Microsoft Purview 資料外洩防護 (DLP) 原則有許多元件需要設定。 若要建立有效的原則,您必須瞭解每個元件的用途,以及其設定如何變更原則行為。 本文提供 DLP 原則的詳細剖析。
提示
開始使用 Microsoft Security Copilot,探索使用 AI 功能更聰明且更快速地工作的新方式。 深入了解 Microsoft Purview 中的 Microsoft Security Copilot。
建議閱讀
- 管理單位
- 了解 Microsoft Purview 資料外洩防護
- 規劃資料外洩防護 (DLP) - 透過本文,您將:
- 集合原則解決方案概觀
- 集合原則參考
- 資料外洩防護原則參考資料 - 本文介紹 DLP 原則的所有元件,以及每個元件如何影響原則的行為
- 設計 DLP 原則 - 本文將逐步引導您建立原則意圖陳述式,並將其對應至特定原則設定。
- 建立及部署資料外洩防護原則 - 本文介紹一些您對應到設定選項的常見原則意圖案例,然後引導您設定這些選項。
- 深入了解如何調查資料外洩防護警示 - 本文介紹警示的生命週期,從建立到最終補救和原則調整。 它還會向您介紹用來調查警示的工具。
DLP 平台考量
此外,您還需要注意平台的這些限制:
- 租用戶中的 MIP + MIG 原則數量上限:10000
- DLP 原則的大小上限 (100 KB)
- DLP 規則的數目上限:
- 在原則中: 受限於原則的大小
- 在租用戶中:600
- 個別 DLP 規則的大小上限:100 KB (102,400 個字元)
- 產生事件報告辨識項限制:100,每個 SIT 辨識項,依發生比例排列
- 從檔案掃描的文字大小上限:可擷取文字的前 200 萬個字元 (~2 MB) 。 如果檔案超過此限制,則會掃描前兩百萬個字元,並發出「文件未完成掃描」訊號。
- 從檔案掃描的資料巢狀層次的最大數目:前三個層。 如果檔案超過此限制,則會掃描前三個層級中的資料,並發出「 文件未完成」掃描 事件。
- 預測的所有比賽的 Regex 大小限制:20 KB
- 原則名稱長度限制:64 個字元
- 原則規則長度限制:64 個字元
- 註解長度限制:1,024 個字元
- 描述長度限制:1,024 個字元
- 端點 DLP 設定的大小上限:16,384 個字元
預設 DLP 原則
每個租用戶中都會建立四個預設的 DLP 原則。 這些原則旨在協助您開始使用 DLP,並為您的組織提供基準等級的保護。 您可以視需要編輯或刪除這些原則。
預設 Office 365 DLP 原則
此原則會偵測外部共用文件和電子郵件中是否存在信用卡號碼。 如需詳細資訊,請參閱了解 Microsoft 365 Copilot 位置的預設資料外洩防護原則
Teams 的預設原則
Teams 的預設 DLP 原則會追蹤組織內部與外部共用的所有信用卡號碼。 如需詳細資訊,請參閱了解 Microsoft Teams 中的預設資料外洩防護原則
裝置的 Defaul 原則
當使用者執行特定活動 (例如列印檔案) 時,此原則會偵測裝置上的檔案中是否存在信用卡號碼。 偵測到時,只會稽核 (不會封鎖) 活動。 系統管理員會收到警示,但不會向使用者顯示原則提示。 您可以隨時編輯這些動作。 如需詳細資訊,請參閱 瞭解裝置的預設 DLP 原則。
Microsoft 365 Copilot 位置的預設 DLP 原則
限制 Microsoft 365 Copilot 和代理程式在 Copilot 互動中使用敏感性資訊,以防止資料外洩和過度共用。 如需詳細資訊,請參閱了解 Microsoft 365 Copilot 位置的預設 DLP 原則。
原則範本
共有五種類型的 DLP 原則範本,分為兩個類別。
企業應用程式 & 裝置
- 增強的原則
- 可偵測及保護 財務 資訊類型的原則。
- 可偵測及保護 醫療與健康 資訊類型的原則。
- 可偵測及保護 隱私權 資訊類型的原則。
- 自訂原則範本,如果其他原則都不符合組織的需求,您可以使用它來建立自己的原則。
下表列出所有原則範本,以及它們所涵蓋 (SIT) 敏感資訊類型。
內嵌網路流量原則
- 可用於建立自己的原則的 自訂 原則範本。
原則範圍
請參閱 管理單位 ,以確保您瞭解不受限制的管理員和受限制的管理單位之間的差異。
DLP 原則的範圍分為兩個不同層級。 第一個層級會根據選取的位置) 或組織的子群組,將不受限制的系統管理範圍原則套用至組織 (下列所有項目,稱為 管理單位限制原則:
- 使用者
- 群組
- 通訊群組
- 帳戶
- 網站
- 雲端應用程式執行個體
- 內部部署存放庫
- Fabric 和 Power BI 工作區
在此層級,受限制的管理單位系統管理員只能從指派給他們的管理單位挑選。 DLP 支援 企業應用程式 & 裝置下受保護之某些位置的系統管理單位範圍。
第二層 DLP 原則範圍是依 DLP 支援的位置。 在此層級,不受限制和管理單位受限制的系統管理員只會看到包含在第一層原則範圍中且適用於該位置的使用者、通訊群組、群組和帳戶。
支援將 SharePoint 網站新增至管理單位
Microsoft Purview 支援 將 SharePoint 網站新增至現有的管理單位。 當您將 SharePoint 位置的 DLP 原則指派給管理單位時,該原則將僅適用於屬於該管理單位一部分的網站。 進一步編輯範圍以包含或排除特定網站的選項不可用。 原則適用於屬於管理單位的所有網站。
以下是範例使用案例:
Contoso 已為工程部門建立 Entra ID 管理單位,並指派特定系統管理員來管理該部門的使用者和群組。 工程部門有一個用來儲存敏感性資訊的 SharePoint 網站。 Contoso 想要確保工程部門 SharePoint 網站的 DLP 原則僅適用於做為管理單位一部分的 SharePoint 網站。 透過將 DLP 原則指派給管理單位,該原則將僅適用於屬於該管理單位一部分的 SharePoint 網站。 此外,受管理單位限制的系統管理員只能管理該網站的 DLP 原則,而且只能在活動總管和警示儀表板中看到該管理單位的原則比對結果資料。
不受限制的原則
不受限制的原則是由下列角色群組中的使用者所建立和管理:
- 合規性系統管理員
- 合規性資料管理員
- 資訊保護
- 資訊保護系統管理員
- 安全性系統管理員
如需詳細資訊,請參閱 權限 一文。
不受限制的管理員可以管理所有原則,並查看從原則相符流入 警示儀表板 和 DLP 活動總管的所有警示和事件。
管理單位受限制的原則
系統管理單位是 Microsoft Entra ID 目錄的子集,其建立目的是用來管理使用者、群組、通訊群組和帳戶的集合。 這些集合通常是沿著業務集團線或地緣政治區域創建的。 管理單位具有委派的系統管理員,該系統管理員與角色群組中的系統管理單位相關聯。 這些稱為管理單位受限制的系統管理員。
DLP 支援將原則與管理單位相關聯。 請參閱 Microsoft Purview 入口網站中管理 單位 以取得實作的詳細資料。 管理單位系統管理員必須與不受限制的 DLP 原則系統管理員指派到相同的其中一個角色或角色群組,才能建立和管理其系統管理單元的 DLP 原則。
| DLP 系統管理角色群組 | 可以 |
|---|---|
| 不受限制的管理員 | - 建立 DLP 原則並將其範圍限定為整個組織 - 編輯所有 DLP 原則 - 建立 DLP 原則並將範圍限定為管理單位 - 檢視來自所有 DLP 原則的所有警示和事件 |
| 管理單位 受限制的系統管理員 - 必須是/指派給可管理 DLP 的角色群組/角色 的成員 |
- 建立 DLP 原則並將其範圍限定 為僅限於指派至其管理單位的管理單位 - 編輯與其管理單位 相關聯的 DLP 原則 - 僅從限定在其管理單位範圍內的 DLP 原則檢視警示和事件 |
位置
DLP 原則可以跨多個位置尋找並保護包含敏感性資訊的項目。
| 位置 | 支援系統管理單位 | 包含/排除範圍 | 資料狀態 | 其他必要條件 |
|---|---|---|---|---|
| Exchange Online | 是 | - 通訊群組 已指派或動態 - 安全性群組 - 未啟用電子郵件 已指派或動態) - Microsoft 365 群組 已指派或動態 |
動態資料 | 否 |
| SharePoint | 是 | 網站位置,以及原則層級的調適性範圍(預覽版)。 如果原則的範圍限定為包含 SharePoint 網站的管理單位,則原則將僅適用於管理單位中的所有網站,無法進一步設定範圍 | data-at-rest data-in-use |
否 |
| OneDrive | 是 | - 通訊群組 - 安全性群組 - 未啟用電子郵件的安全性群組 - 僅限 Microsoft 365 群組 (群組成員,不包括將群組視為實體) |
data-at-rest data-in-use |
否 |
| Teams 聊天和頻道訊息 | 是 | - 通訊群組 - 安全性群組 - 啟用郵件功能的安全性群組 - Microsoft 365 群組僅限 (群組成員,而非將群組視為實體) |
動態 資料 data-in-use |
請參閱 DLP 保護的範圍 |
| 執行個體 | 否 | 雲端應用程式執行個體 | 待用資料 | - 針對非 Microsoft 雲端應用程式使用資料外洩防護原則 |
| 裝置 | 是 | - 通訊群組 - 安全性群組 - 未啟用電子郵件的安全性群組 - Microsoft 365 群組僅限 (群組成員,而非將群組視為實體) - 動態群組 |
使用 中資料 data-in-motion |
-
了解端點資料外洩防護 - 開始使用端點資料外洩防護 - 設定 Microsoft Purview 端點 DLP 的裝置 Proxy 和網際網路連線設定 |
| (檔案共用和 SharePoint) 的內部部署存放庫 | 否 | 存放庫 | 待用資料 |
-
瞭解資料外洩防護內部部署存放庫 - 開始使用內部部署存放庫的資料外洩防護 |
| Fabric 和 Power BI | 否 | 工作區 | 使用中資料 | 否 |
| 非Microsoft連線的應用程式 (預覽) | 否 | 雲端應用程式執行個體 | 待用資料 |
-
針對非 Microsoft 連線的應用程式使用 DLP 和敏感度標籤原則 - 僅適用於自訂原則範本 - 設定 Microsoft Defender for Cloud Apps 連接器 |
| Microsoft 365 Copilot (預覽) | 否 | 帳戶或通訊群組 | data-at-rest data-in-use |
- 僅在 自訂 原則範本中提供 |
| 受管理的雲端應用程式 | 否 | 帳戶或通訊群組 | 動態資料 | - 僅在 自訂 原則範本中提供 |
| 未受管理的雲端應用程式 | 否 | 帳戶或通訊群組 | 動態資料 | - 僅在 自訂 原則範本中提供 |
注意事項
在 [裝置 ] 位置中, [裝置和裝置群組 ] 設定僅支援 [稽核或限制裝置上的活動]。 當使用者在 Windows 裝置上的 Microsoft Edge 瀏覽器中的規則動作下存取敏感性網站時,您無法將其與稽核或限制活動搭配使用。
Exchange 位置範圍設定
如果您選擇在 Exchange 中包含特定的通訊群組,則 DLP 原則的範圍會限定為該群組成員所傳送或傳送給該群組成員的電子郵件。 同樣地,排除通訊群組會排除該通訊群組成員所傳送的所有電子郵件,或排除在原則評估之外的電子郵件。
| 群組類型 | 會員類型 | 在原則建立期間提供支援 | 在規則評估期間提供支援 | 附註 |
|---|---|---|---|---|
| 未啟用郵件功能的安全性群組 | 指定 | 是 | 否 | 僅針對特定客戶啟用 |
| 未啟用郵件功能的安全性群組 | 動態 | 是 | 否 | |
| Mail-Enabled 安全性群組 | 指定 | 是 | 是 | |
| 動態通訊群組 | 指定 | 是 | 是 | |
| 動態通訊群組 | 動態 | 是 | 是 | |
| Microsoft 365 群組 | 指定 | 是 | 是 | |
| Microsoft 365 群組 | 動態 | 是 | 是 | |
| 調適型範圍 | 動態 | 否 | 否 |
| 寄件者為 | 收件者為 | 結果行為 |
|---|---|---|
| 範圍內 | 不適用 | 已套用原則 |
| 超出範圍 | 範圍內 | 未套用原則 |
Exchange 位置範圍計算
以下是計算 Exchange 位置範圍的範例:
假設您的組織中有四個使用者和兩個通訊群組,您用於定義 Exchange 位置包含和排除範圍。 群組成員資格的設定如下:
| 通訊群組 | [成員資格] |
|---|---|
| Group1 | User1, User2 |
| Group2 | User2、User3 |
| 無群組 | User4 |
| 包含設定 | 排除設定 | 原則適用於 | 原則不適用於 | 行為說明 |
|---|---|---|---|---|
| 全部 | 無 | Exchange 組織中的所有寄件者 (User1、User2、User3、User4) | 不適用 | 若兩者皆未定義,則會包含所有寄件者 |
| Group1 | 無 | Group1 (User1、User2) 的成員寄件者 | 非 Group1 成員的所有寄件者 (User3、User4) | 當一個設定已定義而另一個未定義時,則會使用已定義的設定 |
| 全部 | Group2 | Exchange 組織中所有不是 Group2 成員的寄件者 (User1、User4) | 屬於 Group2 成員的所有寄件者 (User2、User3) | 當一個設定已定義而另一個未定義時,則會使用已定義的設定 |
| Group1 | Group2 | User1 | User2、User3、User4 | 排除覆寫包括 |
您可以選擇將原則限定至通訊清單、動態通訊群組和安全性群組的成員。 DLP 原則最多可包含 50 項此類的包含和排除。
OneDrive 位置範圍
設定 OneDrive 位置原則範圍時,除了將 DLP 原則套用到組織中的所有使用者和群組之外,您還可以將原則的範圍限制為特定的使用者和群組。 DLP 支援最多 100 個個別使用者的範圍原則。
例如,如果您想要包含超過 100 個使用者,您必須視需要先將這些使用者放在通訊群組或安全性群組中。 然後,您可以將原則範圍設定為最多 50 個群組。
在某些情況下,您可能會想要將原則套用至一或兩個群組,以及不屬於其中任何一個群組的兩或三個個別使用者。 在這裡,最好的做法是 將這兩到三個個人放在他們自己的小組中。 這是確保原則範圍限定為所有預期使用者的唯一方法。
原因是當您只列出使用者時,DLP 會將所有指定的使用者新增至原則範圍。 同樣地,當您只新增群組時,DLP 會將所有群組的所有成員新增至原則範圍。
假設您有下列群組和使用者:
| 通訊群組 | [成員資格] |
|---|---|
| Group1 | User1, User2 |
| Group2 | User2、User3 |
如果您將原則的範圍限制為 僅 限使用者或 僅 限群組,DLP 會將原則套用至使用者,如下表所示:
| 指定範圍 | DLP 範圍評估行為 | 範圍內的使用者 |
|---|---|---|
|
僅限 (使用者) User1 User2 |
DLP 採用指定使用者的聯集 | User1, User2 |
|
僅限 (群組) Group1 Group2 |
DLP 採用指定群組的聯集 | User1、User2、User3 |
不過,當範圍設定中混合使用使用者和群組時,事情就會變得複雜。 原因如下: DLP 只會將使用者原則的範圍設定為所列群組與使用者的 交集 。
DLP 在判斷要包含在範圍中的使用者和群組時,會使用下列作業順序:
- 評估群組成員資格的聯集
- 評估使用者聯集
- 評估群組成員和使用者的交集,也就是結果重疊的地方
接著,它會將原則的範圍套用至群組成員和使用者的交集。
讓我們擴充範例,使用同一組群組,然後新增不在群組中的 User4:
| 通訊群組 | [成員資格] |
|---|---|
| Group1 | User1, User2 |
| Group2 | User2、User3 |
| 無群組 | 使用者 4 |
下表說明在使用者和群組同時包含在範圍指示中的情況下,原則範圍的運作方式。
| 指定範圍 | DLP 範圍評估行為 | 範圍內的使用者 |
|---|---|---|
| Group1 Group2 User3 User4 |
第一次評估:團體聯盟: (Group1 + Group2) = User1, User2, User3 二評:用戶聯盟: (User3 + User4) = User3, User4 第三個評估:群組與使用者的交集 (重疊) : (Group1 + Group2) = User1, User2, User3 (User3 + User4) = User3, User4 |
User3 (User3 是第一次和第二次評估結果中出現的唯一使用者。) |
| Group1 Group2 User1 User3 User4 |
第一次評估:團體聯盟: (Group1 + Group2) = User1, User2, User3 二評:用戶聯盟: (User1 + User3 + User4) = User1, User3, User4 第三個評估:群組與使用者的交集 (重疊) : (Group1 + Group2) = User1, User3 (User1 + User3, User4) = User1, User3, User4 |
User1、 User3 (這些是唯一出現在第一次和第二次評估結果中的使用者。) |
SharePoint 位置範圍設定
設定 SharePoint 位置原則範圍時,您可以將原則的範圍限制為特定 SharePoint 網站和調適性範圍。 DLP 支援最多 100 個網站的範圍原則。
裝置範圍設定
包含裝置位置的 Microsoft Purview 資料外洩防護 (DLP) 原則可由使用者和裝置設定範圍。 只有當使用者和裝置 都 包含在原則範圍中時,才會在端點上強制執行原則。 如果使用者在範圍內,但裝置不在範圍內,則不會套用原則。 同樣地,如果裝置在範圍內,但使用者不在範圍內,則不會套用原則。
在 macOS 上使用此功能支援 101.25072 或更新組建。
裝置範圍不支援 Microsoft Entra 註冊。
以下是如何針對不同的結果設定 DLP 原則的範圍。
| 如果您想要將原則目標設定為... | 將使用者範圍設定為... | 將裝置範圍設定為... | 使用案例範例 |
|---|---|---|---|
| 所有上線裝置上的所有使用者 | 所有使用者和群組 | 所有裝置和裝置群組 | 使用此選項在貴組織中的所有裝置上一般強制執行 DLP 原則。 這是 DLP 原則的預設設定。 |
| 特定裝置上的所有使用者 | 所有使用者和群組 | 使用 [排除裝置和裝置群組] 並新增要排除的裝置 或 [特定裝置和裝置群組並新增要包含的裝置] | 使用此功能可將限制性原則套用至將由多個使用者使用的 kiosk 裝置。 |
| 所有上線裝置上的特定使用者 | 使用 [排除使用者和群組] 並新增要排除的使用者 [所有使用者和群組] 或 [特定使用者和群組] 並新增要包含的使用者 | 所有裝置和裝置群組 | 用它來協助控制特定使用者在組織中所有裝置上的資料外洩。 |
| 特定裝置上的特定使用者 | 特定使用者和群組 | 特定裝置和裝置群組 | 假設您的薪資單中有用於列印支票的特殊用途裝置,但只有少數帳戶允許使用這些裝置列印支票。 您可以將限制性端點 DLP 原則的範圍限定為這些特定裝置上的這些使用者帳戶 |
如何定義內容的位置支援
DLP 原則會將敏感性項目與敏感性資訊類型 (SIT) ,或敏感度標籤或保留標籤進行比對,以偵測它們。 每個位置都支援定義敏感性內容的不同方法。 當您在原則中合併位置時,內容的定義方式可能會與限制為單一位置時的定義方式有所不同。
重要事項
當您為原則選取多個位置時,內容定義類別的 “no” 值優先於 “yes” 值。 例如,當您選取 [僅 SharePoint 網站] 時,原則支援透過一或多個 SIT、敏感度標籤或保留標籤來偵測敏感性項目。 但是,當您選取 SharePoint 網站 和 Teams 聊天和頻道訊息位置時,原則將僅支援透過 SIT 偵測敏感性項目。
| 位置 | 內容可由 SIT 定義 | 內容可以定義 敏感度標籤 | 內容可透過保留標籤來定義 |
|---|---|---|---|
| Exchange Online 電子郵件 | 是 | 是 | 否 |
| Microsoft 365 網站中的 SharePoint | 是 | 是 | 是 |
| 公司或學校帳戶的 OneDrive | 是 | 是 | 是 |
| Teams Chat 和頻道訊息 | 是 | 否 | 否 |
| 裝置 | 是 | 是 | 否 |
| 執行個體 | 是 | 是 | 是 |
| 內部部署存放庫 | 是 | 是 | 否 |
| Fabric 和 Power BI | 是 | 是 | 否 |
| Microsoft 365 Copilot (預覽) | 否 | 是 | 否 |
| 受管理的雲端應用程式 | 是 | 否 | 否 |
| 未受管理的雲端應用程式 | 是 | 是 | 否 |
DLP 支援使用可訓練分類器做為偵測敏感性資訊的條件。 內容可以由 Exchange、SharePoint 網站、OneDrive 帳戶、Teams Chat 和頻道、裝置和未受管理的雲端應用程式中的可訓練分類器來定義。 如需詳細資訊,請參閱 可訓練分類器。
注意事項
DLP 支援偵測電子郵件和附件上的敏感度標籤。 如需詳細資訊,請參閱 在 DLP 原則中使用敏感度標籤做為條件。
規則
規則是 DLP 原則的商務邏輯。 它們包括:
符合時觸發原則的條件
決定包含的活動和比賽結果的動作。
使用者通知 可在使用者執行會觸發原則的某件事情時通知使用者,並協助教育他們瞭解貴組織希望如何處理敏感性資訊
使用者覆寫 由系統管理員設定時,允許使用者選擇性覆寫封鎖動作
發生規則相符時,通知系統管理員和其他重要專案關係人的事件報告
其他選項 ,定義規則評估的優先順序,並可以停止進一步的規則和原則處理。
原則包含一或多個規則。 規則會依序執行,從每個原則中最高優先順序的規則開始。
DLP 分類的運作方式
DLP 會在建立、讀取或修改項目時,評估項目是否含有敏感性資訊。 評估也會由 隨選分類啟動。 不過,只有在使用者嘗試符合 DLP 原則的活動時,才會顯示在稽核記錄或活動總管中的 [符合 DLP 規則] 之類的事件。
以下是 DLP 可以監視並採取行動的一些使用者活動清單:
透過 Microsoft Edge 瀏覽器使用整合式功能上傳文字
透過 Microsoft Edge 瀏覽器使用整合式功能上傳檔案
透過 Microsoft Edge 瀏覽器使用整合式功能下載檔案
使用整合功能透過 Microsoft Edge 瀏覽器剪下/複製資料
使用整合式功能透過 Microsoft Edge 瀏覽器貼上資料
使用整合功能透過 Microsoft Edge 瀏覽器列印資料
從其他位置列印資料
複製到抽取式媒體
複製到網路共用
複製到剪貼簿
使用藍牙傳輸
檔案已遭不允許的應用程式存取
貼到 Microsoft Edge 以外的瀏覽器
列印資料
使用遠端桌面傳輸
如果條件和使用者活動符合,則建立、讀取或修改的項目將符合用戶端上的 DLP 規則和原則。 這會作為檔案活動進行稽核,例如 FileRead 或 FileRenamed。
如果符合活動,則 DLP 規則比對事件會在活動總管中顯示為「DLP 規則符合」事件。 還將生成描述輸出模式的事件。
政策採取動作和行動與條件不同。 即使沒有執行任何動作,規則也可以比對檔案。
評估和套用規則的優先順序
託管服務位置
針對託管服務位置,例如 Exchange、SharePoint 和 OneDrive,每個規則會依其建立順序指派優先順序。 這表示先建立的規則具有第一優先順序,第二個建立的規則具有第二優先順序,依此類推。
以規則評估內容時,系統會依優先順序處理規則。 如果內容符合多個規則,則會強制執行第一個評估的規則,其中具有 最 嚴格動作。 例如,如果內容符合下列所有規則,則會強制執行 規則 3 ,因為它是優先順序最高、限制最多的規則:
- 規則 1:只通知使用者
- 規則 2:通知使用者、限制存取且允許使用者覆寫
- 規則 3:通知使用者、限制存取,而且不允許使用者覆寫
- 規則 4:限制存取
將評估規則 1、2 和 4,但不適用。 在此範例中,即使只套用最嚴格的規則,所有規則的相符項目都會記錄在稽核記錄檔中,並顯示在 DLP 報告中。
您可以使用規則以符合特定的保護需求,然後使用 DLP 原則將常見保護需求分成一組,例如所有需要遵守特定法規的規則。
例如,您的 DLP 原則可能協助您偵測是否存在受到健康保險流通與責任法案 (HIPAA) 的資訊。 此 DLP 原則可協助保護 HIPAA 資料 (所有 SharePoint 網站和所有 OneDrive 網站 (「位置」) ) 方法是尋找任何包含此機密資訊的文件,並 () 條件組織外部人員共用,然後封鎖對文件的存取,並傳送通知 () 動作。 這些需求會儲存為個別規則並分組為 DLP 原則,以簡化管理和報告。
針對端點
當項目符合多個 DLP 規則時,DLP 會使用複雜的演算法來決定要套用的動作。 端點 DLP 會套用最多限制動作的彙總或總和。 DLP 在進行計算時會使用這些因素。
原則優先順序 當項目符合多個原則,且這些原則具有相同的動作時,會套用來自最高優先順序原則的動作。
規則優先順序 當項目符合原則中的多個規則,且這些規則具有相同的動作時,會套用來自最高優先順序規則的動作。
原則的模式 當項目符合多個原則,且這些原則具有相同的動作時,處於 [開啟 ] 狀態 ([強制執行] 模式) 的所有原則中的動作會優先套用於 [使用原則提示在模擬模式中執行原則] 和 [ 在模擬模式狀態中執行原則 ] 中的原則。
在模擬模式下執行原則會變更在執行階段套用的動作
當原則符合且處於 [在模擬中執行] 狀態時,它們會套用與處於 [立即開啟 ] 狀態不同的動作。
| 原則中設定的動作為 | 當原則狀態為 [在模擬模式中執行原則 ] 和 [在模擬模式中顯示原則秘訣] 為 [關閉] 時,套用的動作為 | 當原則狀態為 [在模擬模式中執行原則] 和 [在模擬模式開啟時顯示原則秘訣] 時,套用的動作為 |
|---|---|---|
| 封鎖 | 稽核 | 封鎖並覆寫 |
| 封鎖並覆寫 | 稽核 | 封鎖並覆寫 |
| 僅稽核 | 稽核 | 稽核 |
| 允許 | 允許 | 允許 |
動作 當項目符合多個原則,且這些原則在動作上有所不同時,將套用最嚴格動作的彙總或總和。
授權群組 組態 當項目符合多個原則,且這些原則在動作上不同時,將套用最嚴格動作的彙總或總和。
覆寫選項 當項目符合多個原則,且這些原則在覆寫選項中不同時,會依以下順序套用動作:
不可覆寫>允許覆寫
以下是說明執行階段行為的案例。 針對前三種案例,您設定了三個 DLP 原則,如下所示:
| 原則名稱 | 符合條件 | 動作 | 原則優先順序 |
|---|---|---|---|
| ABC | 內容包含信用卡號碼 | 封鎖列印、稽核所有其他使用者輸出活動 | 0 |
| MNO | 內容包含信用卡號碼 | 封鎖複製到 USB,稽核所有其他使用者輸出活動 | 1 |
| XYZ | 內容包含美國社會安全號碼 | 封鎖複製到剪貼簿,稽核所有其他使用者輸出活動 | 2 |
項目包含信用卡號碼
受監視裝置上的項目包含信用卡號碼,因此它符合原則 ABC 和原則 MNO。 ABC 和 MNO 都處於 開啟 模式。
| 原則 | 雲端輸出動作 | 複製到剪貼簿動作 | 複製到 USB 動作 | 複製到網路共用動作 | 不允許的應用程式動作 | 列印動作 | 透過藍牙動作複製 | 複製到遠端桌面動作 |
|---|---|---|---|---|---|---|---|---|
| ABC | 稽核 | 稽核 | 稽核 | 稽核 | 稽核 | 封鎖 | 稽核 | 稽核 |
| MNO | 稽核 | 稽核 | 封鎖 | 稽核 | 稽核 | 稽核 | 稽核 | 稽核 |
| 執行階段套用的動作 | 稽核 | 稽核 | 封鎖 | 稽核 | 稽核 | 封鎖 | 稽核 | 稽核 |
項目包含信用卡號碼和美國社會安全號碼
受監視裝置上的項目包含信用卡號碼和美國社會安全號碼,因此此項目符合原則 ABC、原則 MNO 和原則 XYZ。 這三個原則都處於 [開啟 ] 模式。
| 原則 | 雲端輸出動作 | 複製到剪貼簿動作 | 複製到 USB 動作 | 複製到網路共用動作 | 不允許的應用程式動作 | 列印動作 | 透過藍牙動作複製 | 複製到遠端桌面動作 |
|---|---|---|---|---|---|---|---|---|
| ABC | 稽核 | 稽核 | 稽核 | 稽核 | 稽核 | 封鎖 | 稽核 | 稽核 |
| MNO | 稽核 | 稽核 | 封鎖 | 稽核 | 稽核 | 稽核 | 稽核 | 稽核 |
| XYZ | 稽核 | 封鎖 | 稽核 | 稽核 | 稽核 | 封鎖 | 稽核 | 稽核 |
| 執行階段套用的動作 | 稽核 | 封鎖 | 封鎖 | 稽核 | 稽核 | 封鎖 | 稽核 | 稽核 |
項目包含信用卡號碼,不同的原則狀態
受監視裝置上的項目包含信用卡號碼,因此符合原則 ABC 和原則 MNO。 原則 ABC 處於 開啟 模式,且原則 MNO 處於 以模擬模式狀態執行原則 。
| 原則 | 雲端輸出動作 | 複製到剪貼簿動作 | 複製到 USB 動作 | 複製到網路共用動作 | 不允許的應用程式動作 | 列印動作 | 透過藍牙動作複製 | 複製到遠端桌面動作 |
|---|---|---|---|---|---|---|---|---|
| ABC | 稽核 | 稽核 | 稽核 | 稽核 | 稽核 | 封鎖 | 稽核 | 稽核 |
| MNO | 稽核 | 稽核 | 封鎖 | 稽核 | 稽核 | 稽核 | 稽核 | 稽核 |
| 執行階段套用的動作 | 稽核 | 稽核 | 稽核 | 稽核 | 稽核 | 封鎖 | 稽核 | 稽核 |
項目包含信用卡號碼,不同的覆寫設定
受監視裝置上的項目包含信用卡號碼,因此符合原則 ABC 和原則 MNO。 原則 ABC 處於 [開啟 ] 狀態,且原則 MNO 處於 [開啟] 狀態。 它們設定了不同的 覆寫 動作。
| 原則 | 雲端輸出動作 | 複製到剪貼簿動作 | 複製到 USB 動作 | 複製到網路共用動作 | 不允許的應用程式動作 | 列印動作 | 透過藍牙動作複製 | 複製到遠端桌面動作 |
|---|---|---|---|---|---|---|---|---|
| ABC | 稽核 | 稽核 | 封鎖並覆寫 | 稽核 | 稽核 | 封鎖 | 稽核 | 稽核 |
| MNO | 稽核 | 稽核 | 封鎖而不覆寫 | 稽核 | 稽核 | 稽核 | 稽核 | 稽核 |
| 執行階段套用的動作 | 稽核 | 稽核 | 封鎖而不覆寫 | 稽核 | 稽核 | 封鎖 | 稽核 | 稽核 |
項目包含信用卡號碼、不同的授權群組設定
受監視裝置上的項目包含信用卡號碼,因此符合原則 ABC 和原則 MNO。 原則 ABC 處於 [開啟 ] 狀態,且原則 MNO 處於 [開啟] 狀態。 它們設定了不同的 授權群組 動作。
| 原則 | 雲端輸出動作 | 複製到剪貼簿動作 | 複製到 USB 動作 | 複製到網路共用動作 | 不允許的應用程式動作 | 列印動作 | 透過藍牙動作複製 | 複製到遠端桌面動作 |
|---|---|---|---|---|---|---|---|---|
| ABC | 稽核 | 稽核 | 驗證群組 A - 封鎖 | 稽核 | 稽核 | 驗證群組 A - 封鎖 | 稽核 | 稽核 |
| MNO | 稽核 | 稽核 | 驗證群組 A - 具有覆寫的封鎖 | 稽核 | 稽核 | 驗證群組 B - 封鎖 | 稽核 | 稽核 |
| 執行階段套用的動作 | 稽核 | 稽核 | 驗證群組 A - 封鎖 | 稽核 | 稽核 | 驗證群組 A - 封鎖,驗證群組 B - 封鎖 | 稽核 | 稽核 |
條件
條件是您定義規則要尋找的內容,以及使用這些項目的內容的地方。 他們告訴規則:當您找到一個看起來 像這樣 並且正在被 這樣使用的項目時,它就是匹配項,應該對它執行原則中的其餘操作。 您可以使用條件對不同的風險層級指派不同的動作。 例如,相較於與組織外部人員共用的敏感性內容,內部共用的敏感性內容風險可能較低,所需的動作也較少。
注意事項
在主組織的 Active Directory 或 Microsoft Entra 租用戶中具有非來賓帳戶的使用者,會被視為組織內部的人員。
內容包含
所有位置都支援 [內容包含 ] 條件。 您可以選取每個內容類型的多個執行個體,並使用下列 任何一個 (邏輯 OR) 或 [ 全部] (邏輯 AND) 運算子來進一步精簡條件:
此規則只會尋找您挑選的任何 敏感度標籤 和 保留標籤 是否存在。
SIT 有預先定義的 信賴等級 ,您可以視需要變更。 如需詳細資訊,請參閱 信賴等級的更多資訊。
重要事項
SIT 有兩種不同的方式可定義最大唯一執行個體計數參數。 若要深入了解,請參閱 SIT 的執行個體計數支援值。
跨單一電子郵件中不同附件的重複 SIT 單字只會計入唯一計數一次。
Microsoft Purview 中的調適性電腦保護之預覽
調適性防護會將 Microsoft Purview 內部風險管理風險設定檔整合到 DLP 原則中,讓 DLP 可協助防範動態識別的危險行為。 在內部風險管理中設定時,調適型保護的內部風險層級會顯示為 Exchange Online、裝置、Teams 和未受管理雲端應用程式位置的條件。 如需詳細資訊,請參閱瞭解 資料外洩防護中的調適性保護 。
調適型保護支援的條件
調適性電腦保護的內部人員風險層級支援下列數值:
提高風險層級
中度風險層級
次要風險層級
條件內容
可用的上下文選項會根據您選擇的位置而變化。 如果您選取多個位置,則只有位置具有共同條件才能使用。
條件 Exchange 支援
注意事項
Exchange 掃描非系統產生的電子郵件和日誌記錄電子郵件的 DLP 原則。
- 內容包含
- 調適型保護的內部風險層級為
- 內容未加上標籤
- 內容是從 Microsoft 365 共用的
- 內容是從
- 寄件者 IP 位址為
- 標頭包含文字或片語
- 寄件者 AD 屬性包含文字或片語
- 內容字元集包含文字
- 標頭符合模式
- 寄件者 AD 屬性比對模式
- 收件者 AD 屬性包含單字或片語
- 收件者 AD 屬性比對模式
- 收件者是
- 文件屬性為
- 無法掃描任何電子郵件附件的內容
- 文件或附件受密碼保護
- 寄件者已覆寫原則提示
- 寄件者是
- 未完成掃描任何電子郵件附件的內容
- 收件者地址包含文字
- 副檔名是
- 收件者網域為
- 收件者為
- 寄件者為
- 寄件者網域為
- 收件者地址符合模式
- 文件名稱包含單字或片語
- 文件名稱符合模式
- 主旨包含文字或片語
- 主題符合模式
- 主旨或內文包含文字或片語
- 主體或內文比對模式
- 寄件者地址包含文字
- 寄件者地址符合模式
- 文件大小等於或大於
- 文件內容包含單字或片語
- 文件內容符合模式
- 郵件大小等於或大於
- 郵件類型為
- 訊息重要性為
提示
如需有關 Exchange 支援的條件詳細資訊,包括 PowerShell 值,請參閱: 資料外洩防護 Exchange 條件和動作參照。
SharePoint 支援的條件
內容包含
內容是從 Microsoft 365 共用的
文件屬性為
無法掃描文件
文件或附件受密碼保護
文件未完成掃描
副檔名是
文件名稱包含單字或片語
文件大小等於或大於
建立者的文件
文件建立日期為當下或之後
文件建立日期為 [設定日期] 或 [之前]
文件修改日期為或之後
文件修改日期在或之前
條件:OneDrive 帳戶支援
內容包含
內容是從 Microsoft 365 共用的
文件屬性為
無法掃描文件
文件或附件受密碼保護
文件未完成掃描
副檔名是
文件名稱包含單字或片語
文件大小等於或大於
建立者的文件
文件已共用
文件建立日期為當下或之後
文件建立日期為 [設定日期] 或 [之前]
文件修改日期為或之後
文件修改日期在或之前
條件:支援 Teams 聊天和頻道訊息
- 內容包含
- 調適型保護的內部風險層級為
- 內容是從 Microsoft 365 共用的
- 收件者網域為
- 收件者為
- 寄件者為
- 寄件者網域為
條件:受管理雲端應用程式支援
- 內容包含
- 副檔名是
- 文件大小等於或大於
- (剪下/複製資料、貼上資料和列印資料活動的受管理或非管理裝置僅支援受管理或非受管理裝置條件) 。
條件:未受管理雲端應用程式支援
- 內容包含
- 內容未完全掃描
- 無法掃描檔案
- 副檔名是
- 檔案未加上標籤
- 檔案受密碼保護
- 檔案大小大於
- 檔案類型為
- 調適型保護的內部風險層級為
- URL 包含文字 (預覽)
(預覽) URL 包含文字條件會偵測未受管理雲端應用程式的 URL 是否包含指定的文字字串。 您可以使用它做為條件,將 DLP 規則範圍限定為特定 URL,或做為例外狀況,將特定 URL 從原則強制執行排除。 例如,您可以建立規則,封鎖將敏感性資料上傳至不包含貴組織名稱的任何 GitHub URL,同時允許上傳至貴組織的 GitHub 存放庫。 此條件支援瀏覽器和網路偵測,且不需要裝置上線至端點 DLP。
重要事項
無法檢查加密檔案是否有敏感性資訊類型或可訓練分類器。
端點支援的條件
內容包含: 指定要偵測的內容。 如需支援檔案類型的詳細資料,請參閱 Files 掃描內容。
內容未加上標籤: 偵測未套用敏感度標籤的內容。 若要協助確保僅偵測到支援的檔案類型,您應該將此條件與 [檔案副檔名為 ] 或 [檔案類型為 條件] 搭配使用。 支援 PDF 和 Office 檔案:
檔案類型 格式 受監視的副檔名 Word 處理 Word、PDF .doc、.docx、.docm、.dot、dotx、.dotm、.docb .pdf 試算表 Excel, CSV, TSV .xls、.xlsx、.xlt、.xlm、.xlsm、xltx、xltm、xlsb、.xlw、.csv、.tsv Presentation PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx 無法掃描文件: 適用於因下列其中一個原因而無法掃描的檔案:
- 檔案包含一或多個暫時性文字擷取錯誤
- 檔案受密碼保護
- 檔案大小超過支援的限制 (檔案大小上限:未壓縮檔案為 64 MB;壓縮檔案) 256 MB
- Microsoft分類引擎 (MCE) 逾時或失敗
文件名稱包含文字或片語: 偵測檔案名稱中包含您指定的任何單字或片語的文件,例如:
file、credit card、patent、 等。文件名稱符合模式: 偵測檔案名稱符合特定模式的文件。 評估會考慮文件的整個路徑,而不只是文件的名稱。 模式會檢查為字串相符,這表示它可以符合文件路徑的任何部分。 若要定義模式,請使用萬用字元。
注意事項
由於潛在的效能問題,此條件將逐漸從 Purview 端點 DLP 中逐步淘汰。 建議您改為使用「文件名稱包含單字或片語」條件。
- 文件或附件受密碼保護: 僅偵測已開啟的受保護檔案。 支援下列檔案:
- 封存檔案 (ZIP、.7z、RAR)
- Office 檔案
- Symantec PGP 加密檔案
文件大小等於或大於: 偵測檔案大小等於或大於指定值的文件。 DLP 僅支援對小於 64 MB 的檔案進行內容檢查。
重要事項
建議您設定此條件以偵測大於 10KB 的項目
檔案類型為: 偵測下列檔案類型:
檔案類型 應用程式 受監視的副檔名 Word 處理 Word、PDF doc、.docx、.docm、.dot、dotx、.dotm、.docb .pdf 試算表 Excel, CSV, TSV .xls、.xlsx、.xlt、.xlm、.xlsm、xltx、xltm、xlsb、.xlw、.csv、.tsv Presentation PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx 電子郵件 Outlook .msg 重要事項
副檔名和檔案類型選項無法做為相同規則中的條件。 如果要將它們用作同一原則中的條件,它們必須在不同規則中。
若要使用 檔案類型為 條件,您必須擁有下列其中一個 Windows 版本:
Windows 端點 (x64) :
- Windows 10 (21H2、22H2)
ARM64) (Windows 端點:
- Windows 11 (21H2、22H2)
副檔名是: 除了偵測與 [檔案類型為 條件] 所涵蓋副檔名相同之檔案中的敏感性資訊外,您還可以使用 [檔案副檔名為 條件] 來偵測具有任何副檔名的檔案中的敏感性資訊。 若要這麼做,請將必要的副檔名新增至原則中的規則,並以逗號分隔。 只有支援 [檔案類型為條件] 的 Windows 版本支援 [檔案副檔名是條件]。 副檔名 不支援封存檔案類型。
警告
在原則規則中包含下列任何副檔名可能會大幅增加 CPU 負載:.dll、.exe、.mui、.ost、.pf、.pst。
掃描未完成: 適用於檔案掃描開始,但在掃描整個檔案之前停止的狀況。 掃描不完整的主要原因是檔案中擷取的文字超過了允許的最大大小。 (解壓縮文字的大小上限:未壓縮的檔案:可解壓縮文字的前 4 MB;壓縮檔案:N=1000 / 擷取時間 = 5 分鐘。)
文件屬性為: 偵測具有符合指定值之自訂屬性的文件。 例如:
Department = 'Marketing',Project = 'Secret'. 若要為自訂屬性指定多個值,請使用雙引號。 例如,「部門:行銷、銷售」。 支援的檔案類型為 Office 和 PDF:檔案類型 格式 受監視的副檔名 Word 處理 Word、PDF .doc、.docx、.docm、.dot、dotx、.dotm、.docb .pdf 試算表 Excel, CSV, TSV .xls、.xlsx、.xlt、.xlm、.xlsm、xltx、xltm、xlsb、.xlw、.csv、.tsv Presentation PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx 使用者從 Microsoft Edge 存取敏感網站: 如需詳細資訊,請參閱 監視或限制敏感性服務網域的存取,協助防止有風險的使用者活動。
調適型保護的內部人員風險層級為: 偵測內部風險層級。
另請參閱: 您可以監視並採取行動的端點活動。
作業系統對五個條件的需求
- 無法掃描文件
- 文件名稱包含單字或片語
- 文件名稱符合模式
- 文件大小等於或大於
- 掃描未完成
若要使用上述任何一種條件,您的端點裝置必須執行下列其中一個作業系統:
Windows 11 23H2:2023 年 12 月 4 日 - KB5032288 (作業系統組建 22621.2792 和 22631.2792) 預覽
Windows 11 22H2:2023 年 12 月 4 日 - KB5032288 (作業系統組建 22621.2792 和 22631.2792) 預覽 - Microsoft 支援服務
Windows 11 21H2:2023 年 12 月 12 日 - KB5033369 (作業系統組建 22000.2652) - Microsoft 支援服務
Windows 10 22H2:2023 年 11 月 30 日 - KB5032278 (作業系統組建 19045.3758) 預覽 - Microsoft 支援服務
Windows 10 21H2:2023 年 11 月 30 日 - KB5032278 (作業系統組建 19045.3758) 預覽 - Microsoft 支援服務
Windows Server 2022/2019:2023 年 11 月 14 日 - KB5032198 (作業系統組建 20348.2113) - Microsoft 支援服務 (或更新版本)
條件 '文件屬性為' 的作業系統需求
Windows 11:2024 年 2 月 29 日 - KB5034848 (作業系統組建 22621.3235 和 22631.3235) 預覽 - Microsoft 支援服務 (或更新版本)
Windows 10:2024 年 2 月 29 日 - KB5034843 (作業系統組建 19045.4123) 預覽版 - Microsoft 支援服務 (或更新版本)
重要事項
如需有關 Adobe 對 PDF 檔案使用 Microsoft Purview 資料外洩防護 (DLP) 功能的相關資訊,請參閱 Adobe 的這篇文章:Acrobat 中的Microsoft Purview 資訊保護支援。
條件執行個體支援
- 內容包含
- 內容是從 Microsoft 365 共用的
條件:內部部署存放庫支援
- 內容包含
- 副檔名是
- 文件屬性為
條件:網狀架構和 Power BI 支援
- 內容包含
Microsoft 365 Copilot 支援的條件
此功能為預覽版。
- 內容包含 (敏感度標籤)
- 內容包含 (敏感資訊類型)
- Email) (預覽) 收到來自 (外部使用者
條件群組
有時候您只需要規則來識別一個項目,例如包含美國社會安全號碼的所有內容,這是由單一 SIT 定義。 不過,在許多案例中,您嘗試識別的項目類型較為複雜,因此更難定義,因此在定義條件時需要更大的彈性。
例如,若要識別受限於美國健康保險資訊流通及責任法案 (HIPAA) 的內容,您需要尋找:
包含特定類型之機密資訊的內容,例如美國社會安全號碼或藥物管理局 (DEA) 編號。
AND
更難以識別的內容,例如病患的照護通訊或提供的醫療服務描述。 要識別此種內容,需要將關鍵字與大型的關鍵字清單比對,例如國際疾病分類 (ICD-9-CM 或 ICD-10-CM)。
您可以透過將條件分組,並在群組之間使用邏輯運算子 (AND、OR) 來識別這類資料。
針對 HIPAA) (美國健康保險法 ,條件分組如下:
第一個群組包含識別個人的 SIT,第二個群組包含識別醫療診斷的 SIT。
條件可以透過布林運算子 (AND、OR、NOT) 進行分組和聯結,以便您定義規則,方法是說明應包含的內容,然後在以 NOT 聯結到第一個群組的不同群組中定義排除項目。 若要深入了解 Purview DLP 如何實作布林值和巢狀群組,請參閱複雜的規則設計。
DLP 平台的條件限制
| 條件 | 工作負載 | 限制 | 評估成本 |
|---|---|---|---|
| 內容包含 | EXO/SPO/ODB | 每個規則 125 SIT | 高 |
| 內容是從 Microsoft 365 共用的 | EXO/SPO/ODB | - | 高 |
| 寄件者 IP 位址為 | EXO | 單個範圍長度 <= 128;計數 <= 600 | 低 |
| 寄件者已覆寫原則提示 | EXO | - | 低 |
| 寄件者為 | EXO | 個別電子郵件長度 <= 256;計數 <= 600 | 中 |
| 寄件者是 | EXO | 計數 <= 600 | 高 |
| 寄件者網域為 | EXO | 網域名稱長度 <= 67;計數 <= 600 | 低 |
| 寄件者地址包含文字 | EXO | 單字長度 <= 128;計數 <= 600 | 低 |
| 寄件者地址符合模式 | EXO | Regex 長度 <= 128 字元;計數 <= 600 | 低 |
| 寄件者 AD 屬性包含文字 | EXO | 單字長度 <= 128;計數 <= 600 | 中 |
| 寄件者 AD 屬性符合模式 | EXO | Regex 長度 <= 128 字元;計數 <= 600 | 中 |
| 無法掃描電子郵件附件 () 的內容 | EXO | 支援的檔案類型 | 低 |
| 電子郵件附件內容掃描不完整 | EXO | 擷取的內容大小 > :2 MB (200 萬個字元) | 低 |
| 附件受密碼保護 | EXO | 檔案類型:Office 檔案、.PDF、.ZIP 和 7z | 低 |
| 附件的副檔名為 | EXO/SPO/ODB | 每個規則計數 <= 600 | 高 |
| 收件者為以下的成員 | EXO | 計數 <= 600 | 高 |
| 收件者網域為 | EXO | 網域名稱長度 <= 67;計數 <= 5000 | 低 |
| 收件者為 | EXO | 個別電子郵件長度 <= 256;計數 <= 600 | 低 |
| 收件者地址包含文字 | EXO | 單字長度 <= 128;計數 <= 600 | 低 |
| 收件者地址符合模式 | EXO | 計數 <= 300 | 低 |
| 文件名稱包含單字或片語 | EXO | 單字長度 <= 128;計數 <=600 | 低 |
| 文件名稱符合模式 | EXO | Regex 長度 <= 128 字元;計數 <= 300 | 低 |
| 文件屬性為 | EXO/SPO/ODB | - | 低 |
| 文件大小等於或大於 | EXO | - | 低 |
| 主旨包含文字或片語 | EXO | 單字長度 <= 128;計數 <= 600 | 低 |
| 標頭包含文字或片語 | EXO | 單字長度 <= 128;計數 <= 600 | 低 |
| 主旨或內文包含文字或片語 | EXO | 單字長度 <= 128;計數 <= 600 | 低 |
| 內容字元集包含文字 | EXO | 計數 <= 600 | 低 |
| 標頭符合模式 | EXO | Regex 長度 <= 128 字元;計數 <= 300 | 低 |
| 主題符合模式 | EXO | Regex 長度 <= 128 字元;計數 <= 300 | 低 |
| 主體或內文比對模式 | EXO | Regex 長度 <= 128 字元;計數 <= 300 | 低 |
| 郵件類型為 | EXO | - | 低 |
| 郵件大小過大 | EXO | - | 低 |
| 具有重要性 | EXO | - | 低 |
| 寄件者 AD 屬性包含文字 | EXO | 每個屬性鍵值對:有 Regex length <= 128 char;計數 <= 600 | 中 |
| 寄件者 AD 屬性符合模式 | EXO | 每個屬性鍵值對:有 Regex length <= 128 char;計數 <= 300 | 中 |
| 文件包含文字 | EXO | 單字長度 <= 128;計數 <= 600 | 中 |
| 文件比對模式 | EXO | Regex 長度 <= 128 字元;計數 <= 300 | 中 |
動作
任何通過 條件 篩選的項目,都會具有在套用至它的規則中定義的任何 動作 。 您必須設定必要的選項才能支援該動作。 例如,如果您選取 [Exchange] 搭配 [限制 存取權限或加密 Microsoft 365 位置中的內容] 動作,則必須從這些選項中進行選擇:
- 封鎖使用者存取共用的 SharePoint、OneDrive 和 Teams 內容
- 封鎖所有人。 只有內容擁有者、最後修飾者和網站管理員才能繼續具有存取權
- 只封鎖組織外部的人員。 貴組織內的使用者仍可繼續擁有存取權。
- 加密電子郵件訊息 (僅適用於 Exchange 中的內容)
規則中可用的動作取決於已選取的位置。 下面列出每個個別位置的可用動作。
重要事項
對於 SharePoint 和 OneDrive 位置,系統會在偵測到敏感性資訊後立即主動封鎖文件, (無論該文件是否已共用) 供所有來賓使用;內部使用者仍可繼續存取文件。
支援的動作:Exchange
在 Exchange 中套用 DLP 原則規則時,它們可能會 暫停、 非暫停,或 兩者皆無。 Exchange 支援的大多數規則都是非停止的。 在處理後續規則和原則之後,會套用非停止動作。
DLP 動作會針對原則範圍內的輸入加密電子郵件採取,例如封鎖, 但 為了維護加密的機密性,事件不會出現在 [活動總管] 或 [警示] 中,而且除了收件者之外的任何人都無法存取郵件內容。
不過,當 DLP 原則規則觸發 中止 動作時,Purview 會停止處理任何後續規則。 例如,觸發 [ 限制存取或加密 Microsoft 365 位置中的內容] 動作時,不會處理進一步的規則或原則。
如果動作 既非 停止也非非停止,Purview 會等候動作的結果發生後再繼續。 因此,當外寄電子郵件觸發 [將核准的郵件轉寄給寄件者的管理員 ] 動作時,Purview 會等候管理員決定是否要傳送電子郵件。 如果主管核准,則動作會表現為非停止動作,並處理後續規則。 相反,如果管理員拒絕發送電子郵件,則將 郵件轉發給發件人的經理進行批准 行為為停止操作並阻止發送電子郵件;不處理後續規則或原則。
下表列出 Exchange 支援的動作,並指出它們是暫停還是非停止。
| 動作 | 停止 / 非停止 |
|---|---|
| 限制存取或加密 Microsoft 365 位置的內容 (封鎖所有人、只封鎖組織外部人員) | 停止 |
| 限制存取或加密 Microsoft 365 位置的內容 (加密Email訊息) | 非 - 停止 |
| 設定標頭 | 非停止 |
| 移除標頭 | 非停止 |
| 將訊息重新導向至特定使用者 | 非停止 |
| 將郵件轉寄核准給寄件者的管理員 | 都不要 |
| 將待核准的訊息轉寄給特定的核准者 | 都不要 |
| 將收件者新增到 [收件者] 方塊 | 非停止 |
| 將收件者新增到副本方塊 | 非停止 |
| 將收件者新增到 [密件副本] 方塊 | 非停止 |
| 將寄件者的管理員新增為收件者 | 非停止 |
| 移除訊息加密和版權保護 | 非停止 |
| Prepend Email Subject | 非停止 |
| 新增 HTML 免責聲明 | 非停止 |
| Modify Email Subject | 非停止 |
| 將郵件傳遞至主控隔離區 | 停止 |
| 將商標套用至加密的郵件 | 非停止 |
提示
針對 [將商標套用至加密的郵件] 動作,如果您已經實作 Microsoft Purview 郵件加密,範本會自動顯示在下拉式清單中。 如果您想要實作 Microsoft Purview 郵件加密,請參閱將組織的品牌新增至 Microsoft Purview 郵件加密加密訊息以進行郵件加密背景,以及如何建立和設定您的品牌範本。
如需有關 Exchange 支援的動作詳細資訊,包括 PowerShell 值,請參閱: 資料外洩防護 Exchange 條件和動作參考。
支援的動作:SharePoint
- 限制存取或加密 Microsoft 365 位置中的內容
- 封鎖所有人
- 只封鎖組織外部的人員
- 封鎖特定外部網域或使用者的存取 (公開預覽)
[ 封鎖特定外部網域或使用者的存取 ] 子選項可讓您依網域 ((例如) partner.com )或依使用者 SMTP ((例如) ) user@example.com 封鎖外部存取。 您也可以使用 [網域 IS 否 ] 或 [使用者 IS 否] 來指定允許清單。 無法使用此子選項封鎖內部使用者和網域;繼續針對內部使用者使用 [封鎖所有人]。
注意事項
當您對 特定外部網域或使用者使用 [封鎖存取] 時:如果使用者或網域同時出現在允許和封鎖清單中,則封鎖會在最嚴格 () 生效。 如果檔案同時符合允許規則和封鎖規則,則評估會涵蓋所有相符規則 — 允許的使用者和網域、拒絕封鎖的使用者和網域,以及預設封鎖兩個清單中的使用者。
支援的動作:OneDrive
- 限制存取或加密 Microsoft 365 位置中的內容
- 封鎖所有人
- 只封鎖組織外部的人員
- 封鎖特定外部網域或使用者的存取 (公開預覽)
[ 封鎖特定外部網域或使用者的存取 ] 子選項可讓您依網域 ((例如) partner.com )或依使用者 SMTP ((例如) ) user@example.com 封鎖外部存取。 您也可以使用 [網域 IS 否 ] 或 [使用者 IS 否] 來指定允許清單。 無法使用此子選項封鎖內部使用者和網域;繼續針對內部使用者使用 [封鎖所有人]。
注意事項
當您對 特定外部網域或使用者使用 [封鎖存取] 時:如果使用者或網域同時出現在允許和封鎖清單中,則封鎖會在最嚴格 () 生效。 如果檔案同時符合允許規則和封鎖規則,則會依每個規則進行評估 — 允許的使用者和網域、拒絕封鎖的使用者和網域,以及預設封鎖兩個清單中的使用者。
支援的動作:Teams Chat 和頻道訊息
- 限制存取或加密 Microsoft 365 位置中的內容
支援的動作: 裝置
[ 裝置] 位置支援下列動作:
- 限制存取或加密 Microsoft 365 位置中的內容
- 禁止使用者接收電子郵件,或存取共用的 SharePoint、OneDrive、Teams 檔案和 Power BI 項目
- 當使用者存取 Windows 裝置上 Microsoft Edge 瀏覽器中的敏感性網站時,稽核或限制活動
- 敏感性網站限制
- 稽核或限制裝置上的活動
- 上傳至受限制的雲端服務網域或從不允許的瀏覽器存取
- 貼到支援的瀏覽器
- 所有應用程式的檔案活動
- 複製到剪貼簿
- 複製到抽取式 USB 裝置
- 複製到網路共用
- 列印
- 使用不允許的藍牙應用程式複製或移動
- 使用 RDP 複製或移動
- 受限應用程式群組中應用程式的檔案活動
- 應用程式存取限制
- 受限制的應用程式存取
- 未包含在 [受限制的應用程式] 清單中的應用程式或已新增到規則的任何受限制的應用程式群組進行存取
- 處於預覽狀態 Copilot+ PC 中的 Windows [回顧] 中的限制
- 將限制套用至只支援不支援的副檔名 啟動 Power Automate 流程
重要事項
當您選取 [ 稽核或限制裝置上的活動 ] 動作時,會顯示 [ 將限制套用至僅不支援的副檔名 ]。 將限制套用至只對不支援的副檔名設定設定選項不 支援在原則位置設定中依 裝置和裝置群組 建立範圍。
您可以告知 DLP 允許、僅稽核、封鎖並覆寫或封鎖 () 已上線 Windows 裝置的這些使用者活動的動作。
您可以告知 DLP [ 僅稽核]、[ 封鎖並覆寫] 或 [ 封鎖] (已上線 macOS 裝置的這些使用者活動) 動作。
封鎖:封鎖使用者相關活動並啟用稽核。 系統管理員可以選擇性地查看警示。
具有覆寫的封鎖:此選項可做為標準封鎖,但允許使用者略過它。 按一下快顯通知上的 [允許] 按鈕或 Microsoft Edge 通知上的 [確定] 按鈕,使用者就可以繼續。 一旦允許,端點 DLP 將自動恢復執行包括「複製到網路共用」、「複製到抽取式 USB 裝置」和「列印」在內的動作。 對於其他動作,使用者必須在按一下 [允許] 之後重複此程序,以略過原則。
稽核:不會封鎖活動,但已啟用稽核,且系統管理員可以選擇性地查看警示。
允許:允許活動而不觸發警示,但仍會啟用稽核。
關閉:不封鎖或稽核活動。
| 強制模式 | 封鎖使用者 | 警示產生 | 稽核記錄產生 |
|---|---|---|---|
| 封鎖 | 是 | 是,如果 DLP 規則的警示已開啟 | 是 |
| 封鎖並覆寫 | 是 | 是,如果 DLP 規則的警示已開啟 | 是 |
| 稽核 | 否 | 是,如果 DLP 規則的警示已開啟 | 是 |
| 允許 | 否 | 從未觸發 | 是 |
| 關閉 | 否 | 否 | 否 |
支援的動作: 受管理的雲端應用程式
您可以告知 DLP [ 僅稽核 ] 或 [ 封鎖] (Windows 和 macOS 裝置上受管理雲端應用程式中使用者活動的動作) 。
支援的動作:未受管理的雲端應用程式
您可以告知 DLP [ 僅稽核 ] 或 [ 封鎖] (Windows 上未受管理雲端應用程式中使用者活動的動作) 。
支援動作的詳細資訊
您可以在這裡找到有關動作的更多詳細資料:
- 限制存取或加密 Microsoft 365 位置中的內容
- 當使用者存取 Windows 裝置上 Microsoft Edge 瀏覽器中的敏感性網站時,稽核或限制活動
- 稽核或限制裝置上的活動
- 服務網域和瀏覽器活動
- 所有應用程式的檔案活動
- 受限制的應用程式活動
- 受限應用程式群組中應用程式的檔案活動
限制存取或加密 Microsoft 365 位置中的內容
使用此功能可封鎖使用者接收電子郵件,或存取共用的 SharePoint、OneDrive、Teams 檔案和 Power BI 項目。 此動作可以封鎖所有人,或只封鎖組織外部的人員。 僅針對 SharePoint 和 OneDrive 位置,您也可以封鎖對公開預覽) (的特定外部網域或使用者 SMTP 的存取。
當使用者存取 Windows 裝置上 Microsoft Edge 瀏覽器中的敏感性網站時,稽核或限制活動
使用此巨集指令來控制使用者嘗試何時:
| 活動 | 描述/選項 |
|---|---|
| 列印網站 | 偵測使用者何時嘗試從已上線的裝置列印受保護的網站。 |
| 從網站複製資料 | 偵測使用者何時嘗試從上線裝置複製受保護網站的資料。 |
| 將網站儲存為本機檔案 (另存新檔) | 偵測使用者何時嘗試從上線裝置將受保護網站儲存為本機檔案。 |
稽核或限制裝置上的活動
使用此功能依服務網域和瀏覽器活動、所有應用程式的檔案活動、受限制的應用程式活動來限制使用者活動。 若要在 裝置上使用稽核或限制活動,您必須在 DLP 設定 和要使用它們的原則中設定選項。 如需詳細資訊,請參閱 受限制的應用程式和應用程式群組 。
DLP 規則具有動作 [ 稽核或限制裝置上的活動] 可以設定 [封鎖並覆寫 ]。 將此規則套用至檔案時,任何對檔案執行受限制動作的嘗試都會遭到封鎖。 系統隨即顯示包含可覆寫限制選項的通知。 如果使用者選擇覆寫,則允許動作 1 分鐘,在此期間使用者可以不受限制地重試該動作。 此行為的例外情況是當敏感性檔案拖放到 Microsoft Edge 時,如果規則遭到覆寫,Microsoft Edge 會立即附加檔案。
服務網域和瀏覽器活動
當您設定 [允許/封鎖雲端服務網域 ] 和 [不允許的瀏覽器] 清單 (請參閱 [ 瀏覽器和網域對敏感性資料的限制 ]) 且使用者嘗試將受保護的檔案上傳至雲端服務網域,或從不允許的瀏覽器存取該檔案時,您可以將原則動作設定為 Audit only、 Block with override或 Block 活動。
| 活動 | 描述/選項 |
|---|---|
| 上傳至受限制的雲端服務網域或從不允許的應用程式存取 | 偵測受保護的檔案何時遭到封鎖或允許上傳至雲端服務網域。 請參閱瀏覽器 和網域對敏感性資料的限制 ,以及透過 監視或限制敏感性服務網域的存取來協助防止使用者活動的風險。 |
| 貼到支援的瀏覽器 | 偵測使用者何時使用 Microsoft Edge、Google Chrome (與 Microsoft Purview 擴充功能) ,或 Mozilla Firefox (與 Microsoft Purview 擴充功能) 將敏感性資訊貼入文字欄位或網頁表單。 評估與來源檔案的分類無關。 如需詳細資訊,請參閱: 您可以監視並採取行動的端點活動。 |
貼上至瀏覽器限制
只有特定規則條件可與 [貼上瀏覽器] 事件一起使用,因為規則只會在剪貼簿資料上進行評估。 [貼上至瀏覽器] 不會根據文字的複製來源位置進行評估。
與 [貼上至瀏覽器] 搭配使用的規則條件:
- 內容包含
- 內容未加上標籤
其他注意事項:
- [貼上至瀏覽器] 支援 SIT,而非敏感度標籤。
- [貼上至瀏覽器] 不會在小於 30 個字元的文字上進行評估。
- 不支援進階分類。
- [貼上至瀏覽器] 事件不會顯示關聯式摘要。
- [貼上至瀏覽器] 需要 2 秒來評估,然後才允許貼上動作。
- 如果 JIT 設定為在後援時封鎖,則會封鎖貼上。
- [貼上至瀏覽器] 只會分類剪貼簿中前 4 MB 的文字
所有應用程式的檔案活動
透過 [ 所有應用程式的檔案活動 ] 選項,您可以選取 [不限制檔案活動 ] 或 [將限制套用至特定活動]。 當您選取 [將限制套用至特定活動] 時,您在這裡選取的動作會在使用者存取受 DLP 保護的項目時套用。
| 活動 | 描述/選項 |
|---|---|
| 複製到剪貼簿 | 偵測受保護的檔案何時複製到已上線裝置上的剪貼簿。 如需詳細資訊,請參閱 您可以監視並採取行動的端點活動 和 複製到剪貼簿行為 |
| 複製到卸除式裝置 | 偵測受保護的檔案何時從上線裝置複製或移動至抽取式 USB 裝置。 如需詳細資訊,請參閱 抽取式 USB 裝置群組。 |
| 複製到網路共用 | 偵測受保護的檔案何時從上線裝置複製或移動到任何網路共用。 如需詳細資訊,請參閱 您可以監視並採取行動的端點活動 和 網路共用涵蓋範圍和排除範圍。 |
| 偵測受保護的檔案是否從上線裝置列印。 如需詳細資訊,請參閱 印表機群組。 | |
| 使用不允許的藍牙應用程式複製或移動 | 偵測受保護的檔案何時使用不允許的藍牙應用程式從上線的 Windows 裝置複製或移動。 如需詳細資訊,請參閱 不允許的藍牙應用程式。 macOS 不支援這項功能。 |
| 使用 RDP 複製或移動 | 偵測使用者何時使用 RDP 將受保護的檔案從已上線的 Windows 裝置複製或移動到另一個位置。 macOS 不支援這項功能。 |
受限制的應用程式活動
先前稱為「不允許的應用程式」, 受限制的應用程式活動 是您要對其施加限制的應用程式。 您可以在端點 DLP 設定的清單中定義這些應用程式。 當使用者嘗試使用清單上的應用程式存取受 DLP 保護的檔案時,您可以 Audit only、 Block with override或 Block 活動。 如果應用程式是受限制應用程式群組的成員,則會覆寫在 受限制的應用程式活動 中定義的 DLP 動作。 然後,會套用受限制應用程式群組中定義的動作。
| 活動 | 描述/選項 |
|---|---|
| 受限制的應用程式存取 | 偵測不允許的應用程式何時嘗試存取已上線 Windows 裝置上的受保護檔案。 如需詳細資訊,請參閱 受 限制的應用程式和應用程式群組。 |
受限應用程式群組中應用程式的檔案活動
您可以在端點 DLP 設定中定義受限制的應用程式群組,並將受限制的應用程式群組新增至您的原則。 新增受限制的應用程式群組至原則時,您必須選取下列其中一個選項:
- 不要限制檔案活動
- 將限制套用至所有活動
- 將限制套用至特定活動
當您選取其中一個 [套用限制 ] 選項,且使用者嘗試使用受限制的應用程式群組中的應用程式存取受 DLP 保護的檔案時,您可以 Audit only、 Block with override或 Block 依活動存取。 您在這裡定義的 DLP 動作會覆寫在 受限制的應用程式活動 和應用程式 的所有應用程式的檔案活動 中定義的動作。
如需詳細資訊,請參閱 受 限制的應用程式和應用程式群組。
注意事項
裝置位置提供許多子活動 (條件) 和動作。 若要深入瞭解,請參閱 您可以監視並採取行動的端點活動。
重要事項
[ 複製到剪貼簿] 條件會偵測使用者何時將資訊從 受保護檔案 複製到剪貼簿。 使用 [複製到剪貼簿] 當使用者從受保護檔案複製資訊時,可封鎖、覆寫封鎖或稽核。
[ 貼上至支援的瀏覽器 ] 條件會偵測使用者嘗試使用 Microsoft Edge、Google Chrome 與 Microsoft Purview 擴充功能,或 Mozilla Firefox 與 Microsoft Purview 擴充功能,將敏感性文字貼入文字欄位或網頁表單, 無論資訊來自何處。 使用 [貼上至支援的瀏覽器] 來封鎖、使用覆寫封鎖或稽核使用者將敏感性資訊貼入文字欄位或 Web 表單。
執行個體動作
- 限制存取或加密 Microsoft 365 位置中的內容
- 限制協力廠商應用程式
內部部署存放庫動作
- 限制存取或移除內部部署檔案。
- 封鎖人員存取儲存在內部部署存放庫中的檔案
- 設定檔案的權限 (從父資料夾繼承的權限)
- 將檔案從儲存位置移至隔離資料夾
如需完整詳細資料,請參閱 DLP 內部部署存放庫動作 。
Fabric 和 Power BI 動作
- 透過電子郵件和原則提示通知使用者
- 傳送警示給系統管理員
- 限制存取
注意事項
僅適用于 支援的項目類型 。
Microsoft 365 Copilot 動作
此功能為預覽版。
- 排除位置中的內容
受管理的雲端應用程式動作
- 限制瀏覽器和網路活動
未受管理的雲端應用程式動作
- 限制瀏覽器和網路活動
合併位置時可用的動作
如果您選取 Exchange 和任何其他單一位置來套用原則,則
- 限制存取或加密 Microsoft 365 位置中的內容,且非 Exchange 位置動作的所有動作都可供使用。
如果您選取兩個或多個非 Exchange 位置來套用原則,則
- 限制存取或加密 Microsoft 365 位置的內容,非 Exchange 位置的所有動作都可供使用。
例如,如果您選取 [Exchange] 和 [裝置] 位置,則可使用下列動作:
- 限制存取或加密 Microsoft 365 位置中的內容
- 稽核或限制在 Windows 裝置上的活動
如果您選取裝置和執行個體,則可以使用下列動作:
- 限制存取或加密 Microsoft 365 位置中的內容
- 稽核或限制在 Windows 裝置上的活動
- 限制協力廠商應用程式
動作是否生效取決於您設定原則模式的方式。 您可以選擇在模擬模式下執行原則,或不顯示原則提示,方法是選取 [在模擬模式中執行原則 ] 選項。 您可以選取 [立即 開啟 ] 選項,選擇在原則建立一小時後立即執行原則,或者您也可以選取 [ 關閉 ] 選項,選擇僅儲存原則並稍後再返回執行原則。
動作的 DLP 平台限制
| 動作名稱 | 工作負載 | 限制 |
|---|---|---|
| 限制存取或加密 Microsoft 365 中的內容 | EXO/SPO/ODB | 封鎖特定外部網域或使用者的存取 子選項:影像檔案不受保護;封鎖的使用者可以針對封鎖檔案上的某些動作產生多個稽核記錄 (公開預覽,僅限 SPO/ODB) 。 |
| 設定標頭 | EXO | |
| 移除標頭 | EXO | |
| 將訊息重新導向至特定使用者 | EXO | 所有 DLP 規則的總計為 100。 不能是 DL/SG |
| 將郵件轉寄核准給寄件者的管理員 | EXO | 管理員應在 AD 中定義 |
| 將待核准的訊息轉寄給特定的核准者 | EXO | 不支援群組 |
| 將收件者新增到 [ 收件者 ] 方塊 | EXO | 收件者計數 <= 10;不能是 DL/SG |
| 將收件者新增到 副本 方塊 | EXO | 收件者計數 <= 10;不能是 DL/SG |
| 將收件者新增到 [密件副本 ] 方塊 | EXO | 收件者計數 <= 10;不能是 DL/SG |
| 將寄件者的管理員新增為收件者 | EXO | 管理員屬性應在 AD 中定義 |
| 套用 HTML 免責聲明 | EXO | |
| 附加主旨 | EXO | |
| 套用訊息加密 | EXO | |
| 移除訊息加密 | EXO | |
| (預覽) 排除 Copilot 位置中的內容 | Microsoft 365 Copilot (預覽) | 只有 SharePoint 和商務用 OneDrive 中的內容可以排除在 Microsoft 365 Copilot 處理之外 |
使用者通知和原則提示
當使用者嘗試在符合規則條件的內容中的敏感性項目上執行活動時 (例如,OneDrive 網站上包含個人資料 (PII) 並與來賓) 共用的 Excel 活頁簿等內容,您可以透過使用者通知電子郵件和內容原則提示快顯視窗,讓他們知道。 這些通知很有用,因為它們可以提高對組織的 DLP 原則的認識,並協助教育人員了解。
每份文件只會傳送一次警示電子郵件、事件報告電子郵件和使用者通知。 如果具有 [內容已共用] 條件的文件共用兩次,仍然只會有一個通知。
重要事項
- 通知電子郵件會以未受保護的方式傳送。
- Email 通知僅支援 Microsoft 365 服務。
所選位置的 Email 通知支援
| 選取的位置 | 支援 Email 通知 |
|---|---|
| 裝置 | - 不支援 |
| Exchange + 裝置 | - 支援 Exchange - 不支援裝置 |
| Exchange | - 支援 |
| SharePoint + 裝置 | - 支援 SharePoint - 不支援裝置 |
| SharePoint | - 支援 |
| Exchange + SharePoint | - 支援 Exchange - 支援 SharePoint |
| 裝置 + SharePoint + Exchange | - 不支援裝置 - 支援 SharePoint 支援 支援 Exchange |
| Teams | - 不支援 |
| OneDrive | - 支援公司用或學校 用 OneDrive - 裝置不支援 |
| Fabric 和 Power-BI | - 不支援 |
| 執行個體 | - 不支援 |
| 內部部署存放庫 | - 不支援 |
| Exchange + SharePoint + OneDrive | - 支援 Exchange - 支援 SharePoint - 支援 OneDrive |
| Microsoft 365 Copilot (預覽) | - 不支援 |
| 受管理的雲端應用程式 | - 不支援 |
| 未受管理的雲端應用程式 | - (預覽) 支援電子郵件通知。 請參閱瀏覽器和網路 (預覽) 的Email通知。 |
Email瀏覽器和網路 (預覽通知)
針對未受管理的雲端應用程式 (瀏覽器和網路) 設定 DLP 規則時,您可以啟用電子郵件通知,以便在使用者的活動遭到封鎖時,透過電子郵件通知使用者。 這與直接出現在瀏覽器中的內嵌快顯通知不同,例如在商務用 Microsoft Edge 中。 Email 通知對於不支援快顯通知的整合特別有用,例如 Android 全域安全存取整合。
您可以設定電子郵件通知:
- 執行封鎖活動的人員。
- 其他收件者,例如系統管理員或合規長。
Email 通知批次處理
Email 通知會批次處理,以防止大量通訊:
- 第一個原則相符會立即傳送電子郵件通知, (活動) 後的幾秒鐘內。
- 10 分鐘滾動視窗內任何其他原則相符項目都會批次處理到列出所有封鎖活動的單一電子郵件通知中。
- 在 10 分鐘沒有進一步原則相符的情況下,視窗重設。 下一個原則比對會傳送立即通知,並啟動新的 10 分鐘視窗。
批次處理的電子郵件會將所有封鎖的活動列為個別項目,無論這些活動是由相同使用者的相同或不同 DLP 規則所觸發。
您也可以為人員提供 覆寫原則的選項,如此一來,如果人員有有效的商務需求或原則偵測到誤判,他們就不會遭到封鎖。
原則秘訣和使用者通知設定選項
使用者通知和原則提示設定選項會根據您選取的監視位置而有所不同。 如果您選取:
- Exchange
- SharePoint
- OneDrive
- Teams Chat 和頻道
- 執行個體
您可以啟用/停用各種 Microsoft 應用程式的使用者通知,請參閱資料 外洩防護原則提示參考。
您也可以使用原則提示啟用/停用通知。
- 傳送、共用或上次修改內容的使用者的電子郵件通知 或
- 通知特定人員
此外,您可以自訂電子郵件文字、主旨和原則提示文字。
如需自訂使用者通知電子郵件的詳細資訊,請參閱 自訂電子郵件通知。
如果您選取 [僅限裝置],您會取得適用於 Exchange、SharePoint、OneDrive、Teams Chat and Channel 和 [執行個體] 的所有相同選項,以及自訂通知標題、內容的選項,以及以出現在 Windows 10/11 裝置上的 [取得支援] 按鈕形式新增超連結的選項。
自訂原則提示通知字元限制
原則提示通知有下列字元限制:
| 變數 | 字元限制 |
|---|---|
TITLE |
120 |
CONTENT |
250 |
JUSTIFICATION |
250 |
超連結沒有字元限制,但僅限於整個 DLP 套件的剩餘可用空間。 超連結必須是可解析的 URL,並且會在可選取的控制項後面抽象化。 詳細資訊超連結可在 Microsoft 365 Office 應用程式中找到。
您可以使用下列參數自訂文字的標題和內文。
| 一般名稱 | 參數 | 範例 |
|---|---|---|
| 檔案名稱 | %%FileName%% | Contoso 文件 1 |
| 處理程序名稱 | %%ProcessName%% | Word |
| 原則名稱 | %%PolicyName%% | Contoso 高度機密 |
| action | %%AppliedActions%% | 從剪貼簿將文件內容貼到另一個應用程式 |
%%AppliedActions%% 會將下列值取代為郵件內文:
| 巨集指令通用名稱 | 值已取代為 %%AppliedActions%% 參數 |
|---|---|
| 複製到抽取式儲存裝置 | 寫入抽取式存放裝置 |
| 複製到網路共用 | 寫入至網路共用 |
| 列印 | 列印 |
| 從剪貼簿貼上 | 從剪貼簿貼上 |
| 透過藍牙複製 | 透過藍牙傳輸 |
| 使用不允許的應用程式開啟 | 使用此應用程式開啟 |
| (RDP) 複製到遠端桌面 | 傳輸到遠端桌面 |
| 上傳至不允許的網站 | 上傳至此網站 |
| 透過不允許的瀏覽器存取項目 | 使用此瀏覽器開啟 |
使用此自訂文字
%%AppliedActions%% 檔案名稱 %%FileName%% 您的組織不允許透過 %%ProcessName%%。 如果您想要略過原則 %%PolicyName%%,請選取 '允許'
會在自訂通知中產生以下文字:
從剪貼簿貼上 檔案名稱:您的組織不允許透過 WINWORD.EXE 使用 Contoso 文件 1。 如果您想要略過原則,請選取 [允許] 按鈕 Contoso 高度機密
您可以使用 Set-DlpComplianceRule -NotifyPolicyTipCustomTextTranslations Cmdlet 當地語系化您的自訂原則提示。
[自訂原則秘訣] 會針對最嚴格的規則顯示,而不一定是執行限制的規則。
注意事項
使用者通知和原則提示不適用於內部部署位置
只會顯示來自最高優先順序、最嚴格規則的原則提示。 例如,會封鎖內容存取權的規則與僅傳送通知的規則,只會顯示前者的原則提示。 這樣可避免使用者看到重疊顯示的原則提示。
若要深入了解使用者通知和原則提示設定與使用,包括如何自訂通知和提示文字,請參閱 傳送電子郵件通知並顯示 DLP 原則的原則提示。
原則提示考量
- 如果敏感度標籤位於壓縮檔中,則不會產生原則提示。
- DLP 難以產生加密檔案的原則提示。
原則提示參考
如需支援不同應用程式的原則提示和通知的詳細資料,請參閱此處:
- 適用於 Microsoft 365 Outlook 的資料外洩防護原則提示參考
- Outlook 網頁版的資料外洩防護原則提示參考
- 資料外洩防護原則提示參考 Microsoft 365 中的 SharePoint 和 OneDrive。 網頁用戶端
封鎖 Exchange 中的使用者
注意事項
如果您在將原則設定為 [ 只封鎖組織外部的使用者] 時啟用了原則秘訣,且如果有外部收件者,原則秘訣通知會封鎖您傳送郵件。 因此,您必須先移除任何外部收件者,才能將郵件傳送給內部收件者。
Microsoft 365 和 OneDrive 中的 SharePoint 中的封鎖和通知
下表顯示 Microsoft 365 和 OneDrive 中限定為 SharePoint 之原則的 DLP 封鎖和通知行為。 這並非詳盡清單,還有其他設定不在本文的範圍內。
| 條件 | 限制存取設定 | 封鎖和通知行為 |
|---|---|---|
| 內容從 Microsoft 365 與組織外部人員共用 | 尚未設定 | 與來賓共用檔案或來賓存取檔案時,會傳送使用者通知電子郵件、原則提示、DLP 警示和事件報告。 |
| 內容會從 Microsoft 365 共用 - 僅與組織內部的人員共用 | 尚未設定 | 在文件中偵測到敏感性資訊時,會傳送使用者通知電子郵件、原則提示、DLP 警示和事件報告。 |
| 內容會從 Microsoft 365 共用 - 僅與組織內部的人員共用 |
-
限制存取或加密 Microsoft 365 位置 - 中的內容封鎖使用者接收電子郵件或存取共用的 SharePoint、OneDrive 和 Teams 檔案 - 封鎖所有人 |
- 敏感性檔案上傳後,系統就會封鎖對其的存取。
- 上傳檔案時,會傳送使用者通知電子郵件、原則提示、DLP 警示和事件報告 |
| 內容從 Microsoft 365 與組織外部人員共用 |
-
限制存取或加密 Microsoft 365 位置 - 中的內容封鎖使用者接收電子郵件或存取共用的 SharePoint、OneDrive 和 Teams 檔案 - 只封鎖組織外部人員 |
- 敏感性檔案上傳後,無論是否已與所有訪客共用,都會封鎖對該檔案的存取。 偵測到敏感性資訊時,將傳送 [原則秘訣]。 - 如果敏感性資訊在組織外部的使用者共用和存取檔案之後新增至檔案,則會傳送警示和事件報告。 - 如果文件在上傳前包含敏感資訊,系統會主動封鎖外部共用。 因為上傳檔案時會封鎖此案例中的外部共用,所以不會傳送任何警示或事件報告。 隱藏警示和事件報告的設計目的是防止每個封鎖檔案的使用者收到大量警示。 上傳檔案或將敏感性資訊新增至檔案時,會傳送使用者通知電子郵件、原則提示、DLP 警示和事件報告。 - 主動封鎖會在稽核記錄和活動總管中顯示為事件。 |
| - 內容是從 Microsoft 365 - 共用的與組織外部人員交談 |
-
限制存取或加密 Microsoft 365 位置中的內容 - 封鎖使用者接收電子郵件或存取共用的 SharePoint、OneDrive 和 Teams 檔案 - 封鎖所有人 |
- 當組織外部的第一個使用者存取文件時,事件會導致封鎖文件。 - 擁有檔案連結的來賓可在短時間內存取文件。 - 與來賓共用檔案或來賓存取該檔案時,會傳送使用者通知電子郵件、原則提示、DLP 警示和事件報告。 |
| 內容從 Microsoft 365 與組織外部人員共用 |
-
限制存取或加密 Microsoft 365 位置中的內容 - 封鎖使用者接收電子郵件或存取共用的 SharePoint、OneDrive 和 Teams 檔案 - 封鎖特定外部網域或使用者的存取 (公開預覽、僅限 SPO/ODB) |
- 當已設定的外部使用者或網域嘗試開啟、預覽或下載檔案時,存取會遭到拒絕。 - 每個封鎖的存取嘗試都會產生稽核記錄 (但會受到預覽限制) 。 - 您可以在 DLP 警示、活動總管和稽核記錄中檢閱事件。 事件包含封鎖使用者的電子郵件。 - 無法使用此子選項封鎖內部使用者和網域;使用 [封鎖所有人] 來封鎖內部使用者。 |
深入了解 URL
使用者可能想要瞭解其活動遭到封鎖的原因。 您可以設定網站或頁面,以說明更多關於您的原則。 當您選取 [為使用者提供合規性 URL 以深入了解貴組織的原則] 時, (僅適用於 Exchange) ,且使用者在 Outlook Win32 中收到原則提示通知時, [深入了解 ] 連結會指向您提供的網站 URL。 此 URL 的優先順序高於使用 Set-PolicyConfig -ComplainceURL 設定的全域合規性 URL。
重要事項
您必須從頭開始設定 [深入了解] 指向的網站或頁面。 Microsoft Purview 不會在預設情況下提供這項功能。
使用者覆寫
[使用者覆寫] 的目的是為使用者提供一種方式,以理由繞過 DLP 原則封鎖 Exchange、SharePoint、OneDrive 或 Teams 中敏感性項目的動作,以便他們可以繼續工作。 只有在啟用 [以原則提示通知 Office 365 服務中的使用者] 時,才會啟用使用者覆寫,讓使用者覆寫與通知和原則提示同時進行。
注意事項
使用者覆寫不適用於內部部署存放庫位置。
通常,當組織第一次推出原則時,使用者覆寫很有用。 您從任何覆寫理由和識別誤判中獲得的意見反應有助於調整原則。
- 如果最嚴格規則中的原則提示允許人員覆寫規則,則覆寫此規則也將會覆寫內容符合的任何其他規則。
使用者覆寫行為
當使用者選取 [允許] 選項以覆寫這些活動的封鎖動作時:
- 複製到抽取式 USB 裝置
- 複製到網路共用
快顯通知顯示後的 30 秒內,允許活動繼續。 如果使用者未在 30 秒內選取 [允許 ] 選項,則會封鎖該活動。
對於所有其他活動,使用者必須在選取 允許 選項後 重複活動,才能完成
業務理由 X 標頭
當使用者對電子郵件使用覆寫動作覆寫封鎖時,覆寫選項及其提供的文字會儲存在 稽核記錄 和電子郵件 X 標頭中。 若要檢視業務理由覆寫,請 在稽核記錄中搜尋 值以取得 ExceptionInfo 詳細資料。 以下是稽核記錄值的範例:
{
"FalsePositive"; false,
"Justification"; My manager approved sharing of this content",
"Reason"; "Override",
"Rules": [
"<message guid>"
]
}
如果您有使用業務理由值的自動化流程,則流程可以在電子郵件 X 標頭資料中以程式設計方式存取該資訊。
注意事項
這些 msip_justification 值會以下列儲存順序儲存:
False Positive; Recipient Entitled; Manager Approved; I Acknowledge; JustificationText_[free text].
請注意,這些值是用分號分隔。 允許的任意文字長度上限為 500 個字元。
事件報告
當規則相符時,您可以傳送警示電子郵件給合規性主管 (或您選擇的任何人員,) 事件的詳細資料,您可以在 Microsoft Purview 資料外洩防護 警示儀表板和 Microsoft Defender 全面偵測回應 入口網站中檢視。 警示包含有關已相符項目的資訊、符合規則的實際內容,以及上次修改內容的人員名稱。
在預覽版中,系統管理員警示電子郵件包含詳細資料,例如:
- 警示嚴重性
- 警示發生的時間
- 活動。
- 偵測到的敏感性資料。
- 其活動觸發警示之使用者的別名。
- 符合的原則。
- 警示識別碼
- 如果 [裝置 ] 位置在原則範圍內,則嘗試的端點作業。
- 正在使用的應用程式。
- 如果相符發生在端點裝置上,則為裝置名稱。
DLP 會將事件資訊饋送至其他 Microsoft Purview 資訊保護服務,例如內部風險管理。 若要將事件資訊提供給內部風險管理部門,您必須將 事件報告 嚴重性層級設定為 [高]。
警示類型
每當活動符合規則時,就會傳送警示,因為規則可能會造成雜訊。 為了幫助減少噪音,可以根據設定時間段內的比賽數量或項目數量進行匯總。 您可以在 DLP 原則中設定兩種類型的警示。
單一事件警示 通常用於監控少量發生的高敏感性事件的原則,例如向組織外部發送具有 10 個或更多客戶信用卡號碼的單一電子郵件。 在預覽中, 以使用者為基礎的警示彙總 (預覽) 修改單一事件警示的行為。
彙總事件警示 通常用於監控一段時間內在較高磁碟區中發生的事件的原則。 例如,當在 48 小時內向組織外部傳送 10 封個別電子郵件,每封電子郵件均有一個客戶信用卡號時,就會觸發彙總警示。
注意事項
對於在 SharePoint 或 OneDrive 工作負載上設定了警示的規則,我們只會針對每個檔案的每個規則傳送一個警示。 即使多個使用者犯下相同的違規行為,也是如此。
其他警示選項
當您選取 [使用電子郵件事件報告以在發生原則相符時通知您 ] 時,您可以選擇包含:
- 上次修改內容的人員名稱。
- 符合規則的敏感性內容類型。
- 規則的嚴重層級。
- 符合規則的內容,包括周圍的文字。
- 包含符合規則內容的項目。
如需警示的詳細資訊,請參閱:
- DLP 原則中的警示:描述 DLP 原則內容中的警示。
- 開始使用資料外洩防護警示:涵蓋 DLP 警示和警示參考詳細資訊的必要授權、權限和必要條件。
- 建立及部署資料外洩防護原則:包括在建立 DLP 原則內容中警示設定的指導方針。
- 深入了解調查資料外洩防護警示:涵蓋調查 DLP 警示的各種方法。
- 使用 Microsoft Defender 全面偵測回應調查資料遺失事件:如何在 Microsoft Defender 入口網站中調查 DLP 警示。
裝置上檔案活動的證據收集
如果您已啟用裝置上檔案活動的辨識項收集,並新增 Azure 儲存體帳戶,您可以針對端點上所有選取的檔案活動和您要複製項目的 Azure 儲存體帳戶選取原始檔案作為辨識項。 您也必須選擇要複製項目的活動。 例如,如果您選取 [列印] 但未選取 [複製到網路共用],則只會將從受監視裝置列印的項目複製到 Azure 儲存帳戶。
其他選項
如果您的原則中有多個規則,您可以使用 [其他選項 ] 來控制進一步的規則處理(如果與您正在編輯的規則相符),以及設定評估規則的優先順序。 這僅支援 Exchange 和 Teams 位置