Microsoft MD-102: 数据保护和信息治理 — 学习指南
属于 Microsoft Endpoint Administrator Associate MD-102 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Microsoft 365 和 Intune 中的数据保护和信息治理依赖于统一标记、端点感知 DLP、应用级保护和可扩展到云应用的实时会话控制。在此领域中,您将使用 Microsoft Purview Information Protection 进行标记和加密,使用 Purview Data Loss Prevention (DLP) 进行端点活动防护,使用 Intune Mobile Application Management (MAM) 实现以应用为中心的保护,使用 Microsoft Defender for Cloud Apps 进行会话内控制,并使用 Purview Insider Risk Management 和 eDiscovery 进行调查和响应。其目标是确保敏感数据无论流向何处——在设备上、在托管应用内以及跨受认可的 SaaS 服务——都能得到分类和保护,同时提供可审计的控制,以满足法规和组织要求。
Microsoft Purview Information Protection 和 Endpoint DLP
敏感度标签在文件、电子邮件和容器级别对内容进行分类和保护。标签可以应用加密(包括使用权限和离线访问期限)、内容标记(页眉、页脚、水印),并可将范围限定于文件、电子邮件、SharePoint 和 Teams 等位置。您通过标签策略向用户和组发布标签。策略定义了哪些标签可见、默认标签行为、是否强制标记、降级/移除标签的理由,以及是否向用户提示建议的标签。标签优先级(顺序)决定了在发生冲突时哪个标签生效。
自动和建议标记将相同的标签分类法扩展到设备。在 Windows、macOS、iOS 和 Android 上具有内置敏感度标记功能的现代 Office 应用,可以在用户创建或编辑内容时评估内容。建议标记会提供提示和理由提交流程;当满足置信度阈值时,自动标记会静默应用标签。条件包括敏感信息类型(例如 PCI、PII)、完全数据匹配 (EDM)、关键字字典、邻近度和可训练分类器,以实现上下文感知检测。对于 Windows 端点上的静态文件,自动标记也可以由端点 DLP 提供支持,从而允许在文件匹配 DLP 条件时,即使在 Office 应用之外也能强制执行。
Purview Data Loss Prevention 统一了跨 Exchange、SharePoint/OneDrive、Teams 和端点的策略。端点 DLP 需要已载入的设备 (Microsoft Defender for Endpoint),并能够控制 Windows 10/11 和 macOS 上的敏感文件。端点 DLP 根据标签和内容检查来评估文件敏感度,并强制执行规则操作:审核、阻止或阻止但允许用户重写并提供业务理由。策略提示在风险点指导用户行为。
端点 DLP 监控敏感文件活动并可以限制它们:
- 复制到可移动存储(USB)、蓝牙和虚拟驱动器
- 复制到网络共享和远程共享
- 通过支持的浏览器上传到被归类为服务域(例如,个人云存储)或明确定义的目标域
- 打印到本地、网络和虚拟打印机(包括“打印为 PDF”)
- 复制/粘贴到非托管应用程序或进程
- 创建包含敏感文件的存档(例如 ZIP)
- 在远程会话 (RDP) 中访问,包括重定向场景
- 屏幕截图尝试和未经批准的应用访问(与设备控制设置结合使用时)
Microsoft Purview 合规门户中的活动资源管理器和 DLP 警报提供了对端点事件和用户理由跟踪的近实时可见性。设备载入和策略部署通常通过 Intune 自动进行 MDE 载入和策略交付,从而使设备覆盖范围与注册保持同步。
Intune 应用保护 (MAM):数据传输、加密、剪贴板和平台条件
应用保护策略 (MAM) 可在应用内将工作数据与个人数据分离,且无需设备注册。策略针对用户身份和受支持的应用(例如,Microsoft 365 应用、Microsoft Edge 以及与 Intune SDK 或 App Wrapping Tool 集成的合作伙伴应用)。您可以在应用层精确控制企业数据的流向和存储。
数据传输控制限制了企业数据的移动范围。“将组织数据发送到其他应用”和“从其他应用接收数据”选项决定了是仅允许与策略管理的应用共享、允许与任何应用共享还是阻止共享。剪贴板控制强制执行“限制与其他应用的剪切、复制、粘贴”,其模式包括阻止、仅限策略管理的应用或随时允许。您可以要求企业 Web 链接在受应用保护的 Microsoft Edge 中打开,以便基于浏览器的下载继承策略。
“另存为”限制可确保企业数据仅保存在经批准的存储位置。您可以允许将组织数据的副本保存到 OneDrive for Business 和 SharePoint,同时阻止本地设备存储或第三方云。Edge 集成为文件下载和 SharePoint/OneDrive 帐户上下文添加了进一步的控制,以防止数据泄露到个人位置。
应用级加密可在应用容器内保护静态数据。当应用处于静止状态时,MAM 使用平台原生加密技术(例如,iOS Data Protection 类、Android 密钥库)来加密工作数据。访问要求强制在应用启动或恢复时使用 PIN 或生物识别,并可配置其复杂性、超时和重新检查频率。当条件不满足或检测到风险时,您可以阻止应用访问或选择性地擦除企业数据。在 Android 上,您可以阻止屏幕截图和 Assistant;在 iOS 上,操作系统不允许第三方阻止屏幕截图,但您可以阻止备份到 iCloud/iTunes,并将文档交互限制在托管的目标位置。
条件启动在运行时强制执行平台状态。您可以要求最低操作系统版本和最低应用版本,阻止越狱/root 设备,并在与 Microsoft Defender for Endpoint Mobile 集成时要求设备威胁级别低于阈值。违规行为可以触发用户警告、要求重置 PIN、阻止访问或从应用中启动对组织数据的选择性擦除,同时保留个人数据。
这些 MAM 保护是对基于设备的控制的补充,而非替代。对于企业设备,请将 MAM 与端点 DLP、设备合规性和条件访问相结合,以确保只有健康的设备和合规的应用上下文才能访问企业资源。
使用 Microsoft Defender for Cloud Apps 进行实时会话控制
Microsoft Defender for Cloud Apps (MDCA) 在 SaaS 会话中强制执行实时控制。当条件访问策略为特定应用和用户设置为“使用条件访问应用控制”时,Conditional Access App Control 会通过 MDCA 的反向代理路由用户 Web 会话。您可以选择“仅监视”、“监视并阻止 (控制)”或“阻止”。
MDCA 中的会话策略可实现精细的操作:
- 当文件被标记为敏感时,阻止或为下载添加水印,或在下载时对文件应用敏感度标签
- 对高风险会话,限制在浏览器中进行剪切/复制/打印
- 限制仅限 Web 的体验,并阻止文件上传或同步
- 根据会话风险或活动,要求重新进行身份验证或提升身份验证级别
- 通过阻止下载或数据外泄尝试来管理未经批准的 SaaS,同时仍允许保持生产力
MDCA 与 Purview Information Protection 集成,可根据敏感度标签和 DLP 检测结果制定策略决策。会话中的活动日志会汇入集中式审计,并可针对可能表示数据外泄或滥用的异常行为触发警报。
Purview 中的内部风险管理、电子数据展示和设备数据
Microsoft Purview 中的内部风险管理会关联来自端点和云服务的信号,以检测风险序列,例如批量下载、异常传输到个人云、突发性打印、复制到 USB、转发到个人电子邮件或匿名化尝试。指标包括:
- Endpoint DLP 事件(例如,阻止/替代操作)
- Microsoft 365 活动(SharePoint/OneDrive/Teams 文件访问和共享)
- Defender for Cloud Apps 会话异常
- 通过连接器获取的 HR 事件(例如,用户离职)
- 来自 Microsoft Defender 的安全策略违规和警报上下文
策略模板可加速常见场景的部署:离职用户的数据盗窃、数据泄露(常规)、安全策略违规、数据外泄和高优先级用户风险。策略定义了范围(用户/组)、触发指标、风险评分阈值和上报工作流。在授权角色上报案例之前,通过假名化来保护隐私,并且审阅者的操作具有完全的可审计性。
对于调查和法律响应,Microsoft Purview eDiscovery(标准版和高级版)集中了数据发现、法定保留和收集功能。虽然法定保留主要针对 Exchange、SharePoint/OneDrive 和 Teams,但设备端的证据可以通过多种渠道获得:
- Endpoint DLP 在活动资源管理器和 DLP 警报详细信息中提供设备、用户和文件活动,从而建立端点与敏感数据交互的时间线
- 与 Microsoft Defender for Endpoint 的集成为 eDiscovery(高级版)的保管人启用了设备收集功能,该功能针对 Windows 10/11 端点,从已知位置收集特定文件,并提供可辩护的监管链
- Microsoft 365 审核日志捕获跨服务的用户和管理员操作;MDCA 会话日志添加会话内的 Web 活动上下文 这些功能使您能够将设备、云和会话级别的证据拼接在一起,在支持的情况下对保管数据应用保留,并执行有针对性的、注重隐私的收集,从而最大限度地减少业务中断。
实际问题场景
Contoso Ltd. 需要防止财务数据通过受管的 Windows 笔记本电脑和个人移动设备离开公司边界,同时允许分析师在经批准的 SaaS 应用中工作。该组织必须快速调查可疑的数据外泄行为并保全证据。
在 Microsoft Purview 中为“公开”、“机密”和“机密-财务”定义敏感度标签,并为“财务”标签启用加密,范围限定为文档和电子邮件。将标签发布到财务和合规组,并制定策略强制要求标记,同时将“机密-财务”设置为财务用户的默认标签。这确保了在各种设备上使用 Office 的原生标签功能,在源头实现一致的分类和保护。
为 Office 应用启用自动和推荐标签功能,条件匹配财务 PII(例如,ABA 路由号码、通过 EDM 获取的帐号)。为模糊检测配置推荐标签提示,为高置信度匹配配置自动标签。这可以在设备上捕获创建的敏感内容,减少用户错误,同时不影响生产力。
通过 Intune 将 Windows 11 设备载入 Microsoft Defender for Endpoint,并为“机密-财务”和财务敏感信息类型启用 Endpoint DLP 规则。将打印、USB 复制和上传到个人云域的操作设置为“阻止并允许替代”;对文件重命名和存档创建设置为“审核”。这即使在 Office 之外也能强制执行保护,并记录用户的理由以供合规性审查。
为 iOS 和 Android 创建 Intune MAM 应用保护策略,要求应用级加密、PIN/生物识别以及最低操作系统版本。将剪切/复制/粘贴限制在受策略管理的应用内,强制公司链接在 Microsoft Edge 中打开,并将“另存为”限制到 OneDrive for Business 和 SharePoint。在 Android 上阻止屏幕截图,在 iOS 上阻止备份到个人云。这可以在无需注册设备的情况下,在个人设备上隔离和保护公司数据。
配置 Conditional Access,要求合规设备才能进行桌面访问,并对访问经批准的 SaaS(例如,用于合作伙伴的 Box)的 Web 流量使用 Conditional Access App Control。在 Microsoft Defender for Cloud Apps 中,创建会话策略,为带标签的内容添加水印并阻止下载,并在适当时于下载时应用“财务”标签。这在浏览器中提供了对数据出口的实时、与应用无关的控制。
使用“离职用户的数据盗窃”模板部署 Insider Risk Management,并将其连接到 HR 离职事件。包含来自 Endpoint DLP、MDCA 会话和 SharePoint 下载的指标,并设置风险评分和上报至合规团队的工作流。这可以在高风险时期通过隐私控制检测可能的数据外泄序列。
通过 Defender for Endpoint 启用设备收集功能,为在 Microsoft Purview eDiscovery(高级版)中进行调查做准备。当警报触发时,添加保管人,将相关的邮箱和站点置于保留状态,并针对指定的文件路径和哈希值运行有针对性的设备收集。将结果与 Endpoint DLP 活动资源管理器和 MDCA 会话日志相关联。这可以在云和端点上实现可辩护的、有针对性的证据收集,同时最大限度地减少业务中断并具有完全的可审计性。
Contoso 选择了 Purview Information Protection 和标签策略,以便在创建时进行一致的分类和加密;选择了 Endpoint DLP,以便在设备级别强制执行保护,无论使用何种应用;选择了 Intune MAM,以保护个人设备上的公司数据;选择了 Defender for Cloud Apps,以在 SaaS 会话中实时控制数据;选择了 Insider Risk Management,以结合上下文发现风险行为;并选择了 Purview eDiscovery,以跨云和端点调查和收集证据。
← 远程管理和监视 · 所有领域 · Intune 管理和治理 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →