Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Microsoft 365 数据分类实施指南

Microsoft 365 数据分类实施指南

Mar 26, 2025

如今,组织会存储海量数据。为了保护业务并遵循严格的现代法规,他们需要对数据进行恰当的管理与安全保障。理想情况下,每份文档都应获得同等保护,但这种做法在财务和运营层面都不切实际。因此,组织需要对数据进行 分类 以便优先处理关键且敏感的内容。

数据分类 在本地数据存储环境中已经足够具有挑战性。但在今天,大多数组织广泛使用 SharePoint Online、OneDrive 和 Teams 等 Microsoft 365 云工作负载,这又带来了额外的复杂性。云端数据高度动态,并分布在多个服务中,而这些服务拥有不同的访问控制;同时由于无法对基础设施进行物理层面的控制,也进一步增加了难度。

本文将介绍 data classification 在 Microsoft 云环境中的工作方式,并说明您如何克服其一些重要限制。

数据分类的优势

在深入了解 Microsoft 365 中的 data classification 之前,让我们先回顾数据分类的主要优势。对信息进行准确的分类和标注可以帮助贵组织:

  • 实现并保持符合 HIPAA 等法规,CCPA 以及 GDPR ——并迅速适应新的法规。
  • 有效实施隐私、保留期限和机密性政策。
  • 通过识别并消除冗余数据,降低数据管理、存储和备份成本。
  • 通过支持更快捷、更高效的搜索,简化业务运营。
  • 优化数据库架构,并增强安全平台的功能。

要实现这些收益,需要准确且可靠的数据分类。出于多种原因,手动流程难以满足要求。不同个人可能会以不同方式解读分类标准,从而导致标签不一致。忙碌的员工可能会完全忽视这项工作,或为了尽快完成而随意选择标签。此外,手动标注既繁琐又耗时,系统中已经存储的海量内容很可能永远无法完成分类。因此,使用自动化的数据分类解决方案至关重要。

使用 Microsoft Purview 进行数据分类

Microsoft 数据分类的核心工具是 Microsoft Purview(以前称为 Microsoft 365 Compliance 和 Azure Purview)。该解决方案帮助组织在 Microsoft 环境中发现、分类并保护数据,包括 Microsoft 365 以及本地服务器。

Microsoft Purview 可以根据管理员创建的规则,自动为文档、电子邮件和其他数据应用敏感度标签。例如,它可以自动识别个人识别号码、财务详情以及机密项目信息,并应用相应的标签。这种自动化有助于确保数据分类保持一致且可靠。敏感度标签也可以由用户在 Word、Excel、PowerPoint 和 Outlook 等应用程序中手动应用。

一旦应用了标签,Microsoft 365 服务就会在内容上强制执行已配置的保护设置。敏感度标签可在多种 Microsoft 365 工作负载中被识别,包括 Word、Excel、PowerPoint、SharePoint Online、OneDrive for Business 和 Microsoft Teams。标签也可以被内部流程和第三方解决方案使用,以增强数据保护与合规性。例如,数据丢失防护(DLP)工具 可能会使用敏感度标签来控制或阻止敏感信息的共享,而数据保留策略则可能利用这些标签,根据其规定的生命周期对数据进行归档或删除。

精心挑选的相关内容:

如何创建并发布标签

你可以使用 Microsoft Purview 界面或 PowerShell 创建并发布标签。

先决条件

要创建并使用敏感度标签,你必须拥有有效的 Microsoft 365 E5/A5/G5 许可证。此外:

  • 你的帐户必须至少分配到以下角色或角色组中的一个:
  • 全局管理员
  • 合规管理员
  • 安全管理员
  • 合规数据管理员
  • 您必须同意使用敏感度标签。为此,请访问 Microsoft Purview 合规门户,进入“信息保护”菜单,然后打开“标签”页面。在“将标记扩展到数据映射中的资产……”部分中,按如下所示点击启用按钮。在出现的确认对话框中,点击
a screenshot of the create policy page in microsoft preview .
  • 在 Microsoft 365 管理中心中为 SharePoint 和 OneDrive 上的 Office 文件启用敏感度标签。

使用 Purview 界面创建并发布标签

步骤 1。创建标签

步骤 1a。 在“标签”页面中,单击“创建标签”。然后指定以下信息:

  • 名称
  • 显示名称(即用户在发布了该标签的应用中看到的名称)
  • 优先级
  • 面向业务用户的说明
  • 面向将管理该标签的管理员的说明
  • 标签颜色

步骤 1b。 在下一个屏幕中,选择要分类的项目类型,例如文件、电子邮件和会议:

a screenshot of the create policy page where you can apply a default label to documents .

步骤 1c。 如下面所示,指定是否应用或移除加密,以及是否向文档添加客户页眉、页脚或水印。如果您选择其中任一选项,则需要填写其他信息。

a screenshot of the create policy page in microsoft purview .

步骤 1d。 指定当文件或电子邮件满足您指定的条件时,Microsoft Purview 是否应自动为其分配标签:

a screenshot of the microsoft purview website showing how to extend labeling to assets in the data map .

步骤 1e。 还可以将敏感度标签应用于各种容器,以保护其中的内容,包括 Microsoft Teams 网站、Microsoft 365 组和 SharePoint 网站。通过为这些受支持的容器中的任意一个分配敏感度标签,指定的敏感度分类以及预先配置的保护设置会自动强制应用到相应的网站或组。如下所示,在本示例中我们不会选择任何其他容器。

a screenshot of the new sensitivity label page in microsoft power bi .

您已创建标签。

步骤 2. 发布标签

现在需要创建一项策略,将标签推送以便发布。

步骤 2a. 导航到 标签策略 > 发布标签 并选择要发布的标签:

a screenshot of the new sensitivity label page in microsoft preview .

步骤 2b. 选择可以使用该标签的用户和组。你可以选择所有用户和组,也可以如下面所示指定特定账户。

a screenshot of the new sensitivity label page in microsoft outlook .

步骤 2c. 配置你要强制执行的策略设置。下面的示例中,我们选择要求用户在移除标签或将其替换为顺序号更低的标签之前提供理由,如下方截图所示。

a screenshot of a new sensitivity label page

步骤 2d. 接下来,需要为在标签创建过程中指定的所有项目选择一个默认标签。这可能包括文档、电子邮件、会议等。在下面的截图中,我们选择了名为 General – Low Risk 的策略,作为 Word 文档的默认标签。

Image

步骤 2e. 最后一步是按下方所示为创建的策略命名。然后检查并完成,以完成设置。

a screenshot of the create policy page and a screenshot of the scope for users and groups page .

使用 PowerShell 创建并发布标签

你还可以使用 PowerShell 在 Microsoft 365 中创建并启用敏感度标签。下面概述了如何实现 Microsoft 的分类与标记。

1)如果尚未安装,请安装 Security & Compliance Center PowerShell 模块。

2) 使用以下任一 cmdlet 建立会话:

Connect-ExchangeOnline 或 Connect-IpPsSession。

3) 创建敏感度标签。使用 New-Label cmdlet,并指定诸如标签名称、说明、工具提示和保护设置等参数。下面是一个示例:

New-Label -Name "Confidential" -Description "此标签将为敏感内容提供强力保护。" -Tooltip "用于敏感的业务文档。"

4) 创建用于发布敏感度标签的策略。使用 “New-LabelPolicy” cmdlet 指定要包含哪些标签以及应将其发布给谁,如以下示例:

New-LabelPolicy -Name "Default Label Policy" -Labels "Confidential" -Users "All"

监控标签使用情况

一旦创建并发布标签,Microsoft Purview 会根据你已设置的规则自动为敏感内容打上标签,用户也可以开始将这些标签应用到文档和电子邮件中。请务必使用 Microsoft Purview 中的报表工具来监控标签的使用情况;这有助于你了解合规状态,并识别需要关注的区域。

使用 Microsoft Purview 进行数据分类的挑战

使用 Microsoft Purview 实现自动打标可以增强信息保护与管理。然而,由于它依赖预定义的模式、关键字或数据类型来识别敏感信息,因此可能会导致以下两类问题:

  • 误报 — 将非敏感信息错误地标记为敏感信息,可能会导致用户被阻止访问他们本应能够使用的数据,从而影响工作效率。
  • 漏报 — 未能为确实敏感的数据加上标签,会使组织面临 数据泄露 和合规风险。

此外,自动标记仅限于 Office 文件,可能与 Microsoft 产品的较旧版本不兼容。并且,如上文“Prerequisites(先决条件)”部分所述,它需要特定的 Microsoft 365 订阅计划。

Microsoft 365 数据分类的替代方案

对于希望提升数据管理实践并保持合规性的组织而言,Netwrix 解决方案有助于确保对最敏感数据进行分类时的准确性和安全性。

Netwrix Access Analyzer 提供强大的审计与报表功能,帮助您更好地了解数据环境,并监控用户活动 在各类 IT 环境中运行。部分重要功能如下:

  • 在整个 IT 基础设施中识别并对敏感数据进行分类。
  • 检测多种数据类型,包括个人身份信息(PII)、财务记录、知识产权等。
  • 创建可自定义的分类规则与策略,以帮助定义数据处理准则,并确保符合GDPR、HIPAA 或 PCI DSS 等监管要求。
  • 洞察数据访问模式与用户行为。

Netwrix Data Classification是一款面向高精度与高可靠性的数据识别与分类综合解决方案。其显著优势包括:

  • 借助复合词搜索和词干提取(stemming)等先进技术,实现更准确的分类结果
  • 支持多种文件类型,而不仅限于 Office 文档
  • 支持结构化和非结构化数据,覆盖广泛的本地(on-premises)与云端数据存储库,包括非 Microsoft 选项
  • 预定义的分类体系(taxonomies),可与特定法规和数据类型保持一致
  • 用于处理公司特定内容的自定义分类法,例如知识产权
  • 专属客户支持和活跃的用户社区
  • 直观的界面和简便的部署流程

此外,Netwrix Data Classification 对组织而言,可能比升级到提供 Microsoft Purview 的 Microsoft 365 方案更具成本效益。

数据分类是当今每个组织都必备的核心能力。通过选择合适的自动化解决方案,你的组织可以在很大程度上降低 data breach 以及合规处罚的风险:确保敏感和受监管的信息能够被准确识别并得到充分保护。此外,你还可以提升运营效率和用户生产力。Microsoft Purview 提供了有价值的功能,但也务必考虑第三方解决方案——它们可能更强大且更具成本效益。

Netwrix Data Classification

常见问题(FAQ)

Microsoft 的数据分类是什么?

Microsoft 数据分类是指根据数据的敏感度、重要性或其他属性对数据进行分类和整理的过程。该分类有助于更有效地管理和保护数据,并确保采取适当措施来保护敏感信息。Microsoft 数据分类的核心工具是 Microsoft Purview。

数据分类的 4 种类型是什么?

通常有四种常见的数据分类类型:

  1. 机密: 机密数据高度敏感,应仅由获授权人员访问。这类数据通常包括商业秘密、财务信息、可识别个人身份的信息(PII)以及其他关键业务数据。对机密数据的访问通常受到限制,并采取额外的安全措施以防止未经授权的访问或泄露。
  2. 内部: 内部数据对组织至关重要,但其敏感程度可能不如机密数据。它包括对日常运营至关重要的信息;即使被内部员工访问,也不会像机密数据那样带来同等程度的重大风险。然而,仍会实施访问控制,以确保只有获授权人员才能查看或修改内部数据。
  3. 公开: 公开数据不敏感,可以与公众或组织内部自由共享。该类别通常包括面向公开传播的信息,例如营销材料、产品目录或一般的公司信息。由于公开数据的披露不会对组织造成风险,因此其安全措施相对较少。
  4. 受限: 受限数据介于机密与内部分类之间。其敏感程度高于内部数据,但不如机密数据那么关键。对受限数据的访问仅限于组织内的特定个人或团队,并可能采取额外的安全措施,以防止未经授权的访问或泄露。

什么是 Azure 数据分类?

Azure 中的数据分类是指根据数据的敏感性、重要性或其他属性,对 Microsoft Azure 内的数据进行分类和组织的过程。Azure 提供各种工具和服务,帮助组织在云中对数据进行分类和保护。与 Azure 数据分类相关的关键组件和功能包括:

  1. Azure 信息保护 (AIP): AIP 是一种基于云的解决方案,使组织能够根据策略对数据进行分类、标记和保护。它与其他 Azure 服务集成,并在组织的云环境中提供统一的数据保护方式。
  2. Azure Purview: Azure Purview 是一种 数据治理 服务,可帮助组织在本地、混合云、多云以及 SaaS(软件即服务)环境中发现、分类并管理其数据资产。它提供对组织数据环境的整体视图,有助于数据发现和分类。
  3. Azure Security Center: Azure Security Center 帮助组织保护其云端工作负载。它包含与威胁检测相关的功能,安全策略 管理以及合规性。数据分类是其能力之一,帮助组织识别并保护敏感信息。
  4. Azure Policy: Azure Policy 是一项服务,可让组织在其 Azure 环境中为资源创建、分配和管理策略。这可能包括与数据分类相关的策略,从而确保组织内遵循特定的数据处理实践。
  5. Azure Data Factory: Azure Data Factory 是一项基于云的 数据集成 服务,可让组织创建、计划和管理数据管道。尽管它主要关注数据传输和转换,但组织也可以将数据分类作为其数据处理工作流的一部分来实施。
  6. Azure Sentinel: Azure Sentinel 是一项云原生的 SIEM (Security Information and Event Management) 服务,可提供智能的 安全分析。它包含威胁检测和调查等功能。数据分类有助于在安全场景下识别并保护敏感信息。

分享到

了解更多

关于作者

Asset Not Found

Ethan Israel

产品经理

Ethan 曾是 Netwrix 的产品经理。凭借超过 10 年的软件行业经验,他负责制定并落地 Netwrix Enterprise Auditor 产品的路线图。