为 Windows 365 设置 Microsoft Purview 取证证据

Microsoft Purview 取证证据 可帮助你更好地了解潜在的安全相关用户活动。 借助可自定义的事件触发器和内置的用户隐私保护控件,取证证据可让你自定义跨设备的视觉活动捕获。 取证证据可帮助组织更好地缓解、了解和应对潜在的数据风险,例如未经授权的数据泄露敏感数据。

为组织设置正确的策略,例如:

  • 哪些风险事件是捕获取证证据的最高优先级。
  • 哪些数据最敏感。
  • 激活取证捕获时是否通知用户。

默认情况下,取证证据捕获处于关闭状态,策略创建需要双重授权。

要求

如果不满足以下要求,可能会遇到 purview 客户端Microsoft问题,并且取证捕获的质量可能不可靠。

若要设置 Microsoft Purview 取证证据,环境必须满足以下要求:

设备配置要求

角色要求

  • 帐户必须至少具有以下角色之一:
    • Microsoft Entra ID 合规性管理员角色
    • Microsoft Entra ID 全局管理员角色
    • Microsoft Purview 组织管理角色组
    • Microsoft Purview 合规性管理员角色组
    • Insider Risk Management 角色组
    • Insider Risk Management 管理员角色组

重要

Microsoft 建议使用权限最少的角色。 这有助于提高组织的安全性。 全局管理员是一个权限很高的角色,应仅限于在无法使用现有角色的紧急情况下使用。

有关内部风险管理角色的详细信息,请参阅 启用内部风险管理的权限

启用设备载入

  1. 打开 Microsoft Purview 门户。 选择“设置”>“设备载入>设备载入”。>

  2. 选择用于部署配置包的 部署方法

使用 Intune 部署配置包

  1. 登录到 Microsoft Intune 管理中心>Endpoint security>Microsoft Defender for Endpoint>打开 Microsoft Defender 安全中心

  2. Microsoft Intune 连接设置为“开”,然后将“保存首选项”。

  3. 返回到 Microsoft Defender for Endpoint 并设置以下选项:

    • 允许终结点Microsoft强制实施终结点安全配置打开
    • 将 Windows 设备版本 10.0.15063 及更高版本连接到 Microsoft Defender for Endpoint打开
  4. 选择“保存”

  5. 选择 “终结点安全>终结点检测和响应>”“创建策略”。

  6. 选择以下选项:

    • 平台Windows 10、Windows 11 和 Windows Server
    • 配置文件类型终结点检测和响应
  7. 选择“创建”。

  8. 接下来提供名称和说明>。

  9. “配置设置”页上,对于 Microsoft Defender for Endpoint 客户端配置包类型,选择“从连接器>自动下一步”。

  10. 在“作用域标记页,选择“下一页”。

  11. “分配” 页上,选择包含云电脑 >“下一步”的主要用户的组。

  12. “查看和创建 ”页上,完成后,选择“ 创建”。

创建策略后,用户必须先登录到其设备,然后应用策略,并将设备载入到 Microsoft Defender for Endpoint。

使用本地脚本部署配置包

按照 使用本地脚本载入 Windows 10 和 Windows 11 设备中的说明进行操作。 在继续载入所有云电脑之前测试一部分云电脑时,这非常有用。

查看载入设备列表

  1. 打开 Microsoft Purview 门户>“设置>设备载入>设备”。

  2. 检查以下列:

    • 配置状态:显示设备配置是否正确。
    • 策略同步状态:显示设备是否已更新到最新策略版本。 设备必须打开才能更新到最新策略。

后续步骤

有关 Microsoft Purview 的详细信息,请参阅 了解 Microsoft Purview