您可以使用 Microsoft Purview 資料外洩防護 (DLP) 來監視對您認為為敏感的項目採取的動作,並協助防止這些項目意外共用。
端點資料外洩防護 (端點 DLP) 將 DLP 的活動監視和保護功能延伸至 Windows 10/11、macOS (三個最新發行的主要版本) 裝置,以及 Windows 特定伺服器版本。 一旦裝置上線至 Microsoft Purview 解決方案,有關使用者對敏感性項目執行之作業的資訊就會顯示在 活動總管中。 然後,您可以透過 DLP 原則對這些項目強制執行保護動作。
端點 DLP 何時會將檔案分類?
端點 DLP 會在下列情況下分類檔案:
- 建立或修改: 每次建立或修改檔案時,都會對其進行全面掃描,以尋找敏感資訊類型 (SIT) 和標籤。 然後會評估檔案是否符合 DLP 原則和規則。
- 讀取已分類的檔案: 讀取已分類的檔案時,端點 DLP 會檢查原則、規則或 SIT 是否有任何變更。 如果 DLP 設定有所變更,它會重新評估原則和規則,但不會重新擷取文字。
提示
如果您正在尋找抽取式存放裝置的裝置控制,請參閱適用於端點的適用於端點的 Microsoft Defender 裝置控制抽取式存放裝置存取控制。
注意事項
端點 DLP 無法偵測文件上另一個租用戶的敏感度標籤。
端點 DLP Windows 10/11 和 macOS 支援
端點 DLP 可讓您上線執行 Windows Server 2019 和更新版本的裝置。
注意事項
安裝支援的 Windows Server KB 會停用伺服器上的分類功能。 這表示端點 DLP 不會分類伺服器上的檔案。 不過,端點 DLP 仍會保護伺服器上那些在安裝這些 KB 之前已分類的伺服器檔案。 若要確保此保護,請安裝Microsoft Defender 2023 年 10 月) (版本 4.18.23100 或更新版本。
根據預設,Windows 伺服器一開始上線時,不會啟用端點 DLP。 您必須先 啟用 Windows Server 的端點 DLP,才能在活動總管中查看伺服器的端點 DLP 事件。
正確設定之後,相同的資料外洩防護原則可以自動套用至 Windows 電腦和 Windows 伺服器。
| 設定 | 子集化 | 適用於 x64 (端點的 Windows 10、1809 和更新版本、Windows 11 Windows Server 2019 和更新版本 ) | macOS (三個最新發行的版本) | 附註 |
|---|---|---|---|---|
| 進階分類掃描與保護 | 配置的頻寬限制 | 支援 | 支援 | 進階分類可為 macOS 啟用下列功能: - 文件指紋辨識 - 以完全比對為基礎的敏感資訊類型 - 可訓練分類器 - 瞭解具名實體 |
| Windows 的檔案路徑排除 | 不適用 | 支援 | 不適用 | |
| Mac 版檔案路徑排除 | n/a | n/a | 支援 | macOS 包含預設啟用的建議排除清單 |
| 為裝置上的檔案活動設定證據收集 | 在裝置上設定辨識項快取 | 支援 | 預覽 | |
| 網路共用涵蓋範圍和排除範圍 | 不適用 | 支援 | 支援 | |
| 受限制的應用程式和應用程式群組 | 受限制的應用程式群組 | 支援 | 支援 | |
| 受限制的應用程式和應用程式群組 | 受限制的應用程式 | 支援 | 支援 | |
| 未包含在 [受限制的應用程式] 清單中的應用程式或已新增到規則的任何受限制的應用程式群組進行存取 | 不適用 | 支援 | 不支援 | |
| 受限制的應用程式和應用程式群組 | 自動隔離設定 | 支援 | 支援 | |
| 不受允許的藍牙應用程式 | 不適用 | 支援 | 支援 | |
| 敏感性資料的瀏覽器與網域限制 | 不受允許的瀏覽器 | 支援 | 支援 | |
| 敏感性資料的瀏覽器與網域限制 | 服務網域 | 支援 | 支援 | |
| 敏感性資料的瀏覽器與網域限制 | 敏感服務網域群組 | 支援 | 支援 | |
| 端點 DLP 的其他設定 | 原則提示中的業務理由 | 支援 | 支援 | |
| 一律稽核裝置的檔案活動 | 不適用 | 支援 | 支援 | |
| 印表機群組 | 不適用 | 支援 | 支援 | 只有 Windows 支援下列參數: - 列印至檔案 - 在印表機 上部署通用列印 - 公司印表機 - 列印到本機 |
| 抽取式 USB 裝置群組 | 不適用 | 支援 | 支援 | |
| 網路共用群組 | 不適用 | 支援 | 支援 | |
| VPN 設定 | 不適用 | 支援 | 不支援 |
設定端點的 DLP 原則範圍
Microsoft Purview 資料外洩防護 (DLP) 原則可以套用至多個位置,包括端點裝置。 當 DLP 原則包含 裝置 位置時,原則的範圍可由使用者和裝置設定。 若要在端點上強制執行 DLP 原則,使用者和裝置都必須包含在原則範圍內。
| 範圍內的裝置 | 範圍內的使用者 | 已套用原則 |
|---|---|---|
| 是 | 是 | 是 |
| 否 | 是 | 否 |
| 否 | 是 | 否 |
這可以根據誰正在存取資料以及從哪個裝置進行更精確的資料保護控制。 如需詳細資訊,請參閱 裝置範圍設定。
如需實作的詳細資訊,請參閱 使用裝置範圍建立原則。
其他設定
| 設定 | Windows 10/11、Windows 10、1809 和更新版本、Windows 11 | 適用於 x64) 端點 (Windows Server 2019 及更新版本 | macOS (三個最新發行的版本) |
|---|---|---|---|
| 封存檔案 | 支援 | 支援 | 支援 |
| 檔案類型和副檔名 | 支援 | 支援 | 支援 |
| 啟用適用於 Windows 伺服器的端點 DLP | 不支援 | 支援 | 不支援 |
注意事項
設定為網域控制站的 Windows 伺服器或在安裝期間選取了核心伺服器選項的 Windows 伺服器上不支援端點 DLP。
您可以監視和採取動作的端點活動
端點 DLP 可讓您審核及管理下列類型的活動,使用者可以對實際儲存 Windows 10、Windows 11 或 macOS 裝置的敏感專案採取這些動作。
| 活動 | 描述 | Windows 10 (21H2、22H2) 、Windows 11 (21H2、22H2) 、Windows Server 2019 及更新版本 (x64) | Windows 11 (21H2、22H2) ,適用於 ARM64) (端點 | macOS 三個最新發行版本 | 可稽核/ 可限制 |
|---|---|---|---|---|---|
| 上傳至受限制的雲端服務網域或從不允許的瀏覽器存取 | 使用者嘗試將項目上載到受限服務域或透過瀏覽器存取項目時偵測。 如果他們使用不允許的瀏覽器,上傳活動會遭到封鎖,並將使用者重新導向以使用 Microsoft Edge。 然後,Microsoft Edge 會根據 DLP 原則設定允許或封鎖上傳或存取。 您可以根據 資料外洩防護設定中的允許/不允許網域清單,封鎖、警告或稽核受保護的檔案何時可以上傳或防止上傳到雲端服務。 當已設定的動作設為 [警告] 或 [封鎖] 時, (在 [資料外洩防護] 設定 下的 [不允許的瀏覽器] 清單中定義其他瀏覽器,) 禁止存取檔案。 | 支援 | 支援 | 支援 | 可稽核且可限制 |
| 貼到支援的瀏覽器 | 偵測使用者何時嘗試將內容貼到受限制的服務網域。 評估會針對要貼上的內容執行。 此評估與內容來源來源的來源項目的分類方式無關。 | 支援 | 支援 | 預覽 | 可稽核且可限制 |
| 複製到剪貼簿 | 當使用者嘗試從受保護的檔案複製內容時,您可以封鎖、使用覆寫封鎖或稽核受保護檔案複製到端點裝置上的剪貼簿。 如果將規則設定為 [封鎖] 或 [包含覆寫封鎖 ],則當來源內容為敏感性時,系統會封鎖複製,除非目的地位於相同的 Microsoft 365 Office 應用程式中。 搭配 Windows 365 使用 Azure 虛擬桌面時,此活動也適用於重新導向的剪貼簿。 | 支援 | 支援 | 支援 | 可稽核且可限制 |
| 複製到 USB 抽取式裝置 | 偵測到此活動時,您可以封鎖、警告或稽核受保護的檔案從端點裝置複製或移動到 USB 抽取式媒體。 | 支援 | 支援 | 支援 | 可稽核且可限制 |
| 複製到網路共用 | 偵測到此活動時,您可以封鎖、警告或稽核受保護的檔案從端點裝置複製或移動到任何網路共用,包括使用 Windows 365 的 Azure 虛擬桌面上顯示為網路共用的重新導向 USB 裝置。 | 支援 | 支援 | 支援 | 可稽核且可限制 |
| 偵測到此活動時,您可以封鎖、警告或稽核從端點裝置列印受保護檔案。 當 Azure 虛擬桌面與 Windows 365 一起使用時,此活動也適用於重新導向的印表機。 | 支援 | 支援 | 支援 | 可稽核且可限制 | |
| 使用不允許的藍牙應用程式複製或移動 | 偵測使用者何時嘗試將項目複製到不允許的藍牙應用程式 (如 資料外洩防護設定>[端點設定 ]) 中不允許的藍牙應用程式清單中所定義。 | 支援 | 支援 | 支援 | 可稽核且可限制 |
| 使用 RDP 複製或移動 | 偵測使用者何時嘗試將項目複製到遠端桌面工作階段。 | 支援 | 支援 | 不支援 | 可稽核且可限制 |
| 建立項目 | 偵測項目的建立。 | 支援 | 支援 | 支援 | 可稽核 |
| 重新命名項目 | 偵測項目的重新命名。 | 支援 | 支援 | 支援 | 可稽核 |
| 受限制的應用程式存取 | 偵測受限制應用程式清單上的應用程式何時 (受 限制的應用程式和應用程式群組 中定義) 嘗試存取端點裝置上受保護的檔案。 | 支援 | 支援 | 支援 | |
| 在預覽) 中建立 (Windows 回顧快照 | 偵測是否有項目或 Teams 訊息包含敏感性資訊類型,或已套用敏感性標籤,且會包含在 Windows 回顧 快照中。 | 支援 | 不支援 | 不支援 | 可稽核且可限制 |
複製到剪貼簿行為
當您將規則設定為 [封鎖] 或 [包含覆寫封鎖] 時,當使用者嘗試對符合原則的檔案中的內容進行 [複製到剪貼簿] 活動時,使用者會在下列設定中看到此行為:
Word 檔案 123 包含符合「複製到剪貼簿封鎖」規則的敏感性資訊。
Excel 檔案 123 包含符合「複製到剪貼簿封鎖」規則的敏感性資訊。
PowerPoint 檔案 123 包含符合「複製到剪貼簿封鎖」規則的敏感性資訊。
Word 檔案 789 不包含敏感性資訊。
Excel 檔案 789 不包含敏感性資訊。
PowerPoint 檔案 789 不包含敏感性資訊。
記事本 (或任何非 Microsoft Office 應用程式或程序) 檔案 XYZ 包含符合「複製到剪貼簿封鎖」規則的敏感性資訊。
記事本 (或任何非 Microsoft Office 應用程式或程序) 檔案 ABC 不包含敏感性資訊。
| 來源 | Destination | 行為 |
|---|---|---|
| Word 檔案 123/Excel 檔案 123/PowerPoint 檔案 123 | Word 檔案 123/Excel 檔案 123/PowerPoint 檔案 123 | 允許複製和貼上,換句話說,允許在檔案內複製和貼上。 |
| Word 檔案 123/Excel 檔案 123/PowerPoint 檔案 123 | Word 檔案 789/Excel 檔案 789/PowerPoint 檔案 789 | 複製和貼上會遭到封鎖,換句話說,檔案間複製和貼上會遭到封鎖。 |
| Word 檔案 789/Excel 檔案 789/PowerPoint 檔案 789 | Word 檔案 123/Excel 檔案 123/PowerPoint 檔案 123 | 允許複製和貼上 |
| Word 檔案 123/Excel 檔案 123/PowerPoint 檔案 123 | 記事本檔案 ABC | 複製和貼上遭到封鎖 |
| 記事本檔案 XYZ | 任何 | 複製遭到封鎖 |
| 記事本檔案 ABC | 任何 | 允許複製和貼上 |
注意事項
當封鎖複製的 DLP 規則套用至開啟的檔案時,從相同應用程式內的任何其他檔案複製) (即使是未套用 DLP 規則的檔案,在 DLP 封鎖檔案開啟時也會受到限制。
端點 DLP 和未儲存的Files
如果資料從未儲存到本機裝置上的檔案,端點 DLP 無法對其進行掃描或分類。 例如,如果使用者在 Word 中開啟文件,並直接儲存到 USB 裝置,而未先將其儲存在本機,則端點 DLP 無法檢查或封鎖該動作。
端點 DLP 原則的最佳做法
假設您想要封鎖所有包含信用卡號碼的項目,使其無法離開財務部門使用者的端點。 我們建議:
- 建立原則,並將其範圍設定為端點和該使用者群組。
- 在原則中建立規則,偵測您想要保護的資訊類型。 在此情況下,請將 內容包含 設定為 [敏感性資訊類型*],然後選取 [信用卡]。
- 將每個活動的動作設定為 [封鎖]。
如需設計 DLP 原則的詳細資訊,請參閱 設計資料外洩防護原則 。
注意事項
在 Microsoft Purview 中,敏感性項目的 DLP 原則評估會集中進行,因此原則和原則更新發佈到個別裝置沒有時間延隔。 在 Microsoft Purview 入口網站中更新原則時,通常大約需要一小時的時間,才能在整個服務之間同步這些更新。 同步處理原則更新之後,目標裝置上的項目會在下次存取或修改時自動重新評估。 在預覽版中,您也可以使用 隨選分類 來識別儲存在 SharePoint 和 OneDrive 中的歷史資料中的敏感性內容並進行分類。 對於授權群組變更,原則需要 24 小時才能同步處理。
受監視的檔案
透過原則監視的Files
端點 DLP 會監視 Windows 10、11 中的下列檔案類型原則:
| 檔案類型 | 格式 | 受監視的副檔名 |
|---|---|---|
| Word 處理 | Word | .doc, .docx, .docm, .dot, .dotx, .dotm, .docb, .obd, obt |
| 試算表 | Excel, CSV, TSV | .xls, .xlsx, .xlt, .xlm, .xlsm, .xlsb, .xlb, .xlc, .csv, .tsv |
| Presentation | PowerPoint | .ppt, .pptx, .pptm, .pps, .ppsx, .ppsm, .pot, .potx, .potm, .ppam, .pos |
| 封存 | Zip、RAR、7z、TAR | .zip, .rar, .7z, .tar, .gz, .arj, .bz2, .cab, .chm, .lzh, .lzma, .mhtml, .xar, .xz |
| Adobe PDF | .pdf |
|
| Text | Text | .asm, .bat, .c, .cmd, .cpp, .cs, .csv, .cxx, .def, .dic, .h, .hpp, .hxx, .idl, .inc, .inx, .java, .m3u, .mpx, .php, .pl, .pos, .txt, .vcf, .vcs |
| HTML | HTML | .ascx, .asp, .aspx, .hta, .htm, .htw, .htx, .jhtml, .html |
| JSON | JSON | .json, .adaptivecard, .messagecard |
| 郵件 | 郵件 | .eml, .msg, .nws |
| XML | XML | .infopathml, .jsp, .mspx |
| Microsoft Office XML | Microsoft Office XML | .excelml, .powerpointml, .wordml |
| Protected Files | PFile | .pbmp, .pgif, .pjfif, .pjpe, .pjpeg, .pjpg, .ppng, .ptif, .ptiff, .ptxt, .pxla, .pxlam, .pxml |
| 其他 | 其他 | .dfx, .dxf, .fluid, .mime, .pointpub, .rtf, .vtt |
端點 DLP 會監視 macOS 最新三個主要版本中的下列檔案類型原則:
| 檔案類型 | 格式 | 受監視的副檔名 |
|---|---|---|
| Word 處理 | Word | .doc, .docx, .docm, .dot, .dotx, .dotm, .docb |
| 試算表 | Excel, CSV, TSV | .xls, .xlsx, .xlt, .xltx, .xltm, .xlw, .xlm, .xlsm, .xlsb, .xlb, .xlc, .csv, .tsv |
| Presentation | PowerPoint | .ppt, .pptx, .pptm, .pps, .ppsx, .ppsm, .pot, .potx, .potm, .ppam, .pos |
| 封存 | Zip、RAR、7z、TAR | .zip, .zipx, .rar, .7z, .tar |
| Adobe PDF | .pdf |
|
| Text | Text | .asm, .bat, .c, .cmd, .cpp, .cs, .csv, .cxx, .dic, .h, .hpp, .hxx, .idl, .inc, .inx, .inf, .inx, .java, .m3u, .mpx, .php, .pl, .pos, .txt, .vcf, .vcs |
| HTML | HTML | .ascx, .asp, .aspx, .css, .hta, .htm, .htw, .htx, .jhtml, .html, .mht |
| JSON | JSON | .json, .adaptivecard, .messagecard |
| 郵件 | 郵件 | .eml, .msg, .nws |
| XML | XML | .infopathml, .jsp, .mspx |
| Microsoft Office XML | Microsoft Office XML | .excelml, .powerpointml, .wordml |
| 其他 | 其他 | .pointpub, .rtf, .vtt |
如果已啟用 OCR,則可以透過 Windows 10、11 和 macOS 裝置中的原則設定來監視這些檔案類型:
.jpg, .png, .tif, .tiff, .bmp, .jpeg
端點 DLP 會掃描具有上述特定副檔名的檔案。 如果您需要保護或監視未列出的檔案,請使用「將限制套用至只支援不支援的副檔名」功能。 此功能與 副檔名 is condition 之間的 主要差異如下:
- 端點 DLP 會掃描內容的副 檔名是 條件,讓您在事件或警示中查看敏感資訊類型值。 相對地, [僅將限制套用至不支援的副檔名 ] 功能則不會掃描檔案內容。
- 副檔名是條件觸發內容掃描,這可能會消耗較高的電腦資源,例如 CPU 和記憶體,可能導致某些檔案類型的效能問題。 如需 [將限制套用至不支援的副檔名 ] 功能的詳細資訊,請參閱下列資源:
- 協助保護端點資料外洩防護未掃描的檔案
- 協助防止共用一組已定義的不受支援檔案
Files audited regardless policy match
即使不存在原則相符項目,也可以對 Windows 10、11 和最新三個主要版本的 macOS 中的這些檔案類型進行稽核活動:
| Windows 10、11 | macOS |
|---|---|
.doc, .docx, .docm, .dot, .dotx, .dotm, .docb, .xls, .xlsx, .xlt, .xlm, .xlsm, .xltx, .xltm, .xlsb, .xlw, .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx, .pbix, .pdf, .csv, .tsv, .zip, .rar, .7z, .tar, .war, .gz, .dlp |
.doc, .docx, .docm, .dot, .dotx, .dotm, .docb, .xls, .xlsx, .xlt, .xlm, .xlsm, .xltx, .xltm, .xlsb, .xlw, .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx, .pbix, .pdf, .csv, .tsv |
重要事項
如需有關 Adobe 對 PDF 檔案使用 Microsoft Purview 資料外洩防護 (DLP) 功能的相關資訊,請參閱 Adobe 的這篇文章:Acrobat 中的Microsoft Purview 資訊保護支援。
如果您只想要監視原則相符的資料,可以在 [資料外洩防護] 設定>的端點設定中,關閉裝置的 [永遠稽核檔案活動]。
如果 [一律稽核裝置的檔案活動] 設定已開啟,則一律會稽核任何 Word、PowerPoint、Excel、PDF 和 .csv 檔案上的活動,即使裝置不受任何原則的針對。
為了確保針對所有支援的檔案類型進行審核活動,請建立 自訂的 DLP 原則。
端點 DLP 會根據 MIME 類型監視活動,因此即使副檔名已變更,也會針對下列檔案類型擷取活動:
將副檔名變更為任何其他副檔名之後:
.doc.docx.xls.xlsx.ppt.pptx.pdf
如果副檔名僅變更為支援的副檔名:
.txt.msg.rtf.c.cpp.h.cs.java.tsv
不支援的檔案類型
端點 DLP 不支援監視下列檔案類型:
.exe.dll.sys.lib.obj.mui.spl.drv.pf.crdownload.ini
端點 DLP 有何不同
在您深入了解端點 DLP 之前,您必須先注意一些額外的概念。
啟用裝置管理
[裝置管理] 是一種能夠從裝置收集遙測資訊,並將之引入 Microsoft Purview 解決方案 (例如端點 DLP 和 內部風險管理) 中的功能。 您需要將所有想要在 DLP 原則中用作位置的裝置上線。
上線和離線是透過您從裝置管理中心下載的指令碼來處理。 裝置管理中心具有下列每個部署方法的自訂指令碼:
- 本機指令碼 (最多 10 部電腦)
- 群組原則
- 系統中心設定管理 (版本 1610 或更新版本)
- 行動裝置管理 / Microsoft Intune
- 非持久電腦的 VDI 登入腳本
使用 開始使用 Microsoft 365 端點 DLP 的程式以登入程式。
將裝置上線至 Defender 也會讓裝置上線至 DLP。 因此,如果您已透過 適用於端點的 Microsoft Defender 上線裝置,這些裝置會自動顯示在裝置清單中。 您只需要 開啟裝置監視, 即可使用端點 DLP。
查看端點 DLP 資料
您可以透過移至 DLP 警示管理儀表板和使用 Microsoft Defender 全面偵測回應調查資料遺失事件,來檢視與端點裝置上強制執行的 DLP 原則相關的警示。
您也可以在同一個儀表板中檢視相關聯事件的詳細資料,以及豐富的中繼資料
當裝置登入時,在您設定並部署任何被裝置視為位置的 DLP 原則之前,稽核活動的相關資訊便會導入 [活動總管]。
在稽核活動中,端點 DLP 會收集大量資訊。
例如,如果將檔案複製到可移動 USB 媒體,您會在活動詳細資料中看到下列屬性:
- 活動類型
- 用戶端 IP
- 目標檔案路徑
- 時間戳記
- 檔案名稱
- 使用者
- 檔案副檔名
- 檔案大小
- 敏感資訊類型 (若適用)
- sha1 值
- sha256 值
- 上一個檔案名稱
- 位置
- 母
- 檔案路徑
- 來源位置類型
- 平台
- 裝置名稱
- 目的地位置類型
- 執行複製的應用程式
- 適用於端點的 Microsoft Defender 裝置識別碼 (如果適用)
- 可移除式媒體裝置製造商
- 可移除式裝置模型
- 可移除式裝置序號
為什麼所有上線裝置上都有所有端點原則?
一部裝置可支援多個使用者帳戶。 由於端點原則的範圍限定為使用者,因此裝置的不同使用者可能會有不同的原則範圍。 因此,裝置必須能夠存取所有端點 DLP 原則,才能評估項目。 不論使用者是否在範圍內,都會掃描所有上線到 Purview 的裝置。
端點 DLP 和離線裝置
當 Windows 端點裝置離線時,現有原則會繼續對現有檔案強制執行。 此外,在啟用 Just-In-Time 保護且處於「封鎖」模式的情況下,當您在離線裝置上建立新 檔案 時,在裝置連線到資料分類服務並完成評估之前,仍會禁止共用該檔案。 如果在伺服器上建立新 原則 ,或修改現有原則,只要裝置重新連線到網際網路,就會在裝置上更新這些變更。
重要事項
macOS 端點裝置不支援此功能。
請考慮下列使用案例。
- 推送到裝置的原則會繼續套用至已分類為機密的檔案,即使該裝置離線後也是如此。
- 裝置離線時更新的原則不會推送到該裝置。 同樣地,在裝置重新上線之前,不會在該裝置上強制執行這類原則。 不過,系統仍會強制執行離線裝置上存在的過時原則。 即時保護
如果將通知設定為顯示,則無論裝置是否在線上,DLP 原則觸發時一律會顯示通知。
注意事項
雖然已推送到離線裝置的原則會強制執行,但在裝置重新上線之前,強制執行事件不會出現在活動瀏覽器中。
DLP 原則會定期同步到端點裝置。 如果裝置離線,就無法同步原則。 在此情況下, [裝置] 清單 會反映裝置與伺服器上的原則不同步。
即時保護
即時保護會封鎖這些受監視檔案上的輸出活動,直到原則評估成功完成為止:
- 從未評估過的項目。
- 評估已過時的項目。 這些是先前評估的項目,尚未由目前更新的雲端版本原則重新評估。
如需 Just-In-Time 保護運作方式的詳細資訊,請參閱瞭解 Just-In-Time 保護,以及開始使用 Microsoft Purview 資料外洩防護 Just-In-Time 保護。
後續步驟
現在您已經瞭解了端點 DLP,接下來的步驟如下:
- 將 Windows 10 或 Windows 11 裝置上線到 Microsoft Purview 概觀
- 將 macOS 裝置上線到 Microsoft Purview 概觀
- 設定端點資料外洩防護設定
- 使用端點資料外洩防護