View a markdown version of this page

Pencegahan kehilangan data - Amazon Quick

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pencegahan kehilangan data

   Audiens yang dituju: Administrator sistem dan administrator Amazon Quick 

Amazon Quick terintegrasi dengan Microsoft Purview untuk menegakkan kebijakan pencegahan kehilangan data (DLP) organisasi Anda. Setelah Anda menghubungkan Microsoft Purview penyewa, Quick mengklasifikasikan dan melindungi file sensitif yang dibagikan melalui ruang, obrolan, dan basis pengetahuan. Data sensitif tetap berada dalam batas-batas yang ditentukan oleh kebijakan tata kelola informasi organisasi Anda.

Konsep pencegahan kehilangan data

Sebelum Anda mengkonfigurasi DLP di Amazon Quick, biasakan diri Anda dengan konsep-konsep berikut.

Label sensitivitas

Label sensitivitas adalah klasifikasi yang Anda tentukan di Microsoft Purview penyewa untuk menggambarkan tingkat sensitivitas konten — misalnya, Pu blik, Rah asia , atau Sangat Rahasia. Anda dapat mengatur label secara hierarkis dengan label induk dan sub-label (label anak).

Tindakan penegakan

Tindakan penegakan menentukan bagaimana Quick menangani file yang membawa label sensitivitas tertentu.

  • Blokir — Cepat menolak file, dan file tidak dapat dibagikan atau diunggah. Anda menerima pesan kesalahan.

  • Peringatkan — Dalam kemampuan interaktif, Anda melihat pesan peringatan dan dapat memilih untuk melanjutkan atau membatalkan unggahan.

  • Izinkan - Cepat berbagi file tanpa batasan.

Tindakan default

Tindakan default adalah tindakan penegakan yang diterapkan Quick ke file apa pun yang label sensitivitasnya belum Anda petakan secara eksplisit ke tindakan tertentu. Anda mengatur tindakan default selama konfigurasi. Tindakan default juga mencakup label baru yang Anda publikasikan Microsoft Purview setelah penyiapan. Quick mengatur file yang membawa label tersebut segera, jadi tidak ada yang tidak terlindungi. Untuk memberikan label baru tindakannya sendiri, edit konfigurasi dan petakan secara eksplisit.

Tindakan pemadaman penyedia

Tindakan pemadaman penyedia menentukan cara Quick menangani file saat penyedia DLP (Microsoft Purview) sementara tidak tersedia. Anda dapat mengaturnya ke salah satu tindakan berikut.

  • Blokir — Cepat menolak file sampai penyedia tersedia lagi.

  • Peringatkan - Cepat mengizinkan file masuk dan menunjukkan peringatan selama pemadaman.

  • Izinkan - Cepat mengizinkan file melalui tanpa batasan.

Kemampuan

Kemampuan adalah area dalam Amazon Quick di mana Quick menerapkan penegakan DLP.

  • Spaces — File yang diunggah pengguna ke ruang kerja kolaboratif.

  • Obrolan — File yang dibagikan pengguna melalui percakapan obrolan.

  • Basis pengetahuan — Konten disinkronkan melaluiSharePoint,OneDrive, dan konektor lainnya.

Warisan label

Dalam konfigurasi pemetaan label, Anda dapat menetapkan label induk tindakan eksplisit (Blokir atau Peringatkan) atau membiarkannya disetel ke tindakan default. Sub-labels (label anak) mewarisi tindakan label induk mereka. Label yang belum Anda petakan secara eksplisit mengikuti tindakan label induk yang dipetakan jika ada. Jika tidak, tindakan default Anda berlaku.

Prasyarat

Siapkan yang berikut sebelum Anda membuat konfigurasi DLP.

Microsoft Lingkup label sensitivitas

Anda harus sudah mempublikasikan label sensitivitas Anda (misalnya, Pu blik, Rah asia, dan Sangat Rahasia) di dalam Microsoft Purview atau Microsoft 365 penyewa Anda. Bacaan cepat label ini langsung dari penyewa Anda.

A Microsoft Entry ID pendaftaran aplikasi

Daftarkan aplikasi di Microsoft Entra ID (Azure AD) yang digunakan Quick untuk membaca label dan mengklasifikasikan file. Perhatikan ID Direktori (penyewa) dan ID Aplikasi (klien). Keduanya adalah GUID yang Anda butuhkan untuk membuat kredensi rahasia klien. Anda harus memberikan pendaftaran aplikasi izin API berikut.

Izin API Tipe Deskripsi
UnifiedPolicy.Tenant.Read Diperlukan Baca kebijakan perlindungan data terpadu untuk penyewa.
SensitivityLabels.Read.All Diperlukan Baca semua label sensitivitas yang ditentukan dalam penyewa.
Files.Read.All Opsional Diperlukan hanya jika Anda menggunakan basis pengetahuan yang didukung oleh SharePoint atauOneDrive.

Sesi AWS Rahasia Manajer Rahasia

Simpan Purview kredenSIAL dalam AWS rahasia Manajer Rahasia di AWS akun yang sama dengan akun Cepat Anda. Gunakan format JSON berikut untuk nilai rahasia.

{ "clientId": "abcdef12-3456-7890-abcd-ef1234567890", "clientSecret": "<client secret value>", "tenantId": "11111111-1111-1111-1111-111111111111" }
catatan

Quick hanya menyimpan ARN rahasia Anda. Cepat membaca kredenSIAL Anda saat runtime dan tidak pernah menampilkannya di konsol, mengembalikannya dari API, atau menulisnya ke log.

penting

Gunakan persis tiga nama kunci ini:clientId,clientSecret, dantenantId. Cepat mencari kunci-kunci ini kata demi kata, sehingga kunci yang diganti nama atau hilang menyebabkan validasi gagal dengan kesalahan bidang yang hilang. Simpan nilai sebagai objek JSON tunggal.

Akses untuk Quick to your secret

Masuk ke AWS akun Anda sebagai administrator dan buka konsol admin cepat. Kemudian berikan izin Cepat untuk membaca rahasia Manajer Rahasia Anda.

  1. Pilih Iz in, lalu pilih AWS sumber daya.

  2. Pilih Manajer AWS Rahasia dari daftar layanan.

  3. Pilih rahasia Anda.

  4. Pilih Simpan.

Rahasia dienkripsi dengan kunci KMS yang dikelola pelanggan

Jika kunci KMS yang dikelola pelanggan mengenkripsi rahasia Manajer Rahasia Anda, Quick juga memerlukan kms:Decrypt izin pada kunci itu, selain itu. secretsmanager:GetSecretValue

penting

Halaman Iz in, AWS sumber daya tidak dapat diberikankms:Decrypt. Edit peran layanan cepat secara langsung di IAM untuk menambahkannya. Setelah mengedit peran secara manual, Anda tidak dapat lagi mengelolanya dari halaman AWS sumber daya di konsol admin.

Tambahkan pernyataan seperti berikut ke peran. Ganti ID akun, nama rahasia, dan ID kunci dengan milik Anda sendiri.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:<home-region>:<account-id>:secret:<secret-name>", "arn:aws:secretsmanager:<other-region>:<account-id>:secret:<secret-name>" ] }, { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:<other-region>:<account-id>:key/<key-id>" ] } ] }

Mereplikasi rahasia Anda di seluruh Wilayah

Cepat membaca rahasia Anda di setiap Wilayah AWS tempat ia mengevaluasi file, jadi rahasia harus ada di masing-masing Wilayah tersebut. Replikasi dengan menggunakan Rep likasi rahasia ke Wilayah lain di konsol Secrets Manager, dan pastikan peran tersebut memberikan akses ke setiap replika ARN.

Jika kunci KMS yang dikelola pelanggan tidak mengenkripsi rahasia, mereplikasinya sudah cukup. Jika kunci KMS yang dikelola pelanggan mengenkripsi rahasia, gunakan salah satu pendekatan berikut.

Opsi 1: Single-Region kunci

  1. Mereplikasi rahasia ke Wilayah lain.

  2. Lepaskan replika dari rahasia utama sehingga menjadi mandiri.

  3. Buat kunci KMS di Wilayah lainnya.

  4. Lampirkan kunci itu ke rahasia mandiri.

  5. Ber kms:Decrypt ikan pada kunci baru, seperti yang dijelaskan dalamRahasia dienkripsi dengan kunci KMS yang dikelola pelanggan.

Opsi 2: Multi-Region kunci

  1. Buat kunci Multi-wilayah di Wilayah rumah Anda.

  2. Atur kunci Multi-wilayah sebagai kunci enkripsi pada rahasia.

  3. Mereplikasi kunci Multi-wilayah ke Wilayah lainnya.

  4. Mereplikasi rahasia ke Wilayah itu, dan pilih kunci Multi-wilayah yang direplikasi sebagai kunci enkripsinya.

  5. Ber kms:Decrypt ikan pada kunci replika, seperti yang dijelaskan dalamRahasia dienkripsi dengan kunci KMS yang dikelola pelanggan.

Membuat konfigurasi DLP

Masuk ke konsol admin. Pilih T ata Kelola, pilih Pencegahan kehilangan data, lalu pilih Buat konfigurasi DLP untuk membuka wizard pengaturan. Wizard memiliki empat langkah, tercantum di panel navigasi. Tabel berikut menjelaskan setiap langkah.

Langkah Nama Deskripsi
1 Penyedia Pilih penyedia DLP (Microsoft Purview).
2 Kredensial Beri nama konfigurasi dan sambungkan ke Manajer AWS Rahasia.
3 Pemetaan label Penegakan lingkup dan label sensitivitas peta terhadap tindakan.
4 Tinjauan Konfirmasikan pengaturan dan aktifkan konfigurasi.

Langkah 1: Penyedia

Pilih Microsoft Purview sebagai penyedia DLP, lalu pilih Lanjutkan.

Langkah 2: KredenSIAL

Masukkan informasi berikut:

  • Nama konfigurasi — Nama deskriptif yang ditampilkan dasbor — misalnya,Knowledge base DLP.

  • Rahasia ARN — Tempelkan ARN rahasia Manajer Rahasia Anda.

  • Pilih Validasi untuk terhubung Purview dengan rahasia dan periksa izin baca yang diperlukan.

catatan

Setiap izin yang diperlukan menunjukkan centang hijau saat validasi berhasil. Jika izin hilang atau rahasianya tidak valid, Quick menandai masalah secara sebaris sehingga Anda dapat memperbaikinya dan mencoba lagi.

penting

Anda tidak dapat melanjutkan ke langkah berikutnya sampai validasi berhasil. Pastikan pendaftaran aplikasi memiliki semua izin API yang diperlukan dan ARN rahasia sudah benar sebelum Anda mencoba lagi.

Langkah 3: Pemetaan label

Petakan setiap label sensitivitas ke suatu tindakan:

  • Tindakan default — Pilih tindakan yang diterapkan Cepat ke label apa pun yang tidak Anda petakan secara eksplisit. Pilihannya adalah Blok ir, Peringatkan, atau Izinkan. Titik awal konservatif adalah Blok.

  • Label sensitivitas — Memuat cepat daftar label saat ini dari Purview penyewa Anda. Untuk setiap label, pilih tindakannya. Sub-labelsmewarisi tindakan orang tuanya. Pilih Refresh jika Anda baru saja mengubah label Purview dan ingin menarik daftar terbaru.

  • Tindakan pemadaman penyedia - Pilih apa yang dilakukan Quick ketika Purview tidak dapat dijangkau: Blok ir (gagal ditutup - paling aman), Per ingatkan, atau Iz inkan (gagal dibuka). Untuk basis pengetahuan yang menyimpan materi sensitif, Blokir adalah tindakan pemadaman penyedia yang direkomendasikan.

Pilih Tinjau.

Tabel berikut menjelaskan tindakan penegakan hukum.

Izinkan

File berjalan secara normal. Cepat tidak menerapkan batasan.

Peringatkan

File berlanjut, tetapi Quick memberi tahu Anda dalam kemampuan interaktif (Obrolan dan Spaces) jika memiliki label sensitif.

Blokir

Quick menolak file dan tidak memasukkannya ke dalam indeks Cepat.

Langkah 4: Peninjauan

Tinjau ringkasan — penyedia, nama konfigurasi, metode otentikasi, kemampuan, rincian label-to-action, tindakan default, dan tindakan pemadaman penyedia. Pilih tautan edit di sebelah bagian mana pun untuk kembali ke sana.

Gunakan sak elar Aktif/Tidak Aktif untuk mengatur apakah Quick memberlakukan konfigurasi segera setelah Anda membuatnya (defaultnya adalah Aktif). Cepat menyimpan konfigurasi tidak aktif tetapi tidak memberlakukannya sampai Anda mengaktifkannya. Saat Anda siap, pilih Buat.

Konfigurasi Anda sekarang muncul sebagai kartu di dasbor pencegahan kehilangan data. Jika Anda membiarkannya Aktif, Quick mulai menerapkan unggahan file baru ke basis pengetahuan Anda.

Bagaimana penegakan bekerja

Ketika file memasuki kemampuan Quick yang dilindungi konfigurasi DLP aktif, urutan berikut terjadi.

  1. File memasuki kemampuan Quick yang dilindungi — misalnya, Quick menyerap dokumen selama sinkronisasi basis pengetahuan.

  2. DLP cepat mengambil label Microsoft Purview sensitivitas file.

  3. Quick mencocokkan label dengan pemetaan label-to-action dalam konfigurasi Anda.

  4. Cepat menerapkan tindakan yang dihasilkan.

    • Izinkan - File berjalan secara normal.

    • Peringatkan — File berlanjut, tetapi Quick memberi tahu Anda dalam kemampuan interaktif (Obrolan dan Spaces) jika memiliki label sensitif.

    • Blok ir — Cepat menolak file.

  5. Untuk label yang belum Anda petakan secara eksplisit, Cepat memeriksa label induk yang dipetakan. Jika ada induk yang dipetakan, Quick menggunakan tindakan induk tersebut. Jika tidak, itu menerapkan tindakan default Anda. Label baru yang Anda publikasikan Purview setelah penyiapan juga tercakup oleh tindakan default, jadi Quick segera mengaturnya. Untuk memberikan label baru tindakannya sendiri, edit konfigurasi dan petakan secara eksplisit.

  6. Jika Quick tidak dapat menjangkauPurview, tindakan pemadaman penyedia yang dikonfigurasi akan diterapkan.

Tip

Untuk basis pengetahuan yang menyimpan materi sensitif, sebaiknya Anda menyetel tindakan default dan tindakan pemadaman penyedia ke Blokir. Ini mencegah Quick menelan file yang tidak berlabel atau file yang tiba selama pem Purview adaman.

Penegakan berdasarkan kemampuan

Penegakan DLP berlaku untuk tiga kemampuan: Obro lan, Sp aces, dan basis Peng etahuan. Tindakan yang sama berlaku di ketiganya. Apa yang Anda lihat, dan di mana Quick merekam hasilnya, tergantung pada apakah Quick memindai file secara interaktif atau selama sinkronisasi latar belakang.

Kemampuan interaktif: Obrolan dan Spaces

Cepat mengevaluasi file saat Anda berbagi atau mengunggahnya, sementara Anda menunggu hasilnya.

  • Blokir — Cepat menolak file, dan Anda menerima pesan kesalahan.

  • Peringatkan — Anda melihat pesan peringatan dan dapat memilih untuk melanjutkan atau membatalkan.

  • Izinkan - Cepat berbagi file tanpa batasan.

Basis pengetahuan

Cepat mengevaluasi file selama konsumsi, setelah sinkronisasi dimulai, sehingga tidak ada pengguna yang menunggu hasilnya. Dua konsekuensi menyusul.

  • Tidak ada peringatan prompt. Cepat menelan file yang membawa label yang dipetakan ke Warn , dan tindakan Per ingatkan tidak memiliki efek yang terlihat pengguna pada kemampuan ini.

  • Hasil muncul di laporan Pengamatan Cepat. Untuk melihat apa yang dilakukan DLP selama sinkronisasi basis pengetahuan, buka laporan Pengamatan Cepat untuk sinkronisasi tersebut. Laporan menunjukkan satu status per file.

DIBLOKIR

Quick tidak memasukkan file ke dalam indeks. Status DI BLOKIR dapat menunjukkan penegakan DLP atau kegagalan internal. Pesan kesalahan untuk kegagalan internal bersifat umum.

DITAMBAHKAN

Cepat menelan file baru. Status ini mencakup file yang cocok dengan label Peringatan; laporan tidak menampilkannya secara terpisah.

DIMODIFIKASI

Memperbarui dengan cepat dan mencerna kembali file yang ada. File yang cocok dengan label Peringatan muncul sebagai MODI FIKASI jika file berubah sejak sinkronisasi terakhir.

Menguji konfigurasi Anda

Dari kartu konfigurasi di dasbor, pilih ikon Test (file-scan). Berikan URI Amazon S3 (misalnya,s3://bucket/key) dari file berlabel, dan konfirmasikan bahwa file tersebut mengembalikan hasil Izinkan, Peringatkan, atau Blokir yang diharapkan sebelum Anda mengandalkannya dalam produksi.

catatan

Tindakan pengujian melakukan dry run menggunakan pemetaan label-to-action saat ini. Itu tidak mengubah file atau memengaruhi data langsung apa pun.

Mengelola konfigurasi

Dari setiap kartu dasbor, Anda dapat melakukan tindakan berikut.

  • Edit (ikon pensil) — Ubah kredenSIAL, kemampuan, pemetaan label, tindakan default, atau tindakan pemadaman penyedia.

  • Aktifkan/N onaktifkan (sakelar) — Aktifkan atau menonaktifkan penegakan. Menonaktifkan meminta konfirmasi, karena menghentikan perlindungan untuk kemampuan yang tercakup.

  • Hapus — Hapus konfigurasi seluruhnya (tersedia dari tampilan edit).

catatan

Kartu dasbor memperingatkan Anda ketika Purview penyewa Anda memiliki label baru yang belum Anda petakan. Sampai Anda memetakannya, mereka mengikuti tindakan default Anda.

Batas dan validasi

Batas berikut berlaku untuk DLP di Amazon Quick.

  • Konfigurasi DLP per akun — 10.

  • Konfigurasi DLP aktif per akun - 1.

  • Ukuran file maksimum yang dipindai — 500 MB. Quick tidak memindai file yang lebih besar.

Tipe file yang didukung

Cepat memindai jenis file yang Microsoft Purview mendukung pelabelan: Word ExcelPowerPoint,,, PDFVisio,Project,, format gambar umum (JPEG, PNG, TIFF, DNG, PSD), XPS, Power BI (.pbit,.pbix).dwfx, dan email (.msg,.eml). Untuk daftar otoritatif, lihat jenis file yang didukung di Microsoft situs web.

Satu perbedaan penting ketika Anda membaca daftar ini: hanya jenis file yang Microsoft Purview mendukung pelabelan yang berada dalam cakupan. Quick tidak memindai file yang Azure Rights Management perlu didekripsi, atau jenis file yang hanya berlaku untuk label yang dilindungi.

Label yang dilindungi

Jika file membawa label yang memiliki perlindungan diaktifkan, Quick tidak memindai file dan menerapkan tindakan default Anda sebagai gantinya. Label yang dilindungi tidak muncul di langkah pemetaan label di konsol admin. Anda masih dapat menyediakannya melalui CreateDlpSetting API, tetapi hasil evaluasinya sama: tindakan default berlaku.

Saat tindakan default berlaku

Di luar label yang belum Anda petakan secara eksplisit, Quick kembali ke tindakan default Anda jika salah satu dari berikut ini benar:

  • File tidak membawa label sensitivitas.

  • Jenis file tidak didukung (lihatTipe file yang didukung).

  • File melebihi batas ukuran 500 MB.

  • File kosong (0 byte).

  • File membawa label yang dilindungi.

catatan

Di API publik, tindakan default adalah unmappedAction bidang.

Praktik terbaik keamanan

  • Gunakan pendaftaran aplikasi khusus untuk DLP. Daftarkan Microsoft Entra ID aplikasi terpisah untuk DLP Cepat alih-alih menggunakan kembali pendaftaran aplikasi yang melayani integrasi lain. Pendaftaran khusus memungkinkan Anda memutar atau mencabut kredensialnya secara independen dan menjaga cakupan izinnya tetap sempit.

  • Berikan hanya izin yang dibutuhkan DLP. Lingkup pendaftaran aplikasi ke SensitivityLabels.Read.All danUnifiedPolicy.Tenant.Read. Tambahkan Files.Read.All hanya jika Anda menggunakan basis pengetahuan yang didukung oleh SharePoint atauOneDrive; tidak diperlukan untuk mencantumkan atau memetakan label.

  • Simpan kredenSIAL di Manajer Rahasia. Quick hanya menyimpan ARN rahasia Anda. Cepat membaca kredenSIAL Anda saat runtime dan tidak pernah menampilkannya di konsol, mengembalikannya dari API, atau menulisnya ke log.

Referensi API

Untuk pengelolaan pengaturan DLP secara terprogram, lihat Referensi API Cepat Amazon.

Menyiapkan basis pengetahuan cepat

Untuk mengatur basis pengetahuan konsumsi cepat, ikuti instruksi untuk setiap konektor:

Pemecahan masalah

Tabel berikut mencantumkan masalah umum dan cara mengatasinya.

Validasi gagal dengan kesalahan izin

Verifikasi bahwa pendaftaran aplikasi telah UnifiedPolicy.Tenant.Read dan SensitivityLabels.Read.All diberikan dan disetujui admin.

Rahasia ARN tidak ditemukan

Konfirmasikan bahwa rahasia Manajer Rahasia ada di AWS akun yang sama dengan Quick, dan bahwa Anda memberikan akses Cepat di bawah Izin, AWS sumber daya.

Daftar label kosong atau usang

Gunakan Refresh di Langkah 3 (Pemetaan Label) untuk mengambil kembali daftar label saat ini dari penyewa AndaPurview.

File secara tak terduga diblokir selama sinkronisasi basis pengetahuan

Periksa laporan Pengamatan Cepat untuk sinkronisasi. Status DI BLOKIR juga dapat menunjukkan kegagalan internal daripada penegakan DLP. Periksa apakah file membawa label yang Anda petakan ke Blokir, apakah tindakan defaultnya adalah Blokir, dan tindakan pemadaman penyedia jika tidak dapat dijang Purview kau selama sinkronisasi.