Panoramica delle modifiche alla prevenzione della perdita dei dati degli endpoint Microsoft Purview in macOS 27 (anteprima)

Microsoft Purview Endpoint Data Loss Prevention (Endpoint DLP) usa le autorizzazioni macOS per identificare siti Web, applicazioni, file e contenuti attivi coinvolti nelle attività degli utenti. Queste informazioni consentono a Endpoint DLP di valutare i criteri e applicare azioni di protezione per attività come il caricamento di dati sensibili su siti Web e servizi cloud o la copia di contenuti sensibili su un browser.

Prima di macOS 27 (Golden Gate), Endpoint DLP si basava sull'autorizzazione Accessibilità per la visibilità del browser e del sito Web. In macOS 27, Controllo dispositivo e Accesso ai dati gestiscono questa funzionalità. Gli utenti possono disabilitare questa autorizzazione dopo la distribuzione tramite la gestione di dispositivi mobili (MDM), che può influire sulla capacità di Endpoint DLP di ottenere il contesto del browser e del sito Web. Per mantenere la copertura della protezione dei dati, gli amministratori possono configurare le modalità di protezione, monitorare lo stato delle autorizzazioni e guidare gli utenti a ripristinare l'autorizzazione necessaria quando necessario.

Questo articolo descrive le modifiche introdotte in macOS 27, il loro impatto sulla prevenzione della perdita dei dati degli endpoint e il modo in cui gli amministratori possono preparare l'organizzazione. Gli amministratori possono configurare le modalità di protezione, monitorare i dispositivi interessati e convalidare la preparazione alla distribuzione.

Importante

Usare il client Endpoint DLP versione 101.26072 o successiva con questa guida per macOS 27.

Prerequisiti

Modifiche delle autorizzazioni in macOS 27

In macOS 27, Endpoint DLP usa il controllo del dispositivo e l'autorizzazione di accesso ai dati per supportare la visibilità del browser, il monitoraggio delle attività e l'applicazione dei criteri. L'autorizzazione consente a Endpoint DLP di identificare il browser attivo, il sito Web, l'applicazione e il file associato all'attività dell'utente. Questo contesto supporta i criteri per attività come il caricamento di file sensibili e l'incollamento di contenuti sensibili nei browser.

In macOS 27, l'autorizzazione è in Impostazioni>,Privacy & Sicurezza>,Controllo del dispositivo e Accesso ai dati. Nelle versioni macOS precedenti, l'autorizzazione è in Impostazioni>,Privacy & Sicurezza>,Accessibilità.

In alcune interfacce, profili di gestione e log di diagnostica macOS, Microsoft Endpoint DLP potrebbe essere visualizzato come com.microsoft.dlp.daemon.app o com.microsoft.dlp.daemon. Questi identificatori fanno riferimento all'applicazione Endpoint DLP.

Screenshot delle impostazioni di controllo dispositivo e accesso ai dati macOS con autorizzazione abilitata per com.microsoft.dlp.daemon.

Comportamento quando l'autorizzazione è disattivata

Quando Endpoint DLP rileva che un utente ha disattivato l'autorizzazione Microsoft Purview Endpoint DLP in Controllo dispositivi e accesso dati, Endpoint DLP non può più ottenere URL e contesto del browser per Safari, Chrome e Firefox. La prevenzione della perdita dei dati degli endpoint risponde tramite:

  1. Visualizzazione di una notifica che chiede all'utente di ripristinare l'autorizzazione (vedere lo screenshot seguente).

Screenshot di una notifica di prevenzione della perdita dei dati degli endpoint che indica che l'accessibilità è disattivata e fornisce un'opzione per aprire Impostazioni di sistema.

  1. Applicazione delle impostazioni di protezione configurate dall'amministratore quando il contesto dell'URL del browser non è disponibile.

Gli amministratori possono configurare modalità di protezione separate per:

  • Caricamento di file sensibili su siti Web e servizi cloud
  • Copia di dati sensibili in un browser

Modalità di protezione

Endpoint DLP fornisce le modalità Enforce, Audit e Off per le attività in uscita dal cloud e di incollamento nel browser quando l'autorizzazione non è disponibile. L'impostazione predefinita per entrambe le impostazioni è Applica.

Caricamento di file sensibili su siti Web e servizi cloud

Nome impostazione: Modalità di protezione con restrizioni per l'uscita dal cloud

Questa impostazione controlla il modo in cui Endpoint DLP gestisce i caricamenti di file sensibili quando il contesto del browser e del sito Web non è disponibile.

  • Applica: applica la protezione del caricamento. Endpoint DLP considera i browser non Edge supportati, come Safari, Chrome e Firefox, come destinazioni con restrizioni e applica l'azione dei criteri applicabile più restrittiva.
  • Controllo: registra e monitora la condizione senza imporre restrizioni di caricamento.
  • Disattivato: non applica la protezione di caricamento correlata alle autorizzazioni.

Copia di dati sensibili in un browser

Nome impostazione: Modalità di protezione con restrizioni per incollare da sfogliare

Questa impostazione controlla il modo in cui Endpoint DLP gestisce le attività di copia e incolla nei browser quando il contesto del browser e del sito Web non è disponibile.

  • Applica: applica le azioni dei criteri, ad esempio blocca o avvisa.
  • Controllo: registra eventi senza imporre restrizioni.
  • Disattivato: non applica la protezione di copia e incolla del browser relativa alle autorizzazioni.

Notifica delle autorizzazioni

Nome impostazione: Notifica di autorizzazione (notification)

Endpoint DLP può notificare agli utenti quando l'autorizzazione è disattivata. La notifica spiega perché è necessaria l'autorizzazione e chiede all'utente di ripristinare l'accesso. Gli amministratori possono personalizzare il messaggio di notifica.

Le impostazioni del profilo sono associate alle chiavi di configurazione seguenti:

Scenario del cliente Nome dell'impostazione Chiave di configurazione
Caricamento di file sensibili su siti Web e servizi cloud Modalità di protezione con restrizioni per l'uscita dal cloud unallowedBrowserMode
Copia di dati sensibili in un browser Modalità di protezione limitata per Incolla nel browser pasteToBrowserMode
Notifica delle autorizzazioni Notifica delle autorizzazioni notification

Il seguente frammento di origine imposta entrambe le modalità di protezione su Enforce:

 <key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>enforce</string>
                            <key>pasteToBrowserMode</key>
                            <string>enforce</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

Opzioni di configurazione MDM

Microsoft fornisce esempi di configurazione per Microsoft Intune e Jamf Pro. Queste opzioni configurano le modalità di protezione e il messaggio che chiede agli utenti di attivare l'autorizzazione.

  • Microsoft Intune: usare il profilo di configurazione di esempio com.microsoft.wdav.mobileconfig come punto di partenza per la distribuzione.
  • Jamf Pro con schema.json: Aggiornare il profilo di configurazione delle preferenze di Microsoft Defender per endpoint esistente per usare la versione più recente schema.jsondi . La configurazione è in Accessibilità per la prevenzione> della perditadi dati.
  • Jamf Pro con un elenco di proprietà: Utilizzate l'esempio com.microsoft.wdav.plist.

Screenshot della configurazione di Prevenzione della perdita di dati di Jamf Pro con le impostazioni di applicazione e notifica dell'accessibilità.

Modalità di controllo

La modalità di controllo consente agli amministratori di valutare l'effetto delle autorizzazioni non disponibili prima di abilitare l'imposizione. Endpoint DLP continua a rilevare quando l'autorizzazione è disattivata e può notificare agli utenti di ripristinare l'accesso, ma non applica il comportamento di protezione con restrizioni aggiuntive per l'uscita dal cloud o le attività di incollamento nel browser.

La modalità di controllo può ridurre i disturbi per gli utenti, mentre gli amministratori identificano i dispositivi interessati. Durante questa valutazione, i controlli che normalmente verrebbero applicati quando il contesto del browser non è disponibile non vengono applicati. Questa condizione può lasciare una lacuna di protezione temporanea fino a quando l'autorizzazione non viene ripristinata o l'applicazione non viene abilitata.

Il seguente frammento di origine imposta entrambe le modalità di protezione su Audit:

<key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>audit</string>
                            <key>pasteToBrowserMode</key>
                            <string>audit</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

Monitoraggio delle autorizzazioni

Monitorare lo stato delle autorizzazioni DLP degli endpoint in Microsoft Purview. Il riquadro dei dettagli del dispositivo mostra lo stato di configurazione dell'accessibilità per un dispositivo macOS di cui è stato eseguito l'onboarding. Lo stato Installato indica che l'autorizzazione necessaria è configurata, mentre Non aggiornato indica che l'autorizzazione non è disponibile per la prevenzione della perdita dei dati degli endpoint e richiede l'attenzione dell'amministratore. Vedere gli esempi di screenshot seguenti.

Screenshot dei dettagli del dispositivo Microsoft Purview che mostrano l'accessibilità con uno stato installato.

Screenshot dei dettagli del dispositivo Microsoft Purview che mostrano l'accessibilità con stato Non aggiornato.

Preparazione dell'amministratore

La preparazione della prevenzione della perdita dei dati degli endpoint per macOS 27 include le attività seguenti:

  1. Esaminare le linee guida aggiornate per la distribuzione di macOS per la prevenzione della perdita dei dati degli endpoint.
  2. Distribuire o convalidare la configurazione dell'autorizzazione Endpoint DLP richiesta nei dispositivi macOS gestiti.
  3. Eseguire l'aggiornamento al client Endpoint DLP versione 101.26072 o successiva.
  4. Monitorare la pagina di onboarding del dispositivo per i dispositivi che segnalano l'autorizzazione come disattivata.
  5. Configurare le notifiche agli utenti e istruire gli utenti a ripristinare l'autorizzazione se è disattivata.