如果您的組織Microsoft Purview 資料外洩防護 (DLP) ,您可以定義原則,以協助防止人員在 Microsoft Teams 頻道或聊天工作階段中共用敏感性資訊。 以下是一些範例案例:
保護郵件中的敏感性資訊。 假設有人嘗試在 Teams 聊天或頻道中與來賓 (外部使用者) 共用敏感性資訊。 如果您的租用戶中定義了 DLP 原則來防止此情況發生,則會刪除包含敏感資訊且傳送給外部使用者的郵件。 不過,您的租用戶必須是聊天或對話的發起人。 這會根據您的 DLP 原則的設定方式,在幾秒鐘內自動發生。
保護文件中的敏感性資訊。 假設有人嘗試在 Microsoft Teams 頻道或聊天中與來賓共用文件,而該文件包含敏感性資訊。 如果您已定義 DLP 原則來防止此錯誤,該文件將不會向這些使用者開啟。 您的 DLP 原則必須包含 SharePoint 和 OneDrive,才能強制執行保護。 這是在 Microsoft Teams 中顯示的 SharePoint DLP 範例,因此需要使用者取得 Office 365 E3) 中包含的 Office 365 DLP 授權 (,但不要求使用者取得 Office 365 進階合規性 授權。
保護 Teams 共用頻道中的通訊。 共用頻道建置在 Microsoft Entra B2B 直接連線上,因此每個參與者都能保持登入自己的 (主) 租用戶,而且不會在主租用戶中取得身分識別物件。 由於 DLP 評估是由寄件者的身分識別所驅動,因此不論哪個租用戶擁有共用頻道,都會根據每個使用者的郵件根據其本身租用戶的 DLP 原則進行評估。 例如,假設有一個由 Contoso 的小組 A 所擁有的共用頻道,其中 Contoso 具有 DLP 原則 P1,而 Fabrikam 具有 DLP 原則 P2。 共用頻道的方式有三種:
- 與成員共用:您邀請來自 Contoso 的 User1 加入共用頻道,但未將他們設定為小組 A 的成員。使用者 1 的郵件會根據 Contoso 的 DLP 原則 (P1) 進行評估,這些原則適用於 Contoso 中其他地方的 User1。
- 在內部與小組 (共用) :您與 Contoso 內的另一個團隊 B 團隊共用頻道。系統會根據 Contoso 的 DLP 原則評估來自團隊 A 和 B 團隊使用者的郵件。 如果團隊 A 和團隊 B 的範圍限定為不同的原則,系統仍會根據針對使用者的目標原則來評估每個使用者。
- 與跨租用戶) 小組共用 (:您與 Fabrikam 中的小組 F 小組共用頻道。 Contoso 的 DLP 原則 (P1) 適用於由小組 A (Contoso) 使用者傳送的郵件。 Fabrikam 的 DLP 原則 (P2) 適用於 F 小組 (Fabrikam) 使用者傳送的郵件。 Contoso 無法對 Fabrikam 使用者的郵件強制執行其 DLP 原則,反之亦然。
在 Microsoft Teams 中與外部使用者聊天時保護通訊。
使用外部存取功能,來自不同 Microsoft 365 組織的People可以參與相同的聊天工作階段。 這些跨租用戶交談中的 DLP 原則強制執行是以主控租用戶為基礎,也就是起始聊天或對話的租用戶。
例如,假設 UserA、UserB 和 UserC 來自 Contoso,而 UserX、UserY 和 UserZ 來自 Fabrikam,且他們參與相同的 Teams 群組聊天。 只有當 Contoso 是託管租用戶時,例如 UserA、UserB 或 UserC 建立聊天時,Contoso 的 DLP 原則才會套用至 Contoso 使用者所傳送的訊息。 在這種情況下,Fabrikam 的 DLP 原則不會在 UserX、UserY 或 UserZ 傳送的郵件上評估或強制執行,也不會對這些 Fabrikam 使用者套用 Contoso 的 DLP 原則。
因此,在跨租用戶交談中,使用者的主租用戶 DLP 原則不會自動跟隨使用者進入由另一個租用戶所主持的交談。
如需使用 Microsoft Teams 與組織外部人員聊天的詳細資訊,請參閱 管理外部會議,以及使用 Microsoft 身分識別與人員和組織聊天
提示
開始使用 Microsoft Security Copilot,探索使用 AI 功能更聰明且更快速地工作的新方式。 深入了解 Microsoft Purview 中的 Microsoft Security Copilot。
適用於 Microsoft Teams 的 DLP 授權
資料外洩防護 功能包括 Microsoft Teams 聊天和頻道訊息,包括以下的 私人頻道訊息 :
- Office 365 E5/A5/G5
- Microsoft 365 E5/A5/G5
- Microsoft 365 E5/A5/G5 資訊保護與治理
- Microsoft 365 E5/A5/G5/F5 合規性和 F5 安全性與合規性
Office 365 和 Microsoft 365 E3 包含適用於 SharePoint、OneDrive 和 Exchange 的 DLP 保護。 這也包括透過 Teams 共用的檔案,因為 Teams 使用 SharePoint 和 OneDrive 來共用檔案。
Teams Chat 中的 DLP 保護支援需要 E5 授權。
DLP 保護的範圍
DLP 保護對 Teams 實體的套用方式不同,如下表所述。
| 原則範圍 | Teams 實體 | DLP 保護 |
|---|---|---|
| 個別使用者帳戶 | 一對一/n 聊天 | 是 |
| 個別使用者帳戶 | Standard、私人和共用頻道訊息 | 否 |
| 安全性群組/通訊群組/非啟用郵件功能的安全性群組 | 一對一/n 聊天 | 是 |
| 安全性群組/通訊群組/未啟用郵件功能的安全性群組 | Standard、私人和共用頻道訊息 | 是 |
| Microsoft 365 群組 | 一對一/n 聊天 | 是 |
| Microsoft 365 群組 | Standard、私人和共用頻道訊息 | 是 |
原則秘訣有助於教育使用者
與 DLP 原則提示在 Exchange、Outlook、SharePoint、OneDrive 和在 Windows 裝置中的運作方式類似,當使用 DLP 原則觸發動作時,會顯示 Teams 中的原則提示。 以下是原則提示的範例:
在此,寄件者嘗試在 Microsoft Teams 頻道中共用社會安全號碼。 這 該怎麼辦? 連結會開啟對話方塊,提供寄件者解決問題的選項。 請注意,寄件者可以選擇覆寫原則或通知系統管理員以檢閱並解決問題。
您可以選擇允許組織中的使用者覆寫 DLP 原則。 當您設定 DLP 原則時,可以使用預設原則提示,或為您的組織自訂 原則提示 。
回到我們的範例,當寄件者在 Teams 頻道中共用社會安全號碼時,收件者會看到如下內容:
DLP 保護會套用至聊天或頻道對話中的實際訊息。 訊息資訊也會顯示在從聊天或頻道訊息建立之 [活動] 通知中的簡短預覽中。 當符合 DLP 原則時,會隱藏對應的預覽,並顯示「預覽無法使用」訊息,而不是封鎖的預覽。 如果傳送的郵件符合 DLP 原則,則也會為寄件者產生活動項目。 已標幟和封鎖的郵件,會建立活動指出「您的郵件已遭封鎖」。
適用於 Microsoft Teams 的 DLP 不會傳送使用者通知電子郵件,例如適用於 Exchange、SharePoint 和 OneDrive 的 DLP。 相反地,使用者只會收到訊息旗標作為通知。
自訂原則提示
若要執行這項工作,您必須被指派為具有編輯 DLP 原則權限的角色。 若要深入了解,請參閱 Microsoft Purview 入口網站中的權限。
登入 Microsoft Purview 入口網站>資料外洩防護>原則。
選取一個政策,然後 (鉛筆圖示) 選擇 [編輯政策 ]。
瀏覽該工具,直到您來到 [ 自訂進階 DLP 規則] 畫面為止。
您可以建立新規則,或編輯原則的現有規則。
向下捲動至 [使用者通知 ],並將 [ 使用通知來通知使用者並協助教育他們正確使用敏感性資訊 ] 切換設為 開啟。
在 [Microsoft 365 服務] 底下,選取 [以原則提示通知 Office 365 服務中的使用者]。
在 [原則提示] 下,選取 [自訂原則提示文字]。
指定您想要用於原則提示的文字。
如果原則提示適用於 Microsoft Exchange 中的使用者活動,而且您想要在傳送電子郵件之前顯示對話方塊,請選取 [在 傳送之前將原則提示顯示為終端使用者的對話方塊]。
依序選擇 [ 儲存] ,然後選擇 [下一步]。
在 [ 原則模式 ] 頁面上,如果需要,請勾選 [ 在模擬模式中顯示原則提示] 旁邊的方塊。
依序選擇 [下一步]、[ 提交],然後選擇 [完成]。
將 Microsoft Teams 新增為現有 DLP 原則的位置
若要執行這項工作,您必須被指派為具有編輯 DLP 原則權限的角色。 若要深入了解,請參閱 Microsoft Purview 入口網站中的權限
登入 Microsoft Purview 入口網站>資料外洩防護>原則。
選取一個政策,然後 (鉛筆圖示) 選擇 [編輯政策 ]。
瀏覽該工具,直到抵達 [選擇套用原則的位置] 頁面為止。
選取 Teams 聊天和頻道訊息。
選擇 [下一步 ],然後逐步完成流程。
Choose Submit.
請靜候約一小時的時間,讓您的變更通過資料中心並同步到使用者帳戶。
定義 Microsoft Teams 的新 DLP 原則
如需如何建立和實作新 DLP 原則的相關資訊,請參閱 建立和部署資料外洩防護原則。
防止外部存取敏感性文件
您可以透過 預設將新檔案標記為敏感性,確保文件受到保護,直到 DLP 掃描並將其標記為可安全共用為止。
建議的 DLP 原則結構
Conditions
內容包含下列任一敏感資訊類型: [選取所有適用的項目]
內容是從 Microsoft 365> 共用的與組織外部人員交談
動作
新增動作
限制存取或加密 Microsoft 365 位置>中的內容只封鎖組織外部人員
使用通知來通知使用者,並協助教育他們正確使用敏感性資訊>以原則提示通知 Office 365 中的使用者
通知這些人員 [選取所有適用的項目]
原則提示 [選取所有適用的秘訣]
注意事項
事件報告的寄件者電子郵件地址為 no-reply@teams.mail.microsoft.com。