簡介
商務用 Microsoft Edge 中的 Protected Clipboard 設計用來協助組織透過控制受管理與非受管理網頁應用程式間的複製與貼上操作來保護敏感資料。 透過利用 Purview DLP 政策中針對託管雲端應用的設定,Protected Clipboard 有助於確保資料保持在管理員定義的可信範圍內,降低意外或故意資料外洩的風險,尤其在使用者與現代 SaaS 及生成式人工智慧工具互動時。
Edge for Business 中的 Protected Clipboard 讓組織能在剪貼簿層級保護敏感資料,兼顧安全與生產力。 憑藉政策驅動的執行、靜默的使用者體驗與靈活的管理控制,它是當今瀏覽器工作流程的現代解決方案。
注意
本文件主要聚焦於使用 Microsoft Purview DLP 政策,針對 Edge for Business (E5) 的託管雲端應用實施。 對於使用 Microsoft 365 E3 Intune 行動應用程式管理 (MAM) 的組織,請參閱下方章節,說明受保護剪貼板如何應用於工作設定檔。
關於 Screen Capture 保護
為了打造更強大且統一的剪貼板保護故事,Edge for Business 也包含螢幕擷取保護(Screen Capture Protection)。 此功能限制在受保護瀏覽時的截圖與錄影,以保護敏感的企業資料安全。 啟用後,螢幕擷取僅在啟用複製:封鎖政策的頁面或網站上自動被封鎖。 截圖被視為防拷保護的延伸,有助於防止未經授權的螢幕擷取資料外洩,並搭配剪貼板控制。
當在邊緣管理服務入口中設定了受保護剪貼板切換時,螢幕Capture保護政策也會預設啟用。 這確保剪貼簿與螢幕擷取控制能協同運作,防止資料外洩。 截圖可用來繞過剪貼簿限制,因此預設啟用這兩種政策,能為敏感企業資料提供更全面的保護層。
注意
Screen Capture 保護政策僅適用於採用 Copy:Block Purview DLP 政策的網站或頁面。 它不會全域封鎖截圖;執法範圍僅限於防拷保護生效的地點。
範圍摘要:在 E5 Purview 路徑中,SCP 是針對每個站點/每個應用程式,只有在 Copy:Block 規則啟動時才會啟動。 在 E3 Intune MAM 路徑上,SCP 是整個設定檔的,它是 MAM 剪貼板政策的副作用,並套用到 Edge 工作設定檔中的每個分頁。
對於尋求超越 Purview DLP 政策、針對託管雲端應用程式執行的更廣泛截圖限制的組織,Microsoft Edge 也支援全域控制措施,如 DisableScreenshots 政策:
管理員可透過 Microsoft Edge 瀏覽器政策文件 DisableScreenshots | 在 Edge for Business 中封鎖所有網站的截圖Microsoft Learn
此政策會停用 Edge 內建的截圖及網頁Capture功能,但不會封鎖作業系統層級的工具 (,例如 Windows 剪輯工具) 。
需求
要使用 Protected Clipboard and Screen Capture 保護,請確保您的環境符合以下先決條件:
| 元件 | 所需 |
|---|---|
| 商務用 Microsoft Edge (最新) | 所有情境 |
| Microsoft 365 E5 (或 E5 合規/E5 安全附加元件) | Purview DLP + MDA 會話控制 (E5) |
| Microsoft 365 E3 with Intune MAM | E3 工作設定邊界路徑 |
| Microsoft Defender for Cloud Apps (多重防禦) | 瀏覽器內保護切換 (E5) |
| Entra ID P1+ | E5 (條件存取政策) |
| 存取邊緣管理服務入口網站 | 受保護剪貼板切換 |
| 存取 Microsoft Purview 入口網站 | DLP 政策建立 (E5) |
定義 E5 的可信邊界
商務用 Microsoft Edge 中的 Protected Clipboard 讓組織能夠定義敏感資料如何以及在哪裡可以透過複製與貼上移動。 透過設定 Purview DLP 政策,管理員可以建立其可信邊界。 受信任的邊界意味著邊界內的資料無法離開,且無法被貼上到外部。 同時,邊界外的資料也能進入,必要時可貼入內部。
我們將可信邊界描述為一組受管理的網頁應用程式和網站,剪貼簿資料可以安全流動。 例如,將資料移出此範圍的嘗試, (例如將資料移入未管理的應用程式、個人瀏覽器分頁或生成式人工智慧工具) ,會被悄悄阻擋,降低資料外洩風險,同時不影響使用者生產力。
可信邊界是透過 Purview DLP 政策中針對受管雲端應用程式的設定來建立的。 系統管理員可以︰
- 指定要包含在政策邊界中的受管理雲端應用程式
- 針對特定使用者或群組的政策
- 隨著組織需求演變調整邊界
當針對受管雲的 Purview DLP 政策並套用複製動作的規則啟動時,Edge 會自動根據這些邊界強制剪貼簿控制,幫助防止敏感資料被貼上到可信邊界之外。
E3 的可信邊界
保護剪貼板也適用於使用Microsoft 365 E3與 Intune 行動應用程式管理 (MAM) 的組織。 在此情境中,受信任邊界即為 Edge 工作設定檔。 所有複製/貼上操作都限制在受管理的工作設定檔內。 也就是說,資料無法被貼上到設定檔外,確保敏感資訊即使在 BYOD 或未受管理的裝置上也能受到保護。 欲了解更多關於此情境配置的資訊,請參閱 MAM 設定檔中的受保護剪貼簿。
- 可信邊界:Edge 工作設定檔 (Entra ID 身份)
- 政策執行:管理員會設定 Intune MAM 政策,限制工作設定檔內的複製/貼上。
- 使用者體驗: 複製貼上僅允許在受管理的設定檔內的網站與應用程式之間使用。 嘗試貼上個人資料外的資料會被阻擋,並顯示「您的組織資料無法貼上此處」。
模式重要
不同的組織和情境需要不同層級的剪貼板控制。 Protected Clipboard 提供多種執法模式,每種模式都能以獨特的方式塑造受信任的邊界。 這些模式能在安全性與生產力之間取得平衡,幫助保護資料共享,同時使用者能在核准環境中高效工作。 管理員可以隨著組織需求演變調整這些界限。
受保護的剪貼板模式說明
| 模式 | 資料會怎麼樣? (可信邊界結果) | Purview 管理雲端應用程式的 DLP 政策 |
|---|---|---|
| 未設定 | 資料可以自由流動。 沒有可信的界線被強制執行。 使用者可以在受管理的應用程式間複製貼上。 | Purview 政策規則會被執行,這可能包括封鎖文案。 |
| Tab-Only | 資料會保持在同一瀏覽器分頁的可信邊界內。複製貼上在那個分頁外會被阻擋。 |
可透過 Copy:Audit 或 Copy:Block 設定來啟動。 允許帶有 Audit 或 Block 的受管理應用程式在同一分頁內複製/貼上。 |
| 共享邊界 | 這些受管理應用程式形成一個共享的可信邊界。 剪貼簿資料無法離開這組受管理的應用程式。 |
由 Copy:Block 配置啟動 。 只有管理應用程式會用 Block 分享剪貼板。 僅有審核政策的管理應用程式會被排除在外,且不屬於邊界範圍。 |
| 混合式部署 | 這些網站共享更廣泛的可信邊界。 |
可透過 Copy:Audit 或 Copy:Block 設定啟動。 帶有 Audit 的應用程式可以貼到有 Block 的應用程式中。 用 Block 管理的應用程式無法貼到 Audit 的應用程式裡。 使用 Block 的管理應用程式只能在同一分頁出現。 |
所有模式都需要透過Microsoft Purview 設定的複製配置 Purview DLP 政策制定規則。
如何選擇模式
- 從你的資料保護目標開始:你想將資料保留在單一應用程式、多個應用程式群組內,或允許在受信任的應用程式內更廣泛地分享?
- 考慮使用者工作流程:若使用者需要在多個受管理應用程式間複製,共享邊界或混合式可能是最佳選擇。 對於嚴格隔離,Tab-Only 是理想的。
- 監控與調整:利用報告了解政策運作情況,並視需要調整你信任的界限。
開始使用
Protected Clipboard 設計簡潔且能無縫整合於您現有的安全工作流程中。 請參閱 協助防止用戶在 Edge for Business 中與雲端應用程式分享敏感資訊 |Microsoft 學習 開始。
使用 Purview DLP 設定受保護剪貼簿,需依以下順序在四個入口網站間設定:
步驟 1 — Entra:建立條件存取政策
- 導航至
entra.microsoft.com>條件存取>新政策。 - 在 分配>使用者中,選擇你的試點使用者群組。
- 在目標資源>雲端應用程式中,選擇 Office 365。 這是一個範例配置。 你可以用 Entra 選擇任何與租戶連結的應用程式。 進一步了解。
- 在 「條件>客戶端應用程式」中,選擇 僅瀏覽器。
- 在 會話中,選擇 使用條件存取應用程式控制>使用自訂政策。
- 啟用並儲存保單。
步驟 2 — 一次認證以註冊應用程式至 CA App Control
CA 政策生效後,至少有一位目標用戶必須登入範圍內的雲端應用程式之一 (Outlook 網頁版 OneDrive、SharePoint 等 ) 才能繼續。 應用程式只有在使用者首次透過 CA 政策認證後,才會出現在 Defender 的 CA App Control 應用程式清單中。 如果清單是空的,Edge for Business 就無法偵測 CA 政策,Purview DLP 政策也無法執行。
要確認步驟 2 是否有效:在security.microsoft.com>系統>設定>雲端應用程式>條件存取應用程式控制應用程式中,確認至少有一個應用程式顯示狀態:啟用,IDP:Entra ID 應用程式。
步驟 3 — Defender for Cloud Apps:開啟 Edge for Business 瀏覽器保護
- 進入
security.microsoft.com>系統>設定>雲端應用程式>,條件存取應用程式控制>,Edge for Business保護。 - 將 Edge 用於商業瀏覽器保護 = 開啟。
- 設定 強制使用: = 允許只從 Edge 存取 (必須) 。
- 設定強制執行哪些裝置 = ,適用於所有裝置或僅限非管理裝置。
- 在非 Edge 瀏覽器 = 中設定「通知使用者」開啟。
- [儲存]。
步驟 4 — 職責範圍:建立帶有複製規則的 DLP 政策
- 導航至
purview.microsoft.com→ DLP>政策>建立政策。 - 在 位置設定中,選擇位於位置列表底部的 管理雲端應用程式 () 。
- 編輯位置,並將目標應用程式加入與你 CA 政策 (相同的應用程式,例如:Exchange Online、SharePoint Online 等 ) 。
- 設定規則條件 = :裝置是受管理或非受管理 (如果你同時針對兩個裝置狀態) ,可以建立兩條規則。
- 設定活動 = 副本> = 執行區塊。
- 啟用並儲存保單。
如果你看到「 條件存取政策找不到」 橫幅,請確認第 2 和第 3 步中 CA 政策及 Edge 商務保護的設定已修正。
步驟 5 — 邊緣管理服務:啟用受保護剪貼簿
- 前往 Microsoft 365 系統管理中心並登入
- 在左側瀏覽器列中,移至 [設定]> [Microsoft Edge]。
- 建立一個設定政策 (預設值沒問題) 。
- 編輯政策 >自訂設定>安全設定。
- 將 受保護剪貼板 = 設定為開啟> ,選擇執行模式 (通常 為共享邊界) 。
- 儲存並指派。
步驟6 — 等待傳播,然後進行測試
- 瀏覽器政策通常在 ~1 小時內生效;完整繁殖可能需要一天
- 在我們的英雄情境 (驗證未受管理裝置,) 或符合政策條件的裝置,方法是登入目標使用者帳號,從受管理的應用程式複製,並確認貼上是否在邊界外被封鎖
- 在工作設定檔執行
edge://policy/以確認受保護剪貼板政策是否已套用
注意
當在邊緣管理服務入口中設定了受保護剪貼板切換時,螢幕Capture保護政策也會預設啟用。 請參閱上方章節以獲得更多資訊。
常見的設定失敗及修復方法
| 問題 | 根本原因 | 解決方法 |
|---|---|---|
| Purview 中出現「找不到條件存取政策」橫幅 或 「Edge for Business 設定在 Purview 中找不到」。 |
CA 的政策設定和/或 Edge for Business 設定缺失或錯誤。 | 檢查你的 CA 政策設定和 Edge for Business 的設定 (步驟 2 和 3) |
| 「受管雲端應用程式」的位置在 Purview 中顯示為灰色 | 與上述相同 | 同樣的解決方法 |
| 政策已建立但未執行 | 傳播不完整 | 瀏覽器政策通常在 ~1 小時內生效;完整繁殖可能需要一天 |
| 手動建立 Defender 會話政策後出現不可預測的行為 | Defender → 政策中的手動政策→條件存取政策與自動觸發政策衝突 | 刪除手動政策。 Purview 政策會自動觸發 MDA——不需要手動建立 |
Edge 分頁重新導向至 *.mcas.ms URL |
啟用混合式備援是因為政策包含 Edge 無法在瀏覽器內強制執行的動作 | 預期會因無支持行動而出現;如果不想,請檢視政策 |
| 截圖在受管應用程式頁面上仍然有效 | Copy:Block 規則在該特定網址/應用程式上沒有生效 | SCP 是 E5 路徑上的每個站點/每個應用程式。 確認 Purview 規則的應用程式/病況涵蓋範圍 |
更多自訂功能即將推出 ()
受保護剪貼簿及相關政策控制目前處於預覽階段。 未來版本還計劃加入更多自訂選項,並與 Microsoft Purview 團隊密切合作開發。 這些改進將允許更細緻的執法與彈性,並讓管理員能更掌控資料保護情境,以符合獨特的業務需求、使用者群體及合規要求,帶來更穩健且具彈性的安全態勢。
請參閱 Microsoft 365 Edge for Business 的路線圖 ,以獲得最新的功能可用性資訊。
注意
由於這些功能仍處於預覽階段,功能與可用性可能會有所變動。 最新更新請參閱官方 Microsoft 文件與路線圖溝通。
意見反應與支援
這項體驗由 Microsoft 支援服務支援。 你可以聯絡 Microsoft 支援服務,回報問題或提供回饋。 您也可以在我們的 TechCommunity 論壇留下意見反應。