Referência da política de Prevenção contra Perda de Dados

As políticas de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) têm muitos componentes para configurar. Para criar uma política eficaz, você precisa entender qual é a finalidade de cada componente e como sua configuração altera o comportamento da política. Este artigo fornece uma anatomia detalhada de uma política DLP.

Dica

Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.

  1. Unidades administrativas
  2. Saiba mais sobre a Prevenção Contra Perda de Dados do Microsoft Purview
  3. Planejar a prevenção contra perda de dados (DLP) – ao trabalhar neste artigo, você irá:
    1. Identificar os stakeholders
    2. Descreva as categorias de informações confidenciais a serem protegidas
    3. Defina metas e estratégia
  4. Visão geral da solução de Políticas de Coleção
  5. Referência da política de coleção
  6. Referência da política de prevenção contra perda de dados - Este artigo apresenta todos os componentes de uma política DLP e como cada um influencia o comportamento de uma política
  7. Criar uma política DLP - este artigo orienta você na criação de uma declaração de intenção de política e no mapeamento para uma configuração de política específica.
  8. Criar e implantar políticas de prevenção contra perda de dados – este artigo apresenta alguns cenários comuns de intenção de política que você mapeia para opções de configuração e, em seguida, orienta você na configuração dessas opções.
  9. Saiba mais sobre como investigar alertas de prevenção contra perda de dados – Este artigo apresenta o ciclo de vida dos alertas desde a criação, até a correção final e o ajuste da política. Ele também apresenta as ferramentas que você usa para investigar alertas.

Considerações sobre a plataforma DLP

Além disso, você precisa estar ciente dessas restrições da plataforma:

  • Número máximo de políticas MIP + MIG em um locatário: 10.000
  • Tamanho máximo de uma política DLP (100 KB)
  • Número máximo de regras DLP:
    • Em uma política: limitado pelo tamanho da política
    • Em um locatário: 600
  • Tamanho máximo de uma regra DLP individual: 100 KB (102.400 caracteres)
  • Gerar limite de evidência de relatório de incidente: 100, com cada evidência SIT, em proporção à ocorrência
  • Tamanho máximo do texto digitalizado de um arquivo: Os primeiros 2 milhões de caracteres (~2 MB) de texto extraível. Se um arquivo exceder esse limite, os primeiros dois milhões de caracteres serão verificados, e um sinal "O documento não concluiu a verificação" será emitido.
  • Número máximo de níveis aninhados de dados verificados de um arquivo: Os três primeiros níveis. Se um arquivo exceder esse limite, os dados nos três primeiros níveis serão verificados e um evento de digitalização do documento não concluído será emitido.
  • Limite de tamanho de Regex para todas as correspondências previstas: 20 KB
  • Limite de comprimento do nome da política: 64 caracteres
  • Limite de comprimento da regra de política: 64 caracteres
  • Limite de comprimento do comentário: 1.024 caracteres
  • Limite de comprimento da descrição: 1.024 caracteres
  • Tamanho máximo das configurações de DLP do ponto de extremidade: 16.384 caracteres

Políticas DLP padrão

Há quatro políticas DLP padrão que são criadas em cada locatário. Essas políticas foram projetadas para ajudá-lo a começar a usar a DLP e fornecer um nível básico de proteção para sua organização. Você pode editar ou excluir essas políticas conforme necessário.

Política padrão de DLP do Office 365

Essa política detecta a presença de números de card de crédito em emails e documentos compartilhados externamente. Para obter mais informações, consulte Saiba mais sobre a política de prevenção contra perda de dados padrão para a localização do Microsoft 365 Copilot

Política padrão para o Teams

A política DLP padrão para o Teams rastreia todos os números de card de crédito compartilhados interna e externamente com a organização. Para obter mais informações, consulte Saiba mais sobre a política de prevenção contra perda de dados padrão no Microsoft Teams

Política de negação de serviço para dispositivos

Essa política detecta a presença de números de card de crédito em arquivos em dispositivos quando os usuários executam atividades específicas (como imprimir um arquivo). Quando detectada, a atividade é apenas auditada (não bloqueada). Os administradores receberão um alerta, mas as dicas de política não serão exibidas para os usuários. Você pode editar essas ações a qualquer momento. Para obter mais informações, consulte Saiba mais sobre a política DLP padrão para o dispositivo.

Política de DLP padrão para localização do Microsoft 365 Copilot

Evite o vazamento e o compartilhamento excessivo de dados restringindo o Microsoft 365 Copilot e os agentes de usar informações confidenciais nas interações do Copilot. Para obter mais informações, saiba mais sobre a política de DLP padrão para a localização do Microsoft 365 Copilot.

Modelos de política

Há cinco tipos de modelos de política DLP em duas categorias.

Aplicativos & dispositivos corporativos

  • Políticas aprimoradas
  • Políticas que podem detectar e proteger tipos de informações financeiras .
  • Políticas que podem detectar e proteger tipos de informações médicas e de saúde .
  • políticas que podem detectar e proteger tipos de informações de privacidade .
  • Um modelo de política personalizado que você pode usar para criar sua própria política se nenhum dos outros atender às necessidades da sua organização.

A tabela a seguir lista todos os modelos de política e os tipos de informações confidenciais (SIT) que eles abrangem.

Categoria Modelo SENTAR
Financeiro Dados Financeiros da Austrália - Código
- SWIFTNúmero de contribuinte da
- AustráliaNúmero da conta bancária da
- AustráliaNúmero do card de crédito
Financeiro Dados financeiros do Canadá - Número
- do card de créditoNúmero da conta bancária do Canadá
Financeiro França Dados financeiros - Número
- do card de créditoNúmero do card de débito da UE
Financeiro Dados Financeiros da Alemanha - Número
- do card de créditoNúmero do card de débito da UE
Financeiro Dados Financeiros de Israel - Número da conta bancária de
- IsraelCódigo
- SWIFTNúmero do card de crédito
Financeiro Dados Financeiros do Japão - Número da conta bancária do
- JapãoNúmero do card de crédito
Financeiro Padrão de Segurança de Dados PCI (PCI DSS) - Número do card de crédito
Financeiro Lei Anti-Crimes Cibernéticos da Arábia Saudita - Código
- SWIFTNúmero da conta bancária internacional (IBAN)
Financeiro Dados Financeiros da Arábia Saudita - Número
- do card de créditoCódigo
- SWIFTNúmero da conta bancária internacional (IBAN)
Financeiro Dados financeiros do Reino Unido - Número
- do card de créditoNúmero
- do card de débito da UECódigo SWIFT
Financeiro Dados financeiros dos EUA - Número
- do card de créditoNúmero
- da conta bancária dos EUANúmero de roteamento ABA
Financeiro Regras para Consumidores da Comissão Comercial Federal (FTC) dos EUA - Número
- do card de créditoNúmero
- da conta bancária dos EUANúmero de roteamento ABA
Financeiro Lei Gramm-Leach-Bliley dos EUA (GLBA) aprimorada - Número
- do card de créditoNúmero
- da conta bancária dos EUANúmero de identificação de contribuinte individual (ITIN)
- dos EUASSN (Número do Seguro Social)
- dos EUANúmero
-do passaporte dos EUA/Reino UnidoNúmero
- da carteira de habilitação dos EUATodos os Nomes Completos
- Endereços físicos nos EUA
Financeiro Ato Gramm-Leach-Bliley (GLBA) dos EUA - Número
- do card de créditoNúmero
- da conta bancária dos EUANúmero de identificação de contribuinte individual (ITIN)
- dos EUASSN (Número do Seguro Social) dos EUA
Médico e saúde Lei de Registros de Saúde da Austrália (Lei HRIP) Aprimorada - Número de contribuinte da
- AustráliaNúmero da conta médica da
- AustráliaTodos os Nomes Completos
- Todos os termos e condições
- médicasEndereços físicos da Austrália
Médico e saúde Ato de Registros de Integridade da Austrália (Ato HRIP) - Número de contribuinte da
- AustráliaNúmero da conta médica da Austrália
Médico e saúde Ato de Informações de Saúde do Canadá (HIA) - Número
- do passaporte do CanadáNúmero do seguro social do Canadá
- Número do serviço de saúde do Canadá
- Número de Identificação Pessoal de Saúde do Canadá
Médico e saúde Lei de Informações de Saúde Pessoal do Canadá (PHIA) Manitoba - Número do seguro social do Canadá
- Número do serviço de saúde do Canadá
- Número de Identificação Pessoal de Saúde do Canadá
Médico e saúde Lei de Saúde Pessoal do Canadá (PHIPA) Ontário - Número
- do passaporte do CanadáNúmero do seguro social do Canadá
- Número do serviço de saúde do Canadá
- Número de Identificação Pessoal de Saúde do Canadá
Médico e saúde Ato de Acesso a Prontuários Médicos do Reino Unido - Número
- do serviço nacional de saúde do Reino UnidoNúmero de seguro nacional do Reino Unido (NINO)
Médico e saúde Lei de Seguro de Saúde dos EUA (HIPAA) Aprimorada
- Classificação Internacional de Doenças (CID-9-CM)
- Classificação Internacional de Doenças (CID-10-CM)
- Todos os Nomes Completos
- Todos os termos e condições
- médicasEndereços físicos nos EUA
Médico e saúde Ato do Seguro de Saúde (HIPAA) dos EUA - Classificação Internacional de Doenças (CID-9-CM)
- Classificação Internacional de Doenças (CID-10-CM)
Privacidade Lei de Privacidade Aprimorada da Austrália - Número
- da carteira de habilitação da AustráliaNúmero
- do passaporte da AustráliaTodos os Nomes Completos
- Todos os termos e condições
- médicasEndereços físicos da Austrália
Privacidade Ato de Privacidade da Austrália - Número da carteira de motorista da
- AustráliaNúmero do passaporte da Austrália
Privacidade Dados de Informações Identificáveis Pessoalmente (PII) da Austrália - Número de contribuinte da
- AustráliaNúmero da carteira de habilitação da Austrália
Privacidade Dados de Informações Identificáveis Pessoalmente (PII) do Canadá - Número da carteira de motorista do Canadá
- Número da conta bancária do Canadá
- Número
- do passaporte do CanadáNúmero do seguro social do Canadá
- Número do serviço de saúde do Canadá
- Número de Identificação Pessoal de Saúde do Canadá
Privacidade Ato de Proteção a Informações Pessoais do Canadá (PIPA) - Número
- do passaporte do CanadáNúmero do seguro social do Canadá
- Número do serviço de saúde do Canadá
- Número de Identificação Pessoal de Saúde do Canadá
Privacidade Ato de Proteção a Informações Pessoais do Canadá (PIPEDA) - Número da carteira de motorista do Canadá
- Número da conta bancária do Canadá
- Número
- do passaporte do CanadáNúmero do seguro social do Canadá
- Número do serviço de saúde do Canadá
- Número de Identificação Pessoal de Saúde do Canadá
Privacidade Ato de Proteção de Dados da França - card Nacional de Identidade da França (CNI)
- Número do seguro social da França (INSEE)
Privacidade Dados de Informações Identificáveis Pessoalmente (PII) da França - Número do seguro social da França (INSEE)
- Número
- da carteira de motorista da FrançaNúmero
- do passaporte da Françacard Nacional de Identidade da França (CNI)
Privacidade GDPR (Regulamento Geral sobre a Proteção de Dados) Aprimorado - Endereços
- físicos na ÁustriaEndereços
- físicos na BélgicaEndereços físicos na
- BulgáriaCroácia Endereços
- FísicosChipre Endereços
- físicosRepública Tcheca Endereços
- físicosEndereços
- físicos da DinamarcaEstônia Endereços físicos
- Finlândia Endereços
- físicosFrança Endereços
- físicosEndereços
- físicos da AlemanhaGrécia Endereços
- físicosEndereços
- físicos na HungriaEndereços
- físicos na IrlandaEndereços
- físicos da ItáliaEndereços
- físicos na LetôniaLituânia Endereços
- físicosEndereços físicos em Luxemburgo
- Endereços
- físicos em MaltaPaíses Baixos Endereços
- FísicosPolônia Endereços
- físicosEndereços físicos portugueses
- Romênia Endereços
- físicosEndereços físicos na Eslováquia
- Endereços
- físicos na EslovêniaEspanha Endereços Físicos
- Suécia Endereços físicos
- Número do Seguro Social da
- ÁustriaNúmero do Seguro Social da França (INSEE)
- Número do Seguro Social da Grécia (AMKA)
- Número do Seguro Social Húngaro (TAJ)
- Número do Seguro Social (SSN)
- da EspanhaCarteira de
- Identidade da ÁustriaBilhete de identidade cipriota
- Número da Carteira de Identidade da
- AlemanhaNúmero da Carteira de Identidade de
- MaltaCarteira de Identidade Nacional da França (CNI)
- Documento de identidade nacional da
- GréciaNúmero de identidade
- nacional da FinlândiaNúmero de identificação nacional da Polônia (PESEL)
- Número de identidade
- nacional da SuéciaNúmero
- de Identificação Pessoal da Croácia (OIB)Número
- de Identidade Pessoal da República TchecaNúmero
- de Identificação Pessoal da DinamarcaCódigo
- de Identificação Pessoal da EstôniaNúmero
- de Identificação Pessoal da HungriaNúmero de Identificação Nacional do Luxemburgo pessoas singulares
- Número de Identificação Nacional do Luxemburgo (Pessoas Não Singulares)
- Código
- Fiscal da ItáliaCódigo
- pessoal da LetôniaCódigo
- pessoal da LituâniaCódigo Numérico Pessoal da Romênia (CNP)
- Número
- do Serviço de Cidadão da Holanda (BSN)Número
- do Serviço Público Pessoal (PPS) da IrlandaNúmero
- Civil Uniforme da BulgáriaNúmero
- Nacional da BélgicaEspanha DNI
- Número
- Único de Cidadão Mestre da EslovêniaNúmero
- pessoal da EslováquiaNúmero
- do Cartão de Cidadão de PortugalNúmero
- de identificação fiscal de MaltaNúmero
- de identificação fiscal da ÁustriaNúmero
-de Identificação Fiscal do ChipreNúmero de identificação fiscal da França (numéro SPI.)
- Número
- de Identificação Fiscal da AlemanhaNúmero
- de identificação fiscal gregoNúmero
- de identificação fiscal da HungriaNúmero
- de Identificação Fiscal dos Países BaixosNúmero
- de Identificação Fiscal da PolôniaNúmero
- de Identificação Fiscal de PortugalNúmero
- de identificação fiscal da EslovêniaNúmero
- de Identificação Fiscal da EspanhaNúmero
- de identificação fiscal da SuéciaCarteira
- de motorista da ÁustriaNúmero
- da Carteira de Habilitação da BélgicaNúmero
- da Carteira de Habilitação da BulgáriaNúmero
- da Carteira de Habilitação da CroáciaNúmero
- da Carteira de Habilitação do ChipreNúmero
- da Carteira de Habilitação TchecaNúmero
- da Carteira de Habilitação da DinamarcaNúmero
- da Carteira de Habilitação da EstôniaNúmero
- da Carteira de Habilitação da FinlândiaNúmero
- da Carteira de Habilitação da FrançaNúmero
- da Carteira de Habilitação AlemãNúmero
- da Carteira de Habilitação da GréciaNúmero
- da Carteira de Habilitação da HungriaNúmero
- da Carteira de Habilitação da IrlandaNúmero
- da Carteira de Habilitação da ItáliaNúmero
- da Carteira de Habilitação da LetôniaNúmero
- da Carteira de Habilitação da LituâniaNúmero
- da Carteira de Habilitação de LuxemburgoNúmero
- da Carteira de Habilitação de MaltaNúmero
- da Carteira de Habilitação dos Países BaixosNúmero
- da Carteira de Habilitação da PolôniaNúmero
- da Carteira de Habilitação de PortugalNúmero
- da Carteira de Habilitação da RomêniaNúmero
- da Carteira de Habilitação da EslováquiaNúmero
- da Carteira de Habilitação da EslovêniaNúmero
- da Carteira de Habilitação da EspanhaNúmero
- da Carteira de Habilitação da SuéciaNúmero
- do Passaporte da ÁustriaNúmero
- do Passaporte da BélgicaNúmero
- do Passaporte da BulgáriaNúmero
- do Passaporte da CroáciaNúmero
- do Passaporte de ChipreNúmero
- do Passaporte da República TchecaNúmero
- do Passaporte da DinamarcaNúmero
- do Passaporte da EstôniaNúmero
- do Passaporte da FinlândiaNúmero
- do Passaporte da FrançaNúmero
- do Passaporte AlemãoNúmero
- do Passaporte da GréciaNúmero
- do Passaporte da HungriaNúmero
- do Passaporte da IrlandaNúmero
- do Passaporte da ItáliaNúmero
- do Passaporte da LetôniaNúmero
- do Passaporte da LituâniaNúmero
- do Passaporte de LuxemburgoNúmero
- do Passaporte de MaltaNúmero
- do Passaporte dos Países BaixosPassaporte
- polóniaNúmero
- do Passaporte de PortugalNúmero
- do Passaporte da RomêniaNúmero
- do Passaporte da EslováquiaNúmero
- do Passaporte da EslovêniaNúmero
- do Passaporte da EspanhaNúmero
- do Passaporte da SuéciaNúmero
- do cartão de débito da UETodos os Nomes Completos
Privacidade Regulamento Geral sobre a Proteção de Dados (RGPD) - Número
- do card de débito da UENúmero
- da carteira de motorista da UENúmero
- de identificação nacional da UENúmero
- do passaporte da UENúmero de segurança social da UE ou identificação
- equivalenteNúmero de identificação fiscal da UE
Privacidade Dados de Informações Identificáveis Pessoalmente (PII) da Alemanha - Número
- da carteira de motorista da AlemanhaNúmero do passaporte da Alemanha
Privacidade Dados de Informações Identificáveis Pessoalmente (PII) de Israel - Número de identificação nacional de Israel
Privacidade Proteção de Privacidade de Israel - Número
- de identificação nacional de IsraelNúmero da conta bancária de Israel
Privacidade Dados de Informações de Identificação Pessoal (PII) do Japão aprimorados - Número do Seguro Social do Japão (SIN)
- Japão Meu Número - Pessoal
- Número
- do passaporte do JapãoNúmero da carteira de motorista do Japão
- Todos os Nomes Completos
- Endereços físicos do Japão
Privacidade Dados de Informações Identificáveis Pessoalmente (PII) do Japão - Número
- de registro de residente no JapãoNúmero do Seguro Social do Japão (SIN)
Privacidade Japão Proteção de Informações Pessoais Aprimorada - Número do Seguro Social do Japão (SIN)
- Japão Meu Número - Pessoal
- Número
- do passaporte do JapãoNúmero da carteira de motorista do Japão
- Todos os Nomes Completos
- Endereços físicos do Japão
Privacidade Proteção de Informações Pessoais do Japão - Número
- de registro de residente no JapãoNúmero do Seguro Social do Japão (SIN)
Privacidade Arábia Saudita Dados de Identificação Pessoal (PII) - National ID da Arábia Saudita
Privacidade Ato de Proteção de Dados do Reino Unido - Número de seguro nacional do Reino Unido (NINO)
- Número
- do passaporte dos EUA/Reino UnidoCódigo SWIFT
Privacidade Regulamentações de Comunicações Eletrônicas e Privacidade do Reino Unido - Código SWIFT
Privacidade Dados de Informações Identificáveis Pessoalmente (PII) do Reino Unido - Número de seguro nacional do Reino Unido (NINO)
- Número do passaporte dos EUA/Reino Unido
Privacidade Código de Prática Online de Informações Pessoais (PIOCP) do Reino Unido - Número de seguro nacional do Reino Unido (NINO)
- Número
- do serviço nacional de saúde do Reino UnidoCódigo SWIFT
Privacidade U.S. Patriot Act aprimorado - Número
- do card de créditoNúmero
- da conta bancária dos EUANúmero de identificação de contribuinte individual (ITIN)
- dos EUASSN (Número do Seguro Social)
- dos EUATodos os Nomes Completos
- Endereços físicos nos EUA
Privacidade Patriot Act dos EUA - Número
- do card de créditoNúmero
- da conta bancária dos EUANúmero de identificação de contribuinte individual (ITIN)
- dos EUASSN (Número do Seguro Social) dos EUA
Privacidade Dados aprimorados de informações de identificação pessoal (PII) dos EUA - Número de identificação de contribuinte individual (ITIN)
- dos EUASSN (Número do Seguro Social)
- dos EUANúmero
- do passaporte dos EUA/Reino UnidoTodos os Nomes Completos
- Endereços físicos nos EUA
Privacidade Dados de Informações Identificáveis Pessoalmente (PII) dos EUA - Número de identificação de contribuinte individual (ITIN)
- dos EUASSN (Número do Seguro Social)
- dos EUANúmero do passaporte dos EUA/Reino Unido
Privacidade Leis de Notificação de Violação dos Estados dos EUA Aprimoradas - Número
- do card de créditoNúmero
-da conta bancária dos EUANúmero
- da carteira de habilitação dos EUASSN (Número do Seguro Social)
- dos EUATodos os Nomes Completos
- Número
- do passaporte dos EUA/Reino UnidoTodos os termos e condições médicas
Privacidade Leis de Notificação de Ruptura de Estado dos EUA - Número
- do card de créditoNúmero
-da conta bancária dos EUANúmero
- da carteira de habilitação dos EUASSN (Número do Seguro Social) dos EUA
Privacidade Leis de Confidencialidade de Número de Seguro Social de Estado dos EUA - SSN (Número do Seguro Social) dos EUA

Políticas de tráfego da Web embutidas

  • Um modelo de política personalizado que você pode usar para criar sua própria política.

Escopo da política

Consulte Unidades administrativas para garantir que você entenda a diferença entre um administrador irrestrito e um administrador restrito da unidade administrativa.

As políticas DLP têm escopo em dois níveis diferentes. O primeiro nível aplica políticas de escopo administrativo irrestrito a todos os seguintes em sua organização (dependendo dos locais selecionados) ou a subgrupos de sua organização, chamados de políticas restritas da Unidade Administrativa:

  • usuários
  • grupos
  • grupos de distribuição
  • contas
  • sites
  • Instâncias de aplicativos de nuvem
  • Repositórios locais
  • Espaços de trabalho do Fabric e do Power BI

Nesse nível, um administrador restrito à unidade administrativa só poderá escolher entre as unidades administrativas às quais está atribuído. Unidade de administração de suporte DLP escopo para alguns dos locais protegidos em aplicativos & dispositivos empresariais.

O segundo nível de escopo da política de DLP é pelos locais compatíveis com a DLP. Nesse nível, os administradores irrestritos e de unidade administrativa veem apenas os usuários, grupos de distribuição, grupos e contas que foram incluídos no primeiro nível de escopo de política e que estão disponíveis para esse local.

Suporte para adicionar sites do SharePoint a Unidades Administrativas

O Microsoft Purview dá suporte à adição de sites do SharePoint a unidades administrativas existentes. Quando você atribui uma política DLP para o local do SharePoint a uma unidade administrativa, a política só se aplica aos sites que fazem parte dessa unidade administrativa. A opção de editar ainda mais o escopo para incluir ou excluir sites específicos não está disponível. A política se aplica a todos os sites que fazem parte da unidade administrativa.

Veja um exemplo de caso de uso:

A Contoso criou uma unidade administrativa do Entra ID para o departamento de engenharia e atribuiu determinados administradores para gerenciar os usuários e grupos desse departamento. O departamento de engenharia tem um site do SharePoint que é usado para armazenar informações confidenciais. A Contoso quer garantir que a política DLP para os sites do SharePoint do departamento de engenharia se aplique apenas ao site do SharePoint que faz parte da unidade administrativa. Ao atribuir a política DLP à unidade administrativa, a política só se aplicará ao site do SharePoint que faz parte dessa unidade administrativa. Além disso, o administrador restrito da unidade administrativa só poderá gerenciar a política DLP para esse site e ver apenas os dados do resultado da correspondência de política para a unidade administrativa no explorador de atividades e no dashboard de alertas.

Políticas irrestritas

Políticas irrestritas são criadas e gerenciadas por usuários nestes grupos de funções:

  • Administrador de conformidade
  • Administrador de dados de conformidade
  • Proteção de Informações
  • Administrador de Proteção de Informações
  • Administrador de segurança

Consulte o artigo Permissões para obter mais detalhes.

Os administradores irrestritos podem gerenciar todas as políticas e ver todos os alertas e eventos que fluem das correspondências de política para a Explorer Alertas dashboard e Atividade DLP.

Políticas restritas da unidade administrativa

As unidades administrativas são subconjuntos do diretório do Microsoft Entra ID e são criadas para gerenciar coleções de usuários, grupos, grupos de distribuição e contas. Essas coleções são normalmente criadas ao longo de linhas de grupos de negócios ou áreas geopolíticas. As unidades administrativas têm um administrador delegado que está associado a uma unidade administrativa no grupo de funções. Eles são chamados de administradores restritos da unidade administrativa.

A DLP dá suporte à associação de políticas com unidades administrativas. Confira Unidades administrativas para obter detalhes de implementação no portal do Microsoft Purview. Os administradores da unidade administrativa precisam ser atribuídos a uma das mesmas funções ou grupos de funções que os administradores de políticas DLP irrestritas para criar e gerenciar políticas DLP para sua unidade administrativa.

Grupo de função administrativa de DLP Pode
Administrador irrestrito - criar e definir escopo de políticas de DLP para toda a organização
- editar todas as políticas
de DLP - criar e abranger políticas de DLP para unidades
administrativas - exibir todos os alertas e eventos de todas as políticas de DLP
Administrador
restrito da unidade administrativa - deve ser membro/atribuído a um grupo de funções/função que possa administrar a DLP
- criar e definir escopo de políticas de DLP somente para a unidade administrativa à
qual elas estão atribuídas - editar políticas de DLP associadas à sua unidade
administrativa - exibir alertas e eventos somente das políticas de DLP com escopo para sua unidade administrativa

Localizações

Uma política DLP pode localizar e proteger itens que contêm informações confidenciais em vários locais.

Local Dá suporte a unidades administrativas Incluir/excluir escopo Estado dos dados Outros pré-requisitos
Exchange Online Sim - grupos de distribuição atribuídos ou dinâmicos
- grupos
de segurança - grupos de segurança não habilitados para email atribuídos ou dinâmicos)
- grupos do Microsoft 365 atribuídos ou dinâmicos
dados em movimento Não
Microsoft Office SharePoint Online Sim locais de sites e, em versão prévia, escopos adaptáveis no nível da política. Se a política tiver como escopo uma unidade administrativa que inclui sites do SharePoint, a política só se aplicará a todos os sites na unidade administrativa, nenhum escopo adicional será possível dados em repouso
dados em uso
Não
OneDrive Sim - Grupos
de distribuição - Grupos
de segurança - Grupos
de segurança não habilitados para email - Grupos do Microsoft 365 (somente membros do grupo, não o grupo como uma entidade)
dados em repouso
dados em uso
Não
Bater papo e canal de mensagens do Teams Sim - Grupos
de distribuição - Grupos
de segurança - Grupos
de segurança habilitados para email - Grupos do Microsoft 365 (Somente membros do grupo, não o grupo como uma entidade)
dados em movimento
, dados em uso
Consulte Escopo da proteção DLP
do SQL Não Instância do aplicativo de nuvem Dados em repouso - Usar políticas de prevenção contra perda de dados para aplicativos na nuvem que não são da Microsoft
Dispositivos Sim - Grupos
de distribuição - Grupos
de segurança - Grupos
de segurança não habilitados para email - Grupos do Microsoft 365 (somente membros do grupo, não o grupo como uma entidade)
- Grupos dinâmicos
dados em uso
dados em movimento
- Saiba mais sobre a prevenção
- contra perda de dados do Ponto de extremidadeIntrodução à prevenção
- contra perda de dados de Ponto de extremidadeDefinir as configurações de proxy do dispositivo e conexão com a Internet para o Ponto de Extremidade DLP do Microsoft Purview
Repositórios locais (compartilhamentos de arquivos e SharePoint) Não Repositório Dados em repouso - Saiba mais sobre os repositórios locais de prevenção contra perda de
- dadosIntrodução à prevenção contra perda de dados para repositórios locais
Malha e Power BI Não Espaços de trabalho Dados em uso Não
Aplicativos de terceiros Nenhum Não Não Não
Microsoft 365 Copilot (versão prévia) Não Conta ou grupo de distribuição dados em repouso
dados em uso
- Disponível apenas no modelo de política personalizada
Aplicativos de nuvem gerenciados Não Conta ou grupo de distribuição dados em movimento - Disponível apenas no modelo de política personalizada
Aplicativos na nuvem não gerenciados Não Conta ou grupo de distribuição dados em movimento - Disponível apenas no modelo de política personalizada

Observação

No local Dispositivos , a configuração Dispositivos e grupos de dispositivos dá suporte apenas a Auditar ou restringir atividades em dispositivos. Você não pode usá-la com Auditoria ou restringir atividades quando os usuários acessam sites confidenciais no navegador Microsoft Edge em dispositivos Windows em Ações de Regra.

Escopo de localização do Exchange

Se você optar por incluir grupos de distribuição específicos no Exchange, a política DLP terá como escopo os emails enviados por membros desse grupo ou enviados a membros desse grupo. Da mesma forma, a exclusão de um grupo de distribuição exclui todos os emails enviados pelos membros desse grupo de distribuição ou da avaliação de políticas.

Tipo de grupo Tipo de Subscrição Com suporte durante a criação da política Com suporte durante a avaliação de regras Observações
Grupos de segurança não habilitados para email Atribuído Sim Não Habilitado somente para clientes específicos
Grupos de segurança não habilitados para email Dinâmica Sim Não
Mail-Enabled Grupos de segurança Atribuído Sim Sim
Grupos dinâmicos de distribuição Atribuído Sim Sim
Grupos dinâmicos de distribuição Dinâmica Sim Sim
Grupos do Microsoft 365 Atribuído Sim Sim
Grupos do Microsoft 365 Dinâmica Sim Sim
Escopos Adaptáveis Dinâmica Não Não
O remetente é O destinatário é Comportamento resultante
No escopo N/D A política é aplicada
Fora do escopo No escopo A política não é aplicada
Cálculo do escopo da localização do Exchange

Veja um exemplo de como o escopo de localização do Exchange é calculado:

Digamos que você tenha quatro usuários em sua organização e dois grupos de distribuição que você usa para definir os escopos de inclusão e exclusão de localização do Exchange. A associação a um grupo é configurada assim:

Grupo de Distribuição Associação
Grupo1 Usuário1, Usuário2
do Grupo2 User2, User3
Nenhum grupo User4
Incluir configuração Configuração de exclusão A política se aplica a A política não se aplica a Explicação do comportamento
Todos Nenhum Todos os remetentes na organização do Exchange (User1, User2, User3, User4) N/D Quando nenhum deles for definido, todos os remetentes serão incluídos
Grupo1 Nenhum Remetentes membros do Grupo1 (Usuário1, Usuário2) Todos os remetentes que não são membros do Grupo1 (User3, User4) Quando uma configuração é definida e a outra não, a configuração definida é usada
Todos do Grupo2 Todos os remetentes na organização do Exchange que não são membros do Grupo2 (Usuário1, Usuário4) Todos os remetentes que são membros do Grupo2 (Usuário2, Usuário3) Quando uma configuração é definida e a outra não, a configuração definida é usada
Grupo1 do Grupo2 User1 Usuário2, Usuário3, Usuário4 As substituições de exclusão incluem

Você pode optar por criar uma política para os membros das listas de distribuição, grupos de distribuição dinâmicas e grupos de segurança. Uma política DLP pode conter, no máximo, 50 inclusões e exclusões.

Escopo de localização do OneDrive

Ao definir o escopo de uma política para locais do OneDrive, além de aplicar suas políticas DLP a todos os usuários e grupos em sua organização, você pode limitar o escopo de uma política a usuários e grupos específicos. A DLP dá suporte a políticas de escopo para até 100 usuários individuais.

Por exemplo, se quiser incluir mais de 100 usuários, primeiro você deverá colocá-los em grupos de distribuição ou grupos de segurança, conforme apropriado. Então, você poderá abranger sua política para até 50 grupos.

Em alguns casos, talvez você queira aplicar uma política a um ou dois grupos, além de dois ou três usuários individuais que não pertencem a nenhum desses grupos. Aqui, a melhor prática é colocar esses dois ou três indivíduos em um grupo próprio. Essa é a única maneira de garantir que a política tenha como escopo todos os usuários pretendidos.

A razão para isso é que, quando você lista apenas usuários, a DLP adiciona todos os usuários especificados ao escopo da política. Da mesma forma, quando você adiciona apenas grupos, a DLP adiciona todos os membros de todos os grupos ao escopo da política.

Digamos que você tenha os seguintes grupos e usuários:

Grupo de Distribuição Associação
Grupo1 Usuário1, Usuário2
do Grupo2 User2, User3

Se você limitar o escopo de uma política apenas a usuários ou apenas grupos, a DLP aplicará a política aos usuários, conforme ilustrado na tabela a seguir:

Escopo especificado Comportamento de avaliação do Escopo da DLP Usuários no escopo
(Somente usuários)
User1
User2
A DLP faz a união dos usuários especificados Usuário1, Usuário2
(Somente grupos)
Grupo1
do Grupo2
A DLP faz a união dos grupos especificados Usuário1, Usuário2, Usuário3

No entanto, quando usuários e grupos são misturados na configuração de escopo, as coisas ficam complicadas. Aqui está o motivo: a DLP só define políticas para usuários para a interseção dos grupos e usuários listados.

A DLP usa a seguinte ordem de operações ao determinar quais usuários e grupos incluir no escopo:

  1. Avaliar a união da associação a um grupo
  2. Avaliar a união de usuários
  3. Avalie a interseção de membros do grupo e usuários, ou seja, onde os resultados se sobrepõem

Em seguida, ele aplica o escopo da política à interseção de membros do grupo e usuários.

Vamos estender nosso exemplo, trabalhando com o mesmo conjunto de grupos, e vamos adicionar User4, que não está em um grupo:

Grupo de Distribuição Associação
Grupo1 Usuário1, Usuário2
do Grupo2 User2, User3
Nenhum grupo Usuário 4

A tabela a seguir explica como o escopo da política funciona nos casos em que usuários e grupos estão incluídos nas instruções de escopo.

Escopo especificado Comportamento de avaliação do Escopo da DLP Usuários no escopo
Grupo1
do Grupo2
User3
User4
Primeira avaliação: União dos grupos:
(Group1 + Group2) = User1, User2, User3

Segunda avaliação: União de usuários:
(User3 + User4) = User3, User4

Terceira avaliação: Interseção de grupos e usuários (a sobreposição):

(Group1 + Group2) = User1, User2, User3

(User3 + User4) = User3, User4
User3
(O usuário3 é o único usuário que aparece nos resultados da primeira e da segunda avaliações.)
Grupo1
do Grupo2
User1
User3
User4
Primeira avaliação: União dos grupos:
(Group1 + Group2) = User1, User2, User3

Segunda avaliação: União de usuários:
(User1 + User3 + User4) = User1, User3, User4

Terceira avaliação: Interseção de grupos e usuários (a sobreposição):

(Group1 + Group2) = User1, User3

(User1 + User3, User4) = User1, User3, User4
Usuário1, Usuário3
(Esses são os únicos usuários que aparecem nos resultados da primeira e da segunda avaliações.)

Escopo de localização do SharePoint

Ao definir o escopo de uma política para locais do SharePoint, você pode limitar o escopo de uma política a sites específicos do SharePoint e escopos adaptáveis. A DLP dá suporte a políticas de escopo para até 100 sites.

Escopo do dispositivo

As políticas de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) que incluem a localização de dispositivos podem ser definidas por usuáriose dispositivos. Uma política é imposta em um ponto de extremidade somente quando o usuário e o dispositivo estão incluídos no escopo da política. Se um usuário estiver no escopo, mas o dispositivo não, a política não será aplicada. Da mesma forma, se um dispositivo estiver no escopo, mas o usuário não, a política não será aplicada.

Use 101.25072 ou versão superior para esse suporte a recursos no macOS.

O escopo do dispositivo não é compatível com o registro do Microsoft Entra.

Veja como configurar o escopo de uma política DLP para diferentes resultados.

Se você deseja direcionar a política para... Defina o escopo do usuário como... Defina o escopo do dispositivo para... Exemplo de caso de uso
Todos os usuários em todos os dispositivos integrados Todos os usuários e grupos Todos os dispositivos e grupos de dispositivos Use isso para a imposição geral de políticas DLP em todos os dispositivos em sua organização. Essa é a configuração padrão para políticas DLP.
Todos os usuários em dispositivos específicos Todos os usuários e grupos Todos os dispositivos e grupos de dispositivos com Excluir dispositivos e grupos de dispositivos e adicione os dispositivos a serem excluídos ou Dispositivos específicos e grupos de dispositivos e adicione os dispositivos a serem incluídos Use isso para aplicar uma política restritiva a dispositivos de quiosque que serão usados por vários usuários.
Usuários específicos em todos os dispositivos integrados Todos os usuários e grupos com Excluir usuários e grupos e adicionar os usuários a serem excluídos ou Usuários e grupos específicos e adicionar os usuários a serem incluídos Todos os dispositivos e grupos de dispositivos Use isso para ajudar a controlar o vazamento de dados por usuários específicos em todos os dispositivos em sua organização.
Usuários específicos em dispositivos específicos Usuários e grupos específicos Dispositivos e grupos de dispositivos específicos Digamos que você tenha dispositivos de uso especial na folha de pagamento que são usados para imprimir cheques e haja apenas algumas contas que têm permissão para usar esses dispositivos para imprimir cheques. Você pode criar um escopo de uma política DLP de ponto de extremidade restritiva para essas contas de usuário nesses dispositivos específicos

Suporte de localização para definir o conteúdo

As políticas DLP detectam itens confidenciais correspondendo-os a um tipo de informação confidencial (SIT) ou a um rótulo de confidencialidade ou a um rótulo de retenção. Cada local dá suporte a diferentes métodos de definição de conteúdo confidencial. A forma como o conteúdo pode ser definido ao combinar locais em uma política pode mudar de como ele pode ser definido quando limitado a um único local.

Importante

Quando você seleciona vários locais para uma política, um valor "não" para uma categoria de definição de conteúdo tem precedência sobre o valor "sim". Por exemplo, quando você seleciona apenas sites do SharePoint, a política dá suporte à detecção de itens confidenciais por um ou mais de SIT, por rótulo de confidencialidade ou por rótulo de retenção. Mas, quando você seleciona sites do SharePoint e locais de chat e mensagens de canal do Teams, a política só dará suporte à detecção de itens confidenciais por SIT.

Local O conteúdo pode ser definido por SIT O conteúdo pode ser definido como rótulo de confidencialidade O conteúdo pode ser definido por um rótulo de retenção
Trocar email online Sim Sim Não
SharePoint em sites do Microsoft 365 Sim Sim Sim
OneDrive para contas corporativas ou de estudante Sim Sim Sim
Mensagens de canal e Chat do Teams Sim Não Não
Dispositivos Sim Sim Não
do SQL Sim Sim Sim
Repositórios locais Sim Sim Não
Malha e Power BI Sim Sim Não
Microsoft 365 Copilot (versão prévia) Não Sim Não
Aplicativos de nuvem gerenciados Sim Não Não
Aplicativos na nuvem não gerenciados Sim Sim Não

A DLP dá suporte ao uso de classificadores treináveis como uma condição para detectar informações confidenciais. O conteúdo pode ser definido por classificadores treináveis no Exchange, sites do SharePoint, contas do OneDrive, Chat e Canais do Teams, Dispositivos e aplicativos de nuvem não gerenciados. Para obter mais informações, consulte Classificadores treináveis.

Observação

A DLP oferece suporte à detecção de rótulos de confidencialidade em emails e anexos. Para obter mais informações, consulte Usar rótulos de confidencialidade como condições em políticas DLP.

Regras

As regras são a lógica de negócios das políticas DLP. Eles consistem em:

  • Condições que, quando correspondidas, disparam a política

  • Ações que determinam as atividades incluídas e os resultados de uma correspondência.

  • Notificações do usuário para informar aos usuários quando eles estiverem fazendo algo que dispara uma política e ajudar a instruí-los sobre como sua organização deseja que as informações confidenciais sejam tratadas

  • As substituições de usuário , quando configuradas por um administrador, permitem que os usuários substituam seletivamente uma ação de bloqueio

  • Relatórios de incidente que notificam os administradores e outros stakeholders importantes quando ocorre uma correspondência de regra

  • Opções adicionais que definem a prioridade para avaliação de regras e podem interromper o processamento de regras e políticas.

Uma política contém uma ou mais regras. As regras são executadas sequencialmente, começando pela prioridade mais alta em cada política.

Como funciona a classificação de DLP

A DLP avalia um item em busca de informações confidenciais quando o item é criado, lido ou modificado. A avaliação também é iniciada pela classificação sob demanda. No entanto, eventos como Regra DLP Correspondida só aparecem no log de auditoria ou no gerenciador de atividades quando um usuário tenta uma atividade que corresponde a uma política DLP.

Aqui está uma lista de algumas das atividades do usuário que a DLP pode monitorar e executar ações:

  • Upload de texto por meio do navegador Microsoft Edge usando recursos integrados

  • Upload de arquivos por meio do navegador Microsoft Edge usando recursos integrados

  • Download de arquivos pelo navegador Microsoft Edge usando recursos integrados

  • Recortar/copiar dados por meio do navegador Microsoft Edge usando recursos integrados

  • Colar dados por meio do navegador Microsoft Edge usando recursos integrados

  • Imprimir dados por meio do navegador Microsoft Edge usando recursos integrados

  • Imprimir dados de outros locais

  • Copiar para uma mídia removível

  • Copiar para o compartilhamento de rede

  • Copiar para a área de transferência

  • Transferir usando Bluetooth

  • Arquivo foi acessado por aplicativo que não tem permissão de acesso

  • Colar em navegadores diferentes do Microsoft Edge

  • Imprimir dados

  • Transferir usando Área de Trabalho Remota

  • Um item criado, lido ou modificado corresponderá a uma regra DLP e política no cliente se as condições e a atividade do usuário forem atendidas. Isso é auditado como atividade de arquivo, como FileRead ou FileRenamed.

  • Se uma atividade for atendida, um evento de correspondência de regra DLP será exibido no gerenciador de atividades como um evento "Correspondência de Regra DLP". Um evento descrevendo o modo de saída também será gerado.

  • As políticas executam ações e ações são diferentes das condições. Uma regra pode corresponder em um arquivo, mesmo que nenhuma ação seja executada.

A prioridade pela qual as regras são avaliadas e aplicadas

Locais de serviço hospedados

Para os locais de serviço hospedados, como Exchange, SharePoint e OneDrive, cada regra recebe uma prioridade na ordem em que é criada. Isso significa que a regra criada primeiro tem a primeira prioridade, a regra criada em segundo lugar tem a segunda prioridade e assim por diante.

Regras em ordem de prioridade

Quando o conteúdo é avaliado em relação às regras, estas são processadas na ordem de prioridade. Se o conteúdo corresponder a várias regras, a primeira regra avaliada que tiver a ação mais restritiva será aplicada. Por exemplo, se o conteúdo corresponder a todas as regras a seguir, a Regra 3 será aplicada porque é a regra de prioridade mais alta e mais restritiva:

  • Regra 1: apenas notifica os usuários
  • Regra 2: notifica os usuários, restringe o acesso e permite o usuário substituir
  • Regra 3: notifica os usuários, restringe o acesso e não permite substituições de usuário
  • Regra 4: restringe o acesso

As regras 1, 2 e 4 seriam avaliadas, mas não aplicadas. Neste exemplo, as correspondências para todas as regras são registradas nos logs de auditoria e mostradas nos relatórios DLP, mesmo que apenas a regra mais restritiva seja aplicada.

Você pode usar uma regra para atender a um requisito específico de proteção e depois usar uma política DLP para agrupar requisitos de proteção comuns, como todas as regras necessárias para manter a conformidade com uma regulamentação específica.

Por exemplo, você pode ter uma política DLP que ajuda a detectar a presença de informações sujeitas à lei americana HIPAA (Health Insurance Portability Accountability Act). Essa política DLP pode ajudar a proteger os dados da HIPAA (o "o quê") em todos os sites do SharePoint e todos os sites do OneDrive (o "onde") encontrando qualquer documento que contenha essas informações confidenciais compartilhadas com pessoas de fora da sua organização (as condições) e, em seguida, bloqueando o acesso ao documento e enviando uma notificação (as ações). Esses requisitos são armazenados como regras individuais e agrupadas como uma política DLP para simplificar o gerenciamento e a geração de relatório.

O diagrama mostra que a política de DLP contém locais e regras

Para pontos de extremidade

Quando um item corresponde a várias regras DLP, o DLP passa por meio de um algoritmo complexo para decidir quais ações aplicar. A DLP do Ponto de extremidade aplica a agregação ou a soma das ações mais restritivas. A DLP usa esses fatores ao fazer o cálculo.

Ordem de prioridade da política Quando um item corresponde a várias políticas e essas políticas têm ações idênticas, as ações da política de prioridade mais alta são aplicadas.

Ordem de prioridade da regra Quando um item corresponde a várias regras em uma política e essas regras têm ações idênticas, as ações da regra de prioridade mais alta são aplicadas.

Modo da política Quando um item corresponde a várias políticas e essas políticas têm ações idênticas, as ações de todas as políticas que estão no estado Ativar ( modo impor) são aplicadas preferencialmente sobre as políticas em Executar a política no modo de simulação com dicas de política e Executar a política no estado do modo de simulação .

Executar a política no modo simulaiton altera a ação que é aplicada no runtime

Quando as políticas são correspondidas e no estado Executar a política em simulação , elas aplicam ações diferentes do que fariam se estivessem no estado Ativar imediatamente .

A ação configurada na política é Quando o estado da política estiver Executar a política no modo de simulação e Mostrar dicas de política no modo de simulação estiver desativado, a ação aplicada será Quando o estado da política estiver Executar a política no modo de simulação e Mostrar dicas de política enquanto estiver ativado no modo de simulação, a ação aplicada será
Bloquear Auditoria Bloquear com substituição
Bloquear com substituição Auditoria Bloquear com substituição
Somente Auditoria Auditoria Auditoria
Permitir Permitir Permitir

Ação Quando um item corresponde a várias políticas e essas políticas diferem em ações, o agregado ou a soma das ações mais restritivas é aplicado.

Configuração de grupos de autorização Quando um item corresponde a várias políticas e essas políticas diferem em ação, a agregação ou a soma das ações mais restritivas é aplicada.

Opções de substituição Quando um item corresponde a várias políticas e essas políticas diferem na opção de substituição, as ações são aplicadas nesta ordem:

Sem substituição>Permitir a substituição

Aqui estão os cenários que ilustram o comportamento do tempo de execução. Para os três primeiros cenários, você tem três políticas DLP configuradas assim:

Nome da política Condição para corresponder Ação Prioridade da política
ABC O conteúdo contém número de card de crédito Bloquear a impressão, auditar todas as outras atividades de saída do usuário 0
MNO O conteúdo contém número de card de crédito Bloquear a cópia para USB, auditar todas as outras atividades de saída do usuário 1
XYZ O conteúdo contém o número do seguro social dos EUA Bloquear a cópia para a área de transferência, auditar todas as outras atividades de saída do usuário 2
O item contém números de card de crédito

Um item em um dispositivo monitorado contém números de card de crédito, portanto, corresponde à política ABC e à política MNO. ABC e MNO estão no modo Ativar .

Política Ação de saída da nuvem Ação de copiar para a área de transferência Ação Copiar para USB Copiar para a ação de compartilhamento de rede Ação de aplicativos não permitidos Ação Imprimir Copiar via Bluetooth Ação Ação Copiar para área de trabalho remota
ABC Auditoria Auditoria Auditoria Auditoria Auditoria Bloquear Auditoria Auditoria
MNO Auditoria Auditoria Bloquear Auditoria Auditoria Auditoria Auditoria Auditoria
Ações aplicadas em tempo de execução Auditoria Auditoria Bloquear Auditoria Auditoria Bloquear Auditoria Auditoria
O item contém números de card de crédito e números de previdência social dos EUA

Um item em um dispositivo monitorado contém números de card de crédito e números de previdência social dos EUA, portanto, esse item corresponde à política ABC, à política MNO e à política XYZ. Todas as três políticas estão no modo Ativar .

Política Ação de saída da nuvem Ação de copiar para a área de transferência Ação Copiar para USB Copiar para a ação de compartilhamento de rede Ação de aplicativos não permitidos Ação Imprimir Copiar via Bluetooth Ação Ação Copiar para área de trabalho remota
ABC Auditoria Auditoria Auditoria Auditoria Auditoria Bloquear Auditoria Auditoria
MNO Auditoria Auditoria Bloquear Auditoria Auditoria Auditoria Auditoria Auditoria
XYZ Auditoria Bloquear Auditoria Auditoria Auditoria Bloquear Auditoria Auditoria
Ações aplicadas em tempo de execução Auditoria Bloquear Bloquear Auditoria Auditoria Bloquear Auditoria Auditoria
O item contém números de card de crédito, estado de política diferente

Um item em um dispositivo monitorado contém o número do card de crédito, portanto, corresponde à política ABC e à política MNO. A política ABC está no modo Ativar e a política MNO está em Executar a política no estado do modo de simulação .

Política Ação de saída da nuvem Ação de copiar para a área de transferência Ação Copiar para USB Copiar para a ação de compartilhamento de rede Ação de aplicativos não permitidos Ação Imprimir Copiar via Bluetooth Ação Ação Copiar para área de trabalho remota
ABC Auditoria Auditoria Auditoria Auditoria Auditoria Bloquear Auditoria Auditoria
MNO Auditoria Auditoria Bloquear Auditoria Auditoria Auditoria Auditoria Auditoria
Ações aplicadas em tempo de execução Auditoria Auditoria Auditoria Auditoria Auditoria Bloquear Auditoria Auditoria
O item contém números de card de crédito, configurações de substituição diferentes

Um item em um dispositivo monitorado contém o número do card de crédito, portanto, corresponde à política ABC e à política MNO. A política ABC está no estado Ativar e a política MNO está no estado Ativar ativação . Eles têm diferentes ações de substituição configuradas.

Política Ação de saída da nuvem Ação de copiar para a área de transferência Ação Copiar para USB Copiar para a ação de compartilhamento de rede Ação de aplicativos não permitidos Ação Imprimir Copiar via Bluetooth Ação Ação Copiar para área de trabalho remota
ABC Auditoria Auditoria Bloquear com substituição Auditoria Auditoria Bloquear Auditoria Auditoria
MNO Auditoria Auditoria Bloquear sem substituição Auditoria Auditoria Auditoria Auditoria Auditoria
Ações aplicadas em tempo de execução Auditoria Auditoria Bloquear sem substituição Auditoria Auditoria Bloquear Auditoria Auditoria
O item contém números de card de crédito, configuração de grupos de autorização diferentes

Um item em um dispositivo monitorado contém o número do card de crédito, portanto, corresponde à política ABC e à política MNO. A política ABC está no estado Ativar e a política MNO está no estado Ativar ativação . Eles têm diferentes ações de grupo de autorização configuradas.

Política Ação de saída da nuvem Ação de copiar para a área de transferência Ação Copiar para USB Copiar para a ação de compartilhamento de rede Ação de aplicativos não permitidos Ação Imprimir Copiar via Bluetooth Ação Ação Copiar para área de trabalho remota
ABC Auditoria Auditoria Grupo de autenticação A - Bloquear Auditoria Auditoria Grupo de autenticação A - Bloquear Auditoria Auditoria
MNO Auditoria Auditoria Grupo de autenticação A - Bloquear com substituição Auditoria Auditoria Grupo de autenticação B - bloquear Auditoria Auditoria
Ações aplicadas em tempo de execução Auditoria Auditoria Grupo de autenticação A - Bloquear Auditoria Auditoria Grupo de autenticação A - Bloquear, Grupo de autenticação B - Bloquear Auditoria Auditoria

Condições

As condições são onde você define o que deseja que a regra procure e o contexto no qual esses itens estão sendo usados. Eles dizem a regra: quando você encontra um item que se parece com este e está sendo usado assim, é uma correspondência e o restante das ações na política devem ser tomadas nele. Você pode usar condições para atribuir ações diferentes a diferentes níveis de risco. Por exemplo, o conteúdo confidencial compartilhado internamente pode diminuir o risco e exigir menos ações do que o conteúdo confidencial compartilhado com pessoas de fora da organização.

Observação

Os usuários que têm contas não convidadas no locatário do Active Directory ou do Microsoft Entra de uma organização host são considerados pessoas dentro da organização.

O conteúdo contém

Todos os locais oferecem suporte à condição Conteúdo contém . Você pode selecionar várias instâncias de cada tipo de conteúdo e refinar ainda mais as condições usando os operadores Qualquer um destes (OR lógico) ou Todos estes (AND lógico):

A regra procurará apenas a presença de rótulos de confidencialidade e rótulos de retenção que você escolher.

Os SITs têm um nível de confiança predefinido que você pode alterar se necessário. Para obter mais informações, consulte Mais sobre níveis de confiança.

Importante

Os SITs têm duas maneiras diferentes de definir os parâmetros máximos de contagem de instâncias exclusivas. Para saber mais, confira Valores com suporte de contagem de instâncias para SIT.

As palavras SIT duplicadas em diferentes anexos em um único email são contadas apenas uma vez para a contagem exclusiva.

Proteção Adaptativa no Microsoft Purview

A proteção adaptável integra Gerenciamento de Risco Interno do Microsoft Purview perfis de risco às políticas de DLP para que a DLP possa ajudar a proteger contra comportamentos de risco identificados dinamicamente. Quando configurado no gerenciamento de risco interno, o nível de risco interno para Proteção Adaptável será exibido como condição para o Exchange Online, dispositivos, equipes e locais de aplicativos de nuvem não gerenciados. Consulte Saiba mais sobre proteção adaptável na Prevenção contra perda de dados para obter mais detalhes.

Condições compatíveis com a Proteção Adaptável
  • O nível de risco interno para Proteção Adaptável é compatível com estes valores:

  • Nível de risco elevado

  • Nível de risco moderado

  • Nível de risco menor

Contexto da condição

As opções de contexto disponíveis mudam dependendo do local escolhido. Se você selecionar vários locais, somente as condições que os locais têm em comum estarão disponíveis.

Condições com suporte do Exchange

Observação

As políticas DLP para o Exchange verificam emails não gerados pelo sistema e emails com registro no diário.

  • O conteúdo contém
  • O nível de risco interno para a Proteção Adaptável é
  • O conteúdo não é rotulado
  • O conteúdo é compartilhado do Microsoft 365
  • O conteúdo é recebido de
  • O endereço IP do remetente é
  • O cabeçalho contém palavras ou frases
  • O atributo do Sender AD contém palavras ou frases
  • O conjunto de caracteres do conteúdo contém palavras
  • O cabeçalho corresponde aos padrões
  • O atributo do Sender AD corresponde a padrões
  • O atributo do AD do destinatário contém palavras ou frases
  • O atributo do AD do destinatário corresponde aos padrões
  • O destinatário é membro de
  • A propriedade do documento é
  • Nenhum conteúdo do anexo de email pôde ser verificado
  • O documento ou anexo é protegido por senha
  • O remetente anulou a dica de política
  • Sender é membro de
  • Nenhum conteúdo do anexo de email concluiu a verificação
  • O endereço do destinatário contém palavras
  • A extensão de arquivo é
  • O domínio do destinatário é
  • O destinatário é
  • O remetente é
  • O domínio do remetente é
  • O endereço do destinatário corresponde aos padrões
  • O nome do documento contém palavras ou frases
  • O nome do documento corresponde aos padrões
  • O assunto contém palavras ou frases
  • O assunto corresponde aos padrões
  • O assunto ou corpo contém palavras ou frases
  • O assunto ou o corpo corresponde a padrões
  • O endereço do remetente contém palavras
  • O endereço do remetente corresponde aos padrões
  • O tamanho do documento é igual ou maior que
  • O conteúdo do documento contém palavras ou frases
  • O conteúdo do documento corresponde aos padrões
  • O tamanho da mensagem é igual ou maior que
  • O tipo de mensagem é
  • A importância da mensagem é

Dica

Para obter mais informações sobre as condições compatíveis com o Exchange, incluindo valores do PowerShell, consulte: Prevenção contra perda de dados Referência de ações e condições do Exchange.

Condições com suporte do SharePoint
  • O conteúdo contém

  • O conteúdo é compartilhado do Microsoft 365

  • A propriedade do documento é

  • O documento não pôde ser digitalizado

  • O documento ou anexo é protegido por senha

  • O documento não concluiu a verificação

  • A extensão de arquivo é

  • O nome do documento contém palavras ou frases

  • O tamanho do documento é igual ou maior que

  • Documento criado por

  • A data de criação do documento é igual ou posterior

  • A data de criação do documento é igual ou anterior

  • A data de modificação do documento é igual ou posterior

  • A data de modificação do documento é igual ou anterior a

Condições Suporte para contas do OneDrive
  • O conteúdo contém

  • O conteúdo é compartilhado do Microsoft 365

  • A propriedade do documento é

  • O documento não pôde ser digitalizado

  • O documento ou anexo é protegido por senha

  • O documento não concluiu a verificação

  • A extensão de arquivo é

  • O nome do documento contém palavras ou frases

  • O tamanho do documento é igual ou maior que

  • Documento criado por

  • O documento está compartilhado

  • A data de criação do documento é igual ou posterior

  • A data de criação do documento é igual ou anterior

  • A data de modificação do documento é igual ou posterior

  • A data de modificação do documento é igual ou anterior a

Condições Suporte a mensagens de canal e chat do Teams
  • O conteúdo contém
  • O nível de risco interno para a Proteção Adaptável é
  • O conteúdo é compartilhado do Microsoft 365
  • O domínio do destinatário é
  • O destinatário é
  • O remetente é
  • O domínio do remetente é
Condições de suporte a aplicativos gerenciados de nuvem
  • O conteúdo contém
  • A extensão de arquivo é
  • O tamanho do documento é igual ou maior que
  • Dispositivos gerenciados ou não gerenciados (as atividades recortar/copiar dados, colar dados e imprimir dados dão suporte apenas à condição de dispositivos gerenciados ou não gerenciados).
Condições Suporte a aplicativos de nuvem não gerenciados
  • O conteúdo contém
  • Conteúdo não totalmente verificado
  • O arquivo não pode ser verificado
  • A extensão de arquivo é
  • O arquivo não está rotulado
  • O arquivo é protegido por senha
  • O tamanho do arquivo é maior que
  • O tipo de arquivo é
  • O nível de risco interno para a Proteção Adaptável é
  • A URL contém texto (versão prévia)

(Versão Prévia) A condição URL contém texto que detecta quando a URL do aplicativo de nuvem não gerenciado contém cadeias de caracteres de texto especificadas. Você pode usá-la como uma condição para definir o escopo das regras DLP para URLs específicas ou como uma exceção para excluir URLs específicas da imposição da política. Por exemplo, você pode criar uma regra que bloqueia o upload de dados confidenciais para qualquer URL do GitHub que não contenha o nome da sua organização enquanto permite uploads para os repositórios do GitHub da sua organização. Essa condição tem suporte para detecção de navegador e rede e não exige que os dispositivos sejam integrados ao DLP do ponto de extremidade.

Importante

Arquivos criptografados não podem ser inspecionados quanto a tipos de informações confidenciais ou classificadores treináveis.

Condições com suporte para pontos de extremidade
  • O conteúdo contém: Especifica o conteúdo a ser detectado. Para obter detalhes sobre os tipos de arquivo com suporte, consulte Files scanned for content.

  • O conteúdo não está rotulado: Detecta conteúdo que não tem um rótulo de confidencialidade aplicado. Para ajudar a garantir que apenas os tipos de arquivo com suporte sejam detectados, você deve usar essa condição com as condições File is ou File type is . Há suporte para arquivos PDF e do Office:

    Tipo de Arquivo Formatar Extensões de arquivo monitoradas
    Processamento de texto Word, PDF .doc, .docx, .docm, .dot, dotx, .dotm, .docb .pdf
    Planilha Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv
    Apresentação PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx
  • O documento não pôde ser verificado: Aplica-se a arquivos que não podem ser verificados por um dos seguintes motivos:

    • O arquivo contém um ou mais erros de extração de texto transitórios
    • O arquivo é protegido por senha
    • O tamanho do arquivo excede o limite com suporte (Tamanho máximo de arquivo: 64 MB para arquivos descompactados; 256 MB para arquivos compactados)
    • Falha ou tempo limite do mecanismo de classificação da Microsoft (MCE)
  • O nome do documento contém palavras ou frases: Detecta documentos com nomes de arquivo que contêm qualquer uma das palavras ou frases especificadas, por exemplo: file, credit card, patent, etc.

  • O nome do documento corresponde aos padrões: Detecta documentos em que o nome do arquivo corresponde a padrões específicos. A avaliação considera todo o caminho do documento, não apenas o nome do documento. O padrão é verificado como uma correspondência de cadeia de caracteres, o que significa que pode corresponder a qualquer parte do caminho do documento. Para definir os padrões, use curingas. Para obter informações sobre padrões regex, consulte a documentação da Expressão Regular aqui.

Observação

Devido a possíveis problemas de desempenho, essa condição será gradualmente removida da DLP do Ponto de Extremidade do Purview. Recomendamos usar a condição "O nome do documento contém palavras ou frases".

  • O documento ou anexo é protegido por senha: Detecta apenas arquivos protegidos que estão abertos. Os seguintes arquivos são suportados:
  • Arquivo arquivos (ZIP, .7z, RAR)
    • Arquivos do Office
    • PDFs
    • Arquivos criptografados Symantec PGP
  • Tamanho do documento igual ou maior que: Detecta documentos com tamanhos de arquivo iguais ou maiores que o valor especificado. A DLP só dá suporte à inspeção de conteúdo para arquivos com menos de 64 MB.

    Importante

    É recomendável definir essa condição para detectar itens maiores que 10 KB

  • O tipo de arquivo é: Detecta os seguintes tipos de arquivo:

    Tipo de arquivo Aplicativos Extensões de arquivo monitoradas
    Processamento de texto Word, PDF doc, .docx, .docm, .dot, dotx, .dotm, .docb .pdf
    Planilha Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv
    Apresentação PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx
    Email Outlook .msg

    Importante

    As opções de extensões de arquivo e tipos de arquivonão podem ser usadas como condições na mesma regra. Se você quiser usá-las como condições na mesma política, elas deverão estar em regras separadas.

Para usar a condição do tipo de arquivo , você deve ter uma das seguintes versões do Windows:

  • Pontos de extremidade do Windows (x64):

  • Pontos de extremidade do Windows (ARM64):

  • A extensão do arquivo é: Além de detectar informações confidenciais em arquivos com as mesmas extensões que as cobertas pela condição Tipo de arquivo é , você pode usar a condição Extensão de arquivo é para detectar informações confidenciais em arquivos com qualquer extensão de arquivo que você precisa monitorar. Para fazer isso, adicione as extensões de arquivo necessárias, separadas por vírgulas a uma regra em sua política. A extensão de arquivo é a condição é suportada apenas para as versões do Windows que dão suporte à condição Tipo de arquivo é . A extensão de arquivo não dá suporte a tipos de arquivo morto.

    Aviso

    Incluir qualquer uma das seguintes extensões de arquivo em suas regras de política pode aumentar significativamente a carga da CPU: .dll, .exe, .mui, .ost, .pf, .pst.

  • A verificação não foi concluída: Aplica-se quando a verificação de um arquivo começou, mas parou antes de todo o arquivo ser verificado. O principal motivo para uma verificação incompleta é que o texto extraído dentro do arquivo excede o tamanho máximo permitido. (Tamanhos máximos para texto extraído: Arquivos descompactados: os primeiros 4 MB de texto extraível; Arquivos compactados: N=1000 / Tempo de extração = 5 minutos.)

  • A propriedade do documento é: Detecta documentos com propriedades personalizadas que correspondem a valores especificados. Por exemplo: Department = 'Marketing', Project = 'Secret'. Para especificar vários valores para uma propriedade personalizada, use aspas duplas. Por exemplo, "Departamento: Marketing, Vendas". Os tipos de arquivo com suporte são Office e PDF:

    Tipo de Arquivo Formatar Extensões de arquivo monitoradas
    Processamento de texto Word, PDF .doc, .docx, .docm, .dot, dotx, .dotm, .docb .pdf
    Planilha Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv
    Apresentação PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx
  • O usuário acessou um site confidencial no Microsoft Edge: Para obter mais informações, consulte Ajudar a evitar atividades arriscadas de usuários monitorando ou restringindo o acesso a domínios de serviço confidenciais.

  • O nível de risco interno para Proteção Adaptável é: Detecta o nível de risco interno.

Consulte também: Atividades de ponto de extremidade que você pode monitorar e executar.

Requisitos de sistema operacional para cinco condições
  • O documento não pôde ser digitalizado
  • O nome do documento contém palavras ou frases
  • O nome do documento corresponde aos padrões
  • O tamanho do documento é igual ou maior que
  • A verificação não foi concluída

Para usar qualquer uma dessas condições, seus dispositivos de ponto de extremidade devem estar executando um dos seguintes sistemas operacionais:

Requisitos do sistema operacional para a condição 'Propriedade do documento é'

Importante

Para obter informações sobre os requisitos da Adobe para usar os recursos de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) com arquivos PDF, consulte este artigo da Adobe: Suporte à Proteção de Informações do Microsoft Purview no Acrobat.

Suportes de instâncias de condições
  • O conteúdo contém
  • O conteúdo é compartilhado do Microsoft 365
Condições Suporte a repositórios locais
  • O conteúdo contém
  • A extensão de arquivo é
  • A propriedade do documento é
Condições, suporte do Fabric e do Power BI
  • O conteúdo contém
Condições compatíveis com o Microsoft 365 Copilot

Este recurso está em versão prévia.

  • O conteúdo contém (rótulos de confidencialidade)
  • O conteúdo contém (tipos de informações confidenciais)
  • Email é recebido de (Usuários externos) (versão prévia)

Grupos de condição

Às vezes, você precisa de uma regra para identificar apenas um item, como todo o conteúdo que contém um Número de Seguro Social dos EUA, que é definido por um único SIT. No entanto, em muitos cenários em que os tipos de itens que você está tentando identificar são mais complexos e, portanto, mais difíceis de definir, é necessária mais flexibilidade na definição de condições.

Por exemplo, para identificar conteúdo sujeito à HIPAA (Lei de Seguro de Saúde) dos EUA, você precisa procurar:

  • Conteúdo que apresente tipos específicos de informações confidenciais, como um Número de Seguro Social dos EUA ou Número da DEA (Agência de Combate às Drogas dos EUA).

    E

  • Conteúdo que é mais difícil de identificar, como comunicações sobre cuidados de um paciente ou descrições de serviços médicos fornecidos. Identificar esse conteúdo requer a combinação de palavras-chave de listas de palavras-chave muito extensas, como a Classificação Internacional de Doenças (ICD-9-CM ou ICD-10-CM).

Você pode identificar esse tipo de dados agrupando condições e usando operadores lógicos (AND, OR) entre os grupos.

Para a Lei de Seguro de Saúde dos EUA (HIPAA), as condições são agrupadas da seguinte forma:

Condições da política HIPAA

O primeiro grupo contém os SITs que identificam um indivíduo e o segundo grupo contém os SITs que identificam o diagnóstico médico.

As condições podem ser agrupadas e unidas por operadores boolianos (AND, OR, NOT) para que você defina uma regra informando o que deve ser incluído e, em seguida, definindo exclusões em um grupo diferente unido ao primeiro por um NOT. Para saber mais sobre como a DLP do Purview implementa boolianos e grupos aninhados, consulte Design de regra complexa.

Limitações da plataforma DLP para condições

Condition Workload Limite Custo de avaliação
O conteúdo contém EXO/SPO/ODB 125 SITs por regra Alto
O conteúdo é compartilhado do Microsoft 365 EXO/SPO/ODB - Alto
O endereço IP do remetente é EXO Comprimento <da faixa individual = 128; Contagem <= 600 Baixo
O remetente anulou a dica de política EXO - Baixo
O remetente é EXO Comprimento <de email individual = 256; Contagem <= 600 Médio
Sender é membro de EXO Contagem <= 600 Alto
O domínio do remetente é EXO Comprimento do nome de <domínio = 67; Contagem <= 600 Baixo
O endereço do remetente contém palavras EXO Comprimento <individual da palavra = 128; Contagem <= 600 Baixo
O endereço do remetente corresponde aos padrões EXO Regex length <= 128 char; Contagem <= 600 Baixo
O atributo do Sender AD contém palavras EXO Comprimento <individual da palavra = 128; Contagem <= 600 Médio
O atributo do Sender AD corresponde a padrões EXO Regex length <= 128 char; Contagem <= 600 Médio
O conteúdo dos anexos de email não pode ser verificado EXO Tipos de arquivos compatíveis Baixo
Verificação incompleta do conteúdo de anexos de email EXO Tamanho do conteúdo > extraído: 2 MB (2 milhões de caracteres) Baixo
O anexo é protegido por senha EXO Tipos de arquivo: Arquivos do Office, .PDF, .ZIP e 7z Baixo
A extensão de arquivo do anexo é EXO/SPO/ODB Contagem <= 600 por regra Alto
O destinatário é um membro do EXO Contagem <= 600 Alto
O domínio do destinatário é EXO Comprimento do nome de <domínio = 67; Contagem <= 5000 Baixo
O destinatário é EXO Comprimento <de email individual = 256; Contagem <= 600 Baixo
O endereço do destinatário contém palavras EXO Comprimento <individual da palavra = 128; Contagem <= 600 Baixo
O endereço do destinatário corresponde aos padrões EXO Contagem <= 300 Baixo
O nome do documento contém palavras ou frases EXO Comprimento <individual da palavra = 128; Contagem <=600 Baixo
O Nome do Documento corresponde aos padrões EXO Regex length <= 128 char; Contagem <= 300 Baixo
A propriedade do documento é EXO/SPO/ODB - Baixo
O tamanho do documento é igual ou maior que EXO - Baixo
O assunto contém palavras ou frases EXO Comprimento <individual da palavra = 128; Contagem <= 600 Baixo
O cabeçalho contém palavras ou frases EXO Comprimento <individual da palavra = 128; Contagem <= 600 Baixo
O assunto ou corpo contém palavras ou frases EXO Comprimento <individual da palavra = 128; Contagem <= 600 Baixo
O conjunto de caracteres do conteúdo contém palavras EXO Contagem <= 600 Baixo
O cabeçalho corresponde aos padrões EXO Regex length <= 128 char; Contagem <= 300 Baixo
O assunto corresponde aos padrões EXO Regex length <= 128 char; Contagem <= 300 Baixo
O assunto ou o corpo corresponde a padrões EXO Regex length <= 128 char; Contagem <= 300 Baixo
O tipo de mensagem é EXO - Baixo
Tamanho da mensagem acima de EXO - Baixo
Com importância EXO - Baixo
O atributo do Sender AD contém palavras EXO Cada par de valor de chave de atributo: tem comprimento <Regex = 128 caracteres; Contagem <= 600 Médio
O atributo do Sender AD corresponde a padrões EXO Cada par de valor de chave de atributo: tem comprimento <Regex = 128 caracteres; Contagem <= 300 Médio
O documento contém palavras EXO Comprimento <individual da palavra = 128; Contagem <= 600 Médio
O documento corresponde aos padrões EXO Regex length <= 128 char; Contagem <= 300 Médio

Ações

Qualquer item que passe pelo filtro de condições tem todas as ações definidas na regra aplicada a ele. Você precisa configurar as opções necessárias para dar suporte à ação. Por exemplo, se você selecionar o Exchange com a ação Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365 , precisará escolher entre estas opções:

  • Impedir que os usuários acessem o conteúdo compartilhado do SharePoint, OneDrive e Teams
    • Bloquear todos. Somente o proprietário do conteúdo, o último modificador e o administrador do site continuarão a ter acesso
    • Bloqueie somente pessoas de fora da sua organização. Os usuários dentro da sua organização continuam a ter acesso.
  • Criptografar mensagens de email (aplica-se somente ao conteúdo do Exchange)

As ações disponíveis em uma regra dependem dos locais que foram selecionados. As ações disponíveis para cada local individual estão listadas abaixo.

Importante

Para locais do SharePoint e do OneDrive, os documentos serão bloqueados proativamente logo após a detecção de informações confidenciais (independentemente de o documento ser compartilhado ou não) para todos os convidados; Os usuários internos continuam a ter acesso ao documento.

Ações suportadas: Exchange

Quando as regras de política DLP são aplicadas no Exchange, elas podem ser interrompidas, não interrompidas ou nenhuma das duas. A maioria das regras compatíveis com o Exchange não para. As ações sem interrupção são aplicadas após o processamento das regras e políticas subsequentes.

As ações DLP são executadas em emails criptografados de entrada que estão no escopo de uma política, como bloquear, mas para manter a confidencialidade da criptografia, o evento não aparecerá no Activity Explorer ou no Alerta e o conteúdo da mensagem não estará acessível a ninguém além do destinatário.

No entanto, quando uma ação de interrupção é disparada por uma regra de política DLP, o Purview interrompe o processamento de todas as regras subsequentes. Por exemplo, quando a ação Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365 é acionada, nenhuma regra ou política adicional é processada.

Se uma ação não for interrompida nem não interrompida, o Purview aguardará que o resultado da ação ocorra antes de continuar. Portanto, quando um email de saída dispara a ação Encaminhar a mensagem para aprovação ao gerente do remetente , o Purview aguarda para obter a decisão do gerente sobre se o email pode ou não ser enviado. Se o gerente aprovar, a ação se comportará como uma ação não interrompida e as regras subsequentes serão processadas. Por outro lado, se o gerente rejeitar o envio do e-mail, Encaminhar a mensagem para aprovação ao gerente do remetente se comporta como uma ação de parada e bloqueia o envio do e-mail; Nenhuma regra ou política subsequente é processada.

A tabela a seguir lista as ações compatíveis com o Exchange e indica se elas estão sendo interrompidas ou não.

Ação Parada / Não Parada
Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365 (bloquear todos, bloquear somente pessoas fora da sua organização) Parar
Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365 (Criptografar Mensagens de Email) Não - Parada
Definir cabeçalhos Sem interrupções
Remover cabeçalho Sem interrupções
Redirecionar a mensagem para usuários específicos Sem interrupções
Encaminhar a mensagem para aprovação ao gerente do remetente Nenhum
Encaminhar a mensagem para aprovação a aprovadores específicos Nenhum
Adicionar destinatário à caixa Para Sem interrupções
Adicionar destinatário à caixa Cc Sem interrupções
Adicionar destinatário à caixa Cco Sem interrupções
Adicionar o gerente do remetente como destinatário Sem interrupções
Remover criptografia de mensagens e proteção de direitos Sem interrupções
Preceder Assunto do Email Sem interrupções
Adicionar aviso de isenção de responsabilidade HTML Sem interrupções
Modificar o Assunto do Email Sem interrupções
Entregar a mensagem para a quarentena hospedada Parar
Aplique identidade visual a mensagens criptografadas Sem interrupções

Dica

Para a ação Aplicar identidade visual a mensagens criptografadas, se você já tiver a Criptografia de Mensagens do Microsoft Purview implementada, os modelos aparecerão automaticamente na lista suspensa. Se você quiser implementar a Criptografia de Mensagens do Microsoft Purview, confira Adicionar a marca da sua organização às mensagens criptografadas com Criptografia de Mensagens do Microsoft Purview para obter informações sobre criptografia de mensagens em segundo plano e como criar e configurar sua identidade visual modelos.

Para obter mais informações sobre as ações compatíveis com o Exchange, incluindo os valores do PowerShell, confira: Prevenção contra perda de dados Referência de ações e condições do Exchange.

Ações com suporte: SharePoint

  • Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
    • Bloquear todos
    • Bloquear somente pessoas de fora da sua organização
    • Bloquear o acesso de domínios ou usuários externos específicos (em visualização pública)

A subopção Bloquear o acesso a domínios externos ou usuários específicos permite bloquear o acesso externo por domínio (por exemplo, partner.com) ou por SMTP do usuário (por exemplo, user@example.com). Você também pode especificar listas de permissões usando Domínio NÃO É ou Usuário NÃO É. Usuários e domínios internos não podem ser bloqueados com esta subopção; continuar a usar Bloquear todos para usuários internos.

Observação

Ao usar o acesso bloqueado para domínios ou usuários externos específicos: se um usuário ou domínio aparecer nas listas de permissão e bloqueio, o bloqueio entrará em vigor (o mais restritivo vence). Se um arquivo corresponder a uma regra de permissão e a uma regra de bloqueio, a avaliação será feita em todas as regras de correspondência — usuários e domínios permitidos são permitidos, usuários e domínios bloqueados são negados e usuários em nenhuma lista são bloqueados por padrão.

Ações suportadas: OneDrive

  • Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
    • Bloquear todos
    • Bloquear somente pessoas de fora da sua organização
    • Bloquear o acesso de domínios ou usuários externos específicos (em visualização pública)

A subopção Bloquear o acesso a domínios externos ou usuários específicos permite bloquear o acesso externo por domínio (por exemplo, partner.com) ou por SMTP do usuário (por exemplo, user@example.com). Você também pode especificar listas de permissões usando Domínio NÃO É ou Usuário NÃO É. Usuários e domínios internos não podem ser bloqueados com esta subopção; continuar a usar Bloquear todos para usuários internos.

Observação

Ao usar o acesso bloqueado para domínios ou usuários externos específicos: se um usuário ou domínio aparecer nas listas de permissão e bloqueio, o bloqueio entrará em vigor (o mais restritivo vence). Se um arquivo corresponder a uma regra de permissão e uma regra de bloqueio, a avaliação será por regra — usuários e domínios permitidos são permitidos, usuários e domínios bloqueados são negados e usuários em nenhuma lista são bloqueados por padrão.

Ações com suporte: Mensagens de Canal e Chat do Teams

  • Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365

Ações com suporte: dispositivos

A localização dos dispositivos dá suporte a estas ações:

  • Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
    • Impedir que os usuários recebam emails ou acessem arquivos compartilhados do SharePoint, OneDrive, Teams e itens do Power BI
  • Auditar ou restringir atividades quando os usuários acessarem sites confidenciais nos navegadores do Microsoft Edge em dispositivos Windows
    • Restrições de sites confidenciais
  • Auditar ou restringir atividades em dispositivos
    • Carregar para um domínio de serviço de nuvem restrito ou acesso de um navegador não permitido
    • Colar em navegadores compatíveis
  • Atividades de arquivo para todos os aplicativos
    • Copiar para a área de transferência
    • Copiar para um dispositivo USB removível
    • Copiar para um compartilhamento de rede
    • Imprimir
    • Copiar ou mover usando o aplicativo Bluetooth não permitido
    • Copiar ou mover usando RDP
    • Atividades de arquivo para aplicativos em grupos de aplicativos restritos
    • Restrições de acesso ao aplicativo
      • Acesso por aplicativos restritos
      • Acesso por aplicativos não incluídos na lista de aplicativos restritos ou em quaisquer grupos de aplicativos restritos adicionados à regra
      • em versão prévia Restrições no Relembrar do Windows em Copilot+ PCs
      • Aplicar restrições apenas a extensões de arquivo sem suporte Iniciar um fluxo do Power Automate

Importante

Quando você seleciona a ação Auditar ou restringir atividades em dispositivos , a opção Aplicar restrições apenas a extensões de arquivo sem suporte é exibida. Aplicar restrições apenas à opção de configuração de extensões de arquivo sem suporteNÃO dá suporte ao escopo por dispositivo e grupos de dispositivos na configuração de local da política.

Você pode dizer à DLP para Permitir, Somente auditoria, Bloquear com substituição ou Bloquear (as ações) essas atividades do usuário para dispositivos Windows integrados.

Você pode dizer à DLP para Auditar apenas, Bloquear com substituição ou Bloquear (as ações) essas atividades do usuário para dispositivos macOS integrados.

  • Bloquear: a atividade relacionada ao usuário está bloqueada e a auditoria está habilitada. Opcionalmente, os administradores podem ver alertas.

  • Bloquear com substituição: essa opção atua como um bloqueio padrão, mas permite que os usuários o ignorem. Clicando no botão "Permitir" na notificação do sistema ou no botão "Ok" na notificação do Microsoft Edge, os usuários podem continuar. Depois de permitido, a DLP do Ponto de extremidade será retomada automaticamente para ações, incluindo "Copiar para um compartilhamento de rede", "Copiar para um dispositivo USB removível" e "Imprimir". Para outras ações, os usuários precisarão repetir o processo depois de clicar em "Permitir" para ignorar a política.

  • Auditoria: sem bloqueio de atividades, mas a auditoria está habilitada e os administradores podem, opcionalmente, ver os alertas.

  • Permitir: as atividades são permitidas sem disparar alertas, mas a auditoria ainda está habilitada.

  • Desativado: sem bloqueio ou auditoria de atividades.

Modo de Imposição Bloquear usuário Geração de alerta Auditoria de geração de registros
Bloquear Sim Sim se o alerta estiver ativado para a regra DLP Sim
Bloquear com substituição Sim Sim se o alerta estiver ativado para a regra DLP Sim
Auditoria Não Sim se o alerta estiver ativado para a regra DLP Sim
Permitir Não Nunca disparado Sim
Desligado Não Não Não

Ações com suporte: Aplicativos de nuvem gerenciados

Você pode dizer à DLP para apenas Auditar ou Bloquear (as ações) para atividades do usuário em aplicativos de nuvem gerenciados em dispositivos Windows e macOS.

Ações com suporte: Aplicativos de nuvem não gerenciados

Você pode dizer à DLP para apenas Auditar ou Bloquear (as ações) para atividades do usuário em aplicativos de nuvem não gerenciados no Windows.

Mais informações sobre ações com suporte

Você pode encontrar mais detalhes aqui sobre ações:

Restringir o acesso ou criptografar conteúdo em locais do Microsoft 365

Use isso para impedir que os usuários recebam emails ou acessem arquivos compartilhados do SharePoint, OneDrive, Teams e itens do Power BI. Essa ação pode bloquear todos ou bloquear apenas pessoas que estão fora da sua organização. Somente para locais do SharePoint e do OneDrive, você também pode bloquear o acesso de domínios externos específicos ou SMTPs de usuário (em visualização pública).

Auditar ou restringir atividades quando os usuários acessarem sites confidenciais nos navegadores do Microsoft Edge em dispositivos Windows

Use esta ação para controlar quando os usuários tentam:

Atividade Descrição/opções
Imprimir o site Detecta quando os usuários tentam imprimir um site protegido de um dispositivo integrado.
Copiar dados do site Detecta quando os usuários tentam copiar dados de um site protegido de um dispositivo integrado.
Salvar o site como arquivos locais (Salvar como) Detecta quando os usuários tentam salvar um site protegido como arquivos locais de um dispositivo integrado.
Auditar ou restringir atividades em dispositivos

Use isso para restringir as atividades do usuário por domínio de serviço e atividades do navegador, atividades de arquivo para todos os aplicativos, atividades restritas do aplicativo. Para usar a Auditoria ou restringir atividades em dispositivos, você precisa configurar opções nas configurações de DLP e na política na qual deseja usá-las. Confira Aplicativos restritos e grupos de aplicativos para obter mais informações.

As regras DLP com a ação Auditar ou restringir atividades em dispositivos podem ter Bloquear com substituição configurada. Quando essa regra é aplicada a um arquivo, qualquer tentativa de executar uma ação restrita no arquivo é bloqueada. É exibida uma notificação com a opção de substituir a restrição. Se o usuário optar por substituir, a ação será permitida por um período de 1 minuto, durante o qual o usuário poderá repetir a ação sem restrição. A exceção a esse comportamento ocorre quando um arquivo confidencial é arrastado e solto no Microsoft Edge, que anexará imediatamente o arquivo se a regra for substituída.

Domínio de serviço e atividades do navegador

Quando você configura os domínios do serviço de nuvem permitir/bloquear e a lista de navegadores não permitidos (consulte Restrições de navegador e domínio para dados confidenciais) e um usuário tenta carregar um arquivo protegido em um domínio de serviço de nuvem ou acessá-lo de um navegador não permitido, você pode configurar a ação de política para Audit only, Block with overrideou Block a atividade.

Atividade Descrição/opções
Carregar para um domínio de serviços de nuvem restrito ou acesso de um aplicativo não permitido Detecta quando os arquivos protegidos são bloqueados ou têm permissão para serem carregados em domínios de serviços de nuvem. Consulte Restrições de navegador e domínio para dados confidenciais e Ajude a evitar atividades arriscadas de usuários monitorando ou restringindo o acesso a domínios de serviço confidenciais.
Colar em navegadores compatíveis Detecta quando os usuários colam informações confidenciais em um campo de texto ou formulário da Web usando o Microsoft Edge, o Google Chrome (com extensão do Microsoft Purview) ou o Mozilla Firefox (com extensão do Microsoft Purview). A avaliação é independente da classificação do arquivo de origem. Para obter mais informações, consulte: Atividades do ponto de extremidade que você pode monitorar e executar.
Colar nas limitações do navegador

Apenas certas condições de regra funcionam com eventos Colar no Navegador devido ao fato de que as regras estão sendo avaliadas apenas nos dados da área de transferência. Colar no navegador não avaliará com base de onde o texto está sendo copiado.

Condições de regra que funcionam com Colar no Navegador:

  • O conteúdo contém
  • O conteúdo não está rotulado

Observações adicionais:

  • Colar no navegador dá suporte a SITs, não a rótulos de confidencialidade.
  • Colar no navegador não é avaliado em texto menor que 30 caracteres.
  • Não há suporte para a Classificação Avançada.
  • O Resumo Contextual não é exibido para eventos Colar no Navegador.
  • Colar no navegador leva 2 segundos para ser avaliado antes de permitir a ação de colar.
  • SE o JIT estiver configurado para bloquear no fallback, ele bloqueará a colagem.
  • Colar no navegador classifica apenas os primeiros 4 MB de texto da área de transferência
Atividades de arquivo para todos os aplicativos

Com a opção Atividades de arquivo para todos os aplicativos , você seleciona Não restringir atividades de arquivo ou Aplicar restrições a atividades específicas. Quando você seleciona Aplicar restrições a atividades específicas, as ações selecionadas aqui são aplicadas quando um usuário acessa um item protegido por DLP.

Atividade Descrição/opções
Copiar para a área de transferência Detecta quando os arquivos protegidos são copiados para a área de transferência em um dispositivo integrado. Para obter mais informações, consulte Atividades do ponto de extremidade que você pode monitorar e executar e Comportamento decopiar para a área de transferência
Copiar para um dispositivo removível Detecta quando os arquivos protegidos são copiados ou movidos de um dispositivo integrado para um dispositivo USB removível. Para obter mais informações, consulte Grupos de dispositivos USB removíveis.
Copiar para um compartilhamento de rede Detecta quando os arquivos protegidos são copiados ou movidos de um dispositivo integrado para qualquer compartilhamento de rede. Para obter mais informações, consulte Atividades de ponto de extremidade que você pode monitorar e executar eCobertura e exclusões de compartilhamento de rede.
Print Detecta quando um arquivo protegido é impresso de um dispositivo integrado. Para obter mais informações, consulte Grupos de impressoras.
Copiar ou mover usando o aplicativo Bluetooth não permitido Detecta quando um arquivo protegido é copiado ou movido de um dispositivo Windows integrado usando um aplicativo Bluetooth não permitido. Para obter mais informações, consulte Aplicativos Bluetooth não permitidos. Isso não é compatível com macOS.
Copiar ou mover usando RDP Detecta quando os usuários copiam ou movem arquivos protegidos de um dispositivo Windows integrado para outro local usando RDP. Isso não é compatível com macOS.
Atividades de aplicativo restrito

Anteriormente chamadas de Aplicativos não permitidos, as atividades de aplicativo restritas são aplicativos aos quais você deseja colocar restrições. Você define esses aplicativos em uma lista nas configurações de DLP do Ponto de extremidade. Quando um usuário tenta acessar um arquivo protegido por DLP usando um aplicativo que está na lista, você pode Audit only, Block with overrideou Block a atividade. As ações DLP definidas em Atividades de aplicativo restritas serão substituídas se o aplicativo for membro de um grupo de aplicativos restrito. Em seguida, as ações definidas no grupo de aplicativos restrito são aplicadas.

Atividade Descrição/opções
Acesso por aplicativos restritos Detecta quando aplicativos não permitidos tentam acessar arquivos protegidos em um dispositivo Windows integrado. Para obter mais informações, consulte Aplicativos restritos e grupos de aplicativos.
Atividades de arquivo para aplicativos em grupos de aplicativos restritos

Você define seus grupos de aplicativos restritos nas configurações de DLP do Ponto de extremidade e adiciona grupos de aplicativos restritos às suas políticas. Ao adicionar um grupo de aplicativos restrito a uma política, você deve selecionar uma destas opções:

  • Não restringir a atividade do arquivo
  • Aplicar restrições a todas as atividades
  • Aplicar restrições a atividades específicas

Quando você seleciona uma das opções Aplicar restrições e um usuário tenta acessar um arquivo protegido por DLP usando um aplicativo que está no grupo de aplicativos restrito, você pode , Audit onlyBlock with overrideou Block por atividade. As ações DLP definidas aqui substituem as ações definidas em Atividades restritas do aplicativo e Atividades de arquivo para todos os aplicativos do aplicativo.

Para obter mais informações, consulte Aplicativos restritos e grupos de aplicativos.

Observação

A localização dos dispositivos fornece muitas subatividades (condições) e ações. Para saber mais, consulte Atividades do Ponto de extremidade que você pode monitorar e executar.

Importante

A condição Copiar para área de transferência detecta quando um usuário copia informações de um arquivo protegido para a área de transferência. Use Copiar para área de transferência para bloquear, bloquear com substituição ou auditar quando os usuários copiarem informações de um arquivo protegido.

A condição Colar em navegadores compatíveis detecta quando um usuário tenta colar texto confidencial em um campo de texto ou formulário da Web usando o Microsoft Edge, o Google Chrome com extensão Microsoft Purview ou o Mozilla Firefox com extensão Microsoft Purview, independentemente de onde essas informações vieram. Use Colar em navegadores compatíveis para bloquear, bloquear com substituição ou auditar quando os usuários colarem informações confidenciais em um campo de texto ou formulário da Web.

Ações de instâncias

  • Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
  • Restringir aplicativos de terceiros

Ações de repositórios locais

  • Restrinja o acesso ou remova arquivos locais.
    • Impeça que as pessoas acessem arquivos armazenados em repositórios locais
    • Definir permissões no arquivo (permissões herdadas da pasta pai)
    • Mover o arquivo de onde está armazenado para uma pasta de quarentena

Consulte Ações do repositório local da DLP para obter detalhes completos.

Ações do Fabric e do Power BI

  • Notificar usuários com dicas de política e email
  • Enviar alertas ao administrador
  • Restringir acesso

Observação

Aplicável somente a tipos de item com suporte .

Ações do Microsoft 365 Copilot

Este recurso está em versão prévia.

  • Excluir conteúdo da localização

Ações de aplicativos gerenciados na nuvem

  • Restringir as atividades do navegador e da rede

Ações de aplicativos de nuvem não gerenciados

  • Restringir as atividades do navegador e da rede

Ações disponíveis ao combinar locais

Se você selecionar o Exchange e qualquer outro local único para a política a ser aplicada, o

  • Restrinja o acesso ou criptografe o conteúdo em locais do Microsoft 365 e todas as ações para as ações de localização que não são do Exchange estão disponíveis.

Se você selecionar dois ou mais locais que não sejam do Exchange aos quais a política será aplicada, a

  • Restrinja o acesso ou criptografe o conteúdo em locais do Microsoft 365 e todas as ações para locais que não são do Exchange estão disponíveis.

Por exemplo, se você selecionar os locais do Exchange e Dispositivos, estas ações estarão disponíveis:

  • Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
  • Auditar ou restringir atividades em dispositivos Windows

Se você selecionar Devices and Instances, estas ações estarão disponíveis:

  • Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
  • Auditar ou restringir atividades em dispositivos Windows
  • Restringir aplicativos de terceiros

Se uma ação entrará em vigor ou não, depende de como você configura o modo da política. Você pode optar por executar a política no modo de simulação com ou sem mostrar a dica de política selecionando a opção Executar a política no modo de simulação . Você opta por executar a política uma hora após sua criação, selecionando a opção Ativar imediatamente , ou pode optar por apenas salvá-la e voltar a ela mais tarde, selecionando a opção Mantê-la desativada .

Limitações da plataforma DLP para ações

Nome da ação Workload Limites
Restringir o acesso ou criptografar conteúdo no Microsoft 365 EXO/SPO/ODB Bloquear o acesso de domínios externos ou usuários específicos Subopção: os arquivos de imagem não estão protegidos; vários registros de auditoria podem ser gerados para determinadas ações em um arquivo bloqueado por um usuário bloqueado (visualização pública, somente SPO/ODB).
Definir cabeçalhos EXO
Remover cabeçalho EXO
Redirecionar a mensagem para usuários específicos EXO Total de 100 em todas as regras DLP. Não é possível ser DL/SG
Encaminhar a mensagem para aprovação ao gerente do remetente EXO O Manager deve ser definido no AD
Encaminhar a mensagem para aprovação a aprovadores específicos EXO Não há suporte para grupos
Adicionar destinatário à caixa Para EXO Contagem <de destinatários = 10; Não é possível ser DL/SG
Adicionar destinatário à caixa Cc EXO Contagem <de destinatários = 10; Não é possível ser DL/SG
Adicionar destinatário à caixa Cco EXO Contagem <de destinatários = 10; Não é possível ser DL/SG
Adicionar o gerente do remetente como destinatário EXO O atributo de gerente deve ser definido no AD
Aplicar aviso de isenção de responsabilidade em HTML EXO
Anexar assunto EXO
Aplicar criptografia de mensagens EXO
Remover a criptografia de mensagens EXO
(versão prévia) Excluir conteúdo no local do Copilot Microsoft 365 Copilot (versão prévia) Somente o conteúdo no SharePoint e no OneDrive for Business pode ser excluído do processamento pelo Microsoft 365 Copilot

Notificações do usuário e dicas de política

Quando um usuário tenta uma atividade em um item confidencial em um contexto que atende às condições de uma regra (por exemplo, conteúdo como uma pasta de trabalho do Excel em um site do OneDrive que contém dados pessoais (PII) e é compartilhado com um convidado), você pode informá-lo sobre isso por meio de emails de notificação do usuário e pop-ups de dica de política no contexto. Essas notificações são úteis porque aumentam a conscientização e ajudam a educar as pessoas sobre as políticas de DLP da sua organização.

Um e-mail de alerta, um e-mail de relatório de incidente e uma notificação do usuário serão enviados apenas uma vez por documento. Se um documento com a condição "Conteúdo compartilhado" for compartilhado duas vezes, ainda haverá apenas uma notificação.

Barra de mensagem mostra a dica de política no Excel 2016

Importante

  • Os emails de notificação são enviados desprotegidos.
  • As notificações por Email só têm suporte para os serviços do Microsoft 365.

Suporte a notificações por Email por local selecionado

Local selecionado Suporte para notificações por email
Dispositivos - Não suportado
Dispositivos Exchange + - Suporte para Exchange
- Não suportado para dispositivos
Exchange - Com suporte
SharePoint + Dispositivos - Suporte para SharePoint
- Não suportado para dispositivos
SharePoint - Com suporte
Exchange + SharePoint - Suporte para Exchange
- Suportado para SharePoint
Dispositivos + SharePoint + Exchange - Não suportado para dispositivos
- Suportado para SharePoint
Suportado para Exchange
Teams - Não suportado
OneDrive - Com suporte para OneDrive corporativo ou de estudante
- Sem suporte para dispositivos
Malha e Power BI - Não suportado
do SQL - Não suportado
Repositórios locais - Não suportado
Exchange + SharePoint + OneDrive - Suporte para Exchange
- Suporte para SharePoint
- Suporte para OneDrive
Microsoft 365 Copilot (versão prévia) - Não suportado
Aplicativos de nuvem gerenciados - Não suportado
Aplicativos na nuvem não gerenciados - (Versão prévia) Compatível com notificações por email. Consulte Notificações por Email para navegador e rede (versão prévia).

Notificações por Email para o navegador e a rede (visualização)

Quando uma regra DLP é configurada para aplicativos de nuvem não gerenciados (navegador e rede), você pode habilitar notificações por email para notificar os usuários finais por email quando suas atividades forem bloqueadas. Isso é diferente das notificações pop-up embutidas que aparecem diretamente no navegador, como no Microsoft Edge para Empresas. As notificações por Email são particularmente úteis para integrações que não dão suporte a notificações pop-up, como a integração do Android Global Secure Access.

Você pode configurar notificações por email para:

  • A pessoa que executou a atividade bloqueada.
  • Destinatários adicionais, como administradores ou responsáveis pela conformidade.
Notificação por Email em lote

As notificações por Email são agrupadas em lotes para evitar uma enxurrada de comunicações:

  • A primeira correspondência de política envia uma notificação por email imediatamente (em segundos após a atividade).
  • Todas as correspondências de política adicionais em uma janela sem interrupção de 10 minutos são agrupadas em uma única notificação por email que lista todas as atividades bloqueadas.
  • Após 10 minutos sem mais correspondências de política, a janela é redefinida. A próxima correspondência de política envia uma notificação imediata e inicia uma nova janela de 10 minutos.

O email em lote lista todas as atividades bloqueadas como entradas individuais, independentemente de terem sido acionadas pelas mesmas regras DLP ou por regras DLP diferentes para o mesmo usuário.

Você também pode dar às pessoas a opção de substituir a política, para que elas não sejam bloqueadas se tiverem uma necessidade comercial válida ou se a política estiver detectando um falso positivo.

Opções de configuração de dicas de política e notificações do usuário

As opções de configuração de notificações de usuário e dicas de política variam de acordo com os locais de monitoramento selecionados. Se você selecionou:

  • Exchange
  • SharePoint
  • OneDrive
  • Chat e Canal do Teams
  • do SQL

Você pode habilitar/desabilitar notificações do usuário para vários aplicativos da Microsoft. Consulte Referência de dicas de política de Prevenção contra Perda de Dados.

Você também pode habilitar/desabilitar notificações com uma dica de política.

  • notificações por email para o usuário que enviou, compartilhou ou modificou o conteúdo pela última vez OU
  • Notificar pessoas específicas

Além disso, você pode personalizar o texto do e-mail, o assunto e o texto da dica de política.

Opções de configuração de dicas de política e notificação do usuário disponíveis para Exchange, SharePoint, OneDrive, Chat e Canal do Teams e Instâncias

Para obter informações detalhadas sobre como personalizar emails de notificação do usuário final, consulte notificações por email personalizados.

Se você selecionou apenas Dispositivos, obterá todas as mesmas opções disponíveis para Exchange, SharePoint, OneDrive, Chat e Canal do Teams e Instâncias, além da opção de personalizar o título da notificação, o conteúdo e adicionar um hiperlink na forma de um botão Obter Suporte que aparece no dispositivo Windows 10/11.

Notificações de dicas de política personalizada Limites de caracteres

As notificações de dicas de política estão sujeitas aos seguintes limites de caracteres:

Variável Limite de caracteres
TITLE 120
CONTENT 250
JUSTIFICATION 250

O hiperlink não tem limite de caracteres, mas está limitado ao espaço restante disponível em todo o pacote DLP. O hiperlink deve ser uma URL resolvível e é abstraído por trás de um controle selecionável. O hiperlink mais informações está disponível nos aplicativos do Office do Microsoft 365.

Você pode personalizar o título e o corpo do texto usando os parâmetros a seguir.

Nome comum Parâmetro Exemplo
nome do arquivo %%FileName%% Contoso doc 1
Nome do processo %%ProcessName%% Word
Nome da política %%PolicyName%% Contoso altamente confidencial
ação %%AppliedActions%% Colar conteúdo do documento da área de transferência em outro aplicativo

%%AppliedActions%% substitui esses valores no corpo da mensagem:

Nome comum da ação valor substituído no parâmetro %%AppliedActions%%
Copiar para o armazenamento removível Gravando no armazenamento removível
Copiar para o compartilhamento de rede Gravando em um compartilhamento de rede
Impressão para impressão
Colar da área de transferência Colando da área de transferência
Copiar via Bluetooth transferindo via Bluetooth
Abrir com um aplicativo não permitido Abrindo com este aplicativo
copiar para uma área de trabalho remota (RDP) Transferindo para a Área de Trabalho Remota
Carregando para um site não autorizado Carregando neste site
Acessando o item por meio de um navegador não autorizado Abrindo com este navegador

Usando este texto personalizado

%%AppliedActions%% Nome do arquivo %%FileName%% por meio de %%ProcessName%% não é permitido pela sua organização. Selecione 'Permitir' se quiser ignorar a política %%PolicyName%%

produz este texto na notificação personalizada:

Colando da área de transferência Nome do arquivo: Contoso doc 1 por meio do WINWORD.EXE não é permitido pela sua organização. Selecione o botão "Permitir" se quiser ignorar a política Altamente confidencial da Contoso

Você pode localizar suas dicas de política personalizada usando o cmdlet Set-DlpComplianceRule -NotifyPolicyTipCustomTextTranslations.

As Dicas de Política Personalizada mostram a regra mais restritiva, não necessariamente a regra que está executando a restrição.

Observação

As notificações do usuário e as dicas de política não estão disponíveis para o local local

Somente a dica de política da regra mais restritiva e de prioridade mais alta é mostrada. Por exemplo, uma dica de política de uma regra que bloqueia o acesso ao conteúdo será mostrada em detrimento de uma dica de política de uma regra que simplesmente envia uma notificação. Isso impede que as pessoas vejam uma cascata de dicas de política.

Para saber mais sobre a notificação do usuário e a configuração e o uso de dicas de política, incluindo como personalizar a notificação e o texto da dica, consulte Enviar notificações por email e mostrar dicas de política para políticas DLP.

Considerações sobre dicas de política

  • As dicas de política não serão geradas se o rótulo de confidencialidade estiver em um arquivo compactado.
  • A DLP tem dificuldade em gerar dicas de política para arquivos criptografados.

Referências de dicas de política

Detalhes sobre o suporte para dicas de política e notificações para diferentes aplicativos podem ser encontrados aqui:

Bloquear usuários no Exchange

Observação

Se você tiver dicas de política habilitadas quando a política estiver configurada para Bloquear apenas usuários fora da sua organização , a notificação de dicas de política impedirá que você envie uma mensagem se houver destinatários externos. Portanto, você precisa remover todos os destinatários externos antes de poder enviar a mensagem aos destinatários internos.

Bloqueio e notificações no SharePoint no Microsoft 365 e OneDrive

A tabela a seguir mostra o comportamento de bloqueio e notificação de DLP para políticas com escopo no SharePoint no Microsoft 365 e no OneDrive. Esta não foi uma lista exaustiva, e há mais configurações que não estão no escopo deste artigo.

Condições Restringir a configuração de acesso Comportamento de bloqueio e notificação
O conteúdo é compartilhado do Microsoft 365 com pessoas de fora da minha organização Não configurado Emails de notificação do usuário, dicas de política, alertas DLP e relatórios de incidentes são enviados quando um arquivo é compartilhado com um convidado ou quando um convidado acessa o arquivo.
O conteúdo é compartilhado do Microsoft 365 somente com pessoas da minha organização Não configurado E-mails de notificação do usuário, dicas de política, alertas DLP e relatórios de incidentes são enviados quando informações confidenciais são detectadas no documento.
O conteúdo é compartilhado do Microsoft 365 somente com pessoas da minha organização - Restringir o acesso ou criptografar o conteúdo em locais
- do Microsoft 365Impedir que os usuários recebam emails ou acessem arquivos compartilhados do SharePoint, OneDrive e Teams
- Bloquear todos
- O acesso a arquivos confidenciais é bloqueado assim que eles são carregados.
- E-mails de notificação do usuário, dicas de política, alertas DLP e relatórios de incidentes são enviados quando um arquivo é carregado
O conteúdo é compartilhado do Microsoft 365 - com pessoas fora da minha organização - Restringir o acesso ou criptografar o conteúdo em locais
- do Microsoft 365Impedir que os usuários recebam emails ou acessem arquivos
- compartilhados do SharePoint, OneDrive e TeamsBloquear somente pessoas de fora da sua organização
- O acesso a um arquivo confidencial é bloqueado assim que ele é carregado, independentemente de o documento ser compartilhado ou não para todos os convidados. Dicas de política serão enviadas quando as informações confidenciais forem detectadas.
- Se as informações confidenciais forem adicionadas a um arquivo depois que ele for compartilhado e acessado por um usuário de fora da organização, alertas e relatórios de incidentes serão enviados.
- Se o documento contiver informações confidenciais antes de ser carregado, o compartilhamento externo será bloqueado proativamente. Como o compartilhamento externo neste cenário é bloqueado quando o arquivo é carregado, nenhum alerta ou relatório de incidente é enviado. A supressão dos alertas e relatórios de incidentes foi projetada para evitar uma enxurrada de alertas para o usuário para cada arquivo bloqueado. E-mails de notificação do usuário, dicas de política, alertas DLP e relatórios de incidentes são enviados quando um arquivo é carregado ou informações confidenciais são adicionadas ao arquivo.
- O bloqueio proativo aparecerá como um evento no Log de auditoria e na Explorer de atividades.
- O conteúdo é compartilhado do Microsoft 365 - com pessoas de fora da minha organização - Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
- Impedir que os usuários recebam emails ou acessem arquivos compartilhados do SharePoint, OneDrive e Teams
- Bloquear todos
- Quando o primeiro usuário fora da organização acessa o documento, o evento faz com que o documento seja bloqueado.
- Espera-se que, por um curto período de tempo, o documento esteja acessível aos convidados que tenham o link para o arquivo.
- E-mails de notificação do usuário, dicas de política, alertas DLP e relatórios de incidentes são enviados quando um arquivo é compartilhado com um convidado ou quando um convidado acessa esse arquivo.
O conteúdo é compartilhado do Microsoft 365 - com pessoas fora da minha organização - Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
- Impedir que os usuários recebam emails ou acessem arquivos compartilhados do SharePoint, OneDrive e Teams
- Bloquear o acesso de domínios ou usuários externos específicos (em visualização pública, somente SPO/ODB)
- O acesso é negado quando um usuário ou domínio externo configurado tenta abrir, visualizar ou baixar o arquivo.
- Um registro de auditoria é gerado por tentativa de acesso bloqueada (sujeito a limitações de visualização).
- Os eventos podem ser examinados em alertas DLP, no Activity Explorer e nos logs de auditoria. O evento contém o email do usuário bloqueado.
- Usuários e domínios internos não podem ser bloqueados com esta subopção; use Bloquear todos para bloquear usuários internos.

Saiba mais URL

Os usuários podem querer saber por que suas atividades estão sendo bloqueadas. Você pode configurar um site ou uma página que explique mais sobre suas políticas. Quando você seleciona Fornecer uma URL de conformidade para o usuário final saber mais sobre as políticas da sua organização (disponível somente para Exchange) e o usuário recebe uma notificação de dica de política no Outlook Win32, o link Saiba mais aponta para a URL do site que você fornece. Essa URL tem prioridade sobre a URL de conformidade global configurada com Set-PolicyConfig -ComplainceURL.

Importante

Você deve configurar o site ou a página que Saiba mais aponta do zero. O Microsoft Purview não fornece essa funcionalidade pronta.

Substituições do usuário

A intenção das substituições de usuário é fornecer aos usuários uma maneira de ignorar, com justificativa, as ações de bloqueio de política DLP em itens confidenciais no Exchange, no SharePoint, no OneDrive ou no Teams, para que eles possam continuar seu trabalho. As substituições de usuário são habilitadas somente quando Notificar usuários nos serviços do Office 365 com uma dica de política está habilitado, portanto, as substituições de usuário andam de mãos dadas com notificações e dicas de política.

Opções de substituição de usuário para uma política DLP

Observação

As substituições de usuário não estão disponíveis para o local de repositórios locais.

Normalmente, as substituições de usuário são úteis quando sua organização está implantando uma política pela primeira vez. Os comentários que você obtém de qualquer justificativa de substituição e identificação de falsos positivos ajudam a ajustar a política.

  • Se as dicas de política na regra mais restritiva permitir que as pessoas substituam a regra, substituir essa regra também substitui quaisquer outras regras que o conteúdo correspondeu.

Comportamento de substituição do usuário

Quando um usuário seleciona a opção Permitir para substituir uma ação de bloqueio para essas atividades:

  • Print
  • Copiar para um dispositivo USB removível
  • Copiar para um compartilhamento de rede

Dentro de 30 segundos após a exibição da notificação pop-up, a atividade tem permissão para continuar. Se o usuário não selecionar a opção Permitir em 30 segundos, a atividade será bloqueada.

Para todas as outras atividades, o usuário deve repetir a atividade depois de selecionar a opção Permitir para que ela seja concluída

Justificativa empresarial Cabeçalho X

Quando um usuário substitui um bloco pela ação de substituição em um email, a opção de substituição e o texto que ele fornece são armazenados no log de auditoria e no cabeçalho X do email. Para exibir as substituições de justificativa de negócios, pesquise o log de auditoria para ExceptionInfo obter os detalhes do valor. Veja um exemplo dos valores do log de auditoria:

{
    "FalsePositive"; false,
    "Justification"; My manager approved sharing of this content",
    "Reason"; "Override",
    "Rules": [
         "<message guid>"
    ]
}

Se você tiver um processo automatizado que usa os valores de justificativa de negócios, o processo poderá acessar essas informações programaticamente nos dados do cabeçalho X do email.

Observação

Os msip_justification valores são armazenados na seguinte ordem:

False Positive; Recipient Entitled; Manager Approved; I Acknowledge; JustificationText_[free text].

Observe que os valores são separados por ponto-e-vírgula. O texto livre máximo permitido é de 500 caracteres.

Relatórios de incidentes

Quando uma regra é correspondida, você pode enviar um email de Alerta ao responsável pela conformidade (ou a qualquer pessoa que você escolher) com os detalhes do evento e visualizá-los no dashboard de Alertas de Prevenção Contra Perda de Dados do Microsoft Purview e no Portal do Microsoft Defender XDR. Um alerta inclui informações sobre o item que foi correspondido, o conteúdo real que correspondeu à regra e o nome da pessoa que modificou o conteúdo pela última vez.

Na visualização, os emails de alerta do administrador incluem detalhes como:

  • A severidade do alerta
  • A hora em que o alerta ocorreu
  • A atividade.
  • Os dados confidenciais que foram detectados.
  • O alias do usuário cuja atividade disparou o alerta.
  • A política que foi correspondida.
  • A ID do alerta
  • A operação de ponto de extremidade que foi tentada se o local dos dispositivos estiver no escopo da política.
  • O aplicativo que estava sendo usado.
  • O nome do dispositivo, se a correspondência ocorreu em um dispositivo de ponto de extremidade.

A DLP alimenta informações de incidentes para outros serviços de Proteção de Informações do Microsoft Purview, como gerenciamento de risco interno. Para obter informações de incidentes para o gerenciamento de risco interno, você deve definir o nível de gravidade dos relatórios de incidente como Alto.

Enviar um alerta sempre que uma regra corresponder ou agregar ao longo do tempo em menos relatórios

Tipos de alerta

Alertas podem ser enviados sempre que uma atividade corresponde a uma regra, o que pode ser barulhento. Para ajudar a reduzir o ruído, eles podem ser agregados com base no número de correspondências ou no volume de itens durante um determinado período de tempo. Há dois tipos de alertas que podem ser configurados em políticas DLP.

  • Os alertas de evento único geralmente são usados em políticas que monitoram eventos altamente confidenciais que ocorrem em um volume baixo, como um único email com 10 ou mais números de card de crédito do cliente sendo enviado para fora de sua organização. Na visualização, a agregação de alertas baseada no usuário (versão prévia) modifica o comportamento de alertas de evento único.

  • Os alertas de eventos agregados geralmente são usados em políticas que monitoram eventos que ocorrem em um volume maior durante um período de tempo. Por exemplo, um alerta agregado pode ser acionado quando 10 e-mails individuais, cada um com um número de card de crédito do cliente, são enviados para fora de sua organização ao longo de 48 horas.

Observação

Para regras com alertas configurados no SharePoint ou cargas de trabalho do OneDrive, enviamos apenas um alerta por arquivo por regra. Isso é verdade, mesmo que a mesma violação tenha sido cometida por vários usuários.

Outras opções de alerta

Ao selecionar Usar relatórios de incidentes de email para notificar você quando uma correspondência de política ocorrer , você pode optar por incluir:

  • O nome da pessoa que modificou por último o conteúdo.
  • Os tipos de conteúdo confidencial que corresponderam à regra.
  • O nível de gravidade da regra.
  • O conteúdo que correspondeu à regra, incluindo o texto ao redor.
  • O item que contém o conteúdo que correspondeu à regra.

Para obter mais informações sobre alertas, consulte:

Coleta de evidências para atividades de arquivo em dispositivos

Se você habilitou a coleção de evidências de configuração para atividades de arquivo em dispositivos e adicionou contas de armazenamento do Azure, poderá selecionar Coletar arquivo original como evidência para todas as atividades de arquivo selecionadas no Ponto de extremidade e na conta de armazenamento do Azure para a qual deseja copiar os itens. Você também deve escolher as atividades para as quais deseja copiar os itens. Por exemplo, se você selecionar Imprimir, mas não Copiar para um compartilhamento de rede, somente os itens impressos de dispositivos monitorados serão copiados para a conta de armazenamento do Azure.

Opções adicionais

Se você tiver várias regras em uma política, poderá usar as opções Adicionais para controlar o processamento adicional de regras se houver uma correspondência com a regra que você está editando, bem como definir a prioridade para avaliação da regra. Isso só tem suporte para locais do Exchange e do Teams

Confira também