本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
資料外洩防護
| 目標對象:系統管理員和 Amazon Quick 管理員 |
Amazon Quick 與 整合Microsoft Purview,以強制執行組織的資料外洩預防 (DLP) 政策。連接Microsoft Purview租用戶後,快速分類並保護透過空間、聊天和知識庫共用的敏感檔案。敏感資料會保持在組織的資訊控管政策定義的範圍內。
資料外洩預防概念
在 Amazon Quick 中設定 DLP 之前,請先熟悉下列概念。
- 敏感度標籤
-
敏感度標籤是您在Microsoft Purview租用戶中定義的分類,用於描述內容的敏感度層級,例如公有、機密或高度機密。您可以使用父標籤和子標籤 (子標籤) 以階層方式組織標籤。
- 強制執行動作
-
強制執行動作定義 Quick 如何處理帶有特定敏感度標籤的檔案。
-
區塊 – 快速拒絕檔案,且檔案無法共用或上傳。您會收到錯誤訊息。
-
警告 – 在互動式功能中,您會看到警告訊息,可以選擇繼續或取消上傳。
-
允許 – 快速共用檔案,不受限制。
-
- 預設動作
-
預設動作是強制執行動作,Quick 會套用至敏感度標籤尚未明確映射至特定動作的任何檔案。您可以在組態期間設定預設動作。預設動作也涵蓋您在設定Microsoft Purview後發佈的新標籤。快速管理會立即攜帶這些標籤的檔案,因此不會有任何不受保護的內容。若要為新標籤提供自己的動作,請編輯組態並明確映射。
- 供應商中斷動作
-
當 DLP 提供者 (Microsoft Purview) 暫時無法使用時,提供者中斷動作會決定快速處理檔案的方式。您可以將其設定為下列其中一個動作。
-
封鎖 – 快速拒絕檔案,直到提供者再次可用為止。
-
警告 – 快速允許檔案通過 ,並在中斷期間顯示警告。
-
允許 – 快速允許檔案通過 ,不受限制。
-
- 功能
-
功能是 Amazon Quick 中快速套用 DLP 強制執行的區域。
-
空間 – 使用者上傳至協作工作區的檔案。
-
聊天 – 使用者透過聊天對話共用的檔案。
-
知識庫 – 透過 SharePoint、 OneDrive和其他連接器同步的內容。
-
- 標籤繼承
-
在標籤映射組態中,您可以為父標籤指派明確動作 (封鎖或警告),或將其設定為預設動作。子標籤 (子標籤) 會繼承其父標籤的動作。如果存在,您尚未明確映射的標籤會遵循其映射父標籤的動作。否則,會套用您的預設動作。
先決條件
在建立 DLP 組態之前,請先準備下列項目。
Microsoft Purview 敏感度標籤
您必須已在 Microsoft Purview或Microsoft 365租戶中發佈敏感標籤 (例如公有、機密和高度機密)。從您的租戶即時快速讀取這些標籤。
Microsoft Entra ID 應用程式註冊
在 Quick 用來讀取標籤和分類檔案的 Microsoft Entra ID(Azure AD) 中註冊應用程式。記下目錄 (租戶) ID 和應用程式 (用戶端) ID。兩者都是您需要建立用戶端秘密登入資料的 GUIDs。您必須授予應用程式註冊下列 API 許可。
| API 許可 | Type | 說明 |
|---|---|---|
UnifiedPolicy.Tenant.Read |
必要 | 讀取租用戶的統一資料保護政策。 |
SensitivityLabels.Read.All |
必要 | 讀取租用戶中定義的所有敏感標籤。 |
Files.Read.All |
選用 | 只有在您使用 SharePoint或 支援的知識庫時才需要OneDrive。 |
AWS Secrets Manager 秘密
將Purview登入資料存放在 AWS Secrets Manager 秘密中與您的 Quick AWS 帳戶相同的帳戶中。針對秘密值使用下列 JSON 格式。
{ "clientId": "abcdef12-3456-7890-abcd-ef1234567890", "clientSecret": "<client secret value>", "tenantId": "11111111-1111-1111-1111-111111111111" }
注意
快速儲存您秘密的 ARN。在執行時間快速讀取您的登入資料,絕不會在主控台中顯示、從 API 傳回它們,或將它們寫入日誌。
重要
請完全使用這三個金鑰名稱:clientId、 clientSecret和 tenantId。快速逐字查詢這些金鑰,因此重新命名或遺失的金鑰會導致驗證失敗,並出現遺漏欄位錯誤。將值儲存為單一 JSON 物件。
快速存取您的秘密
以管理員身分登入 AWS 您的帳戶,並開啟快速管理員主控台。然後授予快速許可來讀取 Secrets Manager 秘密。
-
選擇許可,然後選擇AWS 資源。
-
從服務清單中選取 AWS Secrets Manager。
-
選擇您的秘密。
-
選擇儲存。
使用客戶受管 KMS 金鑰加密的秘密
如果客戶受管 KMS 金鑰加密您的 Secrets Manager 秘密,Quick 除了 之外,還需要該金鑰的kms:Decrypt許可secretsmanager:GetSecretValue。
重要
許可、AWS 資源頁面無法授予 kms:Decrypt。直接在 IAM 中編輯快速服務角色以新增它。手動編輯角色之後,您無法再從管理員主控台AWS 的資源頁面進行管理。
將如下所示的陳述式新增至角色。將帳戶 ID、秘密名稱和金鑰 ID 取代為您自己的 ID。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:<home-region>:<account-id>:secret:<secret-name>", "arn:aws:secretsmanager:<other-region>:<account-id>:secret:<secret-name>" ] }, { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:<other-region>:<account-id>:key/<key-id>" ] } ] }
跨區域複寫您的秘密
快速讀取每個 中評估檔案 AWS 區域 的秘密,因此秘密必須存在於每個區域中。使用 Secrets Manager 主控台中的複寫秘密到其他區域來複寫它,並確保角色授予每個複本 ARN 的存取權。
如果客戶受管 KMS 金鑰未加密秘密,複寫就已足夠。如果客戶受管 KMS 金鑰加密秘密,請使用下列其中一種方法。
選項 1:單一區域金鑰
-
將秘密複寫至其他 區域。
-
從主要秘密分離複本,使其成為獨立。
-
在另一個區域中建立 KMS 金鑰。
-
將該金鑰連接到獨立秘密。
-
kms:Decrypt授予新金鑰,如中所述使用客戶受管 KMS 金鑰加密的秘密。
選項 2:多區域金鑰
-
在主要區域中建立多區域金鑰。
-
將多區域金鑰設定為秘密上的加密金鑰。
-
將多區域金鑰複寫至其他區域。
-
將秘密複寫至該區域,然後選取複寫的多區域金鑰做為其加密金鑰。
-
kms:Decrypt授予複本金鑰,如中所述使用客戶受管 KMS 金鑰加密的秘密。
建立 DLP 組態
登入管理員主控台。選擇控管,選擇防止資料遺失,然後選擇建立 DLP 組態以開啟設定精靈。精靈有四個步驟,列在導覽窗格中。下表說明每個步驟。
| 步驟 | 名稱 | 描述 |
|---|---|---|
| 1 | 供應商 | 選取 DLP 提供者 (Microsoft Purview)。 |
| 2 | 憑證 | 命名組態並連線至 AWS Secrets Manager。 |
| 3 | 標籤映射 | 範圍強制執行並將敏感度標籤映射至動作。 |
| 4 | 檢閱 | 確認設定並啟用組態。 |
步驟 1:供應商
選取 Microsoft Purview 做為 DLP 提供者,然後選擇繼續。
步驟 2:登入資料
輸入下列資訊:
-
組態名稱 – 儀表板顯示的描述性名稱 – 例如
Knowledge base DLP。 -
秘密 ARN – 貼上 Secrets Manager 秘密的 ARN。
-
選擇驗證以Purview使用秘密連線至 ,並檢查所需的讀取許可。
注意
每個必要的許可會在驗證成功時顯示綠色檢查。如果缺少許可或秘密無效,快速會內嵌標記問題,以便您可以更正並重試。
重要
在驗證成功之前,您無法繼續下一個步驟。在重試之前,請確認應用程式註冊具有所有必要的 API 許可,且秘密 ARN 正確無誤。
步驟 3:標籤映射
將每個敏感標籤映射至 動作:
-
預設動作 – 選擇快速套用至您未明確映射之任何標籤的動作。選項包括封鎖、警告或允許。保守的起點是區塊。
-
敏感標籤 – 快速載入租Purview用戶的目前標籤清單。針對每個標籤,選擇其動作。子標籤會繼承其父項的動作。如果您最近在 中變更標籤,Purview並想要提取最新清單,請選擇重新整理。
-
提供者中斷動作 – 選擇無法Purview連線時的快速操作:封鎖 (關閉失敗 – 最安全)、警告或允許 (開啟失敗)。對於包含敏感材料的知識庫,封鎖是建議的供應商中斷動作。
選擇檢閱。
下表說明強制執行動作。
- 允許
-
檔案會正常進行。快速套用沒有限制。
- Warn
-
檔案會繼續進行,但如果檔案帶有敏感標籤,則快速會在互動式功能 (聊天和空間) 中通知您。
- 區塊
-
Quick 會拒絕檔案,而不會將其擷取至 Quick 索引。
步驟 4:檢閱
檢閱摘要 – 供應商、組態名稱、身分驗證方法、功能、label-to-action明細、預設動作和供應商中斷動作。選擇任何區段旁的編輯連結以返回該區段。
使用作用中/非作用中切換來設定 Quick 是否在您建立組態時立即強制執行組態 (預設值為作用中)。快速儲存非作用中組態,但在您啟用之前不會強制執行。當您準備好時,請選擇 Create (建立)。
您的組態現在會在資料外洩預防儀表板上顯示為卡片。如果您保持作用中狀態,Quick 會開始強制執行新檔案上傳到您的知識庫。
強制執行的運作方式
當檔案進入作用中 DLP 組態保護的快速功能時,會發生下列序列。
-
檔案會進入受保護的快速功能,例如,在知識庫同步期間快速擷取文件。
-
Quick DLP 會擷取檔案的Microsoft Purview敏感度標籤。
-
快速將標籤與組態中的label-to-action映射相符。
-
快速套用產生的動作。
-
允許 – 檔案會正常進行。
-
警告 – 檔案會繼續執行,但如果具有敏感標籤,則快速會在互動式功能 (聊天和空間) 中通知您。
-
區塊 – 快速拒絕檔案。
-
-
對於您尚未明確映射的標籤,快速檢查映射的父標籤。如果映射的父系存在,Quick 會使用該父系的動作。否則,它會套用您的預設動作。預設動作也會涵蓋您在設定Purview後發佈的新標籤,因此 Quick 會立即管理它們。若要為新標籤提供自己的動作,請編輯組態並明確映射。
-
如果 Quick 無法連線到 Purview,它會套用您設定的提供者中斷動作。
提示
對於存放敏感材料的知識庫,我們建議您同時將預設動作和提供者中斷動作設定為封鎖。這可防止 Quick 擷取未標記的檔案或在Purview中斷期間到達的檔案。
依功能強制執行
DLP 強制執行適用於三種功能:聊天、空間和知識庫。相同的動作適用於這三個動作。您看到的內容以及快速記錄結果的位置,取決於快速以互動方式掃描檔案或在背景同步期間掃描。
互動式功能:聊天和空間
在您等待結果時,快速評估共用或上傳的檔案。
-
封鎖 – 快速拒絕檔案,您會收到錯誤訊息。
-
警告 – 您看到警告訊息,可以選擇繼續或取消。
-
允許 – 快速共用檔案,不受限制。
知識庫
在同步開始之後,快速評估擷取期間的檔案,因此沒有使用者等待結果。以下兩個後果。
-
沒有警告提示。快速擷取一個帶有映射到警告標籤的檔案,警告動作對此功能沒有使用者可見的影響。
-
結果會出現在快速可觀測性報告中。若要查看 DLP 在知識庫同步期間執行的動作,請開啟該同步的快速可觀測性報告。報告顯示每個檔案一個狀態。
- 已封鎖
-
Quick 未將檔案擷取至索引。封鎖狀態可能表示 DLP 強制執行或內部故障。內部故障的錯誤訊息是一般的。
- ADDED
-
快速擷取新檔案。此狀態包含符合警告標籤的檔案;報告不會單獨顯示它們。
- 已修改
-
快速更新並重新擷取現有的檔案。如果檔案自上次同步後變更,則符合警告標籤的檔案會顯示為 MODIFIED。
測試您的組態
從儀表板上的組態卡片中,選擇測試 (檔案掃描) 圖示。提供已標記檔案的 Amazon S3 URI (例如 s3://bucket/key),並確認在生產環境中依賴它之前傳回預期的允許、警告或封鎖結果。
注意
測試動作會使用目前的label-to-action映射執行試轉。它不會修改檔案或影響任何即時資料。
管理組態
您可以從每個儀表板卡執行下列動作。
-
編輯 (鉛筆圖示) – 變更登入資料、功能、標籤映射、預設動作或供應商中斷動作。
-
啟用/停用 (切換) – 開啟或關閉強制執行。停用 會要求確認,因為它會停止保護涵蓋的功能。
-
刪除 – 完全移除組態 (可從編輯檢視取得)。
注意
當您Purview的租戶有尚未映射的新標籤時,儀表板卡會警告您。在您映射它們之前,它們會遵循您的預設動作。
限制和驗證
下列限制適用於 Amazon Quick 中的 DLP。
-
每個帳戶的 DLP 組態 – 10。
-
每個帳戶的作用中 DLP 組態 – 1.
-
掃描的檔案大小上限 – 500 MB。Quick 不會掃描較大的檔案。
支援的檔案類型
快速掃描 Microsoft Purview支援的檔案類型以進行標記:Word、Excel、PowerPoint、PDF、Project、、常見影像格式 Visio(JPEG、PNG、TIFF、DNG、PSD)、XPS、 Power BI(.pbit、.pbix).dwfx、 和電子郵件 (.msg、).eml。如需授權清單,請參閱 Microsoft 網站上的支援檔案類型
當您閱讀此清單時,一個區別很重要:只有Microsoft Purview支援標記的檔案類型在範圍內。Quick 不會掃描需要Azure Rights Management解密的檔案,或僅適用於受保護標籤的檔案類型。
受保護的標籤
如果檔案帶有已啟用保護的標籤,Quick 不會掃描檔案,而是套用您的預設動作。受保護的標籤不會出現在管理員主控台的標籤映射步驟中。您仍然可以透過 CreateDlpSetting API 提供它們,但評估結果相同:套用預設動作。
套用預設動作時
除了您尚未明確映射的標籤之外,當下列任一情況成立時,Quick 會回到您的預設動作:
-
檔案沒有敏感標籤。
-
不支援 檔案類型 (請參閱 支援的檔案類型)。
-
檔案超過 500 MB 的大小限制。
-
檔案為空 (0 位元組)。
-
檔案帶有受保護的標籤。
注意
在公有 API 中,預設動作是 unmappedAction 欄位。
安全最佳實務
-
使用 DLP 的專用應用程式註冊。為 Quick DLP 註冊單獨的Microsoft Entra ID應用程式,而不是重複使用服務其他整合的應用程式註冊。專用註冊可讓您獨立輪換或撤銷其登入資料,並縮小其許可範圍。
-
僅授予 DLP 所需的許可。將應用程式註冊範圍限定為
SensitivityLabels.Read.All和UnifiedPolicy.Tenant.Read。Files.Read.All只有在您使用 SharePoint或 支援的知識庫時,才新增 OneDrive;不需要列出或映射標籤。 -
在 Secrets Manager 中保留登入資料。快速儲存您秘密的 ARN。在執行時間快速讀取您的登入資料,絕不會在主控台中顯示、從 API 傳回它們,或將它們寫入日誌。
API 參考
如需 DLP 設定的程式設計管理,請參閱 Amazon Quick API 參考。
設定快速知識庫
若要設定快速擷取知識庫,請遵循每個連接器的指示:
疑難排解
下表列出常見問題以及如何解決這些問題。
- 驗證失敗並出現許可錯誤
-
確認應用程式註冊已
UnifiedPolicy.Tenant.ReadSensitivityLabels.Read.All授予 和管理同意。 - 找不到秘密 ARN
-
確認 Secrets Manager 秘密存在於與 Quick 相同的 AWS 帳戶中,且您已在許可、AWS 資源下授予 Quick Access。
- 標籤清單為空白或過時
-
使用步驟 3 中的重新整理 (標籤映射),從您的Purview租用戶重新擷取目前的標籤清單。
- 在知識庫同步期間意外封鎖檔案
-
檢查快速可觀測性報告是否有同步。BLOCKED 狀態也可以指出內部故障,而不是 DLP 強制執行。檢查檔案是否帶有您映射至 Block 的標籤、預設動作是否為 Block,以及在同步期間無法Purview連線時,供應商中斷動作。