Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Información general
En este artículo se muestra cómo aplicar hash y cargar la tabla de origen de información confidencial como parte del flujo de trabajo de tipo de información confidencial de coincidencia de datos exacta (EDM). Después de crear un esquema EDM y configurar el tipo de información confidencial, use el agente de carga de EDM para aplicar hash a los datos de origen y cargarlos de forma segura en Microsoft 365. En el artículo se tratan los requisitos previos, los requisitos de formato de datos y las instrucciones paso a paso para los métodos de carga de un solo equipo y de dos equipos. Los procedimientos de este artículo se aplican a los siguientes flujos de trabajo:
Productos y servicios a los que se aplica este procedimiento de carga y hash
- Creación de una nueva experiencia de tipo de información confidencial de coincidencia exacta de datos
- Creación de una experiencia clásica de coincidencia exacta de datos con información confidencial
Hash y carga de la tabla de origen de información confidencial
En esta fase, usted:
- Configure un grupo de seguridad personalizado y una cuenta de usuario.
- Configure la herramienta Agente de carga de coincidencia exacta de datos (EDM).
- Use la herramienta Del agente de carga de EDM para aplicar hash, con un valor de sal, la tabla de origen de información confidencial y cargarla.
Para aplicar un hash y cargar los datos confidenciales, use el método Two-computer o el método Single computer como se describe en Hash y cargue los datos. No se puede usar hash personalizado para cargar datos. Solo puede usar estos dos métodos como se describe en la documentación para el hash y la carga.
El procedimiento recomendado consiste en usar dos equipos para separar los procesos de hash y carga de datos confidenciales. Separar los pasos entre dos equipos ayuda a garantizar que los datos reales nunca estén disponibles en formato de texto no cifrado en un equipo que podría estar en peligro debido a su conexión a Internet. La separación del hash y la carga entre dos equipos también hace que los problemas que encuentre sean más fáciles de aislar.
Requisitos previos
Antes de aplicar hash y cargar la tabla de origen de información confidencial, asegúrese de cumplir los siguientes requisitos de tecnología, cuenta, esquema y formato de datos.
Requisitos tecnológicos
Para usar el agente de carga de EDM para aplicar hash a los datos confidenciales y cargarlos, asegúrese de que se cumplen los siguientes requisitos.
- Una cuenta profesional o educativa para Microsoft 365. Esta cuenta debe agregarse al grupo de seguridad EDM_DataUploaders .
- Un equipo con uno de los siguientes sistemas operativos. Este equipo ejecuta el agente de carga de EDM.
- Windows 10 y versiones posteriores
- Windows Server 2019 y versiones posteriores
- Windows Server 2016 con la versión 4.6.2 de .NET
- Directorio en el equipo que se usa para cargar los datos. Este directorio contiene:
- Agente de carga de EDM.
- El archivo de datos de información confidencial en formato.csv, .tsv o canalización (|). De forma predeterminada, el agente de carga de EDM espera que el archivo de datos esté en .csv formato.
> [! SUGERENCIA]
Puede usar un archivo con datos separados por tabulaciones o canalizaciones (en lugar de comas), indicando las opciones "(Tab)" o "(|)" con el
/ColumnSeparatedparámetro . Por ejemplo:EdmUploadAgent.exe /UploadData /DataStoreName PatientRecords /DataFile C:\Edm\Hash\PatientRecords.csv /HashLocation C:\Edm\Hash /Schema edm.xml /AllowedBadLinesPercentage 5 - Los archivos hash de salida y salt que se crean al completar el procedimiento hash.
- Nombre del almacén de datos del archivo edm.xml . En nuestro ejemplo se usa
PatientRecords.
Requisitos de grupo de seguridad y cuenta de usuario
La cuenta que usa para cargar la tabla de origen de información confidencial debe ser miembro de uno de estos roles para crear y administrar los datos exactos que coinciden con los tipos de información confidencial.
Importante
Microsoft recomienda utilizar roles con la menor cantidad de permisos. Minimizar el número de usuarios con el rol administrador global ayuda a mejorar la seguridad de la organización. Obtenga más información sobre los roles y permisos de Microsoft Purview.
| Role | Puede crear grupos de seguridad y agregar miembros | Notas |
|---|---|---|
| Administrador de grupos | Sí | Mejor opción con privilegios mínimos |
| Administrador de usuarios | Sí | Rol más usado |
| Administrador global | Sí | Concede control total, no lo usa. |
Puede usar un grupo de seguridad existente o crear uno nuevo para administrar las cargas de datos de EDM.
Vaya al centro de administración con el vínculo de portal adecuado para su suscripción y cree un grupo de seguridad denominado EDM_DataUploaders.
Agregue uno o varios usuarios al grupo de seguridad de EDM_DataUploaders . Estos usuarios administran la base de datos de información confidencial.
Esquema exacto de coincidencia de datos
Si usó el esquema EDM y la herramienta de tipo de información confidencial para la nueva experiencia o el paquete de reglas o tipo de información confidencial de EDM para la experiencia clásica, debe descargar ese esquema para aplicar hash a la tabla de origen de información confidencial. Para obtener más información, consulte Exportación del archivo de esquema EDM en formato XML.
Para descargar el archivo de esquema EDM del tipo de información confidencial, abra una ventana del símbolo del sistema y ejecute el siguiente comando:
EdmUploadAgent.exe /SaveSchema /DataStoreName <schema name> /OutputDir <path to output folder>
Requisitos de formato de datos
Antes de aplicar hash y cargar los datos confidenciales, ejecute una búsqueda de caracteres especiales en la tabla que puedan causar problemas al analizar el contenido.
Para detectar problemas de formato o asignación de columnas antes de cargar, valide el archivo de datos en el esquema EDM mediante el agente de carga de EDM con la sintaxis siguiente:
EdmUploadAgent.exe /ValidateData /DataFile [data file] /Schema [schema file]
Problemas comunes de formato
Los siguientes problemas de formato suelen provocar errores de validación o análisis al preparar la tabla de origen de información confidencial.
- Número no coincidente de columnas: Este problema puede deberse a la presencia de comas o caracteres de comillas dentro de los valores de la tabla que EDM interpreta como delimitadores de columna. A menos que estén rodeando un valor completo, las comillas simples y dobles pueden hacer que la herramienta identifique erróneamente el inicio y el final de las columnas individuales.
- Caracteres de comillas simples o comas dentro de un valor: Por ejemplo, si el nombre de una persona incluye una comilla única como Tom O'Neil o el nombre de una ciudad comienza con un apóstrofo como 's-Gravenhage, debe modificar el proceso de exportación de datos usado para generar la tabla de información confidencial y rodear dichas columnas con comillas dobles.
- Caracteres de comillas dobles dentro de los valores: El procedimiento recomendado consiste en usar el formato delimitado por tabulaciones para la tabla. Las tablas delimitadas por tabulaciones son menos susceptibles a estos problemas.
Hash y carga de los datos
Seleccione el agente de carga de EDM adecuado para su organización.
| Versión del agente de carga de EDM | Descripción |
|---|---|
| Comercial + GCC | La mayoría de los clientes comerciales deben usar esta opción. |
| GCC-High | Esta opción está específicamente destinada a los suscriptores de alta seguridad de la nube pública. |
| DoD | Esta opción es específicamente para clientes en la nube del Departamento de Defensa de Estados Unidos. |
Cada versión del agente de carga de EDM agrega automáticamente un valor de sal a los datos hash. Si lo desea, puede proporcionar su propio valor de sal mediante el /Salt parámetro al ejecutar el agente de carga de EDM.
Advertencia
Si decide usar su propio valor de sal, no puede volver a usar la versión estándar del agente de carga de EDM para su caso de uso. Si desea aplicar hash y cargar desde un equipo, el equipo que use debe poder conectarse directamente a su inquilino de Microsoft 365. Además, el archivo de tabla de origen de información confidencial de texto no cifrado debe residir en este equipo para que se pueda aplicar un hash.
La tabla de origen de información confidencial tiene formato de texto no cifrado. Mediante el uso de un equipo para el paso hash y otro equipo para el paso de carga, se protegen los datos para que no se expongan en texto no cifrado en un equipo con una conexión directa a su inquilino de Microsoft 365.
Importante
El método de dos equipos requiere que se instale la misma versión del agente de carga de EDM en ambos equipos. A continuación, puede copiar el archivo hash y el archivo salt de la máquina segura en un equipo que pueda conectarse directamente a su inquilino de Microsoft 365.
En el equipo del entorno seguro, ejecute el siguiente comando en una ventana del símbolo del sistema:
EdmUploadAgent.exe /CreateHash /DataFile [data file] /HashLocation [hash file location] /Schema [Schema file] /AllowedBadLinesPercentage [value]Por ejemplo:EdmUploadAgent.exe /CreateHash /DataFile C:\Edm\Data\PatientRecords.csv /HashLocation C:\Edm\Hash /Schema edm.xml /AllowedBadLinesPercentage 5Este comando genera un archivo hash y un archivo salt con estas extensiones si no especificó la
/Salt <saltvalue>opción :- EdmHash
- EdmSalt
Copie estos archivos de forma segura en el equipo que use para cargar la tabla de origen de información confidencial (por ejemplo, PatientRecords.csv) en el inquilino.
Autorice al agente de carga de EDM:
- Como administrador, abra una ventana del símbolo del sistema.
- Cambie al directorio donde está instalado el agente de carga de EDM. (El directorio recomendado es C:\EDM\Data).
- Ejecute el siguiente comando:
EDM Upload Agent.exe /AuthorizeImportante
Debe ejecutar el agente de carga de EDM desde la carpeta donde está instalado y debe sindicar la ruta de acceso completa a los archivos de datos.
Inicie sesión con su cuenta profesional o educativa de Microsoft 365. (La cuenta que se agregó al grupo de seguridad EDM_DataUploaders). La información de inquilino se extrae de la cuenta de usuario para establecer una conexión.
Para cargar los datos hash, ejecute el siguiente comando en una ventana del símbolo del sistema:
EdmUploadAgent.exe /UploadHash /DataStoreName \<DataStoreName\> /HashFile \<HashedSourceFilePath\ /ColumnSeparator ["{Tab}"|"|"]Por ejemplo:
EdmUploadAgent.exe /UploadHash /DataStoreName PatientRecords /HashFile C:\\Edm\\Hash\\**PatientRecords.EdmHash**Para comprobar que la carga de los datos confidenciales se realizó correctamente, ejecute el siguiente comando en una ventana del símbolo del sistema:
EdmUploadAgent.exe /GetDataStoreSi la carga se realizó correctamente, se muestra una lista de almacenes de datos y cuándo se actualizaron por última vez.
Para mostrar todas las cargas de datos en un almacén determinado y, cuando se actualizaron, ejecute el siguiente comando en una ventana del símbolo del sistema:
EdmUploadAgent.exe /GetSession /DataStoreName <DataStoreName>
Sugerencia
Para automatizar el proceso de hash y carga después de crearlo la primera vez, consulte Actualizar el archivo de tabla de origen de información confidencial de coincidencia de datos exactos.
Opciones avanzadas de configuración de varios tokens
La siguiente configuración controla cómo el agente de carga de EDM controla los valores de varios tokens durante la carga de datos. Configure estas opciones en el archivo app.config .
Los administradores pueden cargar valores de carga que superen el límite de varios tokens truncando el token superior a las columnas.
- Configuración: controlada mediante app.config
- Comportamiento predeterminado: la compatibilidad está deshabilitada de forma predeterminada
Los administradores pueden deshabilitar la característica de optimización mínima de varios tokens.
- Configuración: controlada mediante app.config
- Comportamiento predeterminado: la optimización está habilitada de forma predeterminada.
Lenguajes de juego de caracteres EDM y de doble byte
La coincidencia exacta de datos admite caracteres de doble byte, como los usados en chino, japonés y coreano. Sin embargo, no admite coincidencias de cadena para la evidencia corroborativa codificada como caracteres de doble byte. Tampoco coincide con el texto CJK de varios tokens detectado en el contenido clasificado, a menos que la globalización de EDM esté habilitada como se describe más adelante en este documento. En todos los casos, una SIT debe asignarse a cualquier texto de varios tokens, tanto para el campo principal como para los campos de evidencia corroborativa.
Para invocar la coincidencia exacta de datos para caracteres de doble byte, siga estos pasos:
- Cree un tipo de información confidencial de EDM (SIT) configurado para que coincida en el lenguaje de juego de caracteres de doble byte, como kanji japonés.
- Asegúrese de descargar e instalar la versión 17.01.0495.0 (o posterior) del agente de carga de EDM.
- Actualice el parámetro de globalización del archivo EdmUploadAgent.exe.config a true:
<add key=" IsGlobalizationEnabled" value="true"> - Hash y carga de una tabla de origen con los datos que se van a buscar coincidencias.
Escenarios de comillas de análisis de EDM
ParseQuotesExhaustiveScenariosByDefault es un atributo de configuración opcional que está disponible al cargar los datos. Está diseñado para resolver errores de ingesta de datos causados por un formato complejo en archivos de origen, como LOSV que contienen campos con comas incrustadas, comillas simples o dobles incoherentes o caracteres de escape. De forma predeterminada, el valor de ParseQuotesExhaustiveScenariosByDefault is false. Para habilitar esta configuración, agregue ParseQuotesExhaustiveScenariosByDefault="true" en el archivo de cargaEdmUploadAgent.exe.config .
Comillas dobles ("): si un campo comienza con una comilla doble, el analizador busca la comilla doble de cierre coincidente. Las comas dentro de las comillas se tratan como texto, no como separadores. Por ejemplo: los valores de la fila de entrada (CSV sin formato) son "ID", First Name,"Title, Role" y, a continuación, los valores analizados (resultado) serán:
ID,First Name,Title, Role. Las comillas dobles tienen una jerarquía superior a las comillas simples. Una comilla única que se encuentra dentro de una cadena de comillas dobles se trata como un carácter literal.Comillas simples ('): si un campo comienza con una comilla única, el analizador lo trata como una cadena delimitada similar a comillas dobles.
Sin comillas: si el campo no comienza con una comilla, los datos se ingieren tal y como están hasta que se encuentra el separador siguiente.
Pasos siguientes
Después de cargar la tabla de origen, continúe con el paso siguiente adecuado para su experiencia.
Para la nueva experiencia: probar un tipo de información confidencial de coincidencia exacta de datos
Para la experiencia clásica: crear un paquete de reglas o tipo de información confidencial que coincida con datos exactos