Microsoft MD-102: 数据保护和信息治理 — 学习指南

属于 Microsoft Endpoint Administrator Associate MD-102 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Microsoft 365 和 Intune 中的数据保护和信息治理依赖于统一标记、端点感知 DLP、应用级保护和可扩展到云应用的实时会话控制。在此领域中,您将使用 Microsoft Purview Information Protection 进行标记和加密,使用 Purview Data Loss Prevention (DLP) 进行端点活动防护,使用 Intune Mobile Application Management (MAM) 实现以应用为中心的保护,使用 Microsoft Defender for Cloud Apps 进行会话内控制,并使用 Purview Insider Risk Management 和 eDiscovery 进行调查和响应。其目标是确保敏感数据无论流向何处——在设备上、在托管应用内以及跨受认可的 SaaS 服务——都能得到分类和保护,同时提供可审计的控制,以满足法规和组织要求。

Microsoft Purview Information Protection 和 Endpoint DLP

敏感度标签在文件、电子邮件和容器级别对内容进行分类和保护。标签可以应用加密(包括使用权限和离线访问期限)、内容标记(页眉、页脚、水印),并可将范围限定于文件、电子邮件、SharePoint 和 Teams 等位置。您通过标签策略向用户和组发布标签。策略定义了哪些标签可见、默认标签行为、是否强制标记、降级/移除标签的理由,以及是否向用户提示建议的标签。标签优先级(顺序)决定了在发生冲突时哪个标签生效。

自动和建议标记将相同的标签分类法扩展到设备。在 Windows、macOS、iOS 和 Android 上具有内置敏感度标记功能的现代 Office 应用,可以在用户创建或编辑内容时评估内容。建议标记会提供提示和理由提交流程;当满足置信度阈值时,自动标记会静默应用标签。条件包括敏感信息类型(例如 PCI、PII)、完全数据匹配 (EDM)、关键字字典、邻近度和可训练分类器,以实现上下文感知检测。对于 Windows 端点上的静态文件,自动标记也可以由端点 DLP 提供支持,从而允许在文件匹配 DLP 条件时,即使在 Office 应用之外也能强制执行。

Purview Data Loss Prevention 统一了跨 Exchange、SharePoint/OneDrive、Teams 和端点的策略。端点 DLP 需要已载入的设备 (Microsoft Defender for Endpoint),并能够控制 Windows 10/11 和 macOS 上的敏感文件。端点 DLP 根据标签和内容检查来评估文件敏感度,并强制执行规则操作:审核、阻止或阻止但允许用户重写并提供业务理由。策略提示在风险点指导用户行为。

端点 DLP 监控敏感文件活动并可以限制它们:

Microsoft Purview 合规门户中的活动资源管理器和 DLP 警报提供了对端点事件和用户理由跟踪的近实时可见性。设备载入和策略部署通常通过 Intune 自动进行 MDE 载入和策略交付,从而使设备覆盖范围与注册保持同步。

Intune 应用保护 (MAM):数据传输、加密、剪贴板和平台条件

应用保护策略 (MAM) 可在应用内将工作数据与个人数据分离,且无需设备注册。策略针对用户身份和受支持的应用(例如,Microsoft 365 应用、Microsoft Edge 以及与 Intune SDK 或 App Wrapping Tool 集成的合作伙伴应用)。您可以在应用层精确控制企业数据的流向和存储。

数据传输控制限制了企业数据的移动范围。“将组织数据发送到其他应用”和“从其他应用接收数据”选项决定了是仅允许与策略管理的应用共享、允许与任何应用共享还是阻止共享。剪贴板控制强制执行“限制与其他应用的剪切、复制、粘贴”,其模式包括阻止、仅限策略管理的应用或随时允许。您可以要求企业 Web 链接在受应用保护的 Microsoft Edge 中打开,以便基于浏览器的下载继承策略。

“另存为”限制可确保企业数据仅保存在经批准的存储位置。您可以允许将组织数据的副本保存到 OneDrive for Business 和 SharePoint,同时阻止本地设备存储或第三方云。Edge 集成为文件下载和 SharePoint/OneDrive 帐户上下文添加了进一步的控制,以防止数据泄露到个人位置。

应用级加密可在应用容器内保护静态数据。当应用处于静止状态时,MAM 使用平台原生加密技术(例如,iOS Data Protection 类、Android 密钥库)来加密工作数据。访问要求强制在应用启动或恢复时使用 PIN 或生物识别,并可配置其复杂性、超时和重新检查频率。当条件不满足或检测到风险时,您可以阻止应用访问或选择性地擦除企业数据。在 Android 上,您可以阻止屏幕截图和 Assistant;在 iOS 上,操作系统不允许第三方阻止屏幕截图,但您可以阻止备份到 iCloud/iTunes,并将文档交互限制在托管的目标位置。

条件启动在运行时强制执行平台状态。您可以要求最低操作系统版本和最低应用版本,阻止越狱/root 设备,并在与 Microsoft Defender for Endpoint Mobile 集成时要求设备威胁级别低于阈值。违规行为可以触发用户警告、要求重置 PIN、阻止访问或从应用中启动对组织数据的选择性擦除,同时保留个人数据。

这些 MAM 保护是对基于设备的控制的补充,而非替代。对于企业设备,请将 MAM 与端点 DLP、设备合规性和条件访问相结合,以确保只有健康的设备和合规的应用上下文才能访问企业资源。

使用 Microsoft Defender for Cloud Apps 进行实时会话控制

Microsoft Defender for Cloud Apps (MDCA) 在 SaaS 会话中强制执行实时控制。当条件访问策略为特定应用和用户设置为“使用条件访问应用控制”时,Conditional Access App Control 会通过 MDCA 的反向代理路由用户 Web 会话。您可以选择“仅监视”、“监视并阻止 (控制)”或“阻止”。

MDCA 中的会话策略可实现精细的操作:

MDCA 与 Purview Information Protection 集成,可根据敏感度标签和 DLP 检测结果制定策略决策。会话中的活动日志会汇入集中式审计,并可针对可能表示数据外泄或滥用的异常行为触发警报。

Purview 中的内部风险管理、电子数据展示和设备数据

Microsoft Purview 中的内部风险管理会关联来自端点和云服务的信号,以检测风险序列,例如批量下载、异常传输到个人云、突发性打印、复制到 USB、转发到个人电子邮件或匿名化尝试。指标包括:

策略模板可加速常见场景的部署:离职用户的数据盗窃、数据泄露(常规)、安全策略违规、数据外泄和高优先级用户风险。策略定义了范围(用户/组)、触发指标、风险评分阈值和上报工作流。在授权角色上报案例之前,通过假名化来保护隐私,并且审阅者的操作具有完全的可审计性。

对于调查和法律响应,Microsoft Purview eDiscovery(标准版和高级版)集中了数据发现、法定保留和收集功能。虽然法定保留主要针对 Exchange、SharePoint/OneDrive 和 Teams,但设备端的证据可以通过多种渠道获得:

实际问题场景

Contoso Ltd. 需要防止财务数据通过受管的 Windows 笔记本电脑和个人移动设备离开公司边界,同时允许分析师在经批准的 SaaS 应用中工作。该组织必须快速调查可疑的数据外泄行为并保全证据。

  1. 在 Microsoft Purview 中为“公开”、“机密”和“机密-财务”定义敏感度标签,并为“财务”标签启用加密,范围限定为文档和电子邮件。将标签发布到财务和合规组,并制定策略强制要求标记,同时将“机密-财务”设置为财务用户的默认标签。这确保了在各种设备上使用 Office 的原生标签功能,在源头实现一致的分类和保护。

  2. 为 Office 应用启用自动和推荐标签功能,条件匹配财务 PII(例如,ABA 路由号码、通过 EDM 获取的帐号)。为模糊检测配置推荐标签提示,为高置信度匹配配置自动标签。这可以在设备上捕获创建的敏感内容,减少用户错误,同时不影响生产力。

  3. 通过 Intune 将 Windows 11 设备载入 Microsoft Defender for Endpoint,并为“机密-财务”和财务敏感信息类型启用 Endpoint DLP 规则。将打印、USB 复制和上传到个人云域的操作设置为“阻止并允许替代”;对文件重命名和存档创建设置为“审核”。这即使在 Office 之外也能强制执行保护,并记录用户的理由以供合规性审查。

  4. 为 iOS 和 Android 创建 Intune MAM 应用保护策略,要求应用级加密、PIN/生物识别以及最低操作系统版本。将剪切/复制/粘贴限制在受策略管理的应用内,强制公司链接在 Microsoft Edge 中打开,并将“另存为”限制到 OneDrive for Business 和 SharePoint。在 Android 上阻止屏幕截图,在 iOS 上阻止备份到个人云。这可以在无需注册设备的情况下,在个人设备上隔离和保护公司数据。

  5. 配置 Conditional Access,要求合规设备才能进行桌面访问,并对访问经批准的 SaaS(例如,用于合作伙伴的 Box)的 Web 流量使用 Conditional Access App Control。在 Microsoft Defender for Cloud Apps 中,创建会话策略,为带标签的内容添加水印并阻止下载,并在适当时于下载时应用“财务”标签。这在浏览器中提供了对数据出口的实时、与应用无关的控制。

  6. 使用“离职用户的数据盗窃”模板部署 Insider Risk Management,并将其连接到 HR 离职事件。包含来自 Endpoint DLP、MDCA 会话和 SharePoint 下载的指标,并设置风险评分和上报至合规团队的工作流。这可以在高风险时期通过隐私控制检测可能的数据外泄序列。

  7. 通过 Defender for Endpoint 启用设备收集功能,为在 Microsoft Purview eDiscovery(高级版)中进行调查做准备。当警报触发时,添加保管人,将相关的邮箱和站点置于保留状态,并针对指定的文件路径和哈希值运行有针对性的设备收集。将结果与 Endpoint DLP 活动资源管理器和 MDCA 会话日志相关联。这可以在云和端点上实现可辩护的、有针对性的证据收集,同时最大限度地减少业务中断并具有完全的可审计性。

Contoso 选择了 Purview Information Protection 和标签策略,以便在创建时进行一致的分类和加密;选择了 Endpoint DLP,以便在设备级别强制执行保护,无论使用何种应用;选择了 Intune MAM,以保护个人设备上的公司数据;选择了 Defender for Cloud Apps,以在 SaaS 会话中实时控制数据;选择了 Insider Risk Management,以结合上下文发现风险行为;并选择了 Purview eDiscovery,以跨云和端点调查和收集证据。


远程管理和监视 · 所有领域 · Intune 管理和治理

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品