Créer une stratégie DLP qui utilise l’étendue des appareils

Ce scénario montre comment étendre une stratégie DLP de point de terminaison Microsoft Purview à des groupes d’appareils spécifiques. Par exemple, vous pouvez appliquer une stratégie uniquement lorsque les utilisateurs finance accèdent aux données à partir d’appareils Windows tout en excluant les appareils macOS. Les groupes d’appareils sont généralement définis à l’aide de groupes d’appareils dynamiques dans Microsoft Entra ID.

Ce scénario concerne un administrateur non restreint qui crée une stratégie d’annuaire complète.

Ce scénario nécessite que vous ayez déjà intégré des appareils et que vous créez des rapports dans l’Explorateur d’activités. Si vous n’avez pas encore intégré d’appareils, consultez l’article Prise en main de la protection contre la perte de données de point de terminaison.

Conditions préalables et hypothèses

Cet article utilise le processus que vous avez appris dans Concevoir une stratégie de protection contre la perte de données pour vous montrer comment créer une stratégie de Protection contre la perte de données Microsoft Purview (DLP). Parcourez ces scénarios dans votre environnement de test pour vous familiariser avec l’interface utilisateur de création de stratégie.

Importante

Cet article présente un scénario hypothétique avec des valeurs hypothétiques. C’est uniquement à titre d’illustration. Remplacez vos propres types d’informations sensibles, étiquettes de confidentialité, groupes de distribution et utilisateurs.

La façon dont vous déployez une stratégie est aussi importante que la conception de stratégie. Déployer une stratégie DLP vous montre comment utiliser les options de déploiement afin que la stratégie atteigne votre objectif tout en évitant les interruptions coûteuses de l’activité.

Vous avez créé un groupe d’appareils dynamique.

Mappage et instruction d’intention de stratégie

Un organization souhaite appliquer une stratégie DLP qui bloque la copie d’éléments sensibles avec un crédit carte des données sur des périphériques USB lorsque les utilisateurs finance accèdent aux données à partir d’appareils Windows, et ne s’applique pas lorsque les mêmes utilisateurs travaillent à partir d’appareils macOS.

Statement Réponse à la question de configuration et mappage de configuration
« Un organization souhaite appliquer une stratégie DLP qui bloque la copie d’éléments sensibles avec des données de carte de crédit sur des périphériques USB... » - Étendue administrative : répertoire complet
- Où surveiller : appareils uniquement
- Étendue de la stratégie : Tous les utilisateurs/groupe Appareils Windows Finance
« lorsque les utilisateurs de Finance accèdent aux données à partir d’appareils Windows... » - Condition : le contenu contient = le numéro de carte de crédit
“… et ne s’appliquent pas lorsque les mêmes utilisateurs travaillent à partir d’appareils macOS... » - Action : Auditer ou restreindre les activités sur les appareils
- Type d’activité : Activités de fichier sur toutes les applications
- Modèle de restriction : appliquer des restrictions à une activité spécifique
- Copier sur un périphérique = USB amovibleBloc

Créer un groupe d'appareils

Si vous n’êtes pas familiarisé avec les groupes d’appareils dynamiques, consultez :

Pour créer le groupe d’appareils pour ce scénario :

  1. Créez un groupe d’appareils dynamique nommé Finance Windows Device pour les appareils Windows que l’équipe financière utilise.

Créer une stratégie limitée au groupe d’appareils dynamique

  1. Connectez-vous au portail> Microsoft PurviewStratégies de protection contre la> perte de données.

  2. Sélectionnez Créer.

  3. Sélectionnez Applications d’entreprise & appareils.

  4. Sélectionnez le modèle Personnalisé dans Catégories , puis Le modèle de stratégie personnalisée dans Réglementations. Sélectionnez Suivant.

  5. Donnez un nom et une description à votre nouvelle stratégie.

  6. Acceptez le répertoire complet par défaut sous Administration unités.

  7. Limitez l’emplacement à l’emplacement Appareils uniquement.

  8. Sélectionnez Modifier sur l’emplacement Appareils .

  9. Accepter la valeur par défaut Tous les utilisateurs, groupes et étendues adaptatives

  10. Sélectionnez Appareils et groupes d’appareils spécifiques , puis ajoutez l’appareil Windows Finance que vous avez créé.

  11. Créez une règle avec les valeurs suivantes :

    • Condition : le contenu contient = lestypes = d’informations sensiblesnuméro de carte de crédit
    • Action : Auditer ou restreindre les activités sur les appareils>Activités de fichier pour toutes les applications>Appliquer des restrictions à une activité> spécifique Copier sur unbloc d’appareil = USB amovible.
  12. Sélectionnez Enregistrer , puis Suivant.

  13. Acceptez la valeur par défaut Exécuter la stratégie en mode simulation et choisissez Afficher les conseils de stratégie en mode simulation. Cliquez sur Suivant.

  14. Passez en revue vos paramètres, puis sélectionnez Envoyer.

La nouvelle stratégie DLP apparaît dans la liste des stratégies.