Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Microsoft File Classification Infrastructure (FCI) 详解

Microsoft File Classification Infrastructure (FCI) 详解

Mar 17, 2023

了解您拥有哪些数据以及数据存放的位置,是遵守行业与政府法规的关键步骤,例如欧盟的 GDPR 指令。

Microsoft 在 Windows Server 2008 R2 中引入了 File Classification Infrastructure (FCI),以帮助组织 对数据进行分类 存储在 Windows 文件服务器上的数据。使用 FCI,系统管理员可以设置规则,根据位置或内容等各种因素自动对文件进行分类。文件一旦完成分类,FCI 就可以对其执行指定操作,例如将文件移动到指定目录或对其进行加密。

分类方法

使用 FCI 对文件进行分类的最简单方法是使用其内置引擎。FCI 使用 Windows Search 以抓取(crawl)你的文件服务器,并根据你设置的分类属性和规则自动对文件进行分类。用户也可以使用 Windows Server 2012 和 Windows 8 添加到 Windows Explorer 中的 Classification 选项卡手动对文件进行分类。如果你对组织的 Microsoft Office 模板进行分类,用户就可以创建已经预先具备所需元数据的文档。

此外,应用程序可以使用 FCI API 来分析文件,并让用户能够在创建这些文档的应用程序内部手动对文档进行分类。还有一个 Windows PowerShell 分类器模块,可让系统管理员访问该 API,并使用他们喜欢的任何属性对文件进行分类,而无需用 C# 或 C++ 编写代码。PowerShell 分类器模块属于 Windows Software Development Kit (SDK) 的一部分。

分类属性

文件服务器管理员创建分类属性,用于定义元数据将如何用于对文件进行分类。Windows Server 2016 中有八种类型的分类属性,包括是/否、日期/时间以及多选列表。每个分类属性都具有预定义的一组可能的值类型。有些很简单;例如,“个人使用”(Personal Use)属性只能是“是”或“否”,“保留开始日期”(Retention Start Date)属性只接受日期/时间值。其他属性的值类型更复杂;例如,“文件夹用途”(Folder Usage)属性接受多个值,而“影响”(Impact)属性是一个有序列表。

分类流程

使用 NTFS Alternate Data Stream (ADS) 将分类元数据添加到文件中。只要文件存储在 NTFS 卷上,它们就会保留其分类信息。如果将文件移动到 FAT32 或 ReFS 卷,它就会丢失其分类。该规则的一个例外是 Microsoft Office 文件;由于分类元数据存储在文件本身以及 NTFS ADS 中,因此当文件移动到云端时分类不会丢失——可以把 SharePoint 当作示例。

Windows Server 2012 中的 Dynamic Access Control (DAC) 与 FCI 配合使用,可提供集中在 Active Directory(AD)里的分类属性,而不是在每台文件服务器上本地设置。与 Windows Server 2008 不同,Windows Server 2012 提供了一组默认的 DAC 分类属性,组织可以用它们快速开始。此外,Data Classification Toolkit 还提供更多分类属性,以满足常见的监管合规标准,例如 HIPAA 和 GDPR。

开始使用 FCI

让我们通过使用 FCI 创建并测试分类规则的流程,一步步了解。

先决条件

在此示例中,你需要一台 Windows Server 2016 文件服务器,该服务器是 Active Directory 域 的成员(Windows Server 2012 的林功能级别或更高)。

由于 FCI 属于 File Server Resource Manager (FSRM) 的一部分,请确保已在文件服务器上安装 FSRM 服务器角色。安装 FSRM 最简单的方法是使用以下 PowerShell 命令:

      Add-WindowsFeature FS-Resource-Manager -IncludeManagementTools
      

步骤 1:启用某些分类属性

Windows Server 2012 及更高版本自带了多项全局分类属性,并已完成配置。但在您开始使用之前,必须在 Active Directory Administrative Center 中启用它们。我们来启用其中一项:

1. 打开 Server Manager

2. 从 Active Directory Administrative Center 中打开 Tools

3. 单击 Resource Properties(位于“Dynamic Access Control”下)。

4. 在中央窗格中的属性列表里,右键单击 Personal Use ,然后选择 Enable

5. 关闭 Active Directory 管理中心。

Image

步骤 2:创建分类规则

现在我们将使用 File Server Resource Manager 创建分类规则:

1. 在服务器管理器中,从 File Server Resource Manager 打开 Tools 菜单。

2. 在“分类管理”(Classification Management)下,右键单击 Classification Rules,然后选择 Create Classification Rule…(从菜单中)。

3. 在“创建分类规则”(Create Classification Rule)对话框中,在 中为新规则输入名称。

4. 切换到 Scope,点击 Add…,然后选择要应用该规则的文件夹。

5. 切换到 Classification,确保在 Content Classifier 下选择了 Classification method

6. 在 Property 下,从下拉菜单中选择 Personal Use 分类属性。

Microsoft File Classification Infrastructure (FCI) Explained File Server Resource Manager

7. 在 “Specify a value” 下,选择 No(从下拉菜单中)。

8. 点击 Configure…(位于 Parameters 下方)。

9. 在“Classification Parameters”对话框中,点击 Expression 字段(位于 Regular expression 右侧),并输入以下内容:

^d{3}([s-])?d{3}1d{3}$

此正则表达式将搜索文件中格式为 XXX-XXX-XXX 的社会保障号码。您可以在分类规则中使用字符串或正则表达式。

Microsoft File Classification Infrastructure (FCI) Explained Classification Parameters

10. 单击 OK 以关闭“分类参数(Classification Parameters)”对话框。

11. 在“创建分类规则(Create Classification Rule)”对话框中单击 OK 。新规则将出现在中央窗格中。

步骤 3(可选):创建任务,让 FCI 根据文件分类自动执行操作

如果我们希望 FCI 自动加密或移动包含 Social Security numbers 的任何文件,或者根据分类采取其他操作,那么现在我们需要在 File Management Tasks 上单击“文件服务器资源管理器(File Server Resource Manager)”(请参见图 2 左侧的选项),以创建相应任务并安排其运行。

例如,要加密 Accounts 目录中所有被归类为“不允许个人使用(No for personal use)”的文件,请执行以下步骤:

1. 在 Classification Management 下,单击 File Management Tasks

2. 在右侧的 Actions 下,单击 Create File Management Task

3. 在“常规”(General)选项卡上,为任务指定名称。

4. 切换到“范围”(Scope)选项卡,并选择一个文件夹,例如 C:Accounts

5. 在“操作”(Action)选项卡上,选择 RMS Encryption。 (注意:在使用 RMS Encryption 之前,必须先在域中的服务器上安装 Active Directory Rights Management Services (RMS)。)

6. 选择一个 RMS 模板,或手动添加至少一个被允许读取已加密文档的电子邮件地址。

7. 在“条件”(Condition)选项卡上,单击 添加(Add) 以添加条件。

8. 在“属性条件”(Property Condition)对话框中,为属性选择 个人使用(Personal Use),将“运算符”(Operator)值设置为 等于(Equals),并将“值”(Value)设置为 否(No)

9. 在“计划”(Schedule)选项卡上,指定您希望任务何时运行,然后单击 确定(OK)

Microsoft File Classification Infrastructure (FCI) File Management Tasks

步骤 4:测试分类规则

最后,让我们测试新的规则。假设我们有一个名为 Accounts 的文件夹,其中包含两个文件:一个包含社会安全号(Social Security number),另一个则不包含。

1. 在 File Server Resource Manager 中,在最右侧的“操作(Actions)”窗格里,单击 Run Classification With All Rules Now…

2. 在“运行分类(Run Classification)”对话框中,选择 Wait for classification to complete ,然后单击 OK

3. 分类过程完成后,将显示一份报告。下面的报告表明,正如预期一样,已对一个文件进行了分类。

Microsoft File Classification Infrastructure (FCI) Testing the classification rule

检查文件的分类,或手动为文件进行分类

要查看文件的分类,或手动对文件进行分类,请在 Explorer 中右键单击该文件,点击 Properties 菜单,然后切换到 Classification 选项卡。注意:不管是否设置了值,所有启用的分类属性都会显示在文件的元数据中。

Microsoft File Classification Infrastructure (FCI) Checking a file’s classification or manually classify a file

Microsoft FCI 的优缺点

FCI 技术肯定能帮助组织开启 data classification。它适用于 Windows Server 的所有版本,并且不需要额外的授权,除了将 Windows 用作文件服务器所需的授权之外。由于 FCI 依赖 Windows Search 服务和动态访问控制(Dynamic Access Control),因此所需的基础设施很可能已经在你们组织中就绪。与 Windows Explorer 的集成意味着无需在终端用户设备上安装客户端。

不过,与第三方数据分类工具相比,FCI 具有很多局限性。首先也是最重要的是,该工具仅适用于基于 Windows 的文件服务器。使用 EMC、NetApp、SharePoint、Office 365 以及其他系统来存储数据的组织,将无法使用 FCI 对这些内容进行分类。

还有其他缺点。虽然分类属性可以在 Active Directory 中进行集中管理,但分类规则必须在每台文件服务器上分别设置,这是一个很繁琐的流程,不过可以使用 PowerShell 进行自动化。你还需要确保 Windows Search 能够索引你想要分类的文件,这可能意味着要在文件服务器上安装 Microsoft Office Filter Pack,以及用于其他文件类型的 iFilters。由于报表并未集中,因此你需要逐台接触每台服务器来生成报表。

FCI可以帮助组织定位并分类他们在基于Windows的文件服务器上存储的数据,因此它可能是开始进行数据分类的一种有用工具。然而,要实施确保安全和符合法规合规所需的全面数据分类与管理,组织需要投资 文件分类软件

分享到

了解更多

关于作者

Asset Not Found

Russell Smith

IT 顾问

专注于管理与安全技术的 IT 顾问和作者。Russell 拥有超过 15 年的 IT 经验,撰写过一本关于 Windows 安全的书籍,并共同撰写了 Microsoft 官方学术课程(MOAC)系列的相关教材。