Microsoft Purview 資料外洩防護 (DLP) 監視和保護直接內建在 商務用 Microsoft Edge 瀏覽器中。 您不需要將裝置上線至 Microsoft Purview。 此整合可協助您阻止使用者使用商務用 Edge 與雲端應用程式共用敏感性資訊。
開始之前
如果您不熟悉 Microsoft Purview 集合原則、Microsoft Purview 隨用隨付計費模型或 Microsoft Purview DLP,請熟悉下列文章中的資訊:
授權
如需授權相關資訊,請參閱
在商務用 Edge 中保護從受管理裝置共用到未受管理應用程式的資料是一項隨用隨付功能。 如需詳細資訊,請參閱 進一步了解隨用隨付功能和請求定義。 如需設定隨用隨付計費模型的相關資訊,請參閱 為新客戶啟用 Microsoft Purview 隨用隨付功能。
在使用商務用 Edge 時,Microsoft Entra 註冊 (受管理) 應用程式中的資料受到保護的案例會包含在Microsoft 365 E5或同等授權中。
權限
建立和部署 Microsoft Purview DLP 原則的權限位於此處。
您也需要 Microsoft Purview 以外的必要條件和設定權限。 如需所需權限的詳細資訊,請參閱 支援的雲端應用程式。
受管理裝置
您可以保護受 Microsoft Intune 管理的 Windows 10 和 Windows 11 裝置。 使用者必須使用其公司或學校帳戶登入裝置。
在這些裝置上,商務用 Edge 會直接與 Microsoft Purview 和 Microsoft Edge 服務連線,以取得原則更新並套用保護。 Microsoft Edge 設定原則 會封鎖使用者在未受保護的瀏覽器中使用受保護的未受管理雲端應用程式。 如果使用者嘗試在未受保護的瀏覽器中存取未受管理的應用程式,他們會遭到封鎖,且必須使用商務用 Edge。
Microsoft Purview DLP 原則可協助防止透過商務用 Edge 從受管理裝置共用至未受管理的 AI 應用程式,而且 Microsoft Purview 集合原則可套用至從受管理裝置與未受管理 AI 應用程式的互動。 針對受管理裝置上未受管理應用程式的原則會套用至所有 Edge 瀏覽器設定檔 (工作設定檔、個人設定檔和 InPrivate) 。
未受管理的裝置
未管理裝置未使用 Microsoft Entra 連線至 Intune 或加入您的組織。 使用者不會使用其公司或學校帳戶登入裝置。 相反地,他們會登入其商務用 Edge 工作設定檔,從其未受管理的裝置存取組織受管理的應用程式。
商務用 Edge 會將未受管理裝置的 DLP 原則套用至工作設定檔身分識別。 當使用者選擇個人或 InPrivate 設定檔時,這些原則不適用,除非 用來開啟 InPrivate 視窗的工作設定檔 已套用原則。 當您將原則定位至未受管理裝置上的受管理應用程式時,您必須在商務用 Edge 中強制執行工作設定檔。 對未受管理裝置的保護 有助於防止使用者與商務用 Edge 中的雲端應用程式共用敏感性資訊。
支援的雲端應用程式
Microsoft Entra已連線 (受管理的) 應用程式
Microsoft Entra連線 (受管理的) 應用程式是針對單一登入 (SSO) Microsoft Entra設定的商務應用程式。 當使用者使用公司或學校帳戶認證在商務用 Edge 中存取原則時,即適用原則。 商務用 Edge 中的受管理應用程式原則支援在未受管理的裝置和受管理裝置上,而原則僅適用於 Edge 工作設定檔。
若要啟用適用於受管理應用程式的原則,您需要條件式存取管理和Microsoft Defender Edge In-Browser 保護的其他權限。
未受管理的雲端應用程式
您的組織不會管理這些應用程式。 使用者無需使用其 Microsoft 公司或學校帳戶登入即可存取這些帳戶。 您可以在受Intune管理的裝置上,在商務用 Edge 中針對未受管理的雲端應用程式使用原則,且這些原則會套用至所有 Edge 瀏覽器設定檔, (公司設定檔、個人設定檔和 InPrivate) 。
重要事項
Microsoft Purview 瀏覽器和網路資料安全性原則不適用於 B2B 來賓使用者。
若要完全啟用未受管理應用程式的 DLP 原則,Purview 以外的其他群組和原則需要。 此行為會自動執行,並由 Purview 中的系統管理員動作觸發。 在商務用 Edge 中儲存第一個以未受管理應用程式為目標的 Purview 集合或 DLP 原則之後,Microsoft Edge 管理服務會自動建立和管理 Purview 以外的必要設定和原則。 若要深入了解,請參閱 在 Microsoft Edge 中自動啟用 Microsoft Purview DLP 原則。
若要在商務用 Edge 中完整啟用您的 Purview 原則,系統管理員需要下列權限:
商務用 Edge 中的瀏覽器原則支援下列未受管理應用程式:
- Adobe Firefly
- CapCut
- ChatGPT (消費者)
- Cohere
- DeepAI
- DeepSeek
- Google Gemini
- Grok (xAI)
- 元人工智慧
- Microsoft Copilot 365 Chat
- 概念 AI
- Otter.ai
- Perplexity AI
- QwenAI
- Qwen Chat
- 跑道
- Textcortex
- Textcortex Zenochat
- 您 (You.com)
注意事項
未受管理雲端應用程式功能適用於 Microsoft 365 Copilot 和 ChatGPT 的消費者版本。 如需這些應用程式的企業版和可用 Purview 功能的詳細資訊,請參閱深入了解 Microsoft 365 Copilot Enterprise 保護和使用 Microsoft Purview 管理 ChatGPT Enterprise 的資料安全性和合規性 & 合規性。
支援的瀏覽器
瀏覽器中雲端應用程式的 DLP 原則可直接在商務用 Edge 中運作。
商務用 Edge
從版本 144 開始,這些功能可在商務用 Edge 的兩個最新穩定版本中使用。 如需商務用 Edge 版本的詳細資訊,請參閱 Microsoft Edge 版本。
重要事項
Microsoft Purview 瀏覽器資料安全性原則不適用於 B2B 來賓使用者。
提示
開始使用 Microsoft Security Copilot,探索使用 AI 功能更聰明且更快速地工作的新方式。 深入了解 Microsoft Purview 中的 Microsoft Security Copilot。
您可以監視和採取動作的活動
您可以在瀏覽器中稽核和管理敏感性項目的下列活動:
| 活動 | 裝置類型 | 應用程式類型 | 支援的原則動作 |
|---|---|---|---|
| 上傳文字 | 受管理 | 未受控 | 允許、封鎖、兩個動作都已稽核 |
| 上傳檔案 | 受控、非受控 | 受控、非受控 | 允許、封鎖、兩個動作都已稽核 |
| 下載檔案 | 受控、非受控 | 受管理 | 允許、封鎖、兩個動作都已稽核 |
| 剪下/複製資料 | 受控、非受控 | 受管理 | 允許、封鎖、兩個動作都已稽核 |
| 貼上資料 | 受控、非受控 | 受管理 | 允許、封鎖、兩個動作都已稽核 |
| 列印資料 | 受控、非受控 | 受管理 | 允許、封鎖、兩個動作都已稽核 |
| 受保護的剪貼簿 (預覽) | 受控、非受控 | 受管理 | 查看Microsoft Edge 保護的剪貼簿 (預覽) |
| 螢幕擷取畫面 (預覽) | 受控、非受控 | 受管理 | 查看Microsoft Edge 保護的剪貼簿 (預覽) |
部分活動有限制:
- 剪下/複製資料、貼上資料和列印資料活動只能與受管理或非受管理的裝置條件一起使用。
- 未遵循商務用 Microsoft Edge 下載管線的應用程式不支援下載檔案活動。
注意事項
對於使用商務用 Edge 內建保護的 DLP 原則,原則同步處理狀態顯示 N/A。 這些原則使用不同於其他 DLP 位置的啟用和傳遞路徑,而且不會透過相同的原則同步狀態欄位報告。 啟用或設定失敗會顯示在 Microsoft Purview 入口網站中。
受管理應用程式互動的原則
當使用者登入其商務用 Edge 工作設定檔時,針對瀏覽器中受管理應用程式的 DLP 原則會套用至 Windows 10/11 和 macOS 桌面版裝置上的商務用 Edge。
當原則套用到託管應用程式時,商務用 Edge 會自動停用開發人員工具,並封鎖應用程式在原生用戶端中開啟, (同時處於稽核和封鎖模式) 。
若要在受管理應用程式的商務用 Edge 工作設定檔中啟用保護:
將應用程式上線至 條件式存取應用程式控制。
從連線的應用程式匯入使用者群組。 此步驟可讓您鎖定 Entra 條件式存取原則中的群組,以及商務用 Edge 中受管理應用程式的 Purview 原則。
使用自訂工作階段控制項設定 Microsoft Entra 條件式存取原則。
設定 商務用 Edge 瀏覽器內保護。
(選擇性) 在 Microsoft Edge 的 Microsoft 管理員 入口網站設定中啟用受保護的剪貼簿和螢幕擷取防護功能。
如需完整的實作詳細資料,請參閱 協助防止使用者與商務用 Edge 中的雲端應用程式共用敏感性資訊。
重要事項
如果使用者同時在 Microsoft Purview 受控雲端應用程式 DLP 原則和 Microsoft Defender 工作階段原則或 Microsoft Purview 端點 DLP 原則的範圍內,則保護可能不會在商務用 Edge 中套用至 Microsoft Purview 瀏覽器原則中包含的受控應用程式。 您必須從 Microsoft Defender 和端點 DLP 原則中移除或排除使用者,才能套用商務用 Edge 原則中的受管理雲端應用程式。
當您第一次將使用者新增至原則時,如果他們已登入應用程式,可能不會立即套用原則。 該原則會在權杖到期且他們再次登入後套用。 您可以使用條件式存取工作階段控制來 變更登入頻率 ,以縮短等待時間。
條件式存取應用程式控制中的一些已知限制,可能會影響以瀏覽器中受管理應用程式為目標的 Microsoft Purview 原則。 如需詳細資訊,請參閱條件 式存取應用程式控制中的已知限制。
從受管理的應用程式互動存取資料
您可以在 Defender 全面偵測回應調查中檢視原則資料和警示。
未受管理應用程式互動的原則
針對瀏覽器中未受管理應用程式的 DLP 原則適用於由 Microsoft Intune 管理的 Windows 10 和 Windows 11 桌面裝置上的 商務用 Microsoft Edge。 如需設定詳細資料,請參閱 [協助防止] 從受管理的裝置,透過商務用 Edge 共用至未受管理的 AI 應用程式。
重要事項
適用於未受控應用程式的商務用 Microsoft Edge 中的 Microsoft Purview 內嵌保護不支援在 Microsoft Intune 中使用多系統管理員核准的租用戶。 如需詳細資訊,請參閱 多系統管理員核准。
當您為未受管理的雲端應用程式啟用 Microsoft Purview DLP 原則時,Purview 會自動建立必要的 Microsoft Edge 設定原則, (Purview) 外部的Microsoft Intune原則,並指派包含的使用者。
如果將 DLP 原則設定為封鎖,則範圍內的使用者無法使用未套用原則的瀏覽器。 此限制不會影響他們在商務用 Microsoft Edge 中的體驗。
如需詳細資訊,請參閱 在 Microsoft Edge 中啟用您的 Microsoft Purview 原則。
在商務用 Microsoft Edge 中啟用保護遵循下列階段:
- 建立以未受管理應用程式互動為目標的 Microsoft Purview DLP 原則。
- Microsoft Edge 管理服務會自動建立啟用商務用 Microsoft Edge 中的 DLP 原則的設定原則。 設定原則會使用Microsoft Intune原則來啟用 商務用 Microsoft Edge 中的 Microsoft Purview 原則。
- 在瀏覽器中建立以未受管理應用程式為目標的 收集原則 ,以識別整個組織中可能發生的其他敏感性資料共用。
重要事項
如果 自動行為 無法同步處理,Microsoft Purview 會顯示錯誤訊息。 在您解決錯誤之前,Purview 不會針對商務用 Edge 中的未受控應用程式強制執行 DLP 和收集原則。 具有 必要權限 的系統管理員必須重新同步才能解決錯誤。 如需詳細資訊,請參閱在 Microsoft Edge 中啟用您的 Microsoft Purview 原則。
從未受管理的應用程式互動存取資料
您可以在活動總管、稽核記錄和 Defender 全面偵測回應調查中檢視活動和稽核記錄項目。 在活動總管中,依設定為瀏覽器的強制平面進行篩選。 AI 應用程式的特定資料也會顯示在適用於 AI 的 DSPM 中。
未受管理雲端應用程式原則的考量
當您設定包含未受管理雲端應用程式的原則,或針對未預期的原則行為進行疑難排解時,請檢閱下列資訊:
當同一個應用程式存在多個目錄項目,但項目名稱不同時 (例如 QwenAI 和 Qwen Chat) ,請包含應用程式的所有項目,以避免意外的涵蓋範圍差距。
一些非託管 AI 應用程式(例如 Runway 和 Meta AI)可能會間歇性地以編碼形式將內容傳送到動態產生的端點,這可能會影響政策執行。
當應用程式的 URL 跨執行個體共用時,以未受管理應用程式為目標的原則可以擷取來自應用程式消費者和企業版本的互動 (例如 ChatGPT 消費者和 ChatGPT 企業) 。
當您在商務用 Edge 瀏覽器原則中鎖定未受管理的雲端應用程式時,偵測是根據目的地應用程式的流量來決定,而不一定與原始應用程式完全相同。
內嵌評估大小限制: Microsoft Purview 會針對 uploadText 評估最多 4 MB 的內容,而針對 uploadFile 評估最多 3 MB 的檔案。
來自 Microsoft 的未受控 AI 應用程式的預設原則 適用於 AI 的資料安全性態勢管理
Microsoft Purview 適用於 AI 的資料安全性態勢管理 (DSPM for AI) 提供建議的原則來監視和封鎖支援的未受管理的生成式 AI 應用程式。 在 DSPM for AI 中使用單鍵原則來套用它們。
使用 Microsoft Purview 端點資料外洩防護
如果在商務用 Edge 雲端應用程式中設定相同的使用者、內容和動作,則端點 DLP 原則優先於內嵌 DLP 原則。 例如,如果您有封鎖檔案上傳的端點 DLP 原則,而且您在商務用 Edge 中也有用於雲端應用程式的內嵌原則來監視檔案上傳。 將優先並套用端點 DLP 原則。 如需詳細資訊,請參閱瞭解 端點資料外洩防護。