Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este escenario se muestra cómo limitar una directiva DLP de punto de conexión de Microsoft Purview a grupos de dispositivos específicos. Por ejemplo, solo puede aplicar una directiva cuando los usuarios financieros acceden a los datos desde dispositivos Windows sin incluir dispositivos macOS. Los grupos de dispositivos se definen normalmente mediante grupos de dispositivos dinámicos en Microsoft Entra ID.
Este escenario es para un administrador sin restricciones que crea una directiva de directorio completa.
Este escenario requiere que ya tenga dispositivos incorporados e informes en el explorador de actividad. Si todavía no ha incorporado sus dispositivos, consulte Introducción a la prevención de pérdida de datos de los puntos de conexión.
Requisitos previos y supuestos
En este artículo se usa el proceso que aprendió en Diseño de una directiva de prevención de pérdida de datos para mostrar cómo crear una directiva de Prevención de pérdida de datos de Microsoft Purview (DLP). Trabaje en estos escenarios en el entorno de prueba para familiarizarse con la interfaz de usuario de creación de directivas.
Importante
En este artículo se presenta un escenario hipotético con valores hipotéticos. Es sólo para fines ilustrativos. Sustituya sus propios tipos de información confidencial, etiquetas de confidencialidad, grupos de distribución y usuarios.
La implementación de una directiva es tan importante como el diseño de directivas. Implementación de una directiva DLP muestra cómo usar las opciones de implementación para que la directiva logre su intención al tiempo que evita costosas interrupciones empresariales.
Ha creado un grupo de dispositivos dinámicos.
Asignación y instrucción de intención de directiva
Una organización quiere aplicar una directiva DLP que bloquee la copia de elementos confidenciales con datos de tarjeta de crédito en dispositivos USB cuando los usuarios financieros acceden a los datos desde dispositivos Windows y no se aplica cuando los mismos usuarios trabajan desde dispositivos macOS.
| Instrucción | Pregunta de configuración respondida y asignación de configuración |
|---|---|
| "Una organización quiere aplicar una directiva DLP que bloquee la copia de elementos confidenciales con datos de tarjeta de crédito en dispositivos USB..." | - Ámbito administrativo: directorio completo - Dónde supervisar: solo dispositivos - Ámbito de directiva: todos los usuarios o el grupo Finance Windows Devices (Finanzas de dispositivos Windows) |
| "cuando los usuarios financieros acceden a los datos desde dispositivos Windows..." | - Condición: El contenido contiene = el número de tarjeta de crédito |
| “… y no se aplica cuando los mismos usuarios trabajan desde dispositivos macOS..." | - Acción: Auditar o restringir actividades en dispositivos - Tipo de actividad: actividades de archivo en todas las aplicaciones - Modelo de restricción: Aplicar restricciones a una actividad específica - Copia en un dispositivo = USB extraíbleBloquear |
Crear un grupo de dispositivos
Si no está familiarizado con los grupos de dispositivos dinámicos, consulte:
- Crear o actualizar un grupo de pertenencia dinámica en Microsoft Entra ID
- Administrar reglas para grupos de pertenencia dinámica en Microsoft Entra ID.
Para crear el grupo de dispositivos para este escenario:
- Cree un nuevo grupo de dispositivos dinámicos denominado Finance Windows Device para los dispositivos Windows que usa el equipo financiero.
Creación de una directiva con ámbito para el grupo de dispositivos dinámicos
Inicie sesión en lasdirectivas de prevención > depérdida de datosdel portal > de Microsoft Purview.
Seleccione Crear directiva.
Seleccione Aplicaciones empresariales & dispositivos.
Seleccione Custom (Personalizado ) en Categories ( Categorías ) y , después, Custom policy template (Directiva personalizada ) en Regulations (Regulaciones). Seleccione Siguiente.
Asigne a la nueva directiva un nombre y una descripción.
Acepte el directorio completo predeterminado en Administración unidades.
Establezca el ámbito de la ubicación solo en la ubicación Dispositivos .
Seleccione Editar en la ubicación dispositivos .
Aceptar el valor predeterminado Todos los usuarios, grupos y ámbitos adaptables
Seleccione Dispositivos y grupos de dispositivos específicos y agregue el dispositivo Windows financiero que ha creado.
Cree una regla con los valores siguientes:
- Condición: el contenido contiene = tipos = de información confidencialNúmero de tarjeta de crédito
- Acción: Auditar o restringir actividades en dispositivos>Actividades de archivo para todas las aplicaciones>Aplicar restricciones a una actividad> específicaCopiar en un bloque de dispositivo = USB extraíble.
Seleccione Guardar y, a continuación, Siguiente.
Acepte el valor predeterminado Ejecutar la directiva en modo de simulación y elija Mostrar sugerencias de directiva mientras está en modo de simulación. Elija Siguiente.
Revise la configuración y elija Enviar.
La nueva directiva DLP aparece en la lista de directivas.