Как планировать включение Microsoft Purview Endpoint DLP, если устройства уже подключены к Defender for Endpoint: сверить общий статус, не повторять onboarding, сделать ограниченный пилот и разделить наличие устройства и готовность DLP.
Зафиксируйте исходный инвентарь Defender
До изменения Purview экспортируйте или запишите количество устройств Defender по состояниям onboarded, inactive и can be onboarded, время последнего сигнала и версии поддерживаемых Windows-клиентов. Не включайте серийные номера, имена сотрудников и IP-адреса в рабочий отчёт, если они не нужны для внутренней диагностики. Выберите несколько тестовых устройств с понятными владельцами и откатом политики. Исходная линия нужна не для доказательства отсутствия риска, а чтобы после включения отличить уже существовавшие пропуски телеметрии от новых изменений.
Не повторяйте onboarding уже подключённых устройств
Обзор Microsoft Purview прямо указывает: устройства, ранее подключённые к Microsoft Defender for Endpoint, уже должны отображаться в списке Devices и повторно подключать их не нужно. Проверьте это наблюдением в портале, а не повторным запуском пакета. Совпадение записи можно подтверждать внутренним device ID в защищённом администраторском контексте. Если устройство отсутствует, сначала проверьте правильный tenant, права просмотра и время последнего сигнала; повторное развёртывание добавит новую переменную и может скрыть исходную причину рассинхронизации.
Разделите присутствие и готовность Endpoint DLP
Наличие устройства в списке ещё не означает, что оно готово принимать политики Endpoint DLP. В отчёте Device health Purview отдельно показываются onboarding, активная телеметрия, готовность к обновлениям политик и конфигурационные проблемы. Поэтому для пилота отметьте четыре поля: устройство видно, оно недавно сообщало данные, Endpoint DLP включён, readiness не содержит блокирующей причины. Такой разрез помогает не трактовать старую запись как работающую защиту и не объявлять ошибкой задержку, пока портал ещё обновляет статус.
Проведите ограниченный пилот политики
Назначьте тестовую DLP-политику небольшой группе, которая не блокирует критические рабочие операции, и заранее определите ожидаемое событие проверки. Наблюдайте не только появление устройства, но и получение политики, диагностическое состояние и отсутствие неожиданного влияния на используемое антивирусное решение. Документация для Configuration Manager отмечает общий способ подключения Purview и Defender; при стороннем антивирусе устройства могут сообщать в Defender в пассивном режиме. Не меняйте антивирусный режим ради проверки DLP без отдельного плана безопасности.
Определите критерии остановки и эскалации
Остановите расширение, если тестовое устройство исчезло из Defender, перестало отправлять телеметрию, получило конфигурационную ошибку или политика ведёт себя иначе, чем в тестовом сценарии. Для поддержки соберите tenant и device ID в защищённых полях, ОС, метод исходного onboarding, время последнего сигнала, состояние в обоих порталах и область тестовой политики. Не пересылайте пакеты onboarding, потому что Microsoft предупреждает об их чувствительности. Возобновляйте rollout только после объяснимого состояния каждого пилотного устройства.
Материал подготовлен самостоятельно с автоматизацией и редакционно проверен 29 июля 2026 года по обезличенному сигналу Microsoft Q&A и документации Microsoft Learn; сведения о тенанте и устройствах не использовались.
Источники и проверка
- Microsoft Learn — обзор onboarding Purview проверено 2026-07-29
- Microsoft Learn — onboarding Purview через Configuration Manager проверено 2026-07-29
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.