Microsoft MD-102: 資料保護與資訊治理 — 學習指南

屬於 Microsoft Endpoint Administrator Associate MD-102 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Microsoft 365 和 Intune 中的資料保護與資訊治理,仰賴統一標籤、端點感知 DLP、應用程式層級保護,以及延伸至雲端應用程式的即時工作階段控制。在這個領域中,您會使用 Microsoft Purview Information Protection 進行標籤和加密,使用 Purview Data Loss Prevention (DLP) 處理端點活動,使用 Intune Mobile Application Management (MAM) 提供以應用程式為中心的防護措施,使用 Microsoft Defender for Cloud Apps 進行工作階段中的控制,並使用 Purview Insider Risk Management 和 eDiscovery 來進行調查與回應。目標是確保敏感資料無論傳輸到何處——在裝置上、受管理的應用程式內,以及跨越受認可的 SaaS 服務——都能被分類和保護,同時提供可稽核的控制措施,以滿足法規和組織的要求。

Microsoft Purview Information Protection 與端點 DLP

敏感度標籤在檔案、電子郵件和容器層級對內容進行分類和保護。標籤可以套用加密(包含使用權限和離線存取期限)、內容標記(頁首、頁尾、浮水印),並將範圍限定在檔案、電子郵件、SharePoint 和 Teams 等位置。您可以透過標籤原則將標籤發佈給使用者和群組。原則定義了哪些標籤可見、預設標籤行為、標籤是否為強制性、降級/移除標籤的理由,以及是否向使用者提示建議的標籤。標籤的優先順序(順序)決定了在發生衝突時哪個標籤會勝出。

自動和建議標籤功能將相同的標籤分類法延伸到裝置上。在 Windows、macOS、iOS 和 Android 上,具備內建敏感度標籤功能的現代 Office 應用程式可以在使用者建立或編輯內容時評估內容。建議標籤會呈現一個提示和理由流程;而自動標籤則在符合信賴度閾值時,以靜默方式套用標籤。條件包括敏感資訊類型(例如 PCI、PII)、完全資料比對 (EDM)、關鍵字字典、鄰近性,以及用於情境感知偵測的可訓練分類器。對於 Windows 端點上的靜態檔案,自動標籤也可以由端點 DLP 提供支援,當檔案符合 DLP 條件時,即使在 Office 應用程式之外也能強制執行。

Purview Data Loss Prevention 統一了跨 Exchange、SharePoint/OneDrive、Teams 和端點的原則。端點 DLP 需要已上線的裝置 (Microsoft Defender for Endpoint),並能夠控制 Windows 10/11 和 macOS 上的敏感檔案。端點 DLP 根據標籤和內容檢查來評估檔案敏感度,並強制執行規則動作:稽核、封鎖,或在使用者覆寫並提供業務理由的情況下封鎖。原則提示會在風險發生點引導使用者行為。

端點 DLP 會監控敏感檔案的活動並可加以限制:

Microsoft Purview 合規性入口網站中的 Activity Explorer 和 DLP Alerts 提供了對端點事件和使用者理由追蹤的近乎即時的可見度。裝置上線和原則部署通常透過 Intune 自動化,以進行 MDE 上線和原則交付,使裝置覆蓋範圍與註冊保持同步。

Intune 應用程式保護 (MAM):資料傳輸、加密、剪貼簿與平台條件

應用程式保護原則 (MAM) 可在應用程式內將工作資料與個人資料分開,且無需註冊裝置。原則的目標是使用者身分識別和支援的應用程式 (例如 Microsoft 365 應用程式、Microsoft Edge,以及與 Intune SDK 或 App Wrapping Tool 整合的合作夥伴應用程式)。您可以在應用程式層級精確地控制企業資料的流動與儲存。

資料傳輸控制項會限制企業資料可以移轉到何處。「將組織資料傳送至其他應用程式」和「從其他應用程式接收資料」選項決定了是否只允許與受原則管理的應用程式共用、允許與任何應用程式共用,或是封鎖共用。剪貼簿控制項會強制執行「限制與其他應用程式的剪下、複製、貼上」,其模式包括封鎖、僅限受原則管理的應用程式,或隨時允許。您可以要求企業網頁連結必須在啟用應用程式保護的 Microsoft Edge 中開啟,以便讓瀏覽器下載的內容繼承原則。

另存為限制可確保企業資料僅儲存於核准的儲存空間。您可以允許將組織資料的複本儲存到 OneDrive for Business 和 SharePoint,同時封鎖本機裝置儲存或第三方雲端。Edge 整合為檔案下載和 SharePoint/OneDrive 帳戶情境增加了進一步的控制,以防止資料外洩至個人位置。

應用程式層級的加密可在應用程式容器內保護待用資料。MAM 使用平台原生的加密技術 (例如 iOS Data Protection 類別、Android keystore) 來加密應用程式處於待用狀態時的工作資料。存取要求會強制在應用程式啟動或恢復時使用 PIN 或生物辨識,並可設定其複雜度、逾時時間和重新檢查頻率。當條件不符或偵測到風險時,您可以封鎖應用程式存取或選擇性地清除企業資料。在 Android 上,您可以封鎖螢幕擷取和 Assistant;在 iOS 上,作業系統不允許第三方封鎖螢幕截圖,但您可以防止備份到 iCloud/iTunes,並將文件互動限制在受管理的目標位置。

條件式啟動會在執行階段強制執行平台狀態。您可以要求最低作業系統版本和最低應用程式版本、封鎖越獄/已 root 的裝置,並在與 Microsoft Defender for Endpoint Mobile 整合時,要求裝置威脅等級低於某個閾值。違規行為可能會觸發使用者警告、要求重設 PIN、封鎖存取,或從應用程式中啟動組織資料的選擇性清除,同時保留個人資料。

這些 MAM 保護措施是補充而非取代以裝置為基礎的控制項。對於企業裝置,請將 MAM 與端點 DLP、裝置合規性及條件式存取結合,以確保只有狀況良好的裝置和合規的應用程式情境才能存取企業資源。

使用 Microsoft Defender for Cloud Apps 進行即時工作階段控制

Microsoft Defender for Cloud Apps (MDCA) 可在 SaaS 工作階段中強制執行即時控制。當條件式存取原則針對特定應用程式和使用者設定為「使用條件式存取應用程式控制」時,Conditional Access App Control 會透過 MDCA 的反向代理來路由傳送使用者的網頁工作階段。您可以選擇「僅監視」、「監視並封鎖 (控制)」或「封鎖」。

MDCA 中的工作階段原則可啟用精細的動作:

MDCA 與 Purview Information Protection 整合,可根據敏感度標籤和 DLP 偵測來制定原則決策。來自工作階段的活動記錄會饋送到集中式稽核中,並可針對可能表示資料外洩或濫用的異常行為觸發警示。

Purview 中的內部風險管理、電子文件探索與裝置資料

Microsoft Purview 中的內部風險管理 (Insider Risk Management) 會關聯來自端點和雲端服務的各種信號,以偵測風險行為序列,例如大量下載、不尋常地傳輸到個人雲端、異常大量的列印、複製到 USB、轉寄到個人電子郵件或匿名化嘗試。其指標包括:

原則範本可加速常見情境的部署:離職員工的資料竊取、資料外洩 (一般)、安全性原則違規、資料外洩 (Data spillage) 以及高優先級使用者的風險。原則會定義範圍 (使用者/群組)、觸發指標、風險評分閾值以及呈報工作流程。在案件由授權角色呈報之前,會透過假名化來保護隱私,且審閱者的所有動作都具備完整的可稽核性。

針對調查與法律回應,Microsoft Purview eDiscovery (Standard 與 Premium) 集中了資料探索、合法保留 (legal hold) 與收集作業。雖然合法保留主要針對 Exchange、SharePoint/OneDrive 和 Teams,但可透過多種管道取得裝置端的證據:

實務問題情境

Contoso 公司需要防止財務資料從受管理 Windows 筆記型電腦和個人行動裝置離開公司邊界,同時讓分析師能在經核准的 SaaS 應用程式中工作。組織必須能快速調查可疑的資料外洩並保全證據。

  1. 在 Microsoft Purview 中定義 Public、Confidential 和 Confidential-Finance 的敏感度標籤,其中 Finance 標籤具備加密功能,範圍設定為文件和電子郵件。將標籤發佈給財務和法規遵循群組,並設定原則強制要求標籤,同時將 Confidential-Finance 設為財務使用者的預設值。這能確保在各種裝置上使用 Office 的原生標籤功能,從源頭達到一致的分類與保護。

  2. 為 Office 應用程式啟用自動與建議標籤功能,條件設定為比對財務 PII (個人識別資訊) (例如,ABA 路由號碼、透過 EDM 的帳號)。針對模糊的偵測結果設定建議標籤提示,並為高信賴度的比對結果設定自動標籤。這能在裝置上擷取所建立的敏感內容,在不影響生產力的情況下減少使用者錯誤。

  3. 透過 Intune 將 Windows 11 裝置上線至 Microsoft Defender for Endpoint,並啟用 Endpoint DLP,規則針對 Confidential-Finance 和財務敏感資訊類型。將列印、複製到 USB 和上傳到個人雲端網域的動作設定為「封鎖但允許覆寫 (Block with override)」,並對檔案重新命名和封存檔建立設定為「稽核 (Audit)」。這即使在 Office 之外也能強制執行保護,並記錄使用者的理由以供法規遵循審查。

  4. 為 iOS 和 Android 建立 Intune MAM 應用程式保護原則,要求應用程式層級加密、PIN/生物辨識以及最低作業系統版本。限制剪下/複製/貼上至受原則管理的應用程式,強制公司連結在 Microsoft Edge 中開啟,並限制「另存新檔」至 OneDrive for Business 和 SharePoint。封鎖 Android 螢幕擷取和 iOS 備份至個人雲端。這能在不需註冊裝置的情況下,隔離並保護個人裝置上的公司資料。

  5. 設定條件式存取 (Conditional Access),要求使用合規的裝置進行桌面存取,並使用條件式存取應用程式控制 (Use Conditional Access App Control) 來存取經核准的 SaaS (例如,給合作夥伴使用的 Box)。在 Microsoft Defender for Cloud Apps 中,建立工作階段原則,為標籤內容加上浮水印並封鎖下載,並在適當時機於下載時套用 Finance 標籤。這提供了在瀏覽器中對資料輸出進行即時、與應用程式無關的控制。

  6. 使用「離職員工資料竊取」範本部署內部風險管理 (Insider Risk Management),並與 HR 離職事件連結。納入來自 Endpoint DLP、MDCA 工作階段和 SharePoint 下載的指標,並設定風險分數與呈報給法規遵循團隊的工作流程。這能在高風險時期偵測可能的資料外洩序列,並具備隱私控制。

  7. 透過 Defender for Endpoint 啟用裝置集合,為 Microsoft Purview eDiscovery (Premium) 中的調查做準備。當警示觸發時,新增保管人,將相關的信箱和網站設為保留狀態,並針對指定的檔案路徑和雜湊值執行目標明確的裝置資料收集。將結果與 Endpoint DLP 活動總管和 MDCA 工作階段記錄進行關聯分析。這提供了具法律效力、目標明確的證據收集,橫跨雲端與端點,同時將中斷降至最低並具備完整的可稽核性。

Contoso 選擇了 Purview Information Protection 和標籤原則,以在資料建立時達成一致的分類和加密;選擇 Endpoint DLP 以在裝置層級強制執行保護,無論使用何種應用程式;選擇 Intune MAM 來保護個人裝置上的公司資料;選擇 Defender for Cloud Apps 以在 SaaS 工作階段中即時控制資料;選擇 Insider Risk Management 以呈現具情境的風險行為;並選擇 Purview eDiscovery 以跨雲端和端點調查並收集證據。


遠端管理與監視 · 所有領域 · Intune 管理與治理

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品