Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Prévention des pertes de données
| Public cible : administrateurs système et administrateurs Amazon Quick |
Amazon Quick s'intègre Microsoft Purview aux politiques de prévention des pertes de données (DLP) de votre organisation pour appliquer les politiques de prévention des pertes de données (DLP). Une fois que vous avez connecté votre Microsoft Purview locataire, Quick classe et protège les fichiers sensibles partagés via des espaces, des discussions et des bases de connaissances. Les données sensibles restent dans les limites définies par les politiques de gouvernance des informations de votre organisation.
Concepts de prévention des pertes de données
Avant de configurer la DLP dans Amazon Quick, familiarisez-vous avec les concepts suivants.
- Étiquettes de sensibilité
-
Les étiquettes de sensibilité sont des classifications que vous définissez dans votre Microsoft Purview tenant pour décrire le niveau de sensibilité du contenu, par exemple, public , confidentiel ou hautement confidentiel. Vous pouvez organiser les étiquettes de manière hiérarchique avec les étiquettes parents et les sous-étiquettes (étiquettes enfants).
- Mesures coercitives
-
Les mesures coercitives définissent la manière dont Quick gère un fichier qui porte une étiquette de sensibilité spécifique.
-
Bloquer : Quick rejette le fichier et celui-ci ne peut être ni partagé ni téléchargé. Vous recevez un message d'erreur.
-
Avertir : dans les fonctionnalités interactives, un message d'avertissement s'affiche et vous pouvez choisir de poursuivre ou d'annuler le téléchargement.
-
Autoriser : partage rapidement le fichier sans restriction.
-
- Action par défaut
-
L'action par défaut est l'action d'application que Quick applique à tout fichier dont vous n'avez pas explicitement mappé l'étiquette de sensibilité à une action spécifique. Vous définissez l'action par défaut lors de la configuration. L'action par défaut couvre également les nouvelles étiquettes dans lesquelles vous publiez une Microsoft Purview fois la configuration terminée. Quick gère immédiatement les fichiers qui portent ces étiquettes, afin que rien ne soit laissé sans protection. Pour donner à une nouvelle étiquette sa propre action, modifiez la configuration et mappez-la explicitement.
- Action en cas de panne du fournisseur
-
L'action en cas de panne du fournisseur détermine la manière dont Quick gère les fichiers lorsque le fournisseur DLP (Microsoft Purview) est temporairement indisponible. Vous pouvez lui attribuer l'une des actions suivantes.
-
Bloquer — Rejette rapidement les fichiers jusqu'à ce que le fournisseur soit à nouveau disponible.
-
Avertir : Quick autorise le transfert de fichiers et affiche un avertissement en cas de panne.
-
Autoriser — Quick autorise le passage de fichiers sans restriction.
-
- Fonctionnalités
-
Les fonctionnalités sont les domaines d'Amazon Quick dans lesquels Quick applique la mise en œuvre de la DLP.
-
Espaces : fichiers que les utilisateurs téléchargent vers des espaces de travail collaboratifs.
-
Chat : fichiers que les utilisateurs partagent par le biais de conversations de chat.
-
Bases de connaissances : contenu synchronisé via SharePointOneDrive, et d'autres connecteurs.
-
- Héritage d'étiquettes
-
Dans la configuration du mappage des étiquettes, vous pouvez attribuer une action explicite à une étiquette parent (Bloquer ou Avertir) ou laisser l'action par défaut définie. Sub-labels (étiquettes enfants) héritent de l'action de leur étiquette mère. Une étiquette que vous n'avez pas mappée explicitement suit l'action de son étiquette parent mappée, s'il en existe une. Dans le cas contraire, votre action par défaut s'applique.
Conditions préalables
Préparez les éléments suivants avant de créer une configuration DLP.
Microsoft Purview étiquettes de sensibilité
Vous devez déjà publier vos étiquettes de sensibilité (par exemple, « Public », « Confidentiel » et « Très confidentiel ») dans votre compte Microsoft Purview ou dans celui de votre Microsoft 365 locataire. Quick lit ces étiquettes en direct auprès de votre locataire.
A Identifiant Microsoft Entra enregistrement de l'application
Enregistrez une application dans Microsoft Entra ID (Azure AD) que Quick utilise pour lire les étiquettes et classer les fichiers. Notez l'ID du répertoire (locataire) et l'ID de l'application (client). Les deux sont des GUID dont vous avez besoin pour créer un identifiant secret client. Vous devez accorder à l'enregistrement de l'application les autorisations d'API suivantes.
| Autorisation de l'API | Type | Description |
|---|---|---|
UnifiedPolicy.Tenant.Read |
Obligatoire | Lisez la politique unifiée de protection des données pour le locataire. |
SensitivityLabels.Read.All |
Obligatoire | Lisez toutes les étiquettes de sensibilité définies dans le locataire. |
Files.Read.All |
Facultatif | Obligatoire uniquement si vous utilisez des bases de connaissances soutenues par SharePoint ouOneDrive. |
Un AWS Secrets Manager secret
Stockez les Purview informations d'identification dans un secret de AWS Secrets Manager sur le même AWS compte que votre compte Quick. Utilisez le format JSON suivant pour la valeur secrète.
{ "clientId": "abcdef12-3456-7890-abcd-ef1234567890", "clientSecret": "<client secret value>", "tenantId": "11111111-1111-1111-1111-111111111111" }
Note
Quick ne stocke que l'ARN de votre secret. Quick lit vos informations d'identification lors de l'exécution et ne les affiche jamais dans la console, ne les renvoie jamais depuis l'API ou ne les écrit jamais dans les journaux.
Important
Utilisez exactement ces trois noms de clé : clientIdclientSecret, ettenantId. Quick recherche ces clés mot pour mot, de sorte qu'une clé renommée ou manquante entraîne l'échec de la validation avec une erreur de champs manquants. Stockez la valeur sous la forme d'un seul objet JSON.
Accédez pour Quick à votre secret
Connectez-vous à votre AWS compte en tant qu'administrateur et ouvrez la console d'administration rapide. Autorisez ensuite Quick à lire le secret de votre Gestionnaire de secrets.
-
Choisissez Autorisations, puis choisissez AWS ressources.
-
Sélectionnez AWS Secrets Manager dans la liste des services.
-
Choisissez votre secret.
-
Choisissez Enregistrer.
Secrets chiffrés à l'aide d'une clé KMS gérée par le client
Si une clé KMS gérée par le client chiffre votre secret Secrets Manager, Quick a également besoin d'une kms:Decrypt autorisation sur cette clé, en plus desecretsmanager:GetSecretValue.
Important
La page Autorisations, AWS ressources ne peut pas être accordéekms:Decrypt. Modifiez le rôle Quick Service directement dans IAM pour l'ajouter. Après avoir modifié le rôle manuellement, vous ne pouvez plus le gérer depuis la page AWS des ressources de la console d'administration.
Ajoutez une déclaration comme celle-ci au rôle. Remplacez l'identifiant du compte, le nom secret et l'identifiant de la clé par les vôtres.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:<home-region>:<account-id>:secret:<secret-name>", "arn:aws:secretsmanager:<other-region>:<account-id>:secret:<secret-name>" ] }, { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:<other-region>:<account-id>:key/<key-id>" ] } ] }
Répliquer votre secret dans toutes les régions
Quick lit votre secret partout Région AWS où il évalue les fichiers. Le secret doit donc exister dans chacune de ces régions. Répliquez-le en utilisant Replicate secret to other regions dans la console Secrets Manager, et assurez-vous que le rôle donne accès à chaque ARN de réplication.
Si une clé KMS gérée par le client ne chiffre pas le secret, il suffit de le répliquer. Si une clé KMS gérée par le client chiffre le secret, appliquez l'une des approches suivantes.
Option 1 : Single-Region clés
-
Reproduisez le secret dans l'autre région.
-
Détachez la réplique du secret principal pour qu'elle devienne autonome.
-
Créez une clé KMS dans l'autre région.
-
Attachez cette clé au secret autonome.
-
Grant
kms:Decryptsur la nouvelle clé, comme décrit dansSecrets chiffrés à l'aide d'une clé KMS gérée par le client.
Option 2 : Multi-Region clé
-
Créez une clé multirégion dans votre région d'origine.
-
Définissez la clé multirégion comme clé de chiffrement du secret.
-
Répliquez la clé multirégion dans l'autre région.
-
Répliquez le secret dans cette région et sélectionnez la clé multirégion répliquée comme clé de chiffrement.
-
Accordez
kms:Decryptsur la clé de réplique, comme décrit dansSecrets chiffrés à l'aide d'une clé KMS gérée par le client.
Création d'une configuration DLP
Connectez-vous à la console d'administration. Choisissez Gouvernance, choisissez Prévention des pertes de données, puis choisissez Créer une configuration DLP pour ouvrir l'assistant de configuration. L'assistant comporte quatre étapes, répertoriées dans le volet de navigation. Le tableau suivant décrit chaque étape.
| Step (Étape) | Nom | Description |
|---|---|---|
| 1 | Fournisseur | Sélectionnez le fournisseur DLP (Microsoft Purview). |
| 2 | Informations d’identification | Donnez un nom à la configuration et connectez-vous à AWS Secrets Manager. |
| 3 | Cartographie des étiquettes | Définissez la portée de l'application et associez les étiquettes de sensibilité aux actions. |
| 4 | Vérification | Confirmez les paramètres et activez la configuration. |
Étape 1 : fournisseur
Sélectionnez Microsoft Purview comme fournisseur DLP, puis choisissez Continuer.
Étape 2 : Informations d'identification
Entrez les informations suivantes :
-
Nom de la configuration : nom descriptif affiché sur le tableau de bord, par exemple
Knowledge base DLP. -
Secret ARN : collez l'ARN de votre secret Secrets Manager.
-
Choisissez Valider pour vous connecter Purview avec le code secret et vérifiez les autorisations de lecture requises.
Note
Chaque autorisation requise est cochée en vert lorsque la validation est réussie. Si une autorisation est manquante ou si le secret n'est pas valide, Quick signale le problème en ligne afin que vous puissiez le corriger et réessayer.
Important
Vous ne pouvez pas passer à l'étape suivante tant que la validation n'est pas réussie. Vérifiez que l'enregistrement de l'application dispose de toutes les autorisations d'API requises et que l'ARN secret est correct avant de réessayer.
Étape 3 : Cartographie des étiquettes
Associez chaque étiquette de sensibilité à une action :
-
Action par défaut : choisissez l'action que Quick applique à toute étiquette que vous ne mappez pas explicitement. Les options sont Bloquer , Avertir ou Autoriser. Un point de départ prudent est Block.
-
Étiquettes de sensibilité : charge rapidement la liste actuelle des étiquettes de votre Purview locataire. Pour chaque étiquette, choisissez son action. Sub-labelshéritent de l'action de leurs parents. Choisissez Rafraîchir si vous avez récemment modifié les étiquettes Purview et que vous souhaitez extraire la liste la plus récente.
-
Action en cas de panne du fournisseur : choisissez ce que fait Quick lorsqu'il Purview est inaccessible : Bloquer (échec de la fermeture, le plus sûr), Avertir ou Autoriser (échec d'ouverture). Pour une base de connaissances contenant des informations sensibles, Block est l'action recommandée en cas de panne du fournisseur.
Choisissez Examiner.
Le tableau suivant décrit les mesures d'exécution.
- Allow
-
Le dossier se déroule normalement. Quick n'applique aucune restriction.
- Avertissement
-
Le fichier continue, mais Quick vous avertit par le biais de fonctionnalités interactives (chat et espaces) s'il porte une étiquette sensible.
- Bloc
-
Quick rejette le fichier et ne l'intègre pas dans l'index Quick.
Étape 4 : Révision
Passez en revue le résumé : le fournisseur, le nom de configuration, la méthode d'authentification, les fonctionnalités, la répartition entre l'étiquette et l'action, l'action par défaut et l'action en cas de panne du fournisseur. Cliquez sur le lien de modification à côté de n'importe quelle section pour y revenir.
Utilisez le bouton Actif/Inactif pour définir si Quick applique la configuration dès que vous la créez (la valeur par défaut est Active). Quick enregistre une configuration inactive mais ne l'applique que lorsque vous l'activez. Lorsque vous êtes prêt, choisissez Create (Créer).
Votre configuration apparaît désormais sous forme de carte sur le tableau de bord de prévention des pertes de données. Si vous le laissez actif, Quick commence à l'appliquer lors du téléchargement de nouveaux fichiers vers vos bases de connaissances.
Comment fonctionne l'application
Lorsqu'un fichier entre dans une fonctionnalité rapide protégée par une configuration DLP active, la séquence suivante se produit.
-
Un fichier entre dans une fonctionnalité Quick protégée. Par exemple, Quick ingère des documents lors d'une synchronisation de la base de connaissances.
-
Quick DLP récupère l'étiquette de Microsoft Purview sensibilité du fichier.
-
Quick compare l'étiquette au mappage étiquette-action dans votre configuration.
-
Quick applique l'action qui en résulte.
-
Autoriser : le fichier se poursuit normalement.
-
Avertir : le fichier continue, mais Quick vous avertit par le biais de fonctionnalités interactives (chat et espaces) s'il contient une étiquette sensible.
-
Bloquer — Quick rejette le fichier.
-
-
Pour une étiquette que vous n'avez pas mappée explicitement, Quick recherche une étiquette parent mappée. S'il existe un parent mappé, Quick utilise l'action de ce parent. Dans le cas contraire, il applique votre action par défaut. Les nouvelles étiquettes que vous publiez Purview après la configuration sont également couvertes par l'action par défaut. Quick les gère donc immédiatement. Pour donner à une nouvelle étiquette sa propre action, modifiez la configuration et mappez-la explicitement.
-
Si Quick ne parvient pas à vous joindrePurview, il applique l'action de panne de votre fournisseur configurée.
Astuce
Pour une base de connaissances contenant des informations sensibles, nous vous recommandons de définir à la fois l'action par défaut et l'action de panne du fournisseur sur Bloquer. Cela empêche Quick d'ingérer des fichiers sans étiquette ou des fichiers qui arrivent pendant une Purview panne.
Exécution par capacité
L'application de la DLP s'applique à trois fonctionnalités : le chat , les espaces et les bases de connaissances. Les mêmes actions s'appliquent dans les trois cas. Ce que vous voyez et l'endroit où Quick enregistre le résultat varient selon que Quick analyse le fichier de manière interactive ou lors d'une synchronisation en arrière-plan.
Fonctionnalités interactives : chat et espaces
Quick évalue les fichiers au fur et à mesure que vous les partagez ou que vous les chargez, en attendant le résultat.
-
Bloquer : Quick rejette le fichier et vous recevez un message d'erreur.
-
Avertir : un message d'avertissement s'affiche et vous pouvez choisir de continuer ou d'annuler.
-
Autoriser : partage rapidement le fichier sans restriction.
Bases de connaissances
Quick évalue les fichiers lors de l'ingestion, après le démarrage d'une synchronisation, afin qu'aucun utilisateur n'attende le résultat. Deux conséquences s'ensuivent.
-
Il n'y a aucune invite d'avertissement. Quick ingère un fichier contenant une étiquette mappée à Warn, et l'action Avertir n'a aucun effet visible pour l'utilisateur sur cette fonctionnalité.
-
Les résultats apparaissent dans le rapport d'observabilité rapide. Pour voir ce que DLP a fait lors d'une synchronisation de la base de connaissances, ouvrez le rapport d'observabilité rapide correspondant à cette synchronisation. Le rapport indique un statut par fichier.
- BLOQUÉ
-
Quick n'a pas ingéré le fichier dans l'index. Un statut BLOQUÉ peut indiquer l'application de la DLP ou une défaillance interne. Le message d'erreur pour les défaillances internes est générique.
- AJOUTÉ
-
Quick a ingéré un nouveau fichier. Ce statut inclut les fichiers qui correspondent aux libellés d'avertissement ; le rapport ne les affiche pas séparément.
- MODIFIÉ
-
Mise à jour rapide et réingestion d'un fichier existant. Les fichiers qui correspondent aux libellés d'avertissement apparaissent comme MODIFIÉS s'ils ont été modifiés depuis la dernière synchronisation.
Tester votre configuration
Sur la carte de configuration du tableau de bord, choisissez l'icône Test (analyse de fichiers). Fournissez l'URI Amazon S3 (par exemples3://bucket/key) d'un fichier étiqueté et confirmez qu'il renvoie le résultat d'autorisation, d'avertissement ou de blocage attendu avant de vous y fier en production.
Note
L'action de test effectue un essai à sec en utilisant le mappage étiquette-action actuel. Cela ne modifie pas le fichier et n'affecte aucune donnée active.
Gestion des configurations
À partir de chaque carte de tableau de bord, vous pouvez effectuer les actions suivantes.
-
Modifier (icône en forme de crayon) : modifiez les informations d'identification, les fonctionnalités, les mappages d'étiquettes, l'action par défaut ou l'action en cas de panne du fournisseur.
-
Activer/Désactiver (bascule) — Activez ou désactivez l'application. La désactivation demande une confirmation, car elle met fin à la protection des fonctionnalités couvertes.
-
Supprimer — Supprime complètement la configuration (disponible depuis la vue d'édition).
Note
La carte de tableau de bord vous avertit lorsque votre Purview locataire possède de nouvelles étiquettes que vous n'avez pas encore mappées. Jusqu'à ce que vous les mappez, ils suivent votre action par défaut.
Limites et validations
Les limites suivantes s'appliquent à la DLP dans Amazon Quick.
-
Configurations DLP par compte : 10.
-
Configurations DLP actives par compte : 1.
-
Taille maximale du fichier numérisé : 500 Mo. Quick ne scanne pas les fichiers volumineux.
Types de fichiers pris en charge
Analyse rapidement les types de fichiers compatibles Microsoft Purview avec l'étiquetage :Word,, ExcelPowerPoint, PDF,,Visio,Project, formats d'image courants (JPEG, PNG, TIFF, DNG, PSD), XPS, Power BI (.pbit,.pbix) et e-mail (.dwfx.msg,). .eml Pour la liste officielle, consultez les types de fichiers pris en charge
Une distinction est importante lorsque vous lisez cette liste : seuls les types de fichiers Microsoft Purview prenant en charge l'étiquetage sont concernés. Quick n'analyse pas les fichiers qui doivent Azure Rights Management être déchiffrés, ni les types de fichiers qui s'appliquent uniquement aux étiquettes protégées.
Étiquettes protégées
Si un fichier comporte une étiquette dont la protection est activée, Quick n'analyse pas le fichier et applique à la place votre action par défaut. Les étiquettes protégées n'apparaissent pas dans l'étape de mappage des étiquettes de la console d'administration. Vous pouvez toujours les fournir via l'CreateDlpSettingAPI, mais le résultat de l'évaluation est le même : l'action par défaut s'applique.
Quand l'action par défaut s'applique
Au-delà des étiquettes que vous n'avez pas explicitement mappées, Quick revient à votre action par défaut lorsque l'une des conditions suivantes est vraie :
-
Le fichier ne comporte aucune étiquette de sensibilité.
-
Le type de fichier n'est pas pris en charge (voirTypes de fichiers pris en charge).
-
La taille du fichier dépasse la limite de 500 Mo.
-
Le fichier est vide (0 octet).
-
Le fichier porte une étiquette protégée.
Note
Dans l'API publique, l'action par défaut est le unmappedAction champ.
Bonnes pratiques de sécurité
-
Utilisez une application d'enregistrement dédiée pour DLP. Enregistrez une Microsoft Entra ID application distincte pour Quick DLP plutôt que de réutiliser un enregistrement d'application destiné à d'autres intégrations. Un enregistrement dédié vous permet de modifier ou de révoquer ses informations d'identification de manière indépendante et limite la portée de ses autorisations.
-
Accordez uniquement les autorisations dont DLP a besoin. Limitez l'enregistrement de l'application à
SensitivityLabels.Read.AlletUnifiedPolicy.Tenant.Read. AjoutezFiles.Read.Alluniquement si vous utilisez des bases de connaissances soutenues par SharePoint ou OneDrive ; il n'est pas obligatoire de répertorier ou de mapper les libellés. -
Conservez les informations d'identification dans Secrets Manager. Quick ne stocke que l'ARN de votre secret. Quick lit vos informations d'identification lors de l'exécution et ne les affiche jamais dans la console, ne les renvoie jamais depuis l'API ou ne les écrit jamais dans les journaux.
Référence des API
Pour la gestion programmatique des paramètres DLP, consultez le manuel Amazon Quick API Reference.
Configuration de bases de connaissances rapides
Pour configurer les bases de connaissances Quick Ingestion, suivez les instructions pour chaque connecteur :
Résolution des problèmes
Le tableau suivant répertorie les problèmes courants et explique comment les résoudre.
- La validation échoue avec une erreur d'autorisation
-
Vérifiez que l'enregistrement de l'application a été
SensitivityLabels.Read.AllaccordéUnifiedPolicy.Tenant.Readet approuvé par l'administrateur. - ARN secret introuvable
-
Vérifiez que le secret Secrets Manager existe sur le même AWS compte que Quick et que vous avez accordé un accès rapide sous Autorisations et AWS ressources.
- La liste des étiquettes est vide ou obsolète
-
Utilisez Actualiser à l'étape 3 (mappage des étiquettes) pour récupérer la liste d'étiquettes actuelle auprès de votre Purview locataire.
- Les fichiers sont bloqués de manière inattendue lors d'une synchronisation de la base de connaissances
-
Consultez le rapport d'observabilité rapide pour la synchronisation. Un statut BLOQUÉ peut également indiquer une défaillance interne plutôt que l'application de la DLP. Vérifiez si le fichier porte une étiquette que vous avez mappée à Block, si l'action par défaut est Bloquer et si l'action de panne du fournisseur Purview était inaccessible lors de la synchronisation.