Политики DLP для начинающих

Политики DLP защищают корпоративные данные в Power Automate. Вот как работают группы коннекторов, применение правил и первая политика.

Как только несколько коллег начинают создавать собственные потоки в Power Automate, быстро возникает слепая зона: кто соединяет какие данные с каким сервисом, и не окажутся ли данные клиентов из SharePoint в частной ленте Twitter или в потребительском коннекторе, который никто не проверял? Именно для этого существует предотвращение потери данных, сокращённо DLP. Политика DLP определяет, какие коннекторы вообще разрешено использовать в среде и какие коннекторы можно комбинировать друг с другом в рамках одного потока. Согласно документации Microsoft, политики данных действуют как защитные барьеры, призванные не допустить непреднамеренной передачи корпоративных данных вовне.

Для ИТ-руководителей среднего бизнеса это не приятное дополнение, а основа любого ответственного внедрения Power Automate. Без политики DLP любой пользователь с лицензией может использовать любой доступный коннектор в любом потоке, включая частные почтовые сервисы, коннекторы социальных сетей или неизвестные пользовательские коннекторы. В этой статье объясняются базовые понятия, показан путь к созданию первой политики в Центре администрирования Power Platform и разъясняется, что на самом деле происходит при нарушении.

Что на самом деле регулирует политика DLP

В основе Power Apps, Power Automate и Copilot Studio лежат коннекторы — строго типизированные представления API, через которые потоки читают, записывают или пересылают данные. Политика DLP относит каждый коннектор ровно к одной из трёх групп:

  • Деловые (Business): Предназначена для конфиденциальных корпоративных данных. Коннекторы этой группы можно комбинировать только с другими коннекторами из той же группы.
  • Неделовые (Non-business): Значение по умолчанию для всех неклассифицированных коннекторов. Здесь также действует правило: данные могут перемещаться только внутри своей группы.
  • Заблокировано: Коннектор вообще нельзя использовать в средах, на которые распространяется политика.

Простой пример из документации Microsoft наглядно показывает этот эффект: если SharePoint и Salesforce отнесены к группе «Деловые», оба они могут обмениваться данными в рамках одного потока. А поток, который дополнительно использует Outlook.com из группы «Неделовые», напротив, блокируется, поскольку эти две группы не могут обмениваться данными друг с другом. Именно этот принцип — блокировка коннекторов по группам вместо отслеживания отдельных потоков данных — делает политики DLP настолько эффективными и в то же время такими простыми для понимания.

Время разработки и время выполнения: где политика действительно вступает в силу

Политика действует в двух совершенно разных точках. Во время разработки она не позволяет создателям вообще добавить и сохранить в потоке заблокированный или несовместимый коннектор — они сразу получают сообщение об ошибке. Во время выполнения она применяется к уже сохранённым потокам: если политика впоследствии изменяется, фоновый процесс регулярно проверяет все ресурсы затронутой среды. Если поток нарушает новое правило, он переводится в приостановленное состояние и больше не выполняется, пока нарушение не будет устранено. По данным Microsoft, при первом внедрении политики полное применение в крайних случаях может занять до 24 часов, но обычно завершается в течение часа.

Для Power Automate есть ещё один важный нюанс: при нарушениях статус потока устанавливается в значение Suspended, а причина отображается как FlowSuspensionReason=CompanyDlpViolation. Тот, кто запрашивает потоки через PowerShell или коннектор администрирования, может благодаря этому значению однозначно распознать связанные с DLP блокировки и не гадать, почему поток внезапно остановился.

Кто может создавать политики: уровень клиента и уровень среды

Политики DLP можно настраивать на двух уровнях, и соответствующие права доступа различаются:

  • Уровень клиента: Действует для всего клиента, но может включать или исключать определённые среды. Для этого требуется роль администратора Power Platform.
  • Уровень среды: Действует ровно для одной среды и дополняет или ужесточает политику уровня клиента, но не может её отменить. Для этого достаточно роли администратора среды, а для сред с базой данных Dataverse требуется роль системного администратора.

Важно с самого начала: администраторы среды не могут ни редактировать, ни удалять политики, созданные администратором клиента. Поэтому тем, кто начинает работу в среднем бизнесе с небольшой ИТ-командой, стоит заранее выяснить, кто отвечает за роль администратора клиента, ведь от этого зависит, кто впоследствии вообще сможет вносить изменения.

Пошагово: первая политика DLP в Центре администрирования Power Platform

Путь к первой работающей политике состоит из нескольких чётко разграниченных шагов:

1. В Power Platform Admin Center в разделе Безопасность откройте область Данные и конфиденциальность, а внутри неё Политики данных, затем выберите Новая политика.

2. Дайте политике понятное название, например «Стандарт для рабочих сред».

3. Отнесите коннекторы по отдельности или с помощью множественного выбора к группам «Деловые», «Неделовые» или «Заблокировано». Коннекторы, которые нельзя заблокировать, например SharePoint, нельзя ограничить, но их всё равно можно классифицировать.

4. Задайте группу по умолчанию для коннекторов, которые появятся в будущем. Microsoft рекомендует оставить здесь значение «Неделовые», чтобы новые коннекторы не блокировались и не разрешались без проверки.

5. При необходимости добавьте в политику пользовательские коннекторы.

6. Определите область действия: либо исключите определённые среды, либо целенаправленно включите несколько сред, например, чтобы сознательно вывести тестовые и песочные среды из-под строгих правил.

7. Проверьте настройки на странице сводки и создайте политику.

После сохранения конфигурация автоматически распространяется с уровня клиента на каждую затронутую среду, где существующие подключения и потоки проверяются на соответствие новым правилам.

Практические советы для старта в среднем бизнесе

  • Начинайте с малого: Для начала обычно достаточно одной умеренно строгой политики для рабочих сред. Тестовые среды можно поначалу сознательно исключить, чтобы ваша команда могла экспериментировать без трений.
  • Делайте политики видимыми: Делитесь списком классифицированных коннекторов внутри компании, чтобы создатели ещё до построения потока знали, какие комбинации разрешены. Это избавляет от лишних вопросов и разочарования из-за заблокированных потоков.
  • Оставьте «Неделовые» в качестве значения по умолчанию: Так новые коннекторы, которые Microsoft постоянно добавляет, не будут ни случайно разрешены, ни огульно заблокированы, пока вы сознательно их не проверите.
  • Воспринимайте нарушения как сигнал, а не как помеху: Приостановленный поток надёжно показывает, где процесс непреднамеренно пытался переместить данные через границы групп. Именно в этот момент DLP действительно проявляет свой эффект.

Автоматизация с помощью Power Automate особенно оправдана, когда цифровые сотрудники надёжно берут на себя повторяющиеся задачи, при этом конфиденциальные данные не перемещаются бесконтрольно между сервисами. Благодаря аккуратно настроенной политике DLP вы с самого начала направляете эту автоматизацию в упорядоченное русло, при этом вы как ИТ-руководитель всегда сохраняете контроль над тем, какой коннектор может делиться данными с каким.

Часто задаваемые вопросы

Блокирует ли политика DLP сразу все существующие потоки, которые её нарушают?

Не мгновенно, в смысле не за секунды, но надёжно. Фоновый процесс регулярно проверяет все ресурсы затронутой среды на соответствие текущей политике. Согласно документации Microsoft, полное применение может занять до 24 часов, но в большинстве случаев завершается в течение часа.

Можно ли исключить отдельные тестовые среды из строгой политики?

Да. Для политик уровня клиента вы определяете область действия либо путём исключения определённых сред, либо путём целенаправленного выбора нескольких сред. Так тестовые среды или песочницы можно сознательно настроить более открыто, чем рабочие среды.

Что происходит, когда выпускается новый коннектор, который я ещё не классифицировал?

Он автоматически попадает в группу по умолчанию, заданную вами для политики. Microsoft рекомендует оставить эту группу по умолчанию как «Неделовые», чтобы новые коннекторы не блокировались и не открывались для деловых данных без проверки.

Распространяется ли политика DLP также на настольные потоки, а не только на облачные?

Да. Power Automate также позволяет классифицировать модули настольных потоков и отдельные действия как деловые, неделовые или заблокированные. Это позволяет предотвратить ситуацию, при которой настольный поток комбинирует действия из разных категорий, например доступ к базе данных вместе с действиями Excel из разных групп.

Кто может изменить политику уровня клиента, созданную ИТ-отделом?

Только пользователи с ролью администратора Power Platform на уровне клиента. Администраторы среды могут создавать дополнительные политики для своей собственной среды, но не могут редактировать или удалять общеклиентские политики, исходящие от центрального ИТ-отдела.

Дополнительную информацию можно найти в официальной документации Microsoft: Политики данных в Power Platform, Управление политиками данных в Центре администрирования, а также отдельно: Создание политик DLP для Power Automate.

О NordFlux

NordFlux UG (haftungsbeschränkt)

NordFlux создаёт цифровых сотрудников для организаций: автоматизации и КИ-агентов, которые берут на себя повторяющуюся работу. Вы сохраняете контроль.

Больше о нас
Бесплатный первичный анализ

Конкретные вопросы по автоматизации или КИ?

В рамках бесплатного первичного анализа мы напрямую обсудим Ваш случай. Без обязательств.