Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Ce scénario montre comment étendre une stratégie DLP de point de terminaison Microsoft Purview à des groupes d’appareils spécifiques. Par exemple, vous pouvez appliquer une stratégie uniquement lorsque les utilisateurs finance accèdent aux données à partir d’appareils Windows tout en excluant les appareils macOS. Les groupes d’appareils sont généralement définis à l’aide de groupes d’appareils dynamiques dans Microsoft Entra ID.
Ce scénario concerne un administrateur non restreint qui crée une stratégie d’annuaire complète.
Ce scénario nécessite que vous ayez déjà intégré des appareils et que vous créez des rapports dans l’Explorateur d’activités. Si vous n’avez pas encore intégré d’appareils, consultez l’article Prise en main de la protection contre la perte de données de point de terminaison.
Conditions préalables et hypothèses
Cet article utilise le processus que vous avez appris dans Concevoir une stratégie de protection contre la perte de données pour vous montrer comment créer une stratégie de Protection contre la perte de données Microsoft Purview (DLP). Parcourez ces scénarios dans votre environnement de test pour vous familiariser avec l’interface utilisateur de création de stratégie.
Importante
Cet article présente un scénario hypothétique avec des valeurs hypothétiques. C’est uniquement à titre d’illustration. Remplacez vos propres types d’informations sensibles, étiquettes de confidentialité, groupes de distribution et utilisateurs.
La façon dont vous déployez une stratégie est aussi importante que la conception de stratégie. Déployer une stratégie DLP vous montre comment utiliser les options de déploiement afin que la stratégie atteigne votre objectif tout en évitant les interruptions coûteuses de l’activité.
Vous avez créé un groupe d’appareils dynamique.
Mappage et instruction d’intention de stratégie
Un organization souhaite appliquer une stratégie DLP qui bloque la copie d’éléments sensibles avec un crédit carte des données sur des périphériques USB lorsque les utilisateurs finance accèdent aux données à partir d’appareils Windows, et ne s’applique pas lorsque les mêmes utilisateurs travaillent à partir d’appareils macOS.
| Statement | Réponse à la question de configuration et mappage de configuration |
|---|---|
| « Un organization souhaite appliquer une stratégie DLP qui bloque la copie d’éléments sensibles avec des données de carte de crédit sur des périphériques USB... » | - Étendue administrative : répertoire complet - Où surveiller : appareils uniquement - Étendue de la stratégie : Tous les utilisateurs/groupe Appareils Windows Finance |
| « lorsque les utilisateurs de Finance accèdent aux données à partir d’appareils Windows... » | - Condition : le contenu contient = le numéro de carte de crédit |
| “… et ne s’appliquent pas lorsque les mêmes utilisateurs travaillent à partir d’appareils macOS... » | - Action : Auditer ou restreindre les activités sur les appareils - Type d’activité : Activités de fichier sur toutes les applications - Modèle de restriction : appliquer des restrictions à une activité spécifique - Copier sur un périphérique = USB amovibleBloc |
Créer un groupe d'appareils
Si vous n’êtes pas familiarisé avec les groupes d’appareils dynamiques, consultez :
- Créer ou mettre à jour un groupe d’appartenance dynamique dans Microsoft Entra ID
- Gérer les règles des groupes d’appartenance dynamiques dans Microsoft Entra ID.
Pour créer le groupe d’appareils pour ce scénario :
- Créez un groupe d’appareils dynamique nommé Finance Windows Device pour les appareils Windows que l’équipe financière utilise.
Créer une stratégie limitée au groupe d’appareils dynamique
Connectez-vous au portail> Microsoft PurviewStratégies de protection contre la> perte de données.
Sélectionnez Créer.
Sélectionnez Applications d’entreprise & appareils.
Sélectionnez le modèle Personnalisé dans Catégories , puis Le modèle de stratégie personnalisée dans Réglementations. Sélectionnez Suivant.
Donnez un nom et une description à votre nouvelle stratégie.
Acceptez le répertoire complet par défaut sous Administration unités.
Limitez l’emplacement à l’emplacement Appareils uniquement.
Sélectionnez Modifier sur l’emplacement Appareils .
Accepter la valeur par défaut Tous les utilisateurs, groupes et étendues adaptatives
Sélectionnez Appareils et groupes d’appareils spécifiques , puis ajoutez l’appareil Windows Finance que vous avez créé.
Créez une règle avec les valeurs suivantes :
- Condition : le contenu contient = lestypes = d’informations sensiblesnuméro de carte de crédit
- Action : Auditer ou restreindre les activités sur les appareils>Activités de fichier pour toutes les applications>Appliquer des restrictions à une activité> spécifique Copier sur unbloc d’appareil = USB amovible.
Sélectionnez Enregistrer , puis Suivant.
Acceptez la valeur par défaut Exécuter la stratégie en mode simulation et choisissez Afficher les conseils de stratégie en mode simulation. Cliquez sur Suivant.
Passez en revue vos paramètres, puis sélectionnez Envoyer.
La nouvelle stratégie DLP apparaît dans la liste des stratégies.