Microsoft Purview | Endpoint Data Loss Prevention – Möglichkeit zum Schutz von Dateien in den ausgeschlossenen Ordnern unter Windows

Lesezeit

3 Minuten

Die Inhalte auf dieser Seite wurden maschinell übersetzt.

Microsoft Purview Endpoint DLP wird ab Mitte September 2026 sensible Dateien in bisher ausgeschlossenen Windows-Ordnern wie AppData bei ausgehenden Aktionen schützen. Administratoren müssen Anti-Malware aktualisieren, ausgeschlossene Pfade überprüfen, Richtlinien erweitern und Benutzer schulen. Der Prüfmodus protokolliert Aktionen; der Blockiermodus setzt Beschränkungen durch.

Aktualisiert am 7. Juli 2026: Wir haben den Zeitplan aktualisiert. Vielen Dank für Ihre Geduld. 

[Was und Warum:]

Microsoft Purview Endpoint Data Loss Prevention (DLP) führt die Möglichkeit ein, sensible Dateien auch dann zu schützen, wenn sie sich in typischerweise ausgeschlossenen Windows-Ordnern wie AppData-Verzeichnissen und temporären Ordnern befinden. Bisher wurden Dateien, die in diesen ausgeschlossenen Pfaden gespeichert sind, nicht durch die Endpoint DLP-Richtlinien durchgesetzt. Mit diesem Update werden Richtlinienprüfungen bei wichtigen Ausgabefunktionen angewendet, darunter Kopieren, Drucken, Speichern auf Netzwerklaufwerken und Hochladen in Cloud-Dienste, um das Risiko zu verringern, dass sensible Daten aus diesen für Benutzer beschreibbaren Speicherorten Ihr Unternehmen verlassen. 

Diese Nachricht ist mit der Microsoft 365 Roadmap-ID 562992 verknüpft.

[Bereitstellungszeitplan:]

Allgemeine Verfügbarkeit (weltweit): Wir beginnen mit der Bereitstellung mitte September 2026 (vorher Anfang Juli) und erwarten den Abschluss bis Ende September 2026 (vorher Anfang Juli).

[Auswirkungen auf Ihre Organisation:]

Betroffene Personen: Administratoren und Benutzer in Organisationen, die Microsoft Purview Endpoint Data Loss Prevention (DLP) auf Windows-Geräten verwenden

Plattformen:

  • Microsoft Purview Compliance-Portal
  • Windows-Endpunkte, die von Microsoft Purview Endpoint DLP unterstützt werden
  • Microsoft Defender Anti-Malware Clientversion 4.18.26051 oder neuer erforderlich

Was passiert:

Mit diesem Update können Administratoren den Endpoint DLP-Schutz auf Dateien ausdehnen, die in ausgeschlossenen Windows-Ordnern (zum Beispiel %AppData% und temporäre Verzeichnisse) während Ausgabefunktionen gespeichert sind. 

  • Benutzer im Audit-Modus können ihre Aktionen weiterhin ausführen, die protokolliert und zur Überprüfung erfasst werden. 
  • Benutzer im Block-Modus werden daran gehindert, eingeschränkte Aktionen durchzuführen (z. B. Kopieren auf Wechseldatenträger, Hochladen in Cloud-Dienste oder Drucken) 
  • Wenn sowohl Audit- als auch Block-Richtlinien für einen Benutzer gelten, hat der Block-Modus Vorrang 

Diese Änderung verbessert den Schutz, indem sie Szenarien adressiert, in denen sensible Daten in ausgeschlossenen Pfaden zuvor möglicherweise unüberwacht blieben. 

Screenshot: Endpoint DLP-Einstellungen für ausgeschlossene Windows-Ordner und Datei-Export-Aktivitäten:

Benutzereinstellungen

[Erforderliche Maßnahmen / Empfehlungen:]

  • Vor der Aktivierung dieser Funktion muss zuerst der Anti-Malware-Client Version 4.18.26051 oder neuer bereitgestellt werden 
  • Überprüfen Sie ausgeschlossene Ordnerpfade: Ermitteln Sie, welche ausgeschlossenen Pfade (wie AppData und temporäre Verzeichnisse) sensible Dateien enthalten oder enthalten könnten und in die Liste der geschützten Ausschlusspfade aufgenommen werden sollten. 
  • Führen Sie einen gestuften Rollout durch: Beginnen Sie mit einem Pilotprojekt im Audit-Modus, um die Auswirkungen zu bewerten, bevor Sie die Durchsetzung aktivieren. 
  • DLP-Richtlinien aktualisieren: Erweitern Sie vorhandene Endpoint DLP-Richtlinien gegebenenfalls auf geschützte ausgeschlossene Ordner.
  • Schulen Sie Benutzer und Support-Teams: Informieren Sie sie über die erwarteten Verhaltensänderungen, einschließlich potenziell blockierter Aktionen wie Kopieren, Drucken oder Hochladen.

[Compliance-Aspekte:]

Administratorkontrolle: Administratoren müssen die ausgeschlossenen Windows-Ordnerpfade überprüfen und die Endpoint DLP-Richtlinien aktualisieren, um den Schutz für Dateien in diesen Ordnern zu aktivieren.

Auswirkungen auf Benutzer: Benutzer können blockierte Aktionen erleben, wie das Kopieren auf Wechseldatenträger, Drucken, Speichern auf Netzwerklaufwerken oder Hochladen in Cloud-Dienste, wenn sie mit sensiblen Dateien in geschützten ausgeschlossenen Ordnern arbeiten.

Richtlinienänderungen: Organisationen müssen möglicherweise bestehende Endpoint DLP-Richtlinien erweitern, um geschützte ausgeschlossene Ordner einzubeziehen.

Benutzerschulung: Organisationen sollten Benutzer und Support-Teams über das neue Durchsetzungsverhalten und potenzielle blockierte Aktionen informieren.

Überwachung/Auditierung: Im Audit-Modus werden Benutzeraktionen mit sensiblen Dateien in geschützten ausgeschlossenen Pfaden zur Überprüfung und Analyse protokolliert.

Voraussetzungen: Geräte müssen die Anti-Malware-Clientversion 4.18.26051 oder neuer ausführen, bevor diese Funktion aktiviert wird.

Sicherheits- und Compliance-Auswirkung: Dieses Update erweitert den Endpoint DLP-Schutz auf zuvor ausgeschlossene Windows-Ordner und hilft, das Risiko einer Datenexfiltration sensibler Daten zu verringern.

Risikobewertung der Bereitstellung: Organisationen sollten die Funktion zunächst im Audit-Modus testen, bevor die Durchsetzung aktiviert wird, um die betrieblichen Auswirkungen zu bewerten.

Wir sind für Sie da

Haben Sie Fragen oder benötigen Sie Unterstützung? Wir helfen gerne weiter.