Cuando una política de prevención de pérdida de datos no logra bloquear un mensaje en un canal privado, los usuarios pueden enviar contenido confidencial sin advertencia. Esto suele ocurrir porque el ámbito de la política no incluye los canales privados. Microsoft Teams aplica las políticas DLP a los canales estándar de forma predeterminada, pero los canales privados requieren configuración explícita. Este artículo explica la causa raíz y muestra cómo corregir la política para que bloquee mensajes en canales privados.
Los canales privados en Teams tienen su propia colección de sitios en SharePoint. Las políticas DLP que se dirigen a los mensajes de chat y canal de Teams deben ampliarse para cubrir estas colecciones de sitios. Si la política está configurada para escanear solo canales estándar, los mensajes de canales privados omiten las reglas. Aprenderá a ajustar el ámbito de la política y a verificar que la protección funcione.
Conclusiones clave: Corregir la política DLP para canales privados en Teams
- Portal de cumplimiento de Microsoft Purview > Prevención de pérdida de datos > Políticas: Edite la política para incluir los sitios de SharePoint de canales privados en el ámbito.
- Centro de administración de Teams > Equipos > Administrar equipos > Canales privados: Identifique la URL del sitio de SharePoint para cada canal privado que necesite cobertura DLP.
- Portal de cumplimiento de Microsoft Purview > Prevención de pérdida de datos > Políticas > Editar política: Agregue la URL del sitio del canal privado a la lista de ubicaciones para aplicar el bloqueo.
Por qué la política DLP de Teams no bloquea mensajes en canales privados
Las políticas de prevención de pérdida de datos en Microsoft 365 escanean contenido en Exchange, SharePoint, OneDrive y Teams. En Teams, las políticas DLP se aplican a los mensajes de chat y canal, pero solo cubren canales estándar a menos que agregue los sitios de canales privados manualmente. Cada canal privado tiene una colección de sitios de SharePoint dedicada que almacena todos los mensajes y archivos. Cuando crea una política DLP en el portal de cumplimiento de Microsoft Purview, la opción de ubicación de Teams incluye todos los canales estándar de forma predeterminada. Los canales privados son separados y no se agregan automáticamente al ámbito de la política.
La causa raíz es que la ubicación de la política para los mensajes de chat y canal de Teams no se expande para incluir los sitios de SharePoint de canales privados. Incluso si la política está configurada para bloquear tipos de datos confidenciales, los mensajes de canales privados nunca se escanean. Este es un comportamiento conocido porque los canales privados tienen colecciones de sitios aisladas que requieren inclusión explícita en la política.
Otro factor es que las políticas DLP para Teams solo funcionan cuando la política está asignada a un usuario o grupo que forma parte del ámbito de la política. Si el propietario o miembro del canal privado no está en el ámbito de la política, los mensajes no se evalúan. Debe verificar que la política se aplique a los usuarios correctos y que el sitio del canal privado se agregue como ubicación.
Qué cubre DLP en canales privados de Teams
Las políticas DLP pueden bloquear mensajes que contengan números de tarjeta de crédito, números de seguro social u otra información confidencial. En canales privados, la política debe configurarse para escanear el sitio de SharePoint que respalda el canal. Sin esto, los mensajes se almacenan en el sitio pero nunca se inspeccionan.
Pasos para corregir la política DLP para canales privados
Siga estos pasos para actualizar su política DLP para que bloquee mensajes en canales privados. Debe ser administrador global o administrador de cumplimiento para realizar estos cambios.
- Identifique la URL del sitio de SharePoint del canal privado
Abra el Centro de administración de Teams en admin.teams.microsoft.com. Vaya a Equipos > Administrar equipos. Seleccione el equipo que contiene el canal privado. Vaya a la pestaña Canales privados y anote la URL del sitio para cada canal privado. Anote estas URL porque las agregará a la política DLP. - Abra el portal de cumplimiento de Microsoft Purview
Vaya a compliance.microsoft.com e inicie sesión con su cuenta de administrador. En la navegación izquierda, seleccione Prevención de pérdida de datos y luego Políticas. Encuentre la política que no está bloqueando mensajes de canales privados y selecciónela. - Edite las ubicaciones de la política
En la página de detalles de la política, seleccione Editar política. Vaya a la sección Ubicaciones. En Mensajes de chat y canal de Teams, seleccione Editar. La ubicación actual muestra Todos los equipos y todos los canales. Cámbiela a Equipos y canales específicos. - Agregue el sitio del canal privado como ubicación
Seleccione Agregar y elija el equipo que contiene el canal privado. Luego seleccione el canal privado específico de la lista. Si su canal privado no aparece, debe agregar la URL del sitio de SharePoint manualmente. Use el enlace Agregar junto a Ubicaciones adicionales y pegue la URL del sitio del paso 1. Guarde sus cambios. - Verifique la configuración de la política para información confidencial
En el mismo flujo de edición de la política, confirme que las condiciones y acciones sean correctas. Vaya a la sección Reglas y verifique que la regla bloquee mensajes que contengan sus tipos de información confidencial objetivo. Configure la acción para Bloquear mensajes y permitir anulación si es necesario. Guarde la política. - Pruebe la política en un canal privado
Inicie sesión como un usuario que sea miembro del canal privado. Envíe un mensaje que contenga un patrón de datos confidenciales de prueba, como un número de tarjeta de crédito falso. El mensaje debe bloquearse o mostrar una sugerencia de política. Si no se bloquea, regrese a la política y confirme que el sitio del canal privado esté listado en las ubicaciones.
Uso de PowerShell para verificar el ámbito de la política
También puede usar PowerShell para verificar qué sitios están incluidos en la política DLP. Conéctese a Security & Compliance Center PowerShell y ejecute el cmdlet Get-DlpCompliancePolicy. La salida muestra las propiedades ExchangeLocation y SharePointLocation. Asegúrese de que la URL del sitio del canal privado aparezca en la lista SharePointLocation.
Si Teams aún permite mensajes confidenciales en canales privados
El sitio del canal privado no está agregado a la política
La razón más común es que la URL del sitio del canal privado falta en las ubicaciones de la política. Regrese a la política y agregue la URL exacta del sitio. Use la URL completa que aparece en el Centro de administración de Teams, incluida la ruta /sites/.
La política no se aplica al usuario que envía el mensaje
Las políticas DLP se aplican a los usuarios que están incluidos en el ámbito de la política. Si el miembro del canal privado no está en la lista de usuarios de la política, el mensaje no se escanea. Edite la política y agregue el usuario o grupo a la sección Usuarios y grupos.
Las sugerencias de política están deshabilitadas para canales privados
Incluso si la política se aplica, las sugerencias de política pueden no mostrarse en canales privados si el cliente de Teams está desactualizado. Actualice Teams a la última versión y pruebe nuevamente. Las sugerencias de política aparecen como una advertencia debajo del cuadro de mensaje.
La política DLP está en modo de prueba
Si la política está configurada en modo Prueba, no bloqueará mensajes. Cambie el modo a Aplicar en la configuración de la política. Luego pruebe nuevamente para confirmar que el bloqueo funcione.
Política DLP para canales privados vs. canales estándar: diferencias clave
| Elemento | Canal estándar | Canal privado |
|---|---|---|
| Cobertura DLP predeterminada | Incluida automáticamente | No incluida automáticamente |
| Sitio de SharePoint | Sitio de equipo compartido | Colección de sitios separada por canal |
| Ubicación de la política | Mensajes de chat y canal de Teams | Debe agregar la URL del sitio manualmente |
| Sugerencias de política | Se muestran en el cliente de Teams | Se muestran solo después de agregar el sitio |
| Acción de bloqueo | Funciona de forma predeterminada | Funciona después de la configuración |
Ahora puede actualizar su política DLP para cubrir canales privados agregando la URL del sitio. Pruebe la política con un mensaje confidencial de muestra para confirmar que bloquea. Para un control avanzado, use PowerShell para revisar la propiedad SharePointLocation en su política. Recuerde mantener la aplicación de Teams actualizada para ver sugerencias de política en canales privados.