Utgåvor som stöds för den här funktionen: Frontline Standard och Frontline Plus, Enterprise Standard och Enterprise Plus, Education Fundamentals, Education Standard och Education Plus; Enterprise Essentials Plus. Jämför din utgåva
Med hjälp av dataförlustskydd (DLP) för Google Workspace Studio kan du skydda data i Workspace Studio-flöden. Du skapar dataskyddsregler som styr flödesaktivitet och minskar säkerhetsrisker som extraherar eller manipulerar känsliga data. Du kan skanna varje stegs datakällor, innehållet som anges av en användare för att konfigurera steget och de personer som får resultaten. För en aktivitet som är känslig eller delas bortom datagränser kan du blockera det steget och avbryta körningen. Eller så kan du kräva användarens godkännande innan flödet fortsätter.
Hur fungerar DLP för Studio?
När ett flöde körs kontrollerar DLP för Studio efter känsliga data och datagränser för varje steg i flödet. Om regelvillkoren är uppfyllda tillämpas regelåtgärden (blockera, kräv godkännande eller granskning) innan steget körs. Du kan ställa in DLP för Studio för att kontrollera:
- Källorna till variabler som används i ett steg, till exempel om en fil klassificeras som nödvändig.
- Användarens inställningar för varje steg, till exempel om text i prompter eller namn på objekt innehåller känsliga uppgifter.
- Synligheten för stegets utdata, till exempel om steget skickar ett meddelande till en extern användare.
DLP för Studio i praktiken
- Du definierar regler för dataskydd. Dessa regler definierar vilka källor och handlingar som är känsliga och bör skyddas.
- DLP skannar innehåll efter regelöverträdelser som utlöser DLP-incidenter.
- Om regeln bryts utlöses åtgärder.
- Du varnas för brott mot dataskyddsregler.
DLP försöker skanna allt innehåll och alla åtgärder för varje körning av flöden som skapats av användare i din organisation. Om din regel kräver att en användare godkänner en åtgärd fortsätter DLP att skanna de återstående stegen när användaren godkänner att körningen fortsätter.
Innehållstyper som stöds
DLP för Studio stöder data från Google Drive, Chat och Kalender, Gmail och tredjepartsappar.
Kända begränsningar
DLP för Studio har samma gränser för extraherad textanalys och allmänna regler och detektorbegränsningar som andra Workspace Studio-tjänster.
Till exempel, för ett Workspace Studio-steg analyseras endast de första 10 MB extraherad text.
För mer information, gå till Visa DLP-innehåll och begränsningar för regelstorlek .
DLP för Studio kontrollerar inte resurser som användaren länkade till i AI-drivna steg.
AI-genererad text från källor med klassificeringsetiketter ärver inte etiketterna och anses inte vara märkt av Workspace Studio.
DLP för Studio kan bete sig annorlunda än DLP för Gmail. DLP för Studio avgör om en mottagare är extern baserat på om mottagaren tillhör samma Google Workspace Studio-organisation (med samma kund-ID). DLP för Gmail kan använda mer specifika Gmail-inställningar, till exempel betrodda domäner eller domänalias, för att definiera vad som är internt eller externt.
Om Drive delar en fil med en grupp i Google Grupper som innehåller externa medlemmar, kanske DLP för Studio inte känner igen filen som extern.
DLP för Studio skannar inte filer som ägs av en användare utanför din organisation.
DLP för Studio granskar inte innehållet eller klassificeringsetiketterna för Drive-filer eller Gmail-meddelanden som länkats med hjälp av webbadresser.
När resurser länkas i andra Workspace Studio-tjänster utvärderar DLP för Studio resursen som en del av länkningstjänsten, inte den ursprungliga tjänsten. Om till exempel en Drive-fil länkas i en kalenderhändelse utvärderar DLP för Studio Drive-filen som en del av kalendern och inte Drive.
Du kan inte lägga till anpassade meddelanden för åtgärden Kräv användargodkännande .
DLP för Studio kontrollerar inte policyer när användaren stjärnmarkerar eller avstjärnar ett e-postmeddelande, markerar ett e-postmeddelande som läst eller oläst eller arkiverar ett e-postmeddelande.
Förstå DLP-åtgärder
När känsligt innehåll hittas eller en datagräns kan överskridas kan din regel tillämpa en av åtgärderna i följande tabell.
Om du har liknande regler med olika svarsåtgärder gäller den strängare åtgärden. Om till exempel en regel bara loggar en händelse när ett personnummer (SSN) hittas och en annan regel blockerar flödet från att använda personnummer, kan flödet inte fortsätta körningen eftersom personnummer är blockerade.
| Handling | Beskrivning |
|---|---|
| Block Studio-flöden | Stoppar den aktuella körningen av flödet och meddelar användaren på sidan Workspace Studio-aktivitet. Du kan också lägga till ett anpassat meddelande för användarna. Händelsen loggas. Den här åtgärden blockerar inte andra instanser av flödet från att köras. Till exempel kan en användare ha ett flöde som undersöker viktiga e-postmeddelanden och meddelar dem i chatten. Om din dataskyddsregel blockerar delning av e-postmeddelanden som är markerade som konfidentiella, kommer den bara att blockera körningar som startar från konfidentiella e-postmeddelanden. Körningar som startar från icke-konfidentiella e-postmeddelanden påverkas inte. |
| Kräv användargodkännande | Pausar körningen och kräver att användaren granskar och godkänner steget på sidan Godkännanden i Workspace Studio innan körningen kan fortsätta. Användarens val registreras i logghändelserna. Regler utvärderas på nytt när en användare godkänner och tillämpas om agentåtkomst är blockerad. Om omvärderingen kräver godkännande från en annan användare eller endast är granskning tillämpas inte regeln eftersom användaren redan har godkänt. |
| Endast revision | Låter flödet fortskrida utan avbrott och loggar händelsen. |
Förstå villkoren för DLP-innehåll
Du kan skapa en dataskyddsregel utan villkor. I det här fallet gäller regeln för allt i flödet.
Eller så kan du ange villkor i dataskyddsregeln som definierar vilket innehåll eller vilken aktivitet som ska sökas efter. Du kan använda fördefinierade datatyper eller skapa dina egna anpassade innehållsdetektorer. Du kan också kombinera flera villkor med hjälp av operatorerna AND, OR eller NOT.
För mer information, gå till Hur man använder fördefinierade innehållsdetektorer , Skapa en anpassad detektor och Exempel på regler med kapslade villkorsoperatorer .
Tillgängliga innehållsvillkor
| Innehållstyp att skanna | Vad man ska skanna efter | Detaljer och användning |
|---|---|---|
| Refererade källor | Matchar fördefinierad datatyp Innehåller textsträng Matchar klassificeringsetiketten (endast Gmail och Drive) Matchar etiketten Matchar reguljärt uttryck Matchar ord från listan Alla uppgifter | Skannar Workspace Studio-datakällorna efter variabler som används av steget, inklusive deras innehåll och metadata, till exempel klassificeringsetiketter. För AI-drivna steg skannas dock inte Workspace Studio-datakällor som Gemini hittar. Det här alternativet kan vara alltför restriktivt eftersom det inte bedömer om det känsliga innehållet faktiskt används av steget. Om till exempel data i ett e-postmeddelande utlöser en dataskyddsregel, orsakar användning av endast avsändarens e-postadress en matchning. |
| Stegingångar | Matchar fördefinierad datatyp Innehåller textsträng Matchar reguljärt uttryck Matchar ord från listan Alla uppgifter | Skannar innehållet som användes för att konfigurera steget, innehåll i variabler och all text eller andra direkta användarinmatningar, till exempel textsträngar och prompter. Det här alternativet skannar inte resurser som ges till Gemini som länkar i prompter eller Workspace Studio-källor som Gemini hittar på egen hand. |
Förstå DLP-målgruppsvillkor
När du skapar en dataskyddsregel kan du ange villkor som definierar vem som kan se agentens eller flödets utdata:
- Blockera delning med externa användare och agenter – Förhindrar att Studio delar känsliga data utanför din organisation, men tillåter intern delning.
- Blockera delning med alla användare och agenter — Förhindrar flöden från all delning, även med flödesskaparen.
Skapa en regel
När du har bestämt vad du vill att regeln ska göra skapar du regeln. Mer information finns i Skapa dataskyddsregler .
Vanliga användningsfall
Följande tabell ger exempel på hur man kombinerar villkor (vad som kontrolleras) och en specifik åtgärd (tillämpningen) för att definiera din regel. För att använda den här tabellen måste du:
- Mappa villkorsvärden till motsvarande alternativ.
- Välj en åtgärd.
| Användningsfall | Innehållsvillkor | Målgruppsvillkor | Handling |
|---|---|---|---|
| Blockera externa e-postmeddelanden om NTK-innehåll (need-to-know) finns i källmeddelandet | Refererade källor: Källdata Vad som ska skannas: Gmail Matcher: Matchar etikett Etikett: Känslighet Etikettvärde: NTK | Blockera delning med externa användare och agenter | Block Studio-flöden |
| Stoppa flödet om data delas externt | Refererade källor: Källdata Vad som ska skannas: Alla appar Matchning: Alla data ELLER Stegattribut att skanna: Steginmatningar Vad som ska skannas: Alla appar Matchning: Alla data | Blockera delning med externa användare och agenter | Block Studio-flöden |
Hur dataskyddsregler påverkar ett flöde
I följande exempel skapar en användare ett Workspace Studio-flöde för att:
- Övervaka ett kalkylblad som är nödvändigt att känna till för eventuella ändringar.
- Be Gemini att utarbeta ett e-postmeddelande baserat på innehåll från en variabel som innehåller icke-känslig data från raden som ändrades i arket.
- Skicka meddelandet som genererats av Gemini till en grupp som inkluderar en extern användare.
| DLP-regelvillkor och åtgärd | Inverkan |
|---|---|
| Om några stegindata innehåller känsligt innehåll, blockera steget. | Körningen lyckas eftersom data i variabeln i steg 2 inte är känsliga och innehållet som genereras av Gemini för steg 3 inte är känsligt. |
| Om refererade källor ELLER stegindata innehåller känsligt innehåll, blockera steget. | Körningen stoppas vid steg 2 eftersom källkalkylbladet är känsligt, även om data i variabeln inte är det. |
| Om några steg-indata innehåller känsligt innehåll ELLER om målgruppsvillkoren är inställda på externa, blockera steget. | Körningen stoppas vid steg 3 eftersom stegets indata inte är känsliga för något steg, men dessa data kommer att delas externt. |
Granska, övervaka och utreda varningar
- Visa detaljer om incidenter i regellogghändelser och Workspace Studio-logghändelser .
- Undersök varningar om datadelningsincidenter med hjälp av säkerhetsutredningsverktyget. Mer information finns i Om säkerhetsutredningsverktyget .
- Undersök brott mot dataskyddsregler för att avgöra om de är verkliga incidenter eller falska positiva resultat. För mer information, gå till Visa innehåll som utlöser DLP-regler .