Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Prevención de pérdida de datos
| Público objetivo: administradores de sistemas y administradores de Amazon Quick |
Amazon Quick se integra con Microsoft Purview las políticas de prevención de pérdida de datos (DLP) de su organización para aplicarlas. Después de conectar a su Microsoft Purview inquilino, Quick clasifica y protege los archivos confidenciales que se comparten a través de los espacios, el chat y las bases de conocimiento. Los datos confidenciales permanecen dentro de los límites que definen las políticas de gobierno de la información de su organización.
Conceptos de prevención de pérdida de datos
Antes de configurar la DLP en Amazon Quick, familiarícese con los siguientes conceptos.
- Etiquetas de sensibilidad
-
Las etiquetas de sensibilidad son clasificaciones que usted define en su Microsoft Purview inquilino para describir el nivel de sensibilidad del contenido (por ejemplo, público , confidencial o altamente confidencial). Puede organizar las etiquetas jerárquicamente con etiquetas principales y subetiquetas (etiquetas secundarias).
- Acciones de cumplimiento
-
Las acciones de cumplimiento definen la forma en que Quick gestiona un archivo que lleva una etiqueta de confidencialidad específica.
-
Bloquear: Quick rechaza el archivo y no se puede compartir ni cargar. Recibes un mensaje de error.
-
Advertencia: en las funciones interactivas, ves un mensaje de advertencia y puedes elegir entre continuar o cancelar la carga.
-
Permitir: comparte rápidamente el archivo sin restricciones.
-
- Acción predeterminada
-
La acción predeterminada es la acción coercitiva que Quick aplica a cualquier archivo cuya etiqueta de confidencialidad no hayas asignado explícitamente a una acción específica. La acción predeterminada se establece durante la configuración. La acción predeterminada también incluye las etiquetas nuevas en las que se publican Microsoft Purview después de la configuración. Quick controla de inmediato los archivos que contienen esas etiquetas, para que nada quede desprotegido. Para asignar a una nueva etiqueta su propia acción, edite la configuración y mapéela de forma explícita.
- Acción de interrupción del proveedor
-
La acción de interrupción del proveedor determina la forma en que Quick gestiona los archivos cuando el proveedor de DLP (Microsoft Purview) no está disponible temporalmente. Puede configurarla para que realice una de las siguientes acciones.
-
Bloquear: rechaza rápidamente los archivos hasta que el proveedor vuelva a estar disponible.
-
Advertir: Quick permite el acceso a los archivos y muestra una advertencia durante la interrupción.
-
Permitir: Quick permite el acceso rápido a los archivos sin restricciones.
-
- Capacidades
-
Las capacidades son las áreas de Amazon Quick en las que Quick aplica la DLP.
-
Espacios: archivos que los usuarios suben a los espacios de trabajo colaborativos.
-
Chat: archivos que los usuarios comparten a través de conversaciones de chat.
-
Bases de conocimiento: contenido sincronizado a través de SharePointOneDrive, y otros conectores.
-
- Herencia de etiquetas
-
En la configuración de asignación de etiquetas, puede asignar a una etiqueta principal una acción explícita (bloquear o advertir) o dejar que se defina como la acción predeterminada. Sub-labels (etiquetas secundarias) heredan la acción de su etiqueta principal. Una etiqueta que no hayas mapeado explícitamente sigue la acción de la etiqueta principal mapeada, si existe alguna. De lo contrario, se aplica tu acción predeterminada.
Requisitos previos
Antes de crear una configuración de DLP, prepare lo siguiente.
Microsoft Purview etiquetas de sensibilidad
Ya debes publicar tus etiquetas de sensibilidad (por ejemplo, públicas , confidenciales y altamente confidenciales) en tu empresa Microsoft Purview o en la de tu Microsoft 365 inquilino. Tu inquilino lee rápidamente estas etiquetas en directo.
A ID de Microsoft Entra registro de aplicaciones
Registra una aplicación en Microsoft Entra ID (Azure AD) que Quick utilice para leer etiquetas y clasificar archivos. Anote el ID del directorio (inquilino) y el ID de la aplicación (cliente). Ambos son GUID que necesitas para crear una credencial secreta de cliente. Debes conceder al registro de la aplicación los siguientes permisos de API.
| Permiso de API | Tipo | Description (Descripción) |
|---|---|---|
UnifiedPolicy.Tenant.Read |
Obligatorio | Lea la política unificada de protección de datos para el inquilino. |
SensitivityLabels.Read.All |
Obligatorio | Lea todas las etiquetas de confidencialidad definidas en el inquilino. |
Files.Read.All |
Opcional | Solo es obligatorio si utiliza bases de conocimiento respaldadas por SharePoint oOneDrive. |
Un registro AWS Secreto de Secrets Manager
Guarda las Purview credenciales en un secreto de AWS Secrets Manager en la misma AWS cuenta que tu cuenta Quick. Usa el siguiente formato JSON para el valor secreto.
{ "clientId": "abcdef12-3456-7890-abcd-ef1234567890", "clientSecret": "<client secret value>", "tenantId": "11111111-1111-1111-1111-111111111111" }
nota
Quick almacena solo el ARN de tu secreto. Quick lee tus credenciales durante el tiempo de ejecución y nunca las muestra en la consola, ni las devuelve desde la API ni las escribe en los registros.
importante
Usa exactamente estos tres nombres clave: clientIdclientSecret, ytenantId. Busca rápidamente estas claves textualmente, por lo que si falta una clave o si se cambia el nombre, la validación falla y se produce un error de campos faltantes. Almacene el valor como un único objeto JSON.
Accede Quick a tu secreto
Inicia sesión en tu AWS cuenta como administrador y abre la consola de administración rápida. A continuación, concede permiso a Quick para leer tu secreto de Secrets Manager.
-
Selecciona Permisos y, a continuación, elige AWS recursos.
-
Selecciona AWS Secrets Manager en la lista de servicios.
-
Elija el secreto.
-
Seleccione Save.
Secretos cifrados con una clave de KMS administrada por el cliente
Si una clave de KMS gestionada por un cliente cifra tu secreto de Secrets Manager, Quick también necesitará kms:Decrypt permiso para secretsmanager:GetSecretValue usar esa clave, además de.
importante
La página de permisos y AWS recursos no puede kms:Decrypt concederlos. Edite la función de servicio rápido directamente en IAM para agregarla. Tras editar el rol manualmente, ya no podrás administrarlo desde la página de AWS recursos de la consola de administración.
Agrega una declaración como la siguiente al rol. Sustituya el identificador de la cuenta, el nombre secreto y el identificador de la clave por los suyos propios.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:<home-region>:<account-id>:secret:<secret-name>", "arn:aws:secretsmanager:<other-region>:<account-id>:secret:<secret-name>" ] }, { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:<other-region>:<account-id>:key/<key-id>" ] } ] }
Replicar tu secreto en todas las regiones
Quick lee tu secreto en todos los Región de AWS lugares en los que evalúa los archivos, por lo que el secreto debe existir en cada una de esas regiones. Para replicarlo, usa Replicate secret para otras regiones en la consola del administrador de secretos y asegúrate de que el rol permita el acceso a todas las réplicas de ARN.
Si una clave de KMS gestionada por un cliente no cifra el secreto, basta con replicarlo. Si una clave de KMS administrada por el cliente cifra el secreto, utilice uno de los siguientes métodos.
Opción 1: claves Single-Region
-
Replica el secreto en la otra región.
-
Separa la réplica del secreto principal para que pase a ser independiente.
-
Cree una clave de KMS en la otra región.
-
Adjunte esa clave al secreto independiente.
-
kms:DecryptConcédale la nueva clave, tal y como se describe enSecretos cifrados con una clave de KMS administrada por el cliente.
Opción 2: Multi-Region clave
-
Crea una clave multirregional en tu región de origen.
-
Configura la clave multirregional como la clave de cifrado del secreto.
-
Replique la clave multirregional en la otra región.
-
Replique el secreto en esa región y seleccione la clave multirregional replicada como clave de cifrado.
-
kms:DecryptConcédale la clave de réplica, tal y como se describe en. Secretos cifrados con una clave de KMS administrada por el cliente
Creación de una configuración de DLP
Inicia sesión en la consola de administración. Seleccione Gobernanza, seleccione Prevención de pérdida de datos y, a continuación, elija Crear configuración de DLP para abrir el asistente de configuración. El asistente consta de cuatro pasos, que se enumeran en el panel de navegación. En la tabla siguiente se describe cada paso.
| Paso | Name | Description (Descripción) |
|---|---|---|
| 1 | Proveedor | Seleccione el proveedor de DLP (Microsoft Purview). |
| 2 | Credenciales | Asigne un nombre a la configuración y conéctese a AWS Secrets Manager. |
| 3 | Mapeo de etiquetas | Establezca el alcance de la aplicación y asigne las etiquetas de sensibilidad a las acciones. |
| 4 | Review | Confirme los ajustes y active la configuración. |
Paso 1: Proveedor
Seleccione Microsoft Purview como proveedor de DLP y, a continuación, elija Continuar.
Paso 2: Credenciales
Introduzca la información siguiente:
-
Nombre de configuración: un nombre descriptivo que muestra el panel, por ejemplo,
Knowledge base DLP. -
ARN secreto: pega el ARN de tu secreto de Secrets Manager.
-
Seleccione Validar para conectarse Purview con el secreto y comprobar los permisos de lectura necesarios.
nota
Cada permiso obligatorio muestra una marca de color verde cuando la validación se realiza correctamente. Si falta un permiso o el secreto no es válido, Quick marca el problema en línea para que puedas corregirlo y volver a intentarlo.
importante
No puedes continuar con el siguiente paso hasta que la validación se complete correctamente. Comprueba que el registro de la aplicación tenga todos los permisos de API necesarios y que el ARN secreto sea correcto antes de volver a intentarlo.
Paso 3: mapeo de etiquetas
Asigne cada etiqueta de sensibilidad a una acción:
-
Acción predeterminada: elija la acción que Quick aplicará a cualquier etiqueta que no asigne de forma explícita. Las opciones son Bloquear , Avisar o Permitir. Un punto de partida conservador es Bloquear.
-
Etiquetas de sensibilidad: carga rápidamente la lista actual de etiquetas de su Purview inquilino. Para cada etiqueta, elige su acción. Sub-labelsheredan la acción de sus padres. Selecciona Actualizar si has cambiado las etiquetas recientemente Purview y quieres ver la lista más reciente.
-
Acción de interrupción del proveedor: elige qué hacer Quick cuando no Purview está disponible: bloquear (cerrar sin éxito, lo más seguro), advertir o permitir (no se abre). En el caso de una base de conocimientos que contenga material confidencial, la acción de interrupción recomendada por parte del proveedor es Bloquear.
Elija Revisar.
En la siguiente tabla se describen las medidas de cumplimiento.
- Permitir
-
El archivo sigue su curso con normalidad. Quick no aplica restricciones.
- Advertencia
-
El archivo continúa, pero Quick te avisa en las funciones interactivas (Chat y Spaces) si contiene una etiqueta confidencial.
- Bloque
-
Quick rechaza el archivo y no lo incluye en el índice de Quick.
Paso 4: Revisar
Revisa el resumen: el proveedor, el nombre de la configuración, el método de autenticación, las capacidades, el desglose entre la etiqueta y la acción, la acción predeterminada y la acción de interrupción del proveedor. Selecciona el enlace de edición situado junto a cualquier sección para volver a ella.
Usa el botón Activo o Inactivo para establecer si Quick aplicará la configuración en cuanto la crees (la opción predeterminada es Activa). Quick guarda una configuración inactiva, pero no la aplica hasta que la actives. Cuando haya terminado, elija Create (Crear).
Su configuración ahora aparece como una tarjeta en el panel de control de prevención de pérdida de datos. Si la dejas activa, Quick empezará a aplicar la carga de nuevos archivos a tus bases de conocimiento.
Cómo funciona la aplicación
Cuando un archivo entra en una función rápida que protege una configuración de DLP activa, se produce la siguiente secuencia.
-
Un archivo entra en una función rápida protegida; por ejemplo, Quick ingiere documentos durante la sincronización de una base de conocimientos.
-
Quick DLP recupera la etiqueta de confidencialidad del Microsoft Purview archivo.
-
Quick compara la etiqueta con la asignación de etiqueta a acción de su configuración.
-
Quick aplica la acción resultante.
-
Permitir: el archivo continúa con normalidad.
-
Advertencia: el archivo continúa, pero Quick te avisa en las funciones interactivas (Chat y Spaces) si contiene una etiqueta confidencial.
-
Bloquear: Quick rechaza el archivo.
-
-
En el caso de una etiqueta que no haya mapeado explícitamente, Quick comprueba si hay una etiqueta principal mapeada. Si existe una matriz mapeada, Quick usa la acción de esa matriz. De lo contrario, aplica la acción predeterminada. Las etiquetas nuevas en las que publiques Purview después de la configuración también están incluidas en la acción predeterminada, por lo que Quick las controla inmediatamente. Para asignar a una nueva etiqueta su propia acción, edita la configuración y mapéala de forma explícita.
-
Si Quick no puede comunicarsePurview, aplica la acción de interrupción del proveedor que hayas configurado.
sugerencia
Si tienes una base de conocimientos que contenga material confidencial, te recomendamos que configures la acción predeterminada y la acción de interrupción del proveedor en Bloquear. Esto evita que Quick ingiera archivos sin etiquetar o archivos que lleguen durante una interrupción. Purview
Cumplimiento según la capacidad
La aplicación de la DLP se aplica a tres capacidades: Chat , Spaces y bases de conocimiento. En las tres se aplican las mismas acciones. Lo que veas y el lugar en el que Quick grabe el resultado depende de si Quick escanea el archivo de forma interactiva o durante una sincronización en segundo plano.
Capacidades interactivas: Chat y Spaces
Evalúa rápidamente los archivos a medida que los compartes o subes, mientras esperas el resultado.
-
Bloquear: Quick rechaza el archivo y recibes un mensaje de error.
-
Advertir: aparece un mensaje de advertencia y puedes elegir entre continuar o cancelar.
-
Permitir: comparte rápidamente el archivo sin restricciones.
Bases de conocimientos
Quick evalúa los archivos durante la ingestión, una vez iniciada la sincronización, para que ningún usuario espere el resultado. De ello se derivan dos consecuencias.
-
No hay ningún aviso de advertencia. Introduce rápidamente un archivo que contiene una etiqueta asignada a Advertir, y la acción Advertir no tiene ningún efecto visible para el usuario en esta capacidad.
-
Los resultados aparecen en el informe de observabilidad rápida. Para ver lo que hizo DLP durante una sincronización de la base de conocimientos, abra el informe de observación rápida correspondiente a esa sincronización. El informe muestra un estado por archivo.
- BLOQUEADO
-
Quick no ha introducido el archivo en el índice. El estado BLOQUEADO puede indicar la aplicación de la DLP o un error interno. El mensaje de error de los errores internos es genérico.
- ADDED
-
Quick ha ingerido un archivo nuevo. Este estado incluye los archivos que coinciden con las etiquetas de Warn; el informe no los muestra por separado.
- MODIFIED
-
Se actualizó rápidamente y se volvió a introducir un archivo existente. Los archivos que coinciden con las etiquetas de advertencia aparecen como MODIFICADOS si el archivo ha cambiado desde la última sincronización.
Prueba de su configuración
En la tarjeta de configuración del panel de control, seleccione el icono de prueba (escaneo de archivos). Proporcione el URI de Amazon S3 (por ejemplos3://bucket/key) de un archivo etiquetado y confirme que devuelve el resultado esperado de permitir, advertir o bloquear antes de usarlo en producción.
nota
La acción de prueba se ejecuta en seco utilizando la asignación actual de etiqueta a acción. No modifica el archivo ni afecta a ningún dato en tiempo real.
Administración de la configuración
Desde cada tarjeta del panel de control, puede realizar las siguientes acciones.
-
Editar (icono de lápiz): cambie las credenciales, las capacidades, la asignación de etiquetas, la acción predeterminada o la acción de interrupción del proveedor.
-
Activar o desactivar (alternar): activa o desactiva la aplicación de la ley. La desactivación requiere confirmación, ya que detiene la protección de las funciones cubiertas.
-
Eliminar: elimine la configuración por completo (disponible en la vista de edición).
nota
La tarjeta del panel de control te avisa cuando tu Purview inquilino tiene etiquetas nuevas que aún no has mapeado. Hasta que las mapees, seguirán tu acción predeterminada.
Límites y validaciones
Los siguientes límites se aplican a la DLP en Amazon Quick.
-
Configuraciones de DLP por cuenta: 10.
-
Configuraciones de DLP activas por cuenta: 1.
-
Tamaño máximo de archivo escaneado: 500 MB. Quick no escanea archivos de mayor tamaño.
Tipos de archivo admitidos
Escanea rápidamente los tipos de archivo Microsoft Purview compatibles con el etiquetado: WordExcel,PowerPoint, PDF,, VisioProject, formatos de imagen comunes (JPEG, PNG, TIFF, DNG, PSD), XPS, Power BI (.pbit.dwfx,.pbix) y correo electrónico (.msg,.eml). Para ver la lista fidedigna, consulte los tipos de archivos compatibles
Al leer esta lista es importante hacer una distinción: solo se incluyen los tipos de archivo que Microsoft Purview admiten el etiquetado. Quick no analiza los archivos que es Azure Rights Management necesario descifrar ni los tipos de archivo que solo se aplican a las etiquetas protegidas.
Etiquetas protegidas
Si un archivo lleva una etiqueta que tiene habilitada la protección, Quick no lo escanea y, en su lugar, aplica la acción predeterminada. Las etiquetas protegidas no aparecen en la etapa de asignación de etiquetas de la consola de administración. Puedes seguir proporcionándolas a través de la CreateDlpSetting API, pero el resultado de la evaluación es el mismo: se aplica la acción predeterminada.
Cuando se aplica la acción predeterminada
Además de las etiquetas que no hayas asignado de forma explícita, Quick vuelve a la acción predeterminada cuando se cumple alguna de las siguientes condiciones:
-
El archivo no contiene ninguna etiqueta de sensibilidad.
-
El tipo de archivo no es compatible (consulteTipos de archivo admitidos).
-
El archivo supera el límite de tamaño de 500 MB.
-
El archivo está vacío (0 bytes).
-
El archivo lleva una etiqueta protegida.
nota
En la API pública, la acción predeterminada es el unmappedAction campo.
Prácticas recomendadas de seguridad
-
Utilice un registro de aplicación específico para DLP. Registre una Microsoft Entra ID aplicación independiente para Quick DLP en lugar de volver a utilizar el registro de una aplicación que sirva para otras integraciones. Un registro dedicado te permite rotar o revocar sus credenciales de forma independiente y reduce el alcance de los permisos.
-
Otorgue solo los permisos que DLP necesita. Limite el registro de la aplicación a
SensitivityLabels.Read.AllyUnifiedPolicy.Tenant.Read. AgregueFiles.Read.Allsolo si usa bases de conocimiento respaldadas por SharePoint oOneDrive; no es necesario enumerar o mapear etiquetas. -
Guarda las credenciales en Secrets Manager. Quick almacena solo el ARN de tu secreto. Quick lee tus credenciales durante el tiempo de ejecución y nunca las muestra en la consola, ni las devuelve desde la API ni las escribe en los registros.
Referencia de la API
Para obtener información sobre la administración programática de la configuración de DLP, consulte la Amazon Quick API Reference.
Configuración de bases de conocimiento rápidas
Para configurar las bases de conocimiento sobre la ingesta rápida, siga las instrucciones de cada conector:
Resolución de problemas
En la tabla siguiente se enumeran los problemas más comunes y cómo resolverlos.
- La validación falla debido a un error de permiso
-
Comprueba que el registro de la aplicación haya sido
SensitivityLabels.Read.AllotorgadoUnifiedPolicy.Tenant.Ready consentido por el administrador. - No se encontró el ARN secreto
-
Confirma que el secreto de Secrets Manager existe en la misma AWS cuenta que Quick y que has otorgado acceso rápido en Permisos y AWS recursos.
- La lista de etiquetas está vacía o desactualizada
-
Usa Actualizar en el paso 3 (asignación de etiquetas) para recuperar la lista de etiquetas actual de tu Purview inquilino.
- Los archivos se bloquean inesperadamente durante la sincronización de una base de conocimientos
-
Consulta el informe Quick Observability para ver la sincronización. El estado BLOQUEADO también puede indicar una falla interna en lugar de la aplicación de la DLP. Comprueba si el archivo lleva una etiqueta que hayas asignado a Bloquear, si la acción predeterminada es Bloquear y la acción de interrupción del proveedor si no Purview se pudo acceder a ella durante la sincronización.