Asignar permisos en eDiscovery

Para usar las funcionalidades y características de eDiscovery en el portal Microsoft Purview, asigne los permisos adecuados a los usuarios. La manera más sencilla de asignar roles es agregar usuarios al grupo de roles adecuado en la página Grupos de roles del portal Microsoft Purview. En este artículo se describen los permisos necesarios para realizar tareas de exhibición de documentos electrónicos.

Sugerencia

Introducción a Microsoft Security Copilot para explorar nuevas formas de trabajar de forma más inteligente y rápida con la eficacia de la inteligencia artificial. Obtenga más información sobre Microsoft Security Copilot en Microsoft Purview.

Roles y grupos de roles de eDiscovery

El grupo de roles principal relacionado con eDiscovery en el portal de Microsoft Purview se denomina eDiscovery Manager. Este grupo de roles contiene dos subgrupos:

  • Administrador de exhibición de documentos electrónicos: un administrador de exhibición de documentos electrónicos puede buscar ubicaciones de contenido en la organización y realizar diversas acciones relacionadas con la búsqueda, como obtener una vista previa y exportar resultados de búsqueda en exhibición de documentos electrónicos. Los miembros también pueden crear y administrar casos, agregar y quitar usuarios para un caso, crear retenciones de casos, ejecutar búsquedas asociadas con un caso y acceder a los datos del caso. Los supervisores de eDiscovery solo pueden acceder y supervisar los casos que crean. No pueden acceder ni supervisar los casos creados por otros supervisores de eDiscovery.

    • Puede agregar un grupo de seguridad habilitado para correo como miembro del subgrupo Administradores de exhibición de documentos electrónicos en el grupo de rol Administrador de exhibición de documentos electrónicos mediante el cmdlet Add-RoleGroupMember en PowerShell de seguridad & cumplimiento. Por ejemplo, puede ejecutar el siguiente comando para agregar un grupo de seguridad habilitado para correo al grupo de roles Supervisor de eDiscovery.
    Add-RoleGroupMember "eDiscoveryManager" -Member <name of security group>
    
    • No se admiten grupos de distribución y Grupos de Microsoft 365 de Exchange. Debe usar un grupo de seguridad habilitado para correo, que puede crear en Exchange Online PowerShell ejecutando New-DistributionGroup -Type Security. También puede crear un grupo de seguridad habilitado para correo (y agregar miembros) en Centro de administración de Exchange o en el Centro de administración de Microsoft 365. Puede tardar hasta 60 minutos después de crearlo para que un nuevo grupo de seguridad habilitado para correo esté disponible para agregarlo al grupo de roles Supervisor de eDiscovery.

    • No se puede convertir un grupo de seguridad habilitado para correo en administrador de eDiscovery mediante el cmdlet Add-eDiscoveryCaseAdmin en Security & Compliance PowerShell. Solo puede agregar usuarios individuales como administradores de eDiscovery.

    • Tampoco puede agregar un grupo de seguridad habilitado para correo como miembro de un caso.

  • Administrador de eDiscovery: un administrador de eDiscovery es miembro del grupo de rol Administrador de eDiscovery y puede realizar las mismas tareas relacionadas con la búsqueda de contenido y la administración de casos que puede realizar un administrador de eDiscovery. Además, un administrador de eDiscovery puede:

    • Acceda a todos los casos que aparecen en el área de eDiscovery del portal de Microsoft Purview.
    • Configurar los ajustes de la solución de eDiscovery.
    • Acceda a los informes de procesos y retenciones que se limiten a todos los casos.
    • Acceda a los datos de casos de cualquier caso de la organización.
    • Administrar cualquier caso de eDiscovery después de agregarse como miembro del caso.
    • Quitar miembros de un caso de eDiscovery Solo un administrador de eDiscovery puede quitar miembros de un caso. Los usuarios que son miembros del subgrupo Supervisor de eDiscovery no pueden quitar miembros de un caso, incluso si el usuario creó el caso.
    • Si una persona que es el único miembro de un caso de exhibición de documentos electrónicos deja la organización, nadie (incluidos los miembros del grupo de roles Administración de la organización u otro miembro del grupo de roles Supervisor de eDiscovery) puede acceder a ese caso de exhibición de documentos electrónicos porque no es miembro de un caso. En esta situación, no hay ninguna manera de acceder a los datos en el caso. Pero como un supervisor de eDiscovery puede acceder a todos los casos de exhibición de documentos electrónicos de la organización, puede ver el caso y agregarse a sí mismo u otro supervisor de eDiscovery como miembro del caso.
    • Un administrador de eDiscovery puede ver y acceder a todos los casos de eDiscovery, puede auditar y supervisar todos los casos y las búsquedas de cumplimiento asociadas. Esta funcionalidad puede ayudar a evitar cualquier uso incorrecto de las búsquedas de cumplimiento o los casos de exhibición de documentos electrónicos. Y dado que los administradores de eDiscovery pueden acceder a información potencialmente confidencial en los resultados de una búsqueda de cumplimiento, debe limitar el número de personas que son administradores de eDiscovery.

    Nota:

    Para analizar los datos de un usuario cuando las características premium de eDiscovery están habilitadas, el usuario debe tener asignada una licencia de Office 365 E5 o Microsoft 365 E5. Como alternativa, a los usuarios con una licencia de Office 365 E1, de Office 365 o de Microsoft 365 E3 se les puede asignar un conjunto de aplicaciones de Microsoft Purview Suite (anteriormente conocido como Cumplimiento de Microsoft 365 E5)) o licencia del complemento Microsoft 365 eDiscovery and Audit. Los administradores, responsables de cumplimiento o personal legal que están asignados a casos como miembros y usan características premium de eDiscovery para recopilar, ver y analizar datos no necesitan una licencia E5. Para obtener más información sobre las suscripciones y las licencias, consulte los requisitos de suscripción para eDiscovery.

Antes de asignar permisos

  • Debe ser miembro del grupo de rol Administración de la organización o tener asignado el rol de administración de roles para asignar permisos de exhibición de documentos electrónicos en el portal de Microsoft Purview.
  • Puede usar el cmdlet Add-RoleGroupMember en Security & Compliance PowerShell para agregar un grupo de seguridad habilitado para correo como miembro del subgrupo Supervisores de eDiscovery en el grupo de roles Supervisor de eDiscovery. Sin embargo, no puede agregar un grupo de seguridad habilitado para correo al subgrupo Administradores de eDiscovery.

Configurar la autenticación de solo aplicación para eDiscovery PowerShell

Importante

No se admite la autenticación de solo aplicación para cmdlets de eDiscovery en Security & Compliance PowerShell. Automatizaciones de transición a las API de Microsoft Graph cuando estén disponibles. Los siguientes pasos son una guía de mejor esfuerzo para las automatizaciones existentes que continúan utilizando esta configuración no compatible y no cambian su estado de soporte.

La autenticación basada en certificados (CBA), también conocida como autenticación de solo aplicación, requiere tanto la autorización de Microsoft Entra como el control de acceso basado en roles (RBAC) de eDiscovery. El permiso de la API permite que la aplicación se autentique, mientras que el registro de la entidad de servicio y la pertenencia a grupos de roles autorizan los cmdlets de eDiscovery.

  1. Siga la autenticación de solo aplicación para scripts desatendidos en Exchange Online PowerShell y Seguridad & cumplimiento PowerShell para crear la aplicación Microsoft Entra y configurar su certificado.

  2. En la aplicación, seleccione Agregar un permiso>API que usa> mi organizaciónProtección de>> Microsoft Exchange OnlineExchange>Exchange Exchange.ManageAsApp y, a continuación, conceda el consentimiento del administrador de todo el inquilino. El permiso de Office 365 Exchange Online con un nombre similar no es necesario para esta conexión de PowerShell de Seguridad & cumplimiento. Si la aplicación también ejecuta otras automatizaciones de Exchange Online, mantenga los permisos que requieran esos flujos de trabajo independientes.

  3. Conéctese a Security & Compliance PowerShell con una cuenta que pueda administrar grupos de roles. Registre la entidad de servicio de la aplicación empresarial en Exchange y Microsoft Purview:

    New-ServicePrincipal -AppId <application-client-id> -ObjectId <enterprise-application-object-id> -DisplayName "<display-name>"
    

    El valor AppId es el id. de la aplicación (cliente). El valor ObjectId es el id. de objeto de las aplicaciones empresariales, no el id. de objeto de los Registros de aplicaciones. Use un valor DisplayName descriptivo para facilitar la identificación de la entidad de servicio.

  4. En el portal Microsoft Purview, el grupo de roles de administrador de eDiscovery aparece enGrupos de rolesde configuración>. Asigne la entidad de servicio registrada a este grupo de roles mediante PowerShell de seguridad & cumplimiento y la misma aplicación empresarial Id. de objeto:

    Add-RoleGroupMember -Identity "eDiscoveryManager" -Member <enterprise-application-object-id>
    

    El grupo de roles Administrador de eDiscovery es la asignación con menos privilegios validada para eDiscovery solo de aplicación. No use el administrador de eDiscovery como una asignación de entidad de servicio intercambiable.

  5. Compruebe la pertenencia al grupo de roles:

    Get-RoleGroupMember -Identity "eDiscoveryManager"
    
  6. Use ExchangeOnlineManagement 3.10.1 o posterior e incluya el modificador EnableSearchOnlySession cuando se conecte:

    Connect-IPPSSession -CertificateThumbprint "<certificate-thumbprint>" -AppId "<application-client-id>" -Organization "<tenant>.onmicrosoft.com" -EnableSearchOnlySession
    

Si la conexión devuelve HTTP 401, compruebe que Protección de Microsoft Exchange Online>Exchange.ManageAsApp está configurado como un permiso de aplicación y tiene el consentimiento del administrador de todo el inquilino. Si la conexión se realiza correctamente, pero no se reconocen los cmdlets de eDiscovery, compruebe el registro de la entidad de servicio y su pertenencia al grupo de rol Administrador de eDiscovery .

Asignar permisos de eDiscovery

  1. Vaya al portal de Microsoft Purview e inicie sesión con una cuenta que pueda asignar permisos.

  2. Vaya a Gruposde rolesde configuración>.

  3. En Grupos de roles para soluciones de Microsoft Purview, seleccione eDiscovery Manager.

  4. En el panel Administrador de exhibición de documentos electrónicos , realice una de las siguientes acciones en función de los permisos de exhibición de documentos electrónicos que quiera asignar.

    • Seleccione Editar.
    • En Administrar eDiscovery Manager, seleccione Elegir usuarios o Elegir grupos.
    • Busque y seleccione los usuarios que quiera agregar como administrador de eDiscovery y, a continuación, seleccione Seleccionar.
    • Seleccione Siguiente.
    • Para asignar usuarios al grupo de rol Administrador de eDiscovery , seleccione Elegir usuarios o Elegir grupos.
    • Busque y seleccione los usuarios que quiera agregar como administrador de eDiscovery y, a continuación, seleccione Seleccionar.
    • Seleccione Siguiente.
  5. Si los usuarios o grupos seleccionados necesitan acceso a toda la organización como parte de esta asignación de grupo de roles, vaya al Paso 8.

  6. Si los usuarios o grupos seleccionados deben asignarse a unidades administrativas, seleccione los usuarios o grupos y seleccione Asignar unidades administrativas.

  7. En Asignar unidades de administración, seleccione la casilla de verificación de todas las unidades administrativas que desea asignar a los usuarios o grupos. Seleccione Seleccionar.

  8. Seleccione Siguiente y Guardar para agregar los usuarios o grupos al grupo de roles. Seleccione Listo para completar los pasos.

Nota:

También puede usar el cmdlet Add-eDiscoveryCaseAdmin para convertir a un usuario en administrador de eDiscovery. Sin embargo, debe asignar el rol de administración de casos al usuario antes de poder usar este cmdlet para convertirlo en un administrador de eDiscovery. Para obtener más información, vea Add-eDiscoveryCaseAdmin.

En la página Grupos de roles del portal Microsoft Purview, también puede asignar a los usuarios permisos relacionados con eDiscovery agregándolos a los grupos de roles Administrador de cumplimiento, Administración de la organización y Revisor . Para obtener una descripción de los roles de control de acceso basado en rol relacionados con la exhibición de documentos electrónicos asignados a cada uno de estos grupos de roles, vea Roles de control de acceso basado en roles relacionados con eDiscovery.

En la tabla siguiente se enumeran los roles de control de acceso basados en roles relacionados con eDiscovery en el portal de Microsoft Purview y se muestran los grupos de roles integrados a los que pertenece cada rol de manera predeterminada.

Role Administrador de cumplimiento Supervisor y Administrador de eDiscovery Administración de la organización Reviewer
Administración de casos Marca de verificación que indica que el rol de administración de casos está asignado a este grupo de roles. Marca de verificación que indica que el rol de administración de casos está asignado a este grupo de roles. Marca de verificación que indica que el rol de administración de casos está asignado a este grupo de roles.
Comunicación Marca de verificación que indica que el rol de comunicación está asignado a eDiscovery Manager y administrador.
Búsqueda de cumplimiento Marca de verificación que indica que el rol de búsqueda de cumplimiento está asignado al administrador de cumplimiento. Marca de verificación. Marca de verificación.
Custodio (orígenes de datos) Marca de verificación que indica que el rol de custodio está asignado a eDiscovery Manager y administrador.
Exportar Marca de verificación que indica que el rol de exportación está asignado a eDiscovery Manager y Administrador.
Hold Marca de verificación que indica que el rol de retención está asignado al Administrador de cumplimiento. Marca de verificación. Marca de verificación.
Administrar etiquetas de conjunto de revisión Marca de verificación que indica que el rol Administrar etiquetas del conjunto de revisiones está asignado a eDiscovery Manager and Administrator.
Preview Marca de verificación que indica que el rol de versión preliminar está asignado a eDiscovery Manager y Administrador.
Revisar Marca de verificación que indica que el rol de revisión está asignado a eDiscovery Manager y administrador. Marca de verificación
Descifrado de RMS Marca de verificación que indica que el rol de descifrado de RMS está asignado a eDiscovery Manager y Administrador.
Buscar y purgar Marca de verificación que indica que el rol de Buscar y purgar está asignado a Administración de la organización.

Nota:

Para ver la lista de casos de eDiscovery, un usuario debe tener al menos uno de los roles enumerados en la tabla anterior. Para los usuarios que no son administradores de eDiscovery, los casos que se muestran se limitan a aquellos en los que el usuario es miembro. El rol Custodio proporciona acceso a la pestaña Orígenes de datos en eDiscovery para administrar orígenes de datos relacionados con casos específicos.

Ejecute la siguiente prueba de diagnóstico para comprobar si los roles de exportación, vista previa o búsqueda están asignados a la cuenta de administrador designada.

  1. Seleccione el control Ayuda en la parte superior derecha del portal de Microsoft Purview. Escriba Diag:edisRBACdiag en la búsqueda (o seleccione este vínculo) para ejecutar la prueba de Comprobación de RBAC de exhibición de documentos electrónicos.
  2. En la sección Ejecutar diagnósticos, escriba el UPN o la dirección de correo electrónico del usuario que intenta ejecutar una tarea de exportación, vista previa o búsqueda.
  3. Seleccione Ejecutar pruebas. Si el usuario no tiene los roles de exhibición de documentos electrónicos necesarios, asigne los roles para realizar la tarea deseada.

Combinaciones de roles personalizadas

Si necesita proporcionar acceso personalizado a componentes de características específicos de eDiscovery para usuarios específicos, use combinaciones de roles personalizadas para usuarios específicos. Por ejemplo, es posible que deba permitir que un usuario administre orígenes de datos, pero sin acceso a las características de búsqueda. Para otro usuario, es posible que deba permitir la administración de búsquedas, pero sin acceso a los orígenes de datos.

Considere la posibilidad de usar las siguientes combinaciones de roles según sea necesario:

  • Case Management y Search para acceder solo a las características de búsqueda.
  • Administración de casos y roles de custodio para acceder solo a las características del origen de datos.
  • Case Management, Review y Manage Tags roles para acceder solo a las características de revisión.
  • Case Management y Roles de retención para acceder solo a las características de retención.
  • Case Management y Export roles para acceder solo a las características de exportación.
  • Case Management, Search y Purga para acceder solo a las características de purga.

Roles de eDiscovery

En las secciones siguientes se describe cada una de las funciones RBAC relacionadas con eDiscovery enumeradas en la tabla Funciones RBAC relacionadas con eDiscovery .

Administración de casos

Este rol permite a los usuarios crear, editar, eliminar y controlar el acceso a los casos de eDiscovery en el portal de Microsoft Purview. Debe asignar el rol de administración de casos antes de poder usar el cmdlet Add-eDiscoveryCaseAdmin para convertir a un usuario en administrador de eDiscovery. Para obtener más información, consulte Introducción a eDiscovery.

Este rol permite a los usuarios buscar buzones y carpetas públicas, sitios de SharePoint, sitios de OneDrive, conversaciones de Skype Empresarial, grupos de Microsoft 365, Microsoft Teams y grupos de Viva Engage. Este rol permite a un usuario obtener una estimación de los resultados de la búsqueda y crear informes de exportación, pero se necesitan otros roles para iniciar acciones de búsqueda, como obtener una vista previa de los resultados de la búsqueda, exportar o eliminarlos.

En eDiscovery, los usuarios a los que se asigna el rol de búsqueda de cumplimiento , pero que no tienen el rol de vista previa , pueden obtener una vista previa de los resultados de una búsqueda cuando un usuario al que se le asigna el rol de vista previa inicia la acción de vista previa. El usuario sin el rol de Vista previapuede obtener una vista previa de los resultados hasta dos semanas después de crear la acción de vista previa inicial.

Del mismo modo, los usuarios de eDiscovery a los que se les asigna el rol de búsqueda de cumplimiento pero no tienen el rol de exportación pueden descargar los resultados de una búsqueda cuando un usuario al que se le asigna el rol de exportación inicia la acción de exportación. El usuario sin el rol Exportar puede descargar los resultados de una búsqueda hasta dos semanas después de crear la acción de exportación inicial. Después, no podrán descargar los resultados a menos que alguien con el rol Exportar reinicie la exportación.

El período de gracia de dos semanas para obtener una vista previa y exportar los resultados de búsqueda (sin los roles de búsqueda y exportación correspondientes) no se aplica cuando las características premium están habilitadas en eDiscovery. A los usuarios se les deben asignar los roles de vista previa y exportación para obtener una vista previa y exportar contenido cuando las características premium de eDiscovery están habilitadas.

Custodio

Este rol permite a los usuarios identificar y administrar custodios para casos de eDiscovery administrados en el retirado portal de cumplimiento de Microsoft Purview y usar la información de Microsoft Entra ID y otras fuentes para buscar fuentes de datos asociadas con custodios. El usuario puede asociar otros orígenes de datos, como buzones, sitios de SharePoint y Teams, con custodios en un caso. El usuario también puede establecer una suspensión legal en los orígenes de datos asociados a los custodios para conservar el contenido en el contexto de un caso.

Exportar

Este rol permite a los usuarios exportar los resultados de búsqueda a un equipo local. También les permite preparar resultados de búsqueda para su análisis cuando las características premium de eDiscovery están habilitadas. Para obtener más información sobre cómo exportar resultados de búsqueda, consulte Exportar resultados de búsqueda en eDiscovery.

Hold

Este rol permite a los usuarios colocar contenido en espera en buzones, carpetas públicas, sitios, conversaciones de Skype Empresarial y grupos de Microsoft 365. Cuando el contenido está retenido, los propietarios del contenido pueden seguir modificando o eliminando el contenido original, pero el contenido se conserva hasta que se quita la suspensión o hasta que expira la duración de la retención. Para obtener más información sobre las retenciones, consulte Crear una suspensión en eDiscovery.

Administrar etiquetas de conjunto de revisión

Este rol permite a los usuarios crear, editar y eliminar etiquetas de conjunto de revisión para los casos a los que pueden acceder. Los usuarios deben tener al menos el rol Revisar y este rol para administrar etiquetas durante las revisiones.

Preview

Este rol permite a los usuarios ver una lista de elementos que devuelve una búsqueda. También pueden abrir y ver cada elemento de la lista para ver su contenido.

Revisar

Este rol permite a los usuarios acceder a los conjuntos de revisión en eDiscovery. Los usuarios a los que se asigna este rol pueden ver y abrir la lista de casos de los que son miembros. Después de que el usuario acceda a un caso de eDiscovery, puede seleccionar Revisar conjuntos para acceder a los datos del caso. Este rol no permite al usuario obtener una vista previa de los resultados de una búsqueda asociada con el caso o realizar otras tareas de búsqueda o administración de casos. Los usuarios con este rol solo pueden acceder a los datos de un conjunto de revisión.

Descifrado de RMS

Este rol permite a los usuarios ver mensajes de correo electrónico protegidos por derechos al obtener una vista previa de los resultados de búsqueda y exportar mensajes de correo electrónico protegidos por derechos descifrados. Este rol también permite a los usuarios ver (y exportar) un archivo cifrado con un tecnología de cifrado de Microsoft cuando el archivo cifrado se adjunta a un mensaje de correo electrónico que se incluye en los resultados de una búsqueda de exhibición de documentos electrónicos. Además, esta función permite a los usuarios revisar y consultar los datos adjuntos de correo electrónico cifrado que se agregan a un conjunto de revisión en eDiscovery. Para obtener más información sobre el descifrado en eDiscovery, vea Descifrado en Microsoft 365 herramientas de exhibición de documentos electrónicos.

Buscar y purgar

Esta función permite a los usuarios realizar la eliminación masiva de datos que coincidan con los criterios de una búsqueda. Para obtener más información, consulte Buscar y eliminar mensajes de correo electrónico en eDiscovery.

Agregar grupos de roles como miembros de casos de eDiscovery

Puede agregar grupos de roles como miembros de casos de eDiscovery para que los miembros de los grupos de roles puedan acceder y realizar tareas en los casos asignados. Los roles asignados al grupo de roles definen qué pueden hacer los miembros del grupo de roles. Cuando agrega un grupo de roles como miembro del caso, los miembros pueden acceder a esas tareas y realizarlas en un caso específico.

Teniendo en cuenta este requisito, si agrega o quita un rol de un grupo de roles, el grupo de roles se quita automáticamente como miembro de cualquier caso al que pertenezca. Este comportamiento protege a su organización de proporcionar accidentalmente permisos adicionales a los miembros de un caso. De forma similar, si elimina un grupo de roles, lo quita de todos los casos de los que era miembro.

Antes de agregar o quitar roles a un grupo de roles que podrían ser miembros de un caso de eDiscovery, ejecute los siguientes comandos en PowerShell de seguridad & cumplimiento para obtener una lista de los casos de los que es miembro el grupo de roles. Después de actualizar el grupo de roles, vuelva a agregarlo como miembro de esos casos.