我都记不清客户曾经问过我多少次:你们能不能帮助我们在 SharePoint Online 中对静态数据大规模应用敏感度标签。遗憾的是,我只能告诉他们,实际上只有一种选择,而且并不理想。到目前为止,还没有任何 API 允许终端用户直接在 SharePoint Online 站点中的文件上应用敏感度标签,因此唯一真正可行的办法就是在本地下载文件、应用标签,然后再上传该文件。也许不必详述这种做法为何不够理想,比如会产生出口流量成本(egress costs)以及延迟问题。
幸运的是,还有另一个选项即将到来。Microsoft 已发布了一项预览功能,让你可以 为 Microsoft Teams、Microsoft 365 组以及 SharePoint 站点分配敏感度标签。 这可在容器级别提供标签保护,并将分类以及已配置的保护设置应用到站点或组。需要提前注意的一点是,目前,这些容器中的内容不会继承用于分类的标签,也不会继承用于文件和电子邮件的设置。 不过,MIP Principal PM Manager Tony Themelis 表示,Microsoft 正计划 为站点标签增加能力,使其能够自动为站点内的所有文件打上标签。
在这篇博客文章中,我将带您了解如何为 SharePoint Online 站点应用敏感度标签:既可以通过用户界面完成,也可以使用 PowerShell 完成。
敏感度标签的简要概述
敏感度标签已经存在了相当一段时间,它们从过去的信息权利管理(Information Rights Management)发展到 Azure 信息保护(Azure Information Protection),再到目前在 Microsoft 365 Security and Compliance Center 中的归属。使用这些标签的目的,是帮助确保只有获得授权的人才能查看和访问受保护的内容。标签还可以提供额外保护,例如对内容进行标记、设置保留策略以及禁用脱机访问。
您的 license level 将决定标签是必须由终端用户手动应用,还是可以基于已定义的敏感信息类型自动应用。有关如何创建标签并根据信息类型对内容进行分类,请参阅我们的 blog post。
在深入探讨之前,我认为值得注意的是,Microsoft 已设置了按应用与按租户计算的每日 100 应用标签 次操作的日限制,以保护客户免于误将标签应用到大量文件上。该限制可以调整,但需要提交支持工单才能完成调整。
将敏感度标签应用到容器
要使用 Microsoft 365 为容器应用标签,首先需要管理员 在 Azure AD 中启用预览 。可通过下面的步骤使用 PowerShell 完成。
如何启用 AzureADPreview 并创建目录级设置
- 步骤 1。卸载 AzureADPreview 模块的先前版本:
Uninstall-Module AzureADPreview
- 步骤 2。 安装 AzureADPreview 模块:
Install-Module AzureADPreview -AllowClobberx`
Import-Module AzureADPreview
- 步骤 3。 连接到 Azure 租户,并在目录级别创建设置。完成此步骤需要管理员凭据。
Connect-AzureAD
Get-AzureADDirectorySettingTemplate
$TemplateId = (Get-AzureADDirectorySettingTemplate | where { $_.DisplayName -eq "Group.Unified" }).Id
$Template = Get-AzureADDirectorySettingTemplate | where -Property Id -Value
$TemplateId -EQ
$Setting = $Template.CreateDirectorySetting()
$Setting["EnableMIPLabels"] = "True"
New-AzureADDirectorySetting -DirectorySetting $Setting
$Setting.Values
已启用其他配置选项
启用此功能后,在 Microsoft 365 Security & Compliance Center 中创建或编辑现有敏感度标签时,您将看到以下其他配置选项:
- 范围:一个新的“Groups & Sites”选项,可在容器级别应用敏感度标签:
图 1:敏感度标签范围
- 保护设置:仅适用于 Microsoft Teams、组和站点的特定保护设置:
图 2:Teams、组和站点的保护设置
- 隐私设置:仅适用于已标记的 Teams 和 Microsoft 365 组的隐私设置:
图 3:隐私和外部用户访问设置
- 共享设置:应用于已标记网站的特定外部共享设置:
图 4:外部共享和设备访问设置
将标签应用到网站
手动应用标签
在配置好可在容器级别应用的标签后,你可以使用网站设置轻松地将标签应用到现有网站或你正在创建的新网站。“Sensitivity(敏感度)”下拉列表将显示所有可用的容器级别敏感度标签:
图 5:将敏感度标签应用到网站
以编程方式应用标签
要使用 PowerShell 以编程方式将敏感度标签应用到网站,请执行以下步骤:
- 步骤 1:使用管理员帐户连接到 SharePoint Online 租户:
Connect-SPOService -Url ‘https://TENANT-admin.sharepoint.com’
- 步骤 2。使用管理员帐户连接到 Security and Compliance Center:
Connect-IPPSSession -UserPrincipalName USERNAME@TENANT.ONMICROSOFT.COM
- 步骤 3。运行 Get-Label 命令以检索可用标签列表:
PS C:Windowssystem32> Get-Label |ft Name, Guid, ContentType
Name Guid ContentType
---- ---- -----------
HIPAA 9da4a767-6a34-4345-a2bd-a60d841bdcce File, Email
Internal Only 78576ad9-1724-48b3-b915-00b8c9d23323 File, Email
GDPR - IP Constraint 9085e9a5-8d63-4498-a7a8-e63ae1d3cecd File, Email
IsSensitive f23e934d-7df0-4964-a85e-512fa1893fad File, Email
Test 2ca82bb8-364a-4878-bb2b-ee6229b5a380 File, Email
Confidential 61f58b80-cb9d-457f-a2c2-f4d870e415de File, Email, Site, UnifiedGroup
936bffcc-298b-440f-84d3-1b0f839b0a73 936bffcc-298b-440f-84d3-1b0f839b0a73 File, Email
2a341499-bcbe-47e5-ad00-de254ed4bf45 2a341499-bcbe-47e5-ad00-de254ed4bf45 File, Email
66a5a032-508e-45ee-861f-2a7887180b60 66a5a032-508e-45ee-861f-2a7887180b60 File, Email
d95145c9-3f29-4ed1-ad28-5abc75c9aa29 d95145c9-3f29-4ed1-ad28-5abc75c9aa29 File, Email
新创建的标签的 ContentType 将为 “File, Email, Site, UnifiedGroup”。
- 步骤 4。使用“标签指南”将标签应用到站点:
Set-SPOSite –Identity “https://TENANT.sharepoint.com/sites/SupportTeam” –SensitivityLabel ’61f58b80-cb9d-457f-a2c2-f4d870e415de’
务必使用 Get-SPOSite 命令来验证是否已应用敏感度标签:
PS C:Windowssystem32> get-sposite "https://TENANT.sharepoint.com/teams/SupportTeam" | Select SensitivityLabel
SensitivityLabel
----------------
61f58b80-cb9d-457f-a2c2-f4d870e415de
标签如何显示给终端用户
一旦站点被标记,终端用户在浏览该站点时将能看到该标签:
图 6:敏感度标签如何向终端用户显示
管理员如何查看站点和敏感度标签
你可以在 SharePoint 管理中心使用 Active sites 页面查看站点列表及关联的敏感度标签:
图 7:在 SharePoint 管理中心查看站点和敏感度标签
总结思考
此预览功能对任何一直在努力对 Microsoft 365 中处于静态(at rest)的数据进行分类和保护的人来说,都是一大福音。尽管最终目标是在文件级别实现保护,但容器级标签使组织能够将分类与保护设置以更精细的方式应用到特定站点和组,从而避免可能同时阻碍生产力与安全性的、不必要的限制。
希望根据数据敏感度为 SharePoint Online 中的内容打标签并实施保护的组织——尤其是缺少提供自动标记功能的 E5 许可证的组织——可以考虑使用类似 StealthAUDIT 这样的平台:它可以帮助识别 SharePoint 中的敏感内容,并在规模化场景下为站点和组应用合适的敏感度标签。
分享到
了解更多
关于作者
Farrah Gamboa
产品管理高级总监
Netwrix 产品管理高级总监。Farrah 负责制定并推进与 Data Security 以及 Audit & Compliance 相关的 Netwrix 产品与解决方案路线图。她拥有超过 10 年在企业级数据安全解决方案领域的经验,曾从 Stealthbits Technologies 加入 Netwrix。在加入 Netwrix 之前,她担任技术产品经理以及质量控制(QC)经理。Farrah 拥有 Rutgers University 的工业工程学士学位(BS)。