View a markdown version of this page

Prevenção de perda de dados - Amazon Quick

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Prevenção de perda de dados

   Público-alvo: administradores de sistema e administradores do Amazon Quick 

O Amazon Quick se integra com Microsoft Purview para aplicar as políticas de prevenção de perda de dados (DLP) da sua organização. Depois de conectar seu Microsoft Purview locatário, o Quick classifica e protege arquivos confidenciais compartilhados por meio de espaços, bate-papos e bases de conhecimento. Os dados confidenciais permanecem dentro dos limites definidos pelas políticas de governança da informação da sua organização.

Conceitos de prevenção de perda de dados

Antes de configurar o DLP no Amazon Quick, familiarize-se com os conceitos a seguir.

Etiquetas de sensibilidade

Os rótulos de confidencialidade são classificações que você define em seu Microsoft Purview locatário para descrever o nível de sensibilidade do conteúdo, por exemplo, Público, Confidencial ou Altamente Confidencial. Você pode organizar rótulos hierarquicamente com rótulos principais e sub-rótulos (rótulos secundários).

Ações de fiscalização

As ações de fiscalização definem como o Quick manipula um arquivo que carrega um rótulo de confidencialidade específico.

  • Bloquear — Rejeita rapidamente o arquivo, e o arquivo não pode ser compartilhado ou carregado. Você recebe uma mensagem de erro.

  • Avisar — Nos recursos interativos, você vê uma mensagem de aviso e pode optar por continuar ou cancelar o upload.

  • Permitir — Compartilha rapidamente o arquivo sem restrições.

Ação padrão

A ação padrão é a ação de imposição que o Quick aplica a qualquer arquivo cujo rótulo de confidencialidade você não tenha mapeado explicitamente para uma ação específica. Você define a ação padrão durante a configuração. A ação padrão também abrange novos rótulos nos quais você publica Microsoft Purview após a configuração. Controla rapidamente os arquivos que contêm essas etiquetas imediatamente, para que nada fique desprotegido. Para dar a um novo rótulo sua própria ação, edite a configuração e mapeie-a explicitamente.

Ação de interrupção do provedor

A ação de interrupção do provedor determina como o Quick manipula arquivos quando o provedor DLP (Microsoft Purview) está temporariamente indisponível. Você pode configurá-lo para uma das ações a seguir.

  • Bloquear — Rejeita rapidamente os arquivos até que o provedor esteja disponível novamente.

  • Avisar — O Quick permite a passagem de arquivos e mostra um aviso durante a interrupção.

  • Permitir — O Quick permite que os arquivos passem sem restrições.

Capacidades

As capacidades são as áreas do Amazon Quick em que o Quick aplica a aplicação da DLP.

  • Espaços — Arquivos que os usuários enviam para espaços de trabalho colaborativos.

  • Chat — Arquivos que os usuários compartilham por meio de conversas de bate-papo.

  • Bases de conhecimento — Conteúdo sincronizado por meio de SharePointOneDrive, e outros conectores.

Herança de rótulos

Na configuração de mapeamento de rótulos, você pode atribuir a um rótulo principal uma ação explícita (Bloquear ou Avisar) ou deixá-lo definido como a ação padrão. Sub-labels (rótulos secundários) herdam a ação de seus rótulos principais. Um rótulo que você não mapeou explicitamente segue a ação do rótulo principal mapeado, se existir. Caso contrário, sua ação padrão se aplica.

Pré-requisitos

Prepare o seguinte antes de criar uma configuração DLP.

Microsoft Purview rótulos de sensibilidade

Você já deve publicar seus rótulos de confidencialidade (por exemplo, Público, Confidencial e Altamente Confidencial) em você Microsoft Purview ou Microsoft 365 no inquilino. Leia rapidamente essas etiquetas ao vivo pelo seu inquilino.

A Microsoft Entra ID registro de aplicativo

Registre um aplicativo em Microsoft Entra ID (Azure AD) que o Quick usa para ler rótulos e classificar arquivos. Anote o ID do diretório (locatário) e o ID do aplicativo (cliente). Ambos são GUIDs necessários para criar uma credencial secreta do cliente. Você deve conceder ao registro do aplicativo as seguintes permissões de API.

Permissão da API Tipo Description
UnifiedPolicy.Tenant.Read Obrigatório Leia a política unificada de proteção de dados para o inquilino.
SensitivityLabels.Read.All Obrigatório Leia todas as etiquetas de sensibilidade definidas no inquilino.
Files.Read.All Opcional Obrigatório somente se você usar bases de conhecimento apoiadas por SharePoint ouOneDrive.

Uma AWS Segredo do Secrets Manager

Armazene Purview as credenciais em um segredo do AWS Secrets Manager na mesma AWS conta da sua conta rápida. Use o formato JSON a seguir para o valor secreto.

{ "clientId": "abcdef12-3456-7890-abcd-ef1234567890", "clientSecret": "<client secret value>", "tenantId": "11111111-1111-1111-1111-111111111111" }
nota

O Quick armazena somente o ARN do seu segredo. Lê rapidamente suas credenciais em tempo de execução e nunca as exibe no console, as retorna da API ou as grava nos registros.

Importante

Use exatamente esses três nomes principais: clientIdclientSecret, tenantId e. O Quick consulta essas chaves literalmente, portanto, uma chave renomeada ou ausente faz com que a validação falhe com um erro de campos ausentes. Armazene o valor como um único objeto JSON.

Acesse o Quick ao seu segredo

Faça login na sua AWS conta como administrador e abra o console de administração rápida. Em seguida, conceda permissão ao Quick para ler seu segredo do Secrets Manager.

  1. Escolha Permissões e, em seguida, escolha AWS recursos.

  2. Selecione AWS Secrets Manager na lista de serviços.

  3. Escolha seu segredo.

  4. Escolha Salvar.

Segredos criptografados com uma chave KMS gerenciada pelo cliente

Se uma chave KMS gerenciada pelo cliente criptografar seu segredo do Secrets Manager, o Quick também precisará de kms:Decrypt permissão sobre essa chave, além de. secretsmanager:GetSecretValue

Importante

A página Permissões AWS e recursos não pode concederkms:Decrypt. Edite a função de serviço rápido diretamente no IAM para adicioná-la. Depois de editar a função manualmente, você não poderá mais gerenciá-la na página de AWS recursos no console de administração.

Adicione uma declaração como a seguinte à função. Substitua o ID da conta, o nome secreto e o ID da chave pelo seu.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:<home-region>:<account-id>:secret:<secret-name>", "arn:aws:secretsmanager:<other-region>:<account-id>:secret:<secret-name>" ] }, { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:<other-region>:<account-id>:key/<key-id>" ] } ] }

Replicando seu segredo em todas as regiões

Lê rapidamente seu segredo em todos os Região da AWS lugares onde avalia arquivos, então o segredo deve existir em cada uma dessas regiões. Replique-o usando Replicar segredo para outras regiões no console do Secrets Manager e certifique-se de que a função conceda acesso a cada ARN de réplica.

Se uma chave KMS gerenciada pelo cliente não criptografar o segredo, basta replicá-la. Se uma chave KMS gerenciada pelo cliente criptografar o segredo, use uma das seguintes abordagens.

Opção 1: Single-Region chaves

  1. Replique o segredo para a outra região.

  2. Separe a réplica do segredo primário para que ela se torne independente.

  3. Crie uma chave KMS na outra região.

  4. Anexe essa chave ao segredo independente.

  5. kms:DecryptConceda a nova chave, conforme descrito emSegredos criptografados com uma chave KMS gerenciada pelo cliente.

Opção 2: Multi-Region chave

  1. Crie uma chave multirregional na sua região de origem.

  2. Defina a chave multirregional como a chave de criptografia no segredo.

  3. Replique a chave multirregional para a outra região.

  4. Replique o segredo para essa região e selecione a chave multirregional replicada como sua chave de criptografia.

  5. Conceda kms:Decrypt a chave de réplica, conforme descrito emSegredos criptografados com uma chave KMS gerenciada pelo cliente.

Criando uma configuração DLP

Faça login no console de administração. Escolha Governança, escolha Prevenção de perda de dados e escolha Criar configuração DLP para abrir o assistente de configuração. O assistente tem quatro etapas, listadas no painel de navegação. A tabela a seguir descreve cada etapa.

Etapa Name (Nome) Description
1 Fornecedor Selecione o provedor DLP (Microsoft Purview).
2 Credenciais Nomeie a configuração e conecte-se ao AWS Secrets Manager.
3 Mapeamento de etiquetas Limite a aplicação do escopo e mapeie os rótulos de sensibilidade às ações.
4 Revisão Confirme as configurações e ative a configuração.

Etapa 1: Provedor

Selecione Microsoft Purview como provedor de DLP e escolha Continuar.

Etapa 2: Credenciais

Insira as seguintes informações:

  • Nome da configuração — Um nome descritivo que o painel mostra — por exemplo,Knowledge base DLP.

  • ARN secreto — Cole o ARN do segredo do seu Secrets Manager.

  • Escolha Validar para Purview conectar-se ao segredo e verificar as permissões de leitura necessárias.

nota

Cada permissão necessária mostra uma marca verde quando a validação é bem-sucedida. Se uma permissão estiver ausente ou o segredo for inválido, o Quick sinaliza o problema em linha para que você possa corrigi-lo e tentar novamente.

Importante

Você não pode continuar na próxima etapa até que a validação seja bem-sucedida. Verifique se o registro do aplicativo tem todas as permissões de API necessárias e se o ARN secreto está correto antes de tentar novamente.

Etapa 3: mapeamento de etiquetas

Mapeie cada rótulo de sensibilidade para uma ação:

  • Ação padrão — Escolha a ação que Quick aplica a qualquer rótulo que você não mapeie explicitamente. As opções são Bloquear, Avisar ou Permitir. Um ponto de partida conservador é Block.

  • Etiquetas de sensibilidade — Carrega rapidamente a lista atual de etiquetas do seu Purview inquilino. Para cada rótulo, escolha sua ação. Sub-labelsherdam a ação de seus pais. Escolha Atualizar se você alterou recentemente os rótulos Purview e quiser obter a lista mais recente.

  • Ação de interrupção do provedor — Escolha o que o Quick faz quando Purview está inacessível: Bloquear (falha fechada — mais segura), Advertir ou Permitir (falha ao abrir). Para uma base de conhecimento que contém material confidencial, o Block é a ação de interrupção recomendada do provedor.

Escolha Revisar.

A tabela a seguir descreve as ações de fiscalização.

Permitir

O arquivo prossegue normalmente. O Quick se aplica sem restrições.

Aviso

O arquivo continua, mas o Quick notifica você em recursos interativos (Chat e Spaces) se ele tiver um rótulo confidencial.

Bloquear

O Quick rejeita o arquivo e não o ingere no índice rápido.

Etapa 4: revisar

Analise o resumo — o provedor, o nome da configuração, o método de autenticação, os recursos, o detalhamento do rótulo da ação, a ação padrão e a ação de interrupção do provedor. Escolha o link de edição ao lado de qualquer seção para retornar a ela.

Use o botão Ativo/Inativo para definir se o Quick aplica a configuração assim que você a cria (o padrão é Ativo). O Quick salva uma configuração inativa, mas não a impõe até que você a ative. Quando estiver pronto, escolha Create (Criar).

Sua configuração agora aparece como um cartão no painel de prevenção de perda de dados. Se você deixá-lo ativo, o Quick começará a aplicar novos carregamentos de arquivos em suas bases de conhecimento.

Como funciona a fiscalização

Quando um arquivo entra em um recurso rápido que uma configuração DLP ativa protege, ocorre a seguinte sequência.

  1. Um arquivo entra em um recurso Quick protegido — por exemplo, o Quick ingere documentos durante a sincronização da base de conhecimento.

  2. O Quick DLP recupera o rótulo de Microsoft Purview sensibilidade do arquivo.

  3. Compara rapidamente o rótulo com o mapeamento entre rótulo e ação em sua configuração.

  4. Aplica rapidamente a ação resultante.

    • Permitir — O arquivo prossegue normalmente.

    • Avisar — O arquivo continua, mas o Quick notifica você em recursos interativos (Chat e Spaces) se ele tiver um rótulo confidencial.

    • Bloquear — Rejeita rapidamente o arquivo.

  5. Para uma etiqueta que você não mapeou explicitamente, o Quick verifica se há uma etiqueta principal mapeada. Se existir um pai mapeado, o Quick usa a ação desse pai. Caso contrário, ele aplica sua ação padrão. Os novos rótulos que você publica Purview após a configuração também são cobertos pela ação padrão, então o Quick os controla imediatamente. Para dar a um novo rótulo sua própria ação, edite a configuração e mapeie-a explicitamente.

  6. Se o Quick não puder ser acessadoPurview, ele aplicará sua ação de interrupção configurada do provedor.

dica

Para uma base de conhecimento que contém material confidencial, recomendamos que você defina a ação padrão e a ação de interrupção do provedor como Bloquear. Isso evita que o Quick ingira arquivos não rotulados ou que chegam durante uma interrupção. Purview

Aplicação por capacidade

A aplicação do DLP se aplica a três recursos: Chat , Spaces e Knowledge bases. As mesmas ações se aplicam a todos os três. O que você vê e onde o Quick registra o resultado dependem de o Quick escanear o arquivo de forma interativa ou durante uma sincronização em segundo plano.

Capacidades interativas: Chat e Spaces

O Quick avalia arquivos à medida que você os compartilha ou carrega, enquanto espera pelo resultado.

  • Bloquear — Rejeita rapidamente o arquivo e você recebe uma mensagem de erro.

  • Avisar — Você vê uma mensagem de aviso e pode optar por continuar ou cancelar.

  • Permitir — Compartilha rapidamente o arquivo sem restrições.

Bases de conhecimento

O Quick avalia os arquivos durante a ingestão, após o início da sincronização, para que nenhum usuário espere pelo resultado. Duas consequências se seguem.

  • Não há aviso de aviso. Ingere rapidamente um arquivo que carrega um rótulo mapeado para Avisar, e a ação Avisar não tem efeito visível para o usuário sobre esse recurso.

  • Os resultados aparecem no relatório de Observabilidade Rápida. Para ver o que o DLP fez durante uma sincronização da base de conhecimento, abra o relatório de Observabilidade Rápida dessa sincronização. O relatório mostra um status por arquivo.

BLOQUEADO

O Quick não inseriu o arquivo no índice. Um status BLOQUEADO pode indicar a imposição do DLP ou uma falha interna. A mensagem de erro para falhas internas é genérica.

ADICIONADO

Ingeriu rapidamente um novo arquivo. Esse status inclui arquivos que correspondem aos rótulos de aviso; o relatório não os mostra separadamente.

MODIFICADO

Atualizou e reingeriu rapidamente um arquivo existente. Os arquivos que correspondem aos rótulos Warn aparecem como MODIFICADOS se o arquivo tiver sido alterado desde a última sincronização.

Testar a configuração

No cartão de configuração no painel, escolha o ícone Testar (digitalização de arquivos). Forneça o URI do Amazon S3 (por exemplo,s3://bucket/key) de um arquivo rotulado e confirme se ele retorna o resultado esperado de Permitir, Advertir ou Bloquear antes que você confie nele na produção.

nota

A ação de teste executa uma execução seca usando o mapeamento atual de rótulo para ação. Ele não modifica o arquivo nem afeta nenhum dado ativo.

Como gerenciar configurações

Em cada cartão do painel, você pode realizar as seguintes ações.

  • Editar (ícone de lápis) — Altere as credenciais, os recursos, os mapeamentos de etiquetas, a ação padrão ou a ação de interrupção do provedor.

  • Ativar/desativar (alternar) — Ativa ou desativa a fiscalização. A desativação exige confirmação, pois interrompe a proteção dos recursos cobertos.

  • Excluir — Remova totalmente a configuração (disponível na visualização de edição).

nota

O cartão do painel avisa quando seu Purview inquilino tem novas etiquetas que você ainda não mapeou. Até que você os mapeie, eles seguem sua ação padrão.

Limites e validações

Os limites a seguir se aplicam ao DLP no Amazon Quick.

  • Configurações DLP por conta — 10.

  • Configurações DLP ativas por conta — 1.

  • Tamanho máximo do arquivo digitalizado — 500 MB. O Quick não verifica arquivos maiores.

Tipos de arquivos compatíveis

Digitaliza rapidamente os tipos de arquivo Microsoft Purview compatíveis com a rotulagem:Word,Excel,PowerPoint, PDF, VisioProject, formatos de imagem comuns (JPEG, PNG, TIFF, DNG, PSD), XPS, Power BI (,) e .pbit e-mail (.dwfx,.pbix). .msg .eml Para ver a lista oficial, consulte os tipos de arquivo compatíveis no Microsoft site.

Uma distinção é importante quando você lê esta lista: somente os tipos de arquivo que Microsoft Purview oferecem suporte à rotulagem estão no escopo. O Quick não verifica arquivos que Azure Rights Management precisam ser descriptografados ou tipos de arquivo que se aplicam somente a rótulos protegidos.

Etiquetas protegidas

Se um arquivo tiver uma etiqueta com a proteção ativada, o Quick não escaneia o arquivo e, em vez disso, aplica sua ação padrão. Os rótulos protegidos não aparecem na etapa de mapeamento de rótulos no console de administração. Você ainda pode fornecê-los por meio da CreateDlpSetting API, mas o resultado da avaliação é o mesmo: a ação padrão se aplica.

Quando a ação padrão se aplica

Além dos rótulos que você não mapeou explicitamente, o Quick volta à sua ação padrão quando qualquer uma das seguintes afirmações é verdadeira:

  • O arquivo não tem rótulo de sensibilidade.

  • O tipo de arquivo não é suportado (consulteTipos de arquivos compatíveis).

  • O arquivo excede o limite de tamanho de 500 MB.

  • O arquivo está vazio (0 bytes).

  • O arquivo carrega uma etiqueta protegida.

nota

Na API pública, a ação padrão é o unmappedAction campo.

Práticas recomendadas de segurança

  • Use um registro de aplicativo dedicado para DLP. Registre um Microsoft Entra ID aplicativo separado para o Quick DLP em vez de reutilizar um registro de aplicativo que serve para outras integrações. Um registro dedicado permite que você alterne ou revogue suas credenciais de forma independente e mantém seu escopo de permissão restrito.

  • Conceda somente as permissões de que o DLP precisa. Defina o escopo do registro do aplicativo para SensitivityLabels.Read.All UnifiedPolicy.Tenant.Read e. Adicione Files.Read.All somente se você usar bases de conhecimento apoiadas por SharePoint ouOneDrive; não é necessário listar ou mapear rótulos.

  • Mantenha as credenciais no Secrets Manager. O Quick armazena somente o ARN do seu segredo. Lê rapidamente suas credenciais em tempo de execução e nunca as exibe no console, as retorna da API ou as grava nos registros.

Referência de API

Para o gerenciamento programático das configurações de DLP, consulte a Amazon Quick API Reference.

Configurando bases de conhecimento rápidas

Para configurar as bases de conhecimento de ingestão rápida, siga as instruções de cada conector:

Solução de problemas

A tabela a seguir lista problemas comuns e como resolvê-los.

A validação falha com um erro de permissão

Verifique se o registro do aplicativo foi SensitivityLabels.Read.All concedido UnifiedPolicy.Tenant.Read e consentido pelo administrador.

ARN secreto não encontrado

Confirme se o segredo do Secrets Manager existe na mesma AWS conta do Quick e se você concedeu acesso rápido em Permissões, AWS recursos.

A lista de rótulos está vazia ou desatualizada

Use Atualizar na Etapa 3 (mapeamento de etiquetas) para buscar novamente a lista de etiquetas atual do seu inquilino. Purview

Os arquivos são bloqueados inesperadamente durante a sincronização da base de conhecimento

Verifique a sincronização no relatório de Observabilidade Rápida. Um status BLOQUEADO também pode indicar uma falha interna em vez da imposição de DLP. Verifique se o arquivo carrega um rótulo que você mapeou para Bloquear, se a ação padrão é Bloquear e se a ação de interrupção do provedor Purview estava inacessível durante a sincronização.