Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Introdução
A Área de Transferência Protegida no Microsoft Edge para Empresas foi projetada para ajudar as organizações a proteger dados confidenciais controlando as ações de copiar e colar entre aplicativos Web gerenciados e não gerenciados. Ao aproveitar as configurações nas políticas de DLP do Purview direcionadas a aplicativos de nuvem gerenciados, a Área de Transferência Protegida ajuda a garantir que os dados permaneçam dentro dos limites confiáveis definidos pelo administrador, reduzindo o risco de vazamento de dados acidental ou intencional, especialmente à medida que os usuários interagem com ferramentas SaaS e GenAI modernas.
A Área de Transferência Protegida no Edge para Empresas capacita as organizações a proteger dados confidenciais no nível da área de transferência, equilibrando segurança e produtividade. Com imposição controlada por política, experiência de usuário silenciosa e controles administrativos flexíveis, é uma solução moderna para os fluxos de trabalho atuais baseados em navegador.
Observação
Este documento se concentra principalmente na implementação usando políticas de DLP do Purview do Microsoft Purview direcionadas a aplicativos de nuvem gerenciados com o Edge para Empresas (E5). Para organizações que usam o Microsoft 365 E3 com o MAM (Gerenciamento de Aplicativos Móveis) do Intune, confira a seção abaixo para saber como a Área de Transferência Protegida se aplica aos perfis de trabalho.
Sobre a proteção de Captura de Tela
Para uma história mais forte e unificada em torno da proteção da área de transferência, o Edge para Empresas também inclui a proteção contra Captura de Tela. Esse recurso restringe capturas de tela e gravações durante sessões de navegação protegidas para manter os dados confidenciais da empresa seguros. Quando habilitada, a captura de tela é bloqueada automaticamente somente em páginas ou sites onde uma política Copy:Block está ativa. As capturas de tela são tratadas como uma extensão da proteção contra cópia, ajudando a evitar a exfiltração não autorizada de dados por meio da captura de tela, juntamente com os controles da área de transferência.
Quando a alternância da Área de Transferência Protegida for configurada no portal do Serviço de Gerenciamento do Edge, a política de Proteção de Captura de Tela também será habilitada por padrão. Isso garante que os controles da área de transferência e da captura de tela trabalhem juntos para evitar o vazamento de dados. As capturas de tela podem ser usadas para ignorar as restrições da área de transferência, portanto, habilitar ambas as políticas por padrão fornece uma camada mais abrangente de proteção para dados corporativos confidenciais.
Observação
A política de proteção de Captura de Tela só se aplica a sites/páginas com uma política de DLP do Purview Copy:Block. Ele não bloqueia capturas de tela globalmente; A imposição é limitada aos locais onde a proteção contra cópia está ativa.
Resumo do escopo: no caminho do Purview E5, o SCP é por site/por aplicativo, ele é ativado somente quando uma regra Copy:Block está ativa. No caminho E3 do Intune MAM, o SCP abrange todo o perfil, é ativado como um efeito colateral da política da área de transferência do MAM e se aplica a todas as guias no perfil de trabalho do Edge.
Para organizações que buscam restrições de captura de tela mais amplas além das políticas de DLP do Purview direcionadas a imposições de aplicativos gerenciados na nuvem, o Microsoft Edge também dá suporte a controles globais, como a Política DisableScreenshots:
Os administradores podem bloquear capturas de tela em todos os sites no Edge para Empresas usando a Documentação de política do navegador Microsoft Edge DisableScreenshots | Microsoft Learn
Essa política desabilita os recursos internos de captura de tela e de Captura da Web do Edge para todos os sites, mas não bloqueia ferramentas no nível do sistema operacional (como a Ferramenta de Captura do Windows).
Requisitos
Para usar a Proteção Protegida de Área de Transferência e Captura de Tela, verifique se o seu ambiente atende aos seguintes pré-requisitos:
| Componente | Necessário para |
|---|---|
| Microsoft Edge para Empresas (mais recente) | Todos os cenários |
| Microsoft 365 E5 (ou complemento de Conformidade E5/Segurança E5) | DLP do Purview + controles de sessão MDA (E5) |
| Microsoft 365 E3 com o Intune MAM | E3 caminho de limite do perfil de trabalho |
| Microsoft Defender para Aplicativos de Nuvem (MDA) | Botão de proteção no navegador (E5) |
| Entra ID P1+ | Política de Acesso Condicional (E5) |
| Acesso ao portal de Serviço de Gerenciamento do Edge | Alternância da Área de Transferência Protegida |
| Acesso ao portal do Microsoft Purview | Criação de política DLP (E5) |
Definindo limites confiáveis para E5
A Área de Transferência Protegida no Microsoft Edge para Empresas permite que as organizações definam como e para onde os dados confidenciais podem ser movidos por meio de copiar e colar. Ao configurar as políticas de DLP do Purview, os administradores podem estabelecer seu limite confiável. Um limite confiável significa que os dados dentro do limite não podem sair e são impedidos de serem colados fora. Ao mesmo tempo, dados de fora do limite podem entrar, permitindo que sejam colados quando necessário.
Descrevemos um limite confiável como um conjunto de aplicativos Web gerenciados e sites em que os dados da área de transferência podem fluir com segurança. As tentativas de mover dados para fora desse limite (por exemplo, em aplicativos não gerenciados, guias do navegador pessoal ou ferramentas GenAI) são bloqueadas silenciosamente, reduzindo o risco de vazamento de dados sem interromper a produtividade do usuário.
Os limites confiáveis são estabelecidos por meio de configurações feitas em políticas de DLP do Purview direcionadas a aplicativos de nuvem gerenciados. Os administradores podem:
- Especificar aplicativos de nuvem gerenciados a serem incluídos no limite da política
- Direcionar políticas para usuários ou grupos específicos
- Ajustar os limites à medida que as necessidades organizacionais evoluem
Quando uma política de DLP do Purview direcionada a nuvens gerenciadas com uma regra aplicada à ação Copiar está ativa, o Edge impõe automaticamente os controles da área de transferência com base nesses limites, ajudando a impedir que dados confidenciais sejam colados fora do limite confiável.
Limite Confiável para E3
A Área de Transferência Protegida também está disponível para organizações que usam o Microsoft 365 E3 com o MAM (Gerenciamento de Aplicativos Móveis) do Intune. Nesse cenário, o limite confiável é o perfil de trabalho do Edge. Todas as ações de copiar/colar são restritas no perfil de trabalho gerenciado. Ou seja, os dados não podem ser colados fora do perfil, garantindo que as informações confidenciais permaneçam protegidas mesmo em dispositivos BYOD ou não gerenciados. Para obter mais informações sobre como configurar esse cenário, consulte Área de transferência protegida em perfis MAM.
- Limite confiável: Perfil de trabalho do Edge (identidade do Entra ID)
- Imposição de política: Os administradores configuram as políticas de MAM do Intune para restringir copiar/colar no perfil de trabalho.
- Experiência do usuário: Copiar/colar é permitido somente entre sites e aplicativos dentro do perfil gerenciado. As tentativas de colar fora do perfil são bloqueadas com a mensagem: "Os dados da sua organização não podem ser colados aqui".
Por que os modos são importantes
Diferentes organizações e cenários exigem diferentes níveis de controle controlado da área de transferência. A Área de Transferência Protegida oferece vários modos de imposição, cada um moldando o limite confiável de uma maneira única. Esses modos permitem equilibrar segurança e produtividade, ajudando a proteger o compartilhamento de dados enquanto os usuários podem trabalhar com eficiência em ambientes aprovados. Os administradores podem ajustar esses limites à medida que as necessidades organizacionais evoluem.
Modos de área de transferência protegidos explicados
| Modo | O que acontece com os dados? (Resultado de limite confiável) | Política de DLP do Purview para aplicativos de nuvem gerenciados |
|---|---|---|
| Não configurado | Os dados podem se mover livremente. Nenhum limite confiável é imposto. Os usuários podem copiar e colar entre aplicativos gerenciados. | As regras de política do Purview são impostas, o que pode incluir o bloqueio de cópia. |
| Tab-Only | Os dados permanecem dentro do limite confiável da mesma guia do navegador. Copiar/colar está bloqueado fora dessa guia. |
Ativado usando as configurações Copy:Audit ou Copy:Block . Permite que um aplicativo gerenciado com Auditoria ou Bloqueio copie/cole na mesma guia. |
| Limite Compartilhado | Esses aplicativos gerenciados formam um limite confiável compartilhado. Os dados da área de transferência não podem sair deste grupo de aplicativos gerenciados. |
Ativado por configurações Copy:Block . Somente aplicativos gerenciados com Bloquear área de transferência compartilhada. Os aplicativos gerenciados em políticas somente de auditoria são excluídos e não fazem parte do limite. |
| Híbrida | Esses sites compartilham um limite confiável mais amplo. |
Ativado por configurações Copy:Audit ou Copy:Block . Aplicativos com Auditoria podem colar em aplicativos com Bloquear. Aplicativos gerenciados com Bloquear não podem colar em aplicativos com Auditoria. Os aplicativos gerenciados com Bloquear são limitados ao comportamento de mesma guia. |
Todos os modos exigem uma regra usando a política deDLP do Purview de configuração de cópia configurada por meio do Microsoft Purview.
Como escolher um modo
- Comece com suas metas de proteção de dados: deseja manter os dados em um único aplicativo, grupos de aplicativos ou permitir um compartilhamento mais amplo em aplicativos confiáveis?
- Considere os fluxos de trabalho do usuário: se os usuários precisarem copiar entre vários aplicativos gerenciados, o Limite Compartilhado ou o Híbrido podem ser melhores. Para isolamento estrito, Tab-Only é ideal.
- Monitorar e ajustar: use relatórios para ver como as políticas estão funcionando e refinar seus limites confiáveis conforme necessário.
Começando
A Área de Transferência Protegida foi projetada para simplicidade e integração perfeita em seus fluxos de trabalho de segurança existentes. Consulte Ajudar a impedir que usuários compartilhem informações confidenciais com aplicativos de nuvem no Edge para Empresas | Microsoft Learn para começar.
Configurar a Área de Transferência Protegida com o DLP do Purview requer configuração em quatro portais nesta ordem:
Passo 1 — Entra: Criar uma política de Acesso Condicional
- Navegue até Acesso
entra.microsoft.com>>CondicionalNova política. - Em Usuários de atribuições>, selecione o grupo de usuários piloto.
- EmAplicativos de nuvemde recursos> de destino, selecione Office 365. Este é um exemplo de configuração. Você pode selecionar todos os aplicativos conectados aos seus locatários com o Entra. Saiba mais.
- Em Condições>Aplicativos cliente, selecione Somente navegador.
- Em Sessão, selecione Usar Controle de Aplicativos de> Acesso CondicionalUsar política personalizada.
- Habilite e salve a política.
Etapa 2: autentique-se uma vez para registrar aplicativos no CA App Control
Depois que a política da AC estiver ativa, pelo menos um usuário de destino deverá entrar em um dos aplicativos de nuvem no escopo (Outlook na Web, OneDrive, SharePoint etc.) antes de continuar. Os aplicativos só aparecem na lista de aplicativos de Controle de Aplicativos de CA do Defender depois que um usuário se autentica por meio da política de CA pela primeira vez. Se a lista estiver vazia, o Edge para Empresas não detectará a política de autoridade de certificação, e a política de DLP do Purview não será imposta.
Para verificar se a Etapa 2 funcionou: Em security.microsoft.com>Configurações>do Sistema>Aplicativos> de nuvemAplicativos de Controle de Aplicativos de Acesso Condicional, confirme se pelo menos um aplicativo aparece com Status: Habilitado, IDP: Aplicativo Entra ID.
Etapa 3 — Defender para Aplicativos de Nuvem: ative a proteção do navegador Edge para Empresas
- Navegue até
security.microsoft.com>Configurações>do Sistema>Aplicativos>de nuvem Acesso condicional controle de> aplicativosProteção do Edge para Empresas. - Ative aproteção = do navegador do Edge para Empresas.
- Definir Impor uso = Permitir acesso somente do Edge (obrigatório).
- Defina Impor para quais dispositivos = Todos os dispositivos ou Somente dispositivos não gerenciados.
- Defina Ativar a notificação de usuários em navegadores = que não sãodo Edge.
- Salvar.
Etapa 4 — Purview: Criar a política DLP com a regra Copiar
- Navegue até
purview.microsoft.com→Políticas>DLP>Criar política. - Em Localização, selecione Aplicativos de nuvem gerenciados (localizados na parte inferior da lista de locais).
- Edite o local e adicione aplicativos de destino aos mesmos aplicativos que sua política de autoridade de certificação (por exemplo: Exchange Online, SharePoint Online etc.).
- Definir condição = da regraO dispositivo é gerenciado ou o dispositivo não é gerenciado (crie duas regras se você direcionar os dois estados do dispositivo).
- Definiro blocode imposiçãode cópia> de = atividade = .
- Habilite e salve a política.
Se você vir uma faixa de Política de Acesso Condicional não encontrada , confirme se as configurações foram corrigidas para a política de AC e a proteção do Edge para Empresas nas etapas 2 e 3.
Etapa 5 — Serviço de gerenciamento do Edge: habilitar área de transferência protegida
- Vá para o Centro de administração do Microsoft 365 e entre
- Na barra de navegação principal à esquerda, acesse Configurações > Microsoft Edge.
- Crie uma política de configuração (os padrões são bons).
- Editar a política > Configurações >de personalizaçãoConfigurações de segurança.
- Ativar a Área de = Transferência ProtegidaSelecione> o modo de imposição (normalmente Limite Compartilhado).
- Salvar e atribuir.
Passo 6 — Aguarde a propagação e teste
- As políticas do navegador normalmente se aplicam dentro de ~ 1 hora; A propagação completa pode levar até um dia
- Verifique em um dispositivo não gerenciado (nosso cenário de herói) ou dispositivo que corresponde à condição definida na política entrando em uma conta de usuário de destino, copiando de um aplicativo gerenciado e confirmando se colar está bloqueado fora do limite
- Execute
edge://policy/no perfil de trabalho para confirmar se as políticas da Área de Transferência Protegida aparecem como aplicadas
Observação
Quando a alternância da Área de Transferência Protegida for configurada no portal do Serviço de Gerenciamento do Edge, a política de Proteção de Captura de Tela também será habilitada por padrão. Consulte a seção acima para obter mais informações.
Falhas comuns de configuração e como corrigi-las
| Sintoma | Causa raiz | Resolução |
|---|---|---|
| Faixa "Política de Acesso Condicional não encontrada" no Purview Ou "Configurações do Edge para Empresas não encontradas" no Purview. |
A configuração de política da AC e/ou a configuração do Edge para Empresas está ausente ou incorreta. | Verifique as configurações de política da AC e do Edge para Empresas (Etapa 2 e 3) |
| A localização de "Aplicativos de nuvem gerenciados" está esmaecida no Purview | Mesmo que acima | Mesma correção |
| Política criada, mas não aplicada | Propagação incompleta | As políticas do navegador normalmente se aplicam dentro de ~ 1 hora; A propagação completa pode levar até um dia |
| Comportamento imprevisível após a criação manual de uma política de sessão do Defender | A política manual no Defender → Políticas → o Acesso Condicional entra em conflito com a política disparada automaticamente | Exclua a política manual. A política do Purview dispara automaticamente o MDA — a criação manual não é necessária |
Guias do Edge redirecionando para *.mcas.ms URLs |
Fallback híbrido ativado porque a política inclui ações que o Edge não pode impor no navegador | Esperado para ações sem suporte; Revise a política se não for desejado |
| A captura de tela ainda funciona em uma página de aplicativo gerenciado | A regra Copy:Block não está ativa nesse URL/aplicativo específico | O SCP é por site/por aplicativo no caminho E5. Verificar a cobertura de aplicativo/condição da regra do Purview |
Personalização adicional (em breve)
A Área de Transferência Protegida e os controles de política relacionados estão atualmente em Versão Prévia. Opções adicionais de personalização estão planejadas para versões futuras, desenvolvidas em estreita colaboração com a equipe do Microsoft Purview. Essas melhorias permitirão aplicação e flexibilidade mais granulares e fornecerão aos administradores maior controle sobre cenários de proteção de dados para atender às necessidades exclusivas de negócios, grupos de usuários e requisitos de conformidade, proporcionando uma postura de segurança mais robusta e adaptável.
Consulte o roteiro do Microsoft 365 para Edge para Empresas para obter as informações mais atualizadas sobre a disponibilidade de recursos.
Observação
Como esses recursos estão em versão prévia, a funcionalidade e a disponibilidade podem mudar. Para obter as atualizações mais recentes, consulte a documentação oficial da Microsoft e as comunicações de roteiro.
Comentários e suporte
Essa experiência é compatível com o Suporte da Microsoft. Você pode entrar em contato com o Suporte da Microsoft para relatar problemas ou enviar comentários. Você também pode deixar comentários em nosso Fórum TechCommunity.