View a markdown version of this page

資料外洩防護 - Amazon Quick

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

資料外洩防護

   目標對象:系統管理員和 Amazon Quick 管理員 

Amazon Quick 與 整合Microsoft Purview,以強制執行組織的資料外洩預防 (DLP) 政策。連接Microsoft Purview租用戶後,快速分類並保護透過空間、聊天和知識庫共用的敏感檔案。敏感資料會保持在組織的資訊控管政策定義的範圍內。

資料外洩預防概念

在 Amazon Quick 中設定 DLP 之前,請先熟悉下列概念。

敏感度標籤

敏感度標籤是您在Microsoft Purview租用戶中定義的分類,用於描述內容的敏感度層級,例如有、機密高度機密。您可以使用父標籤和子標籤 (子標籤) 以階層方式組織標籤。

強制執行動作

強制執行動作定義 Quick 如何處理帶有特定敏感度標籤的檔案。

  • 區塊 – 快速拒絕檔案,且檔案無法共用或上傳。您會收到錯誤訊息。

  • 警告 – 在互動式功能中,您會看到警告訊息,可以選擇繼續或取消上傳。

  • 允許 – 快速共用檔案,不受限制。

預設動作

預設動作是強制執行動作,Quick 會套用至敏感度標籤尚未明確映射至特定動作的任何檔案。您可以在組態期間設定預設動作。預設動作也涵蓋您在設定Microsoft Purview後發佈的新標籤。快速管理會立即攜帶這些標籤的檔案,因此不會有任何不受保護的內容。若要為新標籤提供自己的動作,請編輯組態並明確映射。

供應商中斷動作

當 DLP 提供者 (Microsoft Purview) 暫時無法使用時,提供者中斷動作會決定快速處理檔案的方式。您可以將其設定為下列其中一個動作。

  • 封鎖 – 快速拒絕檔案,直到提供者再次可用為止。

  • 警告 – 快速允許檔案通過 ,並在中斷期間顯示警告。

  • 允許 – 快速允許檔案通過 ,不受限制。

功能

功能是 Amazon Quick 中快速套用 DLP 強制執行的區域。

  • 空間 – 使用者上傳至協作工作區的檔案。

  • 聊天 – 使用者透過聊天對話共用的檔案。

  • 知識庫 – 透過 SharePoint、 OneDrive和其他連接器同步的內容。

標籤繼承

在標籤映射組態中,您可以為父標籤指派明確動作 (封鎖或警告),或將其設定為預設動作。子標籤 (子標籤) 會繼承其父標籤的動作。如果存在,您尚未明確映射的標籤會遵循其映射父標籤的動作。否則,會套用您的預設動作。

先決條件

在建立 DLP 組態之前,請先準備下列項目。

Microsoft Purview 敏感度標籤

您必須已在 Microsoft Purview或Microsoft 365租戶中發佈敏感標籤 (例如公有機密高度機密)。從您的租戶即時快速讀取這些標籤。

Microsoft Entra ID 應用程式註冊

在 Quick 用來讀取標籤和分類檔案的 Microsoft Entra ID(Azure AD) 中註冊應用程式。記下目錄 (租戶) ID應用程式 (用戶端) ID。兩者都是您需要建立用戶端秘密登入資料的 GUIDs。您必須授予應用程式註冊下列 API 許可。

API 許可 Type 說明
UnifiedPolicy.Tenant.Read 必要 讀取租用戶的統一資料保護政策。
SensitivityLabels.Read.All 必要 讀取租用戶中定義的所有敏感標籤。
Files.Read.All 選用 只有在您使用 SharePoint或 支援的知識庫時才需要OneDrive。

AWS Secrets Manager 秘密

將Purview登入資料存放在 AWS Secrets Manager 秘密中與您的 Quick AWS 帳戶相同的帳戶中。針對秘密值使用下列 JSON 格式。

{ "clientId": "abcdef12-3456-7890-abcd-ef1234567890", "clientSecret": "<client secret value>", "tenantId": "11111111-1111-1111-1111-111111111111" }
注意

快速儲存您秘密的 ARN。在執行時間快速讀取您的登入資料,絕不會在主控台中顯示、從 API 傳回它們,或將它們寫入日誌。

重要

請完全使用這三個金鑰名稱:clientIdclientSecrettenantId。快速逐字查詢這些金鑰,因此重新命名或遺失的金鑰會導致驗證失敗,並出現遺漏欄位錯誤。將值儲存為單一 JSON 物件。

快速存取您的秘密

以管理員身分登入 AWS 您的帳戶,並開啟快速管理員主控台。然後授予快速許可來讀取 Secrets Manager 秘密。

  1. 選擇許可,然後選擇AWS 資源

  2. 從服務清單中選取 AWS Secrets Manager

  3. 選擇您的秘密。

  4. 選擇儲存

使用客戶受管 KMS 金鑰加密的秘密

如果客戶受管 KMS 金鑰加密您的 Secrets Manager 秘密,Quick 除了 之外,還需要該金鑰的kms:Decrypt許可secretsmanager:GetSecretValue

重要

許可AWS 資源頁面無法授予 kms:Decrypt。直接在 IAM 中編輯快速服務角色以新增它。手動編輯角色之後,您無法再從管理員主控台AWS 的資源頁面進行管理。

將如下所示的陳述式新增至角色。將帳戶 ID、秘密名稱和金鑰 ID 取代為您自己的 ID。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:<home-region>:<account-id>:secret:<secret-name>", "arn:aws:secretsmanager:<other-region>:<account-id>:secret:<secret-name>" ] }, { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:<other-region>:<account-id>:key/<key-id>" ] } ] }

跨區域複寫您的秘密

快速讀取每個 中評估檔案 AWS 區域 的秘密,因此秘密必須存在於每個區域中。使用 Secrets Manager 主控台中的複寫秘密到其他區域來複寫它,並確保角色授予每個複本 ARN 的存取權。

如果客戶受管 KMS 金鑰未加密秘密,複寫就已足夠。如果客戶受管 KMS 金鑰加密秘密,請使用下列其中一種方法。

選項 1:單一區域金鑰

  1. 將秘密複寫至其他 區域。

  2. 從主要秘密分離複本,使其成為獨立。

  3. 在另一個區域中建立 KMS 金鑰。

  4. 將該金鑰連接到獨立秘密。

  5. kms:Decrypt 授予新金鑰,如中所述使用客戶受管 KMS 金鑰加密的秘密

選項 2:多區域金鑰

  1. 在主要區域中建立多區域金鑰。

  2. 將多區域金鑰設定為秘密上的加密金鑰。

  3. 將多區域金鑰複寫至其他區域。

  4. 將秘密複寫至該區域,然後選取複寫的多區域金鑰做為其加密金鑰。

  5. kms:Decrypt 授予複本金鑰,如中所述使用客戶受管 KMS 金鑰加密的秘密

建立 DLP 組態

登入管理員主控台。選擇控管,選擇防止資料遺失,然後選擇建立 DLP 組態以開啟設定精靈。精靈有四個步驟,列在導覽窗格中。下表說明每個步驟。

步驟 名稱 描述
1 供應商 選取 DLP 提供者 (Microsoft Purview)。
2 憑證 命名組態並連線至 AWS Secrets Manager。
3 標籤映射 範圍強制執行並將敏感度標籤映射至動作。
4 檢閱 確認設定並啟用組態。

步驟 1:供應商

選取 Microsoft Purview 做為 DLP 提供者,然後選擇繼續

步驟 2:登入資料

輸入下列資訊:

  • 組態名稱 – 儀表板顯示的描述性名稱 – 例如 Knowledge base DLP

  • 秘密 ARN – 貼上 Secrets Manager 秘密的 ARN。

  • 選擇驗證以Purview使用秘密連線至 ,並檢查所需的讀取許可。

注意

每個必要的許可會在驗證成功時顯示綠色檢查。如果缺少許可或秘密無效,快速會內嵌標記問題,以便您可以更正並重試。

重要

在驗證成功之前,您無法繼續下一個步驟。在重試之前,請確認應用程式註冊具有所有必要的 API 許可,且秘密 ARN 正確無誤。

步驟 3:標籤映射

將每個敏感標籤映射至 動作:

  • 預設動作 – 選擇快速套用至您未明確映射之任何標籤的動作。選項包括封鎖警告允許。保守的起點是區塊

  • 敏感標籤 – 快速載入租Purview用戶的目前標籤清單。針對每個標籤,選擇其動作。子標籤會繼承其父項的動作。如果您最近在 中變更標籤,Purview並想要提取最新清單,請選擇重新整理

  • 提供者中斷動作 – 選擇無法Purview連線時的快速操作:封鎖 (關閉失敗 – 最安全)、警告允許 (開啟失敗)。對於包含敏感材料的知識庫,封鎖是建議的供應商中斷動作。

選擇檢閱

下表說明強制執行動作。

允許

檔案會正常進行。快速套用沒有限制。

Warn

檔案會繼續進行,但如果檔案帶有敏感標籤,則快速會在互動式功能 (聊天和空間) 中通知您。

區塊

Quick 會拒絕檔案,而不會將其擷取至 Quick 索引。

步驟 4:檢閱

檢閱摘要 – 供應商、組態名稱、身分驗證方法、功能、label-to-action明細、預設動作和供應商中斷動作。選擇任何區段旁的編輯連結以返回該區段。

使用作用中/非作用中切換來設定 Quick 是否在您建立組態時立即強制執行組態 (預設值為作用中)。快速儲存非作用中組態,但在您啟用之前不會強制執行。當您準備好時,請選擇 Create (建立)。

您的組態現在會在資料外洩預防儀表板上顯示為卡片。如果您保持作用中狀態,Quick 會開始強制執行新檔案上傳到您的知識庫。

強制執行的運作方式

當檔案進入作用中 DLP 組態保護的快速功能時,會發生下列序列。

  1. 檔案會進入受保護的快速功能,例如,在知識庫同步期間快速擷取文件。

  2. Quick DLP 會擷取檔案的Microsoft Purview敏感度標籤。

  3. 快速將標籤與組態中的label-to-action映射相符。

  4. 快速套用產生的動作。

    • 允許 – 檔案會正常進行。

    • 警告 – 檔案會繼續執行,但如果具有敏感標籤,則快速會在互動式功能 (聊天和空間) 中通知您。

    • 區塊 – 快速拒絕檔案。

  5. 對於您尚未明確映射的標籤,快速檢查映射的父標籤。如果映射的父系存在,Quick 會使用該父系的動作。否則,它會套用您的預設動作。預設動作也會涵蓋您在設定Purview後發佈的新標籤,因此 Quick 會立即管理它們。若要為新標籤提供自己的動作,請編輯組態並明確映射。

  6. 如果 Quick 無法連線到 Purview,它會套用您設定的提供者中斷動作

提示

對於存放敏感材料的知識庫,我們建議您同時將預設動作和提供者中斷動作設定為封鎖。這可防止 Quick 擷取未標記的檔案或在Purview中斷期間到達的檔案。

依功能強制執行

DLP 強制執行適用於三種功能:聊天空間知識庫。相同的動作適用於這三個動作。您看到的內容以及快速記錄結果的位置,取決於快速以互動方式掃描檔案或在背景同步期間掃描。

互動式功能:聊天和空間

在您等待結果時,快速評估共用或上傳的檔案。

  • 封鎖 – 快速拒絕檔案,您會收到錯誤訊息。

  • 警告 – 您看到警告訊息,可以選擇繼續或取消。

  • 允許 – 快速共用檔案,不受限制。

知識庫

在同步開始之後,快速評估擷取期間的檔案,因此沒有使用者等待結果。以下兩個後果。

  • 沒有警告提示。快速擷取一個帶有映射到警告標籤的檔案,警告動作對此功能沒有使用者可見的影響。

  • 結果會出現在快速可觀測性報告中。若要查看 DLP 在知識庫同步期間執行的動作,請開啟該同步的快速可觀測性報告。報告顯示每個檔案一個狀態。

已封鎖

Quick 未將檔案擷取至索引。封鎖狀態可能表示 DLP 強制執行或內部故障。內部故障的錯誤訊息是一般的。

ADDED

快速擷取新檔案。此狀態包含符合警告標籤的檔案;報告不會單獨顯示它們。

已修改

快速更新並重新擷取現有的檔案。如果檔案自上次同步後變更,則符合警告標籤的檔案會顯示為 MODIFIED

測試您的組態

從儀表板上的組態卡片中,選擇測試 (檔案掃描) 圖示。提供已標記檔案的 Amazon S3 URI (例如 s3://bucket/key),並確認在生產環境中依賴它之前傳回預期的允許、警告或封鎖結果。

注意

測試動作會使用目前的label-to-action映射執行試轉。它不會修改檔案或影響任何即時資料。

管理組態

您可以從每個儀表板卡執行下列動作。

  • 編輯 (鉛筆圖示) – 變更登入資料、功能、標籤映射、預設動作或供應商中斷動作。

  • 啟用/停用 (切換) – 開啟或關閉強制執行。停用 會要求確認,因為它會停止保護涵蓋的功能。

  • 刪除 – 完全移除組態 (可從編輯檢視取得)。

注意

當您Purview的租戶有尚未映射的新標籤時,儀表板卡會警告您。在您映射它們之前,它們會遵循您的預設動作。

限制和驗證

下列限制適用於 Amazon Quick 中的 DLP。

  • 每個帳戶的 DLP 組態 – 10。

  • 每個帳戶的作用中 DLP 組態 – 1.

  • 掃描的檔案大小上限 – 500 MB。Quick 不會掃描較大的檔案。

支援的檔案類型

快速掃描 Microsoft Purview支援的檔案類型以進行標記:Word、Excel、PowerPoint、PDF、Project、、常見影像格式 Visio(JPEG、PNG、TIFF、DNG、PSD)、XPS、 Power BI(.pbit.pbix).dwfx、 和電子郵件 (.msg、).eml。如需授權清單,請參閱 Microsoft 網站上的支援檔案類型

當您閱讀此清單時,一個區別很重要:只有Microsoft Purview支援標記的檔案類型在範圍內。Quick 不會掃描需要Azure Rights Management解密的檔案,或僅適用於受保護標籤的檔案類型。

受保護的標籤

如果檔案帶有已啟用保護的標籤,Quick 不會掃描檔案,而是套用您的預設動作。受保護的標籤不會出現在管理員主控台的標籤映射步驟中。您仍然可以透過 CreateDlpSetting API 提供它們,但評估結果相同:套用預設動作。

套用預設動作時

除了您尚未明確映射的標籤之外,當下列任一情況成立時,Quick 會回到您的預設動作:

  • 檔案沒有敏感標籤。

  • 不支援 檔案類型 (請參閱 支援的檔案類型)。

  • 檔案超過 500 MB 的大小限制。

  • 檔案為空 (0 位元組)。

  • 檔案帶有受保護的標籤。

注意

在公有 API 中,預設動作是 unmappedAction 欄位。

安全最佳實務

  • 使用 DLP 的專用應用程式註冊。為 Quick DLP 註冊單獨的Microsoft Entra ID應用程式,而不是重複使用服務其他整合的應用程式註冊。專用註冊可讓您獨立輪換或撤銷其登入資料,並縮小其許可範圍。

  • 僅授予 DLP 所需的許可。將應用程式註冊範圍限定為 SensitivityLabels.Read.AllUnifiedPolicy.Tenant.ReadFiles.Read.All 只有在您使用 SharePoint或 支援的知識庫時,才新增 OneDrive;不需要列出或映射標籤。

  • 在 Secrets Manager 中保留登入資料。快速儲存您秘密的 ARN。在執行時間快速讀取您的登入資料,絕不會在主控台中顯示、從 API 傳回它們,或將它們寫入日誌。

API 參考

如需 DLP 設定的程式設計管理,請參閱 Amazon Quick API 參考。

設定快速知識庫

若要設定快速擷取知識庫,請遵循每個連接器的指示:

疑難排解

下表列出常見問題以及如何解決這些問題。

驗證失敗並出現許可錯誤

確認應用程式註冊已UnifiedPolicy.Tenant.ReadSensitivityLabels.Read.All授予 和管理同意。

找不到秘密 ARN

確認 Secrets Manager 秘密存在於與 Quick 相同的 AWS 帳戶中,且您已在許可AWS 資源下授予 Quick Access。

標籤清單為空白或過時

使用步驟 3 中的重新整理 (標籤映射),從您的Purview租用戶重新擷取目前的標籤清單。

在知識庫同步期間意外封鎖檔案

檢查快速可觀測性報告是否有同步。BLOCKED 狀態也可以指出內部故障,而不是 DLP 強制執行。檢查檔案是否帶有您映射至 Block 的標籤、預設動作是否為 Block,以及在同步期間無法Purview連線時,供應商中斷動作。