Diagnósticos siempre activados para DLP de punto de conexión

La característica de diagnóstico Always-On de Microsoft Purview permite el registro de seguimiento continuo y automatizado para la prevención de pérdida de datos (DLP) del punto de conexión. Esta funcionalidad reduce significativamente la sobrecarga administrativa al eliminar la necesidad de configurar manualmente el registro y la reproducción de problemas.

Cuando se abre un caso de soporte técnico con Microsoft, a menudo se requieren registros de diagnóstico para ayudar con el análisis de la causa principal. Con los diagnósticos siempre activados habilitados, ya está disponible una telemetría completa, lo que permite a los administradores omitir los pasos tradicionales de recopilación de datos. Esto no solo acelera el flujo de trabajo de soporte, sino que también mejora la precisión en la identificación y resolución de problemas.

Los registros de diagnóstico se pueden cargar de forma segura directamente en el Soporte técnico de Microsoft, lo que simplifica el envío de casos y acelera el tiempo de resolución. Este enfoque de registro proactivo mejora la eficiencia operativa y mejora la capacidad de respuesta del soporte.

Registros de seguimiento

Cuando un administrador activa los diagnósticos siempre activados, la característica se habilita en todos los dispositivos Windows incorporados, incluidos los servidores, y en todos los dispositivos macOS incorporados. Cuando una directiva DLP de punto de conexión no se comporta según lo esperado para un usuario o dispositivo en el ámbito, el cliente abre un caso de soporte técnico de Microsoft. Para agilizar la solución de problemas, el Soporte técnico de Microsoft solicita registros de seguimiento de diagnóstico, que el administrador del cliente recopila del dispositivo afectado mediante procedimientos documentados. Microsoft protege los datos recopilados mediante controles de acceso restringido y un formato de registro propietario.

Descripción del comportamiento de carga y las restricciones operativas

Las cargas de seguimiento suelen producirse dentro de un periodo de sondeo de 24 horas y requieren que el dispositivo permanezca en línea para que se complete la carga. Solo se admite una solicitud de recopilación activa por dispositivo en un momento determinado y las solicitudes adicionales solo se pueden iniciar después de que la solicitud anterior se complete, falle o se elimine. Se admite la aceleración de carga basada en el reinicio, pero no es necesario reiniciar el dispositivo para completar una carga. Está pensado solo para acelerar el proceso. Las solicitudes de recopilación pueden permanecer pendientes si el dispositivo está sin conexión, borrado, recreado como reasignado, o si no puede responder.

Los administradores son responsables de supervisar el estado de las solicitudes de recopilación y de tomar medidas cuando se produzcan errores. Si se produce un error en una solicitud, los administradores deben volver a intentarlo o reiniciarla según sea necesario para garantizar una recopilación de datos correcta.

Descripción del acceso a registros, la seguridad y el cumplimiento del almacenamiento de datos

Los registros no están disponibles para su descarga directa por parte de los administradores y se almacenan en un formato interno de Microsoft propietario que solo se puede descodificar con herramientas de Microsoft. El acceso a los registros está restringido al personal de Microsoft que es miembro de grupos de acceso designados, y todo ese acceso se audita completamente para garantizar la responsabilidad y la seguridad.

Los registros se almacenan en Azure Blob Storage administrado por Microsoft y cumplen con los estándares de seguridad y privacidad de Microsoft, incluido el RGPD. Los datos permanecen dentro de la región de residencia de datos del inquilino y se conservan durante 180 días, a menos que antes se eliminen manualmente. Después del período de retención, los registros se purgan automáticamente y no se pueden recuperar, y no se admite ninguna copia de seguridad ni retención extendida.

Importante

Esta característica es solo para escenarios de solución de problemas de eDLP autorizados (ya sea que funcionen o no). No debe usarse con fines de investigación o que no sean de soporte técnico, incluida cualquier actividad fuera de los flujos de trabajo de solución de problemas aprobados.

Esta característica es compatible con Windows y macOS.

Permisos necesarios para diagnósticos siempre activados

Roles necesarios para ver y crear solicitudes de recopilación de registros

Hay varios roles que le permiten ver y crear solicitudes de recopilación de registros. La cuenta que uses debe ser miembro de cualquiera de ellas.

Roles de Microsoft Entra

  • Administrador de cumplimiento
  • Administrador de seguridad
  • Administrador global

Importante

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Minimizar el número de usuarios con el rol de administrador global ayuda a mejorar la seguridad de su organización. Obtenga más información sobre los roles y permisos de Microsoft Purview.

Roles de Purview para ver y crear solicitudes de recopilación de registros

Debe asignarse en el nivel de inquilino; No se admiten administradores con ámbito:

  • Configuración de la organización
  • ManageAlerts
  • ViewOnlyManageAlerts
  • InformationProtectionAdmin
  • InformationProtectionAnalyst
  • InformationProtectionInvestigator

Roles necesarios para habilitar la característica

La cuenta que use debe ser miembro de cualquiera de los siguientes roles para activar el diagnóstico siempre activado.

Roles de Microsoft Entra para habilitar diagnósticos siempre activados

  • Administrador de cumplimiento
  • Administrador de seguridad
  • Administrador global

Importante

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Minimizar el número de usuarios con el rol de administrador global ayuda a mejorar la seguridad de su organización. Obtenga más información sobre los roles y permisos de Microsoft Purview.

Roles de Purview (solo a nivel de inquilino)

Los siguientes roles de Purview a nivel de inquilino pueden habilitar los diagnósticos Always-On:

  • Configuración de la organización
  • ComplianceAdmin
  • SecurityAdmin
  • DLPComplianceManagement
  • InformationProtectionAdmin

Requisitos previos

El dispositivo debe incorporarse a Microsoft Purview y generar informes de forma activa con los diagnósticos siempre activados habilitados. Debe mantener conectividad de red continua y poder llegar a los puntos de conexión de carga de Microsoft, incluidos *.blob.core.windows.net. Los firewalls, servidores proxy o directivas de seguridad no deben bloquear el tráfico HTTPS saliente a los servicios Microsoft, y cualquier configuración de proxy debe permitir el tráfico HTTPS saliente sin interceptación o modificación que impida las cargas.

Si usa Windows Server, debe habilitar DLP de punto de conexión para servidores Windows Server antes de activar el diagnóstico Always-On, porque DLP de punto de conexión está deshabilitado de forma predeterminada en Windows Server.

Si usa macOS, el dispositivo debe incorporarse a Microsoft Purview a través de Intune, JAMF Pro u otra solución MDM. Para obtener más información, consulte Incorporar dispositivos macOS en Microsoft Purview.

Sistemas operativos Windows compatibles

En la tabla siguiente se enumeran las versiones de servidor y cliente de Windows compatibles para los diagnósticos Always-On.

SO Versión Compilación mínima
Windows 11 24H2 Compilación 26100.4202
Windows 11 23H2 Compilaciones 22621.5039 y 22631.5039
Windows 11 22H2 Compilaciones 22621.5039 y 22631.5039
Windows 10 22H2 Compilación 19045.5917
Windows 10 21H2 Compilación 19045.5917
Windows Server 2019 - Compilación 17763.7434
Windows Server 2022 - Compilación 20348.3807
Windows Server 2025 - Compilación 26100.4349

Importante

DLP de punto de conexión está deshabilitado de forma predeterminada en Windows Server. Debe habilitar DLP de punto de conexión para servidores Windows para admitir diagnósticos siempre activados.

Versiones de macOS compatibles

Los diagnósticos siempre activados son compatibles con los dispositivos macOS incorporados que ejecutan cualquiera de las tres últimas versiones publicadas. Los diagnósticos siempre activados requieren la compilación 101.26042.xxxx o posterior.

Procesadores compatibles

Se admiten dispositivos macOS con procesadores x64 y M1, M2 y M3 (ARM64).

Active los diagnósticos Always-on y habilite la carga

Realice los pasos siguientes para activar los diagnósticos Always-on y habilitar la carga de registros. Estas opciones de configuración se aplican tanto a dispositivos Windows como macOS.

  1. Inicie sesión en el portal de Microsoft Purview.
  2. Vaya a Configuración>Prevención>de pérdida de datos Diagnósticos siempre activados (versión preliminar).
  3. Seleccione Activado.
  4. Establezca el período de almacenamiento de la memoria caché. Se recomienda un período de almacenamiento en caché de 90 días.
  5. Establezca el almacenamiento máximo para el dispositivo. El valor debe estar entre 500 y 1.500 MB.
  6. Haga clic en Guardar.
  7. Para habilitar la carga, en Cargar registros de dispositivos automáticamente , seleccione Compartir diagnósticos con Microsoft.

Solicitar registros de dispositivos

Cuando identifique un problema y abra un caso de soporte técnico con Microsoft, puede solicitar que los archivos de registro se envíen al Soporte técnico de Microsoft. El procedimiento es el mismo para dispositivos Windows y macOS.

  1. En Purview, seleccione una de las ubicaciones para iniciar una solicitud de archivos de registro.
    1. En Configuración > Dispositivos de incorporación > de dispositivos, seleccione un dispositivo de la lista.
    2. En Eventos de alertas > de prevención > de pérdida de datos, seleccione un evento de la lista.
    3. En los exploradores > de prevención > de pérdida de datos Explorador de actividades, seleccione una alerta de la lista.
  2. En función de la ubicación que elija, en Diagnósticos siempre activados , seleccione Solicitar registro de dispositivos.
  3. Selecciona el intervalo de fechas y proporciona una breve descripción.
  4. Seleccione Enviar solicitud de recopilación.
  5. Después de enviar la solicitud, debe esperar hasta que se complete. Vaya a Configuración>Prevención>de pérdida de datos Diagnósticos siempre activados (versión preliminar).
  6. Identifique el dispositivo que se está investigando en la lista. Cuando se complete el estado, proporcione el número de solicitud asociado al Soporte técnico de Microsoft.

Vea también

Diagnóstico de autoayuda para Microsoft Purview
Recopilar registros de diagnóstico DLP del punto de conexión
Análisis de registros de diagnóstico de DLP de punto de conexión