Microsoft macOS 27 中的 Purview 端點 DLP 變更概觀 (預覽)

Microsoft Purview 端點資料外洩防護 (端點 DLP) 使用 macOS 權限來識別與使用者活動有關的網站、應用程式、檔案和主動式內容。 此資訊可協助端點 DLP 評估原則,並為活動套用保護動作,例如將敏感性資料上傳到網站和雲端服務,或將敏感性內容複製到瀏覽器。

在 macOS 27 (Golden Gate) 之前,端點 DLP 依賴 協助工具 權限來取得瀏覽器和網站的可見度。 在 macOS 27 中, 裝置控制和資料存取 會管理此功能。 使用者可以在透過行動裝置管理 (MDM) 部署此權限之後停用此權限,這可能會影響端點 DLP 取得瀏覽器和網站內容的能力。 為了幫助維護數據保護範圍,管理員可以配置保護模式、監控權限狀態並引導用戶在需要時恢復所需的權限。

本文說明 macOS 27 中引進的變更、其對端點 DLP 的影響,以及系統管理員可如何準備其組織。 系統管理員可以設定保護模式、監視受影響的裝置,以及驗證部署整備。

重要事項

使用此 macOS 27 指導方針使用端點 DLP 用戶端版本 101.26072 或更新版本。

必要條件

macOS 27 中的權限變更

在 macOS 27 上,端點 DLP 使用 裝置控制和資料存取 權限來支援瀏覽器可見度、活動監視和原則強制執行。 權限可讓端點 DLP 識別作用中的瀏覽器、網站、應用程式,以及與使用者活動相關聯的檔案。 此內容支援上傳敏感性檔案和將敏感性內容貼到瀏覽器等活動的原則。

在 macOS 27 中,權限位於 [設定>] [隱私權] & [安全性>] [裝置控制和資料存取] 底下。 在舊版 macOS 中,權限位於 [設定>] [隱私權] & [安全性>] 協助工具下。

在某些 macOS 介面、管理設定檔和診斷記錄中,Microsoft 端點 DLP 可能顯示為 com.microsoft.dlp.daemon.appcom.microsoft.dlp.daemon或 。 這些識別碼是指端點 DLP 應用程式。

螢幕擷取畫面,顯示 macOS 裝置控制和資料存取設定,並已啟用 com.microsoft.dlp.daemon 的權限。

關閉權限時的行為

當端點 DLP 偵測到使用者在 [裝置控制和資料存取] 下關閉了 Microsoft Purview 端點 DLP 權限時,端點 DLP 無法再取得 Safari、Chrome 和 Firefox 的 URL 和瀏覽器內容。 端點 DLP 的回應方式:

  1. 顯示提示使用者還原權限的通知 (請參閱下列螢幕擷取畫面) 。

指出 [協助工具] 已關閉的端點 DLP 通知螢幕擷取畫面,並提供開啟 [系統設定] 的選項。

  1. 當瀏覽器 URL 內容無法使用時套用系統管理員設定的保護設定。

系統管理員可以設定個別的保護模式:

  • 將敏感性檔案上傳至網站和雲端服務
  • 將敏感性資料複製到瀏覽器

保護模式

當權限不可用時,端點 DLP 會為雲端輸出和貼上至瀏覽器活動提供強制、稽核和關閉模式。 這兩個設定的預設值都是 [強制]。

將敏感性檔案上傳至網站和雲端服務

設定名稱: 雲端輸出的受限保護模式

此設定可控制當瀏覽器和網站內容無法使用時,端點 DLP 如何處理敏感性檔案的上傳。

  • 強制執行:套用上傳保護。 端點 DLP 會將支援的非 Edge 瀏覽器,例如 Safari、Chrome 和 Firefox 視為受限制的目的地,並強制執行最嚴格的適用原則動作。
  • 稽核: 記錄和監控狀況,而不強制執行上傳限制。
  • 關閉:不套用權限相關的上傳保護。

將敏感性資料複製到瀏覽器

設定名稱: 貼上以瀏覽的限制保護模式

此設定可控制當瀏覽器和網站內容無法使用時,端點 DLP 如何處理複製並貼上到瀏覽器中的活動。

  • 強制執行:套用原則動作,例如封鎖或警告。
  • 稽核:記錄事件而不強制執行限制。
  • 關閉:不套用權限相關的瀏覽器複製並貼上保護。

權限通知

設定名稱: 權限通知 (notification)

端點 DLP 可以在權限關閉時通知使用者。 通知會說明為何需要權限,並提示使用者還原存取權。 系統管理員可以自訂通知訊息。

設定檔設定會對應至下列組態機碼:

客戶案例 設定名稱 組態機碼
將敏感性檔案上傳至網站和雲端服務 雲端輸出的受限保護模式 unallowedBrowserMode
將敏感性資料複製到瀏覽器 貼至瀏覽器的受限制保護模式 pasteToBrowserMode
權限通知 權限通知 notification

下列來源片段將兩種保護模式都設定為 [強制]:

 <key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>enforce</string>
                            <key>pasteToBrowserMode</key>
                            <string>enforce</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

MDM 設定選項

Microsoft 提供 Microsoft Intune 和 Jamf Pro 的設定範例。 這些選項會設定保護模式,以及提示使用者開啟權限的訊息。

  • Microsoft Intune:使用範例com.microsoft.wdav.mobileconfig組態設定檔做為部署的起點。
  • Jamf Pro 具有:schema.json更新現有的適用於端點的 Microsoft Defender 適用於端點的 Microsoft Defender 喜好設定設定檔,以使用最新的 schema.json。 設定位於 [資料外洩防護>協助工具] 下。
  • 具有屬性清單的 Jamf Pro: 使用範例 com.microsoft.wdav.plist。

含有協助工具強制和通知設定的 Jamf Pro 資料外洩防護設定的螢幕擷取畫面。

稽核模式

稽核模式可讓系統管理員在啟用強制執行之前,先評估無法使用權限的影響。 端點 DLP 會繼續偵測權限何時關閉,並可以通知使用者還原存取,但它不會針對雲端輸出或貼上至瀏覽器活動套用額外的受限保護行為。

稽核模式可在系統管理員識別受影響裝置的同時,減少對使用者的干擾。 在此評估期間,不會強制執行當瀏覽器內容無法使用時通常套用的控制項。 在還原權限或啟用強制執行之前,這種情況可能會留下暫時的保護缺口。

下列來源片段會將兩種保護模式設定為稽核:

<key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>audit</string>
                            <key>pasteToBrowserMode</key>
                            <string>audit</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

權限監視

監視 Microsoft Purview 中的端點 DLP 權限狀態。 裝置詳細資料窗格顯示已上線 macOS 裝置的 協助工具 設定狀態。 狀態 [已安裝 ] 表示已設定必要的權限,而 [ 未更新 ] 表示權限無法供端點 DLP 使用,需要系統管理員注意。 請參閱下列螢幕擷取畫面範例。

顯示 [協助工具] 與 [已安裝] 狀態的 Microsoft Purview 裝置詳細資料螢幕擷取畫面。

顯示狀態為 [未更新] 的協助工具的 Microsoft Purview 裝置詳細資料螢幕擷取畫面。

系統管理員整備

為 macOS 27 準備端點 DLP 包括以下活動:

  1. 檢視適用於端點 DLP 的更新 macOS 部署指導方針。
  2. 在受管理的 macOS 裝置上部署或驗證必要的端點 DLP 權限設定。
  3. 升級至端點 DLP 用戶端版本 101.26072 或更新版本。
  4. 監視 [裝置上線] 頁面是否有將權限回報為關閉的裝置。
  5. 設定使用者通知,並教育使用者在權限關閉時還原權限。