Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Purview Endpoint Data Loss Prevention (Endpoint DLP) usa le autorizzazioni macOS per identificare siti Web, applicazioni, file e contenuti attivi coinvolti nelle attività degli utenti. Queste informazioni consentono a Endpoint DLP di valutare i criteri e applicare azioni di protezione per attività come il caricamento di dati sensibili su siti Web e servizi cloud o la copia di contenuti sensibili su un browser.
Prima di macOS 27 (Golden Gate), Endpoint DLP si basava sull'autorizzazione Accessibilità per la visibilità del browser e del sito Web. In macOS 27, Controllo dispositivo e Accesso ai dati gestiscono questa funzionalità. Gli utenti possono disabilitare questa autorizzazione dopo la distribuzione tramite la gestione di dispositivi mobili (MDM), che può influire sulla capacità di Endpoint DLP di ottenere il contesto del browser e del sito Web. Per mantenere la copertura della protezione dei dati, gli amministratori possono configurare le modalità di protezione, monitorare lo stato delle autorizzazioni e guidare gli utenti a ripristinare l'autorizzazione necessaria quando necessario.
Questo articolo descrive le modifiche introdotte in macOS 27, il loro impatto sulla prevenzione della perdita dei dati degli endpoint e il modo in cui gli amministratori possono preparare l'organizzazione. Gli amministratori possono configurare le modalità di protezione, monitorare i dispositivi interessati e convalidare la preparazione alla distribuzione.
Importante
Usare il client Endpoint DLP versione 101.26072 o successiva con questa guida per macOS 27.
Prerequisiti
- Client Endpoint DLP versione 101.26072 o successiva.
- Familiarità con l'onboarding dei dispositivi macOS in Microsoft Purview.
Modifiche delle autorizzazioni in macOS 27
In macOS 27, Endpoint DLP usa il controllo del dispositivo e l'autorizzazione di accesso ai dati per supportare la visibilità del browser, il monitoraggio delle attività e l'applicazione dei criteri. L'autorizzazione consente a Endpoint DLP di identificare il browser attivo, il sito Web, l'applicazione e il file associato all'attività dell'utente. Questo contesto supporta i criteri per attività come il caricamento di file sensibili e l'incollamento di contenuti sensibili nei browser.
In macOS 27, l'autorizzazione è in Impostazioni>,Privacy & Sicurezza>,Controllo del dispositivo e Accesso ai dati. Nelle versioni macOS precedenti, l'autorizzazione è in Impostazioni>,Privacy & Sicurezza>,Accessibilità.
In alcune interfacce, profili di gestione e log di diagnostica macOS, Microsoft Endpoint DLP potrebbe essere visualizzato come com.microsoft.dlp.daemon.app o com.microsoft.dlp.daemon. Questi identificatori fanno riferimento all'applicazione Endpoint DLP.
Comportamento quando l'autorizzazione è disattivata
Quando Endpoint DLP rileva che un utente ha disattivato l'autorizzazione Microsoft Purview Endpoint DLP in Controllo dispositivi e accesso dati, Endpoint DLP non può più ottenere URL e contesto del browser per Safari, Chrome e Firefox. La prevenzione della perdita dei dati degli endpoint risponde tramite:
- Visualizzazione di una notifica che chiede all'utente di ripristinare l'autorizzazione (vedere lo screenshot seguente).
- Applicazione delle impostazioni di protezione configurate dall'amministratore quando il contesto dell'URL del browser non è disponibile.
Gli amministratori possono configurare modalità di protezione separate per:
- Caricamento di file sensibili su siti Web e servizi cloud
- Copia di dati sensibili in un browser
Modalità di protezione
Endpoint DLP fornisce le modalità Enforce, Audit e Off per le attività in uscita dal cloud e di incollamento nel browser quando l'autorizzazione non è disponibile. L'impostazione predefinita per entrambe le impostazioni è Applica.
Caricamento di file sensibili su siti Web e servizi cloud
Nome impostazione: Modalità di protezione con restrizioni per l'uscita dal cloud
Questa impostazione controlla il modo in cui Endpoint DLP gestisce i caricamenti di file sensibili quando il contesto del browser e del sito Web non è disponibile.
- Applica: applica la protezione del caricamento. Endpoint DLP considera i browser non Edge supportati, come Safari, Chrome e Firefox, come destinazioni con restrizioni e applica l'azione dei criteri applicabile più restrittiva.
- Controllo: registra e monitora la condizione senza imporre restrizioni di caricamento.
- Disattivato: non applica la protezione di caricamento correlata alle autorizzazioni.
Copia di dati sensibili in un browser
Nome impostazione: Modalità di protezione con restrizioni per incollare da sfogliare
Questa impostazione controlla il modo in cui Endpoint DLP gestisce le attività di copia e incolla nei browser quando il contesto del browser e del sito Web non è disponibile.
- Applica: applica le azioni dei criteri, ad esempio blocca o avvisa.
- Controllo: registra eventi senza imporre restrizioni.
- Disattivato: non applica la protezione di copia e incolla del browser relativa alle autorizzazioni.
Notifica delle autorizzazioni
Nome impostazione: Notifica di autorizzazione (notification)
Endpoint DLP può notificare agli utenti quando l'autorizzazione è disattivata. La notifica spiega perché è necessaria l'autorizzazione e chiede all'utente di ripristinare l'accesso. Gli amministratori possono personalizzare il messaggio di notifica.
Le impostazioni del profilo sono associate alle chiavi di configurazione seguenti:
| Scenario del cliente | Nome dell'impostazione | Chiave di configurazione |
|---|---|---|
| Caricamento di file sensibili su siti Web e servizi cloud | Modalità di protezione con restrizioni per l'uscita dal cloud | unallowedBrowserMode |
| Copia di dati sensibili in un browser | Modalità di protezione limitata per Incolla nel browser | pasteToBrowserMode |
| Notifica delle autorizzazioni | Notifica delle autorizzazioni | notification |
Il seguente frammento di origine imposta entrambe le modalità di protezione su Enforce:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>enforce</string>
<key>pasteToBrowserMode</key>
<string>enforce</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
Opzioni di configurazione MDM
Microsoft fornisce esempi di configurazione per Microsoft Intune e Jamf Pro. Queste opzioni configurano le modalità di protezione e il messaggio che chiede agli utenti di attivare l'autorizzazione.
-
Microsoft Intune: usare il profilo di configurazione di esempio
com.microsoft.wdav.mobileconfigcome punto di partenza per la distribuzione. -
Jamf Pro con
schema.json: Aggiornare il profilo di configurazione delle preferenze di Microsoft Defender per endpoint esistente per usare la versione più recenteschema.jsondi . La configurazione è in Accessibilità per la prevenzione> della perditadi dati. -
Jamf Pro con un elenco di proprietà: Utilizzate l'esempio
com.microsoft.wdav.plist.
Modalità di controllo
La modalità di controllo consente agli amministratori di valutare l'effetto delle autorizzazioni non disponibili prima di abilitare l'imposizione. Endpoint DLP continua a rilevare quando l'autorizzazione è disattivata e può notificare agli utenti di ripristinare l'accesso, ma non applica il comportamento di protezione con restrizioni aggiuntive per l'uscita dal cloud o le attività di incollamento nel browser.
La modalità di controllo può ridurre i disturbi per gli utenti, mentre gli amministratori identificano i dispositivi interessati. Durante questa valutazione, i controlli che normalmente verrebbero applicati quando il contesto del browser non è disponibile non vengono applicati. Questa condizione può lasciare una lacuna di protezione temporanea fino a quando l'autorizzazione non viene ripristinata o l'applicazione non viene abilitata.
Il seguente frammento di origine imposta entrambe le modalità di protezione su Audit:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>audit</string>
<key>pasteToBrowserMode</key>
<string>audit</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
Monitoraggio delle autorizzazioni
Monitorare lo stato delle autorizzazioni DLP degli endpoint in Microsoft Purview. Il riquadro dei dettagli del dispositivo mostra lo stato di configurazione dell'accessibilità per un dispositivo macOS di cui è stato eseguito l'onboarding. Lo stato Installato indica che l'autorizzazione necessaria è configurata, mentre Non aggiornato indica che l'autorizzazione non è disponibile per la prevenzione della perdita dei dati degli endpoint e richiede l'attenzione dell'amministratore. Vedere gli esempi di screenshot seguenti.
Preparazione dell'amministratore
La preparazione della prevenzione della perdita dei dati degli endpoint per macOS 27 include le attività seguenti:
- Esaminare le linee guida aggiornate per la distribuzione di macOS per la prevenzione della perdita dei dati degli endpoint.
- Distribuire o convalidare la configurazione dell'autorizzazione Endpoint DLP richiesta nei dispositivi macOS gestiti.
- Eseguire l'aggiornamento al client Endpoint DLP versione 101.26072 o successiva.
- Monitorare la pagina di onboarding del dispositivo per i dispositivi che segnalano l'autorizzazione come disattivata.
- Configurare le notifiche agli utenti e istruire gli utenti a ripristinare l'autorizzazione se è disattivata.