Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Purview Endpoint Data Loss Prevention (Endpunkt-DLP) verwendet macOS-Berechtigungen, um Websites, Anwendungen, Dateien und aktive Inhalte zu identifizieren, die an Benutzeraktivitäten beteiligt sind. Diese Informationen helfen Endpunkt-DLP bei der Auswertung von Richtlinien und der Anwendung von Schutzaktionen für Aktivitäten wie das Hochladen vertraulicher Daten auf Websites und Clouddienste oder das Kopieren vertraulicher Inhalte in einen Browser.
Vor macOS 27 (Golden Gate) stützte sich Endpunkt-DLP auf die Barrierefreiheitsberechtigung für die Sichtbarkeit von Browsern und Websites. In macOS 27 wird diese Funktion von der Gerätesteuerung und dem Datenzugriff verwaltet. Benutzer können diese Berechtigung deaktivieren, nachdem sie über die mobile Geräteverwaltung (Mobile Device Management, MDM) bereitgestellt wurde. Dies kann sich auf die Fähigkeit von Endpunkt-DLP auswirken, Browser- und Websitekontext abzurufen. Um die Datenschutzabdeckung aufrechtzuerhalten, können Administratoren Schutzmodi konfigurieren, den Berechtigungsstatus überwachen und Benutzer anleiten, die erforderliche Berechtigung bei Bedarf wiederherzustellen.
In diesem Artikel werden die in macOS 27 eingeführten Änderungen, ihre Auswirkungen auf Endpunkt-DLP und die Art und Weise beschrieben, wie Administratoren ihre Organization vorbereiten können. Administratoren können Schutzmodi konfigurieren, betroffene Geräte überwachen und die Bereitstellungsbereitschaft überprüfen.
Wichtig
Verwenden Sie den Endpunkt-DLP-Client Version 101.26072 oder höher mit dieser Anleitung für macOS 27.
Voraussetzungen
- Endpunkt-DLP-Client, Version 101.26072 oder höher.
- Vertrautheit mit dem Onboarding von macOS-Geräten in Microsoft Purview.
Berechtigungsänderungen in macOS 27
Unter macOS 27 verwendet Endpunkt-DLP die Gerätesteuerung und die Datenzugriffsberechtigung , um Browsersichtbarkeit, Aktivitätsüberwachung und Richtliniendurchsetzung zu unterstützen. Mit dieser Berechtigung kann Endpunkt-DLP den aktiven Browser, die Website, die Anwendung und die Datei identifizieren, die mit der Benutzeraktivität verknüpft sind. Dieser Kontext unterstützt Richtlinien für Aktivitäten wie das Hochladen vertraulicher Dateien und das Einfügen vertraulicher Inhalte in Browser.
In macOS 27 befindet sich die Berechtigung unter Einstellungen>,Datenschutz & Sicherheit>,Gerätesteuerung und Datenzugriff. In früheren macOS-Versionen befindet sich die Berechtigung unter Einstellungen>,Datenschutz & Sicherheit>, Barrierefreiheit.
In einigen macOS-Oberflächen, Verwaltungsprofilen und Diagnoseprotokollen wird Microsoft Endpoint DLP möglicherweise als com.microsoft.dlp.daemon.app oder com.microsoft.dlp.daemonangezeigt. Diese Bezeichner beziehen sich auf die Endpunkt-DLP-Anwendung.
Verhalten bei deaktivierter Berechtigung
Wenn Endpunkt-DLP erkennt, dass ein Benutzer die Microsoft Purview-Endpunkt-DLP-Berechtigung unter "Gerätesteuerung und Datenzugriff" deaktiviert hat, kann Endpunkt-DLP keine URL- und Browserkontext mehr für Safari, Chrome und Firefox abrufen. Endpunkt-DLP reagiert wie folgt:
- Anzeigen einer Benachrichtigung, die den Benutzer auffordert, die Berechtigung wiederherzustellen (siehe folgenden Screenshot).
- Anwenden von vom Administrator konfigurierten Schutzeinstellungen, wenn der Browser-URL-Kontext nicht verfügbar ist.
Administratoren können separate Schutzmodi konfigurieren für:
- Hochladen vertraulicher Dateien auf Websites und Clouddienste
- Kopieren vertraulicher Daten in einen Browser
Schutzmodi
Endpunkt-DLP bietet die Modi "Erzwingen", "Überwachen" und "Aus" für ausgehende Cloud- und Einfügen in Browseraktivitäten, wenn die Berechtigung nicht verfügbar ist. Der Standardwert für beide Einstellungen ist "Erzwingen".
Hochladen vertraulicher Dateien auf Websites und Clouddienste
Name der Einstellung: Eingeschränkter Schutzmodus für ausgehende Clouds
Diese Einstellung steuert, wie Endpunkt-DLP Uploads vertraulicher Dateien verarbeitet, wenn Browser- und Websitekontext nicht verfügbar sind.
- Erzwingen: Wendet Uploadschutz an. Endpunkt-DLP behandelt unterstützte Nicht-Edge-Browser wie Safari, Chrome und Firefox als eingeschränkte Ziele und erzwingt die restriktivste anwendbare Richtlinienaktion.
- Überwachung: Zeichnet die Bedingung auf und überwacht sie, ohne Uploadbeschränkungen zu erzwingen.
- Aus: Wendet keinen erlaubnisbezogenen Uploadschutz an.
Kopieren vertraulicher Daten in einen Browser
Name der Einstellung: Eingeschränkter Schutzmodus für "Einfügen" zum Durchsuchen
Diese Einstellung steuert, wie Endpunkt-DLP Copy-and-Paste-Aktivitäten in Browser verarbeitet, wenn Browser- und Websitekontext nicht verfügbar sind.
- Erzwingen: Wendet Richtlinienaktionen wie "Blockieren" oder "Warnen" an.
- Überwachung: Zeichnet Ereignisse auf, ohne Einschränkungen zu erzwingen.
- Aus: Wendet den erlaubnisbezogenen Schutz des Browsers beim Kopieren und Einfügen nicht an.
Benachrichtigung über die Berechtigung
Name der Einstellung: Berechtigungsbenachrichtigung (notification)
Endpunkt-DLP kann Benutzer benachrichtigen, wenn die Berechtigung deaktiviert ist. In der Benachrichtigung wird erläutert, warum die Berechtigung erforderlich ist, und der Benutzer aufgefordert, den Zugriff wiederherzustellen. Administratoren können die Benachrichtigung anpassen.
Die Profileinstellungen sind den folgenden Konfigurationsschlüsseln zugeordnet:
| Kundenszenario | Name der Einstellung | Konfigurationsschlüssel |
|---|---|---|
| Hochladen vertraulicher Dateien auf Websites und Clouddienste | Eingeschränkter Schutzmodus für ausgehende Clouds | unallowedBrowserMode |
| Kopieren vertraulicher Daten in einen Browser | Eingeschränkter Schutzmodus für Einfügen in den Browser | pasteToBrowserMode |
| Benachrichtigung über die Berechtigung | Benachrichtigung über die Berechtigung | notification |
Das folgende Quellfragment legt beide Schutzmodi auf "Erzwingen" fest:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>enforce</string>
<key>pasteToBrowserMode</key>
<string>enforce</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
MDM-Konfigurationsoptionen
Microsoft stellt Konfigurationsbeispiele für Microsoft Intune und Jamf Pro bereit. Diese Optionen konfigurieren die Schutzmodi und die Meldung, die Benutzer auffordert, die Berechtigung zu aktivieren.
-
Microsoft Intune: Verwenden Sie das Beispielkonfigurationsprofil
com.microsoft.wdav.mobileconfigals Ausgangspunkt für die Bereitstellung. -
Jamf Pro mit
schema.json: Aktualisieren Sie das vorhandene Konfigurationsprofil für die Einstellungen von Microsoft Defender für Endpunkt, um die neuestenschema.json. Die Konfiguration unterliegt der Zugriffsfähigkeit zur Verhinderung> von Datenverlust. -
Jamf Pro mit einer Eigenschaftsliste: Verwenden Sie die Beispielrichtlinie
com.microsoft.wdav.plist.
Überwachungsmodus
Im Überwachungsmodus können Administratoren die Auswirkungen nicht verfügbarer Berechtigungen bewerten, bevor sie die Erzwingung aktivieren. Endpunkt-DLP erkennt weiterhin, wenn die Berechtigung deaktiviert ist, und kann Benutzer benachrichtigen, den Zugriff wiederherzustellen, wendet jedoch nicht das zusätzliche eingeschränkte Schutzverhalten für Cloud-Ausgangs- oder Paste-to-Browser-Aktivitäten an.
Der Überwachungsmodus kann Unterbrechungen für Benutzer reduzieren, während Administratoren betroffene Geräte identifizieren. Während dieser Bewertung werden Steuerelemente, die normalerweise angewendet würden, wenn der Browserkontext nicht verfügbar ist, nicht erzwungen. Diese Bedingung kann eine vorübergehende Schutzlücke hinterlassen, bis die Berechtigung wiederhergestellt oder die Erzwingung aktiviert wird.
Das folgende Quellfragment legt beide Schutzmodi auf Überwachung fest:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>audit</string>
<key>pasteToBrowserMode</key>
<string>audit</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
Berechtigungs-Überwachung
Überwachen Sie den Status der DLP-Berechtigungen des Endpunkts in Microsoft Purview. Im Detailbereich des Geräts wird der Status der Barrierefreiheitskonfiguration für ein integriertes macOS-Gerät angezeigt. Der Status "Installiert" bedeutet, dass die erforderliche Berechtigung konfiguriert ist, während der Status "Nicht aktualisiert" angibt, dass die Berechtigung für Endpunkt-DLP nicht verfügbar ist und Administratoraufmerksamkeit erfordert. Sehen Sie sich die folgenden Screenshotbeispiele an.
Bereitschaft des Administrators
Vorbereiten von Endpunkt-DLP für macOS 27 umfasst die folgenden Aktivitäten:
- Lesen Sie die aktualisierten macOS-Bereitstellungsanleitungen für Endpunkt-DLP.
- Bereitstellen oder Überprüfen der erforderlichen Endpunkt-DLP-Berechtigungskonfiguration auf verwalteten macOS-Geräten.
- Aktualisieren Sie auf Endpunkt-DLP-Clientversion 101.26072 oder höher.
- Überwachen Sie die Seite "Geräteonboarding" auf Geräte, die die Berechtigung als deaktiviert melden.
- Konfigurieren Sie Benutzerbenachrichtigungen und schulen Sie die Benutzer, die Berechtigung wiederherzustellen, wenn sie deaktiviert ist.