Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pencegahan kehilangan data
| Audiens yang dituju: Administrator sistem dan administrator Amazon Quick |
Amazon Quick terintegrasi dengan Microsoft Purview untuk menegakkan kebijakan pencegahan kehilangan data (DLP) organisasi Anda. Setelah Anda menghubungkan Microsoft Purview penyewa, Quick mengklasifikasikan dan melindungi file sensitif yang dibagikan melalui ruang, obrolan, dan basis pengetahuan. Data sensitif tetap berada dalam batas-batas yang ditentukan oleh kebijakan tata kelola informasi organisasi Anda.
Konsep pencegahan kehilangan data
Sebelum Anda mengkonfigurasi DLP di Amazon Quick, biasakan diri Anda dengan konsep-konsep berikut.
- Label sensitivitas
-
Label sensitivitas adalah klasifikasi yang Anda tentukan di Microsoft Purview penyewa untuk menggambarkan tingkat sensitivitas konten — misalnya, Pu blik, Rah asia , atau Sangat Rahasia. Anda dapat mengatur label secara hierarkis dengan label induk dan sub-label (label anak).
- Tindakan penegakan
-
Tindakan penegakan menentukan bagaimana Quick menangani file yang membawa label sensitivitas tertentu.
-
Blokir — Cepat menolak file, dan file tidak dapat dibagikan atau diunggah. Anda menerima pesan kesalahan.
-
Peringatkan — Dalam kemampuan interaktif, Anda melihat pesan peringatan dan dapat memilih untuk melanjutkan atau membatalkan unggahan.
-
Izinkan - Cepat berbagi file tanpa batasan.
-
- Tindakan default
-
Tindakan default adalah tindakan penegakan yang diterapkan Quick ke file apa pun yang label sensitivitasnya belum Anda petakan secara eksplisit ke tindakan tertentu. Anda mengatur tindakan default selama konfigurasi. Tindakan default juga mencakup label baru yang Anda publikasikan Microsoft Purview setelah penyiapan. Quick mengatur file yang membawa label tersebut segera, jadi tidak ada yang tidak terlindungi. Untuk memberikan label baru tindakannya sendiri, edit konfigurasi dan petakan secara eksplisit.
- Tindakan pemadaman penyedia
-
Tindakan pemadaman penyedia menentukan cara Quick menangani file saat penyedia DLP (Microsoft Purview) sementara tidak tersedia. Anda dapat mengaturnya ke salah satu tindakan berikut.
-
Blokir — Cepat menolak file sampai penyedia tersedia lagi.
-
Peringatkan - Cepat mengizinkan file masuk dan menunjukkan peringatan selama pemadaman.
-
Izinkan - Cepat mengizinkan file melalui tanpa batasan.
-
- Kemampuan
-
Kemampuan adalah area dalam Amazon Quick di mana Quick menerapkan penegakan DLP.
-
Spaces — File yang diunggah pengguna ke ruang kerja kolaboratif.
-
Obrolan — File yang dibagikan pengguna melalui percakapan obrolan.
-
Basis pengetahuan — Konten disinkronkan melaluiSharePoint,OneDrive, dan konektor lainnya.
-
- Warisan label
-
Dalam konfigurasi pemetaan label, Anda dapat menetapkan label induk tindakan eksplisit (Blokir atau Peringatkan) atau membiarkannya disetel ke tindakan default. Sub-labels (label anak) mewarisi tindakan label induk mereka. Label yang belum Anda petakan secara eksplisit mengikuti tindakan label induk yang dipetakan jika ada. Jika tidak, tindakan default Anda berlaku.
Prasyarat
Siapkan yang berikut sebelum Anda membuat konfigurasi DLP.
Microsoft Lingkup label sensitivitas
Anda harus sudah mempublikasikan label sensitivitas Anda (misalnya, Pu blik, Rah asia, dan Sangat Rahasia) di dalam Microsoft Purview atau Microsoft 365 penyewa Anda. Bacaan cepat label ini langsung dari penyewa Anda.
A Microsoft Entry ID pendaftaran aplikasi
Daftarkan aplikasi di Microsoft Entra ID (Azure AD) yang digunakan Quick untuk membaca label dan mengklasifikasikan file. Perhatikan ID Direktori (penyewa) dan ID Aplikasi (klien). Keduanya adalah GUID yang Anda butuhkan untuk membuat kredensi rahasia klien. Anda harus memberikan pendaftaran aplikasi izin API berikut.
| Izin API | Tipe | Deskripsi |
|---|---|---|
UnifiedPolicy.Tenant.Read |
Diperlukan | Baca kebijakan perlindungan data terpadu untuk penyewa. |
SensitivityLabels.Read.All |
Diperlukan | Baca semua label sensitivitas yang ditentukan dalam penyewa. |
Files.Read.All |
Opsional | Diperlukan hanya jika Anda menggunakan basis pengetahuan yang didukung oleh SharePoint atauOneDrive. |
Sesi AWS Rahasia Manajer Rahasia
Simpan Purview kredenSIAL dalam AWS rahasia Manajer Rahasia di AWS akun yang sama dengan akun Cepat Anda. Gunakan format JSON berikut untuk nilai rahasia.
{ "clientId": "abcdef12-3456-7890-abcd-ef1234567890", "clientSecret": "<client secret value>", "tenantId": "11111111-1111-1111-1111-111111111111" }
catatan
Quick hanya menyimpan ARN rahasia Anda. Cepat membaca kredenSIAL Anda saat runtime dan tidak pernah menampilkannya di konsol, mengembalikannya dari API, atau menulisnya ke log.
penting
Gunakan persis tiga nama kunci ini:clientId,clientSecret, dantenantId. Cepat mencari kunci-kunci ini kata demi kata, sehingga kunci yang diganti nama atau hilang menyebabkan validasi gagal dengan kesalahan bidang yang hilang. Simpan nilai sebagai objek JSON tunggal.
Akses untuk Quick to your secret
Masuk ke AWS akun Anda sebagai administrator dan buka konsol admin cepat. Kemudian berikan izin Cepat untuk membaca rahasia Manajer Rahasia Anda.
-
Pilih Iz in, lalu pilih AWS sumber daya.
-
Pilih Manajer AWS Rahasia dari daftar layanan.
-
Pilih rahasia Anda.
-
Pilih Simpan.
Rahasia dienkripsi dengan kunci KMS yang dikelola pelanggan
Jika kunci KMS yang dikelola pelanggan mengenkripsi rahasia Manajer Rahasia Anda, Quick juga memerlukan kms:Decrypt izin pada kunci itu, selain itu. secretsmanager:GetSecretValue
penting
Halaman Iz in, AWS sumber daya tidak dapat diberikankms:Decrypt. Edit peran layanan cepat secara langsung di IAM untuk menambahkannya. Setelah mengedit peran secara manual, Anda tidak dapat lagi mengelolanya dari halaman AWS sumber daya di konsol admin.
Tambahkan pernyataan seperti berikut ke peran. Ganti ID akun, nama rahasia, dan ID kunci dengan milik Anda sendiri.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:<home-region>:<account-id>:secret:<secret-name>", "arn:aws:secretsmanager:<other-region>:<account-id>:secret:<secret-name>" ] }, { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:<other-region>:<account-id>:key/<key-id>" ] } ] }
Mereplikasi rahasia Anda di seluruh Wilayah
Cepat membaca rahasia Anda di setiap Wilayah AWS tempat ia mengevaluasi file, jadi rahasia harus ada di masing-masing Wilayah tersebut. Replikasi dengan menggunakan Rep likasi rahasia ke Wilayah lain di konsol Secrets Manager, dan pastikan peran tersebut memberikan akses ke setiap replika ARN.
Jika kunci KMS yang dikelola pelanggan tidak mengenkripsi rahasia, mereplikasinya sudah cukup. Jika kunci KMS yang dikelola pelanggan mengenkripsi rahasia, gunakan salah satu pendekatan berikut.
Opsi 1: Single-Region kunci
-
Mereplikasi rahasia ke Wilayah lain.
-
Lepaskan replika dari rahasia utama sehingga menjadi mandiri.
-
Buat kunci KMS di Wilayah lainnya.
-
Lampirkan kunci itu ke rahasia mandiri.
-
Ber
kms:Decryptikan pada kunci baru, seperti yang dijelaskan dalamRahasia dienkripsi dengan kunci KMS yang dikelola pelanggan.
Opsi 2: Multi-Region kunci
-
Buat kunci Multi-wilayah di Wilayah rumah Anda.
-
Atur kunci Multi-wilayah sebagai kunci enkripsi pada rahasia.
-
Mereplikasi kunci Multi-wilayah ke Wilayah lainnya.
-
Mereplikasi rahasia ke Wilayah itu, dan pilih kunci Multi-wilayah yang direplikasi sebagai kunci enkripsinya.
-
Ber
kms:Decryptikan pada kunci replika, seperti yang dijelaskan dalamRahasia dienkripsi dengan kunci KMS yang dikelola pelanggan.
Membuat konfigurasi DLP
Masuk ke konsol admin. Pilih T ata Kelola, pilih Pencegahan kehilangan data, lalu pilih Buat konfigurasi DLP untuk membuka wizard pengaturan. Wizard memiliki empat langkah, tercantum di panel navigasi. Tabel berikut menjelaskan setiap langkah.
| Langkah | Nama | Deskripsi |
|---|---|---|
| 1 | Penyedia | Pilih penyedia DLP (Microsoft Purview). |
| 2 | Kredensial | Beri nama konfigurasi dan sambungkan ke Manajer AWS Rahasia. |
| 3 | Pemetaan label | Penegakan lingkup dan label sensitivitas peta terhadap tindakan. |
| 4 | Tinjauan | Konfirmasikan pengaturan dan aktifkan konfigurasi. |
Langkah 1: Penyedia
Pilih Microsoft Purview sebagai penyedia DLP, lalu pilih Lanjutkan.
Langkah 2: KredenSIAL
Masukkan informasi berikut:
-
Nama konfigurasi — Nama deskriptif yang ditampilkan dasbor — misalnya,
Knowledge base DLP. -
Rahasia ARN — Tempelkan ARN rahasia Manajer Rahasia Anda.
-
Pilih Validasi untuk terhubung Purview dengan rahasia dan periksa izin baca yang diperlukan.
catatan
Setiap izin yang diperlukan menunjukkan centang hijau saat validasi berhasil. Jika izin hilang atau rahasianya tidak valid, Quick menandai masalah secara sebaris sehingga Anda dapat memperbaikinya dan mencoba lagi.
penting
Anda tidak dapat melanjutkan ke langkah berikutnya sampai validasi berhasil. Pastikan pendaftaran aplikasi memiliki semua izin API yang diperlukan dan ARN rahasia sudah benar sebelum Anda mencoba lagi.
Langkah 3: Pemetaan label
Petakan setiap label sensitivitas ke suatu tindakan:
-
Tindakan default — Pilih tindakan yang diterapkan Cepat ke label apa pun yang tidak Anda petakan secara eksplisit. Pilihannya adalah Blok ir, Peringatkan, atau Izinkan. Titik awal konservatif adalah Blok.
-
Label sensitivitas — Memuat cepat daftar label saat ini dari Purview penyewa Anda. Untuk setiap label, pilih tindakannya. Sub-labelsmewarisi tindakan orang tuanya. Pilih Refresh jika Anda baru saja mengubah label Purview dan ingin menarik daftar terbaru.
-
Tindakan pemadaman penyedia - Pilih apa yang dilakukan Quick ketika Purview tidak dapat dijangkau: Blok ir (gagal ditutup - paling aman), Per ingatkan, atau Iz inkan (gagal dibuka). Untuk basis pengetahuan yang menyimpan materi sensitif, Blokir adalah tindakan pemadaman penyedia yang direkomendasikan.
Pilih Tinjau.
Tabel berikut menjelaskan tindakan penegakan hukum.
- Izinkan
-
File berjalan secara normal. Cepat tidak menerapkan batasan.
- Peringatkan
-
File berlanjut, tetapi Quick memberi tahu Anda dalam kemampuan interaktif (Obrolan dan Spaces) jika memiliki label sensitif.
- Blokir
-
Quick menolak file dan tidak memasukkannya ke dalam indeks Cepat.
Langkah 4: Peninjauan
Tinjau ringkasan — penyedia, nama konfigurasi, metode otentikasi, kemampuan, rincian label-to-action, tindakan default, dan tindakan pemadaman penyedia. Pilih tautan edit di sebelah bagian mana pun untuk kembali ke sana.
Gunakan sak elar Aktif/Tidak Aktif untuk mengatur apakah Quick memberlakukan konfigurasi segera setelah Anda membuatnya (defaultnya adalah Aktif). Cepat menyimpan konfigurasi tidak aktif tetapi tidak memberlakukannya sampai Anda mengaktifkannya. Saat Anda siap, pilih Buat.
Konfigurasi Anda sekarang muncul sebagai kartu di dasbor pencegahan kehilangan data. Jika Anda membiarkannya Aktif, Quick mulai menerapkan unggahan file baru ke basis pengetahuan Anda.
Bagaimana penegakan bekerja
Ketika file memasuki kemampuan Quick yang dilindungi konfigurasi DLP aktif, urutan berikut terjadi.
-
File memasuki kemampuan Quick yang dilindungi — misalnya, Quick menyerap dokumen selama sinkronisasi basis pengetahuan.
-
DLP cepat mengambil label Microsoft Purview sensitivitas file.
-
Quick mencocokkan label dengan pemetaan label-to-action dalam konfigurasi Anda.
-
Cepat menerapkan tindakan yang dihasilkan.
-
Izinkan - File berjalan secara normal.
-
Peringatkan — File berlanjut, tetapi Quick memberi tahu Anda dalam kemampuan interaktif (Obrolan dan Spaces) jika memiliki label sensitif.
-
Blok ir — Cepat menolak file.
-
-
Untuk label yang belum Anda petakan secara eksplisit, Cepat memeriksa label induk yang dipetakan. Jika ada induk yang dipetakan, Quick menggunakan tindakan induk tersebut. Jika tidak, itu menerapkan tindakan default Anda. Label baru yang Anda publikasikan Purview setelah penyiapan juga tercakup oleh tindakan default, jadi Quick segera mengaturnya. Untuk memberikan label baru tindakannya sendiri, edit konfigurasi dan petakan secara eksplisit.
-
Jika Quick tidak dapat menjangkauPurview, tindakan pemadaman penyedia yang dikonfigurasi akan diterapkan.
Tip
Untuk basis pengetahuan yang menyimpan materi sensitif, sebaiknya Anda menyetel tindakan default dan tindakan pemadaman penyedia ke Blokir. Ini mencegah Quick menelan file yang tidak berlabel atau file yang tiba selama pem Purview adaman.
Penegakan berdasarkan kemampuan
Penegakan DLP berlaku untuk tiga kemampuan: Obro lan, Sp aces, dan basis Peng etahuan. Tindakan yang sama berlaku di ketiganya. Apa yang Anda lihat, dan di mana Quick merekam hasilnya, tergantung pada apakah Quick memindai file secara interaktif atau selama sinkronisasi latar belakang.
Kemampuan interaktif: Obrolan dan Spaces
Cepat mengevaluasi file saat Anda berbagi atau mengunggahnya, sementara Anda menunggu hasilnya.
-
Blokir — Cepat menolak file, dan Anda menerima pesan kesalahan.
-
Peringatkan — Anda melihat pesan peringatan dan dapat memilih untuk melanjutkan atau membatalkan.
-
Izinkan - Cepat berbagi file tanpa batasan.
Basis pengetahuan
Cepat mengevaluasi file selama konsumsi, setelah sinkronisasi dimulai, sehingga tidak ada pengguna yang menunggu hasilnya. Dua konsekuensi menyusul.
-
Tidak ada peringatan prompt. Cepat menelan file yang membawa label yang dipetakan ke Warn , dan tindakan Per ingatkan tidak memiliki efek yang terlihat pengguna pada kemampuan ini.
-
Hasil muncul di laporan Pengamatan Cepat. Untuk melihat apa yang dilakukan DLP selama sinkronisasi basis pengetahuan, buka laporan Pengamatan Cepat untuk sinkronisasi tersebut. Laporan menunjukkan satu status per file.
- DIBLOKIR
-
Quick tidak memasukkan file ke dalam indeks. Status DI BLOKIR dapat menunjukkan penegakan DLP atau kegagalan internal. Pesan kesalahan untuk kegagalan internal bersifat umum.
- DITAMBAHKAN
-
Cepat menelan file baru. Status ini mencakup file yang cocok dengan label Peringatan; laporan tidak menampilkannya secara terpisah.
- DIMODIFIKASI
-
Memperbarui dengan cepat dan mencerna kembali file yang ada. File yang cocok dengan label Peringatan muncul sebagai MODI FIKASI jika file berubah sejak sinkronisasi terakhir.
Menguji konfigurasi Anda
Dari kartu konfigurasi di dasbor, pilih ikon Test (file-scan). Berikan URI Amazon S3 (misalnya,s3://bucket/key) dari file berlabel, dan konfirmasikan bahwa file tersebut mengembalikan hasil Izinkan, Peringatkan, atau Blokir yang diharapkan sebelum Anda mengandalkannya dalam produksi.
catatan
Tindakan pengujian melakukan dry run menggunakan pemetaan label-to-action saat ini. Itu tidak mengubah file atau memengaruhi data langsung apa pun.
Mengelola konfigurasi
Dari setiap kartu dasbor, Anda dapat melakukan tindakan berikut.
-
Edit (ikon pensil) — Ubah kredenSIAL, kemampuan, pemetaan label, tindakan default, atau tindakan pemadaman penyedia.
-
Aktifkan/N onaktifkan (sakelar) — Aktifkan atau menonaktifkan penegakan. Menonaktifkan meminta konfirmasi, karena menghentikan perlindungan untuk kemampuan yang tercakup.
-
Hapus — Hapus konfigurasi seluruhnya (tersedia dari tampilan edit).
catatan
Kartu dasbor memperingatkan Anda ketika Purview penyewa Anda memiliki label baru yang belum Anda petakan. Sampai Anda memetakannya, mereka mengikuti tindakan default Anda.
Batas dan validasi
Batas berikut berlaku untuk DLP di Amazon Quick.
-
Konfigurasi DLP per akun — 10.
-
Konfigurasi DLP aktif per akun - 1.
-
Ukuran file maksimum yang dipindai — 500 MB. Quick tidak memindai file yang lebih besar.
Tipe file yang didukung
Cepat memindai jenis file yang Microsoft Purview mendukung pelabelan: Word ExcelPowerPoint,,, PDFVisio,Project,, format gambar umum (JPEG, PNG, TIFF, DNG, PSD), XPS, Power BI (.pbit,.pbix).dwfx, dan email (.msg,.eml). Untuk daftar otoritatif, lihat jenis file yang didukung
Satu perbedaan penting ketika Anda membaca daftar ini: hanya jenis file yang Microsoft Purview mendukung pelabelan yang berada dalam cakupan. Quick tidak memindai file yang Azure Rights Management perlu didekripsi, atau jenis file yang hanya berlaku untuk label yang dilindungi.
Label yang dilindungi
Jika file membawa label yang memiliki perlindungan diaktifkan, Quick tidak memindai file dan menerapkan tindakan default Anda sebagai gantinya. Label yang dilindungi tidak muncul di langkah pemetaan label di konsol admin. Anda masih dapat menyediakannya melalui CreateDlpSetting API, tetapi hasil evaluasinya sama: tindakan default berlaku.
Saat tindakan default berlaku
Di luar label yang belum Anda petakan secara eksplisit, Quick kembali ke tindakan default Anda jika salah satu dari berikut ini benar:
-
File tidak membawa label sensitivitas.
-
Jenis file tidak didukung (lihatTipe file yang didukung).
-
File melebihi batas ukuran 500 MB.
-
File kosong (0 byte).
-
File membawa label yang dilindungi.
catatan
Di API publik, tindakan default adalah unmappedAction bidang.
Praktik terbaik keamanan
-
Gunakan pendaftaran aplikasi khusus untuk DLP. Daftarkan Microsoft Entra ID aplikasi terpisah untuk DLP Cepat alih-alih menggunakan kembali pendaftaran aplikasi yang melayani integrasi lain. Pendaftaran khusus memungkinkan Anda memutar atau mencabut kredensialnya secara independen dan menjaga cakupan izinnya tetap sempit.
-
Berikan hanya izin yang dibutuhkan DLP. Lingkup pendaftaran aplikasi ke
SensitivityLabels.Read.AlldanUnifiedPolicy.Tenant.Read. TambahkanFiles.Read.Allhanya jika Anda menggunakan basis pengetahuan yang didukung oleh SharePoint atauOneDrive; tidak diperlukan untuk mencantumkan atau memetakan label. -
Simpan kredenSIAL di Manajer Rahasia. Quick hanya menyimpan ARN rahasia Anda. Cepat membaca kredenSIAL Anda saat runtime dan tidak pernah menampilkannya di konsol, mengembalikannya dari API, atau menulisnya ke log.
Referensi API
Untuk pengelolaan pengaturan DLP secara terprogram, lihat Referensi API Cepat Amazon.
Menyiapkan basis pengetahuan cepat
Untuk mengatur basis pengetahuan konsumsi cepat, ikuti instruksi untuk setiap konektor:
Pemecahan masalah
Tabel berikut mencantumkan masalah umum dan cara mengatasinya.
- Validasi gagal dengan kesalahan izin
-
Verifikasi bahwa pendaftaran aplikasi telah
UnifiedPolicy.Tenant.ReaddanSensitivityLabels.Read.Alldiberikan dan disetujui admin. - Rahasia ARN tidak ditemukan
-
Konfirmasikan bahwa rahasia Manajer Rahasia ada di AWS akun yang sama dengan Quick, dan bahwa Anda memberikan akses Cepat di bawah Izin, AWS sumber daya.
- Daftar label kosong atau usang
-
Gunakan Refresh di Langkah 3 (Pemetaan Label) untuk mengambil kembali daftar label saat ini dari penyewa AndaPurview.
- File secara tak terduga diblokir selama sinkronisasi basis pengetahuan
-
Periksa laporan Pengamatan Cepat untuk sinkronisasi. Status DI BLOKIR juga dapat menunjukkan kegagalan internal daripada penegakan DLP. Periksa apakah file membawa label yang Anda petakan ke Blokir, apakah tindakan defaultnya adalah Blokir, dan tindakan pemadaman penyedia jika tidak dapat dijang Purview kau selama sinkronisasi.