Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A Prevenção contra Perda de Dados de Ponto de Extremidade do Microsoft Purview (Endpoint DLP) usa permissões do macOS para identificar sites, aplicativos, arquivos e conteúdo ativo envolvido nas atividades do usuário. Essas informações ajudam o Endpoint DLP a avaliar políticas e aplicar ações de proteção para atividades como carregar dados confidenciais para sites e serviços de nuvem ou copiar conteúdo confidencial para um navegador.
Antes do macOS 27 (Golden Gate), a DLP do Ponto de extremidade dependia da permissão de acessibilidade para visibilidade do navegador e do site. No macOS 27, o Controle de Dispositivos e Acesso a Dados gerencia esse recurso. Os usuários podem desabilitar essa permissão depois que ela é implantada por meio do MDM (gerenciamento de dispositivo móvel), o que pode afetar a capacidade do DLP do Ponto de extremidade de obter o contexto do navegador e do site. Para ajudar a manter a cobertura de proteção de dados, os administradores podem configurar modos de proteção, monitorar o status da permissão e orientar os usuários a restaurar a permissão necessária quando necessário.
Este artigo descreve as alterações introduzidas no macOS 27, seu impacto no DLP do Ponto de extremidade e como os administradores podem preparar sua organização. Os administradores podem configurar modos de proteção, monitorar dispositivos afetados e validar a prontidão da implantação.
Importante
Use o cliente Endpoint DLP versão 101.26072 ou posterior com estas diretrizes do macOS 27.
Pré-requisitos
- Cliente DLP de ponto de extremidade versão 101.26072 ou posterior.
- Familiaridade com a integração de dispositivos macOS no Microsoft Purview.
Alterações de permissão no macOS 27
No macOS 27, o Endpoint DLP usa o Controle de Dispositivos e a permissão de Acesso a Dados para dar suporte à visibilidade do navegador, monitoramento de atividades e imposição de políticas. A permissão permite que a DLP do Ponto de extremidade identifique o navegador, o site, o aplicativo e o arquivo ativos associados à atividade do usuário. Esse contexto dá suporte a políticas para atividades como carregar arquivos confidenciais e colar conteúdo confidencial em navegadores.
No macOS 27, a permissão está em Configurações>,Privacidade & Segurança>,Controle de Dispositivo e Acesso a Dados. Nas versões anteriores do macOS, a permissão está em Configurações>,Privacidade & Segurança>,Acessibilidade.
Em algumas interfaces, perfis de gerenciamento e logs de diagnóstico do macOS, o Microsoft Endpoint DLP pode aparecer como com.microsoft.dlp.daemon.app ou com.microsoft.dlp.daemon. Esses identificadores referem-se ao aplicativo DLP do Ponto de Extremidade.
Comportamento quando a permissão está desativada
Quando a DLP do Ponto de extremidade detecta que um usuário desativou a permissão de DLP do Ponto de Extremidade do Microsoft Purview em Controle de Dispositivo e Acesso a Dados, a DLP do Ponto de extremidade não pode mais obter a URL e o contexto do navegador para o Safari, Chrome e Firefox. A DLP do Ponto de extremidade responde por:
- Exibindo uma notificação que solicita que o usuário restaure a permissão (veja a captura de tela a seguir).
- Aplicar configurações de proteção definidas pelo administrador quando o contexto de URL do navegador não estiver disponível.
Os administradores podem configurar modos de proteção separados para:
- Carregando arquivos confidenciais para sites e serviços em nuvem
- Copiando dados confidenciais para um navegador
Modos de proteção
A DLP do Ponto de extremidade fornece os modos Impor, Auditoria e Desativar para atividades de saída da nuvem e colar no navegador quando a permissão não está disponível. O padrão para ambas as configurações é Impor.
Carregando arquivos confidenciais para sites e serviços em nuvem
Nome da configuração: Modo de proteção restrita para saída de nuvem
Essa configuração controla como a DLP do Ponto de extremidade lida com uploads de arquivos confidenciais quando o contexto do navegador e do site não está disponível.
- Impor: aplica a proteção contra upload. O Endpoint DLP trata navegadores que não são Edge compatíveis, como Safari, Chrome e Firefox, como destinos restritos e impõe a ação de política aplicável mais restritiva.
- Auditoria: registra e monitora a condição sem impor restrições de upload.
- Desativado: não aplica a proteção de upload relacionada à permissão.
Copiando dados confidenciais para um navegador
Nome da configuração: Modo de proteção restrita para colar para navegar
Essa configuração controla como a DLP do Ponto de extremidade lida com atividades de copiar e colar em navegadores quando o contexto do navegador e do site não estão disponíveis.
- Impor: aplica ações de política, como bloquear ou avisar.
- Auditoria: Registra eventos sem impor restrições.
- Desativado: não aplica a proteção de copiar e colar do navegador relacionada à permissão.
Notificação de permissão
Nome da configuração: Notificação de permissão (notification)
A DLP do ponto de extremidade pode notificar os usuários quando a permissão estiver desativada. A notificação explica por que a permissão é necessária e solicita que o usuário restaure o acesso. Os administradores podem personalizar a mensagem de notificação.
As configurações de perfil são mapeadas para as seguintes chaves de configuração:
| Cenário do cliente | Nome da configuração | Chave de configuração |
|---|---|---|
| Carregando arquivos confidenciais para sites e serviços em nuvem | Modo de proteção restrita para saída de nuvem | unallowedBrowserMode |
| Copiando dados confidenciais para um navegador | Modo de proteção restrita para colar no navegador | pasteToBrowserMode |
| Notificação de permissão | Notificação de permissão | notification |
O fragmento de origem a seguir define os dois modos de proteção como Impor:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>enforce</string>
<key>pasteToBrowserMode</key>
<string>enforce</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
Opções de configuração do MDM
A Microsoft fornece exemplos de configuração para o Microsoft Intune e o Jamf Pro. Essas opções configuram os modos de proteção e a mensagem que solicita que os usuários ativem a permissão.
-
Microsoft Intune: use o perfil de configuração de exemplo
com.microsoft.wdav.mobileconfigcomo ponto de partida para a implantação. -
Jamf Pro com
schema.json: Atualize o perfil de configuração existente de preferências do Microsoft Defender para Ponto de Extremidade para usar o arquivoschema.json. A configuração está em Acessibilidade da Prevenção contra Perda>de Dados. -
Jamf Pro com uma lista de propriedades: Use o exemplo
com.microsoft.wdav.plist.
Modo de auditoria
O modo de auditoria permite que os administradores avaliem o efeito de permissões indisponíveis antes de habilitarem a aplicação. A DLP do ponto de extremidade continua a detectar quando a permissão está desativada e pode notificar os usuários para restaurar o acesso, mas não aplica o comportamento de proteção restrita adicional para atividades de saída de nuvem ou colar no navegador.
O modo de auditoria pode reduzir a interrupção do usuário enquanto os administradores identificam os dispositivos afetados. Durante essa avaliação, os controles que normalmente se aplicariam quando o contexto do navegador não está disponível não serão impostos. Essa condição pode deixar uma lacuna de proteção temporária até que a permissão seja restaurada ou a aplicação seja habilitada.
O fragmento de origem a seguir define os dois modos de proteção como Auditar:
<key>accessibility</key>
<dict>
<key>enforcement</key>
<dict>
<key>unallowedBrowserMode</key>
<string>audit</string>
<key>pasteToBrowserMode</key>
<string>audit</string>
</dict>
<key>notification</key>
<dict>
<key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
<string/>
</dict>
</dict>
Monitoramento de permissões
Monitorar o status de permissão da DLP do Ponto de Extremidade no Microsoft Purview. O painel de detalhes do dispositivo mostra o status de configuração de Acessibilidade para um dispositivo macOS integrado. Um status de Instalada indica que a permissão necessária está configurada, enquanto Não atualizada indica que a permissão não está disponível para DLP do Ponto de extremidade e requer atenção do administrador. Consulte os exemplos de captura de tela a seguir.
Prontidão do administrador
A preparação do Ponto de extremidade DLP para macOS 27 inclui as seguintes atividades:
- Revise as diretrizes de implantação atualizadas do macOS para Endpoint DLP.
- Implante ou valide a configuração de permissão de DLP do Ponto de Extremidade necessária em dispositivos macOS gerenciados.
- Atualize para o cliente DLP de ponto de extremidade versão 101.26072 ou posterior.
- Monitore a página Integração de Dispositivos para dispositivos que relatam a permissão como desativada.
- Configure as notificações do usuário e eduque os usuários para restaurar a permissão se ela estiver desativada.