

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 資料外洩防護
<a name="data-loss-prevention"></a>


|  | 
| --- |
|    目標對象：系統管理員和 Amazon Quick 管理員  | 

Amazon Quick 與 整合Microsoft Purview，以強制執行組織的資料外洩預防 (DLP) 政策。連接Microsoft Purview租用戶後，快速分類並保護透過空間、聊天和知識庫共用的敏感檔案。敏感資料會保持在組織的資訊控管政策定義的範圍內。

## 資料外洩預防概念
<a name="dlp-concepts"></a>

在 Amazon Quick 中設定 DLP 之前，請先熟悉下列概念。

敏感度標籤  
敏感度標籤是您在Microsoft Purview租用戶中定義的分類，用於描述內容的敏感度層級，例如*公*有、*機密*或*高度機密*。您可以使用父標籤和子標籤 （子標籤） 以階層方式組織標籤。

強制執行動作  
強制執行動作定義 Quick 如何處理帶有特定敏感度標籤的檔案。  
+ **區塊** – 快速拒絕檔案，且檔案無法共用或上傳。您會收到錯誤訊息。
+ **警告** – 在互動式功能中，您會看到警告訊息，可以選擇繼續或取消上傳。
+ **允許** – 快速共用檔案，不受限制。

預設動作  
預設動作是強制執行動作，Quick 會套用至敏感度標籤尚未明確映射至特定動作的任何檔案。您可以在組態期間設定預設動作。預設動作也涵蓋您在設定Microsoft Purview後發佈的新標籤。快速管理會立即攜帶這些標籤的檔案，因此不會有任何不受保護的內容。若要為新標籤提供自己的動作，請編輯組態並明確映射。

供應商中斷動作  
當 DLP 提供者 (Microsoft Purview) 暫時無法使用時，提供者中斷動作會決定快速處理檔案的方式。您可以將其設定為下列其中一個動作。  
+ **封鎖** – 快速拒絕檔案，直到提供者再次可用為止。
+ **警告** – 快速允許檔案通過 ，並在中斷期間顯示警告。
+ **允許** – 快速允許檔案通過 ，不受限制。

功能  
功能是 Amazon Quick 中快速套用 DLP 強制執行的區域。  
+ **空間** – 使用者上傳至協作工作區的檔案。
+ **聊天** – 使用者透過聊天對話共用的檔案。
+ **知識庫** – 透過 SharePoint、 OneDrive和其他連接器同步的內容。

標籤繼承  
在標籤映射組態中，您可以為父標籤指派明確動作 （封鎖或警告），或將其設定為預設動作。子標籤 （子標籤） 會繼承其父標籤的動作。如果存在，您尚未明確映射的標籤會遵循其映射父標籤的動作。否則，會套用您的預設動作。

## 先決條件
<a name="dlp-prerequisites"></a>

在建立 DLP 組態之前，請先準備下列項目。

### Microsoft Purview 敏感度標籤
<a name="dlp-prereq-labels"></a>

您必須已在 Microsoft Purview或Microsoft 365租戶中發佈敏感標籤 （例如*公有*、*機密*和*高度機密*)。從您的租戶即時快速讀取這些標籤。

### Microsoft Entra ID 應用程式註冊
<a name="dlp-prereq-app-registration"></a>

在 Quick 用來讀取標籤和分類檔案的 Microsoft Entra ID(Azure AD) 中註冊應用程式。記下**目錄 （租戶） ID** 和**應用程式 （用戶端） ID**。兩者都是您需要建立用戶端秘密登入資料的 GUIDs。您必須授予應用程式註冊下列 API 許可。


| API 許可 | Type | 說明 | 
| --- | --- | --- | 
| UnifiedPolicy.Tenant.Read | 必要 | 讀取租用戶的統一資料保護政策。 | 
| SensitivityLabels.Read.All | 必要 | 讀取租用戶中定義的所有敏感標籤。 | 
| Files.Read.All | 選用 | 只有在您使用 SharePoint或 支援的知識庫時才需要OneDrive。 | 

### AWS Secrets Manager 秘密
<a name="dlp-prereq-secret"></a>

將Purview登入資料存放在 AWS Secrets Manager 秘密中與您的 Quick AWS 帳戶相同的帳戶中。針對秘密值使用下列 JSON 格式。

```
{
  "clientId": "abcdef12-3456-7890-abcd-ef1234567890",
  "clientSecret": "<client secret value>",
  "tenantId": "11111111-1111-1111-1111-111111111111"
}
```

**注意**  
快速儲存您秘密的 ARN。在執行時間快速讀取您的登入資料，絕不會在主控台中顯示、從 API 傳回它們，或將它們寫入日誌。

**重要**  
請完全使用這三個金鑰名稱：`clientId`、 `clientSecret`和 `tenantId`。快速逐字查詢這些金鑰，因此重新命名或遺失的金鑰會導致驗證失敗，並出現遺漏欄位錯誤。將值儲存為單一 JSON 物件。

### 快速存取您的秘密
<a name="dlp-prereq-grant-access"></a>

以管理員身分登入 AWS 您的帳戶，並開啟快速管理員主控台。然後授予快速許可來讀取 Secrets Manager 秘密。

1. 選擇**許可**，然後選擇**AWS 資源**。

1. 從服務清單中選取 **AWS Secrets Manager**。

1. 選擇您的秘密。

1. 選擇**儲存**。

### 使用客戶受管 KMS 金鑰加密的秘密
<a name="dlp-prereq-kms"></a>

如果客戶受管 KMS 金鑰加密您的 Secrets Manager 秘密，Quick 除了 之外，還需要該金鑰的`kms:Decrypt`許可`secretsmanager:GetSecretValue`。

**重要**  
**許可**、**AWS 資源**頁面無法授予 `kms:Decrypt`。直接在 IAM 中編輯快速服務角色以新增它。手動編輯角色之後，您無法再從管理員主控台**AWS 的資源**頁面進行管理。

將如下所示的陳述式新增至角色。將帳戶 ID、秘密名稱和金鑰 ID 取代為您自己的 ID。

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [ "secretsmanager:GetSecretValue" ],
      "Resource": [
        "arn:aws:secretsmanager:<home-region>:<account-id>:secret:<secret-name>",
        "arn:aws:secretsmanager:<other-region>:<account-id>:secret:<secret-name>"
      ]
    },
    {
      "Effect": "Allow",
      "Action": [ "kms:Decrypt" ],
      "Resource": [ "arn:aws:kms:<other-region>:<account-id>:key/<key-id>" ]
    }
  ]
}
```

### 跨區域複寫您的秘密
<a name="dlp-prereq-replicate"></a>

快速讀取每個 中評估檔案 AWS 區域 的秘密，因此秘密必須存在於每個區域中。使用 Secrets Manager 主控台中的**複寫秘密到其他區域**來複寫它，並確保角色授予每個複本 ARN 的存取權。

如果客戶受管 KMS 金鑰未加密秘密，複寫就已足夠。如果客戶受管 KMS 金鑰加密秘密，請使用下列其中一種方法。

**選項 1：單一區域金鑰**

1. 將秘密複寫至其他 區域。

1. 從主要秘密分離複本，使其成為獨立。

1. 在另一個區域中建立 KMS 金鑰。

1. 將該金鑰連接到獨立秘密。

1. `kms:Decrypt` 授予新金鑰，如中所述[使用客戶受管 KMS 金鑰加密的秘密](#dlp-prereq-kms)。

**選項 2：多區域金鑰**

1. 在主要區域中建立多區域金鑰。

1. 將多區域金鑰設定為秘密上的加密金鑰。

1. 將多區域金鑰複寫至其他區域。

1. 將秘密複寫至該區域，然後選取複寫的多區域金鑰做為其加密金鑰。

1. `kms:Decrypt` 授予複本金鑰，如中所述[使用客戶受管 KMS 金鑰加密的秘密](#dlp-prereq-kms)。

## 建立 DLP 組態
<a name="create-dlp-configuration"></a>

登入管理員主控台。選擇**控管**，選擇**防止資料遺失**，然後選擇**建立 DLP 組態**以開啟設定精靈。精靈有四個步驟，列在導覽窗格中。下表說明每個步驟。


| 步驟 | 名稱 | 描述 | 
| --- | --- | --- | 
| 1 | 供應商 | 選取 DLP 提供者 (Microsoft Purview)。 | 
| 2 | 憑證 | 命名組態並連線至 AWS Secrets Manager。 | 
| 3 | 標籤映射 | 範圍強制執行並將敏感度標籤映射至動作。 | 
| 4 | 檢閱 | 確認設定並啟用組態。 | 

### 步驟 1：供應商
<a name="dlp-step-provider"></a>

選取 **Microsoft Purview** 做為 DLP 提供者，然後選擇**繼續**。

### 步驟 2：登入資料
<a name="dlp-step-credentials"></a>

輸入下列資訊：
+ **組態名稱** – 儀表板顯示的描述性名稱 – 例如 `Knowledge base DLP`。
+ **秘密 ARN** – 貼上 Secrets Manager 秘密的 ARN。
+ 選擇**驗證**以Purview使用秘密連線至 ，並檢查所需的讀取許可。

**注意**  
每個必要的許可會在驗證成功時顯示綠色檢查。如果缺少許可或秘密無效，快速會內嵌標記問題，以便您可以更正並重試。

**重要**  
在驗證成功之前，您無法繼續下一個步驟。在重試之前，請確認應用程式註冊具有所有必要的 API 許可，且秘密 ARN 正確無誤。

### 步驟 3：標籤映射
<a name="dlp-step-label-mapping"></a>

將每個敏感標籤映射至 動作：
+ **預設動作** – 選擇快速套用至您未明確映射之任何標籤的動作。選項包括**封鎖**、**警告**或**允許**。保守的起點是**區塊**。
+ **敏感標籤** – 快速載入租Purview用戶的目前標籤清單。針對每個標籤，選擇其動作。子標籤會繼承其父項的動作。如果您最近在 中變更標籤，Purview並想要提取最新清單，請選擇**重新整理**。
+ **提供者中斷動作** – 選擇無法Purview連線時的快速操作：**封鎖** （關閉失敗 – 最安全）、**警告**或**允許** （開啟失敗）。對於包含敏感材料的知識庫，**封鎖**是建議的供應商中斷動作。

選擇**檢閱**。

下表說明強制執行動作。

允許  
檔案會正常進行。快速套用沒有限制。

Warn  
檔案會繼續進行，但如果檔案帶有敏感標籤，則快速會在互動式功能 （聊天和空間） 中通知您。

區塊  
Quick 會拒絕檔案，而不會將其擷取至 Quick 索引。

### 步驟 4：檢閱
<a name="dlp-step-review"></a>

檢閱摘要 – 供應商、組態名稱、身分驗證方法、功能、label-to-action明細、預設動作和供應商中斷動作。選擇任何區段旁的編輯連結以返回該區段。

使用**作用中**/**非作用中**切換來設定 Quick 是否在您建立組態時立即強制執行組態 （預設值為**作用中**)。快速儲存**非作用中**組態，但在您啟用之前不會強制執行。當您準備好時，請選擇 **Create** (建立)。

您的組態現在會在**資料外洩預防**儀表板上顯示為卡片。如果您保持**作用中**狀態，Quick 會開始強制執行新檔案上傳到您的知識庫。

## 強制執行的運作方式
<a name="dlp-how-enforcement-works"></a>

當檔案進入作用中 DLP 組態保護的快速功能時，會發生下列序列。

1. 檔案會進入受保護的快速功能，例如，在知識庫同步期間快速擷取文件。

1. Quick DLP 會擷取檔案的Microsoft Purview敏感度標籤。

1. 快速將標籤與組態中的label-to-action映射相符。

1. 快速套用產生的動作。
   + **允許** – 檔案會正常進行。
   + **警告** – 檔案會繼續執行，但如果具有敏感標籤，則快速會在互動式功能 （聊天和空間） 中通知您。
   + **區塊** – 快速拒絕檔案。

1. 對於您尚未明確映射的標籤，快速檢查映射的父標籤。如果映射的父系存在，Quick 會使用該父系的動作。否則，它會套用您的**預設動作**。預設動作也會涵蓋您在設定Purview後發佈的新標籤，因此 Quick 會立即管理它們。若要為新標籤提供自己的動作，請編輯組態並明確映射。

1. 如果 Quick 無法連線到 Purview，它會套用您設定的**提供者中斷動作**。

**提示**  
對於存放敏感材料的知識庫，我們建議您同時將預設動作和提供者中斷動作設定為**封鎖**。這可防止 Quick 擷取未標記的檔案或在Purview中斷期間到達的檔案。

## 依功能強制執行
<a name="dlp-enforcement-by-capability"></a>

DLP 強制執行適用於三種功能：**聊天**、**空間**和**知識庫**。相同的動作適用於這三個動作。您看到的內容以及快速記錄結果的位置，取決於快速以互動方式掃描檔案或在背景同步期間掃描。

### 互動式功能：聊天和空間
<a name="dlp-enforcement-interactive"></a>

在您等待結果時，快速評估共用或上傳的檔案。
+ **封鎖** – 快速拒絕檔案，您會收到錯誤訊息。
+ **警告** – 您看到警告訊息，可以選擇繼續或取消。
+ **允許** – 快速共用檔案，不受限制。

### 知識庫
<a name="dlp-enforcement-knowledge-bases"></a>

在同步開始之後，快速評估擷取期間的檔案，因此沒有使用者等待結果。以下兩個後果。
+ **沒有警告提示。**快速擷取一個帶有映射到**警告**標籤的檔案，警告****動作對此功能沒有使用者可見的影響。
+ **結果會出現在快速可觀測性報告中。**若要查看 DLP 在知識庫同步期間執行的動作，請開啟該同步的快速可觀測性報告。報告顯示每個檔案一個狀態。

已封鎖  
Quick 未將檔案擷取至索引。**封鎖**狀態可能表示 DLP 強制執行或內部故障。內部故障的錯誤訊息是一般的。

ADDED  
快速擷取新檔案。此狀態包含符合**警告**標籤的檔案；報告不會單獨顯示它們。

已修改  
快速更新並重新擷取現有的檔案。如果檔案自上次同步後變更，則符合**警告**標籤的檔案會顯示為 **MODIFIED**。

## 測試您的組態
<a name="dlp-testing"></a>

從儀表板上的組態卡片中，選擇**測試** （檔案掃描） 圖示。提供已標記檔案的 Amazon S3 URI （例如 `s3://bucket/key`)，並確認在生產環境中依賴它之前傳回預期的允許、警告或封鎖結果。

**注意**  
測試動作會使用目前的label-to-action映射執行試轉。它不會修改檔案或影響任何即時資料。

## 管理組態
<a name="dlp-managing-configurations"></a>

您可以從每個儀表板卡執行下列動作。
+ **編輯** （鉛筆圖示） – 變更登入資料、功能、標籤映射、預設動作或供應商中斷動作。
+ **啟用/停用 **（切換） – 開啟或關閉強制執行。停用 會要求確認，因為它會停止保護涵蓋的功能。
+ **刪除** – 完全移除組態 （可從編輯檢視取得）。

**注意**  
當您Purview的租戶有尚未映射的新標籤時，儀表板卡會警告您。在您映射它們之前，它們會遵循您的預設動作。

## 限制和驗證
<a name="dlp-limits"></a>

下列限制適用於 Amazon Quick 中的 DLP。
+ **每個帳戶的 DLP 組態** – 10。
+ **每個帳戶的作用中 DLP 組態** – 1.
+ **掃描的檔案大小上限** – 500 MB。Quick 不會掃描較大的檔案。

### 支援的檔案類型
<a name="dlp-supported-file-types"></a>

快速掃描 Microsoft Purview支援的檔案類型以進行標記：Word、Excel、PowerPoint、PDF、Project、、常見影像格式 Visio(JPEG、PNG、TIFF、DNG、PSD)、XPS、 Power BI(`.pbit`、`.pbix`)`.dwfx`、 和電子郵件 (`.msg`、)`.eml`。如需授權清單，請參閱 Microsoft 網站上的[支援檔案類型](https://learn.microsoft.com/en-us/information-protection/develop/concept-supported-filetypes)。

當您閱讀此清單時，一個區別很重要：只有Microsoft Purview支援*標記的*檔案類型在範圍內。Quick 不會掃描需要Azure Rights Management解密的檔案，或僅適用於受保護標籤的檔案類型。

### 受保護的標籤
<a name="dlp-protected-labels"></a>

如果檔案帶有已啟用保護的標籤，Quick 不會掃描檔案，而是套用您的預設動作。受保護的標籤不會出現在管理員主控台的標籤映射步驟中。您仍然可以透過 `CreateDlpSetting` API 提供它們，但評估結果相同：套用預設動作。

### 套用預設動作時
<a name="dlp-default-action-cases"></a>

除了您尚未明確映射的標籤之外，當下列任一情況成立時，Quick 會回到您的預設動作：
+ 檔案沒有敏感標籤。
+ 不支援 檔案類型 （請參閱 [支援的檔案類型](#dlp-supported-file-types))。
+ 檔案超過 500 MB 的大小限制。
+ 檔案為空 (0 位元組）。
+ 檔案帶有受保護的標籤。

**注意**  
在公有 API 中，預設動作是 `unmappedAction` 欄位。

## 安全最佳實務
<a name="dlp-security-best-practices"></a>
+ **使用 DLP 的專用應用程式註冊。**為 Quick DLP 註冊單獨的Microsoft Entra ID應用程式，而不是重複使用服務其他整合的應用程式註冊。專用註冊可讓您獨立輪換或撤銷其登入資料，並縮小其許可範圍。
+ **僅授予 DLP 所需的許可。**將應用程式註冊範圍限定為 `SensitivityLabels.Read.All`和 `UnifiedPolicy.Tenant.Read`。`Files.Read.All` 只有在您使用 SharePoint或 支援的知識庫時，才新增 OneDrive；不需要列出或映射標籤。
+ **在 Secrets Manager 中保留登入資料。**快速儲存您秘密的 ARN。在執行時間快速讀取您的登入資料，絕不會在主控台中顯示、從 API 傳回它們，或將它們寫入日誌。

## API 參考
<a name="dlp-api-reference"></a>

如需 DLP 設定的程式設計管理，請參閱 Amazon Quick API 參考。

## 設定快速知識庫
<a name="dlp-setup-knowledge-bases"></a>

若要設定快速擷取知識庫，請遵循每個連接器的指示：
+ [Google Drive 知識庫整合](google-drive-knowledge-base.md)
+ [Microsoft OneDrive 知識庫整合](onedrive-knowledge-base.md)
+ [Microsoft SharePoint 知識庫整合](sharepoint-knowledge-base.md)
+ [Web 爬蟲程式整合](web-crawler-integration.md)
+ [Amazon S3 整合](s3-integration.md)
+ [Atlassian Confluence 雲端知識庫整合](confluence-knowledge-base.md)

## 疑難排解
<a name="dlp-troubleshooting"></a>

下表列出常見問題以及如何解決這些問題。

驗證失敗並出現許可錯誤  
確認應用程式註冊已`UnifiedPolicy.Tenant.Read``SensitivityLabels.Read.All`授予 和管理同意。

找不到秘密 ARN  
確認 Secrets Manager 秘密存在於與 Quick 相同的 AWS 帳戶中，且您已在**許可**、**AWS 資源**下授予 Quick Access。

標籤清單為空白或過時  
使用步驟 3 中的**重新整理** （標籤映射），從您的Purview租用戶重新擷取目前的標籤清單。

在知識庫同步期間意外封鎖檔案  
檢查快速可觀測性報告是否有同步。**BLOCKED** 狀態也可以指出內部故障，而不是 DLP 強制執行。檢查檔案是否帶有您映射至 Block 的標籤、預設動作是否為 Block，以及在同步期間無法Purview連線時，供應商中斷動作。