Identity Global -AdvancedSettings @{UseCopyAndPreserveNTFSOwner ="true"}