Übersicht über die DLP-Änderungen am Microsoft Purview-Endpunkt in macOS 27 (Vorschau)

Microsoft Purview Endpoint Data Loss Prevention (Endpunkt-DLP) verwendet macOS-Berechtigungen, um Websites, Anwendungen, Dateien und aktive Inhalte zu identifizieren, die an Benutzeraktivitäten beteiligt sind. Diese Informationen helfen Endpunkt-DLP bei der Auswertung von Richtlinien und der Anwendung von Schutzaktionen für Aktivitäten wie das Hochladen vertraulicher Daten auf Websites und Clouddienste oder das Kopieren vertraulicher Inhalte in einen Browser.

Vor macOS 27 (Golden Gate) stützte sich Endpunkt-DLP auf die Barrierefreiheitsberechtigung für die Sichtbarkeit von Browsern und Websites. In macOS 27 wird diese Funktion von der Gerätesteuerung und dem Datenzugriff verwaltet. Benutzer können diese Berechtigung deaktivieren, nachdem sie über die mobile Geräteverwaltung (Mobile Device Management, MDM) bereitgestellt wurde. Dies kann sich auf die Fähigkeit von Endpunkt-DLP auswirken, Browser- und Websitekontext abzurufen. Um die Datenschutzabdeckung aufrechtzuerhalten, können Administratoren Schutzmodi konfigurieren, den Berechtigungsstatus überwachen und Benutzer anleiten, die erforderliche Berechtigung bei Bedarf wiederherzustellen.

In diesem Artikel werden die in macOS 27 eingeführten Änderungen, ihre Auswirkungen auf Endpunkt-DLP und die Art und Weise beschrieben, wie Administratoren ihre Organization vorbereiten können. Administratoren können Schutzmodi konfigurieren, betroffene Geräte überwachen und die Bereitstellungsbereitschaft überprüfen.

Wichtig

Verwenden Sie den Endpunkt-DLP-Client Version 101.26072 oder höher mit dieser Anleitung für macOS 27.

Voraussetzungen

Berechtigungsänderungen in macOS 27

Unter macOS 27 verwendet Endpunkt-DLP die Gerätesteuerung und die Datenzugriffsberechtigung , um Browsersichtbarkeit, Aktivitätsüberwachung und Richtliniendurchsetzung zu unterstützen. Mit dieser Berechtigung kann Endpunkt-DLP den aktiven Browser, die Website, die Anwendung und die Datei identifizieren, die mit der Benutzeraktivität verknüpft sind. Dieser Kontext unterstützt Richtlinien für Aktivitäten wie das Hochladen vertraulicher Dateien und das Einfügen vertraulicher Inhalte in Browser.

In macOS 27 befindet sich die Berechtigung unter Einstellungen>,Datenschutz & Sicherheit>,Gerätesteuerung und Datenzugriff. In früheren macOS-Versionen befindet sich die Berechtigung unter Einstellungen>,Datenschutz & Sicherheit>, Barrierefreiheit.

In einigen macOS-Oberflächen, Verwaltungsprofilen und Diagnoseprotokollen wird Microsoft Endpoint DLP möglicherweise als com.microsoft.dlp.daemon.app oder com.microsoft.dlp.daemonangezeigt. Diese Bezeichner beziehen sich auf die Endpunkt-DLP-Anwendung.

Screenshot der Einstellungen für macOS-Gerätesteuerung und Datenzugriff mit aktivierter Berechtigung für com.microsoft.dlp.daemon.

Verhalten bei deaktivierter Berechtigung

Wenn Endpunkt-DLP erkennt, dass ein Benutzer die Microsoft Purview-Endpunkt-DLP-Berechtigung unter "Gerätesteuerung und Datenzugriff" deaktiviert hat, kann Endpunkt-DLP keine URL- und Browserkontext mehr für Safari, Chrome und Firefox abrufen. Endpunkt-DLP reagiert wie folgt:

  1. Anzeigen einer Benachrichtigung, die den Benutzer auffordert, die Berechtigung wiederherzustellen (siehe folgenden Screenshot).

Screenshot einer Endpunkt-DLP-Benachrichtigung, die besagt, dass die Barrierefreiheit deaktiviert ist und eine Option zum Öffnen der Systemeinstellungen bietet.

  1. Anwenden von vom Administrator konfigurierten Schutzeinstellungen, wenn der Browser-URL-Kontext nicht verfügbar ist.

Administratoren können separate Schutzmodi konfigurieren für:

  • Hochladen vertraulicher Dateien auf Websites und Clouddienste
  • Kopieren vertraulicher Daten in einen Browser

Schutzmodi

Endpunkt-DLP bietet die Modi "Erzwingen", "Überwachen" und "Aus" für ausgehende Cloud- und Einfügen in Browseraktivitäten, wenn die Berechtigung nicht verfügbar ist. Der Standardwert für beide Einstellungen ist "Erzwingen".

Hochladen vertraulicher Dateien auf Websites und Clouddienste

Name der Einstellung: Eingeschränkter Schutzmodus für ausgehende Clouds

Diese Einstellung steuert, wie Endpunkt-DLP Uploads vertraulicher Dateien verarbeitet, wenn Browser- und Websitekontext nicht verfügbar sind.

  • Erzwingen: Wendet Uploadschutz an. Endpunkt-DLP behandelt unterstützte Nicht-Edge-Browser wie Safari, Chrome und Firefox als eingeschränkte Ziele und erzwingt die restriktivste anwendbare Richtlinienaktion.
  • Überwachung: Zeichnet die Bedingung auf und überwacht sie, ohne Uploadbeschränkungen zu erzwingen.
  • Aus: Wendet keinen erlaubnisbezogenen Uploadschutz an.

Kopieren vertraulicher Daten in einen Browser

Name der Einstellung: Eingeschränkter Schutzmodus für "Einfügen" zum Durchsuchen

Diese Einstellung steuert, wie Endpunkt-DLP Copy-and-Paste-Aktivitäten in Browser verarbeitet, wenn Browser- und Websitekontext nicht verfügbar sind.

  • Erzwingen: Wendet Richtlinienaktionen wie "Blockieren" oder "Warnen" an.
  • Überwachung: Zeichnet Ereignisse auf, ohne Einschränkungen zu erzwingen.
  • Aus: Wendet den erlaubnisbezogenen Schutz des Browsers beim Kopieren und Einfügen nicht an.

Benachrichtigung über die Berechtigung

Name der Einstellung: Berechtigungsbenachrichtigung (notification)

Endpunkt-DLP kann Benutzer benachrichtigen, wenn die Berechtigung deaktiviert ist. In der Benachrichtigung wird erläutert, warum die Berechtigung erforderlich ist, und der Benutzer aufgefordert, den Zugriff wiederherzustellen. Administratoren können die Benachrichtigung anpassen.

Die Profileinstellungen sind den folgenden Konfigurationsschlüsseln zugeordnet:

Kundenszenario Name der Einstellung Konfigurationsschlüssel
Hochladen vertraulicher Dateien auf Websites und Clouddienste Eingeschränkter Schutzmodus für ausgehende Clouds unallowedBrowserMode
Kopieren vertraulicher Daten in einen Browser Eingeschränkter Schutzmodus für Einfügen in den Browser pasteToBrowserMode
Benachrichtigung über die Berechtigung Benachrichtigung über die Berechtigung notification

Das folgende Quellfragment legt beide Schutzmodi auf "Erzwingen" fest:

 <key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>enforce</string>
                            <key>pasteToBrowserMode</key>
                            <string>enforce</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

MDM-Konfigurationsoptionen

Microsoft stellt Konfigurationsbeispiele für Microsoft Intune und Jamf Pro bereit. Diese Optionen konfigurieren die Schutzmodi und die Meldung, die Benutzer auffordert, die Berechtigung zu aktivieren.

  • Microsoft Intune: Verwenden Sie das Beispielkonfigurationsprofil com.microsoft.wdav.mobileconfig als Ausgangspunkt für die Bereitstellung.
  • Jamf Pro mitschema.json: Aktualisieren Sie das vorhandene Konfigurationsprofil für die Einstellungen von Microsoft Defender für Endpunkt, um die neuesten schema.json. Die Konfiguration unterliegt der Zugriffsfähigkeit zur Verhinderung> von Datenverlust.
  • Jamf Pro mit einer Eigenschaftsliste: Verwenden Sie die Beispielrichtlinie com.microsoft.wdav.plist.

Screenshot der Jamf Pro Data Loss Prevention-Konfiguration mit Einstellungen für die Durchsetzung der Barrierefreiheit und Benachrichtigungen.

Überwachungsmodus

Im Überwachungsmodus können Administratoren die Auswirkungen nicht verfügbarer Berechtigungen bewerten, bevor sie die Erzwingung aktivieren. Endpunkt-DLP erkennt weiterhin, wenn die Berechtigung deaktiviert ist, und kann Benutzer benachrichtigen, den Zugriff wiederherzustellen, wendet jedoch nicht das zusätzliche eingeschränkte Schutzverhalten für Cloud-Ausgangs- oder Paste-to-Browser-Aktivitäten an.

Der Überwachungsmodus kann Unterbrechungen für Benutzer reduzieren, während Administratoren betroffene Geräte identifizieren. Während dieser Bewertung werden Steuerelemente, die normalerweise angewendet würden, wenn der Browserkontext nicht verfügbar ist, nicht erzwungen. Diese Bedingung kann eine vorübergehende Schutzlücke hinterlassen, bis die Berechtigung wiederhergestellt oder die Erzwingung aktiviert wird.

Das folgende Quellfragment legt beide Schutzmodi auf Überwachung fest:

<key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>audit</string>
                            <key>pasteToBrowserMode</key>
                            <string>audit</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

Berechtigungs-Überwachung

Überwachen Sie den Status der DLP-Berechtigungen des Endpunkts in Microsoft Purview. Im Detailbereich des Geräts wird der Status der Barrierefreiheitskonfiguration für ein integriertes macOS-Gerät angezeigt. Der Status "Installiert" bedeutet, dass die erforderliche Berechtigung konfiguriert ist, während der Status "Nicht aktualisiert" angibt, dass die Berechtigung für Endpunkt-DLP nicht verfügbar ist und Administratoraufmerksamkeit erfordert. Sehen Sie sich die folgenden Screenshotbeispiele an.

Screenshot der Microsoft Purview-Gerätedetails mit Barrierefreiheit mit dem Status

Screenshot der Microsoft Purview-Gerätedetails mit Barrierefreiheit mit dem Status

Bereitschaft des Administrators

Vorbereiten von Endpunkt-DLP für macOS 27 umfasst die folgenden Aktivitäten:

  1. Lesen Sie die aktualisierten macOS-Bereitstellungsanleitungen für Endpunkt-DLP.
  2. Bereitstellen oder Überprüfen der erforderlichen Endpunkt-DLP-Berechtigungskonfiguration auf verwalteten macOS-Geräten.
  3. Aktualisieren Sie auf Endpunkt-DLP-Clientversion 101.26072 oder höher.
  4. Überwachen Sie die Seite "Geräteonboarding" auf Geräte, die die Berechtigung als deaktiviert melden.
  5. Konfigurieren Sie Benutzerbenachrichtigungen und schulen Sie die Benutzer, die Berechtigung wiederherzustellen, wenn sie deaktiviert ist.