Cómo corregir que una política de DLP de Teams no bloquee un mensaje después de un cambio de política de cumplimiento
🔍 WiseChecker

Cómo corregir que una política de DLP de Teams no bloquee un mensaje después de un cambio de política de cumplimiento

Cuando actualiza una política de prevención de pérdida de datos en Microsoft Purview, espera que Teams bloquee los mensajes confidenciales de inmediato. En su lugar, algunos mensajes se envían sin ninguna advertencia, y los usuarios pueden enviar números de tarjeta de crédito o datos confidenciales sin ningún aviso. Este retraso o fallo suele ocurrir porque el cambio de política no se ha propagado a Teams, o porque la política no se aplica al ámbito correcto. Este artículo explica la causa raíz de los fallos de las políticas de DLP en Teams y le ofrece un método paso a paso para verificar y corregir la política para que el bloqueo de mensajes vuelva a funcionar.

La corrección implica verificar la prioridad de la política, confirmar que la política se aplica a los mensajes de chat y canal de Teams, y forzar una actualización de la caché de políticas. También aprenderá a probar la política con un mensaje real y qué hacer si la política sigue sin bloquear contenido.

Conclusiones clave: Restablecer el bloqueo de DLP en Teams después de un cambio de política

  • Portal de cumplimiento de Microsoft Purview > Prevención de pérdida de datos > Políticas: El lugar donde verifica el ámbito, la prioridad y las acciones de la política para Teams.
  • Centro de administración de Teams > Aplicaciones de Teams > Políticas de configuración: Confirma que el cliente de Teams no está bloqueando la carga de la política de DLP.
  • Comando de PowerShell Start-Sleep -Seconds 300: Fuerza una espera de cinco minutos para permitir que la política de DLP se propague a los servidores de Teams.

ADVERTISEMENT

Por qué una política de DLP de Teams no bloquea mensajes después de un cambio

Cuando edita una política de DLP en Microsoft Purview, el cambio no se aplica al instante a todos los servidores de Teams. Los servicios en la nube de Microsoft utilizan una caché distribuida para almacenar las definiciones de políticas. Después de guardar un cambio, la caché debe actualizarse en todos los centros de datos. Esta actualización puede tardar hasta varias horas. Durante ese período, Teams podría evaluar los mensajes con la versión anterior de la política, por lo que las nuevas reglas no bloquean el contenido.

Otra causa común es que la política no está dirigida a Teams en absoluto. Las políticas de DLP en Purview pueden apuntar a correo electrónico de Exchange, sitios de SharePoint, cuentas de OneDrive y mensajes de chat y canal de Teams. Si creó una política solo para correo electrónico, nunca bloqueará un mensaje de Teams. Debe agregar explícitamente Teams como ubicación en la política.

La prioridad de la política también es importante. Cuando varias políticas de DLP coinciden con el mismo mensaje, Teams aplica primero la política de mayor prioridad. Si una política de menor prioridad bloquea el contenido pero una de mayor prioridad lo permite, el mensaje se envía. Esta es una razón frecuente por la que una nueva política parece no hacer nada.

El papel de la prioridad y el modo de la política

Cada política de DLP tiene un número de prioridad. Los números más bajos indican mayor prioridad. Si dos políticas cubren el mismo tipo de información confidencial, la que tenga el número más bajo gana. Si esa política está en modo de prueba, no bloquea nada. Solo registra una alerta. Debe configurar la política en modo Aplicar para bloquear realmente los mensajes.

Teams también tiene una configuración separada que puede deshabilitar el procesamiento de DLP. En el Centro de administración de Teams, la política de mensajería global incluye una opción llamada Prevención de pérdida de datos. Si está desactivada, Teams ignora todas las políticas de DLP de Purview. Esta configuración es independiente de la política de Purview y a menudo se pasa por alto.

Pasos para diagnosticar y corregir una política de DLP de Teams que no bloquea mensajes

Siga estos pasos en orden. Cada paso verifica una parte diferente de la cadena de DLP. No omita ningún paso, porque el problema puede ser causado por cualquiera de ellos.

  1. Verifique la ubicación de la política en Microsoft Purview
    Vaya a Portal de cumplimiento de Microsoft Purview > Prevención de pérdida de datos > Políticas. Seleccione su política y abra Ubicaciones. Confirme que Mensajes de chat y canal de Teams esté marcado. Si no lo está, haga clic en Editar y agregue Teams. Guarde el cambio.
  2. Compruebe la prioridad y el modo de la política
    En la misma página de detalles de la política, observe Prioridad. Los números más bajos tienen mayor prioridad. También verifique Modo. Debe estar configurado en Aplicar. Si está en modo Prueba, cámbielo a Aplicar y guarde.
  3. Confirme que la acción esté configurada para bloquear
    En Acciones, verifique que la política incluya Bloquear mensajes o Restringir acceso para Teams. Si la acción es solo Notificar o Permitir, la política no bloqueará nada. Cambie la acción a Bloquear y guarde.
  4. Habilite DLP en la política de mensajería de Teams
    Abra el Centro de administración de Teams en admin.teams.microsoft.com. Vaya a Políticas de mensajería. Seleccione la política asignada a sus usuarios, generalmente Global (predeterminado de toda la organización). Desplácese hasta Prevención de pérdida de datos y configúrelo en Activado. Guarde el cambio.
  5. Fuerce una actualización de la caché de políticas
    En una máquina con el módulo de PowerShell de Microsoft Teams, ejecute el siguiente comando para iniciar sesión y luego espere la propagación:
    Connect-MicrosoftTeams
    Luego espere al menos cinco minutos antes de probar. Puede usar Start-Sleep -Seconds 300 para pausar la sesión. Esto le da tiempo a la caché de DLP para actualizarse.
  6. Pruebe con un mensaje confidencial real
    En Teams, envíe un mensaje que contenga un tipo de información confidencial de su política, por ejemplo, un número de tarjeta de crédito en el formato 4111-1111-1111-1111. Si la política lo bloquea, Teams muestra una advertencia roja y evita el envío. Si el mensaje se envía, la política aún no se aplica. Repita los pasos 1 a 4.

ADVERTISEMENT

Si Teams aún tiene problemas después de la corrección principal

Teams no muestra ninguna advertencia cuando envío un número de tarjeta de crédito

Esto significa que la política no coincide con el contenido. Verifique que el tipo de información confidencial en su política coincida con el formato que está probando. Por ejemplo, los números de tarjeta de crédito requieren prefijos y longitudes específicos. Use la función Probar en Purview para confirmar que el patrón detecta su cadena de prueba. También verifique que la política no esté limitada a un usuario o grupo específico que no incluya la cuenta con la que está probando.

La política bloquea algunos mensajes pero no otros

Esto suele ocurrir cuando la política utiliza condiciones demasiado restrictivas. Por ejemplo, si establece una condición de que el mensaje debe contener tanto un número de tarjeta de crédito como la palabra “confidencial”, entonces un mensaje con solo el número no será bloqueado. Revise la sección Condiciones en la política y elimine cláusulas demasiado restrictivas. También confirme que la política se aplica tanto a mensajes de chat como de canal, porque son ubicaciones separadas.

Los usuarios pueden omitir el bloqueo con una justificación comercial

Si su política incluye una opción de omisión, los usuarios pueden evitar el bloqueo ingresando una razón. Esta es una mala configuración común. En la política, en Notificaciones al usuario, desmarque Permitir a los usuarios omitir. Esto evita que los usuarios envíen el mensaje incluso con una justificación.

Elemento Política en modo Aplicar Política en modo Prueba
Bloquea mensajes Sí, muestra una advertencia y evita el envío No, solo registra una alerta
Notificación al usuario Muestra un mensaje de bloqueo al remitente Muestra una notificación de prueba si está configurada
Efecto en el flujo de mensajes El mensaje no se entrega El mensaje se entrega normalmente
Recomendado para producción Sí, después de probar en modo de prueba No, solo para validación

Conclusión

Ahora puede verificar cada parte de la cadena de DLP en Teams: la ubicación de la política en Purview, la prioridad, el modo y la acción, además de la configuración de la política de mensajería de Teams. Después de aplicar las correcciones, pruebe con un mensaje confidencial real para confirmar que el bloqueo funciona. Si administra muchas políticas, use el comando de PowerShell Get-DlpCompliancePolicy para listar todas las políticas y sus modos a la vez. Esto facilita detectar una política en modo de prueba que no bloquea. Recuerde que la propagación puede tardar hasta unas horas, así que vuelva a probar después de esperar si el primer intento falla.

ADVERTISEMENT