跳转到内容
搜索文档

DLP 设置

最后更新 查看 MarkdownAgent 设置

DLP 设置允许您配置适用于所有 DLP 配置式和策略的账户级别设置。这些设置位于 Cloudflare 仪表板中的 Zero Trust > Data loss prevention(数据丢失防护)> DLP settings(DLP 设置)

光学字符识别 (OCR)

光学字符识别 (OCR) 可分析并解释图像文件中的文本。开启后,OCR 能够检测用户上传的图像中的敏感数据。

OCR 支持扫描 .jpg/.jpeg.png 文件,其大小介于 4 KB 到 1 MB 之间。文本以 UTF-8 格式编码,包括支持非拉丁字符。

要开启 OCR:

  1. Cloudflare 仪表板中,转到 Zero Trust > Data loss prevention(数据丢失防护)> DLP settings(DLP 设置)
  2. 开启 Optical Character Recognition (OCR)(光学字符识别 [OCR])

AI 上下文分析

AI 上下文分析使用预训练模型来分析周围的上下文,并调整检测的置信度级别。例如,如果一个与信用卡模式匹配的数字出现在不太可能出现信用卡号的上下文中,它可能会获得较低的置信度评分。DLP 将记录高于您的置信度阈值的任何匹配项。

DLP 会脱敏任何匹配的文本,然后将周围的上下文转换为矢量嵌入并将其提交给 Cloudflare Workers AI。矢量嵌入(而非原始文本)与点击次数以及误报/漏报报告一起,在特定于用户的私有命名空间中最多存储六个月。

要开启 AI 上下文分析:

  1. Cloudflare 仪表板中,转到 Zero Trust > Data loss prevention(数据丢失防护)> DLP settings(DLP 设置)
  2. 开启 AI context analysis(AI 上下文分析)
  3. 将配置式添加到 DLP 策略中。
  4. 在配置 DLP 策略时,开启有效负载日志记录

AI 上下文分析结果将显示在您的 DLP 日志的有效负载部分。要改进未来的敏感数据检测,您需要报告误报和正报

有效负载加密密钥

在开始记录 DLP 有效负载日志之前,您需要设置 DLP 有效负载加密公钥。DLP 使用公钥加密,以便匹配的敏感数据仅对您可读 — Cloudflare 无法访问您的私钥,也无法解密您的日志。

生成密钥对

您将生成两个密钥:公钥(上传到 Cloudflare 用来加密日志数据)和私钥(由您保留以便稍后解密日志数据)。

要在命令行中生成公钥/私钥对,请参阅生成密钥对

上传公钥到 Cloudflare

  1. Cloudflare 仪表板中,转到 Zero Trust > Data loss prevention(数据丢失防护)> DLP settings(DLP 设置)
  2. 在 **DLP Payload Encryption public key(DLP 有效负载加密公钥)**字段中,粘贴您的公钥。
  3. 选择 Save(保存)

有效负载日志掩码

您可以通过选择遮码级别来控制敏感数据在您的 DLP 有效负载日志中的显示方式。这决定了解密后匹配内容的可视程度。

要配置有效负载日志遮码:

  1. Cloudflare 仪表板中,转到 Zero Trust > Data loss prevention(数据丢失防护)> DLP settings(DLP 设置)
  2. 转到 **Payload log masking(有效负载日志掩码)**卡片。
  3. 选择以下遮码级别之一:
    • Full Mask(完全掩码,默认):对匹配项进行遮码,同时保留字符数和视觉格式。例如,社会安全号码显示为 ***-**-****
    • Partial Mask(部分掩码):显示匹配内容的 25%,并对其余部分进行遮码。例如,***-**-6789
    • Clear Text(明文):存储完整的、未进行遮码的匹配项,以便进行详细调查。例如,123-45-6789

从配置式级别设置进行迁移

在迁移期间,可以在配置式级别(Data loss prevention(数据丢失防护)> Profiles(配置式))和账户级别(Data loss prevention(数据丢失防护)> DLP settings(DLP 设置))使用 OCR 和 AI 上下文分析。当两者都配置时,DLP 使用 OR 逻辑进行评估。如果配置式级别或账户级别的设置触发了检测,即发生匹配。

配置式级别的 OCR 和 AI 上下文分析设置将在未来的版本中被弃用。我们建议迁移到 **DLP settings(DLP 设置)**中的账户级别设置,以确保所有配置式的行为一致。

要进行迁移:

  1. Cloudflare 仪表板中,转到 Zero Trust > Data loss prevention(数据丢失防护)> DLP settings(DLP 设置)
  2. 根据需要开启 **Optical Character Recognition (OCR)(光学字符识别 [OCR])**和/或 AI context analysis(AI 上下文分析)
  3. 转到 Zero Trust > Data loss prevention(数据丢失防护)> Profiles(配置式)
  4. 对于启用了 OCR 或 AI 上下文分析的每个配置式,编辑配置式并关闭配置式级别设置。
  5. 选择 Save profile(保存配置式)

这篇文档对您有帮助吗?