windows文件服务器自动识别敏感数据需依赖microsoft purview信息保护扫描程序与endpoint dlp协同:先配置扫描程序识别pii/ephi,再启用endpoint dlp实时分类,绑定敏感度标签实现自动加密与权限控制,并通过数据映射和元数据验证效果。
在 windows 文件服务器中配置分类属性以自动识别敏感数据,核心是结合 microsoft purview 信息保护扫描程序与终结点 dlp(endpoint dlp)策略协同工作。单纯靠 windows 自带功能无法实现自动分类,必须依赖 microsoft 365 合规性生态中的服务组件。
启用并配置信息保护扫描程序
这是识别和标记敏感数据的起点:
- 确保你拥有合规性管理员、合规性数据管理员或安全管理员角色权限,登录 Microsoft Purview 门户 → “信息保护” → “信息保护扫描程序”
- 创建一个扫描程序群集,用于统一管理扫描配置;再创建内容扫描作业,指定目标——例如文件服务器共享路径(SMB 路径,如
\fileservershareshr-data) - 选择预置或自定义的敏感信息类型(SIT)策略,比如身份证号、手机号、银行卡号、护照号等;支持同时启用 50+ 种 PII/ePHI 类型
- 开启增量扫描,只扫描新创建或修改过的文件,提升效率并减少盲区
为文件服务器启用终结点 DLP 分类能力
注意:终结点 DLP 在 Windows Server 上默认不启用,且需满足特定条件才能对文件进行实时分类:
- 仅支持 Windows Server 2019 及更高版本;但安装某些 KB 更新(如 Defender for Endpoint 的特定补丁)可能禁用服务器端的分类功能
- 若需分类,建议将文件服务器纳入终端设备管理范围,并安装 Microsoft Defender for Endpoint 4.18.23100 或更高版本
- 在 Microsoft Entra ID 或 Intune 中为服务器设备显式启用终结点 DLP;否则即使策略下发,也不会触发文件扫描与分类
- 终结点 DLP 对文件的分类发生在创建或修改时**(全量文本提取);读取已分类文件时仅重评估策略,不重新扫描
设置自动分类标签与权限联动
分类结果需转化为实际保护动作:
- 在 Purview 门户中,将敏感信息类型与敏感度标签(如“机密-HR”)绑定,启用“自动应用标签”选项
- 标签可触发后续动作:自动加密(Azure Information Protection)、限制访问权限(通过 AD 权限或 SharePoint 权限同步)、阻止外发或复制
- 注意:终结点 DLP 无法识别其他租户的敏感度标签,因此跨租户共享场景下需额外验证标签有效性
- 建议搭配文件权限分析功能,识别哪些用户/组有权访问含 PII 的文件,并按最小权限原则调整 ACL
验证与持续监控
配置后需确认效果是否落地:
- 在 Purview 门户的“数据映射”或“活动资源管理器”中查看扫描结果,确认敏感文件是否被正确识别、打标、统计
- 检查 Windows 文件服务器上的文件属性——已分类文件会在其元数据中写入 MSIP_Label_xxx 扩展属性(需启用标签策略)
- 启用警报规则,当发现未授权存储的身份证/银行卡文件时,自动触发通知或执行 PowerShell 脚本隔离
- 定期导出报表,满足 GDPR、HIPAA 或 PCI DSS 等合规要求,例如“过去 30 天内含 ePHI 的文件清单及访问者列表”











