View a markdown version of this page

数据丢失防护 - Amazon Quick

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

数据丢失防护

   目标受众:系统管理员和亚马逊 Quick 管理员 

Amazon Quick 与集成Microsoft Purview以执行贵组织的数据丢失防护 (DLP) 政策。连接Microsoft Purview租户后,Quick 会对通过空间、聊天和知识库共享的敏感文件进行分类和保护。敏感数据处于组织的信息治理政策定义的范围内。

数据丢失防护概念

在 Amazon Quick 中配置 DLP 之前,请熟悉以下概念。

灵敏度标签

敏感度标签是您在Microsoft Purview租户中定义的用于描述内容敏感度级别的分类,例如 “公开”、“机密” 或 “高度机密” 。您可以使用父标签和子标签(子标签)按层次结构组织标签。

执法行动

执法行动定义 Quick 如何处理带有特定敏感度标签的文件。

  • 阻止 — Quick 拒绝该文件,并且无法共享或上传该文件。您会收到一条错误消息。

  • 警告 -在交互式功能中,您会看到一条警告消息,可以选择继续或取消上传。

  • 允许 — Quick 不受限制地共享文件。

默认操作

默认操作是 Quick 应用于您尚未明确映射到特定操作的敏感度标签的任何文件的强制操作。您在配置期间设置默认操作。默认操作还涵盖您在安装Microsoft Purview后发布的新标签。Quick 会立即管理带有这些标签的文件,因此任何内容都不会受到保护。要为新标签赋予其自己的操作,请编辑配置并对其进行显式映射。

提供商中断行动

提供商中断操作决定了 DLP 提供商 (Microsoft Purview) 暂时不可用时 Quick 如何处理文件。您可以将其设置为以下操作之一。

  • 阻止 — 快速拒绝文件,直到提供者再次可用为止。

  • 警告 — Quick 允许文件通过,并在中断期间显示警告。

  • 允许 — 快速允许文件不受限制地通过。

功能

能力是 Amazon Quick 中使用 DLP 强制执行的领域。

  • 空间 -用户上传到协作工作空间的文件。

  • 聊天 — 用户通过聊天对话共享的文件。

  • 知识库 — 通过SharePointOneDrive、和其他连接器同步的内容。

标签继承

在标签映射配置中,您可以为父标签分配明确的操作(屏蔽或警告),也可以将其设置为默认操作。 Sub-labels (子标签)继承其父标签的操作。您尚未明确映射的标签将遵循其映射的父标签的操作(如果存在)。否则,您的默认操作将适用。

先决条件

在创建 DLP 配置之前,请准备以下内容。

微软 Purview 灵敏度标签

您必须已经在您的Microsoft Purview或Microsoft 365租户中发布敏感度标签(例如 “公开、“机密” 和 “高度机密”)。快速阅读租户提供的实时标签。

A Microsoft Entra ID 应用程序注册

在 Microsoft Entra ID (Azure AD) 中注册一个应用程序,Quick 使用该应用程序读取标签和对文件进行分类。记下目录(租户)ID 应用程序(客户端)ID 。两者都是创建客户端密钥凭据所需的 GUID。您必须向应用程序注册授予以下 API 权限。

API 权限 Type 说明
UnifiedPolicy.Tenant.Read 必填 阅读租户的统一数据保护政策。
SensitivityLabels.Read.All 必填 阅读租户中定义的所有敏感度标签。
Files.Read.All 可选 仅当您使用由SharePoint或支持的知识库时才需要OneDrive。

网络 ACL 和安全组都允许 (因此可到达您的实例) 的发起 ping 的 AWS Secrets Manager 密钥

将Purview凭据存储在与您的 Quick AWS 账户相同的账户中的凭据管理器 AWS 密钥中。使用以下 JSON 格式作为密钥值。

{ "clientId": "abcdef12-3456-7890-abcd-ef1234567890", "clientSecret": "<client secret value>", "tenantId": "11111111-1111-1111-1111-111111111111" }
注意

Quick 仅存储您的密钥的 ARN。在运行时快速读取您的证书,绝不会在控制台中显示它们、从 API 返回它们或将它们写入日志。

重要

请完全使用这三个密钥名称:clientIdclientSecret、和tenantId。快速逐字查找这些密钥,因此重命名或丢失的密钥会导致验证失败并出现缺失字段错误。将该值存储为单个 JSON 对象。

访问 Quick 获取您的秘密

以管理员身份登录您的 AWS 账户并打开 Quick 管理员控制台。然后授予 Quick 权限以读取您的密钥管理器密钥。

  1. 选择权限,然后选择AWS 资源

  2. 从服务列表中选择AWS 密钥管理器。

  3. 选择您的密钥。

  4. 选择保存

使用客户管理的 KMS 密钥加密的密钥

如果客户管理的 KMS 密钥对您的密钥管理器密钥进行加密,则 Quick 还需要该密钥的kms:Decrypt权限。secretsmanager:GetSecretValue

重要

权限AWS 资源页面无法授予kms:Decrypt。直接在 IAM 中编辑 Quick 服务角色以将其添加。手动编辑角色后,您将无法再通过管理员控制台中的AWS 资源页面对其进行管理。

向角色添加如下语句。将账户 ID、密钥名称和密钥 ID 替换为您自己的账户 ID、密钥 ID。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:<home-region>:<account-id>:secret:<secret-name>", "arn:aws:secretsmanager:<other-region>:<account-id>:secret:<secret-name>" ] }, { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:<other-region>:<account-id>:key/<key-id>" ] } ] }

跨区域复制你的秘密

在评估文件的所有 AWS 区域 位置快速读取您的密钥,因此该密钥必须存在于每个区域中。在 Secrets Manager 控制台中使用将密钥复制到其他区域进行复制,并确保该角色授予对每个副本 ARN 的访问权限。

如果客户管理的 KMS 密钥未加密密钥,则复制该密钥就足够了。如果客户管理的 KMS 密钥对密钥进行了加密,请使用以下方法之一。

选项 1: Single-Region 钥匙

  1. 将密钥复制到其他区域。

  2. 将副本与主密钥分离,使其成为独立的。

  3. 在其他区域创建 KMS 密钥。

  4. 将该密钥附加到独立密钥中。

  5. kms:Decrypt予新密钥,如中所述使用客户管理的 KMS 密钥加密的密钥

选项 2: Multi-Region 密钥

  1. 在您的家乡地区创建多区域密钥。

  2. 将多区域密钥设置为密钥上的加密密钥。

  3. 将多区域密钥复制到其他区域。

  4. 将密钥复制到该区域,然后选择复制的多区域密钥作为其加密密钥。

  5. kms:Decrypt按中所述授予副本密钥使用客户管理的 KMS 密钥加密的密钥

创建 DLP 配置

登录管理员控制台。选择 “治理”,选择 “数据丢失防护”,然后选择 “创建 DLP 配置” 以打开安装向导。该向导有四个步骤,列在导航窗格中。下表描述了每个步骤。

步骤 Name 说明
1 Provider 选择 DLP 提供商 (Microsoft Purview)。
2 凭据 命名配置并连接到 AWS 密钥管理器。
3 标签映射 确定执法范围,将敏感度标签映射到行动。
4 Review 确认设置并激活配置。

第 1 步:提供商

选择 Microsoft Purview 作为 DLP 提供商,然后选择 “继续”

第 2 步:证书

输入以下信息:

  • 配置名称 -仪表板显示的描述性名称,例如Knowledge base DLP

  • 机密 ARN — 粘贴您的密钥管理器密钥的 ARN。

  • 选择 “验证” Purview 以连接密钥并检查所需的读取权限。

注意

验证成功后,每个必需的权限都会显示一个绿色勾号。如果缺少权限或密钥无效,Quick 会内联标记该问题,以便您可以更正问题并重试。

重要

在验证成功之前,您无法继续执行下一步。在重试之前,请验证应用程序注册是否具有所有必需的 API 权限以及密钥 ARN 是否正确。

步骤 3:标签映射

将每个敏感度标签映射到一个动作:

  • 默认操作 -选择 Quick 应用于您未明确映射的任何标签的操作。选项有 “阻止” 、“警告” 或 “允许” 。保守的起点是布洛克

  • 敏感度标签 -快速加载Purview租户的当前标签列表。对于每个标签,选择其操作。 Sub-labels继承父母的行为。如果您最近更改了标签Purview并想提取最新的列表,请选择 “刷新”。

  • 提供商中断操作 — 选择 Quick 在无法访问时Purview执行的操作:阻止(失效关闭 — 最安全)警告或允许(失效打开)。对于存放敏感材料的知识库,建议采取屏蔽提供商的中断措施。

选择审核

下表描述了执法行动。

允许

文件正常运行。Quick 没有任何限制。

警告

文件会继续运行,但如果文件带有敏感标签,Quick 会通过交互功能(聊天和空间)通知您。

数据块

Quick 拒绝该文件,也不会将其收录到 Quick 索引中。

步骤 4: 检查

查看摘要 — 提供商、配置名称、身份验证方法、功能、标签到操作明细、默认操作和提供商中断操作。选择任何分区旁边的编辑链接即可返回该章节。

使用 “活动/非活动” 开关来设置 Quick 是否在创建配置后立即强制执行配置(默认为 “活动”)。Quick 会保存非活动配置,但在您将其激活之前不会强制执行。当您准备好后,选择 Create(创建)。

现在,您的配置以卡片形式显示在数据丢失防护仪表板上。如果您将其保持活动状态,Quick 将开始强制要求将新文件上传到您的知识库。

执法是如何运作的

当文件进入主动 DLP 配置保护的 Quick 功能时,会出现以下顺序。

  1. 文件进入受保护的 Quick 功能,例如,Quick 在知识库同步期间摄取文档。

  2. Quick DLP 检索文件的Microsoft Purview敏感度标签。

  3. Quick 将标签与配置中的标签到操作映射进行匹配。

  4. Quick 应用生成的操作。

    • 允许 -文件正常运行。

    • 警告 -文件会继续,但如果文件带有敏感标签,Quick 会通过交互功能(聊天和空间)通知您。

    • 阻止 — 快速拒绝该文件。

  5. 对于您尚未明确映射的标签,Quick 会检查是否有映射的父标签。如果存在映射的父级,Quick 将使用该父级的操作。否则,它将应用您的默认操作。默认操作也会涵盖您在设置Purview后发布的新标签,因此 Quick 会立即对其进行管理。要为新标签赋予其自己的操作,请编辑配置并对其进行显式映射。

  6. 如果 Quick 无法Purview访问,它将应用您配置的提供商中断操作

提示

对于包含敏感材料的知识库,我们建议您将默认操作和提供商中断操作都设置为 “屏蔽” 。这可以防止 Quick 摄取未标记的文件或停机期间到达的Purview文件。

按能力执法

强制执行 DLP 适用于三种功能:聊天空间和知识库。同样的操作适用于所有三个。您看到的内容以及 Quick 记录结果的位置取决于 Quick 是交互式扫描文件还是在后台同步期间扫描文件。

互动功能:聊天和空间

Quick 会在您共享或上传文件时对其进行评估,同时等待结果。

  • 阻止 — Quick 拒绝该文件,您会收到一条错误消息。

  • 警告 -您会看到一条警告消息,可以选择继续或取消。

  • 允许 — Quick 不受限制地共享文件。

知识库

在同步开始后,Quick 会在摄取期间评估文件,因此用户无需等待结果。随之而来的是两个后果。

  • 没有警告提示。Quick 提取带有映射到 Warn 的标签的文件,而 “警告” 操作对此功能没有用户可见的影响。

  • 结果显示在 “快速可观测性” 报告中。要查看 DLP 在知识库同步期间做了什么,请打开该同步的快速可观察性报告。该报告显示每个文件的一个状态。

被封锁

Quick 没有将文件收录到索引中。BLO CKED 状态可能表示 DLP 强制执行或内部故障。内部故障的错误消息是通用的。

已添加

快速摄取了一个新文件。此状态包括与 “警告” 标签相匹配的文件;报告不单独显示它们。

MODIFIED

快速更新并重新摄取了现有文件。如果文件自上次同步以来发生了更改,则与 “警告” 标签相匹配的文件将显示为 “已修改”。

测试您的配置

从仪表板上的配置卡片中,选择 “测试(文件扫描)” 图标。提供已贴标签文件的 Amazon S3 URI(例如s3://bucket/key),并确认该文件返回预期的 “允许”、“警告” 或 “阻止” 结果,然后再将其用于生产。

注意

测试操作使用当前的标签到操作映射进行试运行。它不会修改文件或影响任何实时数据。

管理配置

在每张仪表板卡片中,您可以执行以下操作。

  • 编辑(铅笔图标)-更改凭据、功能、标签映射、默认操作或提供商中断操作。

  • 激活/停用(切换)— 开启或关闭强制执行。停用需要确认,因为它会停止对涵盖功能的保护。

  • 删除 -完全删除配置(可从编辑视图中获取)。

注意

当你的Purview租户有你尚未映射的新标签时,仪表板卡片会警告你。在你映射它们之前,它们会遵循你的默认操作。

限制和验证

以下限制适用于 Amazon Quick 中的 DLP。

  • 每个账户的 DLP 配置 — 10。

  • 每个账户的主动 DLP 配置 — 1.

  • 扫描的最大文件大小 — 500 MB。Quick 不扫描较大的文件。

支持的文件类型

快速扫描Microsoft Purview支持标签的文件类型:Word、、、PDF、Excel、PowerPoint、VisioProject、常用图像格式(JPEG、PNG、TIFF、DNG、PSD)、XPS .pbit、Power BI(.dwfx.pbix)和电子邮件(.msg.eml)。有关权威列表,请参阅Microsoft网站上支持的文件类型

阅读此列表时,有一个区别很重要:只有Microsoft Purview支持标签的文件类型才在范围内。Quick 不会扫描Azure Rights Management需要解密的文件,也不会扫描仅适用于受保护标签的文件类型。

受保护的标签

如果文件带有启用保护的标签,Quick 不会扫描该文件,而是应用您的默认操作。受保护的标签不会出现在管理员控制台的标签映射步骤中。您仍然可以通过 CreateDlpSetting API 提供它们,但评估结果是一样的:默认操作适用。

当默认操作适用时

除了您未明确映射的标签外,当以下任一情况成真时,Quick 还会回退到您的默认操作:

  • 该文件没有敏感度标签。

  • 不支持该文件类型(请参阅支持的文件类型)。

  • 该文件超过了 500 MB 的大小限制。

  • 该文件为空(0 字节)。

  • 该文件带有受保护的标签。

注意

在公共 API 中,默认操作是unmappedAction字段。

安全最佳实践

  • 使用专用的应用程序注册 DLP。为 Quick DLP 注册一个单独的Microsoft Entra ID应用程序,而不是重复使用服务于其他集成的应用程序注册。专用注册允许您独立轮换或撤消其证书,并缩小其权限范围。

  • 仅授予 DLP 所需的权限。将应用程序注册范围限定为SensitivityLabels.Read.AllUnifiedPolicy.Tenant.ReadFiles.Read.All仅当您使用由SharePoint或支持的知识库时才添加OneDrive;不需要列出或映射标签。

  • 在密钥管理器中保留证书。Quick 仅存储您的密钥的 ARN。在运行时快速读取您的凭证,绝不会在控制台中显示它们、从 API 返回它们或将它们写入日志。

API 参考

有关 DLP 设置的编程管理,请参阅亚马逊快速 API 参考。

设置快速知识库

要设置快速摄取知识库,请按照每个连接器的说明进行操作:

问题排查

下表列出了常见问题及其解决方法。

验证因权限错误而失败

确认应用程序注册已SensitivityLabels.Read.All获得UnifiedPolicy.Tenant.Read、授予和管理员同意。

未找到秘密 ARN

确认 Secrets Manager 密钥与 Quick 存在于同一个 AWS 账户中,并且您在 “权限AWS 资源” 下授予了快速访问权限

标签列表为空或已过期

在步骤 3(标签映射)中使用 “刷新” 从Purview租户重新获取当前标签列表。

知识库同步期间文件意外被阻止

查看 “快速可观测性” 报告了解同步情况。BLO CKED 状态也可能表示内部故障,而不是 DLP 强制执行。检查文件是否带有您映射到 “阻止” 的标签,默认操作是否为 “阻止”,如果在同步期间无法访问Purview,则检查提供商中断操作。