2019年5月24日 星期五

微軟AIP與WIP的應用情境比較

AIP是雲端的工具,允許您標記、分類和保護檔案及郵件。可以把它看作是一組權限管理系統(RMS)功能的超集合。 
    
l   使用Azure Information Protection for Office 365,您可以使用Office Web和桌面應用程式保護檔案和郵件。它包含在大多數企業版 Office 365 SKU中,只需要很少的設定。您可以透過指定範本來保護專案,例如公司機密或禁止轉寄。這可以控制用戶端應用程式允許使用者的操作行為,我們將此功能稱為保護。

l   使用Azure Information Protection Premium,您需要Enterprise Mobility + Security或Microsoft 365 Enterprise SKU。Azure Information Protection Premium提供了以範本為基礎的保護功能,還加入了用於指定機密、敏感、秘密等分類的工具。AIP的P1 SKU讓使用者使用分類資訊對檔案進行手動分類和視覺化標籤。P2 SKU增加了建立規則的能力,可以根據內容自動分類和標記物件。此外,AIP還包括一些其他特性,比如能夠連接到on-premises Exchange、SharePoint伺服器等等。
 

參考資訊:
https://docs.microsoft.com/zh-tw/azure/information-protection/what-is-information-protection


AIP主要提供資料外洩保護和共用保護,但它不能解決一個關鍵問題,即使用者設備上的混合資料。考慮一下您的個人平板電腦、手機和筆記型電腦。如果您是同步到公司提供的電子郵件或OneDrive for Business帳戶,那麼您公司的敏感資料可能會混合在您的個人照片,音樂,電子郵件中。如果您的設備遺失、損壞、遭竊,或者您離開了公司,您和您的雇主將有不同的利益。他們希望確保他們的資料被安全刪除,您也希望確保您不會遺失你的個人資料。WIP將資料分離構建到作業系統中,以便對工作資料進行標記。工作資料使用Windows EFS自動加密,它使用組織擁有的金鑰。作業系統和應用程式可以根據檔案物件是企業的還是個人擁有的,以不同的方式處理不同的物件。 

要使用WIP,您需要三個必要條件:
1.       您需要Windows 10周年紀念版或更新版本。
2.       您需要一個移動裝置管理系統。目前,微軟同時支持SCCM和Intune。合作廠商將在未來支援WIP原則部署。
3.       您需要一個WIP原則來指定允許哪些應用程式處理哪種類型的資料。例如,您可能允許在Word中編輯企業和個人資料,但只允許AutoCAD處理企業資料。

參考資訊:
https://docs.microsoft.com/zh-tw/windows/security/information-protection/windows-information-protection/protect-enterprise-data-using-wip


AIP和WIP之間的一個關鍵區別是,WIP根據來源標記資料。在部署WIP時,原則指定與內部網路關聯的IP位址和網域名稱。它還指定了您信任的雲資源。例如,您可以允許OneDrive for Business和Dropbox,但封鎖Box和Google Drive。下載或複製文件時,WIP會知道它是來自內部網路,伺服器還是受信任的雲端來源。它將確認是否應將其標記為工作資料或個人資料。

 
 












由上述的說明我們可以知道,微軟的AIP和WIP的定位不同,因此沒有倆服務的產品比較資料,但可以看一下下列的圖例說明,大致可更清楚了解彼此的定位 


AIP的定位則是在Leak protection及Sharing protection



 
WIP的定位是在Data Separation以及Leak protection




 
 
 
 
 
 
 
並以我個人的理解,整理簡單的表來讓各位更清楚了解兩者的差異


 

WIP

AIP

保護機制

防止企業文件從Win10設備上外流

不分設備(Windows, MacOS, iOS, Android)、地點,針對文件檔案進行分級及加密保護

特異功能

防止企業文件的內容被複製貼到一般文件或網站上

針對文件檔案可以進行存取追蹤及撤銷

授權

內建於Win10 1607以上的版本,無需授權。但需要Intune或SCCM以設定政策。

依使用者帳戶計價,分AIP P1(文件擁有者手動套用)及AIP P2(依內文掃瞄自動套用)

使用者方便性

Win10上的企業文件會多加公事包圖示,除非政策阻擋,否則使用方式和平常一樣

依照使用情境,可能需要另外安裝AIP Client。若是非Office及PDF檔案,加密後的附檔名有可能會變更。使用者必須有Azure AD或Microsoft account。

不適用的情境

檔案需要分享。只能透過file server或mail等方式達成。(或者整合AIP)

專案型文件群,例如一個Visual Studio專案,或者一個CAD/CAM的大型專案裡可能會包含多個檔案參照。

O365的OneDrive服務被系統刪除的檔案是否能夠救回

若是O365使用者資料被刪除,其OneDrive網站,預設會將刪除的資料保留30天時間,讓職代或者主管等人能繼續存取、備份使用者的資料。


而刪除的資料在30天後,該網站會被移動至網站集合的資源回收筒中,並在90天後從網站集合的資源回收桶中刪除。


當網站移動至資源回收桶時,所有有存取權的使用者都會無法存取檔案。







 

而您可以依照以下步驟救回被刪除的網站:


1.     開啟PowerShell連線至SharePoint (將yourdomain改成貴組織公司名)。

Connect-SPOService -Url https://yourdomain-admin.sharepoint.com
 

2.     如果知道該使用者的Site URL,您可直接輸入以下指令確認是否被刪除(請將紅字部分改為欲確認之連結)。

Get-SPODeletedSite -Identity https://onedrive-site-URL
 

3.     如果不知道該使用者的Site URL,您可直接輸入以下指令列出所有已刪除的OneDrive網站。

Get-SPODeletedSite -IncludeOnlyPersonalSite | FT url
 

4.     確認Site URL後,即可執行下方指令存回OneDrive Site(請將紅字部分改為欲修改之連結)。

Restore-SPODeletedSite -Identity https://onedrive-site-URL

 
5.     針對存回的OneDrive site,指定網站集合管理員(請將紅字部分改為欲修改之連結,綠字更改為管理員之電子郵件)。

Set-SPOUser -Site https://onedrive-site-URL -LoginName admin@domain.com -IsSiteCollectionAdmin $True

 

6.     如是經由垃圾桶救回的OneDrive Site,為避免管理上的困難,建議您將資料救援後就刪除該網站。

※請注意,此指令將會完整移除網站,無法再次救回。

Remove-SPOSite -Identity https://onedrive-site-URL

 

附上相關資料<OneDrive 保留期與刪除>與<還原已刪除的 OneDrive>供參,若有任何操作問題煩請回信與我聯繫,感謝。


 
 
 
 
 
 
 
 
  


 

2013年11月20日 星期三

OfficeScan伺服器中的Bsdiff.exe占用過高的CPU使用率

問題描述:
OfficeScan伺服器中的Bsdiff.exe占用過高的CPU使用率
解決方法:
Bsdiff.exe是整合式雲端截毒伺服器的程序之一,功能為建立不同的Smart Query Pattern。
若CPU突然飆升,有可能是它正在更新,並建立24種不同的病毒碼,以及涵蓋24小時的Smart Query Pattern。
如果CPU飆升的頻率很頻繁,您可以檢查雲端病毒碼的預約更新是否設定為每小時更新一次。

如果CPU每次飆升的持續時間超過2分鐘,您可以選擇以下兩種方法解決:
1. 執行Debug
   a.
透過編輯\WSS\Log.ini檔案來收集紀錄:
   ==============
   [TMCOMMONLOGGING]
   LogEnable=1 
   LogLevel=4
   ============== 
   b.
編輯同一目錄下的Aucfg.ini檔案:
   ==============
   [debug]
   Level=-1
   ==============
   c. 重新啟動Trend Micro Smart scan Server service
   d.
當問題發生時,請收集以下資料:
     d.1  PCCSRV\WSS\AU.ini
     d.2. PCCSRV\WSS\aucfg.ini
     d.3. PCCSRV\WSS\Diagnostic.log
     d.4  PCCSRV\WSS\log.ini
     d.5. PCCSRV\WSS\PatternVersion.ini
     d.6. PCCSRV\WSS\UpdatePattern.ini
     d.7  PCCSRV\WSS\Patterns\*.*
     d.8  PCCSRV\WSS\AU_Data\*.* 
     d.9 
伺服器上的 CDT Log
     d.10
系統事件紀錄
   e. 將紀錄提供給趨勢科技技術支援部。


2. 另一個方法是取消整合式雲端截毒伺服器的預約更新功能。

2013年11月13日 星期三

OfficeScan 用戶端有時無法手動更新或可更新但仍顯示離線狀態

問題描述:
OfficeScan 用戶端有時無法手動更新或可更新但仍顯示離線狀態
解決方法:
用戶端離線的問題,煩請您依下列步驟操作,測試以下方法是否可以改善此問題

一、停止OfficeScan Master Service
請在[開啟] > [執行] > 輸入services.msc > [確定] > 找到OfficeScan Master Service並將它停止。

二、請至下列資料夾,清空資料夾中所有的檔案。
C:\Program Files\Trend Micro\Officescan\PCCSRV\TEMP

三、在Temp資料夾與子資料夾的權限中新增 Everyone 完全控制。

四、檢查IIS設定 (開啟 IIS 管理員)

1.〔應用程式集〕-> 〔OfficeScanAppPool〕->〔進階設定〕->將〔識別〕改成 LocalSystem
2.〔站台〕->〔OfficeScan〕站台-> 點擊2下"處理常式對應" -> 點選"編輯功能權限" -> 將"讀取"、"指令碼"、"執
行"皆勾選
3. 確認 OfficeScan 站台指向 OfficeScanAppPool 應用程式集

五、修改 IIS 匿名存取的設定
for server 2008
1. 打開IIS管理員
2. 打開【網頁伺服器(IIS)】>【Internet Information Services (IIS)管理員】 

3. 在右邊點選【起始網頁】下方的"此Server 2008電腦名稱"
4. 在右邊依【功能檢視】,點選【驗證】>【匿名驗證】>【編輯】> 將特定使用者【IUSR】修改為網域
Administrator帳號和密碼。
5. 儲存

六、重新啟動下列服務

1. 重新啟動 OfficeScan Master Service
2. 重新啟動 IIS Admin 服務

2013年11月10日 星期日

Unable to upload mutiple files when document library reach 4 GB

問題描述 :   
Unable to upload mutiple files when document library reach 4 GB
解決方式 : 
1. On the client, increase the following registry value:

key:  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WebClient\Parameters\

name:   FileAttributesLimitInBytes
default value:    1000 000
We suggest to increase it to 100 000 000.

2. On the client, restart webclient service by running the following command in CMD window:


Net stop webclient

Net start webclient

參考知識文件:  

You cannot access a WebDAV Web folder from a Windows XP-based client computer
http://support.microsoft.com/kb/912152/en-us

2013年11月6日 星期三

使用Exchagne Online 時被隔離的郵件是否能透過手動方式釋放後重新傳送至原收件者

問題描述:
使用Exchagne Online 時被隔離的郵件是否能透過手動方式釋放後重新傳送至原收件者?
解決方法:
可以的. Exchange Online 的垃圾郵件隔離功能允許管理者將被隔離的郵件釋放給原來的收件者或是指定的收件者.
您可以參考下列TechNet 官方網站中的相關說明文件:

Release a Quarantined Message and Optionally Report it as a False Positive

Manage Quarantined Messages

要釋放被隔離的郵件,管理者需登入 Exchange Online 系統管理中心











如上圖快點兩下被誤判需要釋放的郵件











如上圖您可以點選”釋出給…” 或者是 “釋出郵件,並將它報告為誤判…”
若點選”釋出給…”則可以再選擇是釋出給原收件者或是指定的收件者,如下圖:















若是選擇“釋出郵件,並將它報告為誤判…”則可以將此郵件釋出給原收件者並將郵件向微軟提交為誤判,如下圖:

Exchange Online 授權中,哪一個方案會包含稽核功能(例如:郵件封存,搜尋等)

問題描述:
Exchange Online 授權中,哪一個方案會包含稽核功能(例如:郵件封存,搜尋等).
解決方法:
您可以參考下列官網中有關於Exchange Online Service Description的文章內容
在Office 365 Features Options中的表格您可以參考如下圖中所述:









如上圖,在 Message Journaling 及 In-Place eDiscovery的功能中除了Small Business系列的 Office 365 授權不提供之外,其餘的Office 365 授權皆有支援.
而在提供 Cloud Base 的 Exchange Archive Mailbox功能, Small Business及 Office 365 Enterpise K1 及 Government K1 不提供之外,其餘 Office 365 授權皆有支援.
 在稽核報表的功能部份則請參考下圖中的表格說明:







如上圖, Office 365 所有的授權方案中都有提供稽核報表的功能.
另有關於Exchange Online Standalone 的授權方案則可以參考下列圖表中的說明.









Skype for Business 相關問題

Microsoft Teams 擴展了 Skype for Business 功能,將聊天、會議、通話、協同合作、應用程式和檔案儲存整合到一個介面中。這個新的團隊合作中心可以幫助簡化使用者完成工作的方式,提高使用者滿意度,並加速業務結果。作為一個現有的 Skype for Bus...