Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano, jak przesyłać strumieniowo dane z Microsoft Purview Information Protection (dawniej Microsoft Information Protection lub MIP) do Microsoft Sentinel. Danych pozyskanych z klientów etykietowania i skanerów usługi Microsoft Purview można używać do śledzenia i analizowania tych danych, tworzenia raportów na ich temat oraz wykorzystywania ich do celów zapewnienia zgodności.
Ważna
Łącznik Microsoft Purview Information Protection jest obecnie w wersji zapoznawczej. Dodatkowe warunki Azure (wersja zapoznawcza) obejmują dodatkowe warunki prawne, które mają zastosowanie do funkcji Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze udostępnione do ogólnej dostępności.
Omówienie
Inspekcja i raportowanie są ważnym elementem strategii zabezpieczeń i zgodności organizacji. Wraz z ciągłym rozwojem krajobrazu technologicznego, który ma coraz większą liczbę systemów, punktów końcowych, operacji i przepisów, jeszcze ważniejsze staje się posiadanie kompleksowego rozwiązania do rejestrowania i raportowania.
Za pomocą łącznika Microsoft Purview Information Protection przesyłasz strumieniowo zdarzenia inspekcji generowane z ujednoliconych klientów i skanerów etykietowania. Dane są następnie emitowane do dziennika inspekcji platformy Microsoft 365 na potrzeby centralnego raportowania w Microsoft Sentinel.
Za pomocą łącznika możesz:
- Śledzenie wdrażania etykiet, eksplorowanie, wykonywanie zapytań i wykrywanie zdarzeń.
- Monitoruj oznaczone i chronione dokumenty i wiadomości e-mail.
- Monitorowanie dostępu użytkowników do oznaczonych etykietami dokumentów i wiadomości e-mail podczas śledzenia zmian klasyfikacji.
- Uzyskaj wgląd w działania wykonywane na etykietach, zasadach, konfiguracjach, plikach i dokumentach. Ta widoczność ułatwia zespołom ds. zabezpieczeń identyfikowanie naruszeń zabezpieczeń oraz naruszeń ryzyka i zgodności.
- Użyj danych łącznika podczas inspekcji, aby udowodnić, że organizacja jest zgodna.
łącznik Azure Information Protection a łącznik Microsoft Purview Information Protection
Ten łącznik zastępuje łącznik danych Azure Information Protection (AIP). Łącznik danych Azure Information Protection (AIP) korzysta z funkcji dzienników inspekcji AIP (publicznej wersji zapoznawczej).
Ważna
Od 31 marca 2023 roku publiczny podgląd analityki AIP i logów audytu zostanie wycofany. Klienci powinni korzystać z rozwiązania audytowego Microsoft 365 w przyszłości.
Więcej informacji:
- Zobacz Usunięte i wycofane usługi.
- Dowiedz się, jak odłączyć konektor AIP.
Po włączeniu łącznika Microsoft Purview Information Protection dzienniki inspekcji będą przesyłane strumieniowo do standardowej MicrosoftPurviewInformationProtection tabeli. Dane są zbierane za pośrednictwem interfejsu API zarządzania pakietu Office, który używa schematu strukturalnego.
MicrosoftPurviewInformationProtection Schemat tabeli rozszerza przestarzały schemat używany przez usługę AIP z większą ilością pól i łatwiejszym dostępem do parametrów.
Przejrzyj listę obsługiwanych typów i działań dziennika inspekcji.
Wymagania wstępne
Przed rozpoczęciem sprawdź, czy masz następujące elementy:
- Włączone rozwiązanie Microsoft Sentinel.
- Zdefiniowany obszar roboczy Microsoft Sentinel.
- Ważna licencja na M365 E3, M365 A3, Microsoft Business Basic lub dowolną inną licencję kwalifikującą się do inspekcji. Przeczytaj więcej na temat rozwiązań inspekcji w usłudze Microsoft Purview.
- Włączono etykiety poufności dla pakietu Office i włączono inspekcję.
- Rola administratora zabezpieczeń w dzierżawie lub równoważne uprawnienia.
Konfigurowanie łącznika
Aby skonfigurować łącznik Microsoft Purview Information Protection, wykonaj następujące kroki.
Uwaga
Jeśli ustawisz łącznik w obszarze roboczym znajdującym się w innym regionie niż lokalizacja Office 365, dane mogą być przesyłane strumieniowo między regionami.
Otwórz Azure Portal i przejdź do usługi Microsoft Sentinel.
W bloku Łączniki danych na pasku wyszukiwania wpisz Purview.
Wybierz łącznik Microsoft Purview Information Protection (wersja zapoznawcza).
Poniżej opisu łącznika wybierz pozycję Otwórz stronę łącznika.
W obszarze Konfiguracja wybierz pozycję Połącz.
Po nawiązaniu połączenia przycisk Połącz zmieni się na Rozłącz. Masz teraz połączenie z Microsoft Purview Information Protection.
Przejrzyj listę obsługiwanych typów i działań dziennika inspekcji.
Odłącz łącznik Azure Information Protection
Zalecamy używanie łącznika Azure Information Protection i łącznika Microsoft Purview Information Protection jednocześnie (oba włączone) przez krótki okres testowania. Po zakończeniu testowania zalecamy odłączenie łącznika Azure Information Protection, aby uniknąć duplikowania danych i nadmiarowych kosztów.
Aby rozłączyć łącznik Azure Information Protection:
- W bloku Łączniki danych na pasku wyszukiwania wpisz Azure Information Protection.
- Wybierz pozycję Azure Information Protection.
- Poniżej opisu łącznika wybierz pozycję Otwórz stronę łącznika.
- W obszarze Konfiguracja wybierz pozycję Połącz dzienniki Azure Information Protection.
- Wyczyść zaznaczenie obszaru roboczego, z którego chcesz odłączyć łącznik, i wybierz przycisk OK.
Znane problemy i ograniczenia
Podczas korzystania z tego łącznika należy pamiętać o następujących znanych problemach i ograniczeniach:
Zdarzenia etykiet poufności zebrane za pośrednictwem interfejsu API zarządzania pakietu Office nie wypełniają nazw etykiet. Klienci mogą używać list obserwowanych lub wzbogaceń zdefiniowanych w języku KQL, jak w poniższym przykładzie.
Interfejs API zarządzania pakietem Office nie pobiera etykiety Downgrade zawierającej nazwy etykiet sprzed i po obniżeniu klasyfikacji. Aby pobrać te informacje, wyodrębnij
labelIdkażdej etykiety i uzupełnij wyniki.Oto przykładowe zapytanie KQL:
let labelsMap = parse_json('{' '"566a334c-ea55-4a20-a1f2-cef81bfaxxxx": "MyLabel1",' '"aa1c4270-0694-4fe6-b220-8c7904b0xxxx": "MyLabel2",' '"MySensitivityLabelId": "MyLabel3"' '}'); MicrosoftPurviewInformationProtection | extend SensitivityLabelName = iff(isnotempty(SensitivityLabelId), tostring(labelsMap[tostring(SensitivityLabelId)]), "") | extend OldSensitivityLabelName = iff(isnotempty(OldSensitivityLabelId), tostring(labelsMap[tostring(OldSensitivityLabelId)]), "")Tabela
MicrosoftPurviewInformationProtectioni tabelaOfficeActivitymogą zawierać niektóre zduplikowane zdarzenia.
Zobacz więcej informacji w dokumentacji usługi Kusto dla funkcji i operatorów używanych w przykładowym zapytaniu KQL:
Aby uzyskać więcej informacji na temat języka KQL, zobacz omówienie języka zapytań Kusto (KQL).
Inne zasoby:
Następne kroki
W tym artykule przedstawiono sposób konfigurowania łącznika Microsoft Purview Information Protection do śledzenia, analizowania, raportowania danych i używania go do celów zgodności. Aby dowiedzieć się więcej na temat Microsoft Sentinel, zobacz następujące artykuły:
- Dowiedz się , jak uzyskać wgląd w dane i potencjalne zagrożenia.
- Wprowadzenie do wykrywania zagrożeń za pomocą Microsoft Sentinel.
- Używaj skoroszytów do monitorowania danych.