Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este cenário demonstra como usar grupos de autorização no Microsoft Purview DLP do Purview para impor um bloqueio padrão em ações de dados confidenciais, permitindo exceções controladas. Neste exemplo, a impressão de documentos classificados como conteúdo jurídico é restrita em todos os dispositivos, exceto em um conjunto definido de impressoras aprovadas do departamento jurídico.
A combinação de restrições de impressão no nível do dispositivo com uma lista de permissões de impressora permite que as organizações protejam informações confidenciais enquanto ainda oferecem suporte a fluxos de trabalho de negócios legítimos. Esse cenário também ilustra como os grupos de autorização podem ser reutilizados para outros cenários, como dispositivos de armazenamento removíveis ou compartilhamentos de rede.
Este cenário é para um administrador irrestrito criando uma política de diretório completa.
Os procedimentos neste artigo exigem que você já tenha dispositivos integrados e reportando no Explorador de atividades. Se ainda não tiver integrado os dispositivos, confira Introdução à prevenção contra perda de dados do Ponto de extremidade.
Os grupos de autorização são usados principalmente como listas de permissões. Você atribuiu ações de política ao grupo que são diferentes das ações de política global. Nesse cenário, definimos um grupo de impressoras e, em seguida, configuramos uma política com ações de bloqueio para todas as atividades de impressão, exceto para as impressoras do grupo. Os procedimentos para definir um grupo de impressoras e configurar exceções de política são essencialmente os mesmos para grupos de dispositivos de armazenamento removíveis e grupos de compartilhamento de rede.
Nesse cenário, definimos um grupo de impressoras que o departamento jurídico usa para imprimir contratos. A impressão de contratos para outras impressoras está bloqueada.
Pré-requisitos e suposições
Este artigo usa o processo de design de política DLP descrito em Criar uma política de prevenção contra perda de dados para mostrar como criar uma política de Prevenção Contra Perda de Dados do Microsoft Purview (DLP). Trabalhe nesses cenários em seu ambiente de teste para se familiarizar com a IU de criação de política.
Importante
Este artigo apresenta um cenário hipotético com valores hipotéticos. É apenas para fins ilustrativos. Substitua seus próprios tipos de informações confidenciais, rótulos de confidencialidade, grupos de distribuição e usuários.
A maneira como você implanta uma política é um design de política tão importante. Este artigo mostra como usar as opções de implantação para que a política atinja sua intenção e, ao mesmo tempo, evite interrupções dispendiosas nos negócios.
Este cenário usa o rótulo de confidencialidade, portanto, requer que você crie e publique rótulos de confidencialidade. Para saber mais, confira:
- Saiba mais sobre rótulos de confidencialidade
- Introdução ao rótulos de confidencialidade
- Criar e configurar rótulos de confidencialidade e suas políticas
Esse procedimento usa um grupo de distribuição hipotético, Recursos Humanos e um grupo de distribuição para a equipe de segurança em Contoso.com.
O procedimento de criação de política neste artigo usa alertas, confira: Introdução aos alertas de prevenção contra perda de dados
Declaração de intenção de política e mapeamento
Nós, da Contoso, queremos impedir que os usuários imprimam conteúdo jurídico confidencial em impressoras não autorizadas e, ao mesmo tempo, permitir fluxos de trabalho comerciais aprovados para o departamento jurídico. Nesse cenário, os documentos que correspondem ao classificador treinável de Assuntos Jurídicos devem ser protegidos contra impressão ampla em toda a organização, mas os usuários do Jurídico devem ser capazes de imprimir esses documentos em um conjunto definido de impressoras aprovadas.
Para conseguir isso, criaremos uma política que aplica restrições de impressão em dispositivos para conteúdo classificado como de natureza legal. A impressão será bloqueada por padrão, mas um grupo de autorização de impressoras aprovadas será configurado como exceção e permitido. Isso permite uma postura forte de proteção padrão e, ao mesmo tempo, dá suporte às necessidades de negócios legítimas por meio de um modelo de lista de permitidos controlada.
| Declaração | Pergunta de configuração respondida e mapeamento de configuração |
|---|---|
| "Queremos proteger documentos legais confidenciais de serem impressos em impressoras não autorizadas..." | - Escopo administrativo: Diretório completo - Onde monitorar: apenas dispositivos - Escopo da política: todos os usuários/dispositivos cobertos pela política |
| "Queremos identificar documentos que contenham conteúdo legal sensível ..." | - Condição: O conteúdo contém = Classificadores treináveis, Assuntos Jurídicos |
| "Queremos restringir a impressão desse conteúdo confidencial em dispositivos de endpoint..." | - Ação: Auditar ou restringir atividades em dispositivos - Tipo de atividade: atividades de arquivo em todos os aplicativos - Modelo de restrição: aplique restrições a atividades específicas |
| "Queremos que a impressão seja bloqueada por padrão, a menos que seja explicitamente permitido..." | - Restrição de atividade: Print = Block |
| "Queremos que as impressoras aprovadas do departamento jurídico sejam isentas do bloco padrão..." | - Configurações de ponto de extremidade: Crie um grupo de impressoras chamado Impressoras jurídicas - Os membros do grupo podem ser definidos pelo nome amigável da impressora, ID do produto/fornecedor USB, intervalo de IP, impressão em arquivo, Impressão universal, impressora corporativa ou impressão no local |
| "Queremos um comportamento político diferente para impressoras aprovadas do que a ação política global..." | - Comportamento do grupo de autorização: escolha diferentes restrições de impressão - Restrição de grupo de impressoras: Adicionar impressoras legais - Ação específica do grupo: Permitir |
| "Queremos que a atividade de impressão aprovada permaneça visível para fins de auditoria sem criar alertas desnecessários..." | - Permitir comportamento de ação: a atividade de impressão permitida é registrada no log de auditoria - Nenhum alerta ou notificação do usuário é gerado para a ação da impressora na lista de permissões |
| "Queremos testar a política com segurança antes da aplicação..." | - Modo de política: Execute a política no modo de simulação - Experiência do usuário: mostrar dicas de política no modo de simulação |
| "Queremos usar esse mesmo padrão de design para outros destinos autorizados no futuro..." | - Modelo de grupo de autorização reutilizável: a mesma abordagem se aplica a grupos de dispositivos de armazenamento removíveis e grupos de compartilhamento de rede |
Etapas para criar política
Criar e usar grupos de impressoras
Execute as seguintes etapas para criar um grupo de impressoras para impressoras certificadas aprovadas:
Entre no portal > do Microsoft PurviewPrevenção>contra perda de dadosConfigurações (engrenagem no canto superior esquerdo) > Prevenção >contra Perda de DadosConfigurações de> ponto de extremidadeGrupos de impressoras.
Selecione Criar grupo de impressoras e insira um nome para o grupo. Nesse cenário, usamos
Legal printers.Selecione Adicionar impressora e forneça um nome. Você pode definir impressoras por:
- Nome amigável da impressora
- ID do produto USB
- ID de fornecedor USB
- Intervalo de IP
- Imprimir em arquivo
- Impressão universal implantada em uma impressora
- Impressora corporativa
- Imprimir no local
Selecione Fechar.
Configurar ações de impressão de política
Execute as seguintes etapas para configurar as ações de impressão da política DLP e atribuir a exceção do grupo de impressoras:
Entre no portal do Microsoft Purview.
Navegue até Políticas de prevenção> contra perda de dados.
Selecione Criar política.
Dados armazenados em fontes conectadas.
Selecione o Personalizado em Categorias e, em seguida, o Modelo de política personalizada em Regulamentos.
Dê um Nome e uma Descrição à sua nova política.
Aceite o diretório completo padrão em Unidades de Administração.
Defina o escopo da localização apenas para a localização de Dispositivos .
Crie uma regra com os seguintes valores:
- Adicionar uma condição: o conteúdo contém = classificadores treináveis, Assuntos Jurídicos
- Ações = Auditar ou restringir atividades em dispositivos
- Em seguida, escolha Atividades de arquivo em todos os aplicativos
- A seleção Aplicar restrições a uma atividade específica
- Selecionar Bloco de Impressão =
Selecione Escolher diferentes restrições de impressão
Em Restrições do grupo de impressoras, selecione Adicionar grupo e selecione Impressoras legais.
Defina a ação = permitir.
Dica
A ação Permitir registrará um evento de auditoria no log de auditoria, mas não gerará um alerta ou notificação.
Selecione Salvar e depois Avançar.
Aceite o valor padrão Executar a política no modo de simulação e escolha Mostrar dicas de política enquanto estiver no modo de simulação. Escolha Próximo.
Examine as configurações e escolha Enviar.
A nova política DLP aparece na lista Políticas de prevenção> contra perda de dados.