Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As configurações definidas centralmente controlam muitos aspectos do comportamento de prevenção contra perda de dados (DLP) do ponto de extremidade. Essas configurações se aplicam a todas as políticas DLP para dispositivos. Use essas configurações para controlar os seguintes comportamentos:
- Restrições de saída de nuvem
- Vários tipos de ações restritivas sobre atividades do usuário por aplicativo
- Exclusões de caminho de arquivo para dispositivos Windows e macOS
- Restrições de navegador e domínio
- Aparecimento de justificativas comerciais para substituir políticas em dicas de política
- Se as ações executadas em arquivos do Office, PDF e CSV são auditadas automaticamente
Para acessar essas configurações, no portal do Microsoft Purview, acesse Prevenção >contra perda de dadosVisão geral>Configurações> de prevenção contra perda de dadosConfigurações de ponto de extremidade.
Dica
Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.
Importante
Para obter informações sobre os requisitos da Adobe para usar os recursos de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) com arquivos PDF, consulte este artigo da Adobe: Suporte à Proteção de Informações do Microsoft Purview no Acrobat.
Verificação e proteção de classificação avançada
Quando você ativa a verificação e a proteção de classificação avançadas, o serviço de classificação de dados baseado em nuvem do Microsoft Purview verifica os itens, classifica-os e retorna os resultados para o computador local. Como a classificação avançada é executada na nuvem, você pode aproveitar as técnicas de classificação, como classificação exata de correspondência de dados , classificadores treináveis, classificadores de credenciais e entidades nomeadas em suas políticas DLP.
Observação
A ação Colar no navegador não dá suporte à classificação avançada.
Quando você ativa a classificação avançada, o dispositivo local envia conteúdo para os serviços de nuvem para verificação e classificação. Se você estiver preocupado com o uso da largura de banda, defina um limite de quanta largura de banda pode ser usada em um período contínuo de 24 horas. Você configura o limite nas configurações DLP do Ponto de extremidade e ele se aplica por dispositivo. Se você definir um limite de uso da largura de banda e esse limite de uso for excedido, a DLP interromperá o envio de conteúdo do usuário para a nuvem. Nesse ponto, a classificação de dados continua localmente no dispositivo, mas a classificação usando correspondência exata de dados, entidades nomeadas, classificadores treináveis e classificadores de credenciais não está disponível. Quando o uso cumulativo da largura de banda cair abaixo do limite contínuo de 24 horas, a comunicação com os serviços de nuvem será retomada.
Se o uso da largura de banda não for uma preocupação, selecione Não limitar a largura de banda. Ilimitado para permitir o uso ilimitado da largura de banda.
Limites de tamanho da verificação avançada de arquivos de classificação
Mesmo se você habilitar Não limite a largura de banda. Ilimitado Para classificação avançada, ainda existem limites para o tamanho de arquivos individuais que o sistema pode verificar.
- Há um limite de 64 MB em arquivos de texto.
- Há um limite de 50 MB em arquivos de imagem quando o OCR (Reconhecimento Óptico de Caracteres) está habilitado.
A classificação avançada não funciona para arquivos de texto maiores que 64 MB, mesmo se você definir o limite de largura de banda como Não limitar largura de banda. Ilimitado.
As seguintes versões do Windows (e versões posteriores) oferecem suporte à classificação, verificação e proteção avançadas.
- Todas as versões do Windows 11
- Windows 10 versões 20H1/21H1 ou superior (KB 5006738)
- Windows 10 RS5 (KB 5006744)
Observação
O suporte para classificação avançada está disponível para tipos de arquivo do Office (Word, Excel, PowerPoint) e PDF.
A avaliação da política DLP sempre ocorre na nuvem, mesmo que o conteúdo do usuário não esteja sendo enviado.
Dica
Para usar a classificação avançada para dispositivos Windows 10, você deve instalar KB5016688. Para usar a classificação avançada para dispositivos Windows 11, você deve instalar KB5016691 nesses dispositivos Windows 11. Além disso, você deve habilitar a classificação avançada antes que o Gerenciador de atividades exiba o texto contextual para eventos correspondentes de regras DLP. Para saber mais sobre texto contextual, consulte a seção "Resumo contextual" em Saiba mais sobre a prevenção contra perda de dados.
Proteção avançada baseada em rótulos para todos os arquivos em dispositivos
Quando você ativa a proteção avançada baseada em rótulos, os usuários podem trabalhar em arquivos, incluindo arquivos que não sejam do Office e arquivos PDF, que possuem rótulos de confidencialidade aplicando configurações de controle de acesso em um estado não criptografado, em seus dispositivos. O Endpoint DLP continua monitorando e aplicando o controle de acesso e proteções baseadas em rótulos nesses arquivos, mesmo em um estado não criptografado. Ele os criptografa automaticamente antes de serem transferidos para fora do dispositivo de um usuário. Para obter mais informações sobre a proteção avançada baseada em rótulos, consulte Saiba mais sobre a Proteção Avançada Baseada em Rótulos.
Observação
A proteção avançada baseada em rótulos tem suporte apenas em dispositivos Windows integrados.
Exclusões de caminho de arquivo
Para excluir determinados caminhos do monitoramento de DLP, alertas de DLP e imposição de política de DLP em seus dispositivos, configure exclusões de caminho de arquivo para desativar essas configurações. Files em locais excluídos não são auditados. Todos os arquivos que você criar ou modificar nesses locais não estarão sujeitos à imposição da política DLP. Para configurar exclusões de caminho nas configurações de DLP, acesse o portal >do Microsoft PurviewVisão geral> daprevenção> contraperda de dados Configurações> de prevenção contra perda de dadosConfigurações de ponto de extremidadeExclusões de caminho de arquivo para o Windows.>
Exclusões de caminho de arquivo para Windows
Use a lógica a seguir para construir seus caminhos de exclusão para dispositivos Windows 10 e Windows 11:
Um caminho de arquivo válido que termina com
\significa que apenas os arquivos diretamente na pasta especificada são excluídos.
Exemplo:C:\Temp\Um caminho de arquivo válido que termina com
\*significa que apenas os arquivos dentro das subpastas da pasta especificada são excluídos. Files diretamente na própria pasta especificada não são excluídos.
Exemplo:C:\Temp\*Um caminho de arquivo válido que termina sem
\ou\*significa que todos os arquivos diretamente na pasta especificada e todas as suas subpastas são excluídos.
Exemplo:C:\TempUm caminho com um caractere curinga de
\cada lado.
Exemplo:C:\Users\*\Desktop\Um caminho com um caractere curinga entre
\de cada lado e com(number)para especificar o número exato de subpastas a serem excluídas.
Exemplo:C:\Users\*(1)\Downloads\Um caminho com variáveis de ambiente do sistema.
Exemplo:%SystemDrive%\Test\*Uma mistura de todos os padrões descritos aqui.
Exemplo:%SystemDrive%\Users\*\Documents\*(2)\Sub\
Caminhos de arquivo do Windows excluídos por padrão
%SystemDrive%\\Users\\*(1)\\AppData\\Roaming%SystemDrive%\\Users\\*(1)\\AppData\\Local
Exclusões de caminho de arquivo para Mac
Você também pode adicionar suas próprias exclusões para dispositivos macOS.
As definições de caminho do arquivo não diferenciam maiúsculas, portanto
Useré o mesmo queuser.Há suporte para valores curinga. Portanto, uma definição de caminho pode conter um asterisco (
*) no meio ou no final do caminho.
Exemplo:/Users/*/Library/Application Support/Microsoft/Teams/*
Caminhos de arquivo do macOS excluídos por padrão
/System
Exclusões de caminho de arquivo recomendadas para macOS
Por motivos de desempenho, a DLP do ponto de extremidade inclui uma lista de exclusões recomendadas de caminho de arquivo para dispositivos macOS. Se você definir a opção Incluir exclusões de caminho de arquivo recomendadas para Mac como ativada, os seguintes caminhos também serão excluídos:
/Applications/usr/Library/private/opt/Users/*/Library/Logs/Users/*/Library/Containers/Users/*/Library/Application Support/Users/*/Library/Group Containers/Users/*/Library/Caches/Users/*/Library/Developer
Mantenha a opção Incluir exclusões de caminho de arquivo recomendadas para Mac definida como Ativada. No entanto, você pode parar de excluir esses caminhos definindo a opção Incluir exclusões de caminho de arquivo recomendadas para Mac como Desativado.
Configurar a coleta de evidências para atividades de arquivo em dispositivos
Quando a DLP identifica itens que correspondem às políticas em dispositivos, ela pode copiá-los para uma conta de armazenamento do Azure. Copiar itens correspondentes para uma conta de armazenamento do Azure é útil para auditar a atividade da política e solucionar problemas de correspondências específicas. Use as configurações Configurar a coleção de evidências para atividades de arquivo em dispositivos para adicionar o nome e a URL da conta de armazenamento.
Observação
Antes de habilitar a coleta de evidências, crie uma conta de armazenamento do Azure e um contêiner nessa conta de armazenamento. Você também deve configurar permissões para a conta. Ao configurar sua conta de armazenamento do Azure, lembre-se de que você provavelmente deseja usar uma conta de armazenamento que esteja na mesma região do Azure ou limite geopolítico que seu locatário. Considere configurar as camadas de acesso da conta de armazenamento do Azure e ospreços da conta de armazenamento do Azure.
- Para obter mais informações sobre como copiar itens correspondentes para o armazenamento do Azure, consulte Saiba mais sobre como coletar arquivos que correspondem às políticas de prevenção contra perda de dados de dispositivos.
- Para obter mais informações sobre como configurar esse recurso, consulte Introdução à coleta de arquivos que correspondem às políticas de prevenção contra perda de dados de dispositivos.
Cobertura e exclusões de compartilhamento de rede
A cobertura e exclusões de compartilhamento de rede estende as políticas e ações DLP do ponto de extremidade para arquivos novos e editados em compartilhamentos de rede e unidades de rede mapeadas. Se a proteção just-in-time também estiver habilitada, a cobertura e as exclusões da proteção just-in-time serão estendidas para compartilhamentos de rede e unidades mapeadas. Para excluir um caminho de rede específico para todos os dispositivos monitorados, adicione o valor do caminho em Excluir esses caminhos de compartilhamento de rede.
Importante
Para usar a cobertura e exclusões de compartilhamento de rede, os dispositivos devem ter as seguintes atualizações aplicadas:
- Windows 10 - 21 de março de 2023 — KB5023773 (Builds 19042.2788, 19044.2788 e 19045.2788 do SO) Versão prévia, 28 de março de 2023—KB5023774 (Build do SO 22000.1761) Visualização
- Windows 11 - 28 de março de 2023—KB5023778 (Build 22621.1485 do SO) Visualização
- Microsoft Defender abril-2023 (Plataforma: 4.18.2304.8 | Motor: 1.1.20300.3)
- macOS Últimas 3 versões do sistema operacional suportadas; Versão mínima do aplicativo Defender com suporte – 101.24122.0005
A tabela a seguir mostra as configurações padrão para cobertura e exclusões de compartilhamento de rede.
| Cobertura e exclusões de compartilhamento de rede | Proteção Just-in-time | Comportamento resultante |
|---|---|---|
| Habilitado | Desabilitado | - As políticas DLP com escopo em Dispositivos são aplicadas a todos os compartilhamentos de rede e unidades mapeadas às quais o dispositivo se conecta. Ações com suporte: dispositivos |
| Desabilitado | Habilitado | - A proteção just-in-time é aplicada somente aos arquivos em dispositivos de armazenamento que são locais para o ponto de extremidade. |
| Habilitado | Habilitado | - As políticas DLP com escopo em Dispositivos são aplicadas a todos os compartilhamentos de rede e unidades mapeadas às quais o dispositivo se conecta.
Ações com suporte: dispositivos - A proteção just-in-time é aplicada a todos os compartilhamentos de rede e unidades mapeadas às quais o dispositivo se conecta. |
A cobertura e as exclusões de compartilhamento de rede complementam as ações do repositório local de DLP. A tabela a seguir mostra as configurações de exclusão e o comportamento resultante, dependendo se a DLP está habilitada ou desabilitada para repositórios locais.
| Cobertura e exclusões de compartilhamento de rede | Repositórios locais de DLP | Comportamento resultante |
|---|---|---|
| Habilitado | Desabilitado | - As políticas DLP com escopo em Dispositivos são aplicadas a todos os compartilhamentos de rede e unidades mapeadas às quais o dispositivo se conecta. Ações com suporte: dispositivos |
| Desabilitado | Habilitado | - As políticas com escopo para repositórios locais podem impor ações de proteção em dados em repouso locais em compartilhamentos de arquivos e bibliotecas e pastas de documentos do SharePoint. DLP Ações do repositório local |
| Habilitado | Habilitado | - As políticas DLP com escopo em Dispositivos são aplicadas a todos os compartilhamentos de rede e unidades mapeadas às quais o dispositivo se conecta.
Ações com suporte: dispositivos - As políticas com escopo para repositórios locais podem impor ações de proteção em dados em repouso locais em compartilhamentos de arquivos e bibliotecas e pastas de documentos do SharePoint. DLP Ações do repositório local |
Aplicativos restritos e grupos de aplicativos
Aplicativos restritos
A lista de aplicativos restritos é uma lista personalizada de aplicativos que você cria. Você configura quais ações a DLP executa quando alguém usa um aplicativo na lista para acessar um arquivo protegido por DLP em um dispositivo. A lista de aplicativos restritos está disponível para dispositivos Windows 10/11 e macOS executando qualquer uma das três versões mais recentes do macOS.
Alguns aplicativos têm uma interface baseada na Web, além de uma versão instalada localmente do aplicativo. Na visualização, quando você adiciona um aplicativo que os usuários podem acessar localmente e por meio de uma interface baseada na Web a um grupo de aplicativos restrito ou como um aplicativo restrito, a DLP impõe todas as políticas aplicáveis para acessar um arquivo protegido por meio do Edge para a interface do aplicativo do navegador e no dispositivo para a interface baseada em aplicativo.
Importante
- Não inclua o caminho para o executável para dispositivos Windows. Inclua apenas o nome executável, como
browser.exe. - A ação (
audit,block with overrideoublock) que você define para aplicativos na lista de aplicativos restritos só se aplica quando um usuário tenta acessar um item protegido.
Quando você seleciona o Acesso por aplicativos restritos em uma política e um usuário usa um aplicativo na lista de aplicativos restritos para acessar um arquivo protegido, a atividade é audited, blockedou blocked with override, dependendo de como você configurou a lista de aplicativos restritos . Se um aplicativo na lista Aplicativos restritos também for membro de um grupo de aplicativos restritos, as ações configuradas para atividades no grupo de aplicativos restritos substituirão as ações configuradas para a lista Aplicativos restritos . Todas as atividades são auditadas e estão disponíveis para revisão no explorador de atividades.
Importante
As proteções DLP do ponto de extremidade são acionadas quando um aplicativo restrito tenta acessar um arquivo, por um usuário ou pelo próprio aplicativo. Para excluir um caminho da imposição, adicione-o à lista de exclusão. Esse caminho é onde os arquivos identificados no Activity Explorer estão localizados.
Grupos de aplicativos restritos
Grupos de aplicativos restritos são coleções de aplicativos que você cria nas configurações de DLP e adiciona a uma regra em uma política. Ao adicionar um grupo de aplicativos restrito a uma política, você pode executar as ações definidas na tabela a seguir.
| Opção de grupo de aplicativos restrito | O que ele permite que você faça |
|---|---|
| Não restringir a atividade do arquivo | Diz à DLP para permitir que os usuários acessem itens protegidos por DLP usando aplicativos no grupo de aplicativos sem tomar nenhuma ação quando o usuário tenta Copiar para a área de transferência, Copiar para uma unidade USB removível, Copiar para uma unidade de rede ou Imprimir do aplicativo. |
| Aplique uma restrição a todas as atividades | Informa a DLP para Audit only, Block with overrideou Block quando um usuário tenta acessar um item protegido por DLP usando um aplicativo que está no grupo de aplicativos relevante |
| Aplicar restrições a uma atividade específica | Essa configuração permite que um usuário acesse um item protegido por DLP usando um aplicativo que esteja no grupo de aplicativos. Ele também permite que você selecione uma ação padrão (Audit only, Block, ou Block with override) para a DLP tomar quando um usuário tentar Copiar para a área de transferência, Copiar para uma unidade USB removível, Copiar para uma unidade de rede e Imprimir. |
Você pode adicionar no máximo 50 aplicativos em um único grupo e pode criar no máximo 10 grupos. Isso dá um máximo de 500 aplicativos aos quais as ações de política podem ser atribuídas.
Importante
As configurações em um grupo de aplicativos restritos substituem quaisquer restrições definidas na lista de aplicativos restritos quando estão na mesma regra. Portanto, se um aplicativo estiver na lista de aplicativos restritos e também for membro de um grupo de aplicativos restritos, as configurações do grupo de aplicativos restritos serão aplicadas.
Bloquear todos os aplicativos, exceto uma lista de aplicativos permitidos
Você pode criar uma lista de aplicativos permitidos e bloquear todos os outros. Ao criar uma lista de aplicativos permitidos e bloquear todos os outros, você não precisa criar e gerenciar uma lista abrangente de aplicativos não confiáveis. Esse recurso ajuda a simplificar o gerenciamento de políticas e aprimora seu controle sobre atividades de arquivo baseadas em aplicativo.
Observação
Aplicativos comuns em segundo plano, como teamsupdate.exe ou svchost.exe , são pré-configurados para ignorar a imposição e evitar interferência não intencional em operações essenciais.
Neste procedimento, você aplica o nível de restrição de Permitir para permitir explicitamente a atividade para um grupo de aplicativos definido e, em seguida, bloqueia todos os aplicativos que não estão nessa lista. Como a política bloqueia aplicativos que não estão no grupo permitido, os aplicativos que não têm nenhum nível de restrição definido são efetivamente bloqueados e os aplicativos que têm um nível de restrição definido como Permitir são explicitamente permitidos. Você define um grupo de aplicativos restrito para permitir esse grupo de aplicativos, mas também define o grupo de aplicativos restrito para bloquear todos os aplicativos que não tenham restrições definidas.
Vá para as configurações de DLP do ponto de extremidade.
Defina aplicativos permitidos ou sancionados na lista Aplicativos Restritos e grupos de aplicativos .
Na política DLP de ponto de extremidade nova ou existente, localize a configuração Arquivo de atividades para aplicativos em grupos de aplicativos restritos .
Adicione o grupo de aplicativos restritos desejado.
Selecione Aplicar restrição a todas as atividades e selecione Permitir. Auditar e Desativar não funcionará.
Para todos os outros aplicativos, defina a configuração Acesso por aplicativos que não estão na lista "aplicativos não permitidos" como Bloquear.
Como a DLP aplica restrições às atividades
As interações entre as atividades de Arquivo para aplicativos em grupos de aplicativos restritos, as atividades de Arquivo para todos os aplicativos e a lista Atividades de aplicativo restritas têm como escopo a mesma regra.
Substituições de grupos de aplicativos restritos
As configurações definidas em Atividades de arquivo para aplicativos em grupos de aplicativos restritos substituem as configurações na lista Atividades restritas do aplicativo e as Atividades de arquivo para todos os aplicativos na mesma regra.
Atividades de aplicativos restritas e atividades de arquivos para todos os aplicativos
As configurações de Atividades de aplicativos restritas e Atividades de arquivos para todos os aplicativos funcionarão em conjunto se a ação definida para Atividades de aplicativos restritas for Audit only ou Block with override na mesma regra. Por quê? As ações definidas para Atividades de aplicativo restritas só se aplicam quando um usuário acessa um arquivo usando um aplicativo que está na lista. Depois que o usuário tiver acesso, as ações definidas para atividades em Atividades de arquivo para todos os aplicativos se aplicam.
Por exemplo, você adiciona Notepad.exe a aplicativos restritos e configura atividades de Arquivo para todos os aplicativos para Aplicar restrições a uma atividade específica. Configure ambas conforme mostrado na tabela a seguir:
| Configuração na política | Nome do aplicativo | Atividade do usuário | Ação DLP a ser tomada |
|---|---|---|---|
| Atividades de aplicativo restrito | Bloco de Notas | Acessar um item protegido por DLP | Somente Auditoria |
| Atividades de arquivo para todos os aplicativos | Todos os aplicativos | Copiar para a área de transferência | Somente Auditoria |
| Atividades de arquivo para todos os aplicativos | Todos os aplicativos | Copiar para um dispositivo removível USB | Bloquear |
| Atividades de arquivo para todos os aplicativos | Todos os aplicativos | Copiar para um compartilhamento de rede | Somente Auditoria |
| Atividades de arquivo para todos os aplicativos | Todos os aplicativos | Imprimir | Bloquear |
| Atividades de arquivo para todos os aplicativos | Todos os aplicativos | Copiar ou mover usando o aplicativo Bluetooth não permitido | Blocked |
| Atividades de arquivo para todos os aplicativos | Todos os aplicativos | Serviços de área de Trabalho Remota | Bloquear com substituição |
Quando o usuário A abre um arquivo protegido por DLP usando o Bloco de Notas, a DLP permite o acesso e audita a atividade. Ainda no Bloco de Notas, o usuário A tenta copiar o conteúdo do item protegido para a área de transferência. Essa ação foi bem-sucedida e o DLP audita a atividade. O usuário A tenta imprimir o item protegido do Bloco de Notas e a atividade é bloqueada.
Observação
Quando a ação DLP a ser executada em Atividades de aplicativo restritas está definida como block, todo o acesso é bloqueado e o usuário não pode realizar nenhuma atividade no arquivo.
Atividades de arquivo apenas para todos os aplicativos
Se um aplicativo não estiver nas atividades de arquivo para aplicativos em grupos de aplicativos restritos ou na lista Atividades de aplicativos restritos, ou estiver na lista Atividades de aplicativos restritos, com uma ação de ou Audit only, Block with overridequaisquer restrições definidas nas atividades de arquivo para todos os aplicativos serão aplicadas na mesma regra.
Dispositivos macOS
Você também pode impedir que os aplicativos macOS acessem dados confidenciais adicionando-os à lista Atividades restritas de aplicativos .
Observação
Insira aplicativos multiplataforma com seus caminhos exclusivos para o sistema operacional em que estão sendo executados.
Para encontrar o caminho completo dos aplicativos Mac:
No dispositivo macOS, abra Monitor de Atividades. Localize e clique duas vezes no processo que você deseja restringir.
Selecione a guia Open Files and Ports.
Anote o nome completo do caminho, incluindo o nome do aplicativo. Por exemplo,
/System/Applications/TextEdit.app/Contents/MacOS/TextEdit
Quarentena automática
Para impedir que itens confidenciais sejam sincronizados com a nuvem por aplicativos de sincronização na nuvem, como oonedrive.exe, adicione o aplicativo de sincronização de nuvem à lista Aplicativos restritos com quarentena automática.
Quando habilitada, a quarentena automática é disparada quando um aplicativo restrito tenta acessar um item confidencial protegido por DLP. A quarentena automática move o item confidencial para uma pasta configurada pelo administrador. Se configurada para fazer isso, a quarentena automática pode deixar um arquivo de espaço reservado (.txt) no lugar do original. Você pode configurar o texto no arquivo de espaço reservado para informar aos usuários a nova localização do item e outras informações pertinentes.
Use o recurso de quarentena automática quando um aplicativo de sincronização de nuvem não permitido tentar acessar um item protegido por uma política DLP de bloqueio. A DLP pode gerar notificações repetidas. Você pode evitar essas notificações repetidas habilitando a quarentena automática.
Você também pode usar a quarentena automática para evitar uma cadeia interminável de notificações DLP para o usuário e administradores. Para obter mais informações, consulte Ajudar a evitar a exposição de arquivos confidenciais configurando a quarentena automática para a Sincronização do OneDrive
Exclusões de extensão de arquivo sem suporte
Use a condição O documento não pôde ser verificado junto com Aplicar restrições apenas a extensões de arquivo sem suporte em suas políticas de DLP para restringir atividades envolvendo arquivos com extensões que não têm suporte na DLP do ponto de extremidade. Como essa condição pode incluir muitas extensões de arquivo sem suporte, refine a detecção adicionando extensões sem suporte para excluir. Para obter mais informações, consulte Ajudar a proteger arquivos que a Prevenção contra perda de dados do ponto de extremidade não verifica e Ajudar a proteger contra o compartilhamento de um conjunto definido de arquivos sem suporte.
Observação
Não adicione um . ao adicionar uma extensão. Use a versão mais recente do cliente antimalware.
Importante
Quando você seleciona Ações>Auditar ou restringir atividades na configuração de regra de dispositivos , a opção Aplicar restrições apenas a extensões de arquivo sem suporte é exibida. A opção de configuração Aplicar restrições apenas a extensões de arquivo sem suporte não dá suporte ao escopo por dispositivo e grupos de dispositivos na configuração de local da política.
O bloqueio de extensões de arquivo específicas em políticas DLP pode levar a um comportamento inesperado se um aplicativo marcado como não permitido precisar acessar arquivos com essas extensões como parte de sua operação normal. Por exemplo, determinados aplicativos podem ler ou abrir arquivos temporariamente, como .dll, .json, .tmp durante processos rotineiros, como renderização, cache ou validação de conteúdo. Se você bloquear essas extensões, o aplicativo poderá não funcionar corretamente, causando erros, fluxos de trabalho incompletos ou pop-ups de imposição não relacionados à intenção do usuário. Antes de implementar restrições baseadas em extensão, certifique-se de saber quais aplicativos interagem com esses tipos de arquivo durante as operações padrão e se controles alternativos, como restrições de aplicativo ou regras contextuais, podem atingir a meta de segurança sem interromper a funcionalidade.
Aplicativos Bluetooth não permitidos
Para impedir que as pessoas transfiram arquivos protegidos por suas políticas por meio de aplicativos Bluetooth específicos, adicione esses aplicativos à lista de aplicativos Bluetooth não permitidos nas configurações do Ponto de extremidade DLP.
Restrições do navegador e do domínio para dados confidenciais
Restrinja arquivos confidenciais que correspondem às suas políticas de serem compartilhados com domínios de serviço de nuvem irrestritos.
Navegadores não permitidos
Para dispositivos Windows, você pode restringir o uso de navegadores da Web especificados por seus nomes executáveis. Os navegadores especificados não podem acessar arquivos que correspondam às condições de uma política DLP imposta em que a restrição de serviços de upload para nuvem está definida como block ou block override. Quando esses navegadores são impedidos de acessar um arquivo, os usuários finais veem uma notificação do sistema solicitando que abram o arquivo por meio do Microsoft Edge.
Para dispositivos macOS, você deve adicionar o caminho completo do arquivo. Para encontrar o caminho completo dos aplicativos Mac:
No dispositivo macOS, abra Monitor de Atividades. Localize e clique duas vezes no processo que você deseja restringir.
Escolha a guia Open Files and Ports.
Anote o nome completo do caminho, incluindo o nome do aplicativo.
Domínios de serviço
A configuração Domínios de serviço funciona com a configuração Auditoria ou restrição de atividades em dispositivos no fluxo de trabalho para criar uma regra dentro de uma política DLP.
Ao criar uma regra, use ações para proteger o conteúdo quando determinadas condições forem atendidas. Ao criar regras para dispositivos de ponto de extremidade, escolha a opção Auditar ou restringir atividades em dispositivos e selecione uma destas opções:
- Somente Auditoria
- Bloquear com substituição
- Bloquear
Para controlar se os arquivos confidenciais que suas políticas protegem podem ser carregados em domínios de serviço específicos, acesse Configurações >da DLP do Ponto de ExtremidadeRestrições de navegador e domínio para dados confidenciais e escolha se deseja bloquear ou permitir domínios de serviço por padrão.
Observação
A configuração de domínios do Serviço só se aplica a arquivos carregados usando o Microsoft Edge ou instâncias do Google Chrome ou do Mozilla Firefox que tenham a Extensão do Chrome do Microsoft Purview instalada.
Bloquear domínios de serviço
Ao definir a lista de domínios do Serviço como Bloquear, use o Adicionar domínio de serviço de nuvem para especificar os domínios que você deseja bloquear. Todos os outros domínios de serviço são permitidos. Quando a lista de domínios do Serviço está definida como Bloquear, as restrições de política DLP só se aplicam quando um usuário tenta carregar um arquivo confidencial em qualquer um dos domínios na lista.
Por exemplo, considere as seguintes configurações:
- Uma política DLP é configurada para detectar itens confidenciais que contêm endereços físicos e a opção Auditar ou restringir atividades em dispositivos é definida como Somente auditoria.
- A configuração Domínios do serviço é definida como Bloquear.
- contoso.com NÃO ESTÁ na lista.
- wingtiptoys.com ESTÁ na lista.
Nesse caso, se um usuário tentar carregar um arquivo confidencial com endereços físicos para contoso.com, o upload poderá ser concluído e um evento de auditoria será gerado, mas nenhum alerta será disparado.
Por outro lado, se um usuário tentar carregar um arquivo confidencial com números de card de crédito para wingtiptoys.com, a atividade do usuário, o upload, também poderá ser concluída e um evento de auditoria e um alerta serão gerados.
Outro exemplo, considere a seguinte configuração:
- Uma política DLP é configurada para detectar itens confidenciais que contêm endereços físicos e a opção Auditar ou restringir atividades em dispositivos é definida como Bloquear.
- A configuração Domínios do serviço é definida como Bloquear.
- contoso.com NÃO ESTÁ na lista.
- wingtiptoys.com ESTÁ na lista.
Nesse caso, se um usuário tentar carregar um arquivo confidencial com endereços físicos para contoso.com, o upload poderá ser concluído e um evento de auditoria será gerado, mas nenhum alerta será disparado.
Por outro lado, se um usuário tentar carregar um arquivo confidencial com números de card de crédito para wingtiptoys.com, a atividade do usuário - o upload - será bloqueada e um evento de auditoria e um alerta serão gerados.
Permitir domínios de serviço
Ao definir a lista de domínios do Serviço como Permitir, use o domínio Adicionar serviço de nuvem para especificar os domínios permitidos. Todos os outros domínios de serviço têm restrições de política DLP impostas. Quando a lista de domínios do Serviço está definida como Permitir, as políticas DLP só se aplicam quando um usuário tenta carregar um arquivo confidencial em qualquer um dos domínios listados.
Por exemplo, aqui estão duas configurações iniciais:
- Uma política DLP é configurada para detectar itens confidenciais que contêm números de card de crédito e a opção Auditar ou restringir atividades em dispositivos é definida como Bloquear com substituição.
- A configuração de domínios de serviço é definida como Permitir.
- contoso.com NÃO ESTÁ na lista de Permissões .
- wingtiptoys.com ESTÁ na lista de Permissões .
Nesse caso, se um usuário tentar enviar um arquivo confidencial com números de card de crédito para contoso.com, o upload será bloqueado, um aviso será exibido, dando ao usuário a opção de substituir o bloqueio. Se o usuário optar por substituir o bloqueio, um evento de auditoria será gerado e um alerta será disparado.
No entanto, se um usuário tentar carregar um arquivo confidencial com números de card de crédito para wingtiptoys.com, a restrição de política não será aplicada. O upload pode ser concluído, e um evento de auditoria é gerado, mas nenhum alerta é disparado.
- Uma política DLP é configurada para detectar itens confidenciais que contêm endereços físicos e a opção Auditar ou restringir atividades em dispositivos é definida como Somente auditoria.
- A configuração de domínios de serviço é definida como Permitir.
- contoso.com NÃO ESTÁ na lista.
- wingtiptoys.com ESTÁ na lista.
Nesse caso, se um usuário tentar carregar um arquivo confidencial com endereços físicos para contoso.com, o upload poderá ser concluído e um evento de auditoria e um alerta serão gerados.
Por outro lado, se um usuário tentar carregar um arquivo confidencial com números de card de crédito para wingtiptoys.com, a atividade do usuário - o upload - também poderá ser concluída, um evento de auditoria será gerado, mas nenhum alerta será disparado.
Importante
Ao definir o modo de restrição de serviço como Permitir, você deve configurar pelo menos um domínio de serviço antes que o sistema imponha restrições.
Tabela de resumo: Comportamento de permissão ou bloqueio
A tabela a seguir mostra como o sistema se comporta dependendo das configurações listadas.
| Configuração de domínio do Serviço DLP do Ponto de Extremidade | Regra de política DLP Auditar ou restringir atividades na configuração de dispositivos | O usuário vai para um site listado | O usuário acessa um site NÃO listado |
|---|---|---|---|
| Permitir | Somente Auditoria | - A atividade do usuário é auditada - Nenhum alerta é gerado - Nenhuma política DLP é aplicada |
- A atividade do usuário é auditada - Um alerta é gerado - As políticas DLP são aplicadas no modo de auditoria |
| Permitir | Bloquear com substituição | - A atividade do usuário é auditada - Nenhum alerta é gerado - Nenhuma política DLP é aplicada |
- A atividade do usuário é auditada - Um alerta é gerado - As políticas DLP são aplicadas no modo Bloquear com substituição |
| Permitir | Bloquear | - A atividade do usuário é auditada - Nenhum alerta é gerado - Nenhuma política DLP é aplicada |
- A atividade do usuário é auditada - Um alerta é gerado - As políticas DLP são aplicadas no modo Block |
| Bloquear | Somente Auditoria | - A atividade do usuário é auditada - Um alerta é gerado - As políticas DLP são aplicadas no modo de auditoria |
- A atividade do usuário é auditada - Nenhum alerta é gerado - Nenhuma política DLP é aplicada |
| Bloquear | Bloquear com substituição | - A atividade do usuário é auditada - Um alerta é gerado - As políticas DLP são aplicadas no modo Bloquear com substituição |
- A atividade do usuário é auditada - Nenhum alerta é gerado - Nenhuma política DLP é aplicada |
| Bloquear | Bloquear | - A atividade do usuário é auditada - Um alerta é gerado - As políticas DLP são aplicadas no modo Block |
- A atividade do usuário é auditada - Nenhum alerta é gerado - Nenhuma política DLP é aplicada |
Ao adicionar um domínio à lista, use o formato FQDN do domínio de serviço sem o ponto final (.). Use *. como curinga para especificar todos os domínios ou subdomínios. Exclua o protocolo (qualquer coisa antes //) do domínio. Inclua apenas o nome do host, sem subsites.
Por exemplo:
| Input | Comportamento de correspondência de URL |
|---|---|
| contoso.com |
Corresponde ao nome de domínio especificado e a qualquer subsite: ://contoso.com
://contoso.com/
://contoso.com/anysubsite1 ://contoso.com/anysubsite1/anysubsite2 (etc.) Não corresponde a subdomínios ou domínios não especificados: ://anysubdomain.contoso.com ://anysubdomain.contoso.com.AU |
| * .contoso.com |
Corresponde ao nome de domínio especificado, qualquer subdomínio e qualquer site: ://contoso.com
://contoso.com/anysubsite
://contoso.com/anysubsite1/anysubsite2 ://anysubdomain.contoso.com/
://anysubdomain.contoso.com/anysubsite/
://anysubdomain1.anysubdomain2.contoso.com/anysubsite/
://anysubdomain1.anysubdomain2.contoso.com/anysubsite1/anysubsite2 (etc.) Não corresponde a domínios não especificados ://anysubdomain.contoso.com.AU/ |
www.contoso.com |
Corresponde ao nome de domínio especificado:
Não corresponde a domínios ou subdomínios não especificados ://anysubdomain.contoso.com/, nesse caso, você tem que colocar o próprio nome de domínio FQDN |
Você pode configurar até 50 domínios em domínios de Serviço Confidencial.
Observação
A configuração da lista de domínios do Serviço só se aplica a carregamentos de arquivos para sites. Ações como colar em um navegador não seguem a lista de Domínios de Serviço.
Grupos de domínio de serviço confidenciais
Ao adicionar um site a domínios de serviço confidenciais, você pode definir a política como audit, block with overrideou atividade total block do usuário quando os usuários tentam executar qualquer uma das seguintes ações:
- imprimir de um site
- copiar dados de um site
- salvar um site como arquivo local
- Carregar ou arrastar/soltar um arquivo confidencial para um site excluído
- Colar dados confidenciais em um site excluído
A tabela a seguir mostra quais navegadores oferecem suporte a esses recursos:
| Navegador | Recurso compatível |
|---|---|
| Microsoft Edge | - Imprimir o site - Copie dados do site - Salve o site como arquivos locais (salvar como) - Cole em navegadores compatíveis - Carregue em um domínio de serviço de nuvem restrito |
| Google Chrome (com a extensão Microsoft Purview) | - Colar em navegadores compatíveis - Carregar em um domínio de serviço de nuvem restrito |
| Mozilla Firefox (com a extensão Microsoft Purview) | - Carregar para um serviço de nuvem restrito - Colar em navegadores compatíveis |
Para a ação Colar em navegadores compatíveis , pode haver um breve intervalo de tempo entre o momento em que o usuário tenta colar texto em uma página da Web e o momento em que o sistema termina de classificá-lo e responde. Se essa latência de classificação ocorrer, você poderá ver notificações de avaliação de política e de marcação concluída no Microsoft Edge ou notificação do sistema de avaliação de política no Chrome e no Firefox. Aqui estão algumas dicas para minimizar o número de notificações:
- As notificações são acionadas quando uma política para o site de destino é configurada para Bloquear ou Bloquear com substituir a Colar em navegadores compatíveis para esse usuário. Você pode configurar a ação geral como Auditoria e, em seguida, usar as exceções para Bloquear os sites de destino. Como alternativa, você pode definir a ação geral como Bloquear e, em seguida, usar as exceções para Auditar os sites seguros.
- Use a versão mais recente do cliente antimalware.
- Verifique se sua versão do Microsoft Edge é 120 ou superior.
- Instale estes KBs do Windows:
- No macOS, verifique se a versão do cliente antimalware é 101.25022.0003 ou posterior.
A ação Colar em navegadores compatíveis não segue o comportamento definido na lista Domínio de Serviço. No entanto, se os Grupos de Domínios de Serviços Confidenciais estiverem configurados na regra para Colar no Navegador, o sistema respeitará os Grupos de Domínios de Serviços Confidenciais configurados.
Observação
A configuração de domínios do Serviço só se aplica a arquivos carregados usando o Microsoft Edge ou uma instância do Google Chrome ou Mozilla Firefox que tenha a Extensão do Chrome do Microsoft Purview instalada. O grupo Sites de IA Generativa contém esses sites com suporte. O grupo é usado para políticas padrão no Gerenciamento da Postura de Segurança de Dados para IA e não pode ser editado ou excluído.
Para dispositivos, você deve configurar a lista de domínios de serviço confidenciais para usar a ação Carregar para um domínio de serviço de nuvem restrito em uma política DLP. Você também pode definir grupos de sites aos quais deseja atribuir ações de política que sejam diferentes das ações globais do grupo de sites. Você pode adicionar no máximo 100 sites em um único grupo e pode criar no máximo 150 grupos. Essa configuração fornece um máximo de 15.000 sites aos quais as ações de política podem ser atribuídas. Para obter mais informações, consulte Ajudar a evitar atividades arriscadas de usuários monitorando ou restringindo o acesso a domínios de serviço confidenciais.
Importante
Em relação à ação Colar no navegador com suporte . Se 'Coletar arquivo original como evidência para todas as atividades de arquivo selecionadas no Ponto de Extremidade' estiver habilitado na regra para esse recurso, caracteres de lixo poderão aparecer no texto de origem se o dispositivo Windows do usuário não tiver o Cliente Antimalware Versão 4.18.23110 ou mais recente instalado. Selecione Ações>Baixar para exibir o conteúdo real.
Para obter mais informações, consulte Ajudar a evitar o vazamento de conteúdo confidencial restringindo as ações de colagem nos navegadores.
Sintaxe com suporte para designar sites em um grupo de sites
Se você usar URLs para identificar sites, não inclua o protocolo de rede como parte da URL (por exemplo, https:// ou file://). Em vez disso, use uma sintaxe flexível para incluir e excluir domínios, subdomínios, sites e subsites em seus grupos de sites. Por exemplo,
- Use
*.como curinga para especificar todos os domínios ou todos os subdomínios. - Use
/como um terminador no final de uma URL para definir o escopo apenas para esse site específico.
Quando você adiciona uma URL sem uma barra de terminação ( /), essa URL tem como escopo esse site e todos os subsites. Você só pode adicionar *. ao início de um domínio. O / terminador só é suportado no final de um domínio.
Essa sintaxe se aplica a todos os sites http/https. Aqui estão alguns exemplos:
| URL adicionada ao grupo de sites | Correspondências de URL | O URL não corresponde |
|---|---|---|
| contoso.com | http:// contoso.com https:// contoso.com https:// contoso.com/ https:// contoso.com/allsubsites1 https:// contoso.com/allsubsites1/allsubsites2 |
https:// allsubdomains.contoso.com https:// allsubdomains.contoso.com.au https:// www.contoso.com |
| contoso.com/ | http:// contoso.com https:// contoso.com https:// contoso.com/ |
https:// contoso.com/allsubsites1 https:// contoso.com/allsubsites1/allsubsites2 https:// allsubdomains.contoso.com https:// allsubdomains.contoso.com/au https:// www.contoso.com |
| *.contoso.com | http:// contoso.com https:// contoso.com https:// www.contoso.com https:// www.contoso.com/allsubsites https:// contoso.com/allsubsites1/allsubsites2 https:// allsubdomains.contoso.com https:// allsubdomains.contoso.com/allsubsites https:// allsubdomains1.allsubdomains2.contoso.com/allsubsites1/allsubsites2 |
https:// allsubdomains.contoso.com.au |
| *.contoso.com/xyz | http:// contoso.com/xyz/ https:// contoso.com/xyz/ https:// contoso.com/xyz/allsubsites/ https:// allsubdomains.contoso.com/xyz/ https:// allsubdomains.contoso.com/xyz/allsubsites https:// allsubdomains1.allsubdomains2.contoso.com/xyz/allsubsites https:// allsubdomains1.allsubdomains2.contoso.com/xyz/allsubsites1/allsubsites2 |
https:// contoso.com/xyz https:// allsubdomains.contoso.com/xyz |
| *.contoso.com/xyz/ | http:// contoso.com/xyz https:// contoso.com/xyz https:// contoso.com/xyz/ https:// allsubdomains.contoso.com/xyz https:// allsubdomains.contoso.com/xyz/ |
https:// contoso.com https:// contoso.com/xyz/allsubsites/ https:// allsubdomains.contoso.com/xyz/allsubsites/ https:// allsubdomains1.allsubdomains2.contoso.com/xyz/allsubsites/ https:// allsubdomains1.allsubdomains2.contoso.com/xyz/allsubsites1/allsubsites2 |
Sintaxe com suporte para designar intervalos de IP ou endereços IP (versão prévia)
Na visualização, a DLP dá suporte ao uso de endereços IP e intervalos de endereços para identificar sites. Defina o tipo de correspondência como endereço IP ou intervalo de endereços IP e insira um endereço IP específico ou um intervalo de IP no campo Domínio de serviço confidencial . Selecione Adicionar site para adicionar a seleção ao grupo de domínios de serviço confidenciais.
Exemplos de sintaxe com suporte:
- 1.1.1.1
- 1.1.1.1-2.2.2.2
- 2001:0db8:85a3:0000:0000:8a2e:0370:7334
- 2001:0db8:85a3:0000:0000:8a2e:0370:7320-2001:0db8:85a3:0000:0000:8a2e:0370:7334
Importante
As URLs dão suporte a estas ações:
- Imprimir o site
- Copiar dados do site
- Salvar o site como arquivos locais (salvar como)
- Colar em navegadores compatíveis
- Carregar para um domínio de serviço de nuvem restrito
O endereço IP e o intervalo de endereços IP dão suporte a estas ações:
- Imprimir o site
- Copiar dados do site
- Salvar o site como arquivos locais (salvar como)
- Carregar para um domínio de serviço de nuvem restrito (somente Windows)
Os grupos de domínios de serviço confidenciais contêm um grupo pré-configurado para sites de IA generativa. Para obter uma lista de todos os sites neste grupo, consulte Lista de sites de IA com suporte do Gerenciamento da Postura de Segurança de Dados do Microsoft Purview para IAGerenciamento da Postura de Segurança de Dados do Microsoft Purview para IA.
Configurações adicionais para DLP do ponto de extremidade
Justificativa de negócios em dicas de política
Você pode controlar como os usuários interagem com a opção de justificativa de negócios em Opções para configurar dicas de política. Esta opção aparece quando os usuários realizam uma atividade protegida pela configuração Bloquear com substituição em uma política DLP. A configuração de justificativa de negócios é global. Escolha uma das seguintes opções:
- Mostrar opções padrão e caixa de texto personalizada: por padrão, os usuários podem selecionar uma justificativa interna ou inserir seu próprio texto.
- Mostrar apenas as opções padrão: os usuários só podem selecionar em uma lista de justificativas internas.
- Mostrar somente caixa de texto personalizada: Os usuários só podem inserir uma justificativa personalizada. A caixa de texto aparece na notificação de dica de política do usuário final, sem uma lista de opções.
Personalizando as opções no menu suspenso
Você pode criar até cinco opções personalizadas que aparecem quando os usuários interagem com a dica de notificação de política selecionando Personalizar o menu suspenso de opções.
| Opção | Texto padrão |
|---|---|
| opção 1 | Isso faz parte de um fluxo de trabalho de negócios estabelecido ou insere um texto personalizado |
| opção 2 | Meu gerente aprovou essa ação ou insira um texto personalizado |
| opção 3 | Acesso urgente necessário; Notificarei meu gerente separadamente ou inserirei texto personalizado |
| Mostrar a opção de falso positivo | As informações nesses arquivos não são confidenciais nem contêm texto personalizado |
| opção 5 | Outro ou insira um texto personalizado |
Ativar o log de diagnóstico automático para DLP de ponto de extremidade
O recurso de diagnóstico sempre ativo do Microsoft Purview registra automaticamente logs de rastreamento abrangentes, economizando seu tempo e permitindo uma solução de problemas mais rápida. Para obter mais informações, consulte Always-on diagnóstico para DLP de ponto de extremidade.
Habilitar DLP de Ponto de extremidade para Windows Servers
O Ponto de extremidade DLP oferece suporte ao Windows Server 2019 e versões posteriores.
Depois de integrar um Windows Server, ative o suporte à DLP do Ponto de extremidade para aplicar o ponto de extremidade.
Para trabalhar com o dashboard de gerenciamento de alertas DLP:
- No portal do Microsoft Purview, acesseVisão geral da prevenção> contra perda de dados.
- Escolha Configurações no canto superior direito.
- Em Configurações, selecione Configurações de ponto de extremidade e expanda Suporte de DLP de ponto de extremidade para servidores integrados.
- Defina a alternância como Ativada.
Sempre auditar a atividade dos arquivos para os dispositivos
Por padrão, quando você integra dispositivos, o sistema audita automaticamente a atividade para arquivos do Office, PDF e CSV. Você pode analisar essa atividade no explorador de atividades. Desative esse recurso se quiser auditar essa atividade somente quando os dispositivos integrados estiverem incluídos em uma política ativa. A configuração Sempre auditar a atividade de arquivos para dispositivos permite a auditoria de atividades de arquivos para documentos nos quais uma Regra DLP não corresponde: Arquivo Criado, Arquivo Modificado, Arquivo Renomeado, Arquivo criado em mídia removível e Arquivo criado no compartilhamento de rede.
O sistema sempre audita a atividade de arquivos para dispositivos integrados, independentemente de eles estarem incluídos em uma política ativa.
Grupos de impressoras
Use essa configuração para definir grupos de impressoras aos quais você deseja atribuir ações de política diferentes das ações de impressão globais.
O caso de uso mais comum para a criação de grupos de impressoras é usá-los para limitar a impressão de contratos apenas às impressoras do departamento jurídico de uma organização. Depois de definir um grupo de impressoras aqui, você poderá usá-lo em todas as políticas com escopo para Dispositivos. Para obter mais informações sobre como configurar ações de política para usar grupos de autorização, consulte Criar política para gerenciar o acesso à impressora usando grupos de autorização.
Você pode criar no máximo 20 grupos de impressoras. Cada grupo pode conter no máximo 50 impressoras.
Observação
Os grupos de impressoras estão disponíveis para dispositivos que executam qualquer uma das seguintes versões do Windows:
Vejamos um exemplo. Digamos que você queira que sua política DLP bloqueie a impressão de contratos para todas as impressoras, exceto aquelas que estão no departamento jurídico.
Use os parâmetros a seguir para atribuir impressoras em cada grupo.
Nome de impressora amigável - o nome de impressora amigável é o valor mostrado na experiência do usuário quando você seleciona a impressora. Suporta Windows e macOS.
Impressora USB - Uma impressora conectada por meio da porta USB de um computador. Selecione esta opção se quiser impor qualquer impressora USB, deixando a ID do produto USB e a ID do fornecedor USB desmarcadas. Você também pode atribuir uma impressora USB específica especificando sua ID de produto USB e ID de fornecedor USB. Suporta Windows e macOS.
ID do produto USB - Obtenha o valor do caminho da instância do dispositivo nos detalhes da propriedade do dispositivo da impressora no gerenciador de dispositivos. Converta esse valor para o formato ID do Produto e ID do Fornecedor. Para obter mais informações, consulte Identificadores USB Standard. Suporta Windows e macOS.
ID do fornecedor USB - Obtenha o valor do caminho da instância do dispositivo dos detalhes da propriedade do dispositivo da impressora no gerenciador de dispositivos. Converta esse valor para o formato ID do Produto e ID do Fornecedor. Para obter mais informações, consulte Identificadores USB Standard. Suporta Windows e macOS.
Intervalo de IP - Suporte para Windows e macOS.
Imprimir em arquivo - Microsoft Print to PDF ou Microsoft XPS Document Writer. Se você quiser impor apenas a Impressão da Microsoft em PDF, deverá usar o nome de impressora amigável com 'Microsoft Print to PDF'. Suporte apenas Windows.
Impressão universal implantada em uma impressora – para obter mais informações sobre impressoras universais, consulte Configurar a Impressão Universal. Suporte apenas Windows.
Impressora corporativa - é uma fila de impressão compartilhada por meio do servidor de impressão local do Windows em seu domínio. Seu caminho pode ter esta aparência: \print-server\contoso.com\legal_printer_001. Suporte apenas Windows.
Imprimir no local - Qualquer impressora que se conecte através da porta de impressão da Microsoft, mas não qualquer um dos tipos acima. Por exemplo: imprima pela área de trabalho remota ou pela impressora de redirecionamento. Suporte apenas Windows.
Observação
Você não deve usar vários parâmetros de impressora USB, intervalo de IP, Imprimir em arquivo, Impressão universal implantada em uma impressora, Impressora corporativa e Imprimir em local.
Atribua um nome de exibição a cada impressora do grupo. Esses nomes aparecem somente no console do Microsoft Purview.
Crie um grupo de impressoras chamado Impressoras jurídicas e adicione impressoras individuais (com um alias) pelo seu nome amigável; Por exemplo:
legal_printer_001,legal_printer_002, elegal_color_printer. (Você pode selecionar vários parâmetros de uma vez para ajudá-lo a identificar inequivocamente uma impressora específica.)Atribua as ações de política ao grupo em uma política DLP:
Allow(auditoria sem notificações ou alertas do usuário)Audit only(você pode adicionar notificações e alertas)Block with override(bloqueia a ação, mas o usuário pode substituí-la)A versão prévia, uma correção para resolver o reenvio desnecessário para enfileirar o trabalho de impressão após a substituição inicial, foi implementada.
Block(bloqueia não importa o quê)
Criar um grupo de impressoras
- Abra o portal do Microsoft Purview e acesseVisão geral da Prevenção> contra Perda de Dados ícone > de engrenagem de configurações no canto > superior direito Prevenção> contra Perda de DadosConfigurações> de DLP do Ponto de extremidadeGrupos de impressoras.
- Selecione + Criar grupo de impressoras.
- Insira um nome para o grupo.
- Selecione Adicionar impressora.
- Insira um Nome amigável para a impressora. Verifique se o nome corresponde ao valor dos detalhes da propriedade do dispositivo da impressora no Gerenciador de Dispositivos.
- Selecione os parâmetros e forneça os valores para identificar inequivocamente a impressora específica.
- Selecione Adicionar.
- Adicione outras impressoras conforme necessário.
- Selecione Salvar e Fechar.
Grupos de extensão de arquivo
Use essa configuração para definir grupos de extensões de arquivo aos quais você deseja atribuir ações de política. Por exemplo, você pode aplicar uma política O arquivo não pôde ser verificado apenas às extensões de arquivo nos grupos criados.
Observação
Não adicione um . ao adicionar uma extensão.
Desabilitar classificação
Use essa configuração para excluir extensões de arquivo específicas da classificação DLP do Ponto de extremidade.
Para arquivos que estão na lista de arquivos monitorados , você pode desabilitar a classificação por meio dessa configuração. Quando você adiciona uma extensão de arquivo a essa configuração, a DLP do Ponto de extremidade não verifica o conteúdo em arquivos com essa extensão. Como resultado, a DLP do Ponto de extremidade não executa a avaliação da política com base no conteúdo desses arquivos. Você não pode ver informações de conteúdo para fins de realização de investigações.
Observação
Não adicione um . ao adicionar uma extensão.
Grupos de dispositivos USB removíveis
Use essa configuração para definir grupos de dispositivos de armazenamento removíveis, como pen drives USB, aos quais você deseja atribuir ações de política diferentes das ações de armazenamento removível globais. Por exemplo, digamos que você queira que sua política DLP impeça que itens com especificações de engenharia sejam copiados para dispositivos de armazenamento removíveis, exceto para discos rígidos conectados por USB designados que são usados para fazer backup de dados para armazenamento externo.
Você pode criar até 20 grupos, com até 50 dispositivos de armazenamento removíveis em cada grupo.
Observação
Os grupos de dispositivos USB removíveis estão disponíveis para dispositivos que executam qualquer uma das seguintes versões do Windows:
- Windows 10 e posterior (21H1, 21H2) com 5018482 KB
- Windows 11 21H2, 22H2 com KB 5018483
- Windows 10 RS5 (KB 5006744) e Windows Server 2022
Use os parâmetros a seguir para definir seus dispositivos de armazenamento removíveis.
Nome amigável do dispositivo de armazenamento - Obtenha o valor do nome amigável dos detalhes da propriedade do dispositivo de armazenamento no gerenciador de dispositivos. Há suporte para valores curinga (*).
ID do produto USB - Obtenha o valor do caminho da instância do dispositivo nos detalhes da propriedade do dispositivo USB no gerenciador de dispositivos. Converta para o formato de ID do Produto e ID do Fornecedor. Para obter mais informações, consulte Identificadores USB Standard.
ID do fornecedor USB - Obtenha o valor do caminho da instância do dispositivo nos detalhes da propriedade do dispositivo USB no gerenciador de dispositivos. Converta para o formato de ID do Produto e ID do Fornecedor. Para obter mais informações, consulte Identificadores USB Standard.
ID do número de série - Obtenha o valor da ID do número de série dos detalhes da propriedade do dispositivo de armazenamento no gerenciador de dispositivos. Há suporte para valores curinga (*).
ID do dispositivo - Obtenha o valor da ID do dispositivo dos detalhes da propriedade do dispositivo de armazenamento no gerenciador de dispositivos. Há suporte para valores curinga (*).
ID do caminho da instância - Obtenha o valor da ID do dispositivo dos detalhes da propriedade do dispositivo de armazenamento no gerenciador de dispositivos. Há suporte para valores curinga (*).
ID de hardware - Obtenha o valor da ID de hardware dos detalhes da propriedade do dispositivo de armazenamento no gerenciador de dispositivos. Há suporte para valores curinga (*).
Você atribui um alias a cada dispositivo de armazenamento removível do grupo. O alias é um nome amigável que só aparece no console do Microsoft Purview. Assim, continuando com o exemplo, você cria um grupo de dispositivos de armazenamento removível chamado Backup e adiciona dispositivos individuais (com um alias) por seu nome amigável, como backup_drive_001, e backup_drive_002.
Você pode fazer uma seleção múltipla dos parâmetros e, em seguida, o grupo de impressoras inclui todos os dispositivos que atendem a esses parâmetros.
Você pode atribuir essas ações de política ao grupo em uma política DLP:
-
Allow(auditoria sem notificações ou alertas do usuário) -
Audit only(você pode adicionar notificações e alertas) -
Block withSubstituir (bloqueia a ação, mas o usuário pode substituir) -
Block(bloqueia não importa o quê)
Criar um grupo de dispositivos USB removíveis
- Abra o portal do Microsoft Purview e acesseVisão geral da Prevenção> contra Perda de Dados ícone > de engrenagem de configurações no canto > superior direito Prevenção> contra Perda de DadosConfigurações> de DLP do Ponto de extremidadeGrupos de dispositivos USB removíveis.
- Selecione + Criar grupo de dispositivos de armazenamento removível.
- Insira um Nome do grupo.
- Selecione Adicionar dispositivo de armazenamento removível.
- Insira um alias.
- Selecione os parâmetros e insira os valores para identificar claramente o dispositivo específico.
- Selecione Adicionar.
- Adicione outros dispositivos ao grupo conforme necessário.
- Selecione Salvar e Fechar.
O caso de uso mais comum para a criação de grupos de armazenamento removíveis é especificar para quais dispositivos de armazenamento removíveis os usuários podem copiar arquivos. Geralmente, a cópia só é permitida para dispositivos em um grupo de Backup designado.
Depois de definir um grupo de dispositivos de armazenamento removível, você poderá usá-lo em todas as políticas com escopo para dispositivos. Para obter mais informações sobre como configurar ações de política para usar grupos de autorização, consulte Criar política para gerenciar o acesso à impressora usando grupos de autorização.
Grupos de compartilhamento de rede
Use essa configuração para definir grupos de caminhos de compartilhamento de rede aos quais você deseja atribuir ações de política que são diferentes das ações de caminho de compartilhamento de rede global. Por exemplo, digamos que você queira que sua política DLP impeça que os usuários salvem ou copiem arquivos protegidos para compartilhamentos de rede, exceto os compartilhamentos de rede em um grupo específico.
Observação
Os grupos de compartilhamento de rede estão disponíveis para dispositivos que executam qualquer uma das seguintes versões do Windows:
- Windows 10 e posterior (21H1, 21H2) com 5018482 KB
- Windows 11 21H2, 22H2 com KB 5018483
- Windows 10 RS5 (KB 5006744) e Windows Server 2022
Para incluir caminhos de compartilhamento de rede em um grupo, defina o prefixo com o qual todos os compartilhamentos começam. Por exemplo:
'\Library' corresponde:
- \Biblioteca e todas as suas subpastas.
Você pode usar curingas, por exemplo, correspondências de '\Users*\Desktop':
- '\Users\user1\Desktop'
- '\Users\user1\user2\Desktop'
- '\Users*\Desktop'
Você também pode usar variáveis ambientais, por exemplo:
- %AppData%\app123
Há suporte para valores curinga. Portanto, uma definição de caminho pode conter um asterisco (
*) no meio ou no final do caminho.
Exemplo:\\Lib*capas\\Libray
Você pode atribuir as seguintes ações de política ao grupo em uma política DLP:
-
Allow(auditoria sem notificações ou alertas do usuário) -
Audit only(você pode adicionar notificações e alertas) -
Block with override(bloqueia a ação, mas o usuário pode substituí-la) -
Block(bloqueia não importa o quê)
Depois de definir um grupo de compartilhamento de rede, você poderá usá-lo em todas as políticas DLP com escopo para dispositivos. Para obter mais informações sobre como configurar ações de política para usar grupos de autorização, consulte Criar política para gerenciar o acesso à impressora usando grupos de autorização.
Criar um grupo de Compartilhamento de Rede
- Abra o portal do Microsoft Purview e acesseVisão geral> da prevenção> contra perda de dados ícone de engrenagem de configurações no canto > superior direito Prevenção> contra Perda de DadosConfigurações> de DLP do ponto de extremidadeGrupos de compartilhamento de rede.
- Selecione + Criar grupo de compartilhamento de rede.
- Insira um Nome do grupo.
- Adicione o caminho do arquivo ao compartilhamento.
- Selecione Adicionar.
- Adicione outros caminhos de compartilhamento ao grupo conforme necessário.
- Selecione Salvar e Fechar.
Configurações da VPN
Use a lista de VPN para controlar apenas as ações executadas nessa VPN.
Observação
As configurações de VPN estão disponíveis para dispositivos que executam qualquer uma destas versões do Windows:
- Windows 10 e posterior (21H1, 21H2) com 5018482 KB
- Windows 11 21H2, 22H2 com KB 5018483
- Windows 10 RS5 (KB 5006744)
Ao listar uma VPN em Configurações de VPN, você pode atribuir as seguintes ações de política a ela:
-
Allow(auditoria sem notificações ou alertas do usuário) -
Audit only(você pode adicionar notificações e alertas) -
Block with override(bloqueia a ação, mas o usuário pode substituí-la) -
Block(bloqueia não importa o quê)
Você pode aplicar essas ações individual ou coletivamente às seguintes atividades do usuário:
- Copiar para a área de transferência
- Copiar para um dispositivo USB removível
- Copiar para um compartilhamento de rede
- Copiar ou mover usando o aplicativo Bluetooth não permitido (restrito)
- Copiar ou mover usando RDP
Ao configurar uma política de DLP para restringir a atividade em dispositivos, você pode controlar o que acontece com cada atividade executada quando os usuários estão conectados à sua organização em qualquer uma das VPNs listadas.
Use os parâmetros Endereço do servidor ou Endereço de rede para definir a VPN permitida.
Obter o endereço do servidor ou o endereço de rede
- Em um dispositivo Windows monitorado por DLP, abra uma janela do Windows PowerShell como administrador.
- Execute o cmdlet a seguir. Ela retorna vários campos e valores.
Get-VpnConnection
- Entre os resultados do cmdlet, localize o campo ServerAddress e registre esse valor. Use o ServerAddress ao criar uma entrada VPN na lista VPN.
- Localize o campo Nome e registre esse valor. O campo Nome é mapeado para o campo Endereço de rede quando você cria uma entrada VPN na lista VPN.
Adicionar uma VPN
- Abra o portal do Microsoft Purview e vá paraVisão geral> da prevenção> contra perda de dados ícone de engrenagem de configurações no canto > superior direito Prevenção> contra perda de dadosConfigurações> de DLP do ponto de extremidadeConfigurações de VPN.
- Selecione Adicionar ou editar endereços VPN.
- Insira o endereço do servidor ou o endereço de rede que você registrou após a execução
Get-VpnConnectiondo . - Selecione Salvar.
- Feche o item.
Importante
Na configuração Restrições de rede , você também vê Rede corporativa como uma opção. As conexões de rede corporativa são todas conexões com os recursos da sua organização. Você pode ver se um dispositivo está usando uma rede corporativa executando o Get-NetConnectionProfile cmdlet como administrador. Se a NetworkCategoryId saída for DomainAuthenticated, significa que a máquina está conectada à rede corporativa. Se a saída for qualquer outra coisa, o computador não será.
Em alguns casos, uma máquina pode estar conectada à VPN e à rede corporativa . Se ambos forem selecionados nas restrições de rede, o DLP do Ponto de extremidade aplicará a ação com base na ordem. Se você quiser que a ação para VPN seja a que é aplicada, mova a entrada VPN acima de Rede corporativa para ter prioridade mais alta do que a ação para Rede corporativa.
Consulte Criar política para gerenciar atividades de arquivo implementando exceções de rede para obter mais informações sobre como configurar ações de política para usar exceções de rede.