Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O recurso de diagnóstico sempre ativo no Microsoft Purview permite o registro em log de rastreamento contínuo e automatizado para prevenção contra perda de dados (DLP) do ponto de extremidade. Essa funcionalidade reduz significativamente a sobrecarga administrativa, eliminando a necessidade de configuração manual de log e reprodução de problemas.
Quando um caso de suporte é aberto com a Microsoft, os logs de diagnóstico geralmente são necessários para ajudar na análise da causa raiz. Com o diagnóstico Sempre Ativado habilitado, a telemetria abrangente já está disponível, permitindo que os administradores ignorem as etapas tradicionais de coleta de dados. Isso não apenas acelera o fluxo de trabalho de suporte, mas também melhora a precisão na identificação e resolução de problemas.
Os logs de diagnóstico podem ser carregados com segurança diretamente no Suporte da Microsoft, simplificando o envio de casos e acelerando o tempo de resolução. Essa abordagem de registro proativo aumenta a eficiência operacional e melhora a capacidade de resposta do suporte.
Logs de rastreamento
Este fluxo de trabalho descreve como os logs de rastreamento dão suporte à investigação de incidentes no Microsoft Purview. Os diagnósticos sempre ativos estão habilitados em todos os dispositivos Windows integrados, incluindo servidores. Quando uma política DLP de Ponto de extremidade não se comporta conforme o esperado para um usuário ou dispositivo no escopo, o cliente abre um caso de suporte da Microsoft. Para agilizar a solução de problemas, o Suporte da Microsoft solicita logs de rastreamento de diagnóstico, que o administrador do cliente coleta do dispositivo afetado usando procedimentos documentados. Os dados coletados são protegidos pela Microsoft por meio de controles de acesso restrito e um formato de log proprietário.
Noções básicas sobre o comportamento de upload e as restrições operacionais
Os uploads de rastreamento geralmente ocorrem dentro de uma janela de pesquisa de 24 horas e exigem que o dispositivo permaneça online para que o upload seja concluído. Há suporte para apenas uma solicitação de coleta ativa por dispositivo a qualquer momento, e solicitações adicionais só podem ser iniciadas depois que a solicitação anterior for concluída, falhar ou excluída. Embora a aceleração de carregamento baseada em reinicialização seja suportada, ela não é recomendada durante a Visualização Pública. As solicitações de coleta podem permanecer pendentes se o dispositivo estiver offline, apagado, recriado, reatribuído ou incapaz de responder.
Os administradores são responsáveis por monitorar o status das solicitações de coleta e por tomar medidas quando ocorrem falhas. Se uma solicitação falhar, os administradores deverão tentar novamente ou reiniciar a solicitação conforme necessário para garantir a coleta de dados bem-sucedida.
Noções básicas sobre conformidade de acesso a logs, segurança e armazenamento de dados
Os logs não estão disponíveis para download direto pelos administradores e são armazenados em um formato proprietário interno da Microsoft que só pode ser decodificado usando as ferramentas da Microsoft. O acesso aos logs é restrito aos funcionários da Microsoft que são membros de grupos de acesso designados, e todo esse acesso é totalmente auditado para garantir responsabilidade e segurança.
Os logs são armazenados no Armazenamento de Blobs do Azure, gerenciado pela Microsoft, e estão em conformidade com os padrões de segurança e privacidade da Microsoft, incluindo o GDPR. Os dados permanecem dentro da região de residência de dados do locatário e são retidos por 180 dias, a menos que sejam excluídos manualmente antes. Após o período de retenção, os logs são limpos automaticamente e não podem ser recuperados, e nenhum backup ou retenção estendida é suportado.
Importante
Esse recurso é apenas para cenários de solução de problemas de eDLP autorizados (funcionando ou não). Não deve ser usado para fins investigativos ou não relacionados a suporte, incluindo qualquer atividade fora dos fluxos de trabalho de solução de problemas aprovados.
Esse recurso só tem suporte no Windows.
Permissões necessárias para diagnósticos sempre ativos
Funções necessárias para exibir e criar solicitações de coleta de logs
Há várias funções que permitem exibir e criar solicitações de coleta de logs. A conta que você usa deve ser membro de qualquer uma delas.
Entra ID Funções
- Administrador de Conformidade
- Administrador de Segurança
- Administrador Global
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.
Funções do Purview para exibir e criar solicitações de coleta de log
Deve ser atribuído no nível do locatário; Não há suporte para administradores com escopo:
- OrganizationConfiguration
- ManageAlerts
- ViewOnlyManageAlerts
- InformationProtectionAdmin
- InformationProtectionAnalyst
- InformationProtectionInvestigator
Funções necessárias para habilitar o recurso
A conta que você usa deve ser membro de qualquer uma das seguintes funções para ativar o diagnóstico Always-on.
Entra ID Funções para habilitar diagnósticos sempre ativos
- Administrador de Conformidade
- Administrador de Segurança
- Administrador Global
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.
Funções do Purview (somente no nível do locatário)
As seguintes funções do Purview no nível do locatário podem habilitar diagnósticos sempre ativados:
- OrganizationConfiguration
- Administrador de Conformidade
- Administrador de segurança
- DLPComplianceManagement
- InformationProtectionAdmin
Pré-requisitos
O dispositivo deve ser integrado ao Microsoft Purview e estar relatando ativamente com o Diagnóstico Always-on habilitado. Ele deve manter a conectividade de rede contínua e ser capaz de alcançar os pontos de extremidade de upload da Microsoft, incluindo *.blob.core.windows.net. O tráfego HTTPS de saída para os serviços Microsoft não deve ser bloqueado por firewalls, proxies ou políticas de segurança, e qualquer configuração de proxy deve permitir tráfego HTTPS de saída sem interceptação ou modificação que impeça carregamentos.
Se você estiver usando o Windows Server, deverá habilitar o DLP do ponto de extremidade para Windows Servers antes de ativar o diagnóstico Always-on, pois o DLP do ponto de extremidade está desabilitado por padrão no Windows Server.
Sistemas operacionais Windows compatíveis
A tabela a seguir lista as versões de cliente e servidor Windows com suporte para diagnósticos Always-on.
| SO | Versão | Build mínimo |
|---|---|---|
| Windows 11 | 24H2 | Build 26100.4202 |
| Windows 11 | 23H2 | Build 22621.5039 e 22631.5039 |
| Windows 11 | 22H2 | Build 22621.5039 e 22631.5039 |
| Windows 10 | 22H2 | Build 19045.5917 |
| Windows 10 | 21H2 | Build 19045.5917 |
| Windows Server 2019 | - | Build 17763.7434 |
| Windows Server 2022 | - | Build 20348.3807 |
| Windows Server 2025 | - | Build 26100.4349 |
Importante
A DLP do ponto de extremidade está desabilitada por padrão no Windows Server. Você deve habilitar o DLP do ponto de extremidade para Windows Servers para dar suporte a diagnósticos sempre ativos.
Ativar o diagnóstico sempre ativado e habilitar o upload
Execute as etapas a seguir para ativar o diagnóstico sempre ativado e habilitar o upload de log.
- Entre no portal do Microsoft Purview.
- Navegue até Configurações> Prevenção > contraperda de dadosSempre ativo diagnóstico (versão prévia).
- Selecione Ativado.
- Defina o período de armazenamento em cache. 90 dias são recomendados.
- Defina o armazenamento máximo para o dispositivo. O intervalo deve estar entre 500 e 1500 MB.
- Selecione Salvar.
- Para habilitar o upload, em Carregar automaticamente os logs do dispositivo, selecione Compartilhar diagnósticos com a Microsoft.
Solicitar logs do dispositivo
Ao identificar um problema e abrir uma chamada de suporte com a Microsoft, você pode solicitar que os arquivos de log sejam enviados ao Suporte da Microsoft.
- No Purview, selecione um dos locais para iniciar uma solicitação de arquivos de log.
- Em Configurações > Dispositivos de integração > de dispositivos, selecione um dispositivo na lista.
- Em Eventos de alertas > de prevenção > contra perda de dados, selecione um evento na lista.
- No Explorador > de Prevenção contra Perda > de Dados no Explorador de Atividades, selecione um alerta na lista.
- Com base no local escolhido, em Diagnóstico Always-On, selecione Solicitar log do dispositivo.
- Selecione o intervalo de datas e forneça uma breve descrição.
- Selecione Enviar solicitação de coleta.
- Depois de enviar a solicitação, você deve aguardar até que a solicitação seja concluída. Navegue até Configurações> Prevenção > contraperda de dadosSempre ativo diagnóstico (versão prévia).
- Na lista, identifique o dispositivo em investigação. Quando o status for concluído, forneça o número da solicitação associada ao Suporte da Microsoft.
Confira também
Diagnóstico de autoajuda para o Microsoft Purview
Coletar logs de diagnóstico DLP do ponto de extremidade
Analisar logs de diagnóstico DLP do ponto de extremidade