Alterações na DLP do ponto de extremidade do Microsoft Purview Visão geral do macOS 27 (versão prévia)

A Prevenção contra Perda de Dados de Ponto de Extremidade do Microsoft Purview (Endpoint DLP) usa permissões do macOS para identificar sites, aplicativos, arquivos e conteúdo ativo envolvido nas atividades do usuário. Essas informações ajudam o Endpoint DLP a avaliar políticas e aplicar ações de proteção para atividades como carregar dados confidenciais para sites e serviços de nuvem ou copiar conteúdo confidencial para um navegador.

Antes do macOS 27 (Golden Gate), a DLP do Ponto de extremidade dependia da permissão de acessibilidade para visibilidade do navegador e do site. No macOS 27, o Controle de Dispositivos e Acesso a Dados gerencia esse recurso. Os usuários podem desabilitar essa permissão depois que ela é implantada por meio do MDM (gerenciamento de dispositivo móvel), o que pode afetar a capacidade do DLP do Ponto de extremidade de obter o contexto do navegador e do site. Para ajudar a manter a cobertura de proteção de dados, os administradores podem configurar modos de proteção, monitorar o status da permissão e orientar os usuários a restaurar a permissão necessária quando necessário.

Este artigo descreve as alterações introduzidas no macOS 27, seu impacto no DLP do Ponto de extremidade e como os administradores podem preparar sua organização. Os administradores podem configurar modos de proteção, monitorar dispositivos afetados e validar a prontidão da implantação.

Importante

Use o cliente Endpoint DLP versão 101.26072 ou posterior com estas diretrizes do macOS 27.

Pré-requisitos

Alterações de permissão no macOS 27

No macOS 27, o Endpoint DLP usa o Controle de Dispositivos e a permissão de Acesso a Dados para dar suporte à visibilidade do navegador, monitoramento de atividades e imposição de políticas. A permissão permite que a DLP do Ponto de extremidade identifique o navegador, o site, o aplicativo e o arquivo ativos associados à atividade do usuário. Esse contexto dá suporte a políticas para atividades como carregar arquivos confidenciais e colar conteúdo confidencial em navegadores.

No macOS 27, a permissão está em Configurações>,Privacidade & Segurança>,Controle de Dispositivo e Acesso a Dados. Nas versões anteriores do macOS, a permissão está em Configurações>,Privacidade & Segurança>,Acessibilidade.

Em algumas interfaces, perfis de gerenciamento e logs de diagnóstico do macOS, o Microsoft Endpoint DLP pode aparecer como com.microsoft.dlp.daemon.app ou com.microsoft.dlp.daemon. Esses identificadores referem-se ao aplicativo DLP do Ponto de Extremidade.

Captura de tela das configurações de Controle de Dispositivos e Acesso a Dados do macOS com permissão habilitada para com.microsoft.dlp.daemon.

Comportamento quando a permissão está desativada

Quando a DLP do Ponto de extremidade detecta que um usuário desativou a permissão de DLP do Ponto de Extremidade do Microsoft Purview em Controle de Dispositivo e Acesso a Dados, a DLP do Ponto de extremidade não pode mais obter a URL e o contexto do navegador para o Safari, Chrome e Firefox. A DLP do Ponto de extremidade responde por:

  1. Exibindo uma notificação que solicita que o usuário restaure a permissão (veja a captura de tela a seguir).

Captura de tela de uma notificação DLP do Ponto de Extremidade que diz que a Acessibilidade está desativada e fornece uma opção para abrir as Configurações do Sistema.

  1. Aplicar configurações de proteção definidas pelo administrador quando o contexto de URL do navegador não estiver disponível.

Os administradores podem configurar modos de proteção separados para:

  • Carregando arquivos confidenciais para sites e serviços em nuvem
  • Copiando dados confidenciais para um navegador

Modos de proteção

A DLP do Ponto de extremidade fornece os modos Impor, Auditoria e Desativar para atividades de saída da nuvem e colar no navegador quando a permissão não está disponível. O padrão para ambas as configurações é Impor.

Carregando arquivos confidenciais para sites e serviços em nuvem

Nome da configuração: Modo de proteção restrita para saída de nuvem

Essa configuração controla como a DLP do Ponto de extremidade lida com uploads de arquivos confidenciais quando o contexto do navegador e do site não está disponível.

  • Impor: aplica a proteção contra upload. O Endpoint DLP trata navegadores que não são Edge compatíveis, como Safari, Chrome e Firefox, como destinos restritos e impõe a ação de política aplicável mais restritiva.
  • Auditoria: registra e monitora a condição sem impor restrições de upload.
  • Desativado: não aplica a proteção de upload relacionada à permissão.

Copiando dados confidenciais para um navegador

Nome da configuração: Modo de proteção restrita para colar para navegar

Essa configuração controla como a DLP do Ponto de extremidade lida com atividades de copiar e colar em navegadores quando o contexto do navegador e do site não estão disponíveis.

  • Impor: aplica ações de política, como bloquear ou avisar.
  • Auditoria: Registra eventos sem impor restrições.
  • Desativado: não aplica a proteção de copiar e colar do navegador relacionada à permissão.

Notificação de permissão

Nome da configuração: Notificação de permissão (notification)

A DLP do ponto de extremidade pode notificar os usuários quando a permissão estiver desativada. A notificação explica por que a permissão é necessária e solicita que o usuário restaure o acesso. Os administradores podem personalizar a mensagem de notificação.

As configurações de perfil são mapeadas para as seguintes chaves de configuração:

Cenário do cliente Nome da configuração Chave de configuração
Carregando arquivos confidenciais para sites e serviços em nuvem Modo de proteção restrita para saída de nuvem unallowedBrowserMode
Copiando dados confidenciais para um navegador Modo de proteção restrita para colar no navegador pasteToBrowserMode
Notificação de permissão Notificação de permissão notification

O fragmento de origem a seguir define os dois modos de proteção como Impor:

 <key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>enforce</string>
                            <key>pasteToBrowserMode</key>
                            <string>enforce</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

Opções de configuração do MDM

A Microsoft fornece exemplos de configuração para o Microsoft Intune e o Jamf Pro. Essas opções configuram os modos de proteção e a mensagem que solicita que os usuários ativem a permissão.

  • Microsoft Intune: use o perfil de configuração de exemplo com.microsoft.wdav.mobileconfig como ponto de partida para a implantação.
  • Jamf Pro com schema.json: Atualize o perfil de configuração existente de preferências do Microsoft Defender para Ponto de Extremidade para usar o arquivo schema.json. A configuração está em Acessibilidade da Prevenção contra Perda>de Dados.
  • Jamf Pro com uma lista de propriedades: Use o exemplo com.microsoft.wdav.plist.

Captura de tela da configuração de prevenção contra perda de dados do Jamf Pro com configurações de aplicação e notificação de acessibilidade.

Modo de auditoria

O modo de auditoria permite que os administradores avaliem o efeito de permissões indisponíveis antes de habilitarem a aplicação. A DLP do ponto de extremidade continua a detectar quando a permissão está desativada e pode notificar os usuários para restaurar o acesso, mas não aplica o comportamento de proteção restrita adicional para atividades de saída de nuvem ou colar no navegador.

O modo de auditoria pode reduzir a interrupção do usuário enquanto os administradores identificam os dispositivos afetados. Durante essa avaliação, os controles que normalmente se aplicariam quando o contexto do navegador não está disponível não serão impostos. Essa condição pode deixar uma lacuna de proteção temporária até que a permissão seja restaurada ou a aplicação seja habilitada.

O fragmento de origem a seguir define os dois modos de proteção como Auditar:

<key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>audit</string>
                            <key>pasteToBrowserMode</key>
                            <string>audit</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

Monitoramento de permissões

Monitorar o status de permissão da DLP do Ponto de Extremidade no Microsoft Purview. O painel de detalhes do dispositivo mostra o status de configuração de Acessibilidade para um dispositivo macOS integrado. Um status de Instalada indica que a permissão necessária está configurada, enquanto Não atualizada indica que a permissão não está disponível para DLP do Ponto de extremidade e requer atenção do administrador. Consulte os exemplos de captura de tela a seguir.

Captura de tela dos detalhes do dispositivo Microsoft Purview mostrando a Acessibilidade com um status Instalado.

Captura de tela dos detalhes do dispositivo Microsoft Purview mostrando a Acessibilidade com um status Não atualizado.

Prontidão do administrador

A preparação do Ponto de extremidade DLP para macOS 27 inclui as seguintes atividades:

  1. Revise as diretrizes de implantação atualizadas do macOS para Endpoint DLP.
  2. Implante ou valide a configuração de permissão de DLP do Ponto de Extremidade necessária em dispositivos macOS gerenciados.
  3. Atualize para o cliente DLP de ponto de extremidade versão 101.26072 ou posterior.
  4. Monitore a página Integração de Dispositivos para dispositivos que relatam a permissão como desativada.
  5. Configure as notificações do usuário e eduque os usuários para restaurar a permissão se ela estiver desativada.