View a markdown version of this page

데이터 손실 방지 - Amazon Quick

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

데이터 손실 방지

   대상: 시스템 관리자 및 Amazon Quick 관리자 

Amazon Quick은와 통합되어 조직의 데이터 손실 방지(DLP) 정책을 Microsoft Purview 적용합니다. Microsoft Purview 테넌트를 연결하면 Quick은 스페이스, 채팅 및 지식 기반을 통해 공유되는 민감한 파일을 분류하고 보호합니다. 민감한 데이터는 조직의 정보 거버넌스 정책이 정의하는 경계 내에 유지됩니다.

데이터 손실 방지 개념

Amazon Quick에서 DLP를 구성하기 전에 다음 개념을 숙지하세요.

민감도 레이블

민감도 레이블은 퍼블릭, 기밀 또는 극비와 같이 콘텐츠의 민감도 수준을 설명하기 위해 Microsoft Purview 테넌트에서 정의하는 분류입니다. 상위 레이블 및 하위 레이블(하위 레이블)을 사용하여 계층적으로 레이블을 구성할 수 있습니다.

적용 작업

적용 작업은 Quick이 특정 민감도 레이블을 포함하는 파일을 처리하는 방법을 정의합니다.

  • 차단 - 빠른는 파일을 거부하며 파일을 공유하거나 업로드할 수 없습니다. 오류 메시지가 표시됩니다.

  • 경고 - 대화형 기능에서 경고 메시지가 표시되며 업로드를 진행하거나 취소할 수 있습니다.

  • 허용 - Quick은 제한 없이 파일을 공유합니다.

기본 작업

기본 작업은 특정 작업에 명시적으로 매핑되지 않은 민감도 레이블이 있는 모든 파일에 Quick이 적용하는 적용 작업입니다. 구성 중에 기본 작업을 설정합니다. 기본 작업은 설정 Microsoft Purview 후에 게시하는 새 레이블도 포함합니다. Quick은 이러한 레이블을 즉시 전달하는 파일을 관리하므로 보호되지 않습니다. 새 레이블에 고유한 작업을 부여하려면 구성을 편집하고 명시적으로 매핑합니다.

공급자 중단 작업

공급자 중단 작업은 DLP 공급자(Microsoft Purview)를 일시적으로 사용할 수 없을 때 빠른가 파일을 처리하는 방법을 결정합니다. 다음 작업 중 하나로 설정할 수 있습니다.

  • 차단 - 공급자를 다시 사용할 수 있을 때까지 파일을 빠르게 거부합니다.

  • 경고 - Quick은를 통해 파일을 허용하고 중단 중에 경고를 표시합니다.

  • 허용 - 빠른는 제한 없이를 통해 파일을 허용합니다.

기능

기능은 Quick이 DLP 적용을 적용하는 Amazon Quick 내의 영역입니다.

  • 스페이스 - 사용자가 공동 작업 영역에 업로드하는 파일입니다.

  • 채팅 - 사용자가 채팅 대화를 통해 공유하는 파일입니다.

  • 지식 기반 - SharePoint, OneDrive및 기타 커넥터를 통해 동기화된 콘텐츠입니다.

레이블 상속

레이블 매핑 구성에서 상위 레이블에 명시적 작업(차단 또는 경고)을 할당하거나 기본 작업으로 설정된 상태로 둘 수 있습니다. 하위 레이블(하위 레이블)은 상위 레이블의 작업을 상속합니다. 명시적으로 매핑하지 않은 레이블은 매핑된 상위 레이블이 있는 경우 해당 레이블의 작업을 따릅니다. 그렇지 않으면 기본 작업이 적용됩니다.

사전 조건

DLP 구성을 생성하기 전에 다음을 준비합니다.

Microsoft Purview 민감도 레이블

Microsoft Purview 또는 Microsoft 365 테넌트에 민감도 레이블(예: 공개, 기밀극비)을 이미 게시해야 합니다. 빠른 읽기는 테넌트에서 이러한 레이블을 실시간으로 읽습니다.

Microsoft Entra ID 앱 등록

Quick이 레이블을 읽고 파일을 분류하는 데 사용하는 애플리케이션을 Microsoft Entra ID (Azure AD)에 등록합니다. 디렉터리(테넌트) ID애플리케이션(클라이언트) ID를 기록해 둡니다. 둘 다 클라이언트 보안 암호 자격 증명을 생성하는 데 필요한 GUIDs입니다. 앱 등록에 다음 API 권한을 부여해야 합니다.

API 권한 유형 설명
UnifiedPolicy.Tenant.Read 필수 테넌트에 대한 통합 데이터 보호 정책을 읽습니다.
SensitivityLabels.Read.All 필수 테넌트에 정의된 모든 민감도 레이블을 읽습니다.
Files.Read.All 선택 사항 SharePoint 또는에서 지원하는 지식 기반을 사용하는 경우에만 필요합니다OneDrive.

AWS Secrets Manager 보안 암호

자격 Purview 증명을 Quick 계정과 동일한 AWS 계정의 AWS Secrets Manager 보안 암호에 저장합니다. 보안 암호 값에 다음 JSON 형식을 사용합니다.

{ "clientId": "abcdef12-3456-7890-abcd-ef1234567890", "clientSecret": "<client secret value>", "tenantId": "11111111-1111-1111-1111-111111111111" }
참고

Quick은 보안 암호의 ARN만 저장합니다. 런타임 시 자격 증명을 빠르게 읽고 콘솔에 표시하거나 API에서 반환하거나 로그에 기록하지 않습니다.

중요

clientId, clientSecret및의 세 가지 키 이름을 정확히 사용합니다tenantId. 빠른는 이러한 키를 축어적으로 조회하므로 키 이름이 변경되거나 누락된 경우 누락된 필드 오류와 함께 유효성 검사가 실패합니다. 값을 단일 JSON 객체로 저장합니다.

보안 암호에 대한 빠른 액세스

관리자로 AWS 계정에 로그인하고 빠른 관리자 콘솔을 엽니다. 그런 다음 Secrets Manager 보안 암호를 읽을 수 있는 빠른 권한을 부여합니다.

  1. 권한을 선택한 다음 AWS 리소스를 선택합니다.

  2. 서비스 목록에서 AWS Secrets Manager를 선택합니다.

  3. 보안 암호를 선택합니다.

  4. 저장을 선택합니다.

고객 관리형 KMS 키로 암호화된 보안 암호

고객 관리형 KMS 키가 Secrets Manager 보안 암호를 암호화하는 경우 Quick에는 외에도 해당 키에 대한 kms:Decrypt 권한도 필요합니다secretsmanager:GetSecretValue.

중요

권한, AWS 리소스 페이지에서는를 부여할 수 없습니다kms:Decrypt. IAM에서 직접 빠른 서비스 역할을 편집하여 추가합니다. 역할을 수동으로 편집한 후에는 관리자 콘솔의 AWS 리소스 페이지에서 더 이상 관리할 수 없습니다.

역할에 다음과 같은 문을 추가합니다. 계정 ID, 보안 암호 이름 및 키 ID를 사용자 고유의 ID로 바꿉니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:<home-region>:<account-id>:secret:<secret-name>", "arn:aws:secretsmanager:<other-region>:<account-id>:secret:<secret-name>" ] }, { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:<other-region>:<account-id>:key/<key-id>" ] } ] }

리전 간에 보안 암호 복제

파일을 평가하는 모든 AWS 리전 에서 보안 암호를 빠르게 읽으므로 보안 암호는 각 리전에 있어야 합니다. Secrets Manager 콘솔에서 다른 리전에 보안 암호 복제를 사용하여 복제하고 역할이 모든 복제본 ARN에 대한 액세스 권한을 부여하는지 확인합니다.

고객 관리형 KMS 키가 보안 암호를 암호화하지 않으면 복제하는 것으로 충분합니다. 고객 관리형 KMS 키가 보안 암호를 암호화하는 경우 다음 방법 중 하나를 사용합니다.

옵션 1: 단일 리전 키

  1. 보안 암호를 다른 리전에 복제합니다.

  2. 복제본을 기본 보안 암호에서 분리하여 독립 실행형으로 만듭니다.

  3. 다른 리전에서 KMS 키를 생성합니다.

  4. 해당 키를 독립 실행형 보안 암호에 연결합니다.

  5. kms:Decrypt에 설명된 대로 새 키에를 부여합니다고객 관리형 KMS 키로 암호화된 보안 암호.

옵션 2: 다중 리전 키

  1. 홈 리전에서 다중 리전 키를 생성합니다.

  2. 다중 리전 키를 보안 암호의 암호화 키로 설정합니다.

  3. 다중 리전 키를 다른 리전에 복제합니다.

  4. 보안 암호를 해당 리전에 복제하고 복제된 다중 리전 키를 암호화 키로 선택합니다.

  5. kms:Decrypt에 설명된 대로 복제본 키에를 부여합니다고객 관리형 KMS 키로 암호화된 보안 암호.

DLP 구성 생성

관리자 콘솔에 로그인합니다. 거버넌스를 선택하고 데이터 손실 방지를 선택한 다음 DLP 구성 생성을 선택하여 설정 마법사를 엽니다. 마법사에는 탐색 창에 나열된 네 단계가 있습니다. 다음 표에서는 각 단계를 설명합니다.

단계 이름 설명
1 제공업체 DLP 공급자(Microsoft Purview)를 선택합니다.
2 자격 증명 구성의 이름을 지정하고 AWS Secrets Manager에 연결합니다.
3 레이블 매핑 적용 범위를 지정하고 민감도 레이블을 작업에 매핑합니다.
4 검토 설정을 확인하고 구성을 활성화합니다.

1단계: 공급자

Microsoft Purview를 DLP 공급자로 선택한 다음 계속을 선택합니다.

2단계: 자격 증명

다음 정보를 입력합니다.

  • 구성 이름 - 대시보드에 표시되는 설명이 포함된 이름입니다. 예: Knowledge base DLP.

  • 보안 암호 ARN - Secrets Manager 보안 암호의 ARN을 붙여넣습니다.

  • 확인을 선택하여 보안 암호Purview로에 연결하고 필요한 읽기 권한을 확인합니다.

참고

검증에 성공하면 필요한 각 권한에 녹색 확인이 표시됩니다. 권한이 없거나 보안 암호가 유효하지 않은 경우 Quick은 문제를 수정하고 다시 시도할 수 있도록 문제를 인라인으로 플래그 지정합니다.

중요

검증에 성공할 때까지 다음 단계를 계속할 수 없습니다. 다시 시도하기 전에 앱 등록에 필요한 모든 API 권한이 있고 보안 암호 ARN이 올바른지 확인합니다.

3단계: 레이블 매핑

각 민감도 레이블을 작업에 매핑합니다.

  • 기본 작업 - 명시적으로 매핑하지 않는 레이블에 Quick이 적용하는 작업을 선택합니다. 옵션은 차단, 경고 또는 허용입니다. 보수적인 시작점은 차단입니다.

  • 민감도 레이블 - Purview 테넌트에서 현재 레이블 목록을 빠르게 로드합니다. 각 레이블에 대해 해당 작업을 선택합니다. 하위 레이블은 상위의 작업을 상속합니다. 최근에에서 레이블을 변경Purview하고 최신 목록을 가져오려면 새로 고침을 선택합니다.

  • 공급자 중단 작업 - Purview에 연결할 수 없는 경우 차단(닫기 실패 - 가장 안전), 경고 또는 허용(열기 실패) 중에서 빠른 작업을 선택합니다. 민감한 재료를 포함하는 지식 기반의 경우 Block이 권장되는 공급자 중단 작업입니다.

검토를 선택합니다.

다음 표에서는 적용 작업을 설명합니다.

허용

파일은 정상적으로 진행됩니다. Quick은 제한을 적용하지 않습니다.

경고

파일은 계속 진행되지만 민감한 레이블이 있는 경우 빠른 알림이 대화형 기능(채팅 및 스페이스)으로 제공됩니다.

차단

빠른는 파일을 거부하고 빠른 인덱스에 수집하지 않습니다.

4단계: 검토

공급자, 구성 이름, 인증 방법, 기능, label-to-action 분석, 기본 작업 및 공급자 중단 작업과 같은 요약을 검토합니다. 섹션 옆에 있는 편집 링크를 선택하여 섹션으로 돌아갑니다.

활성/비활성 토글을 사용하여 빠른이 구성을 생성하는 즉시 구성을 적용할지 여부를 설정합니다(기본값은 활성). 빠른는 비활성 구성을 저장하지만 활성화할 때까지 적용하지 않습니다. 준비가 되었으면 생성을 선택합니다.

이제 구성이 데이터 손실 방지 대시보드에 카드로 표시됩니다. 활성 상태로 두면 Quick은 지식 기반에 대한 새 파일 업로드를 적용하기 시작합니다.

적용 작동 방식

파일이 활성 DLP 구성이 보호하는 빠른 기능에 들어가면 다음 시퀀스가 발생합니다.

  1. 파일은 보호된 빠른 기능에 들어갑니다. 예를 들어 지식 기반 동기화 중에 문서를 빠르게 수집합니다.

  2. 빠른 DLP는 파일의 Microsoft Purview 민감도 레이블을 검색합니다.

  3. 빠른는 레이블을 구성의 label-to-action 매핑과 일치시킵니다.

  4. 빠른는 결과 작업을 적용합니다.

    • 허용 - 파일이 정상적으로 진행됩니다.

    • 경고 - 파일이 진행되지만 민감한 레이블이 있는 경우 빠른 알림이 대화형 기능(채팅 및 스페이스)으로 표시됩니다.

    • 차단 - 빠른가 파일을 거부합니다.

  5. 명시적으로 매핑되지 않은 레이블의 경우 빠른는 매핑된 상위 레이블을 확인합니다. 매핑된 상위 항목이 있는 경우 Quick은 해당 상위 항목의 작업을 사용합니다. 그렇지 않으면 기본 작업이 적용됩니다. 설정 Purview 후에 게시하는 새 레이블도 기본 작업의 적용을 받으므로 Quick이 이를 즉시 관리합니다. 새 레이블에 고유한 작업을 부여하려면 구성을 편집하고 명시적으로 매핑합니다.

  6. Quick이에 연결할 수 없는 경우 구성된 공급자 중단 작업이 Purview적용됩니다.

작은 정보

민감한 자료를 포함하는 지식 기반의 경우 기본 작업과 공급자 중단 작업을 모두 차단으로 설정하는 것이 좋습니다. 이렇게 하면 Quick이 레이블이 지정되지 않은 파일이나 Purview 중단 중에 도착하는 파일을 수집하지 못합니다.

기능별 적용

DLP 적용은 채팅, 스페이스, 지식 기반이라는 세 가지 기능에 적용됩니다. 세 가지 모두에 동일한 작업이 적용됩니다. 표시되는 내용과 Quick이 결과를 기록하는 위치는 Quick이 파일을 대화형으로 스캔하는지 아니면 백그라운드 동기화 중에 스캔하는지에 따라 달라집니다.

대화형 기능: Chat and Spaces

빠른는 결과를 기다리는 동안 파일을 공유하거나 업로드할 때 파일을 평가합니다.

  • 차단 - 빠른가 파일을 거부하고 오류 메시지가 표시됩니다.

  • 경고 - 경고 메시지가 표시되며 계속 진행하거나 취소할 수 있습니다.

  • 허용 - Quick은 제한 없이 파일을 공유합니다.

지식 베이스

빠른는 수집 중에 동기화가 시작된 후 파일을 평가하므로 사용자가 결과를 기다리지 않습니다. 두 가지 결과가 이어집니다.

  • 경고 프롬프트는 없습니다. 경고에 매핑된 레이블이 포함된 파일을 빠르게 수집하며, 경고 작업은이 기능에 사용자가 볼 수 있는 영향을 미치지 않습니다.

  • 결과는 빠른 관찰성 보고서에 표시됩니다. 지식 기반 동기화 중에 DLP가 수행한 작업을 확인하려면 해당 동기화에 대한 빠른 관찰성 보고서를 엽니다. 보고서에는 파일당 하나의 상태가 표시됩니다.

차단됨

Quick이 파일을 인덱스에 수집하지 않았습니다. 차단됨 상태는 DLP 적용 또는 내부 실패를 나타낼 수 있습니다. 내부 실패에 대한 오류 메시지는 일반적입니다.

ADDED

새 파일을 빠르게 수집했습니다. 이 상태에는 경고 레이블과 일치하는 파일이 포함되며 보고서에는 별도로 표시되지 않습니다.

MODIFIED

기존 파일을 빠르게 업데이트하고 다시 수집했습니다. 마지막 동기화 이후 파일이 변경된 경우 경고 레이블과 일치하는 파일은 MODIFIED로 표시됩니다.

구성 테스트

대시보드의 구성 카드에서 테스트(파일 스캔) 아이콘을 선택합니다. 레이블이 지정된 파일의 Amazon S3 URI(예: s3://bucket/key)를 제공하고 프로덕션 환경에서 사용하기 전에 예상 허용, 경고 또는 차단 결과를 반환하는지 확인합니다.

참고

테스트 작업은 현재 label-to-action 매핑을 사용하여 모의 실행을 수행합니다. 파일을 수정하거나 라이브 데이터에 영향을 주지 않습니다.

구성 관리

각 대시보드 카드에서 다음 작업을 수행할 수 있습니다.

  • 편집(연필 아이콘) - 자격 증명, 기능, 레이블 매핑, 기본 작업 또는 공급자 중단 작업을 변경합니다.

  • 활성화/비활성화(토글) - 적용을 켜거나 끕니다. 비활성화하면 해당 기능에 대한 보호가 중지되므로 확인 메시지가 표시됩니다.

  • 삭제 - 구성을 완전히 제거합니다(편집 보기에서 사용 가능).

참고

Purview 테넌트에 아직 매핑하지 않은 새 레이블이 있으면 대시보드 카드가 경고합니다. 매핑할 때까지 기본 작업을 따릅니다.

제한 및 검증

Amazon Quick의 DLP에는 다음 제한이 적용됩니다.

  • 계정당 DLP 구성 - 10.

  • 계정당 활성 DLP 구성 - 1.

  • 스캔한 최대 파일 크기 - 500MB. Quick은 더 큰 파일을 스캔하지 않습니다.

지원되는 파일 형식

Quick은 레이블 지정을 위해가 Microsoft Purview 지원하는 파일 유형을 스캔합니다. Word, Excel, PowerPoint, PDF, Visio, Project, 일반 이미지 형식(JPEG, PNG, TIFF, DNG, PSD), XPS, Power BI (.pbit, .pbix), .dwfx및 이메일(.msg, .eml). 신뢰할 수 있는 목록은 Microsoft 웹 사이트에서 지원되는 파일 유형을 참조하세요.

이 목록을 읽을 때는 한 가지 구분이 중요합니다. 레이블 지정을 위해가 Microsoft Purview 지원하는 파일 유형만 범위에 포함됩니다. Quick은 Azure Rights Management 복호화가 필요한 파일이나 보호된 레이블에만 적용되는 파일 유형을 스캔하지 않습니다.

보호된 레이블

파일에 보호가 활성화된 레이블이 있는 경우 Quick은 파일을 스캔하지 않고 기본 작업을 대신 적용합니다. 보호된 레이블은 관리자 콘솔의 레이블 매핑 단계에 표시되지 않습니다. CreateDlpSetting API를 통해 계속 제공할 수 있지만 평가 결과는 동일합니다. 기본 작업이 적용됩니다.

기본 작업이 적용되는 경우

명시적으로 매핑하지 않은 레이블 외에도 Quick은 다음 중 하나에 해당하면 기본 작업으로 돌아갑니다.

  • 파일에는 민감도 레이블이 없습니다.

  • 파일 유형은 지원되지 않습니다( 참조지원되는 파일 형식).

  • 파일이 500MB 크기 제한을 초과합니다.

  • 파일이 비어 있습니다(0바이트).

  • 파일에는 보호된 레이블이 있습니다.

참고

퍼블릭 API에서 기본 작업은 unmappedAction 필드입니다.

보안 모범 사례

  • DLP 전용 앱 등록을 사용합니다. 다른 통합을 제공하는 앱 등록을 재사용하는 대신 빠른 DLP에 별도의 Microsoft Entra ID 애플리케이션을 등록합니다. 전용 등록을 사용하면 자격 증명을 독립적으로 교체하거나 취소할 수 있으며 권한 범위를 좁게 유지할 수 있습니다.

  • DLP에 필요한 권한만 부여합니다. 앱 등록의 범위를 SensitivityLabels.Read.All 및 로 지정합니다UnifiedPolicy.Tenant.Read. SharePoint 또는에서 지원하는 지식 기반을 사용하는 Files.Read.All 경우에만를 추가합니다. 레이블을 나열하거나 매핑할 필요는 OneDrive없습니다.

  • Secrets Manager에 자격 증명을 유지합니다. Quick은 보안 암호의 ARN만 저장합니다. 런타임 시 자격 증명을 빠르게 읽고 콘솔에 표시하거나 API에서 반환하거나 로그에 기록하지 않습니다.

API 참조

DLP 설정의 프로그래밍 방식 관리는 Amazon Quick API 참조를 참조하세요.

빠른 지식 기반 설정

빠른 수집 지식 기반을 설정하려면 각 커넥터의 지침을 따르세요.

문제 해결

다음 표에는 일반적인 문제와 해결 방법이 나와 있습니다.

권한 오류와 함께 검증 실패

앱 등록에가 UnifiedPolicy.Tenant.Read SensitivityLabels.Read.All 부여하고 관리자가 동의했는지 확인합니다.

보안 암호 ARN을 찾을 수 없음

Secrets Manager 보안 암호가 빠른 계정과 동일한 AWS 계정에 있고 권한, AWS 리소스에서 빠른 액세스 권한을 부여했는지 확인합니다.

레이블 목록이 비어 있거나 오래되었습니다.

3단계(레이블 매핑)의 새로 고침을 사용하여 Purview 테넌트에서 현재 레이블 목록을 다시 가져옵니다.

지식 기반 동기화 중에 파일이 예기치 않게 차단됨

빠른 관찰성 보고서에서 동기화를 확인합니다. BLOCKED 상태는 DLP 적용이 아닌 내부 실패를 나타낼 수도 있습니다. 파일에 차단에 매핑된 레이블이 있는지, 기본 작업이 차단인지, 동기화 중에에 연결할 수 Purview 없는 경우 공급자 중단 작업이 있는지 확인합니다.