Referencia de directiva de prevención de pérdida de datos

Las directivas de Prevención de pérdida de datos de Microsoft Purview (DLP) tienen muchos componentes que configurar. Para crear una directiva eficaz, debe comprender cuál es el propósito de cada componente y cómo su configuración altera el comportamiento de la directiva. En este artículo se proporciona una anatomía detallada de una directiva DLP.

Sugerencia

Introducción a Microsoft Security Copilot para explorar nuevas formas de trabajar de forma más inteligente y rápida con la eficacia de la inteligencia artificial. Obtenga más información sobre Microsoft Security Copilot en Microsoft Purview.

  1. Administrative units
  2. Información sobre la prevención de pérdida de datos de Microsoft Purview
  3. Plan de prevención de pérdida de datos (DLP): con esta guía, podrá hacer lo siguiente:
    1. Identificación de las partes interesadas
    2. Describir las categorías de información confidencial que se va a proteger
    3. Establecer objetivos y estrategia
  4. Información general de la solución de directivas de colección
  5. Referencia de directiva de colección
  6. Referencia de directiva de prevención de pérdida de datos : en este artículo se presentan todos los componentes de una directiva DLP y cómo cada uno de ellos influye en el comportamiento de una directiva
  7. Diseño de una directiva DLP : este artículo le guiará por la creación de una declaración de intención de directiva y su asignación a una configuración de directiva específica.
  8. Crear e implementar directivas de prevención de pérdida de datos : en este artículo se presentan algunos escenarios comunes de intención de directiva que se asignan a las opciones de configuración y, después, se le guía para configurar esas opciones.
  9. Información sobre la investigación de alertas de prevención de pérdida de datos : este artículo le presenta el ciclo de vida de las alertas desde su creación, pasando por la corrección final y el ajuste de la directiva. También le presenta las herramientas que usa para investigar alertas.

Consideraciones sobre la plataforma DLP

Además, debe ser consciente de estas limitaciones de la plataforma:

  • Número máximo de directivas MIP + MIG en un espacio empresarial: 10 000
  • Tamaño máximo de una directiva DLP (100 KB)
  • Número máximo de reglas DLP:
    • En una póliza: limitado por el tamaño de la póliza
    • En un espacio empresarial: 600
  • Tamaño máximo de una regla DLP individual: 100 KB (102 400 caracteres)
  • Generar informe de incidentes Límite de evidencia: 100, con cada evidencia SIT, en proporción a ocurrencia
  • Tamaño máximo de texto examinado desde un archivo: los primeros 2 millones de caracteres (~2 MB) de texto extraíble. Si un archivo supera este límite, se analizan los primeros dos millones de caracteres y se emite una señal de "El documento no se ha completado de digitalización".
  • Número máximo de niveles anidados de datos examinados desde un archivo: los tres primeros niveles. Si un archivo supera este límite, se analizan los datos de los tres primeros niveles y se emite un evento de digitalización de documentos no completados .
  • Límite de tamaño de Regex para todos los partidos previsto: 20 KB
  • Límite de longitud del nombre de directiva: 64 caracteres
  • Límite de longitud de la regla de directiva: 64 caracteres
  • Límite de longitud del comentario: 1024 caracteres
  • Límite de longitud de la descripción: 1.024 caracteres
  • Tamaño máximo de la configuración de DLP de punto de conexión: 16 384 caracteres

Directivas DLP predeterminadas

Hay cuatro directivas DLP predeterminadas que se crean en cada inquilino. Estas directivas están diseñadas para ayudarle a empezar a usar DLP y proporcionar un nivel básico de protección para su organización. Puede editar o eliminar estas directivas según sea necesario.

Directiva DLP predeterminada de Office 365

Esta directiva detecta la presencia de números de tarjeta de crédito en documentos y correos electrónicos compartidos externamente. Para obtener más información, consulte Obtener información sobre la directiva de prevención de pérdida de datos predeterminada para la ubicación de Microsoft 365 Copilot

Directiva predeterminada para Teams

La directiva DLP predeterminada para Teams realiza un seguimiento de todos los números de tarjetas de crédito compartidos interna y externamente con la organización. Para obtener más información, consulte Obtener información sobre la directiva de prevención de pérdida de datos predeterminada en Microsoft Teams

Directiva de defaul para dispositivos

Esta directiva detecta la presencia de números de tarjetas de crédito en archivos en los dispositivos cuando los usuarios realizan actividades específicas (como imprimir un archivo). Cuando se detecta, la actividad solo se audita (no se bloquea). Los administradores recibirán una alerta, pero las sugerencias de directiva no se mostrarán a los usuarios. Puede editar estas acciones en cualquier momento. Para obtener más información, consulte Obtener información sobre la directiva DLP predeterminada para dispositivos.

Directiva DLP predeterminada para la ubicación de Microsoft 365 Copilot

Evite el filtrado de datos y el uso compartido excesivo restringiendo a Microsoft 365 Copilot y a los agentes el uso de información confidencial en las interacciones de Copilot. Para obtener más información, consulte Obtener información sobre la directiva DLP predeterminada para la ubicación de Microsoft 365 Copilot.

Plantillas de directiva

Existen cinco tipos de plantillas de directiva DLP en dos categorías.

Aplicaciones & dispositivos empresariales

  • Directivas mejoradas
  • Directivas que pueden detectar y proteger tipos de información financiera .
  • Directivas que pueden detectar y proteger tipos de información médica y de salud .
  • directivas que pueden detectar y proteger tipos de información de privacidad .
  • Una plantilla de directiva personalizada que puede usar para crear su propia directiva si ninguna de las otras satisface las necesidades de su organización.

En la tabla siguiente se enumeran todas las plantillas de directiva y los tipos de información confidencial (SIT) que abarcan.

Categoría Plantilla SIT
Financiera Datos financieros de Australia - Código
- SWIFTNúmero de expediente fiscal de
- AustraliaNúmero de cuenta bancaria de
- AustraliaNúmero de tarjeta de crédito
Financiera Canada Financial data - Número de tarjeta de
- créditoNúmero de cuenta bancaria de Canadá
Financiera Datos financieros de Francia - Número de tarjeta de
- créditoNúmero de tarjeta de débito de la UE
Financiera Datos financieros de Alemania - Número de tarjeta de
- créditoNúmero de tarjeta de débito de la UE
Financiera Datos financieros de Israel - Número de cuenta bancaria de
- IsraelCódigo
- SWIFTNúmero de tarjeta de crédito
Financiera Datos financieros de Japón - Número de cuenta bancaria de
- JapónNúmero de tarjeta de crédito
Financiera Estándar de seguridad de datos PCI (PCI DSS) - Número de tarjeta de crédito
Financiera Ley contra la ciberdelincuencia de Arabia Saudí - Código
- SWIFTNúmero de cuenta bancaria internacional (IBAN)
Financiera Datos financieros de Arabia Saudí - Número de tarjeta de
- créditoCódigo
- SWIFTNúmero de cuenta bancaria internacional (IBAN)
Financiera UK Financial Data - Número de tarjeta de
- créditoNúmero
- de tarjeta de débito de la UECódigo SWIFT
Financiera US Financial Data - Número de tarjeta de
- créditoNúmero
- de cuenta bancaria de EE. UU.Número de ruta ABA
Financiera Normas del consumidor de la Comisión Federal de Comercio de los EE.UU. - Número de tarjeta de
- créditoNúmero
- de cuenta bancaria de EE. UU.Número de ruta ABA
Financiera Ley Gramm-Leach-Bliley (GLBA) de EE. UU. mejorada - Número de tarjeta de
- créditoNúmero
- de cuenta bancaria de EE. UU.Número de identificación personal del contribuyente (ITIN)
- de EE. UU.Número de seguro social (SSN)
- de EE. UU.Número de
-pasaporte de EE. UU. / Reino UnidoNúmero
- de licencia de conducir de EE. UU.Todos los nombres
- completosU.S. Physical Addresses
Financiera Ley Gramm-Leach-Bliley (GLBA) de EE.UU. - Número de tarjeta de
- créditoNúmero
- de cuenta bancaria de EE. UU.Número de identificación personal del contribuyente (ITIN)
- de EE. UU.Número de seguro social (SSN) de EE. UU.
Medicina y salud Ley de registros de salud de Australia (Ley HRIP) mejorada - Número de expediente fiscal de
- AustraliaNúmero de cuenta médica de
- AustraliaTodos los nombres
- completosTodos los términos y condiciones
- médicosDirecciones físicas de Australia
Medicina y salud Ley de registros de salud de Australia (Ley HRIP) - Número de expediente fiscal de
- AustraliaNúmero de cuenta médica de Australia
Medicina y salud Ley de información sobre salud (HIA) de Canadá - Número de pasaporte de
- CanadáNúmero de seguro social de
- CanadáNúmero
- del servicio de salud de CanadáNúmero de identificación de salud personal de Canadá
Medicina y salud Ley de Información de Salud Personal de Canadá (PHIA) Manitoba - Número de seguro social de
- CanadáNúmero
- del servicio de salud de CanadáNúmero de identificación de salud personal de Canadá
Medicina y salud Ley de Salud Personal de Canadá (PHIPA) Ontario - Número de pasaporte de
- CanadáNúmero de seguro social de
- CanadáNúmero
- del servicio de salud de CanadáNúmero de identificación de salud personal de Canadá
Medicina y salud Ley de acceso a informes médicos del Reino Unidos - Número
- del servicio nacional de salud del Reino UnidoNúmero de seguro nacional del Reino Unido (NINO)
Medicina y salud Ley de seguros de salud de los Estados Unidos (HIPAA) mejorada
- International classification of diseases (ICD-9-CM)
- International classification of diseases (ICD-10-CM)
- Todos los nombres
- completosTodos los términos y condiciones
- médicosU.S. Physical Addresses
Medicina y salud Ley de seguros de salud (HIPAA) de los EE. UU. - International classification of diseases (ICD-9-CM)
- International classification of diseases (ICD-10-CM)
Privacidad Ley de privacidad de Australia mejorada - Número
- de licencia de conducir de AustraliaNúmero de pasaporte de
- AustraliaTodos los nombres
- completosTodos los términos y condiciones
- médicosDirecciones físicas de Australia
Privacidad Ley de privacidad de Australia - Número de licencia de conducir de
- AustraliaNúmero de pasaporte de Australia
Privacidad Datos de identificación personal (PII) de Australia - Número de expediente fiscal de
- AustraliaNúmero de licencia de conducir de Australia
Privacidad Datos de identificación personal de Canadá (PII) - Número
- de licencia de conducir de CanadáNúmero de cuenta bancaria de
- CanadáNúmero de pasaporte de
- CanadáNúmero de seguro social de
- CanadáNúmero
- del servicio de salud de CanadáNúmero de identificación de salud personal de Canadá
Privacidad Ley de protección de información personal de Canadá (PIPA) - Número de pasaporte de
- CanadáNúmero de seguro social de
- CanadáNúmero
- del servicio de salud de CanadáNúmero de identificación de salud personal de Canadá
Privacidad Ley de protección de información personal de Canadá (PIPEDA) - Número
- de licencia de conducir de CanadáNúmero de cuenta bancaria de
- CanadáNúmero de pasaporte de
- CanadáNúmero de seguro social de
- CanadáNúmero
- del servicio de salud de CanadáNúmero de identificación de salud personal de Canadá
Privacidad Ley de protección de datos de Francia - Documento nacional de identidad (CNI)
- de FranciaNúmero de la seguridad social de Francia (INSEE)
Privacidad Información de identificación personal (PII) de Francia - Número de la seguridad social de Francia (INSEE)
- Número
- de licencia de conducir de FranciaNúmero de pasaporte de
- FranciaDocumento nacional de identidad (CNI) de Francia
Privacidad Reglamento general de protección de datos (RGPD) mejorado - Direcciones físicas de
- AustriaDirecciones
- físicas de BélgicaDirecciones
- físicas de BulgariaDirecciones físicas de
- CroaciaDirecciones
- físicas de ChipreRepública Checa Direcciones
- físicasDirecciones físicas de
- DinamarcaDirecciones
- físicas de EstoniaDirecciones
- físicas de FinlandiaDirecciones
- físicas de FranciaDirecciones
- físicas de AlemaniaDirecciones
- físicas de GreciaDirecciones
- físicas de HungríaDirecciones
- físicas de IrlandaDirecciones físicas en
- ItaliaDirecciones
- físicas de LetoniaDirecciones
- físicas de LituaniaDirecciones
- físicas de LuxemburgoDirecciones físicas de
- MaltaDirecciones
- físicas en los Países BajosDirecciones físicas de
- PoloniaDirecciones
- físicas en portuguésDirecciones
- físicas de RumaníaDirecciones físicas de Eslovaquia
- Direcciones físicas de
- EsloveniaDirecciones
- físicas en EspañaDirecciones físicas de
- SueciaNúmero de la seguridad social de
- AustriaNúmero de la seguridad social de Francia (INSEE)
- Número de la seguridad social de Grecia (AMKA)
- Número de la seguridad social húngaro (TAJ)
- Número de la seguridad social (SSN)
- de EspañaDocumento de identidad de
- AustriaDocumento de identidad de
- ChipreNúmero
- de documento de identidad de AlemaniaNúmero
- de documento de identidad de MaltaDocumento nacional de identidad (CNI)
- de FranciaDocumento nacional de identidad de
- GreciaDocumento nacional de identidad
- de FinlandiaIdentificación nacional de Polonia (PESEL)
- Id. nacional de
- SueciaNúmero
- de identificación personal de Croacia (OIB)Número
- de identidad personal checoNúmero de identificación personal de
- DinamarcaCódigo
- de identificación personal de EstoniaNúmero de identificación personal de
- HungríaNúmero Nacional de Identificación de Luxemburgo personas físicas
- Número de identificación nacional de Luxemburgo (personas no físicas)
- Código
- Fiscal de ItaliaCódigo personal de
- LetoniaCódigo personal de
- LituaniaCódigo numérico personal (CNP)
- de RumaníaNúmero
- del Servicio al Ciudadano de los Países Bajos (BSN)Número
- de servicio público personal (PPS) de IrlandaNúmero civil uniforme de
- BulgariaNúmero
- nacional de BélgicaEspaña DNI
- Número
- único de ciudadano maestro de EsloveniaNúmero personal de
- EslovaquiaNúmero de tarjeta de ciudadano de
- PortugalNúmero de identificación fiscal de
- MaltaNúmero de identificación fiscal de
- AustriaNúmero de identificación fiscal de
- ChipreNúmero de identificación fiscal de Francia (numéro SPI.)
- Número de identificación fiscal de
- AlemaniaNúmero de identificación fiscal griego
- Número de identificación fiscal de
- HungríaNúmero de identificación fiscal de
- los Países BajosNúmero de identificación fiscal de
- PoloniaNúmero de identificación fiscal de
- PortugalNúmero de identificación fiscal de
- EsloveniaNúmero de identificación fiscal de
- EspañaNúmero de identificación fiscal de
- SueciaLicencia
- de conducir de AustriaNúmero
- de licencia de conducir de BélgicaNúmero
- de licencia de conducir de BulgariaNúmero
- de licencia de conducir de CroaciaNúmero
- de licencia de conducir de ChipreNúmero
- de licencia de conducir checaNúmero
- de licencia de conducir de DinamarcaNúmero
- de licencia de conducir de EstoniaNúmero
- de licencia de conducir de FinlandiaNúmero
- de licencia de conducir de FranciaNúmero
- de licencia de conducir alemanaNúmero
- de licencia de conducir de GreciaNúmero
- de licencia de conducir de HungríaNúmero
- de licencia de conducir de IrlandaNúmero
- de licencia de conducir de ItaliaNúmero
- de licencia de conducir de LetoniaNúmero
- de licencia de conducir de LituaniaNúmero de licencia de conducir
- de LuxemburgoNúmero
- de licencia de conducir de MaltaNúmero
- de licencia de conducir de los Países BajosNúmero
- de licencia de conducir de PoloniaNúmero
- de licencia de conducir de PortugalNúmero
- de licencia de conducir de RumaniaNúmero
- de licencia de conducir de EslovaquiaNúmero
- de licencia de conducir de EsloveniaNúmero
- de licencia de conducir de EspañaNúmero
- de licencia de conducir de SueciaNúmero de pasaporte de
- AustriaNúmero de
- pasaporte de BélgicaNúmero de pasaporte de
- BulgariaNúmero de pasaporte de
- CroaciaNúmero de pasaporte de
- ChipreNúmero de pasaporte de
- la República ChecaNúmero de pasaporte de
- DinamarcaNúmero de pasaporte de
- EstoniaNúmero de pasaporte de
- FinlandiaNúmero de pasaporte de
- FranciaNúmero de
- pasaporte alemánNúmero de pasaporte de
- GreciaNúmero de pasaporte de
- HungríaNúmero de pasaporte de
- IrlandaNúmero de pasaporte de
- ItaliaNúmero de pasaporte de
- LetoniaNúmero de pasaporte de
- LituaniaNúmero de pasaporte de
- LuxemburgoNúmero de pasaporte de
- MaltaNúmero de pasaporte de
- los Países BajosPasaporte
- de PoloniaNúmero de pasaporte de
- PortugalNúmero de pasaporte de
- RumaníaNúmero de pasaporte de
- EslovaquiaNúmero de pasaporte de
- EsloveniaNúmero de pasaporte de
- EspañaNúmero de pasaporte de
- SueciaNúmero
- de tarjeta de débito de la UETodos los nombres completos
Privacidad Reglamento general de protección de datos (RGPD) - Número
- de tarjeta de débito de la UENúmero
- de licencia de conducir de la UENúmero
- de identificación nacional de la UENúmero de pasaporte de
- la UENúmero de la seguridad social de la UE o identificación
- equivalenteNúmero de identificación fiscal de la UE
Privacidad Información de identificación personal (PII) de Alemania - Número
- de licencia de conducir de AlemaniaNúmero de pasaporte de Alemania
Privacidad Información de identificación personal (PII) de Israel - Número de identificación nacional de Israel
Privacidad Protección de privacidad en Israel - Número de identificación nacional de
- IsraelNúmero de cuenta bancaria de Israel
Privacidad Datos de información de identificación personal (PII) de Japón mejorados - Número de seguro social de Japón (SIN)
- Japan My Number - Personal
- Número de pasaporte de
- JapónNúmero
- de licencia de conducir de JapónTodos los nombres
- completosDirecciones físicas de Japón
Privacidad Datos de identificación personal (PII) de Japón - Número de registro de residente en
- JapónNúmero de seguro social de Japón (SIN)
Privacidad Mejora de la protección de la información personal en Japón - Número de seguro social de Japón (SIN)
- Japan My Number - Personal
- Número de pasaporte de
- JapónNúmero
- de licencia de conducir de JapónTodos los nombres
- completosDirecciones físicas de Japón
Privacidad Protección de información personal de Japón - Número de registro de residente en
- JapónNúmero de seguro social de Japón (SIN)
Privacidad Datos de identificación personal (PII) de Arabia Saudí - Documento nacional de identidad de Arabia Saudí
Privacidad Ley de protección de datos del Reino Unido - Número de seguro nacional del Reino Unido (NINO)
- Número de
- pasaporte de EE. UU. / Reino UnidoCódigo SWIFT
Privacidad Normas de comunicaciones electrónicas y privacidad del Reino Unido - Código SWIFT
Privacidad Información de identificación personal (PII) del Reino Unido - Número de seguro nacional del Reino Unido (NINO)
- Número de pasaporte de EE. UU. / Reino Unido
Privacidad Código de prácticas en línea de información personal (PIOCP) del Reino Unido - Número de seguro nacional del Reino Unido (NINO)
- Número
- del servicio nacional de salud del Reino UnidoCódigo SWIFT
Privacidad Ley Patriota de EE. UU. mejorada - Número de tarjeta de
- créditoNúmero
- de cuenta bancaria de EE. UU.Número de identificación personal del contribuyente (ITIN)
- de EE. UU.Número de seguro social (SSN)
- de EE. UU.Todos los nombres
- completosU.S. Physical Addresses
Privacidad Ley Patriota de los EE.UU. - Número de tarjeta de
- créditoNúmero
- de cuenta bancaria de EE. UU.Número de identificación personal del contribuyente (ITIN)
- de EE. UU.Número de seguro social (SSN) de EE. UU.
Privacidad Datos de información de identificación personal (PII) de EE. UU. mejorados - Número de identificación personal del contribuyente (ITIN)
- de EE. UU.Número de seguro social (SSN)
- de EE. UU.Número de
- pasaporte de EE. UU. / Reino UnidoTodos los nombres
- completosU.S. Physical Addresses
Privacidad Información de identificación personal (PII) de Estados Unidos - Número de identificación personal del contribuyente (ITIN)
- de EE. UU.Número de seguro social (SSN)
- de EE. UU.Número de pasaporte de EE. UU. / Reino Unido
Privacidad Leyes de notificación de infracciones estatales de EE. UU. mejoradas - Número de tarjeta de
- créditoNúmero
-de cuenta bancaria de EE. UU.Número
- de licencia de conducir de EE. UU.Número de seguro social (SSN)
- de EE. UU.Todos los nombres
- completosNúmero de
- pasaporte de EE. UU. / Reino UnidoTodos los términos y condiciones médicos
Privacidad Leyes de notificación de incumplimiento estatal de EE.UU. - Número de tarjeta de
- créditoNúmero
-de cuenta bancaria de EE. UU.Número
- de licencia de conducir de EE. UU.Número de seguro social (SSN) de EE. UU.
Privacidad Leyes de confidencialidad sobre el número de Seguridad Social de EE.UU. - Número de seguro social (SSN) de EE. UU.

Directivas de tráfico web en línea

  • Una plantilla de directiva personalizada que puede usar para crear su propia directiva.

Ámbito de directiva

Vea Unidades administrativas para asegurarse de que comprende la diferencia entre un administrador sin restricciones y un administrador con restricciones de unidades administrativas.

Las directivas de DLP se dividen en dos niveles diferentes. El primer nivel aplica directivas de ámbito de administración sin restricciones a todas las siguientes personas de la organización (según las ubicaciones que se hayan seleccionado) o a subgrupos de la organización, denominadas directivas restringidas de la unidad administrativa:

  • users
  • groups
  • grupos de distribución
  • cuentas
  • sitios
  • instancias de aplicaciones en la nube
  • Repositorios locales
  • Áreas de trabajo de Fabric y Power BI

En este nivel, un administrador de unidad administrativa restringida solo podrá elegir entre las unidades administrativas a las que están asignadas. Unidad de administración de soporte técnico DLP para algunas de las ubicaciones protegidas en Aplicaciones & dispositivos empresariales.

El segundo nivel del ámbito de la directiva DLP es por las ubicaciones que admite DLP. En este nivel, tanto los administradores sin restricciones como los administradores con restricción de unidades administrativas solo ven los usuarios, grupos de distribución, grupos y cuentas que se incluyeron en el primer nivel de ámbito de directiva y que están disponibles para esa ubicación.

Compatibilidad para agregar sitios de SharePoint a las unidades administrativas

Microsoft Purview admite agregar sitios de SharePoint a unidades administrativas existentes. Cuando asigna una directiva DLP para la ubicación de SharePoint a una unidad administrativa, la directiva solo se aplicará a los sitios que formen parte de esa unidad administrativa. La opción de seguir editando el ámbito para incluir o excluir sitios específicos no está disponible. La directiva se aplica a todos los sitios que forman parte de la unidad administrativa.

Este es un ejemplo de caso de uso:

Contoso ha creado una unidad administrativa de Entra ID para el departamento de ingeniería y ha asignado determinados administradores para administrar los usuarios y grupos de ese departamento. El departamento de ingeniería tiene un sitio de SharePoint que se usa para almacenar información confidencial. Contoso quiere asegurarse de que la directiva DLP para los sitios de SharePoint del departamento de ingeniería solo se aplique al sitio de SharePoint que forma parte de la unidad administrativa. Al asignar la directiva DLP a la unidad administrativa, la directiva solo se aplicará al sitio de SharePoint que forme parte de esa unidad administrativa. Además, el administrador restringido de la unidad administrativa solo podrá administrar la directiva DLP para ese sitio y solo verá los datos de resultados de coincidencia de directivas para la unidad administrativa en el explorador de actividades y el panel de alertas.

Directivas sin restricciones

Los usuarios de estos grupos de roles crean y administran directivas sin restricciones:

  • Administrador de cumplimiento
  • Administrador de datos de cumplimiento
  • Protección de la información
  • Administrador de Information Protection
  • Administrador de seguridad

Consulte el artículo Permisos para obtener más detalles.

Los administradores sin restricciones pueden administrar todas las directivas y ver todas las alertas y eventos que se generan desde las coincidencias de directivas en el panel de alertas y el explorador de actividades de DLP.

Directivas restringidas de la unidad administrativa

Las unidades administrativas son subconjuntos del directorio de Microsoft Entra ID y se crean con el fin de administrar colecciones de usuarios, grupos, grupos de distribución y cuentas. Estas colecciones generalmente se crean a lo largo de líneas de grupos empresariales o áreas geopolíticas. Las unidades administrativas tienen un administrador delegado que está asociado a una unidad administrativa en el grupo de roles. Se denominan administradores restringidos de unidades administrativas.

DLP admite la asociación de directivas con unidades administrativas. Consulte Unidades administrativas para obtener detalles de implementación en el portal de Microsoft Purview. Los administradores de la unidad administrativa deben estar asignados a uno de los mismos roles o grupos de roles que los administradores de directivas DLP sin restricciones para crear y administrar directivas DLP para su unidad administrativa.

Grupo de roles administrativos DLP Se puede
Administrador sin restricciones - crear y limitar el ámbito de las directivas de DLP a toda la organización
: editar todas las directivas
de DLP - crear y limitar el ámbito de las directivas de DLP a las unidades administrativas
: ver todas las alertas y eventos de todas las directivas de DLP
Unidad administrativa Administrador
restringido: debe ser miembro o estar asignado a un grupo de roles o roles que puedan administrar DLP
- crear y limitar el ámbito de las directivas DLP solo a la unidad administrativa a
la que están asignadas - editar directivas DLP asociadas a su unidad
administrativa - ver alertas y eventos solo de las directivas DLP que están sujetas a su unidad administrativa

Ubicaciones

Una directiva DLP puede buscar y proteger elementos que contienen información confidencial en varias ubicaciones.

Ubicación Apoya a las unidades administrativas Incluir/excluir ámbito Estado de datos Otros requisitos previos
Exchange en línea - Grupos de distribución asignados o dinámicos
- Grupos
de seguridad - Grupos de seguridad no habilitados para correo electrónico asignados o dinámicos)
- Grupos de Microsoft 365 asignados o dinámicos
Datos en movimiento No
SharePoint ubicaciones de sitios y, en versión preliminar, ámbitos adaptables en el nivel de directiva. Si la directiva se limita a una unidad administrativa que incluye sitios de SharePoint, la directiva solo se aplicará a todos los sitios de la unidad administrativa, no es posible establecer más ámbitos datos en reposo
datos en uso
No
OneDrive - Grupos
de distribución - Grupos de seguridad - Grupos

de seguridad no habilitados para correo electrónico - Grupos de Microsoft 365 (solo miembros del grupo, no el grupo como entidad)
datos en reposo
datos en uso
No
Mensajes de canales y chats de Teams - Grupos
de distribución - Grupos
de seguridad - Grupos
de seguridad habilitados para correo - Grupos de Microsoft 365 (solo miembros del grupo, no el grupo como entidad)
datos en movimiento datos en uso
Ver Ámbito de la protección DLP
por SQL No Instancia de aplicación en la nube Datos en reposo - Usar directivas de prevención de pérdida de datos para aplicaciones en la nube que no son de Microsoft
Dispositivos - Grupos
de distribución - Grupos de seguridad - Grupos

de seguridad no habilitados para correo electrónico - Grupos de Microsoft 365 (solo miembros del grupo, no el grupo como entidad)
- Grupos dinámicos
datos en uso
datos en movimiento
- Más información sobre la prevención
- de pérdida de datos de EndpointIntroducción a la prevención
- de pérdida de datos de EndpointConfigurar el proxy del dispositivo y la configuración de conexión a Internet para Microsoft Purview Endpoint DLP
Repositorios locales (recursos compartidos de archivos y SharePoint) No Repositorio Datos en reposo - Más información sobre la prevención de pérdida de datos en los repositorios
- localesIntroducción a la prevención de pérdida de datos para repositorios locales
Fabric y Power BI No Áreas de trabajo Datos en uso No
Aplicaciones conectadas que no son de Microsoft (versión preliminar) No Instancia de aplicación en la nube Datos en reposo - Usar directivas de DLP y etiquetas de confidencialidad para aplicaciones conectadas que no son de Microsoft
- Solo disponible en la plantilla
de directiva personalizada - Configuración de un conector de Microsoft Defender for Cloud Apps
Microsoft 365 Copilot (versión preliminar) No Cuenta o grupo de distribución datos en reposo
datos en uso
- Solo disponible en la plantilla de política personalizada
Aplicaciones en la nube administradas No Cuenta o grupo de distribución Datos en movimiento - Solo disponible en la plantilla de política personalizada
Aplicaciones en la nube no administradas No Cuenta o grupo de distribución Datos en movimiento - Solo disponible en la plantilla de política personalizada

Nota:

En la ubicación Dispositivos , la opción Dispositivos y grupos de dispositivos solo admite actividades de auditoría o restricción en los dispositivos. No puede usarlo con actividades de auditoría o restricción cuando los usuarios acceden a sitios confidenciales en el explorador Microsoft Edge en dispositivos Windows en acciones de regla.

Ámbito de la ubicación de Exchange

Si decide incluir grupos de distribución específicos en Exchange, la directiva DLP se limita a los correos electrónicos enviados por los miembros de ese grupo o enviados a los miembros de ese grupo. Del mismo modo, la exclusión de un grupo de distribución excluye todos los correos electrónicos enviados por los miembros de ese grupo de distribución o de la evaluación de directivas.

Tipo de grupo Tipo de pertenencia Soporte durante la creación de directivas Compatible durante la evaluación de la regla Notas
Grupos de seguridad no habilitados para correo Asignado No Habilitado solo para clientes específicos
Grupos de seguridad no habilitados para correo Dinámico No
Mail-Enabled Grupos de seguridad Asignado
Grupos de distribución dinámicos Asignado
Grupos de distribución dinámicos Dinámico
Grupos de Microsoft 365 Asignado
Grupos de Microsoft 365 Dinámico
Ámbitos de adaptación Dinámico No No
El remitente es El destinatario es Comportamiento resultante
En el ámbito N/D Se aplica la directiva
Fuera de ámbito En el ámbito La directiva no se aplica
Cálculo del ámbito de la ubicación de Exchange

Este es un ejemplo de cómo se calcula el ámbito de la ubicación de Exchange:

Supongamos que tiene cuatro usuarios en su organización y dos grupos de distribución que usa para definir los ámbitos de inclusión y exclusión de la ubicación de Exchange. La pertenencia a grupos se configura así:

Grupo de distribución Pertenencia
Grupo 1 Usuario1, Usuario2
Grupo 2 Usuario2, Usuario3
Ningún grupo User4
Incluir configuración Excluir configuración La directiva se aplica a La directiva no se aplica a Explicación del comportamiento
todas Ninguno Todos los remitentes de la organización de Exchange (Usuario1, Usuario2, Usuario3, Usuario4) N/D Cuando no se define ninguno, se incluyen todos los remitentes
Grupo 1 Ninguno Remitentes miembros de Group1 (User1, User2) Todos los remitentes que no sean miembros del Grupo1 (Usuario3, Usuario4) Cuando se define una configuración y la otra no, se usa la configuración definida
todas Grupo 2 Todos los remitentes de la organización de Exchange que no sean miembros del grupo2 (Usuario1, Usuario4) Todos los remitentes que son miembros de Group2 (Usuario2, Usuario3) Cuando se define una configuración y la otra no, se usa la configuración definida
Grupo 1 Grupo 2 User1 Usuario2, Usuario3, Usuario4 Excluir invalidaciones incluye

Puede escoger entre definir una directiva para los miembros de las listas de distribución, los grupos de distribución dinámicos y los grupos de seguridad. Una directiva DLP no puede contener más de 50 de estas inclusiones y exclusiones.

Ámbito de ubicación de OneDrive

Al especificar el ámbito de una directiva para ubicaciones de OneDrive, además de aplicar las directivas DLP a todos los usuarios y grupos de la organización, puede limitar el ámbito de una directiva a usuarios y grupos específicos. DLP admite directivas de ámbito para un máximo de 100 usuarios individuales.

Por ejemplo, si desea incluir más de 100 usuarios, primero debe colocar esos usuarios en grupos de distribución o grupos de seguridad, según corresponda. A continuación, puede limitar el ámbito de la directiva a un máximo de 50 grupos.

En algunos casos, es posible que quiera aplicar una directiva a uno o dos grupos, además de dos o tres usuarios individuales que no pertenezcan a ninguno de esos grupos. Aquí, la mejor práctica es poner a esos dos o tres individuos en un grupo propio. Solo así se asegura de que la directiva se aplique al ámbito de todos los usuarios previstos.

El motivo es que, cuando solo se enumeran los usuarios, DLP agrega todos los usuarios especificados al ámbito de directiva. De forma similar, cuando solo agrega grupos, DLP agrega todos los miembros de todos los grupos al ámbito de directiva.

Supongamos que tiene los siguientes grupos y usuarios:

Grupo de distribución Pertenencia
Grupo 1 Usuario1, Usuario2
Grupo 2 Usuario2, Usuario3

Si limita el ámbito de una directiva solo a usuarios o solo a grupos, la DLP aplica la directiva a los usuarios, como se muestra en la tabla siguiente:

Ámbito especificado DLP Comportamiento de evaluación de ámbito Usuarios en el ámbito
(Solo usuarios)
User1
User2
DLP toma la unión de los usuarios especificados Usuario1, Usuario2
(Solo grupos)
Grupo 1
Grupo 2
DLP toma la unión de los grupos especificados Usuario1, Usuario2, Usuario3

Sin embargo, cuando los usuarios y los grupos se mezclan en la configuración de ámbito, las cosas se complican. He aquí por qué: DLP solo limita las directivas a los usuarios en la intersección de los grupos y usuarios enumerados.

DLP usa el siguiente orden de operaciones al determinar qué usuarios y grupos incluir en el ámbito:

  1. Evaluar la unión de la pertenencia a grupos
  2. Evaluar la unión de usuarios
  3. Evalúe la intersección entre los miembros del grupo y los usuarios, es decir, dónde se superponen los resultados

A continuación, aplica el ámbito de la directiva a la intersección de los miembros del grupo y los usuarios.

Extendamos nuestro ejemplo, trabajando con el mismo conjunto de grupos, y agreguemos al Usuario4, que no está en un grupo:

Grupo de distribución Pertenencia
Grupo 1 Usuario1, Usuario2
Grupo 2 Usuario2, Usuario3
Ningún grupo Usuario 4

En la tabla siguiente se explica cómo funciona el ámbito de directiva en los casos en los que tanto los usuarios como los grupos están incluidos en las instrucciones de ámbito.

Ámbito especificado DLP Comportamiento de evaluación de ámbito Usuarios en el ámbito
Grupo 1
Grupo 2
User3
User4
Primera evaluación: Unión de grupos:
(Group1 + Group2) = User1, User2, User3

Segunda evaluación: Unión de usuarios:
(User3 + User4) = User3, User4

Tercera evaluación: Intersección de grupos y usuarios (la superposición):

(Group1 + Group2) = User1, User2, User3

(User3 + User4) = User3, User4
User3
(Usuario3 es el único usuario que aparece en los resultados de la primera y la segunda evaluación).
Grupo 1
Grupo 2
User1
User3
User4
Primera evaluación: Unión de grupos:
(Group1 + Group2) = User1, User2, User3

Segunda evaluación: Unión de usuarios:
(User1 + User3 + User4) = User1, User3, User4

Tercera evaluación: Intersección de grupos y usuarios (la superposición):

(Group1 + Group2) = User1, User3

(User1 + User3, User4) = User1, User3, User4
Usuario1, Usuario3
(Estos son los únicos usuarios que aparecen en los resultados de la primera y la segunda evaluación).

Ámbito de ubicación de SharePoint

Al especificar el ámbito de una directiva para ubicaciones de SharePoint, puede limitar el ámbito de una directiva a sitios de SharePoint específicos y ámbitos adaptables. DLP admite directivas de ámbito de hasta 100 sitios.

Ámbito de dispositivo

Las directivas de Prevención de pérdida de pérdida de datos de Microsoft Purview (DLP) que incluyen la ubicación de los dispositivos pueden ser limitadas por los usuarios y los dispositivos. Una directiva se aplica en un punto de conexión solo cuando el usuario y el dispositivo están incluidos en el ámbito de directiva. Si un usuario está en el ámbito pero el dispositivo no, la directiva no se aplica. De forma similar, si un dispositivo está en el ámbito pero el usuario no, la directiva no se aplica.

Use la compilación 101.25072 o superior para esta compatibilidad con características en macOS.

El ámbito de dispositivo no admite registros de Microsoft Entra.

A continuación le indicamos cómo configurar el ámbito de una directiva DLP para diferentes resultados.

Si desea orientar la política a... Establezca el ámbito de usuario en... Establezca el ámbito del dispositivo en... Ejemplo de caso de uso
Todos los usuarios en todos los dispositivos incorporados Todos los usuarios y grupos Todos los dispositivos y grupos de dispositivos Use esto para la aplicación general de directivas DLP en todos los dispositivos de su organización. Esta es la configuración predeterminada para las directivas DLP.
Todos los usuarios en dispositivos específicos Todos los usuarios y grupos Todos los dispositivos y grupos de dispositivos con Excluir dispositivos y grupos de dispositivos y agregar los dispositivos que se deben excluir o Dispositivos específicos y grupos de dispositivos y agregar los dispositivos que se incluirán Use esto para aplicar una directiva restrictiva a los dispositivos de quiosco que usarán varios usuarios.
Usuarios específicos en todos los dispositivos incorporados Todos los usuarios y grupos con Excluir usuarios y grupos y agregar los usuarios que se deben excluir o Usuarios y grupos específicos y agregar los usuarios que se incluirán Todos los dispositivos y grupos de dispositivos Use esto para ayudar a controlar la pérdida de datos por parte de usuarios específicos en todos los dispositivos de su organización.
Usuarios específicos en dispositivos específicos Usuarios y grupos específicos Dispositivos y grupos de dispositivos específicos Supongamos que tiene dispositivos de uso especial en la nómina que se usan para imprimir cheques y solo hay unas pocas cuentas que pueden usar esos dispositivos para imprimir cheques. Puede limitar el ámbito de una directiva DLP de punto de conexión restrictiva a esas cuentas de usuario en esos dispositivos específicos

Soporte de ubicación para cómo se puede definir el contenido

Las directivas DLP detectan elementos confidenciales haciendo coincidir estos elementos con un tipo de información confidencial (SIT), una etiqueta de confidencialidad o una etiqueta de retención. Cada ubicación admite diferentes métodos para definir contenido confidencial. La manera en que se puede definir el contenido al combinar ubicaciones en una directiva puede cambiar con respecto a cómo se puede definir cuando se limita a una única ubicación.

Importante

Al seleccionar varias ubicaciones para una directiva, un valor "no" para una categoría de definición de contenido tiene prioridad sobre el valor "sí". Por ejemplo, si selecciona solo sitios de SharePoint, la directiva admite la detección de elementos confidenciales por uno o varios SIT, por etiqueta de confidencialidad o por etiqueta de retención. Sin embargo, al seleccionar sitios de SharePoint y ubicaciones de chats y mensajes de canal de Teams, la directiva solo admitirá la detección de elementos confidenciales por SIT.

Ubicación El contenido puede ser definido por SIT El contenido se puede definir etiqueta de confidencialidad El contenido se puede definir mediante la etiqueta de retención
Exchange Email Online No
SharePoint en los sitios de Microsoft 365
OneDrive para cuentas profesionales o educativas
Mensajes de canal y chat de Teams No No
Dispositivos No
por SQL
Repositorios locales No
Fabric y Power BI No
Microsoft 365 Copilot (versión preliminar) No No
Aplicaciones en la nube administradas No No
Aplicaciones en la nube no administradas No

DLP admite el uso de clasificadores entrenables como condición para detectar información confidencial. El contenido se puede definir mediante clasificadores entrenables en Exchange, sitios de SharePoint, cuentas de OneDrive, chat y canales de Teams, dispositivos y aplicaciones en la nube no administradas. Para obtener más información, consulte Clasificadores entrenables.

Nota:

DLP admite la detección de etiquetas de confidencialidad en correos electrónicos y datos adjuntos. Para obtener más información, consulte Use etiquetas de confidencialidad como condiciones en las directivas de DLP.

Rules

Las reglas son la lógica de negocios de las directivas DLP. Consisten en:

  • Condiciones que, cuando coinciden, desencadenan la directiva

  • Acciones que determinan las actividades incluidas y los resultados de una coincidencia.

  • Notificaciones de usuario para informar a los usuarios cuando realizan algo que desencadena una directiva y ayudar a educarlos sobre cómo su organización quiere que se trate la información confidencial

  • Cuando lo configura un administrador, las invalidaciones de usuario permiten a los usuarios invalidar de forma selectiva una acción de bloqueo

  • Informes de incidentes que notifican a los administradores y otras partes interesadas clave cuando se produce una coincidencia de reglas

  • Opciones adicionales que definen la prioridad para la evaluación de la regla y pueden detener el procesamiento de reglas y directivas.

Una directiva contiene una o varias reglas. Las reglas se ejecutan secuencialmente, comenzando por la regla de mayor prioridad de cada directiva.

Cómo funciona la clasificación DLP

DLP evalúa un elemento en busca de información confidencial cuando se crea, lee o modifica el elemento. La evaluación también se inicia mediante la clasificación a pedido. Sin embargo, eventos como DLP Rule Matched solo aparecen en el registro de auditoría o en el explorador de actividades cuando un usuario intenta realizar una actividad que coincide con una directiva DLP.

Esta es una lista de algunas de las actividades de usuario que DLP puede supervisar y sobre las que puede tomar medidas:

  • Carga de texto a través del explorador Microsoft Edge con funcionalidades integradas

  • Carga de archivos a través del explorador Microsoft Edge con funcionalidades integradas

  • Descarga de archivos a través del explorador Microsoft Edge mediante funcionalidades integradas

  • Corte y copie datos a través del explorador Microsoft Edge con funcionalidades integradas

  • Pegar datos a través del explorador Microsoft Edge mediante funcionalidades integradas

  • Imprimir datos a través del explorador Microsoft Edge con funcionalidades integradas

  • Imprimir datos de otras ubicaciones

  • Copiar a un medio extraíble

  • Copiar a recurso compartido de red

  • Copiar en el portapapeles

  • Transferencia mediante Bluetooth

  • Archivo al que se ha accedido mediante una aplicación no permitida

  • Pegar en exploradores distintos de Microsoft Edge

  • Imprimir datos

  • Transferir mediante Escritorio remoto

  • Un elemento que se crea, lee o modifica coincidirá con una regla y una directiva de DLP en el cliente si se cumplen las condiciones y la actividad del usuario. Esto se audita como actividad de archivo, como FileRead o FileNamemed.

  • Si se cumple una actividad, un evento de coincidencia de reglas DLP aparece en el explorador de actividades como un evento "DLP Rule Matched". También se generará un evento que describe el modo de salida.

  • Las directivas toman acciones y las acciones son diferentes de las condiciones. Una regla puede coincidir en un archivo incluso si no se realiza ninguna acción.

La prioridad por la que se evalúan y aplican las reglas

Ubicaciones de servicio hospedadas

Para las ubicaciones de servicio hospedadas, como Exchange, SharePoint y OneDrive, a cada regla se le asigna una prioridad en el orden en que se creó. Esto significa que la regla creada primero tiene primera prioridad, la regla creada en segundo lugar tiene segunda prioridad, y así sucesivamente.

Reglas en orden de prioridad

Cuando se evalúa el contenido frente a reglas, estas se procesan en orden de prioridad. Si el contenido coincide con varias reglas, se aplica la primera regla evaluada que tenga la acción más restrictiva. Por ejemplo, si el contenido coincide con todas las siguientes reglas, se aplica la regla 3 porque es la regla más restrictiva y de mayor prioridad:

  • Regla 1: solo notifica a los usuarios
  • Regla 2: notifica a los usuarios, restringe el acceso y permite invalidaciones de usuario
  • Regla 3: notifica a los usuarios, restringe el acceso y no permite invalidaciones de usuario
  • Regla 4: restringe el acceso

Las reglas 1, 2 y 4 se evaluarían, pero no se aplicarían. En este ejemplo, las coincidencias de todas las reglas se registran en los registros de auditoría y se muestran en los informes DLP, aunque solo se aplique la regla más restrictiva.

Puede usar una regla para satisfacer un requisito de protección específico y después usar una directiva DLP para agrupar los requisitos de protección comunes, como todas las reglas necesarias para cumplir una normativa específica.

Por ejemplo, podría tener una directiva DLP que ayude a detectar la presencia de información sujeta a la Ley de transferencia y responsabilidad de seguros de salud (HIPAA). Esta directiva DLP podría ayudar a proteger los datos de HIPAA (el "qué") en todos los sitios de SharePoint y todos los sitios de OneDrive (el "dónde") al buscar cualquier documento que contenga esta información confidencial que se comparte con personas de fuera de la organización (las condiciones) y, a continuación, bloquear el acceso al documento y enviar una notificación (las acciones). Estos requisitos se almacenan como reglas individuales y se agrupan de forma conjunta como directiva DLP para simplificar la administración y la creación de informes.

El diagrama muestra que la directiva DLP contiene ubicaciones y reglas

Para los puntos de conexión

Cuando un elemento coincide con varias reglas de DLP, DLP pasa por un algoritmo complejo para decidir qué acciones aplicar. DLP de punto de conexión aplica el agregado o la suma de la mayoría de las acciones restrictivas. DLP utiliza estos factores al realizar el cálculo.

Orden de prioridad de directiva Cuando un elemento coincide con varias directivas y esas directivas tienen acciones idénticas, se aplican las acciones de la directiva de prioridad más alta.

Orden de prioridad de la regla Cuando un elemento coincide con varias reglas en una directiva y esas reglas tienen acciones idénticas, se aplican las acciones de la regla de prioridad más alta.

Modo de la directiva Cuando un elemento coincide con varias directivas y esas directivas tienen acciones idénticas, las acciones de todas las directivas que se encuentran en estado de activación (modo de aplicación) se aplican de forma preferente sobre las directivas en Ejecute la directiva en modo de simulación con sugerencias de directiva y Ejecute la directiva en estado de modo de simulación .

Ejecutar la directiva en modo simulacro cambia la acción que se aplica en tiempo de ejecución

Cuando las directivas coinciden y se encuentran en el estado Ejecutar la directiva en simulación , aplican acciones diferentes a las que aplicarían si estuvieran en el estado Actívela de inmediato .

La acción configurada en la directiva es Cuando el estado de la directiva es Ejecutar la directiva en modo de simulación y Mostrar sugerencias de directiva en el modo de simulación está desactivado, la acción aplicada es Cuando el estado de directiva es Ejecutar la directiva en modo de simulación y Mostrar sugerencias de directiva mientras está en modo de simulación está activado, la acción aplicada es
Bloquear Auditoría Bloqueo con invalidación
Bloqueo con invalidación Auditoría Bloqueo con invalidación
Solo auditoría Auditoría Auditoría
Permitir Permitir Permitir

Acción Cuando un elemento coincide con varias directivas y esas directivas difieren en acciones, se aplica el agregado o la suma de las acciones más restrictivas.

Configuración de grupos de autorización Cuando un elemento coincide con varias directivas y esas directivas difieren en acción, se aplica el agregado o la suma de las acciones más restrictivas.

Opciones de invalidación Cuando un elemento coincide con varias directivas y esas directivas difieren en la opción de invalidación, las acciones se aplican en este orden:

Sin invalidación>Permitir invalidación

Estos son escenarios que ilustran el comportamiento en tiempo de ejecución. Para los tres primeros escenarios, tiene tres directivas DLP configuradas de la siguiente manera:

Nombre de la directiva Condición que coincide Acción Prioridad de directiva
ABC El contenido incluye el número de tarjeta de crédito Bloquear impresión, auditar todas las demás actividades de salida de usuarios 0
MNO El contenido incluye el número de tarjeta de crédito Bloquear la copia a USB, auditar todas las demás actividades de salida de usuarios 1
XYZ El contenido incluye el número de la seguridad social de EE. UU. Bloquear la copia en el portapapeles, auditar todas las demás actividades de salida de usuarios 2
El artículo contiene números de tarjeta de crédito

Un elemento de un dispositivo supervisado contiene números de tarjeta de crédito, por lo que coincide con la directiva ABC y la directiva MNO. Tanto ABC como MNO están en modo Activarlo .

Policy Acción de salida de nube Acción de copiar en el portapapeles Acción de copiar a USB Acción de copiar en recurso compartido de red Acción de aplicaciones no permitidas Imprimir acción Acción de copiar a través de Bluetooth Acción de copiar a escritorio remoto
ABC Auditoría Auditoría Auditoría Auditoría Auditoría Bloquear Auditoría Auditoría
MNO Auditoría Auditoría Bloquear Auditoría Auditoría Auditoría Auditoría Auditoría
Acciones aplicadas en tiempo de ejecución Auditoría Auditoría Bloquear Auditoría Auditoría Bloquear Auditoría Auditoría
El artículo contiene números de tarjetas de crédito y números de la seguridad social de EE. UU.

Un elemento de un dispositivo supervisado contiene números de tarjeta de crédito y números de la seguridad social de EE. UU., por lo que este elemento coincide con la directiva ABC, la directiva MNO y la directiva XYZ. Las tres directivas están en modo Activar.

Policy Acción de salida de nube Acción de copiar en el portapapeles Acción de copiar a USB Acción de copiar en recurso compartido de red Acción de aplicaciones no permitidas Imprimir acción Acción de copiar a través de Bluetooth Acción de copiar a escritorio remoto
ABC Auditoría Auditoría Auditoría Auditoría Auditoría Bloquear Auditoría Auditoría
MNO Auditoría Auditoría Bloquear Auditoría Auditoría Auditoría Auditoría Auditoría
XYZ Auditoría Bloquear Auditoría Auditoría Auditoría Bloquear Auditoría Auditoría
Acciones aplicadas en tiempo de ejecución Auditoría Bloquear Bloquear Auditoría Auditoría Bloquear Auditoría Auditoría
El artículo contiene números de tarjeta de crédito, estado de directiva diferente

Un elemento de un dispositivo supervisado contiene el número de tarjeta de crédito, por lo que coincide con la directiva ABC y la directiva MNO. La directiva ABC está en Modo de encendido y la directiva MNO está en Ejecutar la directiva en estado de modo de simulación .

Policy Acción de salida de nube Acción de copiar en el portapapeles Acción de copiar a USB Acción de copiar en recurso compartido de red Acción de aplicaciones no permitidas Imprimir acción Acción de copiar a través de Bluetooth Acción de copiar a escritorio remoto
ABC Auditoría Auditoría Auditoría Auditoría Auditoría Bloquear Auditoría Auditoría
MNO Auditoría Auditoría Bloquear Auditoría Auditoría Auditoría Auditoría Auditoría
Acciones aplicadas en tiempo de ejecución Auditoría Auditoría Auditoría Auditoría Auditoría Bloquear Auditoría Auditoría
El artículo contiene números de tarjetas de crédito, diferente configuración de reemplazo

Un elemento de un dispositivo supervisado contiene el número de tarjeta de crédito, por lo que coincide con la directiva ABC y la directiva MNO. La directiva ABC está en Estado de activación , y la directiva MNO está en Estado de activación . Tienen configuradas diferentes acciones de invalidación .

Policy Acción de salida de nube Acción de copiar en el portapapeles Acción de copiar a USB Acción de copiar en recurso compartido de red Acción de aplicaciones no permitidas Imprimir acción Acción de copiar a través de Bluetooth Acción de copiar a escritorio remoto
ABC Auditoría Auditoría Bloqueo con invalidación Auditoría Auditoría Bloquear Auditoría Auditoría
MNO Auditoría Auditoría Bloquear sin invalidar Auditoría Auditoría Auditoría Auditoría Auditoría
Acciones aplicadas en tiempo de ejecución Auditoría Auditoría Bloquear sin invalidar Auditoría Auditoría Bloquear Auditoría Auditoría
El artículo contiene números de tarjetas de crédito, diferentes grupos de autorización configuración

Un elemento de un dispositivo supervisado contiene el número de tarjeta de crédito, por lo que coincide con la directiva ABC y la directiva MNO. La directiva ABC está en Estado de activación , y la directiva MNO está en Estado de activación . Tienen configuradas diferentes acciones de grupo de autorización .

Policy Acción de salida de nube Acción de copiar en el portapapeles Acción de copiar a USB Acción de copiar en recurso compartido de red Acción de aplicaciones no permitidas Imprimir acción Acción de copiar a través de Bluetooth Acción de copiar a escritorio remoto
ABC Auditoría Auditoría Grupo de autenticación A - Bloqueo Auditoría Auditoría Grupo de autenticación A - Bloqueo Auditoría Auditoría
MNO Auditoría Auditoría Grupo de autenticación A - Bloquear con invalidación Auditoría Auditoría Grupo de autenticación B - bloque Auditoría Auditoría
Acciones aplicadas en tiempo de ejecución Auditoría Auditoría Grupo de autenticación A - Bloqueo Auditoría Auditoría Grupo de autenticación A - Bloquear, Grupo de autenticación B - Bloquear Auditoría Auditoría

Condiciones

En las condiciones se define lo que quiere que busque la regla y el contexto en el que se usan esos elementos. Le dicen a la regla: cuando encuentra un elemento que se ve así y se está usando así, es una coincidencia y el resto de las acciones de la política deben tomarse en él. Puede usar condiciones para asignar acciones diferentes a distintos niveles de riesgo. Por ejemplo, el contenido confidencial compartido internamente podría ser de menor riesgo y necesitar menos acciones que el contenido confidencial compartido con personas de fuera de la organización.

Nota:

Los usuarios que tienen cuentas que no son de invitado en el inquilino de Active Directory o de Microsoft Entra de una organización anfitriona se consideran personas dentro de la organización.

El contenido incluye

Todas las ubicaciones admiten la condición El contenido contiene . Puede seleccionar varias instancias de cada tipo de contenido y refinar aún más las condiciones mediante los operadores Cualquiera de estos (O lógico) o Todos estos (Y lógico):

La regla solo buscará la presencia de las etiquetas de confidencialidad y de retención que elija.

Los SIT tienen un nivel de confianza predefinido que puedes modificar si es necesario. Para obtener más información, consulte Más sobre los niveles de confianza.

Importante

Los SIT tienen dos maneras diferentes de definir los parámetros de número máximo de instancias únicas. Para obtener más información, consulte Valores admitidos de recuento de instancias para SIT.

Las palabras SIT duplicadas en diferentes datos adjuntos en un solo correo electrónico solo se cuentan una vez para el recuento único.

Protección adaptativa en Microsoft Purview

La protección adaptativa integra los perfiles de riesgo de la Administración de riesgos internos de Microsoft Purview en las directivas de DLP para que DLP pueda ayudar a proteger contra comportamientos de riesgo identificados dinámicamente. Cuando se configura en la administración de riesgos de Insider, el nivel de riesgo de Insider para la protección adaptativa se mostrará como condición para las ubicaciones de Exchange Online, dispositivos, Teams y aplicaciones en la nube no administradas. Consulte Obtener más información sobre la protección adaptativa en la prevención de pérdida de datos para obtener más información.

Condiciones que admite la protección adaptativa
  • El nivel de riesgo interno para la protección adaptativa se admite con estos valores:

  • Nivel de riesgo elevado

  • Nivel de riesgo moderado

  • Nivel de riesgo menor

Contexto de condición

Las opciones de contexto disponibles cambian en función de la ubicación que elija. Si seleccionas varias ubicaciones, solo estarán disponibles las condiciones que tienen en común.

Condiciones que admite Exchange

Nota:

Las directivas de DLP para Exchange analizan correos electrónicos no generados por el sistema y correos electrónicos de diario.

  • El contenido incluye
  • El nivel de riesgo interno para la protección adaptativa es
  • El contenido no está etiquetado
  • El contenido se comparte desde Microsoft 365
  • El contenido se recibe de
  • La dirección IP del remitente es
  • El encabezado contiene palabras o frases
  • El atributo AD del remitente contiene palabras o frases
  • El juego de caracteres de contenido contiene palabras
  • El encabezado coincide con patrones
  • El atributo Sender AD coincide con patrones
  • El atributo AD del destinatario contiene palabras o frases
  • El atributo AD del destinatario coincide con patrones
  • El destinatario es miembro de
  • La propiedad del documento es
  • No se pudo digitalizar algún contenido de los datos adjuntos del correo
  • El documento o el archivo adjunto está protegido con contraseña
  • ¿El remitente ha invalidado la sugerencia de directiva?
  • El remitente es miembro de
  • No se pudo completar el análisis de algún contenido de los datos adjuntos del correo
  • La dirección del destinatario contiene palabras
  • La extensión de archivo se
  • El dominio del destinatario es
  • El destinatario es
  • El remitente es
  • El dominio del remitente es
  • La dirección del destinatario coincide con patrones
  • El nombre del documento contiene palabras o frases
  • El nombre del documento coincide con los patrones
  • El asunto contiene palabras o frases
  • El asunto coincide con patrones
  • El asunto o el cuerpo contiene palabras o frases
  • El tema o el cuerpo coincide con patrones
  • La dirección del remitente contiene palabras
  • La dirección del remitente coincide con patrones
  • El tamaño del documento es igual o mayor que
  • El contenido del documento contiene palabras o frases
  • El contenido del documento coincide con los patrones
  • El tamaño del mensaje es igual o mayor que
  • El tipo de mensaje es
  • La importancia del mensaje es

Sugerencia

Para obtener más información sobre las condiciones que admite Exchange, incluidos los valores de PowerShell, consulte: Prevención de pérdida de datos Referencia de condiciones y acciones de Exchange.

Condiciones que admite SharePoint
  • El contenido incluye

  • El contenido se comparte desde Microsoft 365

  • La propiedad del documento es

  • No se ha podido digitalizar el documento

  • El documento o el archivo adjunto está protegido con contraseña

  • El documento no se ha completado de escanear

  • La extensión de archivo se

  • El nombre del documento contiene palabras o frases

  • El tamaño del documento es igual o mayor que

  • Documento creado por

  • La fecha de creación del documento es igual o posterior

  • La fecha de creación del documento es igual o anterior

  • La fecha de modificación del documento es igual o posterior

  • La fecha de modificación del documento es igual o anterior

Condiciones de soporte técnico de cuentas de OneDrive
  • El contenido incluye

  • El contenido se comparte desde Microsoft 365

  • La propiedad del documento es

  • No se ha podido digitalizar el documento

  • El documento o el archivo adjunto está protegido con contraseña

  • El documento no se ha completado de escanear

  • La extensión de archivo se

  • El nombre del documento contiene palabras o frases

  • El tamaño del documento es igual o mayor que

  • Documento creado por

  • El documento se comparte

  • La fecha de creación del documento es igual o posterior

  • La fecha de creación del documento es igual o anterior

  • La fecha de modificación del documento es igual o posterior

  • La fecha de modificación del documento es igual o anterior

Condiciones Soporte para mensajes de chat y canal de Teams
  • El contenido incluye
  • El nivel de riesgo interno para la protección adaptativa es
  • El contenido se comparte desde Microsoft 365
  • El dominio del destinatario es
  • El destinatario es
  • El remitente es
  • El dominio del remitente es
Condiciones de soporte de aplicaciones en la nube administradas
  • El contenido incluye
  • La extensión de archivo se
  • El tamaño del documento es igual o mayor que
  • Dispositivos administrados o no administrados (las actividades Cortar/Copiar datos, Pegar datos e Imprimir datos solo admiten la condición Dispositivos administrados o no administrados).
Condiciones de soporte de aplicaciones en la nube no administradas
  • El contenido incluye
  • Contenido no analizado por completo
  • No se puede examinar el archivo
  • La extensión de archivo se
  • El archivo no está etiquetado
  • El archivo está protegido con contraseña
  • El tamaño del archivo es mayor que
  • El tipo de archivo es
  • El nivel de riesgo interno para la protección adaptativa es
  • La dirección URL contiene texto (versión preliminar)

(versión preliminar) La condición URL contiene texto detecta cuando la URL de la aplicación en la nube no administrada contiene cadenas de texto especificadas. Puede usarlo como condición para limitar el ámbito de las reglas DLP a direcciones URL específicas, o como excepción para excluir direcciones URL específicas de la aplicación de directivas. Por ejemplo, puede crear una regla que bloquee la carga de datos confidenciales en cualquier dirección URL de GitHub que no contenga el nombre de su organización y, al mismo tiempo, permita cargas en los repositorios de GitHub de su organización. Esta condición es compatible con la detección de exploradores y redes, y no requiere que los dispositivos se incorporen a DLP de punto de conexión.

Importante

Los archivos cifrados no se pueden inspeccionar en busca de tipos de información confidencial o clasificadores entrenables.

Condiciones admitidas para los puntos de conexión
  • El contenido contiene: Especifica el contenido que se va a detectar. Para obtener más información sobre los tipos de archivo admitidos, consulte Files sviewed for content.

  • El contenido no está etiquetado: Detecta contenido que no tiene una etiqueta de confidencialidad aplicada. Para asegurarse de que solo se detectan los tipos de archivo admitidos, debe usar esta condición con las condiciones Extensión de archivo oTipo de archivo es . Se admiten archivos PDF y Office:

    Tipo de archivo Formato Extensiones de archivo supervisadas
    Procesamiento de texto Word, PDF .doc, .docx, .docm, .dot, dotx, .dotm, .docb .pdf
    Hoja de cálculo Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv
    Presentación PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx
  • No se ha podido digitalizar el documento: Se aplica a los archivos que no se pueden examinar por uno de los siguientes motivos:

    • El archivo contiene uno o varios errores transitorios de extracción de texto
    • El archivo está protegido con contraseña
    • El tamaño del archivo supera el límite admitido (tamaños máximos de los archivos: 64 MB para los archivos sin comprimir y 256 MB para los archivos comprimidos)
    • Error o agotamiento del tiempo de espera del motor de clasificación de Microsoft (MCE)
  • El nombre del documento contiene palabras o frases: Detecta documentos con nombres de archivo que contengan cualquiera de las palabras o frases que especifique, por ejemplo: file, credit card, patent, etc.

  • El nombre del documento coincide con patrones: Detecta documentos en los que el nombre de archivo coincide con patrones específicos. La evaluación considera la ruta completa del documento, no solo el nombre del documento. El patrón se comprueba como una coincidencia de cadena, lo que significa que puede coincidir con cualquier parte de la ruta del documento. Para definir los patrones, use caracteres comodín.

Nota:

Debido a posibles problemas de rendimiento, esta condición se eliminará gradualmente del DLP del punto de conexión de Purview. Se recomienda usar la condición "El nombre del documento contiene palabras o frases" en su lugar.

  • El documento o el adjunto está protegido con contraseña: Solo detecta los archivos protegidos que están abiertos. Se admiten los archivos siguientes:
  • Archivos Archivo (ZIP, .7z, RAR)
    • Archivos de Office
    • PDF
    • Archivos cifrados Symantec PGP
  • El tamaño del documento es igual o mayor que: Detecta documentos cuyo tamaño de archivo sea igual o mayor que el valor especificado. DLP solo admite la inspección de contenido para archivos de menos de 64 MB.

    Importante

    Recomendamos establecer esta condición para detectar elementos de más de 10 KB

  • El tipo de archivo es: Detecta los siguientes tipos de archivo:

    Tipo de archivo Aplicaciones Extensiones de archivo supervisadas
    Procesamiento de texto Word, PDF doc, .docx, .docm, .dot, dotx, .dotm, .docb .pdf
    Hoja de cálculo Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv
    Presentación PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx
    Correo electrónico Outlook .msg

    Importante

    Las opciones de extensiones y tipos de archivono se pueden usar como condiciones en la misma regla. Si desea usarlas como condiciones en la misma directiva, deben estar en reglas independientes.

Para usar la condición Tipo de archivo es , debe tener una de las siguientes versiones de Windows:

  • Puntos de conexión de Windows (x64):

  • Puntos de conexión de Windows (ARM64):

  • La extensión del archivo es: Además de detectar información confidencial en archivos con las mismas extensiones que aquellos cubiertos por la condición Tipo de archivo es , puede usar la condición Extensión de archivo para detectar información confidencial en archivos con cualquier extensión de archivo que necesite supervisar. Para ello, agregue las extensiones de archivo necesarias, separadas por comas a una regla de la directiva. La condición Extensión de archivo solo se admite en las versiones de Windows que admiten la condición Tipo de archivo es . La extensión de archivo no es compatible con los tipos de archivo de almacenamiento.

    Advertencia

    Incluir cualquiera de las siguientes extensiones de archivo en las reglas de directiva puede aumentar significativamente la carga de CPU: .dll, .exe, .mui, .ost, .pf, .pst.

  • El examen no se ha completado: Se aplica cuando se inicia el examen de un archivo, pero se detiene antes de que se analice todo el archivo. La razón principal de un examen incompleto es que el texto extraído dentro del archivo excede el tamaño máximo permitido. (Tamaños máximos para el texto extraído: Archivos sin comprimir: los primeros 4 MB de texto extraíble; Archivos comprimidos: N=1000 / Tiempo de extracción = 5 minutos.)

  • La propiedad del documento es: Detecta documentos con propiedades personalizadas que coincidan con los valores especificados. Por ejemplo: Department = 'Marketing', Project = 'Secret'. Para especificar varios valores para una propiedad personalizada, use comillas dobles. Por ejemplo, "Departamento: Marketing, Ventas". Los tipos de archivos compatibles son Office y PDF:

    Tipo de archivo Formato Extensiones de archivo supervisadas
    Procesamiento de texto Word, PDF .doc, .docx, .docm, .dot, dotx, .dotm, .docb .pdf
    Hoja de cálculo Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv
    Presentación PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx
  • El usuario accedió a un sitio web confidencial desde Microsoft Edge: Para obtener más información, consulte Ayudar a evitar la actividad de los usuarios de riesgo supervisando o restringiendo el acceso a los dominios de servicio confidenciales.

  • El nivel de riesgo interno para la protección adaptativa es: Detecta el nivel de riesgo interno.

Consulte también: actividades de puntos de conexión que puede supervisar y sobre las que puede tomar medidas.

Requisitos del sistema operativo para cinco condiciones
  • No se ha podido digitalizar el documento
  • El nombre del documento contiene palabras o frases
  • El nombre del documento coincide con los patrones
  • El tamaño del documento es igual o mayor que
  • El examen no se ha completado

Para usar cualquiera de estas condiciones, los dispositivos de punto de conexión deben ejecutar uno de los siguientes sistemas operativos:

Requisitos del sistema operativo para la condición 'Document Property is'

Importante

Para obtener información sobre los requisitos de Adobe para usar las características de Prevención de pérdida de datos de Microsoft Purview (DLP) con archivos PDF, consulte este artículo de Adobe: Soporte técnico de Microsoft Purview Information Protection en Acrobat.

Condiciones Instancias soporta
  • El contenido incluye
  • El contenido se comparte desde Microsoft 365
Condiciones Soporte de repositorios locales
  • El contenido incluye
  • La extensión de archivo se
  • La propiedad del documento es
Conditions Fabric and Power BI support
  • El contenido incluye
Condiciones que admite Microsoft 365 Copilot

Esta característica está en versión preliminar.

  • El contenido incluye (etiquetas de confidencialidad)
  • El contenido incluye (tipos de información confidencial)
  • El Email se recibe de (usuarios externos) (versión preliminar)

Grupos de condiciones

A veces se necesita una regla para identificar solo una cosa, como todo el contenido que contiene un número de seguridad social de EE. UU., que se define mediante un único SIT. Sin embargo, en muchos escenarios donde los tipos de elementos que intenta identificar son más complejos y, por lo tanto, más difíciles de definir, se requiere más flexibilidad para definir las condiciones.

Por ejemplo, para identificar el contenido sujeto a la Ley de seguros de salud (HIPAA) de Estados Unidos, debe buscar:

  • Contenido que incluye tipos concretos de información confidencial, como un Número de la Seguridad social o un Número de la Agencia antidroga (DEA) de Estados Unidos.

    Y

  • Contenido que es más difícil identificar, como las comunicaciones sobre la atención a un paciente o las descripciones de los servicios médicos proporcionados. La identificación de este tipo de contenido requiere que coincida con las palabras clave de una lista grande, como la Clasificación internacional de enfermedades (ICD-9-CM o ICD-10-CM).

Puede identificar este tipo de datos agrupando condiciones y usando operadores lógicos (AND, OR) entre los grupos.

Para la Ley del Seguro de Salud de los Estados Unidos (HIPAA), las condiciones se agrupan de la siguiente manera:

Condiciones de la directiva HIPAA

El primer grupo contiene los SIT que identifican a un individuo y el segundo grupo contiene los SIT que identifican el diagnóstico médico.

Las condiciones se pueden agrupar y unir mediante operadores booleanos (AND, OR, NOT), de modo que para definir una regla se indique lo que se debe incluir y, a continuación, se definan las exclusiones en un grupo diferente unido al primero por un NOT. Para obtener más información sobre cómo DLP de Purview implementa booleanos y grupos anidados, consulte Diseño de reglas complejas.

Limitaciones de la plataforma DLP para condiciones

Condición Carga de trabajo Límite Costo de evaluación
El contenido incluye EXO/SPO/ODB 125 SIT por regla Alto
El contenido se comparte desde Microsoft 365 EXO/SPO/ODB - Alto
La dirección IP del remitente es EXO Longitud <del rango individual = 128; Recuento <= 600 Bajo
¿El remitente ha invalidado la sugerencia de directiva? EXO - Bajo
El remitente es EXO Longitud <del correo electrónico individual = 256; Recuento <= 600 Mediano
El remitente es miembro de EXO Recuento <= 600 Alto
El dominio del remitente es EXO Longitud <del nombre de dominio = 67; Recuento <= 600 Bajo
La dirección del remitente contiene palabras EXO Longitud <de la palabra individual = 128; Recuento <= 600 Bajo
La dirección del remitente coincide con patrones EXO Longitud <de Regex = 128 caracteres; Recuento <= 600 Bajo
El atributo Sender AD contiene palabras EXO Longitud <de la palabra individual = 128; Recuento <= 600 Mediano
El atributo AD del remitente coincide con patrones EXO Longitud <de Regex = 128 caracteres; Recuento <= 600 Mediano
No se puede examinar el contenido de los datos adjuntos de correo electrónico EXO Tipos de archivo admitidos Bajo
Examen incompleto del contenido de los datos adjuntos de correo electrónico EXO Tamaño > del contenido extraído: 2 MB (2 millones de caracteres) Bajo
Los datos adjuntos están protegidos con contraseña EXO Tipos de archivo: archivos de Office, .PDF, .ZIP y 7z Bajo
La extensión del archivo adjunto es EXO/SPO/ODB Recuento <= 600 por regla Alto
El destinatario es un miembro de EXO Recuento <= 600 Alto
El dominio del destinatario es EXO Longitud <del nombre de dominio = 67; Recuento <= 5000 Bajo
El destinatario es EXO Longitud <del correo electrónico individual = 256; Recuento <= 600 Bajo
La dirección del destinatario contiene palabras EXO Longitud <de la palabra individual = 128; Recuento <= 600 Bajo
La dirección del destinatario coincide con patrones EXO Recuento <= 300 Bajo
El nombre del documento contiene palabras o frases EXO Longitud <de la palabra individual = 128; Recuento <=600 Bajo
El nombre del documento coincide con los patrones EXO Longitud <de Regex = 128 caracteres; Recuento <= 300 Bajo
La propiedad del documento es EXO/SPO/ODB - Bajo
El tamaño del documento es igual o mayor que EXO - Bajo
El asunto contiene palabras o frases EXO Longitud <de la palabra individual = 128; Recuento <= 600 Bajo
El encabezado contiene palabras o frases EXO Longitud <de la palabra individual = 128; Recuento <= 600 Bajo
El asunto o el cuerpo contiene palabras o frases EXO Longitud <de la palabra individual = 128; Recuento <= 600 Bajo
El juego de caracteres de contenido contiene palabras EXO Recuento <= 600 Bajo
El encabezado coincide con patrones EXO Longitud <de Regex = 128 caracteres; Recuento <= 300 Bajo
El asunto coincide con patrones EXO Longitud <de Regex = 128 caracteres; Recuento <= 300 Bajo
El tema o el cuerpo coincide con patrones EXO Longitud <de Regex = 128 caracteres; Recuento <= 300 Bajo
El tipo de mensaje es EXO - Bajo
Tamaño del mensaje superior a EXO - Bajo
Con importancia EXO - Bajo
El atributo Sender AD contiene palabras EXO Cada par de valores de clave de atributo: tiene una longitud <de Regex = 128 caracteres; Recuento <= 600 Mediano
El atributo AD del remitente coincide con patrones EXO Cada par de valores de clave de atributo: tiene una longitud <de Regex = 128 caracteres; Recuento <= 300 Mediano
El documento contiene palabras EXO Longitud <de la palabra individual = 128; Recuento <= 600 Mediano
El documento coincide con patrones EXO Longitud <de Regex = 128 caracteres; Recuento <= 300 Mediano

Acciones

Cualquier elemento que supere el filtro de condiciones tiene todas las acciones definidas en la regla que se le aplica. Debe configurar las opciones necesarias para admitir la acción. Por ejemplo, si selecciona Exchange con la acción Restringir el acceso o cifrar el contenido en ubicaciones de Microsoft 365 , debe elegir entre estas opciones:

  • Impedir que los usuarios accedan a contenido compartido de SharePoint, OneDrive y Teams
    • Bloquear a todos. Solo el propietario del contenido, el último modificador y el administrador del sitio seguirán teniendo acceso
    • Bloquear solo a personas de fuera de la organización. Los usuarios de su organización siguen teniendo acceso.
  • Cifrar mensajes de correo electrónico (solo se aplica al contenido de Exchange)

Las acciones que están disponibles en una regla dependen de las ubicaciones que se hayan seleccionado. Las acciones disponibles para cada ubicación individual se enumeran a continuación.

Importante

Para las ubicaciones de SharePoint y OneDrive, los documentos se bloquearán de forma proactiva inmediatamente después de la detección de información confidencial (independientemente de si el documento se comparte o no) para todos los invitados. Los usuarios internos siguen teniendo acceso al documento.

Acciones admitidas: Exchange

Cuando se aplican reglas de directiva DLP en Exchange, es posible que se detengan, no se detengan o ninguna. La mayoría de las reglas que admite Exchange son ininterrumpidas. Las acciones de no detención se aplican después de procesar las reglas y directivas posteriores.

Las acciones DLP se realizan en correos electrónicos cifrados entrantes que están en el ámbito de una directiva, como un bloque, pero para mantener la confidencialidad del cifrado, el evento no aparecerá en el Explorador de actividades o en la alerta y el contenido del mensaje no será accesible para nadie más que el destinatario.

Sin embargo, cuando una regla de directiva DLP desencadena una acción de detención , Purview deja de procesar las reglas posteriores. Por ejemplo, cuando se desencadena la acción Restringir el acceso o cifrar el contenido de las ubicaciones de Microsoft 365 , no se procesan más reglas o directivas.

Si una acción no se detiene ni se detiene, Purview espera a que se produzca el resultado de la acción antes de continuar. Por lo tanto, cuando un correo electrónico saliente desencadena la acción Reenviar el mensaje para su aprobación al administrador del remitente , Purview espera a obtener la decisión del administrador sobre si se puede enviar o no el correo electrónico. Si el gerente lo aprueba, la acción se comporta como una acción que no se detiene y se procesan las reglas posteriores. Por el contrario, si el administrador rechaza el envío del correo electrónico, Reenviar el mensaje para su aprobación al administrador del remitente se comporta como una acción de detención y bloquea el envío del correo electrónico; No se procesan reglas o directivas posteriores.

La siguiente tabla enumera las acciones que admite Exchange e indica si se detienen o no.

Acción Vacilante / No paralizante
Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365 (bloquear a todos, bloquear solo a personas ajenas a su organización) Vacilante
Restringir el acceso o cifrar el contenido de las ubicaciones de Microsoft 365 (Encrypt Email Messages) No se detiene
Establecer encabezados No se detiene
Quitar encabezado No se detiene
Redirigir el mensaje a usuarios específicos No se detiene
Reenviar el mensaje para su aprobación al administrador del remitente Ninguna
Reenviar el mensaje para su aprobación a aprobadores específicos Ninguna
Agregar destinatario al cuadro Para No se detiene
Agregar destinatario al cuadro CC No se detiene
Agregar destinatario al cuadro CCO No se detiene
Agregar el administrador del remitente como destinatario No se detiene
Quitar cifrado de mensajes y protección de derechos No se detiene
Prepend Email Subject No se detiene
Agregar aviso de declinación de responsabilidades HTML No se detiene
Modificar asunto de Email No se detiene
Entregar el mensaje a la cuarentena hospedada Vacilante
Aplicar personalización de marca a mensajes cifrados No se detiene

Sugerencia

Para la acción Aplicar personalización de marca a mensajes cifrados, si ya tiene implementado el Cifrado de mensajes de Microsoft Purview, las plantillas se mostrarán automáticamente en la lista desplegable. Si desea implementar el Cifrado de mensajes de Microsoft Purview, consulte Agregar la marca de su organización a su mensaje de Cifrado de mensajes de Microsoft Purview para obtener información sobre el cifrado de mensajes en segundo plano sobre el cifrado de mensajes y cómo crear y configurar las plantillas de personalización de marca.

Para obtener más información sobre las acciones que admite Exchange, incluidos los valores de PowerShell, consulte: Prevención de pérdida de datos Condiciones de Exchange y referencia de acciones.

Acciones admitidas: SharePoint

  • Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
    • Bloquear a todos
    • Bloquear solo a personas de fuera de la organización
    • Bloquear el acceso para usuarios o dominios externos específicos (en versión preliminar pública)

La subopción Bloquear el acceso para dominios externos específicos o usuarios le permite bloquear el acceso externo por dominio (por ejemplo, partner.com) o por SMTP de usuario (por ejemplo, user@example.com). También puede especificar listas de permitidos mediante el dominio NO es o el usuario no es. Los usuarios y dominios internos no se pueden bloquear con esta subopción; seguir usando Bloquear a todos los usuarios internos.

Nota:

Cuando se usa Bloquear el acceso para dominios o usuarios externos específicos: si un usuario o dominio aparece en las listas de permitidos y bloqueados, el bloqueo surte efecto (gana la mayoría restrictiva). Si un archivo coincide con una regla de permiso y una regla de bloqueo, la evaluación se realiza en todas las reglas coincidentes: los usuarios y dominios permitidos están permitidos, los usuarios y dominios bloqueados se deniegan y los usuarios de ninguna lista están bloqueados de forma predeterminada.

Acciones admitidas: OneDrive

  • Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
    • Bloquear a todos
    • Bloquear solo a personas de fuera de la organización
    • Bloquear el acceso para usuarios o dominios externos específicos (en versión preliminar pública)

La subopción Bloquear el acceso para dominios externos específicos o usuarios le permite bloquear el acceso externo por dominio (por ejemplo, partner.com) o por SMTP de usuario (por ejemplo, user@example.com). También puede especificar listas de permitidos mediante el dominio NO es o el usuario no es. Los usuarios y dominios internos no se pueden bloquear con esta subopción; seguir usando Bloquear a todos los usuarios internos.

Nota:

Cuando se usa Bloquear el acceso para dominios o usuarios externos específicos: si un usuario o dominio aparece en las listas de permitidos y bloqueados, el bloqueo surte efecto (gana la mayoría restrictiva). Si un archivo coincide con una regla de permiso y una regla de bloqueo, la evaluación se realiza por regla: los usuarios y dominios permitidos están permitidos, los usuarios y dominios bloqueados se deniegan y los usuarios de ninguna lista se bloquean de forma predeterminada.

Acciones admitidas: chat de Teams y mensajes de canal

  • Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365

Acciones admitidas: dispositivos

La ubicación de dispositivos admite estas acciones:

  • Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
    • Impedir que los usuarios reciban correo electrónico o accedan a archivos compartidos de SharePoint, OneDrive, archivos de Teams y elementos de Power BI
  • Auditar o restringir actividades cuando los usuarios acceden a sitios confidenciales en exploradores Microsoft Edge en dispositivos Windows
    • Restricciones de sitios confidenciales
  • Auditar o restringir actividades en dispositivos
    • Cargar en un dominio de servicio en la nube restringido o acceso desde un explorador no permitido
    • Pegar en exploradores compatibles
  • Actividades de archivo para todas las aplicaciones
    • Copiar en el portapapeles
    • Copiar a dispositivo USB extraíble
    • Copiar en un recurso compartido de red
    • Imprimir
    • Copiar o mover mediante una aplicación Bluetooth no permitida
    • Copiar o mover con RDP
    • Actividades de archivo para aplicaciones en grupos de aplicaciones restringidos
    • Restricciones de acceso a la aplicación
      • Acceso por aplicaciones restringidas
      • Acceso mediante aplicaciones no incluidas en la lista de aplicaciones restringidas o en grupos de aplicaciones restringidas agregados a la regla
      • En versión preliminar Restricciones en Recuerdos de Windows en Copilot+ PC
      • Aplicar restricciones solo a extensiones de archivo no admitidas Iniciar un flujo de Power Automate

Importante

Cuando selecciona la acción Auditar o restringir actividades en dispositivos , se muestra la opción Aplicar restricciones solo a extensiones de archivo no admitidas . La opción de configuración Aplicar restricciones solo a extensiones de archivo no admitidasNO admite el ámbito por dispositivo y grupos de dispositivos en la configuración de ubicación de directiva.

Puede indicar a DLP que permita, solo audite, bloquee con invalidación o bloquee (las acciones) estas actividades de usuario para los dispositivos Windows incorporados.

Puede decirle a DLP que solo audite, bloquee con invalidación o bloquee (las acciones) estas actividades de usuario para los dispositivos macOS incorporados.

  • Bloquear: se bloquea la actividad relacionada con el usuario y se habilita la auditoría. De manera opcional, los administradores pueden ver las alertas.

  • Bloquear con invalidación: esta opción actúa como un bloqueo estándar, pero permite a los usuarios omitirlo. Los usuarios pueden continuar haciendo clic en el botón "Permitir" de la notificación del sistema o en el botón "Aceptar" de la notificación del sistema de Microsoft Edge. Una vez permitido, DLP de punto de conexión se reanudará automáticamente para acciones como "Copiar a un recurso compartido de red", "Copiar a un dispositivo USB extraíble" e "Imprimir". Para otras acciones, los usuarios tendrán que repetir el proceso después de hacer clic en "Permitir" para omitir la directiva.

  • Auditoría: no se bloquean actividades, pero la auditoría está habilitada, y los administradores pueden ver alertas de manera opcional.

  • Permitir: las actividades se permiten sin desencadenar alertas, pero la auditoría sigue habilitada.

  • Desactivado: sin bloqueo ni auditoría de actividades.

Modo de cumplimiento Bloquear usuario Generación de alertas Generación de registros de auditoría
Bloquear Sí, si la alerta está activada para la regla DLP
Bloqueo con invalidación Sí, si la alerta está activada para la regla DLP
Auditoría No Sí, si la alerta está activada para la regla DLP
Permitir No Nunca desencadenado
Desactivado No No No

Acciones admitidas: aplicaciones en la nube administradas

Puede indicar a DLP que solo audite o bloquee (las acciones) para las actividades de usuario en aplicaciones en la nube administradas en dispositivos Windows y macOS.

Acciones admitidas: Aplicaciones en la nube no administradas

Puede indicar a DLP que solo audite o bloquee (las acciones) para las actividades de usuario en aplicaciones en la nube no administradas en Windows.

Más información sobre las acciones admitidas

Puede encontrar más detalles sobre las acciones aquí:

Restringir el acceso o cifrar contenido en ubicaciones de Microsoft 365

Use esto para impedir que los usuarios reciban correo electrónico o accedan a archivos compartidos de SharePoint, OneDrive, archivos de Teams y elementos de Power BI. Esta acción puede bloquear a todos los usuarios o solo a aquellos que estén fuera de la organización. Solo para ubicaciones de SharePoint y OneDrive, también puede bloquear el acceso para dominios externos específicos o SMTP de usuario (en versión preliminar pública).

Auditar o restringir actividades cuando los usuarios acceden a sitios confidenciales en exploradores Microsoft Edge en dispositivos Windows

Use esta acción para controlar cuándo los usuarios intentan:

Actividad Descripción/opciones
Imprimir el sitio Detecta cuando los usuarios intentan imprimir un sitio protegido desde un dispositivo incorporado.
Copiar datos del sitio Detecta cuando los usuarios intentan copiar datos de un sitio protegido desde un dispositivo incorporado.
Guardar el sitio como archivos locales (Guardar como) Detecta cuando los usuarios intentan guardar un sitio protegido como archivos locales desde un dispositivo incorporado.
Auditar o restringir actividades en dispositivos

Use esto para restringir las actividades del usuario por dominio de servicio y actividades del explorador, actividades de archivos para todas las aplicaciones y actividades de aplicaciones restringidas. Para usar la auditoría o restringir las actividades en los dispositivos, debe configurar las opciones en la configuración de DLP y en la directiva en la que desea usarlas. Consulte Aplicaciones restringidas y grupos de aplicaciones para obtener más información.

DLP con la acción Auditar o restringir actividades en dispositivos puede tener configurado Bloquear con invalidación . Cuando esta regla se aplica a un archivo, se bloquea cualquier intento de realizar una acción restringida en el archivo. Se muestra una notificación con la opción de invalidar la restricción. Si el usuario decide invalidarla, la acción se permite durante un período de 1 minuto, durante el cual el usuario puede volver a intentar la acción sin restricciones. La excepción a este comportamiento es cuando se arrastra y suelta un archivo confidencial en Microsoft Edge, que adjuntará inmediatamente el archivo si se anula la regla.

Dominio del servicio y actividades del explorador

Cuando configura los dominios de servicios en la nube Permitir o bloquear y la lista de exploradores no permitidos (consulte Restricciones de exploradores y dominios para datos confidenciales) y un usuario intenta cargar un archivo protegido en un dominio de servicio en la nube o acceder a él desde un explorador no permitido, puede configurar la acción de directiva en Audit only, Block with overrideo Block la actividad.

Actividad Descripción/opciones
Cargar en un dominio restringido de servicios en la nube o acceso desde una aplicación no permitida Detecta cuándo los archivos protegidos están bloqueados o se permite cargarlos en dominios de servicio en la nube. Consulte Restricciones del explorador y del dominio a los datos confidenciales y Ayuda a evitar la actividad de los usuarios de riesgo mediante la supervisión o restricción del acceso a los dominios de servicio confidenciales.
Pegar en exploradores compatibles Detecta cuándo los usuarios pegan información confidencial en un campo de texto o formulario web con Microsoft Edge, Google Chrome (con la extensión Microsoft Purview) o Mozilla Firefox (con la extensión Microsoft Purview). La evaluación es independiente de la clasificación del archivo de origen. Para obtener más información, consulte: actividades de punto de conexión que puede supervisar y sobre las que puede tomar medidas.
Limitaciones de pegar en el explorador

Solo algunas condiciones de regla funcionan con eventos de Pegar en el explorador debido a que las reglas solo se evalúan en los datos del portapapeles. Pegar en el explorador no se evaluará en función de dónde se copia el texto.

Condiciones de regla que funcionan con Pegar en el explorador:

  • El contenido incluye
  • El contenido no está etiquetado

Notas adicionales:

  • Pegar en el explorador admite SITs, no etiquetas de confidencialidad.
  • Pegar en el explorador no evalúa el texto de menos de 30 caracteres.
  • No se admite la clasificación avanzada.
  • No se muestra el resumen contextual para los eventos de Pegar en el explorador.
  • Pegar en el explorador tarda 2 segundos en evaluarse antes de permitir la acción de pegado.
  • Si JIT está configurado para bloquear en la reserva, bloquea el pegado.
  • Pegar en el explorador solo clasifica los primeros 4 MB de texto del portapapeles
Actividades de archivo para todas las aplicaciones

Con la opción Actividades de archivo para todas las aplicaciones , seleccione No restringir las actividades del archivo o Aplicar restricciones a actividades específicas. Al seleccionar Aplicar restricciones a actividades específicas, las acciones que seleccione aquí se aplican cuando un usuario ha accedido a un elemento protegido por DLP.

Actividad Descripción/opciones
Copiar en el portapapeles Detecta cuándo los archivos protegidos se copian en el Portapapeles de un dispositivo incorporado. Para obtener más información, consulte las actividades de punto de conexión que puede supervisar y tomar medidas yel comportamiento de Copiar en el portapapeles
Copiar a un dispositivo extraíble Detecta cuándo se copian o mueven archivos protegidos de un dispositivo incorporado a un dispositivo USB extraíble. Para obtener más información, consulte Grupos de dispositivos USB extraíbles.
Copiar a un recurso compartido de red Detecta cuándo se copian o mueven archivos protegidos desde un dispositivo incorporado a cualquier recurso compartido de red. Para obtener más información, consulte las actividades de punto de conexión que puede supervisar y tomar medidas y Coberturay exclusiones de recursos compartidos de red.
Print Detecta cuándo se imprime un archivo protegido desde un dispositivo incorporado. Para obtener más información, consulte Grupos de impresoras.
Copiar o mover mediante una aplicación Bluetooth no permitida Detecta cuándo se copia o mueve un archivo protegido desde un dispositivo Windows incorporado mediante una aplicación Bluetooth no permitida. Para obtener más información, consulta Aplicaciones Bluetooth no permitidas. Esto no es compatible con macOS.
Copiar o mover con RDP Detecta cuando los usuarios copian o mueven archivos protegidos de un dispositivo Windows incorporado a otra ubicación mediante RDP. Esto no es compatible con macOS.
Actividades de aplicación restringidas

Las actividades de aplicaciones restringidas , que anteriormente se llamaban aplicaciones no permitidas, son aplicaciones en las que desea aplicar restricciones. Estas aplicaciones se definen en una lista en la configuración de DLP de punto de conexión. Cuando un usuario intenta acceder a un archivo protegido DLP mediante una aplicación que está en la lista, puede , Audit onlyBlock with overrideo Block la actividad. Las acciones DLP definidas en Actividades restringidas de aplicaciones se anulan si la aplicación es miembro de un grupo de aplicaciones restringidas. A continuación, se aplican las acciones definidas en el grupo de aplicaciones restringidas.

Actividad Descripción/opciones
Acceso por aplicaciones restringidas Detecta cuándo las aplicaciones no permitidas intentan acceder a archivos protegidos en un dispositivo Windows incorporado. Para obtener más información, consulte Aplicaciones restringidas y grupos de aplicaciones.
Actividades de archivo para aplicaciones en grupos de aplicaciones restringidos

Defina los grupos de aplicaciones restringidas en la configuración de DLP de punto de conexión y agregue grupos de aplicaciones restringidos a las directivas. Al agregar un grupo de aplicaciones restringidas a una directiva, debe seleccionar una de estas opciones:

  • No restringir la actividad de archivos
  • Aplicar restricciones a toda la actividad
  • Aplicar restricciones a una actividad específica

Al seleccionar cualquiera de las opciones de Aplicar restricciones y un usuario intenta acceder a un archivo protegido por DLP mediante una aplicación que está en el grupo de aplicaciones restringidas, puede , Audit onlyBlock with overrideo Block por actividad. Las acciones DLP que defina aquí invalidan las acciones definidas en Actividades restringidas de la aplicación y Actividades de archivo para todas las aplicaciones de la aplicación.

Para obtener más información, consulte Aplicaciones restringidas y grupos de aplicaciones.

Nota:

La ubicación de los dispositivos proporciona muchas subactividades (condiciones) y acciones. Para obtener más información, consulte Actividades de punto de conexión que puede supervisar y tomar medidas sobre ellas.

Importante

La condición Copiar al portapapeles detecta cuando un usuario copia información de un archivo protegido en el portapapeles. Use Copiar en el portapapeles para bloquear, bloquear con invalidación o auditar cuando los usuarios copian información de un archivo protegido.

La condición Pegar en exploradores compatibles detecta cuando un usuario intenta pegar texto confidencial en un campo de texto o formulario web con Microsoft Edge, Google Chrome con la extensión Microsoft Purview o Mozilla Firefox con la extensión Microsoft Purview, independientemente de la procedencia de la información. Use Pegar en exploradores compatibles para bloquear, bloquear con invalidación o auditar cuando los usuarios pegan información confidencial en un campo de texto o formulario web.

Instancias Acciones

  • Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
  • Restringir aplicaciones de terceros

Acciones de repositorios locales

  • Restrinja el acceso o quite los archivos locales.
    • Impedir que los usuarios accedan a los archivos almacenados en repositorios locales
    • Establecer permisos en el archivo (permisos heredados de la carpeta primaria)
    • Mover el archivo de donde está almacenado a una carpeta de cuarentena

Consulte DLP Acciones de repositorio local para obtener más detalles.

Acciones de Fabric y Power BI

  • Notificar a los usuarios con sugerencias de directiva y correo electrónico
  • Enviar alertas al administrador
  • Restringir el acceso

Nota:

Solo se aplica a los tipos de elementos admitidos .

Acciones de Microsoft 365 Copilot

Esta característica está en versión preliminar.

  • Excluir contenido de la ubicación

Acciones de aplicaciones en la nube administradas

  • Restringir las actividades de red y del explorador

Acciones de aplicaciones en la nube no administradas

  • Restringir las actividades de red y del explorador

Acciones disponibles al combinar ubicaciones

Si selecciona Exchange y cualquier otra ubicación única para la que se aplicará la directiva, la

  • Restrinja el acceso o cifre el contenido en ubicaciones de Microsoft 365 y todas las acciones para las acciones de ubicación que no son de Exchange estarán disponibles.

Si selecciona dos o más ubicaciones distintas de Exchange para las que se aplicará la directiva, la

  • Restrinja el acceso o cifre el contenido en ubicaciones de Microsoft 365 y todas las acciones para ubicaciones que no sean de Exchange estén disponibles.

Por ejemplo, si selecciona las ubicaciones de Exchange y Dispositivos, estas acciones están disponibles:

  • Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
  • Auditar o restringir actividades en dispositivos Windows

Si selecciona Dispositivos e instancias, estas acciones están disponibles:

  • Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
  • Auditar o restringir actividades en dispositivos Windows
  • Restringir aplicaciones de terceros

Que una acción surta efecto o no depende de cómo se configure el modo de la directiva. Puede optar por ejecutar la directiva en modo de simulación con o sin mostrar sugerencia de directiva seleccionando la opción Ejecutar la directiva en modo de simulación . Puede ejecutar la directiva tan pronto como una hora después de crearla seleccionando la opción Activarla inmediatamente , o puede elegir guardarla y volver a ella más tarde seleccionando la opción Mantenerla desactivada .

Limitaciones de la plataforma DLP para acciones

Nombre de acción Carga de trabajo Límites
Restringir el acceso o cifrar contenido en Microsoft 365 EXO/SPO/ODB Bloquear el acceso para dominios externos específicos o usuarios subopción: los archivos de imagen no están protegidos; Se pueden generar varios registros de auditoría para determinadas acciones en un archivo bloqueado por un usuario bloqueado (versión preliminar pública, solo SPO/ODB).
Establecer encabezados EXO
Quitar encabezado EXO
Redirigir el mensaje a usuarios específicos EXO Total de 100 en todas las reglas de DLP. No puede ser DL/SG
Reenviar el mensaje para su aprobación al administrador del remitente EXO El administrador debe definirse en AD
Reenviar el mensaje para su aprobación a aprobadores específicos EXO Los grupos no son compatibles
Agregar destinatario al cuadro Para EXO Número de destinatarios <= 10; No puede ser DL/SG
Agregar destinatario al cuadro CC EXO Número de destinatarios <= 10; No puede ser DL/SG
Agregar destinatario al cuadro CCO EXO Número de destinatarios <= 10; No puede ser DL/SG
Agregar el administrador del remitente como destinatario EXO El atributo de administrador debe definirse en AD
Aplicar declinación de responsabilidades de HTML EXO
Asunto anterior EXO
Aplicar cifrado de mensajes EXO
Quitar cifrado de mensajes EXO
(versión preliminar) Excluir contenido en la ubicación de Copilot Microsoft 365 Copilot (versión preliminar) Solo el contenido de SharePoint y OneDrive para la Empresa se puede excluir del procesamiento de Microsoft 365 Copilot

Notificaciones de usuario y sugerencias de directiva

Cuando un usuario intenta realizar una actividad en un elemento confidencial en un contexto que cumple las condiciones de una regla (por ejemplo, contenido como un libro de Excel en un sitio de OneDrive que contiene datos personales (PII) y se comparte con un invitado), puede hacérselo saber a través de correos electrónicos de notificación de usuario y ventanas emergentes de sugerencias de directivas en contexto. Estas notificaciones son útiles porque aumentan el conocimiento y ayudan a educar a los usuarios sobre las directivas DLP de su organización.

Un correo electrónico de alerta, un correo electrónico de informe de incidentes y una notificación de usuario solo se enviarán una vez por documento. Si un documento con la condición "El contenido es compartido" se comparte dos veces, solo habrá una notificación.

La barra de mensajes muestra sugerencia de directiva en Excel 2016

Importante

  • Los correos electrónicos de notificación se envían sin protección.
  • Email notificaciones solo se admiten para los servicios de Microsoft 365.

Soporte técnico de notificaciones de email por ubicación seleccionada

Ubicación seleccionada Notificaciones de Email admitidas
Dispositivos - No compatible
Exchange + Dispositivos - Compatible con Exchange
: no compatible con dispositivos
Exchange - Compatible
SharePoint + Dispositivos - Compatible con SharePoint
: no compatible con dispositivos
SharePoint - Compatible
Exchange + SharePoint - Compatible con Exchange
: compatible con SharePoint
Dispositivos + SharePoint + Exchange - No compatible con dispositivos
: compatible con SharePoint
, compatible con Exchange
Teams - No compatible
OneDrive - Compatible con OneDrive profesional o educativo.
No compatible con dispositivos
Fabric y Power-BI - No compatible
por SQL - No compatible
Repositorios locales - No compatible
Exchange + SharePoint + OneDrive - Compatible con Exchange
- Compatible con SharePoint
- Compatible con OneDrive
Microsoft 365 Copilot (versión preliminar) - No compatible
Aplicaciones en la nube administradas - No compatible
Aplicaciones en la nube no administradas - (Versión preliminar) Compatible con notificaciones por correo electrónico. Vea Notificaciones de Email para el explorador y la red (versión preliminar).

Email notificaciones para el explorador y la red (versión preliminar)

Cuando se configura una regla DLP para aplicaciones en la nube no administradas (explorador y red), puede habilitar las notificaciones por correo electrónico para notificar a los usuarios finales por correo electrónico cuando se bloquee su actividad. Esto es diferente de las notificaciones emergentes en línea que aparecen directamente en el explorador, como en Microsoft Edge para empresas. Las notificaciones por email son especialmente útiles para las integraciones que no admiten notificaciones emergentes, como la integración de Android Global Secure Access.

Puede configurar las notificaciones por correo electrónico para:

  • La persona que realizó la actividad bloqueada.
  • Destinatarios adicionales, como administradores o responsables de cumplimiento.
Email procesamiento por lotes de notificaciones

Email notificaciones se agrupan por lotes para evitar una avalancha de comunicaciones:

  • La primera coincidencia de directiva envía una notificación por correo electrónico inmediatamente (en segundos después de la actividad).
  • Cualquier coincidencia de directiva adicional dentro de una ventana acumulativa de 10 minutos se agrupa en una única notificación por correo electrónico que enumera todas las actividades bloqueadas.
  • Después de 10 minutos sin más coincidencias de directivas, la ventana se restablece. La siguiente coincidencia de directiva envía una notificación inmediata e inicia una nueva ventana de 10 minutos.

El correo electrónico por lotes enumera todas las actividades bloqueadas como entradas individuales, independientemente de si fueron activadas por la misma o diferentes reglas DLP para el mismo usuario.

También puede ofrecer a los usuarios la opción de invalidar la directiva, para que no se bloqueen si tienen una necesidad empresarial válida o si la directiva detecta un falso positivo.

Opciones de configuración de sugerencias de directiva y notificaciones de usuario

Las opciones de configuración de notificaciones de usuario y sugerencias de directiva varían en función de las ubicaciones de supervisión que haya seleccionado. Si ha seleccionado:

  • Exchange
  • SharePoint
  • OneDrive
  • Chat y canal de Teams
  • por SQL

Puede habilitar o deshabilitar las notificaciones de usuario para varias aplicaciones de Microsoft. Consulte la referencia de sugerencias de directiva de prevención de pérdida de datos.

También puede habilitar o deshabilitar las notificaciones con una sugerencia de directiva.

  • Notificaciones por correo electrónico al usuario que envió, compartió o modificó el contenido por última vez O
  • Notificar a personas específicas

Además, puede personalizar el texto del correo electrónico, el asunto y el texto de sugerencia de directiva.

Opciones de configuración de sugerencia de directiva y notificación de usuario disponibles para Exchange, SharePoint, OneDrive, chat y canal de Teams e instancias

Para obtener información detallada sobre la personalización de correos electrónicos de notificación para el usuario final, consulte Notificaciones de correo electrónico personalizadas.

Si seleccionó Solo dispositivos, obtendrá las mismas opciones disponibles para Exchange, SharePoint, OneDrive, Chat y canal de Teams e Instancias, además de la opción de personalizar el título de la notificación, el contenido y agregar un hipervínculo en forma de botón Obtener soporte técnico que aparece en el dispositivo con Windows 10/11.

Notificaciones de sugerencia de directiva personalizada Límites de caracteres

Las notificaciones de sugerencias de directiva están sujetas a los siguientes límites de caracteres:

Variable Límite de caracteres
TITLE 120
CONTENT 250
JUSTIFICATION 250

Hyperlink no tiene límite de caracteres, pero se limita al espacio restante disponible en todo el paquete DLP. El hipervínculo debe ser una dirección URL que se pueda resolver y se abstraiga detrás de un control seleccionable. El hipervínculo Más información está disponible en las aplicaciones de Microsoft 365 Office.

Puede personalizar el título y el cuerpo del texto mediante los siguientes parámetros.

Nombre común Parámetro Ejemplo
nombre de archivo %%Nombre de archivo%% Contoso doc 1
Nombre del proceso %%ProcessName%% Word
Nombre de directiva %%PolicyName%% Contoso extremadamente confidencial
acción %%AppliedActions%% Pegar el contenido del documento desde el Portapapeles a otra aplicación

%%AppliedActions%% sustituye estos valores en el cuerpo del mensaje:

Nombre común de la acción Valor sustituido en el parámetro %%AppliedActions%%
Copiar en almacenamiento extraíble Escritura en almacenamiento extraíble
Copiar a recurso compartido de red Escritura en un recurso compartido de red
imprimir Impresión
Pegar desde el portapapeles Pegar desde el Portapapeles
Copiar a través de Bluetooth transferencia a través de Bluetooth
Abrir con una aplicación no permitida Abrir con esta aplicación
copiar a un Escritorio remoto (RDP) Transferencia a Escritorio remoto
Carga en un sitio web no permitido Carga en este sitio
Acceso al elemento a través de un explorador no permitido Abrir con este explorador

Uso de este texto personalizado

%%AppliedActions%% Nombre de archivo %%FileName%% via %%ProcessName%% no está permitido por su organización. Seleccione "Permitir" si desea omitir la directiva %%PolicyName%%

genera este texto en la notificación personalizada:

Pegar desde el Portapapeles Nombre de archivo: Contoso doc 1 a través de WINWORD.EXE no está permitido por su organización. Seleccione el botón "Permitir" si desea omitir la directiva Contoso extremadamente confidencial

Puede localizar las sugerencias de directiva personalizadas mediante el cmdlet Set-DlpComplianceRule -NotifyPolicyTipCustomTextTranslations.

Las sugerencias sobre directivas personalizadas se muestran para la regla más restrictiva, no necesariamente para la regla que realiza la restricción.

Nota:

Las notificaciones de usuario y las sugerencias de directiva no están disponibles para la ubicación local

Solo se muestra la sugerencia de directiva de la regla de mayor prioridad y más restrictiva. Por ejemplo, una sugerencia de directiva de una regla que bloquea el acceso al contenido se mostrará por encima de una sugerencia de directiva de una regla que simplemente envía una notificación. Esto impide que las personas vean una cascada de sugerencias de directiva.

Para obtener más información sobre la configuración y el uso de sugerencias de directivas y notificaciones de usuario, incluido cómo personalizar el texto de la notificación y la sugerencia, consulte Enviar notificaciones por correo electrónico y mostrar sugerencias de directiva para directivas DLP.

Consideraciones sobre sugerencias de directiva

  • Las sugerencias de directiva no se generan si la etiqueta de confidencialidad está en un archivo comprimido.
  • DLP tiene dificultades para generar sugerencias de directiva para archivos cifrados.

Referencias de sugerencias de directiva

Puedes encontrar información detallada sobre la compatibilidad con las sugerencias de directivas y las notificaciones para diferentes aplicaciones aquí:

Bloquear usuarios en Exchange

Nota:

Si tiene habilitadas las sugerencias de directiva cuando se configura la directiva para bloquear solo a usuarios de fuera de la organización , la notificación de sugerencias de directiva le impide enviar un mensaje si hay destinatarios externos. Por lo tanto, debe quitar los destinatarios externos para poder enviar el mensaje a los destinatarios internos.

Bloqueo y notificaciones en SharePoint en Microsoft 365 y OneDrive

En la tabla siguiente se muestra el comportamiento de bloqueo y notificación de DLP para las directivas que tienen como ámbito SharePoint en Microsoft 365 y OneDrive. Esta no pretende ser una lista exhaustiva, y hay más opciones de configuración que no están en el ámbito de este artículo.

Condiciones Configuración de acceso restringido Comportamiento de bloqueo y notificación
El contenido se comparte desde Microsoft 365 con personas de fuera de mi organización No configurado Los correos electrónicos de notificación de usuario, las sugerencias de directivas, las alertas DLP y los informes de incidentes se envían cuando se comparte un archivo con un invitado o cuando un invitado accede al archivo.
El contenido se comparte desde Microsoft 365 solo con personas de dentro de mi organización No configurado Cuando se detecta información confidencial en el documento, se envían correos electrónicos de notificación de usuario, sugerencias de directivas, alertas DLP e informes de incidentes.
El contenido se comparte desde Microsoft 365 solo con personas de dentro de mi organización - Restrinja el acceso o cifre el contenido de las ubicaciones
- de Microsoft 365Impedir que los usuarios reciban correo electrónico o accedan a archivos compartidos de SharePoint, OneDrive y Teams
- Bloquear a todos
- El acceso a los archivos confidenciales se bloquea tan pronto como se cargan.
- Los correos electrónicos de notificación de usuario, sugerencias de políticas, alertas DLP e informes de incidentes se envían cuando se carga un archivo
El contenido se comparte desde Microsoft 365 con personas de fuera de mi organización - Restrinja el acceso o cifre el contenido de las ubicaciones
- de Microsoft 365Impedir que los usuarios reciban correo electrónico o accedan a archivos
- compartidos de SharePoint, OneDrive y TeamsBloquear solo a personas ajenas a tu organización
- El acceso a un archivo confidencial se bloquea tan pronto como se carga, independientemente de si el documento se comparte o no para todos los invitados. Cuando se detecte información confidencial, se enviarán sugerencias sobre directivas.
- Si la información confidencial se agrega a un archivo después de que un usuario ajeno a la organización haya compartido y accedido a él, se enviarán alertas e informes de incidentes.
- Si el documento contiene información confidencial antes de cargarse, el uso compartido externo se bloqueará de forma proactiva. Como el uso compartido externo en este escenario se bloquea cuando se carga el archivo, no se envían alertas ni informes de incidentes. La supresión de alertas e informes de incidentes está diseñada para evitar una avalancha de alertas al usuario por cada archivo bloqueado. Cuando se carga un archivo o se agrega información confidencial, se envían correos electrónicos de notificación de usuario, sugerencias de directivas, alertas DLP e informes de incidentes.
- El bloqueo proactivo se mostrará como un evento en el registro de auditoría y en el explorador de actividades.
- El contenido se comparte desde Microsoft 365 - con personas de fuera de mi organización - Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
- Impedir que los usuarios reciban correo electrónico o accedan a archivos compartidos de SharePoint, OneDrive y Teams
- Bloquear a todos
- Cuando el primer usuario ajeno a la organización accede al documento, el evento provoca el bloqueo del documento.
- Se espera que, durante un breve periodo de tiempo, los invitados que tengan el vínculo al archivo puedan acceder al documento.
- Los correos electrónicos de notificación al usuario, las sugerencias de políticas, las alertas DLP y los informes de incidentes se envían cuando se comparte un archivo con un invitado o cuando un invitado accede a ese archivo.
El contenido se comparte desde Microsoft 365 con personas de fuera de mi organización - Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
- Impedir que los usuarios reciban correo electrónico o accedan a archivos compartidos de SharePoint, OneDrive y Teams
- Bloquear el acceso para dominios o usuarios externos específicos (en versión preliminar pública, solo SPO/ODB)
- Se deniega el acceso cuando un usuario externo configurado o un dominio intenta abrir, obtener una vista previa o descargar el archivo.
- Se genera un registro de auditoría por intento de acceso bloqueado (sujeto a las limitaciones de la versión preliminar).
- Los eventos se pueden revisar en DLP Alerts, Explorador de actividades y Registros de auditoría. El evento contiene el correo electrónico del usuario bloqueado.
- Los usuarios y dominios internos no se pueden bloquear con esta subopción; use Bloquear a todos los usuarios para bloquear usuarios internos.

Más información URL

Es posible que los usuarios quieran saber por qué se bloquea su actividad. Puede configurar un sitio o una página que explique más sobre las directivas. Cuando selecciona Proporcionar una dirección URL de cumplimiento para que el usuario final obtenga más información sobre las directivas de su organización (solo disponible para Exchange) y el usuario recibe una notificación de sugerencia de directiva en Outlook Win32, el vínculo Más información apunta a la dirección URL del sitio que proporciona. Esta dirección URL tiene prioridad sobre la dirección URL de cumplimiento global configurada con Set-PolicyConfig -ComplainceURL.

Importante

Debe configurar el sitio o la página a la que apunta Más desde cero. Microsoft Purview no proporciona esta funcionalidad de fábrica.

Invalidaciones de usuario

La intención de las invalidaciones de usuario es ofrecer a los usuarios una manera de omitir, con justificación, las acciones de bloqueo de directivas DLP en elementos confidenciales de Exchange, SharePoint, OneDrive o Teams, para que puedan continuar con su trabajo. Las invalidaciones de usuario solo se habilitan cuando está habilitada la opción Notificar a los usuarios de los servicios de Office 365 con una sugerencia de directiva, por lo que las invalidaciones de usuario van de la mano con las notificaciones y las sugerencias de directiva.

Opciones de invalidación de usuario para una directiva DLP

Nota:

Las invalidaciones de usuario no están disponibles para la ubicación de repositorios locales.

Normalmente, las invalidaciones de usuario son útiles cuando la organización implementa una directiva por primera vez. Los comentarios que obtenga de las justificaciones de invalidación y de la identificación de falsos positivos ayudan a ajustar la directiva.

  • Si las sugerencias de directiva en la regla más restrictiva permite que los usuarios invaliden la regla, la invalidación de esta regla invalida también otras reglas que coinciden con el contenido.

Comportamiento de invalidación de usuario

Cuando un usuario selecciona la opción Permitir para invalidar una acción de bloqueo para estas actividades:

  • Imprimir
  • Copiar a un dispositivo USB extraíble
  • Copiar en un recurso compartido de red

Dentro de los 30 segundos posteriores a la visualización de la notificación emergente, se permite que la actividad continúe. Si el usuario no selecciona la opción Permitir en 30 segundos, la actividad se bloquea.

Para todas las demás actividades, el usuario debe repetir la actividad después de seleccionar la opción Permitir para que se complete

Encabezado X de justificación comercial

Cuando un usuario invalida un bloque con una acción de invalidación en un correo electrónico, la opción de invalidación y el texto que proporcionan se almacenan en el registro de auditoría y en el encabezado X del correo electrónico. Para ver las invalidaciones de justificación empresarial, busque en el registroExceptionInfo de auditoría el valor para obtener los detalles. Este es un ejemplo de los valores del registro de auditoría:

{
    "FalsePositive"; false,
    "Justification"; My manager approved sharing of this content",
    "Reason"; "Override",
    "Rules": [
         "<message guid>"
    ]
}

Si tiene un proceso automatizado que hace uso de los valores de justificación comercial, el proceso puede acceder a esa información mediante programación en los datos del encabezado X del correo electrónico.

Nota:

Los msip_justification valores se almacenan en el siguiente orden:

False Positive; Recipient Entitled; Manager Approved; I Acknowledge; JustificationText_[free text].

Observe que los valores están separados por punto y coma. El texto libre máximo permitido es de 500 caracteres.

Informes de incidentes

Cuando coincida una regla, puede enviar un correo electrónico de alerta al responsable de cumplimiento normativo (o a las personas que elija) con detalles del evento y puede verlos en el panel de alertas de Prevención de pérdida de pérdida de datos de Microsoft Purview y en el portal de Microsoft Defender XDR. Una alerta incluye información sobre el elemento que coincidió, el contenido real que coincide con la regla y el nombre de la última persona que modificó el contenido.

En la versión preliminar, los correos electrónicos de alerta para administradores incluyen detalles como:

  • La gravedad de la alerta
  • La hora en que se produjo la alerta
  • La actividad.
  • Los datos confidenciales detectados.
  • El alias del usuario cuya actividad desencadenó la alerta.
  • La directiva que coincidió.
  • El id. de la alerta
  • La operación de punto de conexión que se intentó si la ubicación de los dispositivos está en el ámbito de la directiva.
  • La aplicación que se estaba usando.
  • El nombre del dispositivo, si la coincidencia se produjo en un dispositivo de punto final.

DLP suministra información de incidentes a otros servicios de Microsoft Purview Information Protection, como la administración de riesgos internos. Para hacer llegar la información de incidentes a la administración de riesgos internos, debe establecer el nivel de gravedad de Informes de incidentes en Alto.

Enviar una alerta cada vez que una regla coincida o agregarla con el tiempo en menos informes

Tipo de alerta

Se pueden enviar alertas cada vez que una actividad coincida con una regla, lo que puede ser ruidoso. Para ayudar a reducir el ruido, se pueden agregar en función del número de coincidencias o el volumen de artículos durante un período de tiempo determinado. Hay dos tipos de alertas que se pueden configurar en las directivas DLP.

  • Las alertas de evento único se usan normalmente en directivas que supervisan eventos altamente confidenciales que se producen en un volumen bajo, como un único correo electrónico con 10 o más números de tarjeta de crédito de clientes enviados fuera de su organización. En versión preliminar, la agregación de alertas basada en usuario (versión preliminar) modifica el comportamiento de las alertas de eventos únicos.

  • Las alertas de eventos agregados se usan normalmente en directivas que supervisan los eventos que se producen en un mayor volumen durante un período de tiempo. Por ejemplo, se puede desencadenar una alerta agregada cuando se envían 10 correos electrónicos individuales, cada uno con un número de tarjeta de crédito de cliente, fuera de su organización durante 48 horas.

Nota:

Para las reglas con alertas configuradas en SharePoint o cargas de trabajo de OneDrive, solo enviamos una alerta por archivo por regla. Esto es así, incluso si la misma infracción la han cometido varios usuarios.

Otras opciones de alerta

Si selecciona Usar los informes de incidentes por correo electrónico para enviar una notificación cuando se produzca una coincidencia de directivas , puede optar por incluir:

  • El nombre de la última persona que modificó el contenido.
  • Los tipos de contenido confidencial que coinciden con la regla.
  • El nivel de gravedad de la regla.
  • El contenido que coincida con la regla, incluido el texto circundante.
  • El elemento que contiene el contenido que coincide con la regla.

Para obtener más información sobre las alertas, consulte:

Recopilación de evidencia para actividades de archivo en dispositivos

Si ha habilitado la configuración de recopilación de evidencias para las actividades de archivo en dispositivos y ha agregado cuentas de almacenamiento de Azure, puede seleccionar Recopilar archivo original como evidencia para todas las actividades de archivo seleccionadas en el punto de conexión y la cuenta de almacenamiento de Azure en la que desea copiar los elementos. También debe elegir las actividades para las que desea copiar elementos. Por ejemplo, si selecciona Imprimir, pero no Copiar a un recurso compartido de red, solo se copiarán en la cuenta de almacenamiento de Azure los elementos que se impriman desde dispositivos supervisados.

Opciones adicionales

Si tiene varias reglas en una directiva, puede usar las opciones adicionales para controlar el procesamiento de la regla si hay una coincidencia con la regla que está editando, así como para establecer la prioridad para la evaluación de la regla. Esto solo se admite para ubicaciones de Exchange y Teams

Vea también