

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Prevenção de perda de dados
<a name="data-loss-prevention"></a>


|  | 
| --- |
|    Público-alvo: administradores de  sistema e administradores do Amazon Quick  | 

O Amazon Quick se integra com Microsoft Purview para aplicar as políticas de prevenção de perda de dados (DLP) da sua organização. Depois de conectar seu Microsoft Purview locatário, o Quick classifica e protege arquivos confidenciais compartilhados por meio de espaços, bate-papos e bases de conhecimento. Os dados confidenciais permanecem dentro dos limites definidos pelas políticas de governança da informação da sua organização.

## Conceitos de prevenção de perda de dados
<a name="dlp-concepts"></a>

Antes de configurar o DLP no Amazon Quick, familiarize-se com os conceitos a seguir.

Etiquetas de sensibilidade  
Os rótulos de confidencialidade são classificações que você define em seu Microsoft Purview locatário para descrever o nível de sensibilidade do conteúdo, por exemplo, * Público*, * Confidencial ou * Altamente Confidencial*. * Você pode organizar rótulos hierarquicamente com rótulos principais e sub-rótulos (rótulos secundários).

Ações de fiscalização  
As ações de fiscalização definem como o Quick manipula um arquivo que carrega um rótulo de confidencialidade específico.  
+ **Bloquear ** — Rejeita rapidamente o arquivo, e o arquivo não pode ser compartilhado ou carregado. Você recebe uma mensagem de erro.
+ **Avisar ** — Nos recursos interativos, você vê uma mensagem de aviso e pode optar por continuar ou cancelar o upload.
+ **Permitir ** — Compartilha rapidamente o arquivo sem restrições.

Ação padrão  
A ação padrão é a ação de imposição que o Quick aplica a qualquer arquivo cujo rótulo de confidencialidade você não tenha mapeado explicitamente para uma ação específica. Você define a ação padrão durante a configuração. A ação padrão também abrange novos rótulos nos quais você publica Microsoft Purview após a configuração. Controla rapidamente os arquivos que contêm essas etiquetas imediatamente, para que nada fique desprotegido. Para dar a um novo rótulo sua própria ação, edite a configuração e mapeie-a explicitamente.

Ação de interrupção do provedor  
A ação de interrupção do provedor determina como o Quick manipula arquivos quando o provedor DLP (Microsoft Purview) está temporariamente indisponível. Você pode configurá-lo para uma das ações a seguir.  
+ **Bloquear ** — Rejeita rapidamente os arquivos até que o provedor esteja disponível novamente.
+ **Avisar ** — O Quick permite a passagem de arquivos e mostra um aviso durante a interrupção.
+ **Permitir ** — O Quick permite que os arquivos passem sem restrições.

Capacidades  
As capacidades são as áreas do Amazon Quick em que o Quick aplica a aplicação da DLP.  
+ **Espaços ** — Arquivos que os usuários enviam para espaços de trabalho colaborativos.
+ **Chat ** — Arquivos que os usuários compartilham por meio de conversas de bate-papo.
+ **Bases de conhecimento ** — Conteúdo sincronizado por meio de SharePointOneDrive, e outros conectores.

Herança de rótulos  
Na configuração de mapeamento de rótulos, você pode atribuir a um rótulo principal uma ação explícita (Bloquear ou Avisar) ou deixá-lo definido como a ação padrão. Sub-labels (rótulos secundários) herdam a ação de seus rótulos principais. Um rótulo que você não mapeou explicitamente segue a ação do rótulo principal mapeado, se existir. Caso contrário, sua ação padrão se aplica.

## Pré-requisitos
<a name="dlp-prerequisites"></a>

Prepare o seguinte antes de criar uma configuração DLP.

### Microsoft Purview rótulos de sensibilidade
<a name="dlp-prereq-labels"></a>

Você já deve publicar seus rótulos de confidencialidade (por exemplo, * Público*, * Confidencial * e * Altamente Confidencial*) em você Microsoft Purview ou Microsoft 365 no inquilino. Leia rapidamente essas etiquetas ao vivo pelo seu inquilino.

### A Microsoft Entra ID registro de aplicativo
<a name="dlp-prereq-app-registration"></a>

Registre um aplicativo em Microsoft Entra ID (Azure AD) que o Quick usa para ler rótulos e classificar arquivos. Anote o ID do ** diretório (locatário) ** e o ID do ** aplicativo (cliente). ** Ambos são GUIDs necessários para criar uma credencial secreta do cliente. Você deve conceder ao registro do aplicativo as seguintes permissões de API.


| Permissão da API | Tipo | Description | 
| --- | --- | --- | 
| UnifiedPolicy.Tenant.Read | Obrigatório | Leia a política unificada de proteção de dados para o inquilino. | 
| SensitivityLabels.Read.All | Obrigatório | Leia todas as etiquetas de sensibilidade definidas no inquilino. | 
| Files.Read.All | Opcional | Obrigatório somente se você usar bases de conhecimento apoiadas por SharePoint ouOneDrive. | 

### Uma AWS Segredo do Secrets Manager
<a name="dlp-prereq-secret"></a>

Armazene Purview as credenciais em um segredo do AWS Secrets Manager na mesma AWS conta da sua conta rápida. Use o formato JSON a seguir para o valor secreto.

```
{
  "clientId": "abcdef12-3456-7890-abcd-ef1234567890",
  "clientSecret": "<client secret value>",
  "tenantId": "11111111-1111-1111-1111-111111111111"
}
```

**nota**  
O Quick armazena somente o ARN do seu segredo. Lê rapidamente suas credenciais em tempo de execução e nunca as exibe no console, as retorna da API ou as grava nos registros.

**Importante**  
Use exatamente esses três nomes principais: `clientId``clientSecret`, `tenantId` e. O Quick consulta essas chaves literalmente, portanto, uma chave renomeada ou ausente faz com que a validação falhe com um erro de campos ausentes. Armazene o valor como um único objeto JSON.

### Acesse o Quick ao seu segredo
<a name="dlp-prereq-grant-access"></a>

Faça login na sua AWS conta como administrador e abra o console de administração rápida. Em seguida, conceda permissão ao Quick para ler seu segredo do Secrets Manager.

1. Escolha ** Permissões e**, em seguida, escolha **AWS recursos**.

1. Selecione **AWS Secrets Manager ** na lista de serviços.

1. Escolha seu segredo.

1. Escolha **Salvar**.

### Segredos criptografados com uma chave KMS gerenciada pelo cliente
<a name="dlp-prereq-kms"></a>

Se uma chave KMS gerenciada pelo cliente criptografar seu segredo do Secrets Manager, o Quick também precisará de `kms:Decrypt` permissão sobre essa chave, além de. `secretsmanager:GetSecretValue`

**Importante**  
A ** página ** Permissões ** **AWS e recursos não pode conceder`kms:Decrypt`. Edite a função de serviço rápido diretamente no IAM para adicioná-la. Depois de editar a função manualmente, você não poderá mais gerenciá-la na ** página de **AWS recursos no console de administração.

Adicione uma declaração como a seguinte à função. Substitua o ID da conta, o nome secreto e o ID da chave pelo seu.

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [ "secretsmanager:GetSecretValue" ],
      "Resource": [
        "arn:aws:secretsmanager:<home-region>:<account-id>:secret:<secret-name>",
        "arn:aws:secretsmanager:<other-region>:<account-id>:secret:<secret-name>"
      ]
    },
    {
      "Effect": "Allow",
      "Action": [ "kms:Decrypt" ],
      "Resource": [ "arn:aws:kms:<other-region>:<account-id>:key/<key-id>" ]
    }
  ]
}
```

### Replicando seu segredo em todas as regiões
<a name="dlp-prereq-replicate"></a>

Lê rapidamente seu segredo em todos os Região da AWS lugares onde avalia arquivos, então o segredo deve existir em cada uma dessas regiões. Replique-o usando ** Replicar segredo para outras regiões ** no console do Secrets Manager e certifique-se de que a função conceda acesso a cada ARN de réplica.

Se uma chave KMS gerenciada pelo cliente não criptografar o segredo, basta replicá-la. Se uma chave KMS gerenciada pelo cliente criptografar o segredo, use uma das seguintes abordagens.

**Opção 1: Single-Region chaves **

1. Replique o segredo para a outra região.

1. Separe a réplica do segredo primário para que ela se torne independente.

1. Crie uma chave KMS na outra região.

1. Anexe essa chave ao segredo independente.

1. `kms:Decrypt`Conceda a nova chave, conforme descrito em[Segredos criptografados com uma chave KMS gerenciada pelo cliente](#dlp-prereq-kms).

**Opção 2: Multi-Region chave **

1. Crie uma chave multirregional na sua região de origem.

1. Defina a chave multirregional como a chave de criptografia no segredo.

1. Replique a chave multirregional para a outra região.

1. Replique o segredo para essa região e selecione a chave multirregional replicada como sua chave de criptografia.

1. Conceda `kms:Decrypt` a chave de réplica, conforme descrito em[Segredos criptografados com uma chave KMS gerenciada pelo cliente](#dlp-prereq-kms).

## Criando uma configuração DLP
<a name="create-dlp-configuration"></a>

Faça login no console de administração. Escolha ** Governança**, escolha Prevenção ** de perda de ** dados e escolha ** Criar configuração DLP ** para abrir o assistente de configuração. O assistente tem quatro etapas, listadas no painel de navegação. A tabela a seguir descreve cada etapa.


| Etapa | Name (Nome) | Description | 
| --- | --- | --- | 
| 1 | Fornecedor | Selecione o provedor DLP (Microsoft Purview). | 
| 2 | Credenciais | Nomeie a configuração e conecte-se ao AWS Secrets Manager. | 
| 3 | Mapeamento de etiquetas | Limite a aplicação do escopo e mapeie os rótulos de sensibilidade às ações. | 
| 4 | Revisão | Confirme as configurações e ative a configuração. | 

### Etapa 1: Provedor
<a name="dlp-step-provider"></a>

Selecione ** Microsoft Purview ** como provedor de DLP e escolha ** Continuar. **

### Etapa 2: Credenciais
<a name="dlp-step-credentials"></a>

Insira as seguintes informações:
+ **Nome da configuração ** — Um nome descritivo que o painel mostra — por exemplo,`Knowledge base DLP`.
+ **ARN secreto ** — Cole o ARN do segredo do seu Secrets Manager.
+ Escolha ** Validar ** para Purview conectar-se ao segredo e verificar as permissões de leitura necessárias.

**nota**  
Cada permissão necessária mostra uma marca verde quando a validação é bem-sucedida. Se uma permissão estiver ausente ou o segredo for inválido, o Quick sinaliza o problema em linha para que você possa corrigi-lo e tentar novamente.

**Importante**  
Você não pode continuar na próxima etapa até que a validação seja bem-sucedida. Verifique se o registro do aplicativo tem todas as permissões de API necessárias e se o ARN secreto está correto antes de tentar novamente.

### Etapa 3: mapeamento de etiquetas
<a name="dlp-step-label-mapping"></a>

Mapeie cada rótulo de sensibilidade para uma ação:
+ **Ação padrão ** — Escolha a ação que Quick aplica a qualquer rótulo que você não mapeie explicitamente. As opções são ** Bloquear**, ** Avisar ** ou ** Permitir**. Um ponto de partida conservador é ** Block**.
+ **Etiquetas de sensibilidade ** — Carrega rapidamente a lista atual de etiquetas do seu Purview inquilino. Para cada rótulo, escolha sua ação. Sub-labelsherdam a ação de seus pais. Escolha ** Atualizar ** se você alterou recentemente os rótulos Purview e quiser obter a lista mais recente.
+ **Ação de interrupção do provedor ** — Escolha o que o Quick faz quando Purview está inacessível: ** Bloquear ** (falha fechada — mais segura), ** Advertir ou ** Permitir (falha ao ** abrir). ** Para uma base de conhecimento que contém material confidencial, o ** Block ** é a ação de interrupção recomendada do provedor.

Escolha **Revisar**.

A tabela a seguir descreve as ações de fiscalização.

Permitir  
O arquivo prossegue normalmente. O Quick se aplica sem restrições.

Aviso  
O arquivo continua, mas o Quick notifica você em recursos interativos (Chat e Spaces) se ele tiver um rótulo confidencial.

Bloquear  
O Quick rejeita o arquivo e não o ingere no índice rápido.

### Etapa 4: revisar
<a name="dlp-step-review"></a>

Analise o resumo — o provedor, o nome da configuração, o método de autenticação, os recursos, o detalhamento do rótulo da ação, a ação padrão e a ação de interrupção do provedor. Escolha o link de edição ao lado de qualquer seção para retornar a ela.

Use o botão ** ** ** ** Ativo/Inativo para definir se o Quick aplica a configuração assim que você a cria (o padrão é Ativo). ** ** O Quick salva uma ** configuração ** inativa, mas não a impõe até que você a ative. Quando estiver pronto, escolha **Create** (Criar).

Sua configuração agora aparece como um cartão no ** painel de prevenção de perda de ** dados. Se você deixá-lo ** ativo**, o Quick começará a aplicar novos carregamentos de arquivos em suas bases de conhecimento.

## Como funciona a fiscalização
<a name="dlp-how-enforcement-works"></a>

Quando um arquivo entra em um recurso rápido que uma configuração DLP ativa protege, ocorre a seguinte sequência.

1. Um arquivo entra em um recurso Quick protegido — por exemplo, o Quick ingere documentos durante a sincronização da base de conhecimento.

1. O Quick DLP recupera o rótulo de Microsoft Purview sensibilidade do arquivo.

1. Compara rapidamente o rótulo com o mapeamento entre rótulo e ação em sua configuração.

1. Aplica rapidamente a ação resultante.
   + **Permitir ** — O arquivo prossegue normalmente.
   + **Avisar ** — O arquivo continua, mas o Quick notifica você em recursos interativos (Chat e Spaces) se ele tiver um rótulo confidencial.
   + **Bloquear ** — Rejeita rapidamente o arquivo.

1. Para uma etiqueta que você não mapeou explicitamente, o Quick verifica se há uma etiqueta principal mapeada. Se existir um pai mapeado, o Quick usa a ação desse pai. Caso contrário, ele aplica sua ação ** padrão**. Os novos rótulos que você publica Purview após a configuração também são cobertos pela ação padrão, então o Quick os controla imediatamente. Para dar a um novo rótulo sua própria ação, edite a configuração e mapeie-a explicitamente.

1. Se o Quick não puder ser acessadoPurview, ele aplicará sua ação ** de interrupção configurada do ** provedor.

**dica**  
Para uma base de conhecimento que contém material confidencial, recomendamos que você defina a ação padrão e a ação de interrupção do provedor como ** ** Bloquear. Isso evita que o Quick ingira arquivos não rotulados ou que chegam durante uma interrupção. Purview

## Aplicação por capacidade
<a name="dlp-enforcement-by-capability"></a>

A aplicação do DLP se aplica a três recursos: ** Chat ****, ** Spaces e ** Knowledge bases**. As mesmas ações se aplicam a todos os três. O que você vê e onde o Quick registra o resultado dependem de o Quick escanear o arquivo de forma interativa ou durante uma sincronização em segundo plano.

### Capacidades interativas: Chat e Spaces
<a name="dlp-enforcement-interactive"></a>

O Quick avalia arquivos à medida que você os compartilha ou carrega, enquanto espera pelo resultado.
+ **Bloquear ** — Rejeita rapidamente o arquivo e você recebe uma mensagem de erro.
+ **Avisar ** — Você vê uma mensagem de aviso e pode optar por continuar ou cancelar.
+ **Permitir ** — Compartilha rapidamente o arquivo sem restrições.

### Bases de conhecimento
<a name="dlp-enforcement-knowledge-bases"></a>

O Quick avalia os arquivos durante a ingestão, após o início da sincronização, para que nenhum usuário espere pelo resultado. Duas consequências se seguem.
+ **Não há aviso de aviso. ** Ingere rapidamente um arquivo que carrega um rótulo mapeado para ** Avisar**, e a ** ação ** Avisar não tem efeito visível para o usuário sobre esse recurso.
+ **Os resultados aparecem no relatório de Observabilidade Rápida. ** Para ver o que o DLP fez durante uma sincronização da base de conhecimento, abra o relatório de Observabilidade Rápida dessa sincronização. O relatório mostra um status por arquivo.

BLOQUEADO  
O Quick não inseriu o arquivo no índice. Um ** status ** BLOQUEADO pode indicar a imposição do DLP ou uma falha interna. A mensagem de erro para falhas internas é genérica.

ADICIONADO  
Ingeriu rapidamente um novo arquivo. Esse status inclui arquivos que correspondem aos ** rótulos de ** aviso; o relatório não os mostra separadamente.

MODIFICADO  
Atualizou e reingeriu rapidamente um arquivo existente. Os arquivos que correspondem aos ** rótulos ** Warn aparecem como ** MODIFICADOS ** se o arquivo tiver sido alterado desde a última sincronização.

## Testar a configuração
<a name="dlp-testing"></a>

No cartão de configuração no painel, escolha o ícone ** Testar ** (digitalização de arquivos). Forneça o URI do Amazon S3 (por exemplo,`s3://bucket/key`) de um arquivo rotulado e confirme se ele retorna o resultado esperado de Permitir, Advertir ou Bloquear antes que você confie nele na produção.

**nota**  
A ação de teste executa uma execução seca usando o mapeamento atual de rótulo para ação. Ele não modifica o arquivo nem afeta nenhum dado ativo.

## Como gerenciar configurações
<a name="dlp-managing-configurations"></a>

Em cada cartão do painel, você pode realizar as seguintes ações.
+ **Editar ** (ícone de lápis) — Altere as credenciais, os recursos, os mapeamentos de etiquetas, a ação padrão ou a ação de interrupção do provedor.
+ **Ativar/desativar ** (alternar) — Ativa ou desativa a fiscalização. A desativação exige confirmação, pois interrompe a proteção dos recursos cobertos.
+ **Excluir ** — Remova totalmente a configuração (disponível na visualização de edição).

**nota**  
O cartão do painel avisa quando seu Purview inquilino tem novas etiquetas que você ainda não mapeou. Até que você os mapeie, eles seguem sua ação padrão.

## Limites e validações
<a name="dlp-limits"></a>

Os limites a seguir se aplicam ao DLP no Amazon Quick.
+ **Configurações DLP por conta ** — 10.
+ **Configurações DLP ativas por conta ** — 1.
+ **Tamanho máximo do arquivo digitalizado ** — 500 MB. O Quick não verifica arquivos maiores.

### Tipos de arquivos compatíveis
<a name="dlp-supported-file-types"></a>

Digitaliza rapidamente os tipos de arquivo Microsoft Purview compatíveis com a rotulagem:Word,Excel,PowerPoint, PDF, VisioProject, formatos de imagem comuns (JPEG, PNG, TIFF, DNG, PSD), XPS, Power BI (,) e `.pbit` e-mail (`.dwfx`,`.pbix`). `.msg` `.eml` Para ver a lista oficial, consulte os tipos de arquivo [ compatíveis ](https://learn.microsoft.com/en-us/information-protection/develop/concept-supported-filetypes) no Microsoft site.

Uma distinção é importante quando você lê esta lista: somente os tipos de arquivo que Microsoft Purview oferecem suporte * à rotulagem * estão no escopo. O Quick não verifica arquivos que Azure Rights Management precisam ser descriptografados ou tipos de arquivo que se aplicam somente a rótulos protegidos.

### Etiquetas protegidas
<a name="dlp-protected-labels"></a>

Se um arquivo tiver uma etiqueta com a proteção ativada, o Quick não escaneia o arquivo e, em vez disso, aplica sua ação padrão. Os rótulos protegidos não aparecem na etapa de mapeamento de rótulos no console de administração. Você ainda pode fornecê-los por meio da `CreateDlpSetting` API, mas o resultado da avaliação é o mesmo: a ação padrão se aplica.

### Quando a ação padrão se aplica
<a name="dlp-default-action-cases"></a>

Além dos rótulos que você não mapeou explicitamente, o Quick volta à sua ação padrão quando qualquer uma das seguintes afirmações é verdadeira:
+ O arquivo não tem rótulo de sensibilidade.
+ O tipo de arquivo não é suportado (consulte[Tipos de arquivos compatíveis](#dlp-supported-file-types)).
+ O arquivo excede o limite de tamanho de 500 MB.
+ O arquivo está vazio (0 bytes).
+ O arquivo carrega uma etiqueta protegida.

**nota**  
Na API pública, a ação padrão é o `unmappedAction` campo.

## Práticas recomendadas de segurança
<a name="dlp-security-best-practices"></a>
+ **Use um registro de aplicativo dedicado para DLP. ** Registre um Microsoft Entra ID aplicativo separado para o Quick DLP em vez de reutilizar um registro de aplicativo que serve para outras integrações. Um registro dedicado permite que você alterne ou revogue suas credenciais de forma independente e mantém seu escopo de permissão restrito.
+ **Conceda somente as permissões de que o DLP precisa. ** Defina o escopo do registro do aplicativo para `SensitivityLabels.Read.All` `UnifiedPolicy.Tenant.Read` e. Adicione `Files.Read.All` somente se você usar bases de conhecimento apoiadas por SharePoint ouOneDrive; não é necessário listar ou mapear rótulos.
+ **Mantenha as credenciais no Secrets Manager. ** O Quick armazena somente o ARN do seu segredo. Lê rapidamente suas credenciais em tempo de execução e nunca as exibe no console, as retorna da API ou as grava nos registros.

## Referência de API
<a name="dlp-api-reference"></a>

Para o gerenciamento programático das configurações de DLP, consulte a Amazon Quick API Reference.

## Configurando bases de conhecimento rápidas
<a name="dlp-setup-knowledge-bases"></a>

Para configurar as bases de conhecimento de ingestão rápida, siga as instruções de cada conector:
+ [Integração da base de conhecimento do Google Drive](google-drive-knowledge-base.md)
+ [Integração da base de OneDrive conhecimento da Microsoft](onedrive-knowledge-base.md)
+ [Integração da base de SharePoint conhecimento da Microsoft](sharepoint-knowledge-base.md)
+ [Integração com o Web Crawler](web-crawler-integration.md)
+ [Integração do Amazon S3](s3-integration.md)
+ [Integração da base de conhecimento do Atlassian Confluence Cloud](confluence-knowledge-base.md)

## Solução de problemas
<a name="dlp-troubleshooting"></a>

A tabela a seguir lista problemas comuns e como resolvê-los.

A validação falha com um erro de permissão  
Verifique se o registro do aplicativo foi `SensitivityLabels.Read.All` concedido `UnifiedPolicy.Tenant.Read` e consentido pelo administrador.

ARN secreto não encontrado  
Confirme se o segredo do Secrets Manager existe na mesma AWS conta do Quick e se você concedeu acesso rápido em ** Permissões**, **AWS recursos**.

A lista de rótulos está vazia ou desatualizada  
Use ** Atualizar ** na Etapa 3 (mapeamento de etiquetas) para buscar novamente a lista de etiquetas atual do seu inquilino. Purview

Os arquivos são bloqueados inesperadamente durante a sincronização da base de conhecimento  
Verifique a sincronização no relatório de Observabilidade Rápida. Um ** status ** BLOQUEADO também pode indicar uma falha interna em vez da imposição de DLP. Verifique se o arquivo carrega um rótulo que você mapeou para Bloquear, se a ação padrão é Bloquear e se a ação de interrupção do provedor Purview estava inacessível durante a sincronização.