資料外洩防護和 Microsoft Teams

如果您的組織Microsoft Purview 資料外洩防護 (DLP) ,您可以定義原則,以協助防止人員在 Microsoft Teams 頻道或聊天工作階段中共用敏感性資訊。 以下是一些範例案例:

  • 保護郵件中的敏感性資訊。 假設有人嘗試在 Teams 聊天或頻道中與來賓 (外部使用者) 共用敏感性資訊。 如果您的租用戶中定義了 DLP 原則來防止此情況發生,則會刪除包含敏感資訊且傳送給外部使用者的郵件。 不過,您的租用戶必須是聊天或對話的發起人。 這會根據您的 DLP 原則的設定方式,在幾秒鐘內自動發生。

  • 保護文件中的敏感性資訊。 假設有人嘗試在 Microsoft Teams 頻道或聊天中與來賓共用文件,而該文件包含敏感性資訊。 如果您已定義 DLP 原則來防止此錯誤,該文件將不會向這些使用者開啟。 您的 DLP 原則必須包含 SharePoint 和 OneDrive,才能強制執行保護。 這是在 Microsoft Teams 中顯示的 SharePoint DLP 範例,因此需要使用者取得 Office 365 E3) 中包含的 Office 365 DLP 授權 (,但不要求使用者取得 Office 365 進階合規性 授權。

  • 保護 Teams 共用頻道中的通訊。 共用頻道建置在 Microsoft Entra B2B 直接連線上,因此每個參與者都能保持登入自己的 (主) 租用戶,而且不會在主租用戶中取得身分識別物件。 由於 DLP 評估是由寄件者的身分識別所驅動,因此不論哪個租用戶擁有共用頻道,都會根據每個使用者的郵件根據其本身租用戶的 DLP 原則進行評估。 例如,假設有一個由 Contoso 的小組 A 所擁有的共用頻道,其中 Contoso 具有 DLP 原則 P1,而 Fabrikam 具有 DLP 原則 P2。 共用頻道的方式有三種:

    • 與成員共用:您邀請來自 Contoso 的 User1 加入共用頻道,但未將他們設定為小組 A 的成員。使用者 1 的郵件會根據 Contoso 的 DLP 原則 (P1) 進行評估,這些原則適用於 Contoso 中其他地方的 User1。
    • 在內部與小組 (共用) :您與 Contoso 內的另一個團隊 B 團隊共用頻道。系統會根據 Contoso 的 DLP 原則評估來自團隊 A 和 B 團隊使用者的郵件。 如果團隊 A 和團隊 B 的範圍限定為不同的原則,系統仍會根據針對使用者的目標原則來評估每個使用者。
    • 與跨租用戶) 小組共用 (:您與 Fabrikam 中的小組 F 小組共用頻道。 Contoso 的 DLP 原則 (P1) 適用於由小組 A (Contoso) 使用者傳送的郵件。 Fabrikam 的 DLP 原則 (P2) 適用於 F 小組 (Fabrikam) 使用者傳送的郵件。 Contoso 無法對 Fabrikam 使用者的郵件強制執行其 DLP 原則,反之亦然。
  • 在 Microsoft Teams 中與外部使用者聊天時保護通訊。

使用外部存取功能,來自不同 Microsoft 365 組織的People可以參與相同的聊天工作階段。 這些跨租用戶交談中的 DLP 原則強制執行是以主控租用戶為基礎,也就是起始聊天或對話的租用戶。

例如,假設 UserA、UserB 和 UserC 來自 Contoso,而 UserX、UserY 和 UserZ 來自 Fabrikam,且他們參與相同的 Teams 群組聊天。 只有當 Contoso 是託管租用戶時,例如 UserA、UserB 或 UserC 建立聊天時,Contoso 的 DLP 原則才會套用至 Contoso 使用者所傳送的訊息。 在這種情況下,Fabrikam 的 DLP 原則不會在 UserX、UserY 或 UserZ 傳送的郵件上評估或強制執行,也不會對這些 Fabrikam 使用者套用 Contoso 的 DLP 原則。

因此,在跨租用戶交談中,使用者的主租用戶 DLP 原則不會自動跟隨使用者進入由另一個租用戶所主持的交談。

如需使用 Microsoft Teams 與組織外部人員聊天的詳細資訊,請參閱 管理外部會議,以及使用 Microsoft 身分識別與人員和組織聊天

提示

開始使用 Microsoft Security Copilot,探索使用 AI 功能更聰明且更快速地工作的新方式。 深入了解 Microsoft Purview 中的 Microsoft Security Copilot。

適用於 Microsoft Teams 的 DLP 授權

資料外洩防護 功能包括 Microsoft Teams 聊天和頻道訊息,包括以下的 私人頻道訊息 :

  • Office 365 E5/A5/G5
  • Microsoft 365 E5/A5/G5
  • Microsoft 365 E5/A5/G5 資訊保護與治理
  • Microsoft 365 E5/A5/G5/F5 合規性和 F5 安全性與合規性

Office 365 和 Microsoft 365 E3 包含適用於 SharePoint、OneDrive 和 Exchange 的 DLP 保護。 這也包括透過 Teams 共用的檔案,因為 Teams 使用 SharePoint 和 OneDrive 來共用檔案。

Teams Chat 中的 DLP 保護支援需要 E5 授權。

DLP 保護的範圍

DLP 保護對 Teams 實體的套用方式不同,如下表所述。

原則範圍 Teams 實體 DLP 保護
個別使用者帳戶 一對一/n 聊天 是
個別使用者帳戶 Standard、私人和共用頻道訊息 否
安全性群組/通訊群組/非啟用郵件功能的安全性群組 一對一/n 聊天 是
安全性群組/通訊群組/未啟用郵件功能的安全性群組 Standard、私人和共用頻道訊息 是
Microsoft 365 群組 一對一/n 聊天 是
Microsoft 365 群組 Standard、私人和共用頻道訊息 是

原則秘訣有助於教育使用者

與 DLP 原則提示在 Exchange、Outlook、SharePoint、OneDrive 和在 Windows 裝置中的運作方式類似,當使用 DLP 原則觸發動作時,會顯示 Teams 中的原則提示。 以下是原則提示的範例:

Teams 中封鎖訊息通知的螢幕擷取畫面。

在此,寄件者嘗試在 Microsoft Teams 頻道中共用社會安全號碼。 這 該怎麼辦? 連結會開啟對話方塊,提供寄件者解決問題的選項。 請注意,寄件者可以選擇覆寫原則或通知系統管理員以檢閱並解決問題。

解決封鎖郵件選項的螢幕擷取畫面。

您可以選擇允許組織中的使用者覆寫 DLP 原則。 當您設定 DLP 原則時,可以使用預設原則提示,或為您的組織自訂 原則提示 。

回到我們的範例,當寄件者在 Teams 頻道中共用社會安全號碼時,收件者會看到如下內容:

封鎖訊息的螢幕擷取畫面。

DLP 保護會套用至聊天或頻道對話中的實際訊息。 訊息資訊也會顯示在從聊天或頻道訊息建立之 [活動] 通知中的簡短預覽中。 當符合 DLP 原則時,會隱藏對應的預覽,並顯示「預覽無法使用」訊息,而不是封鎖的預覽。 如果傳送的郵件符合 DLP 原則,則也會為寄件者產生活動項目。 已標幟和封鎖的郵件,會建立活動指出「您的郵件已遭封鎖」。

適用於 Microsoft Teams 的 DLP 不會傳送使用者通知電子郵件,例如適用於 Exchange、SharePoint 和 OneDrive 的 DLP。 相反地,使用者只會收到訊息旗標作為通知。

自訂原則提示

若要執行這項工作,您必須被指派為具有編輯 DLP 原則權限的角色。 若要深入了解,請參閱 Microsoft Purview 入口網站中的權限。

  1. 登入 Microsoft Purview 入口網站>資料外洩防護>原則。

  2. 選取一個政策,然後 (鉛筆圖示) 選擇 [編輯政策 ]。

  3. 瀏覽該工具,直到您來到 [ 自訂進階 DLP 規則] 畫面為止。

  4. 您可以建立新規則,或編輯原則的現有規則。

  5. 向下捲動至 [使用者通知 ],並將 [ 使用通知來通知使用者並協助教育他們正確使用敏感性資訊 ] 切換設為 開啟。

  6. 在 [Microsoft 365 服務] 底下,選取 [以原則提示通知 Office 365 服務中的使用者]。

  7. 在 [原則提示] 下,選取 [自訂原則提示文字]。

  8. 指定您想要用於原則提示的文字。

  9. 如果原則提示適用於 Microsoft Exchange 中的使用者活動,而且您想要在傳送電子郵件之前顯示對話方塊,請選取 [在 傳送之前將原則提示顯示為終端使用者的對話方塊]。

  10. 依序選擇 [ 儲存] ,然後選擇 [下一步]。

  11. 在 [ 原則模式 ] 頁面上,如果需要,請勾選 [ 在模擬模式中顯示原則提示] 旁邊的方塊。

  12. 依序選擇 [下一步]、[ 提交],然後選擇 [完成]。

將 Microsoft Teams 新增為現有 DLP 原則的位置

若要執行這項工作,您必須被指派為具有編輯 DLP 原則權限的角色。 若要深入了解,請參閱 Microsoft Purview 入口網站中的權限

  1. 登入 Microsoft Purview 入口網站>資料外洩防護>原則。

  2. 選取一個政策,然後 (鉛筆圖示) 選擇 [編輯政策 ]。

  3. 瀏覽該工具,直到抵達 [選擇套用原則的位置] 頁面為止。

  4. 選取 Teams 聊天和頻道訊息。

  5. 選擇 [下一步 ],然後逐步完成流程。

  6. Choose Submit.

請靜候約一小時的時間,讓您的變更通過資料中心並同步到使用者帳戶。

定義 Microsoft Teams 的新 DLP 原則

如需如何建立和實作新 DLP 原則的相關資訊,請參閱 建立和部署資料外洩防護原則。

防止外部存取敏感性文件

您可以透過 預設將新檔案標記為敏感性,確保文件受到保護,直到 DLP 掃描並將其標記為可安全共用為止。

  • Conditions

  • 內容包含下列任一敏感資訊類型: [選取所有適用的項目]

  • 內容是從 Microsoft 365> 共用的與組織外部人員交談

  • 動作

    • 新增動作

    • 限制存取或加密 Microsoft 365 位置>中的內容只封鎖組織外部人員

封鎖敏感性內容外部共用的 DLP 動作螢幕擷取畫面。

  • 使用通知來通知使用者,並協助教育他們正確使用敏感性資訊>以原則提示通知 Office 365 中的使用者

  • 通知這些人員 [選取所有適用的項目]

  • 原則提示 [選取所有適用的秘訣]

啟用使用者通知的 DLP 動作螢幕擷取畫面。

注意事項

事件報告的寄件者電子郵件地址為 no-reply@teams.mail.microsoft.com。