為了完成工作,組織內的人員會與組織內外的其他人合作。 這表示內容不再停留在防火牆後方——它可以在各處漫遊,跨裝置、跨應用程式和服務。 當它漫遊時,你希望它以安全、受保護的方式進行,符合組織的業務與合規政策。
Microsoft Purview 資訊保護的敏感度標籤可讓您分類並保護貴組織的資料,同時確保使用者生產力和進行共同作業的能力不受影響。
以下 Excel 範例展示了使用者如何從視窗列看到已套用的敏感度標籤,以及如何利用最新版本 Office 提供的 敏感度列 輕鬆更改標籤。 標籤也可以從功能區的主頁頁的靈敏度按鈕取得。
若要套用敏感度標籤,使用者必須使用 Microsoft 365 公司或學校帳戶登入。
您可以使用敏感度標籤來:
提供包含加密和內容標記的保護設定。 例如,將「機密」標籤套用至文件或電子郵件,而該標籤會將內容加密並套用「機密」浮水印。 內容標記包括標頭和頁腳以及浮水印,加密也能限制指定人員對內容可採取的行動。
當您設定 SharePoint 文件庫的預設敏感度標籤,並選擇擴展未加密檔案保護選項時,即可擴充檔案下載的保護。 當這些檔案被下載時,目前的 SharePoint 權限會隨著標籤檔案一起傳送。
保護不同平台和裝置之間 Office 應用程式中的內容。 在 Office 桌面應用程式和 Office 網頁版上,支援 Word、Excel、PowerPoint 和 Outlook。 支援 Windows、macOS、iOS 和 Android。
使用 Microsoft Defender for Cloud Apps 保護第三方應用程式和服務中的內容。 使用 Defender for Cloud Apps,你可以偵測、分類、標註並保護第三方應用程式與服務(如 SalesForce、Box 或 DropBox)中的內容,即使第三方應用程式或服務不讀取或支援敏感標籤。
識別電子證據案件所需的內容。 電子發現中建立搜尋查詢的條件建構器支援套用敏感性標籤,並套用於內容上。 例如,作為電子發現案件的一部分,限制內容僅限於帶有高度機密敏感標籤的檔案和電子郵件。 或者反過來說,將帶有公開敏感標籤的檔案和電子郵件內容排除。
保護包含 Teams、Microsoft 365 群組、SharePoint 網站及 Loop 工作區的容器。 例如,設定隱私設定、外部使用者存取與外部分享、未管理裝置的存取權限,以及控制頻道如何與其他團隊共享。
透過標註 (和可選擇) 性地加密會議邀請及任何回應,保護會議與聊天,並強制執行 Teams 專屬的會議與聊天選項。
將敏感度標籤延伸至 Power BI:當您開啟此功能時,您可以套用和查看 Power BI 標籤,並在資料儲存在服務以外時加以保護。
將敏感度標籤擴充至 Microsoft Purview 資料對應中的資產:當您開啟此功能時 (目前處於預覽狀態),您可以將敏感度標籤套用至 Microsoft Purview 資料對應中的架構化資料資產。 結構化的資料資產包括 SQL、Azure SQL、Azure Synapse、Azure Cosmos DB 及 AWS RDS。
將敏感度標籤延伸至第三方應用程式和服務。 使用 Microsoft 資訊保護 SDK,第三方應用程式就可以讀取敏感度標籤以及套用保護設定。
在不使用任何保護設定的情況下標示內容。 你也可以直接套用標籤,因為要辨識資料的敏感度。 此操作為使用者提供組織資料敏感度的視覺化映射,標籤也能產生不同敏感度等級資料的使用報告與活動資料。 根據這項資訊,您一律可以選擇稍後套用保護設定。
當使用 Microsoft 365 Copilot 和 Microsoft 365 Copilot Chat 時,保護資料。 Copilot 與代理人員會識別並整合敏感性標籤,協助保護有標籤的資料。 欲了解更多資訊,請參閱以下章節「Microsoft 365 Copilot 與 Microsoft 365 Copilot Chat 的敏感度標籤」。
在上述情況下,來自 Microsoft Purview 的敏感度標籤可協助您對正確的內容採取適當的動作。 透過敏感度標籤,您可以識別組織內資料的敏感度,標籤也能強制執行適合該資料敏感性的保護設定。 該保護接著會與內容依存。
如需有關這些和敏感度標籤支援之其他案例的詳細資訊,請參閱 敏感度標籤的常見案例。 想查看敏感度標籤的使用情況,請查看 Microsoft Purview 入口網站的報告。
我們目前正在開發支援敏感度標籤的新功能,因此您可能會認為 Microsoft 365 藍圖用於檢查資料非常有用。
敏感度標籤是什麼
當您將敏感度標籤指派給內容時,它就像一個套用的戳記,並且是:
可自訂。 針對貴組織和商務需求,您可以針對組織中的不同敏感度內容之層級建立類別。 例如,個人、公開、一般、機密和高度機密。
純文字。 由於標籤會以純文字形式儲存在檔案和電子郵件的中繼資料中,因此第三方應用程式和服務可以讀取它,然後套用自己的保護動作 (如必要)。
持續性。 由於標籤會儲存在檔案和電子郵件的中繼資料中,因此無論儲存位置或存放處為何,標籤都會與內容相伴依存。 你組織獨有的標籤識別,成為你所設定政策的應用與執行基礎。
當組織中的使用者看到時,套用的敏感度標籤會像應用程式上的標籤一樣出現,且能輕鬆整合到他們現有的工作流程中。 你的敏感度標籤 在應用程式中不會對其他組織的使用者或訪客顯示。
以下範例顯示一封已開啟的電子郵件,另一位使用者已套用名為 General 的敏感標籤,但該標籤未施加加密。 管理員提供的標籤描述會向使用者展示此敏感標籤所識別資料類別的更多細節。
注意事項
不要將敏感度標籤與 Outlook 內建的 敏感度等級 混淆,後者顯示寄件者的意圖,但無法提供資料安全。
每個支援敏感度標籤的項目,都可以由你的組織套用單一敏感標籤。 文件和電子郵件可以同時套用敏感度標籤和保留標籤。
敏感度標籤的功能
在內容上套用敏感度標籤後,例如電子郵件、會議邀請、文件或 Loop 頁面,該標籤所設定的保護設定會強制執行於該內容上。 您可以設定敏感度標籤以:
控制內容存取,使用加密 方式處理電子郵件、會議邀請函及文件,防止未經授權者存取這些資料。 您可以另行選擇哪些使用者或群組可以擁有權限來執行哪些動作,以及執行多久。 例如,您可以選擇允許貴組織中的所有使用者修改文件,而另一個組織中的特定群組只能瀏覽該文件。 或者,可以讓使用者在套用標籤時,指派權限給內容,而不要使用系統管理員定義的權限。
關於建立或編輯敏感性標籤時基於加密的存取控制設定,請參閱「 使用敏感標籤中的加密限制內容存取」。
使用Office應用程式時,請在電子郵件、會議邀請或有標籤的文件上加上浮水印、頁頭或頁腳來標記內容。 浮水印可套用於文件及 Loop 元件及頁面,但無法套用電子郵件或會議邀請函。 頁首和浮水印範例:
內容標記也支援變數。 例如,將標籤名稱或文件名稱插入頁首、頁尾或浮水印。 欲了解更多資訊,請參閱 內容標記與變數。
需要檢查何時套用內容標記? 請參閱 Office 應用程式何時套用內容標記和加密。
如果您的範本或工作流程是以特定文件為基礎,請先使用您所選擇的內容標記來測試那些文件,然後再為使用者提供標籤。 需要注意的一些字串長度限制:
浮水印限制為 255 個字元。 頁首和頁尾均受限於 1024 個字元,但 Excel 除外。 對於頁首及頁尾,Excel 的總限制為 255 個字元,但此限制包含看不見的字元,例如格式代碼。 如果超過這個限制,你輸入的字串就不會在 Excel 裡顯示。
當您啟用功能,以在 Microsoft Teams、Microsoft 365 群組和 SharePoint 網站中使用敏感度標籤時,保護容器中的內容,例如網站和群組。
您無法設定群組和網站的保護設定,除非您啟用此功能。 此標籤設定並不會導致文件或電子郵件自動加標籤,相反的,標籤設定會透過控制可儲存內容所在容器的存取權,以保護內容。 這些設定包括隱私設定、外部使用者存取與外部分享、非管理裝置的存取、私人團隊的可偵測性,以及頻道的分享控制。
自動將標籤套用到檔案和電子郵件上,或推薦標籤。 選擇如何識別你想要標註的敏感資訊,標籤可以自動套用,或者你也可以透過政策提示提示使用者套用你推薦的標籤。 如果你推薦標籤,可以自訂提示,但以下範例展示了自動產生的文字:
關於建立或編輯敏感度標籤時自動標籤檔案與電子郵件設定的更多資訊,請參閱「自動為 Office 應用程式的 Microsoft 365 資料套用敏感標籤」及「Microsoft Purview 資料對應標籤」。
設定 SharePoint 網站和個別文件的預設共用連結類型。 若要協助防止使用者過度共用,請設定使用者從 SharePoint 和 OneDrive 共用文件時的預設範圍和權限。
更多標籤設定,請參閱 管理 Office 應用程式的敏感度標籤。
標籤範圍
當你建立敏感性標籤時,系統會要求你設定標籤的範圍,這會決定兩件事:
- 您可以針對該標籤設定的標籤設定
- 標籤對應用程式和服務的可用性,包括使用者是否能看到並選擇標籤
這個範圍設定讓你只能在檔案、電子郵件和會議等項目設置敏感度標籤,無法在群組或網站中選擇。 同樣地,敏感度標籤只適用於群組和網站,無法為項目選擇。
預設情況下, 檔案 & 其他資料資產 的範圍會被選為新標籤。 除了 Office、Loop 和 Power BI 的檔案外,還包含來自 Microsoft Fabric 的資料,以及當你將敏感標籤擴展到 Microsoft 365 以外的 Microsoft Purview 資料對應資料資產。 欲了解更多關於哪些項目支持敏感性標籤的資訊:
- 關於 Office 檔案: 支援 Office 檔案類型
- 針對 Microsoft Loop:敏感性標籤以保護 Loop 元件與頁面
- 針對 Power BI: 支援的匯出路徑
- 針對 Microsoft Fabric: Microsoft Fabric 中的資訊保護
- 關於資料地圖: 連接到資料地圖的資料來源
你通常會選擇 電子郵件 範圍,同時選擇檔案 & 其他資料資產,因為電子郵件通常會將檔案作為附件,且共享相同的敏感度。 許多標籤功能要求同時選擇兩個選項,但有時你可能希望新標籤只適用於電子郵件。 欲了解更多資訊,請參閱 「僅限檔案或電子郵件的範圍標籤」。
會議的範圍包括行事曆事件、Teams 會議選項以及團隊聊天。 你也必須選擇「 檔案 & 其他資料資產 範圍」和 「電子郵件 」範圍來選擇此選項。 欲了解更多關於此標籤情境的資訊,請參閱 使用敏感標籤保護行事曆項目、Teams 會議及聊天。
當你啟用容器敏感標籤並同步標籤時,群組 & 網站範圍會預設可用並選擇。 這個選項允許你透過標註容器來保護 SharePoint 網站、Teams 網站和 Loop 工作區的內容,但不標示其中的項目。
注意事項
先前屬於 圖示化資料資產 範圍的項目,現在已包含在 檔案 & 其他資料資產中。
如果沒有選擇一個或多個範圍,你會看到這些範圍的設定頁面,但無法設定。 對於這些頁面沒有可用的選項,請選擇 「下一 頁」以繼續設定下一個範圍的設定。 或者,選取 [上一步] 來變更標籤的範圍。
標籤優先順序 (順序很重要)
當您在 Microsoft Purview 入口網站建立敏感度標籤時,它們會出現在資訊保護標籤頁面的清單中。 在這個清單中,標籤的順序很重要,因為它決定了它們的優先順序。 你希望最嚴格的敏感度標籤(如高度機密)出現在清單 底部 ,而最不嚴格的敏感度標籤(如個人或公開)則排在 最上方。
您只能將一個敏感度標籤套用至一個項目,例如文件、電子郵件或容器。 如果你使用要求使用者為檔案、電子郵件和會議更改標籤為較低敏感度提供理由的選項,這個清單的順序就會標示較低敏感度。 然而,這個選項不適用於與父標籤共享優先權的子標籤,也不適用於資料資產或保護容器的標籤。
注意事項
如果你使用的是現代 標籤方案 ,將父標籤替換成標籤群組,同一標籤群組中的子標籤也不支援對齊設定。
但自動 標籤的優先權是用來處理的。 當你設定自動標籤政策時,可能會產生多個標籤的多重匹配結果。 接著選擇最後一個敏感標籤,若適用,再選最後一個子標籤。 當你設定自動標籤標籤設定,而不是) 子標籤本身的自動標籤政策 (,當這些標籤共用相同的父標籤或標籤群組時,行為會有些不同。 例如,設定為自動標籤的子標籤會優先於設定為推薦標籤的子標籤。 如需詳細資料,請參閱 將多個條件套用到多個標籤時的評估方式。
子標籤的優先順序也用於電子郵件 附件的標籤繼承。
當你選擇敏感度標籤時,可以透過選項將它移到清單的最上或底部(如果不是子標籤)、往上或往下移動一個標籤,或直接指派優先順序來調整優先順序。 例如:
使用父標籤或標籤群組的子標籤
你可能常想將敏感度標籤邏輯地分組成兩層階層,以表示整體敏感度等級,但同時提供不同設定的標籤。 以 預設敏感度標籤為例:
機密
- 有人 (無限制)
- 所有員工
- 值得信賴的人員
在應用程式中,使用者首先會看到 機密 ,然後必須選擇其他敏感度標籤之一,例如 「所有員工」。 套用的敏感性標籤則是「 機密」\「所有員工」。
第二層敏感度標籤不會繼承第一層標籤的任何設定,除了標籤顏色。 在我們的例子中, 機密 標籤只是一個沒有保護設定的文字標籤,無法單獨套用到內容上。
最初將標籤分組成兩層階層時,使用父標籤與子標籤。 父標籤的配置與子標籤的配置相同,但當子標籤發佈給使用者時,行為卻不同。
為了降低這種複雜度,標籤群組現在正取代父標籤。 標籤群組對使用者來說看起來和行為都一樣,但只有支援的設定選項:標籤名稱、描述、顏色和優先權。 你不能直接發佈標籤群組,只能發佈群組內的標籤。
如果你還在用帶有子標籤的父標籤:不要選擇父標籤作為預設標籤,或設定父標籤自動套用 (或推薦) 。 如果有,則無法套用母標籤。
子標籤如何對使用者顯示的範例:
如果需要,你可以手動將父標籤轉換成標籤群組。 欲了解更多資訊,請參閱 「遷移父敏感標籤至標籤群組」。
編輯或刪除敏感度標籤
如果你從 Microsoft Purview 入口網站刪除敏感標籤,該標籤不會自動從內容中移除,且任何保護設定仍會對套用該標籤的內容強制執行。
如果您編輯敏感度標籤,則當初套用至內容的標籤版本會在內容上強制執行。
關於刪除敏感標籤後發生什麼,以及這與從敏感標籤政策中移除該標籤有何不同,請參見 「移除與刪除標籤」。
標籤原則的功能
建立敏感度標籤之後,您必須發佈這些標籤,才能讓其可供組織中的人員和服務使用。 然後可以將敏感度標籤套用至 Office 文件和電子郵件,以及支援敏感度標籤的其他項目。
與會發佈到所有 Exchange 信箱之類位置的保留標籤不同,敏感度標籤會對使用者或群組發佈。 支援敏感度標籤的應用程式可以將其顯示給這些使用者和群組,作為可套用的標籤。
雖然預設是向組織中所有使用者發布標籤,但多重標籤政策允許你在需要時向不同使用者發布不同的敏感度標籤。 例如,所有使用者都看到可申請的「公開」、「一般」和「機密」標籤,但只有你的法律部門使用者也會看到一個高度機密標籤。
同一組織中的所有使用者都能看到貼在內容上的敏感標籤名稱,即使該標籤並未公開給他們。 他們不會看到其他組織的敏感度標籤。
當您設定出版標籤政策時,可以:
選擇可看見標籤的使用者和群組。 標籤可發布給任何特定使用者或啟用電子郵件的安全群組、分發群組,或Microsoft 365 群組 (,這些群組在 Microsoft Entra ID 中可) 動態成員。
為未標籤的文件和Loop元件與頁面、電子郵件與會議邀請、啟用敏感度標籤後 (新容器、Microsoft Teams、Microsoft 365 群組、SharePoint 網站) 設定預設標籤,以及 Power BI 內容的預設標籤。 你可以為五種商品指定相同的標籤,或是不同的標籤。 使用者可以變更套用的預設敏感度標籤,使其符合內容或容器的敏感度。
請考慮使用預設標籤來設定您想套用到所有內容中的基本保護設定等級。 不過,若沒有使用者訓練和其他控制項,這項設定也可能導致不正確的標記。 選取將套用加密作為對文件之預設標籤的標籤並不是個好主意。 例如,許多組織需要將文件傳送與共用給外部使用者,而這些使用者可能沒有支援加密的應用程式,或可能不會使用可授權的帳戶。 如需此案例的詳細資訊,請參閱 與外部使用者共用加密檔。
重要事項
當您有子標籤時,請小心不要將父標籤設定為預設標籤。
需要變更標籤的理由。 對於檔案、電子郵件和會議,但對於 Teams 和 SharePoint () 使用的群組和網站則不行,若使用者嘗試移除或以優先順序較低的標籤取代,預設情況下必須提供理由才能執行此操作。 例如,使用者開啟標示為 [機密] (順序編號 3) 的文件,並將該標籤取代為 [公開] (順序編號 1)。 對於 Office 應用程式,這個正當化提示每一個應用程式會階段觸發一次。 當您使用 Microsoft Purview 資訊保護用戶端時,每個檔案都會觸發提示。 系統管理員可以閱讀 活動瀏覽器 中的理由及標籤變更。
要求使用者為不同類型的物品及支援敏感標籤的容器套用標籤。 這些選項也稱為強制標籤,確保使用者在儲存檔案、發送電子郵件或會議邀請、建立新群組或網站,以及使用無標籤內容於 Power BI 之前,必須先套用標籤。
若為文件和電子郵件,使用者可手動指派標籤、根據您設定的條件而自動指派,或依預設指派 (如上所述的預設標籤選項)。 當使用者需要指派標籤時的範例提示:
如需文件和電子郵件的強制標籤詳細資訊,請參閱要求使用者在電子郵件和文件中套用標籤。
若為容器,您必須在建立群組或網站時指派標籤。
如需深入了解 Power BI 的強制標籤,請參閱 Power BI 的強制標籤原則。
請考慮使用此選項來協助增加您的標記涵蓋範圍。 不過,若沒有使用者訓練,這些設定可能導致不正確的標記。 此外,除非您也設定對應的預設標籤,否則強制標籤的常見提示可能會讓使用者感到無益。
提供自訂說明頁面的說明連結。 如果使用者不確定敏感度標籤的意義或該如何使用,你可以在 Office 應用程式中提供的敏感度標籤清單後面出現一個「了解更多」網址。 例如:
欲了解更多標籤政策設定,請參閱 管理 Office 應用程式的敏感度標籤。
當你建立發佈標籤政策,為使用者和群組指派新的敏感度標籤後,使用者就會開始在他們的 Office 應用程式中看到這些標籤。 最多可獲得 24 小時的時間,在您的整個組織中複製最新的變更。
你可以建立和發佈的敏感標籤數量沒有限制,只有一個例外:如果標籤套用加密技術指定使用者和權限,這個配置每個租戶最多支援 500 個標籤。 不過,為了降低系統管理負擔並為使用者減少複雜度,最佳做法是試著保持最少的標籤數量。
提示
實際情況的部署已證明,當使用者擁有五個以上的主要標籤,或每個主要標籤有超過五個子標籤時,效果會明顯地降低。 你也可能發現有些應用程式無法顯示所有標籤,因為發佈給同一使用者太多標籤。
標籤原則優先順序 (順序很重要)
您可以透過在敏感度標籤原則中發佈敏感度標籤,將其提供給使用者使用,而標籤會在 [標籤原則] 頁面上的清單中顯示。 就如同敏感度標籤 (請參閱 標籤優先順序 (順序很重要)),敏感度標籤原則的順序很重要,因為它反映出其優先順序:具備最低優先順序的標籤原則會以 最低的 順序號碼顯示在清單的最頂端,具備最高優先順序的標籤原則會以 最高的 順序號碼顯示在清單的最底部。
標籤原則包含:
- 一組標籤。
- 將獲指派具有標籤之原則的使用者和群組。
- 該範圍的原則和原則設定的範圍 (例如檔案和電子郵件的預設標籤)。
您可以將使用者包含在多個標籤原則中,該使用者即會獲得來自這些原則的所有敏感度標籤和設定。 如果多個政策的設定有衝突,就會套用優先權最高 (訂單號碼最高的政策設定) 。 換句話說,每個設定的最高優先順序會優先套用。
如果您沒有看到使用者或群組應有的標籤原則設定行為,請檢查敏感度標籤原則的順序。 您可能需要將這個原則向下移動。 要重新排序標籤政策,請選擇敏感性標籤政策>,並選擇該條目的>動作省略號:向下移動或向上移動。 例如:
從我們的截圖範例中,顯示三個標籤政策,所有使用者都被分配標準標籤政策,因此它擁有最低優先權 (最低的訂單號碼為 0) 是合適的。 只有 IT 部門中的使用者會獲指派順序號碼為 1 的第二個原則。 對於這些使用者而言,如果其原則與標準原則之間的設定有任何衝突,則其原則中的設定會優先,因為其順序號碼較高。
對於法務部門中的獲指派具有不同設定之第三個原則的使用者也是一樣。 這些用戶設定可能會更嚴格,因此他們的政策有最高的訂單號是合適的。 法務部門的使用者不太可能同時屬於同時被分配給 IT 部門政策的群組。 但如果有,訂單編號2 (最高訂單號碼) 確保法律部門的設定在有衝突時優先處理。
注意事項
請記住,如果獲指派多個原則的使用者設定發生衝突,則會套用具備最高順序號碼 (位置最低) 之獲指派原則的設定。
Microsoft 365 Copilot 與 Microsoft 365 Copilot Chat 的敏感度標籤
你用來保護組織資料的敏感性標籤,會被 Microsoft 365 Copilot、Microsoft 365 Copilot Chat 以及 Copilot 代理人員識別並使用,以提供額外的保護層。 例如,在Microsoft 365 Copilot Chat可參考不同項目資料的對話中,優先權最高的敏感性標籤通常 (限制最嚴格的標籤) 會被使用者看到。 同樣地,當 Copilot 與代理支援敏感度標籤繼承時,會選擇優先權最高的敏感度標籤。
若標籤採用 Microsoft Purview 資訊保護加密,Copilot 與代理程式會檢查使用者的使用權限。 只有當使用者被授權從項目) 複製 (EXTRACT 使用情況時,Copilot 或代理人才會回傳該項目的資料。
關於敏感性標籤如何在使用 Copilot 及其他 AI 應用程式時保護您的資料,請參考以下文章:
- 生成式 AI 應用程式的 Microsoft Purview 資料安全性與合規性保護
- 使用 Microsoft Purview 來管理資料安全 & 合規性,Microsoft 365 Copilot & Microsoft 365 Copilot Chat
- 管理 Microsoft 365 Copilot 的安全與合規考量
敏感度標籤和 Azure 資訊保護
舊有的標籤客戶端,Azure 資訊保護統一標籤客戶端,現已被 Microsoft Purview 資訊保護 客戶端取代,以擴展 Windows 上的標籤功能至 檔案總管、PowerShell、本地掃描器,並提供加密檔案檢視器。
Office 應用程式在訂閱版本的 Office 中支援敏感度標籤,例如 Microsoft 365 Apps 企業版。
敏感度標籤和 Microsoft 資訊保護 SDK
由於敏感度標籤是儲存在文件的中繼資料中,因此協力廠商的應用程式和服務都可讀取和寫入此標籤中繼資料,以補充您的標籤部署。 此外,軟體開發人員可以使用 Microsoft 資訊保護 SDK,完全支援跨多個平臺的標籤和加密功能。 若要深入了解,請參閱技術社群部落格上的正式版本公告。
您也可以了解 與 Microsoft Purview 資訊保護整合的合作夥伴解決方案。
部署指導方針
如需部署規劃和指導方針,其中包含授權資訊、權限、部署策略,以及支援的案例和使用者文件的清單,請參閱開始使用敏感度標籤。
若要了解如何使用敏感度標籤以符合資料隱私權法規,請參閱 使用 Microsoft 365 部署資料隱私權法規的資訊保護。