Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os limites de conformidade criam limites lógicos dentro de uma organização que controlam os locais de conteúdo do usuário, como caixas de correio, contas do OneDrive e sites do SharePoint, que os gerentes de Descoberta Eletrônica podem pesquisar. Os limites de conformidade também se aplicam a pesquisas em Investigações de Segurança de Dados. Os limites de conformidade controlam quem pode acessar casos de Descoberta Eletrônica usados para gerenciar as investigações jurídicas, de recursos humanos ou outras investigações em sua organização. Os limites de conformidade controlam o escopo da pesquisa apenas na Descoberta Eletrônica e na DSI. Eles não restringem o acesso em outras soluções do Microsoft Purview ou Defender.
Muitas vezes, você precisa de limites de conformidade para empresas multinacionais que precisam respeitar fronteiras geográficas e regulamentos e para governos divididos em diferentes agências. No Microsoft 365, os limites de conformidade ajudam você a atender a esses requisitos ao executar pesquisas de conteúdo e gerenciar investigações usando casos de Descoberta Eletrônica.
Dica
Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.
Exemplo de cenário
A ilustração a seguir mostra como funcionam os limites de conformidade.
Neste exemplo, a Contoso LTD é uma organização que consiste em duas subsidiárias, a Fourth Coffee e a Coho Winery. A empresa exige que os gerentes e investigadores de Descoberta Eletrônica possam pesquisar apenas as caixas de correio do Exchange, contas do OneDrive e sites do SharePoint em sua agência. Além disso, os gerentes e investigadores de Descoberta Eletrônica só podem ver casos de Descoberta Eletrônica em sua agência e só podem acessar os casos dos quais são membros. Nesse cenário, os investigadores não podem colocar locais de conteúdo em espera ou exportar conteúdo de um caso. Veja como os limites de conformidade atendem a esses requisitos.
A funcionalidade de filtragem de permissões de pesquisa para Descoberta Eletrônica controla os locais de conteúdo que os gerentes e investigadores da Descoberta Eletrônica podem pesquisar. Esse controle significa que os gerentes e investigadores de Descoberta Eletrônica da agência da Fourth Coffee só podem pesquisar locais de conteúdo na subsidiária da Fourth Coffee. A mesma restrição se aplica à subsidiária Coho Winery.
Os grupos de funções fornecem as seguintes funções para limites de conformidade:
- Controle quem pode ver os casos de Descoberta Eletrônica no portal do Microsoft Purview. Esse controle significa que os gerentes e investigadores de eDiscovery só podem ver os casos de eDiscovery em sua agência.
- Controle quem pode atribuir membros a um caso de Descoberta Eletrônica. Esse controle significa que os gerentes e investigadores do eDiscovery só podem atribuir membros a casos dos quais eles próprios são membros.
- Controle as tarefas relacionadas à Descoberta Eletrônica que os membros podem executar adicionando ou removendo funções que atribuem permissões específicas.
Quando um filtro de permissões de pesquisa é aplicado a um grupo de funções, os membros do grupo de funções podem executar as seguintes ações relacionadas à pesquisa, desde que as permissões para executar uma ação sejam atribuídas ao grupo de funções:
- Pesquisar conteúdo
- Visualização de resultados de pesquisa
- Exportar resultados da pesquisa
- Limpar itens retornados por uma pesquisa
Antes de configurar limites de conformidade
- Atribua aos usuários uma licença do Exchange Online. Para verificar as atribuições, use o cmdlet Get-User no Windows PowerShell do Exchange Online.
Configurar limites de conformidade
Conclua as etapas a seguir para configurar limites de conformidade:
- Etapa 1: identifique um atributo de usuário para definir suas agências
- Etapa 2: Criar um grupo de função para cada agência
- Etapa 3: Criar um filtro de permissões de pesquisa para impor o limite de conformidade
- Etapa 4: Criar um caso de Descoberta Eletrônica para investigações dentro de agências
Etapa 1: identifique um atributo de usuário para definir suas agências
Escolha um atributo para definir suas agências. Use esse atributo para criar o filtro de permissões de pesquisa que limita um gerente de Descoberta Eletrônica a pesquisar apenas os locais de conteúdo dos usuários que recebem um valor específico para esse atributo. Por exemplo, a Contoso usa o atributo Departamento . O valor desse atributo para usuários na subsidiária Fourth Coffee é FourthCoffee e o valor para usuários na subsidiária Coho Winery é CohoWinery. Na Etapa 3, use esse attribute:value par (por exemplo, Department:FourthCoffee) para limitar os locais de conteúdo do usuário que os gerentes de Descoberta Eletrônica podem pesquisar.
Aqui estão alguns exemplos de atributos de usuário que você pode usar para limites de conformidade:
- Empresa
- CustomAttribute1 - CustomAttribute15
- Departamento
- Escritório
- CountryOrRegion (código de país/região de duas letras)
Observação
Ao selecionar os atributos para o filtro de segurança, considere os atributos compatíveis com diferentes tipos de caixa de correio no Exchange Online. Use CustomAttribute1 a CustomAttribute15 porque todos os tipos de caixa de correio no Exchange dão suporte a esses atributos.
Etapa 2: Criar um grupo de função para cada agência
Crie grupos de funções no portal do Microsoft Purview que se alinhem às suas agências.
Para criar os grupos de funções, acesse Configurações>,Funções e escopos no portal do Microsoft Purview. Crie um grupo de funções para cada equipe em cada agência que usa limites de conformidade e casos de Descoberta Eletrônica para gerenciar investigações. Você pode usar um único grupo de funções para atribuir as funções de Descoberta Eletrônica e o filtro de segurança a seus membros. A associação a esse grupo de funções gerencia as funções atribuídas ao investigador e os locais de conteúdo que ele pode pesquisar.
Observação
Se você configurou anteriormente os limites de conformidade usando grupos de funções sem funções anexadas (às vezes chamados de "grupos de funções vazios"), essa configuração não terá mais suporte. Os grupos de funções usados com filtros de permissões de pesquisa devem ter pelo menos uma função atribuída.
Use grupos de funções separados. Use um grupo de funções para atribuir o filtro de segurança para o limite de conformidade e outro grupo de funções para atribuir as funções de Descoberta Eletrônica. Usando dois grupos de funções separados, você gerencia as funções atribuídas a um investigador independentemente dos locais de conteúdo pesquisados. Use o grupo de função para o limite de conformidade apenas para aplicar o filtro de segurança aos membros. Use grupos de funções internos separados (Gerenciador de Descoberta Eletrônica) ou personalizados para atribuir funções aos membros. Para obter mais informações sobre funções relacionadas à Descoberta Eletrônica, consulte Atribuir permissões de Descoberta Eletrônica.
Importante
Os grupos de funções com um filtro de segurança atribuído devem ter pelo menos uma função adicionada para que ela tenha efeito.
Usando o cenário de limites de conformidade da Contoso, crie quatro grupos de funções e adicione os membros apropriados a cada um deles.
- Gerenciadores da Descoberta Eletrônica da Fourth Coffee
- Investigadores da Fourth Coffee
- Gerenciadores da Descoberta Eletrônica da Coho Winery
- Investigadores da Coho Winery
Importante
Se você adicionar ou remover uma função de um grupo de funções que você adicionou como membro de uma ocorrência, o grupo de funções será automaticamente removido como membro da ocorrência (ou de qualquer ocorrência da qual o grupo de funções seja membro). Esse comportamento protege sua organização de fornecer inadvertidamente permissões extras aos membros de uma ocorrência. Se você excluir um grupo de funções, você o removerá de todos os casos dos quais ele era membro.
Etapa 3: Criar um filtro de permissões de pesquisa para impor o limite de conformidade
Depois de criar grupos de funções para cada agência, crie filtros de permissões de pesquisa que associem cada grupo de funções à sua agência específica e definam o limite de conformidade. Você precisa criar um filtro de permissões de pesquisa para cada agência. Para obter mais informações sobre como criar filtros de permissões de segurança, consulte Configurar a filtragem de permissões para descoberta eletrônica.
Aqui está a sintaxe usada para criar um filtro de permissões de pesquisa para limites de conformidade para o cenário deste artigo.
New-ComplianceSecurityFilter -FilterName <name of filter> -Users <role groups> -Filters "Mailbox_<MailboxPropertyName> -eq '<Value> '", "SiteContent_Path -like '<SharePointURL>' -or SiteContent_Path -like '<OneDriveURL>'"
Aqui está uma descrição de cada parâmetro no comando:
FilterName: Especifica o nome do filtro. Use um nome que descreva ou identifique a agência em que o filtro é usado.Users: Especifica os usuários ou grupos que aplicam esse filtro às ações de pesquisa que executam. Para limites de conformidade, esse parâmetro especifica os grupos de função (que você criou na Etapa 2) na agência para a qual você está criando o filtro. Esse parâmetro é um parâmetro de vários valores, portanto, você pode incluir um ou mais grupos de funções, separados por vírgulas.Filters: Especifica os critérios de pesquisa para o filtro. Para limites de conformidade, você define os seguintes filtros. Cada um se aplica a diferentes locais de conteúdo.Mailbox: Especifica as caixas de correio ou contas do OneDrive que os grupos de função definidos noUsersparâmetro podem pesquisar. Esse filtro permite que os membros do grupo de função pesquisem apenas as caixas de correio ou contas do OneDrive em uma agência específica; Por exemplo,"Mailbox_Department -eq 'FourthCoffee'".Observação
Os filtros de caixa de correio também se aplicam às caixas de correio de grupo do Microsoft 365 e a sites conectados do SharePoint. Para retornar resultados de um site do SharePoint conectado a um grupo do Microsoft 365, os filtros Caixa de Correio e SiteContent devem corresponder à caixa de correio do grupo do Microsoft 365 e ao site do SharePoint associado.
SiteContent: Este filtro inclui dois filtros separados. O primeiroSiteContent_Pathespecifica os sites do SharePoint na agência que os grupos de função definidos noUsersparâmetro podem pesquisar. Por exemplo,SiteContent_Path -like 'https://contoso.sharepoint.com/sites/FourthCoffee*'. O segundoSiteContent_Pathfiltro (conectado ao primeiroSiteContent_Pathfiltro pela operadoraor) especifica o domínio do OneDrive da agência (também chamado de domínio MySite ). Por exemplo,SiteContent_Path -like 'https://contoso-my.sharepoint.com/personal*'. Você também pode usar oSite_Pathfiltro no lugar doSiteContentfiltro. OsSitefiltros eSiteContentsão intercambiáveis e não afetam os filtros de permissões de pesquisa descritos neste artigo.Importante
Por que o filtro do
SiteContentOneDrive está incluído no filtro de permissões de pesquisa anterior? Embora oMailboxfiltro se aplique a caixas de correio e contas do OneDrive, a inclusão do filtro do SharePoint excluiria as contas do OneDrive se você também não incluísse o filtro do OneDriveSite. Se o filtro de permissões de pesquisa não incluísse um filtro do SharePoint, você não precisaria incluir um filtro do OneDrive separado porque o filtro Caixa de Correio incluiria contas do OneDrive no escopo do limite de conformidade. Em outras palavras, um filtro de permissões de pesquisa apenas com oMailboxfiltro incluiria caixas de correio e contas do OneDrive.
Aqui estão exemplos dos dois filtros de permissões de pesquisa que você cria para dar suporte ao cenário de limites de conformidade da Contoso. Esses dois exemplos incluem uma lista de filtros separados por vírgula, nos quais os filtros de site e caixa de correio estão incluídos no mesmo filtro de permissões de pesquisa e são separados por vírgula.
Fourth Coffee
New-ComplianceSecurityFilter -FilterName "Fourth Coffee Security Filter" -Users "Fourth Coffee eDiscovery Managers", "Fourth Coffee Investigators" -Filters "Mailbox_Department -eq 'FourthCoffee'", "SiteContent_Path -like 'https://contoso.sharepoint.com/sites/FourthCoffee*' -or SiteContent_Path -like 'https://contoso-my.sharepoint.com/personal*'"
Coho Winery
New-ComplianceSecurityFilter -FilterName "Coho Winery Security Filter" -Users "Coho Winery eDiscovery Managers", "Coho Winery Investigators" -Filters "Mailbox_Department -eq 'CohoWinery'", "SiteContent_Path -like 'https://contoso.sharepoint.com/sites/CohoWinery*' -or SiteContent_Path -like 'https://contoso-my.sharepoint.com/personal*'"
Observação
A sintaxe dos Filters parâmetros nos exemplos anteriores inclui uma lista de filtros. Uma lista de filtros é um filtro que inclui um filtro de caixa de correio e um filtro de caminho de site separados por vírgula. No exemplo anterior, observe que uma vírgula separa Mailbox e SiteContent filtra: -Filters "Mailbox_<MailboxPropertyName> -eq '<Value> '", "SiteContent_Path -like '<SharePointURL>' -or SiteContent_Path -like '<OneDriveURL>'". Quando esse filtro é processado durante a execução de uma pesquisa de Descoberta Eletrônica, dois filtros de permissões de pesquisa são criados na lista de filtros: um filtro de caixa de correio e um filtro do SharePoint/OneDrive. Uma alternativa ao uso de uma lista de filtros seria criar dois filtros de permissões de pesquisa separados para cada agência: um filtro de permissões de pesquisa para o atributo de caixa de correio e um filtro para os atributos de site do SharePoint e do OneDrive. Em ambos os casos, os resultados são os mesmos. Usar uma lista de filtros ou criar filtros de permissões de pesquisa separados é uma questão de preferência.
Como os filtros de permissões de pesquisa funcionam nesse cenário?
Veja como os filtros de permissão de pesquisa são aplicados a cada agência nesse cenário.
O
Mailboxfiltro é aplicado primeiro para definir os locais de conteúdo que os gerentes de Descoberta Eletrônica podem pesquisar. Nesse caso, os gerentes de Descoberta Eletrônica da Coho Winery só podem pesquisar as caixas de correio e as contas do OneDrive de usuários cuja propriedade de caixa de correio do Departamento tem um valor de FourthCoffee; Os gerentes de Descoberta Eletrônica da Coho Winery só podem pesquisar as caixas de correio e contas do OneDrive de usuários cuja propriedade de caixa de correio do Departamento tem um valor de CohoWinery. OMailboxfiltro é um filtro de local de conteúdo, pois especifica os locais de conteúdo que os gerentes de Descoberta Eletrônica podem pesquisar. Em ambos os filtros, os gerentes de Descoberta Eletrônica só podem pesquisar locais de conteúdo com um valor de propriedade de caixa de correio específico.Depois que os locais de conteúdo que podem ser pesquisados são definidos, a próxima parte do filtro define o conteúdo que os gerentes de Descoberta Eletrônica podem pesquisar. O primeiro
SiteContentfiltro permite que os gerentes de Descoberta Eletrônica da Fourth Coffee pesquisem apenas documentos que tenham uma propriedade de caminho do site que contenha (ou comece com)https://contoso.sharepoint.com/sites/FourthCoffee; Os gerentes de Descoberta Eletrônica da Coho Winery só podem pesquisar documentos que tenham uma propriedade de caminho do site que contenha (ou comece com)https://contoso.sharepoint.com/sites/CohoWinery. Portanto, os doisSiteContentfiltros são filtros de conteúdo porque definem o conteúdo que pode ser pesquisado. Em ambos os filtros, os gerentes de Descoberta Eletrônica só podem pesquisar documentos com um valor de propriedade de documento específico. Todos os filtros relacionados ao SharePoint são filtros de conteúdo porque as propriedades do site pesquisáveis são carimbadas em todos os documentos. Para obter mais informações, consulte Configurar a filtragem de permissões para Descoberta Eletrônica.Observação
Embora o cenário deste artigo não os use, você também pode usar filtros de conteúdo de caixa de correio para especificar o conteúdo que os gerentes de Descoberta Eletrônica podem pesquisar. A sintaxe para filtros de conteúdo de caixa de correio é
"MailboxContent_<property> -<comparison operator> '<value>'". Você pode criar filtros de conteúdo com base em intervalos de datas, destinatários e domínios ou qualquer propriedade de email pesquisável. Por exemplo, esse filtro permitiria que os gerentes de Descoberta Eletrônica pesquisassem apenas itens de email enviados ou recebidos por usuários no domínio"MailboxContent_Participants -like 'contoso.com'"contoso.com: . Para obter mais informações sobre filtros de conteúdo de caixa de correio, consulte Configurar a filtragem de permissões de pesquisa.O filtro de permissões de pesquisa é associado à consulta de pesquisa pelo operador booleano AND . Isso significa que, quando um gerente de Descoberta Eletrônica em uma das agências executa uma pesquisa de Descoberta Eletrônica, os itens retornados pela pesquisa devem corresponder à consulta de pesquisa e às condições definidas no filtro de permissões de pesquisa.
Etapa 4: Criar um caso de Descoberta Eletrônica para investigações dentro de agências
Na etapa final, crie um caso de Descoberta Eletrônica no portal do Microsoft Purview. Em seguida, adicione o grupo de funções que você criou na Etapa 2 como membro da ocorrência. Essa abordagem oferece dois benefícios importantes ao usar limites de conformidade:
Somente membros do grupo de função adicionados à ocorrência podem ver e acessar a ocorrência no portal do Microsoft Purview. Por exemplo, se o grupo de funções Investigadores da Fourth Coffee for o único membro de uma ocorrência, os membros do grupo de funções Gerentes de Descoberta Eletrônica da Fourth Coffee (ou membros de qualquer outro grupo de funções) não poderão ver ou acessar a ocorrência.
Quando um membro do grupo de funções atribuído a uma ocorrência executa uma pesquisa associada à ocorrência, ele só pode pesquisar os locais de conteúdo dentro de sua agência. Essa restrição é definida pelo filtro de permissões de pesquisa que você criou na Etapa 3.
Para criar uma ocorrência e atribuir membros:
- Acesse a Descoberta Eletrônica no portal do Microsoft Purview e crie uma ocorrência.
- Na lista de ocorrências, selecione o nome da ocorrência que você criou.
- Adicione grupos de função como membros à ocorrência.
Observação
Ao adicionar um grupo de funções a uma ocorrência, você só pode adicionar os grupos de funções dos quais é membro.
Pesquisar e exportar conteúdo em ambientes multigeográficos
Os filtros de permissões de pesquisa também permitem controlar para onde o conteúdo é roteado para exportação e qual datacenter pode ser pesquisado ao pesquisar locais de conteúdo em um ambiente multigeográfico do SharePoint.
Exportar resultados da pesquisa: Você pode exportar os resultados da pesquisa de caixas de correio do Exchange, sites do SharePoint e contas do OneDrive de um datacenter específico. Esse recurso significa que você pode especificar o local do datacenter de onde os resultados da pesquisa são exportados.
Use o parâmetro Region para os cmdlets New-ComplianceSecurityFilter ou Set-ComplianceSecurityFilter para criar ou alterar por qual datacenter a exportação é roteada.
Valor do parâmetro Local do datacenter NAM América do Norte (os datacenters estão nos EUA) EUR Europa APC Pacífico Asiático CAN Canadá Encaminhar pesquisas de conteúdo: Você pode rotear as pesquisas de conteúdo de sites do SharePoint e contas do OneDrive para um datacenter satélite. Esse recurso significa que você pode especificar o local do datacenter onde as pesquisas são executadas.
Observação
Se você estiver usando recursos premium da Descoberta Eletrônica, o parâmetro Região não controlará a região da qual os dados são exportados. Os dados são exportados do local central da organização. Além disso, a pesquisa de conteúdo no SharePoint e no OneDrive não é limitada pela localização geográfica dos datacenters. Todos os datacenters são pesquisados.
Use um dos seguintes valores para o parâmetro Region para controlar o local do datacenter em que as pesquisas são executadas ao pesquisar sites do SharePoint e contas do OneDrive.
Valor do parâmetro Locais de roteamento do Datacenter para SharePoint NAM EUA EUR Europa APC Pacífico Asiático CAN EUA AUS Pacífico Asiático KOR O datacenter padrão da organização GBR Europa JPN Pacífico Asiático IND Pacífico Asiático LAM EUA NOR Europa BRA Datacenters norte-americanos Se você não especificar o parâmetro Region para um filtro de permissões de pesquisa, a região principal do SharePoint da organização será pesquisada. Os resultados da pesquisa são exportados para o datacenter mais próximo.
Para simplificar o conceito, o parâmetro Region controla o datacenter usado para pesquisar conteúdo no SharePoint e no OneDrive. Esse parâmetro não se aplica à pesquisa de conteúdo no Exchange porque as pesquisas de conteúdo do Exchange não são limitadas pela localização geográfica dos datacenters. Além disso, o mesmo valor do parâmetro Region também pode ditar o datacenter pelo qual as exportações são roteadas. Esse roteamento geralmente é necessário para controlar a movimentação de dados entre fronteiras geográficas.
Importante
Ao criar o filtro de conformidade de segurança e configurar uma região GEO específica: ESP, ITA, NZL e SWE não são regiões válidas e geram um erro redirecionando para valores de região válidos. Este erro inclui as seguintes regiões válidas: ARE, APC, AUS, AUT, BRA, CAN, CHE, CHL, DEU, EUR, FRA, GBR, IDN, IND, JPN, KOR, LAM, MYS, NAM, NOR, POL, QAT, ZAF.
Aqui estão exemplos de uso do parâmetro Region ao criar filtros de permissão de pesquisa para limites de conformidade. Este exemplo pressupõe que a subsidiária da Fourth Coffee está localizada na América do Norte e que a Coho Winery está na Europa.
New-ComplianceSecurityFilter -FilterName "Fourth Coffee Security Filter" -Users "Fourth Coffee eDiscovery Managers", "Fourth Coffee Investigators" -Filters "Mailbox_Department -eq 'FourthCoffee'", "SiteContent_Path -like 'https://contoso.sharepoint.com/sites/FourthCoffee*' -or SiteContent_Path -like 'https://contoso-my.sharepoint.com/personal*'" -Region NAM
New-ComplianceSecurityFilter -FilterName "Coho Winery Security Filter" -Users "Coho Winery eDiscovery Managers", "Coho Winery Investigators" -Filters "Mailbox_Department -eq 'CohoWinery'", "SiteContent_Path -like 'https://contoso.sharepoint.com/sites/CohoWinery*' -or SiteContent_Path -like 'https://contoso-my.sharepoint.com/personal*'" -Region EUR
Lembre-se do seguinte ao pesquisar e exportar conteúdo em ambientes multigeográficos.
O parâmetro Região não controla as pesquisas de caixas de correio do Exchange. Todos os datacenters são pesquisados quando se pesquisa caixas de correio. Para limitar o escopo de quais caixas de correio do Exchange são pesquisadas, use o parâmetro Filters ao criar ou alterar um filtro de permissões de pesquisa.
Se for necessário que um Gerente de Descoberta Eletrônica pesquise em várias regiões do SharePoint, você precisará criar uma conta de usuário diferente para esse gerente de Descoberta Eletrônica usar no filtro de permissões de pesquisa para especificar a região em que os sites do SharePoint ou as contas do OneDrive estão localizados. Para obter mais informações sobre como configurar isso, consulte Configurar a filtragem de permissões de pesquisa na Descoberta Eletrônica.
Ao pesquisar conteúdo no SharePoint e no OneDrive, o parâmetro Região direciona as pesquisas para o local principal ou satélite onde o gerente de Descoberta Eletrônica conduz investigações de Descoberta Eletrônica. Se um gerente de Descoberta Eletrônica pesquisar sites do SharePoint e do OneDrive fora da região especificada no filtro de permissões de pesquisa, nenhum resultado da pesquisa será retornado.
Ao exportar os resultados da pesquisa da Descoberta Eletrônica, o conteúdo de todos os locais de conteúdo (incluindo Exchange, Skype for Business, SharePoint, OneDrive e outros serviços que você pode pesquisar usando a ferramenta Pesquisa de Conteúdo) é carregado no local de Armazenamento do Azure no datacenter especificado pelo parâmetro Região. Esse comportamento ajuda as organizações a permanecerem em conformidade, não permitindo que o conteúdo seja exportado através de fronteiras controladas. Se você não especificar uma região no filtro de permissões de pesquisa, o conteúdo será carregado no datacenter primário da organização.
Ao exportar conteúdo com recursos premium de Descoberta Eletrônica habilitados, você não pode controlar onde o conteúdo é carregado usando o parâmetro Região . O conteúdo é carregado em um local de Armazenamento do Azure em um datacenter no local central da sua organização. Para obter uma lista de localizações geográficas com base em sua localização central, consulte a configuração da Descoberta Eletrônica Multigeográfica do Microsoft 365.
Você pode editar um filtro de permissões de pesquisa existente para adicionar ou alterar a região executando o seguinte comando:
Set-ComplianceSecurityFilter -FilterName <Filter name> -Region <Region>
Usar limites de conformidade para sites do hub do SharePoint
Os sites do hub do SharePoint geralmente se alinham com os mesmos limites geográficos ou de agências que os limites de conformidade da Descoberta Eletrônica seguem. Você pode usar a propriedade de ID do site do hub para criar um limite de conformidade. Para fazer isso, use o cmdlet Get-SPOHubSite no PowerShell do SharePoint Online para obter a SiteId do site do hub e, em seguida, use esse valor para a propriedade ID do departamento para criar um filtro de permissões de pesquisa.
Use a seguinte sintaxe para criar um filtro de permissões de pesquisa para um site do hub do SharePoint:
New-ComplianceSecurityFilter -FilterName <Filter Name> -Users <User or Group> -Filters "Site_Departmentid -eq '{SiteId of hub site}'"
Aqui está um exemplo de como criar um filtro de permissões de pesquisa para um site de hub para a agência Coho Winery:
New-ComplianceSecurityFilter -FilterName "Coho Winery Hub Site Security Filter" -Users "Coho Winery eDiscovery Managers", "Coho Winery Investigators" -Filters "Site_Departmentid -eq '44252d09-62c4-4913-9eb0-a2a8b8d7f863'"
Considerações de limite de conformidade
Lembre-se das seguintes considerações ao gerenciar casos e investigações de Descoberta Eletrônica que usam limites de conformidade:
Ao criar e executar uma pesquisa, você pode selecionar locais de conteúdo que estão fora de sua agência. No entanto, por causa do filtro das permissões de pesquisa, o conteúdo desses locais não são incluídos nos resultados da pesquisa.
Os limites de conformidade não se aplicam a retenções em casos de Descoberta Eletrônica. Essa condição significa que um gerente de Descoberta Eletrônica em uma agência pode colocar um usuário em espera em uma agência diferente. No entanto, o limite de conformidade será imposto se o gerenciador de Descoberta Eletrônica pesquisar os locais de conteúdo do usuário que foi colocado em espera. Essa condição significa que o gerente de Descoberta Eletrônica não pode pesquisar os locais de conteúdo do usuário, embora tenha conseguido colocar o usuário em espera.
Se você receber um filtro de permissões de pesquisa (filtros de caixa de correio ou de site) e tentar exportar itens parcialmente indexados de uma pesquisa que inclua todos os sites do SharePoint em sua organização, usando a opção de escopo para incluir itens parcialmente indexados mesmo de locais sem ocorrências de pesquisa (confira Exportar resultados da pesquisa), a exportação conterá itens parcialmente indexados de todos os sites, incluindo aqueles fora do limite de conformidade atribuído.
Ao recuperar itens parcialmente indexados de sites que contêm ocorrências de pesquisa, a Descoberta Eletrônica usa uma abordagem baseada em prefixo. Por exemplo, se um site
http://contoso.com/salesfor identificado como um local que corresponde à consulta de pesquisa, os resultados também poderão incluir itens de um site com prefixo semelhante, comohttp://contoso.com/salesdepartment, mesmo que ohttp://contoso.com/salesdepartmentsite esteja fora do limite de conformidade configurado. Esse comportamento pode ocorrer quando o filtro não se baseia no caminho do site. Por exemplo, se o limite de conformidade for definido comoProperty -eq 'abc', um site que não corresponda ao valor'abc'da propriedade poderá ser incluído se seu caminho compartilhar um prefixo com um site que corresponda à propriedade.Filtros de permissões de pesquisa não são aplicados a pastas públicas do Exchange.
Os filtros de pesquisa com suporte incluem
-and,-or,-like,-not-eq, e-ne. Não use outros filtros de exclusão, como-notlikeouinotlike, em um filtro de permissões de pesquisa para um limite de conformidade baseado em conteúdo. O uso desses filtros de exclusão poderá ter resultados inesperados se o conteúdo com atributos atualizados recentemente não tiver sido indexado.O respeito pelos limites de conformidade dos sites do OneDrive em pesquisas pode ser afetado quando:
- Os sites ou as caixas de correio associadas são movidos ou realojados.
- A propriedade do OneDrive é reatribuída ou mais de um proprietário é adicionado.
- O site do OneDrive é renomeado ou relançado.
- Mover um site do OneDrive pode alterar a propriedade do conteúdo e pode incluir a criação de uma caixa de correio de arbitragem. Ao mover esses recursos, há uma chance de que os resultados da pesquisa de conteúdo estejam disponíveis além dos limites de conformidade. Quando um site do OneDrive é reatribuído, renomeado ou atribuído a mais de um proprietário, é possível que o conteúdo desses sites esteja disponível além dos limites de conformidade.
Os limites de conformidade das caixas de correio podem ser afetados quando:
- A caixa de correio não está associada a um usuário licenciado, o que inclui usuários desabilitados ou excluídos.
- Uma caixa de correio não é gerenciada ou sincronizada do Microsoft Entra ID.
Além disso, vários tipos de caixas de correio podem produzir conteúdo durante a pesquisa, independentemente de seus limites de conformidade. Esses tipos de caixa de correio incluem:
- EquipmentMailbox
- GuestMailUser
- LinkedMailbox
- RoomList
- RoomMailbox
- SchedulingMailbox
- SharedMailbox
- SystemMailbox
- TeamMailbox
Para garantir que a pesquisa respeite os limites de conformidade conforme o esperado para essas caixas de correio, defina atributos em caixas de correio compartilhadas, caixas de correio de equipamentos e outras caixas de correio usando o cmdlet Set-Mailbox ou usando Invoke-ComplianceSecurityFilterAction para garantir que o atributo seja definido corretamente. Se você configurar corretamente o atributo e alinhá-lo com o atributo de limite de conformidade, a caixa de correio respeitará o limite de conformidade.
Mais informações
- Se você cancelar a licença ou excluir temporariamente uma caixa de correio, o usuário não estará mais dentro do limite de conformidade. Se você colocar uma retenção na caixa de correio ao excluí-la, o conteúdo preservado na caixa de correio ainda estará sujeito a um limite de conformidade ou filtro de permissões de pesquisa.
- Se você implementar limites de conformidade e filtros de permissões de pesquisa para um usuário, não exclua a caixa de correio do usuário ou a conta do OneDrive. Se você excluir a caixa de correio de um usuário, remova também a conta do OneDrive do usuário, pois
mailbox_RecipientFilterimpõe o filtro de permissão de pesquisa para o OneDrive. - Os limites de conformidade e os filtros de permissões de pesquisa dependem dos atributos carimbados no conteúdo no Exchange, no OneDrive e no SharePoint e da indexação subsequente desse conteúdo carimbado.
Perguntas frequentes
Quem pode criar e gerenciar filtros de permissões de pesquisa usando os cmdlets New-ComplianceSecurityFilter e Set-ComplianceSecurityFilter?
Para criar, exibir e modificar filtros de permissões de pesquisa no portal do Microsoft Purview, você precisa ter as funções de Administrador de Gerenciamento da Organização e Descoberta Eletrônica atribuídas.
Se um gerente de Descoberta Eletrônica for atribuído a mais de um grupo de funções que abrange várias agências, como ele pesquisará conteúdo em uma agência ou outra?
O gerente de Descoberta Eletrônica pode adicionar parâmetros à consulta de pesquisa que restringem a pesquisa a uma agência específica. Por exemplo, se uma organização especificar a propriedade CustomAttribute10 para diferenciar agências, ela poderá acrescentar o seguinte à sua consulta de pesquisa para pesquisar caixas de correio e contas do OneDrive em uma agência específica: CustomAttribute10:<value>.
O que acontece se eu alterar o valor do atributo usado como atributo de conformidade em um filtro de permissões de pesquisa?
Leva até três dias para um filtro de permissão de pesquisa impor o limite de conformidade se você alterar o valor do atributo usado no filtro. Por exemplo, digamos que um usuário da agência Fourth Coffee seja transferido para a agência Coho Winery. Como resultado, o valor do atributo Department no objeto de usuário muda de FourthCoffee para CohoWinery. Nessa situação, a Descoberta Eletrônica da Fourth Coffee e os investidores obtêm resultados de pesquisa para esse usuário por até três dias após a alteração do atributo. Da mesma forma, leva até três dias para que os gerentes e investigadores da Descoberta Eletrônica da Coho Winery obtenham resultados de pesquisa para o usuário.
Um gerente de Descoberta Eletrônica pode ver o conteúdo de dois limites de conformidade separados?
Sim, esse recurso está disponível ao pesquisar caixas de correio do Exchange adicionando o gerente de Descoberta Eletrônica a grupos de funções que têm visibilidade para ambas as agências. No entanto, ao pesquisar sites do SharePoint e contas do OneDrive, um gerente de Descoberta Eletrônica pode pesquisar conteúdo em diferentes limites de conformidade somente se as agências estiverem na mesma região ou localização geográfica.
Observação
Essa limitação para sites não se aplica quando os recursos premium da Descoberta Eletrônica estão habilitados porque a pesquisa de conteúdo no SharePoint e no OneDrive não está vinculada à localização geográfica.
O que acontece com os casos existentes de Descoberta Eletrônica quando um locatário se move entre regiões ou entre limites de segurança?
Casos, pesquisas, bloqueios e conjuntos de revisão de Descoberta Eletrônica são criados no local de conteúdo do locatário no momento da criação. Quando um locatário se move para uma região diferente ou para um limite de segurança diferente (por exemplo, de comercial para GCC, GCC High ou DoD), os artefatos existentes permanecem vinculados ao plano de dados do local de origem e podem não ser reutilizáveis a partir do destino.
| Tipo de movimentação | Impacto nos artefatos existentes da Descoberta Eletrônica |
|---|---|
| Realocação de locatário dentro do mesmo limite de segurança (por exemplo, uma mudança de região dentro comercial — NAM, EUR, APC) | Casos, pesquisas, bloqueios e conjuntos de revisão criados antes da movimentação podem não estar acessíveis a partir da região de destino. Planeje exportar todas as evidências necessárias antes de iniciar a movimentação ou espere recriar artefatos após a movimentação. |
| Migração de locatário entre limites de segurança (comercial ↔ GCC, GCC High ou DoD) | Casos, pesquisas, bloqueios e conjuntos de revisão criados na nuvem de origem não podem ser migrados e não estão acessíveis a partir da nuvem de destino. Os artefatos continuam a existir no plano de dados da nuvem de origem, mas não podem ser abertos, exportados ou modificados da nuvem de destino. Planeje concluir ou exportar quaisquer casos ativos na nuvem de origem antes de iniciar a migração. |
Os sintomas após uma movimentação podem incluir: Ocorrências existentes aparecem no portal, mas novas ocorrências ou a criação de pesquisas falham (geralmente com um erro 500). Se você encontrar esse erro, entre em contato com o Suporte da Microsoft. Há uma correção de roteamento, mas para movimentações entre nuvens, é necessário aceitar a perda de acesso aos artefatos da nuvem de origem em troca do desbloqueio da criação de novos artefatos na nuvem de destino.
Para obter diretrizes de planejamento mais amplas sobre migrações de locatários para as nuvens do Governo dos EUA, consulte Planejar implantações do DoD do Microsoft Purview, Planejar implantações do GCC High do Microsoft Purview e Planejar implantações do GCC do Microsoft Purview. Para realocação de locatário e planejamento de residência de dados, consulte Advanced Data Residency no Microsoft 365 e Planejar para o Microsoft 365 Multi-Geo.
Os filtros de permissões de pesquisa funcionam para retenções de casos de Descoberta Eletrônica, políticas de retenção do Microsoft 365 ou DLP?
Não no momento.
Se eu especificar uma região para controlar onde o conteúdo é exportado, mas não tiver uma organização do SharePoint nessa região, ainda posso pesquisar no SharePoint?
Se a região especificada no filtro de permissões de pesquisa não existir em sua organização, a região padrão será pesquisada.
Qual é o número máximo de filtros de permissões de pesquisa que posso criar em uma organização?
Não há limite para o número de filtros de permissões de pesquisa que você pode criar em uma organização. No entanto, uma consulta de pesquisa pode ter no máximo 100 condições. Nesse caso, uma condição é definida como algo conectado à consulta por um operador booliano (como E, OU e PRÓXIMO). O limite do número de condições inclui a própria consulta de pesquisa, além de todos os filtros de permissões de pesquisa aplicados ao usuário que executa a pesquisa. Portanto, mais filtros de permissões de pesquisa você tem (especialmente se esses filtros forem aplicados ao mesmo usuário ou grupo de usuários), maior será a chance de exceder o número máximo de condições para uma pesquisa.
Para entender como esse limite funciona, você precisa entender que um filtro de permissões de pesquisa é acrescentado à consulta de pesquisa quando uma pesquisa é executada. Um filtro de permissões de pesquisa é associado à consulta de pesquisa pelo operador booleano AND . A lógica de consulta para a consulta de pesquisa e um único filtro de permissões de pesquisa tem esta aparência:
<SearchQuery> AND <PermissionsFilter>
Vários filtros de permissões de pesquisa são combinados pelo operador booleano OR e, em seguida, essas condições são conectadas à consulta de pesquisa pelo operador AND .
A lógica de consulta para a consulta de pesquisa e vários filtros de permissões de pesquisa é semelhante a esta:
<SearchQuery> AND (<PermissionsFilter1> OR <PermissionsFilter2> OR <PermissionsFilter3>...)
É possível que a própria consulta de pesquisa consista em várias condições conectadas por operadores boolianos. Cada condição na consulta de pesquisa também conta para o limite de 100 condições.
Além disso, o número de filtros de permissões de pesquisa acrescentados a uma consulta depende do usuário que está executando a pesquisa. Quando um usuário específico executa uma pesquisa, os filtros de permissões de pesquisa aplicados ao usuário (que é definido pelo parâmetro Users no filtro) são acrescentados à consulta. Sua organização pode ter centenas de filtros de permissões de pesquisa, mas se você aplicar mais de 100 filtros aos mesmos usuários, é provável que o limite de 100 condições seja excedido quando esses usuários executarem pesquisas.
Há mais uma coisa a ter em mente sobre o limite de condição. O número de sites específicos do SharePoint incluídos na consulta de pesquisa ou nos filtros de permissões de pesquisa também conta para esse limite.
Para evitar que sua organização atinja o limite de condições, mantenha o número de filtros de permissões de pesquisa em sua organização o mínimo possível para atender aos seus requisitos de negócios.
Como os filtros de caixa de correio afetam as pesquisas nos sites do SharePoint conectados ao OneDrive e ao Grupo M365?
Os sites do OneDrive e os sites do SharePoint conectados ao Grupo do Microsoft 365 estão vinculados ao usuário associado ou à caixa de correio do Grupo do Microsoft 365 no Exchange. Para filtros de segurança que incluem um filtro de Caixa de Correio e SiteContent, para retornar resultados dos sites do SharePoint conectados ao OneDrive ou ao Grupo do Microsoft 365, ambos devem ser correspondentes. O filtro Caixa de Correio é avaliado em relação ao usuário conectado ou à Caixa de Correio de Grupo do Microsoft 365 primeiro antes de avaliar os itens do SharePoint e do OneDrive em relação ao filtro SiteContent.
O que é uma caixa de correio de arbitragem no contexto dos sites do OneDrive?
Para usuários ativos e licenciados que têm uma caixa de correio do Exchange e uma conta do OneDrive, há um link entre a caixa de correio e o site do OneDrive. Isso significa que o filtro Caixa de Correio atribuído a um limite de conformidade é avaliado em relação à caixa de correio do usuário para marcar se há uma correspondência antes que os resultados sejam retornados.
Quando esse link é perdido entre uma caixa de correio e um site do OneDrive, o OneDrive é associado a uma caixa de correio de arbitragem. Esta caixa de correio de arbitragem não tem nenhuma das propriedades da caixa de correio original aplicadas a ela.
Como fazer marcar a status de um site do OneDrive para determinar se ele está associado a uma caixa de correio de arbitragem?
Para examinar um site específico do OneDrive e marcar se ele está em arbitragem ou vinculado à caixa de correio de um usuário, use o cmdlet Invoke-ComplianceSecurityFilterAction.
Use a seguinte sintaxe para marcar o status de um site do OneDrive:
Invoke-ComplianceSecurityFilterAction -Action GetStatus -PropertyName <Boundary Property> -SiteUrl <SharePoint/OneDrive URL>
Para um site do OneDrive que não está em arbitragem, os comandos retornam o valor BoundaryType como UserMailbox, conforme mostrado no exemplo a seguir:
PS C:\> Invoke-ComplianceSecurityFilterAction -action GetStatus -PropertyName "CustomAttribute10" -siteurl "https://contoso-my.sharepoint.com/personal/lila_contoso_onmicrosoft_com"
SiteUrlOrEmailAddress : https://contoso-my.sharepoint.com/personal/lila_contoso_onmicrosoft_com
BoundaryType : UserMailbox
BoundaryInstruction : Set via Set-Mailbox
BoundaryObjectId : SPO_4531d99e-21df-4903-a8c1-76cc3ec82685@SPO_525ef3f5-fbf7-4f91-bb4a-e3c24116c8a9
BoundaryStatus : Success
BoundaryProperty : CustomAttribute10
BoundaryPropertyValue : Dept-CH
Para um site do OneDrive que está em arbitragem, os comandos retornam um valor vazio ou nulo para o valor BoundaryType , conforme mostrado no exemplo a seguir.
PS C:\> Invoke-ComplianceSecurityFilterAction -action GetStatus -PropertyName "CustomAttribute10" -siteurl "https://contoso-my.sharepoint.com/personal/lila_contoso_onmicrosoft_com"
SiteUrlOrEmailAddress : https://contoso-my.sharepoint.com/personal/lila_contoso_onmicrosoft_com
BoundaryType :
BoundaryInstruction :
BoundaryObjectId : SPO_4531d99e-21df-4903-a8c1-76cc3ec82685@SPO_525ef3f5-fbf7-4f91-bb4a-e3c24116c8a9
BoundaryStatus : Success
BoundaryProperty : CustomAttribute10
BoundaryPropertyValue :
Como um site do OneDrive em arbitragem afeta os resultados retornados por um Gerente de Descoberta Eletrônica com limites de conformidade aplicados a eles?
Esse comportamento depende de como o filtro de segurança está configurado para o limite de conformidade. Quando um site do OneDrive está em arbitragem, um filtro de Caixa de Correio não o inclui nos resultados retornados.
Para filtros de segurança que usam apenas um filtro de Caixa de Correio, os itens do OneDrive são retornados nos resultados de uma pesquisa porque o filtro de caixa de correio não se aplica a esse cenário.
Para filtros de segurança que usam um filtro de caixa de correio e um filtro SiteContent, os resultados são retornados se o filtro SiteContent corresponder aos itens na instância do OneDrive que está em arbitragem. Se não houver correspondência, os resultados não serão retornados. Por exemplo, se o filtro SiteContent_Path for usado, pois agências separadas tiverem uma URL exclusiva do OneDrive devido à implantação do Microsoft 365 Multi-Geo, o caminho dos itens do OneDrive será filtrado para dentro ou para fora dos resultados do OneDrive em arbitragem.
Como posso atualizar um site do OneDrive na arbitragem para que os filtros de caixa de correio continuem a ser aplicados?
Use o cmdlet Invoke-ComplianceSecurityFilterAction para definir o CustomAttribute1 a CustomAttribute15 valores em instâncias do OneDrive vinculadas a uma caixa de correio de arbitragem.
Use a seguinte sintaxe para definir o status de um site do OneDrive:
Invoke-ComplianceSecurityFilterAction -Action Set -PropertyName <Boundary Property> -SiteUrl <SharePoint/OneDrive URL>
Depois de configurá-lo no OneDrive, ele respeita os filtros de Caixa de Correio que usam a propriedade CustomAttribute definida no OneDrive.
Quais cenários fazem com que um site do OneDrive seja vinculado a uma caixa de correio de arbitragem?
Muitos cenários podem fazer com que um site do OneDrive perca o link para a caixa de correio do usuário e o link para uma caixa de correio de arbitragem. Consulte a seção Limitações de Limite de Conformidade para obter mais informações. Como resultado, ao mover, alterar ou reatribuir um OneDrive, use o cmdlet Invoke-ComplianceSecurityFilterAction para validar se o filtro de Caixa de correio relevante se comporta conforme o esperado.
Como parte dos processos de desprovisionamento do usuário, execute o cmdlet Invoke-ComplianceSecurityFilterAction no OneDrive do usuário para definir o valor CustomAttribute necessário.
Por que devo usar CustomAttribute1 a CustomAttribute15 para filtros de segurança de Caixa de correio?
Embora outros atributos de Caixa de Correio funcionem com filtros de segurança, use os CustomAttributes ao definir o filtro de segurança Caixa de Correio pelos seguintes motivos:
- Todas as caixas de correio do Exchange Online oferecem suporte a esses atributos.
- Os atributos carimbam diretamente na caixa de correio, não no objeto de usuário associado, para que permaneçam definidos em cenários em que não há nenhum objeto de usuário associado.
- O cmdlet Invoke-ComplianceSecurityFilterAction dá suporte apenas à configuração de CustomAttribute em instâncias do OneDrive vinculadas a uma caixa de correio de arbitragem. Minha organização configurou anteriormente os limites de conformidade usando grupos de funções sem funções anexadas (grupos de funções vazios), como devo atualizar essa configuração?
Primeiro, identifique as funções usadas em seus comandos de New-ComplianceSecurityFilter executando Get-ComplianceSecurityFilter | FL FIlterName, Users
Em seguida, adicione uma função mínima (como View-Only Logs de Auditoria) a cada grupo de funções ou reestruture para usar a estrutura de grupo de duas funções recomendada, onde você configura um grupo de funções para o filtro de segurança (com pelo menos uma função) e um grupo de funções para permissões de Descoberta Eletrônica.
Por fim, verifique se seus limites de conformidade estão funcionando conforme o esperado executando uma pesquisa de teste.
Observação: adicionar ou remover funções de um grupo de funções que é membro de uma ocorrência removerá automaticamente esse grupo de funções da ocorrência. Adicione novamente o grupo de funções aos casos afetados depois de fazer alterações de função.
Minha pesquisa retorna resultados fora do limite de conformidade esperado. O que devo fazer?
Verifique se o grupo de funções usado no filtro de segurança tem pelo menos uma função atribuída. Grupos de funções sem funções atribuídas não ativam o filtro de segurança. Confirme se o atributo de caixa de correio está definido em todas as caixas de correio de destino, incluindo caixas de correio compartilhadas e caixas de correio de grupo. Verifique se há sites do OneDrive no status de arbitragem, pois os sites vinculados a caixas de correio de arbitragem não herdam atributos de caixa de correio. Aguarde até três dias para que as alterações de atributo entrem em vigor nos filtros de permissões de pesquisa.