Gerenciar retenções na Descoberta Eletrônica

Observação

As políticas de retenção ativas que você cria em casos na experiência de Descoberta Eletrônica herdada são migradas automaticamente e estão disponíveis na nova experiência de Descoberta Eletrônica do Microsoft Purview. Examine o relatório de status da política de retenção da Descoberta Eletrônica para marcar o status da política e tentar novamente todas as políticas que precisam de atenção.

Use a Descoberta Eletrônica para criar políticas de retenção que preservam o conteúdo relevante para seus casos. Quando você coloca locais de conteúdo em espera, o conteúdo é mantido até que você libere a suspensão no caso, remova um local de dados específico ou exclua a política de suspensão. Você pode colocar guardas de documentos em fontes de dados como:

  • Caixas de correio de usuário e sites do OneDrive.
  • caixas de correio do Microsoft Teams e sites do SharePoint e do OneDrive.
  • Caixas de correio de grupo do Microsoft 365 e sites do SharePoint e do OneDrive.

Dica

Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.

Dashboard da política de retenção

O dashboard de políticas de retenção lista todas as retenções associadas a uma ocorrência. Esse dashboard permite criar políticas de retenção, exibir informações sobre políticas de retenção no caso e filtrar e agrupar as políticas de retenção. O dashboard de políticas de retenção contém as seguintes informações e controles:

  • Name: o nome da política de retenção.
  • Criado por: o usuário que criou a política de retenção.
  • Última modificação: a data e a hora em que a política de retenção foi modificada pela última vez. Selecione o Fuso horário para alternar entre o uso da hora local e o UTC (Tempo Universal Coordenado).
  • Status da política de retenção: o status atual da política de retenção.

Selecione uma política de retenção para exibir os detalhes, as fontes de dados e os filtros de condição e KeyQL.

Para personalizar a exibição de colunas no dashboard Políticas de retenção, selecione Personalizar colunas para escolher as colunas a serem exibidas ou arraste e solte as colunas na lista para reordenar. Para pesquisar uma política de retenção específica, insira uma palavra-chave no campo Pesquisar. Para baixar a lista de políticas de retenção e as informações da coluna, selecione Baixar lista para criar um arquivo .csv que contenha essas informações.

Estados da política de retenção

A página da política de bloqueio mostra o estado de um bloqueio ao lado do nome da retenção. As políticas de retenção têm os seguintes estados:

  • Rascunho: exibido quando você cria uma nova política, mas não a aplica. Se você sair do rascunho da política, cancelará o rascunho e perderá todas as alterações da política.
  • Ativado: a política é aplicada e todos os locais na política estão em espera. Selecione a guia Detalhes para exibir informações de localização.
  • Desativado: a política está desativada para um bloqueio aplicado anteriormente. Todos os locais incluídos não estão em espera.
  • Em andamento: a política de retenção está sendo aplicada ou atualizada.
  • Exclusão pendente: a política de retenção está em processo de exclusão.

Verificar se há retenções em uma caixa de correio ou site

Antes de excluir conteúdo, liberar um bloqueio ou diagnosticar por que uma limpeza, exclusão de site ou limpeza de armazenamento não está funcionando conforme o esperado, identifique todas as fontes de bloqueio que se aplicam ao local. As políticas de retenção de Descoberta Eletrônica são apenas uma das várias fontes de retenção. As políticas de retenção do Microsoft Purview, rótulos de retenção, retenção de litígio, retenções de atraso e Recuperação de Item Único podem preservar o conteúdo de forma independente, e qualquer uma delas é suficiente para manter os itens na pasta Itens Recuperáveis ou na Biblioteca de Retenção para Preservação.

Sintomas que justificam uma marcação de suspensão

Sintoma Provavelmente, fonte de retenção
New-ComplianceSearchAction -Purge -PurgeType HardDelete Bem-sucedido, mas os itens permanecem em \Recoverable Items\Purges Qualquer política de retenção ou retenção na caixa de correio; atrasar a retenção; Recuperação de item único
Não é possível excluir um site do SharePoint ou do OneDrive retenção da Descoberta Eletrônica; política de retenção em todo o locatário, site ou grupo; Atrasar retenção
Não é possível excluir uma pasta ou biblioteca de documentos Política de retenção no escopo do site; Conteúdo da Biblioteca de Retenção para Preservação
A Biblioteca de Retenção para Preservação está consumindo armazenamento do OneDrive e os itens não estão expirando A política de retenção ou retenção de Descoberta Eletrônica ainda aplicada ao site do OneDrive
A caixa de correio é exibida como em espera mesmo depois de remover todas as retenções conhecidas Atrasar retenção (DelayHoldApplied ou DelayReleaseHoldApplied); retenção do rótulo de retenção (ComplianceTagHoldApplied)
Não é possível excluir permanentemente uma caixa de correio inativa Uma política de retenção ou bloqueio está mantendo a caixa de correio ativa

Verificar se há retenções em uma caixa de correio

Execute os cmdlets a seguir no PowerShell do Exchange Online, em ordem. Se algum cmdlet retornar uma fonte de retenção, limpe-a antes de tentar excluir o conteúdo ou remover o usuário do local.

# Cmdlet O que é exibido
1 Invoke-HoldRemovalAssistant -Identity <user> Todas as fontes de retenção aplicáveis em uma única chamada. Primeiro passo recomendado.
2 Get-OrganizationConfig \| FL InPlaceHolds Políticas de retenção em todo o locatário e no escopo da organização. As entradas com o prefixo mbx, skpou grp são políticas de caixa de correio, do Teams ou de grupo que são exibidas no nível da organização.
3 Get-Mailbox <user> \| FL LitigationHoldEnabled,InPlaceHolds,ComplianceTagHoldApplied,SingleItemRecoveryEnabled Bloqueios com escopo de caixa de correio, retenção de rótulo e Recuperação de Item Único.
4 Get-Mailbox <user> \| FL DelayHoldApplied,DelayReleaseHoldApplied O atraso é mantido. Uma retenção atrasada é aplicada automaticamente após a remoção da retenção e preserva os itens por até 30 dias.

Use a tabela a seguir para identificar a fonte de retenção de cada InPlaceHolds prefixo exibido e onde limpá-la.

Prefixo Fonte de retenção Onde limpar
mbx Política de retenção do Microsoft Purview (no escopo da caixa de correio) Portal do Microsoft Purview: Gerenciamento do ciclo de vida de> dadosAs políticas> de retenção excluem a caixa de correio
skp Política de retenção do Teams Portal do Microsoft Purview: Gerenciamento do ciclo de vida de> dadosPolíticas de retenção (Teams)
grp Política de retenção de grupo do Microsoft 365 Portal do Microsoft Purview: Gerenciamento do ciclo de vida de> dadosPolíticas de retenção
UniH Retenção de caso de Descoberta Eletrônica Portal do Microsoft Purview: Descoberta Eletrônica> Abrir o caso >Políticas de retenção
cld Retenção de anexos na nuvem Portal do Microsoft Purview: Descoberta Eletrônica> Abrir o caso >Políticas de retenção

Para obter mais detalhes sobre cada tipo de retenção e como identificar a política ou o caso de retenção associado, consulte Identificar tipos de retenção de caixa de correio do Exchange na Descoberta Eletrônica.

Verificar se há bloqueios em um site do SharePoint ou do OneDrive

Execute os cmdlets a seguir, em ordem. Se algum cmdlet retornar uma fonte de retenção, limpe-a antes de tentar excluir o site, a biblioteca ou o conteúdo preservado na Biblioteca de Retenção para Ppreservação.

# Cmdlet O que é exibido
1 Invoke-HoldRemovalAssistant -Identity <siteUrl-or-userUPN> Todas as fontes de retenção aplicáveis em uma única chamada. Primeiro passo recomendado.
2 Get-OrganizationConfig \| FL InPlaceHolds Políticas de retenção em todo o locatário. As entradas com o prefixo grp são políticas com escopo de grupo ou site.
3 Get-RetentionCompliancePolicy \| Where-Object { $_.SharePointLocation -or $_.OneDriveLocation } Políticas de retenção direcionadas a sites do SharePoint ou contas do OneDrive.
4 Atrasar retenção no site Apareceu na Invoke-HoldRemovalAssistant saída.

Se a PHL (Biblioteca de Retenção para Preservação) em um site do OneDrive estiver consumindo armazenamento e os itens não estiverem sendo drenados, a causa mais comum é uma política de retenção ou retenção de Descoberta Eletrônica que ainda se aplica ao site. Depois de limpar todas as origens de bloqueio, o Assistente de Pasta Gerenciada remove itens expirados do PHL ao longo do tempo.

Equívocos comuns

  • "Definir o MRM como True exclui os itens da pasta Limpezas." O Assistente de Pasta Gerenciada (MRM/MFA) impõe a retenção. Não é um mecanismo de exclusão. A maneira com suporte de excluir permanentemente itens da pasta Itens Recuperáveis é a limpeza de HardDelete descrita em Excluir itens na pasta Itens Recuperáveis para caixas de correio em espera na Descoberta Eletrônica, e essa limpeza respeita todas as fontes de retenção listadas anteriormente nesta seção.
  • "Eu removi a retenção de litígio para que eu possa excluir os itens agora." Aguarde até 240 minutos para que a alteração seja aplicada e, em seguida, Marque se há uma retenção de atraso (DelayHoldApplied ou DelayReleaseHoldApplied) antes de tentar excluir o conteúdo. Uma retenção de atraso é aplicada automaticamente depois que uma retenção é removida.
  • "LitigationHoldEnabled é False, portanto a caixa de correio não está em espera." Essa marcação por si só é insuficiente. Também marcar InPlaceHolds, ComplianceTagHoldApplied, DelayHoldApplied, DelayReleaseHoldApplied, e Get-OrganizationConfig | FL InPlaceHolds.
  • "Get-OrganizationConfig retornou uma mbx entrada, portanto, a política se aplica a toda a organização." Uma mbxentrada prefixada que aparece abaixo Get-OrganizationConfig é uma política de retenção do Microsoft Purview com escopo de caixa de correio. Para limpá-lo, exclua a caixa de correio específica da política no portal do Microsoft Purview. Pode levar até 24 horas para que a exclusão seja replicada.

Criar uma política de retenção

Para criar uma nova política de retenção, consulte Criar retenções na Descoberta Eletrônica.

Editar uma política de retenção

Você pode editar o nome da política de retenção, a descrição ou os detalhes da política (fontes de dados, filtros de condição e filtros do KeyQL), conforme aplicável.

Para editar o nome ou a descrição da política de retenção, conclua as seguintes etapas:

  1. Acesse o portal do Microsoft Purview e entre com as credenciais de uma conta de usuário com permissões de Descoberta Eletrônica atribuídas.
  2. Selecione o card de solução de Descoberta Eletrônica e, em seguida, selecione Casos na navegação à esquerda.
  3. Selecione um caso e, em seguida, selecione a guia Políticas de bloqueio .
  4. No dashboard Políticas de retenção, selecione a política de retenção que você deseja editar.
  5. Selecione o ícone de edição (lápis) ao lado do nome da política.
  6. Atualize o nome ou a descrição da política e selecione Continuar.

Para editar os detalhes da política de retenção, conclua as seguintes etapas:

  1. Acesse o portal do Microsoft Purview e entre com as credenciais de uma conta de usuário com permissões de Descoberta Eletrônica atribuídas.
  2. Selecione o card de solução de Descoberta Eletrônica e, em seguida, selecione Casos na navegação à esquerda.
  3. Selecione um caso e, em seguida, selecione a guia Políticas de bloqueio .
  4. No dashboard Políticas de retenção, selecione a política de retenção que você deseja editar.
  5. Na página Política de bloqueio da política selecionada, selecione a guia Política de bloqueio .
  6. Atualize fontes de dados, filtros de condição e filtros do KeyQL, conforme aplicável.
  7. Selecione Aplicar suspensão.

Importante

A Descoberta Eletrônica não monitora continuamente as alterações na carga de trabalho ou no nível do local após a conclusão de uma operação de retenção. Se as identidades da caixa de correio ou do site forem alteradas (por exemplo, UPN, URL do SharePoint ou alterações de URL do OneDrive) ou se uma retenção for alterada fora desse fluxo de trabalho de política, atualize as fontes de dados da política de retenção e selecione Aplicar retenção para carimbar novamente a política.

Repetir uma política de retenção

Uma política de retenção de repetição dispara o processo de retenção para remarcar todas as caixas de correio e sites na política para impor a retenção. Você também pode encontrar erros ao colocar uma retenção nas fontes de dados. Para obter uma lista de possíveis erros, consulte Gerenciar erros de status de retenção.

Use a política de Repetição após alterações de identidade de local ou operações de bloqueio externas para que a Descoberta Eletrônica atualize o estado da política e o status por local.

Para repetir uma política de retenção, conclua as seguintes etapas:

  1. Acesse o portal do Microsoft Purview e entre com as credenciais de uma conta de usuário com permissões de Descoberta Eletrônica atribuídas.
  2. Selecione o card de solução de Descoberta Eletrônica e, em seguida, selecione Casos na navegação à esquerda.
  3. Selecione um caso e, em seguida, selecione a guia Políticas de bloqueio .
  4. No dashboard Políticas de Bloqueio, selecione a política de bloqueio que você deseja tentar novamente.
  5. Na página Bloquear política para a política selecionada, selecione Ações> de políticaRepetir política.

Desativar uma política de retenção

A desativação de uma política de retenção pode resultar na exclusão permanente de qualquer conteúdo que esteja sendo preservado no momento. Não afeta o conteúdo preservado por outras políticas de retenção.

Para desativar uma política de retenção, conclua as seguintes etapas:

  1. Acesse o portal do Microsoft Purview e entre com as credenciais de uma conta de usuário com permissões de Descoberta Eletrônica atribuídas.
  2. Selecione o card de solução de Descoberta Eletrônica e, em seguida, selecione Casos na navegação à esquerda.
  3. Selecione um caso e, em seguida, selecione a guia Políticas de bloqueio .
  4. No dashboard Políticas de bloqueio, selecione a política de bloqueio que você deseja desativar.
  5. Na página Bloquear política para a política selecionada, selecione Ações de> políticadesativar.

Ativar uma política de retenção

Quando você edita uma política, ela não afeta o conteúdo preservado por outras políticas de retenção.

Para ativar uma política de retenção, conclua as seguintes etapas:

  1. Acesse o portal do Microsoft Purview e entre com as credenciais de uma conta de usuário com permissões de Descoberta Eletrônica atribuídas.
  2. Selecione o card de solução de Descoberta Eletrônica e, em seguida, selecione Casos na navegação à esquerda.
  3. Selecione um caso e, em seguida, selecione a guia Políticas de bloqueio .
  4. No dashboard Políticas de bloqueio, selecione a política de bloqueio que você deseja ativar.
  5. Na página Política de bloqueio da política selecionada, selecione Ações >de políticaAtivar.

Excluir uma política de retenção

Ao excluir uma política de retenção, você remove todas as retenções associadas e libera todos os sites e caixas de correio. Essa ação pode resultar na exclusão permanente de qualquer conteúdo que esteja sendo preservado no momento.

Para excluir uma política de retenção, conclua as seguintes etapas:

  1. Acesse o portal do Microsoft Purview e entre com as credenciais de uma conta de usuário com permissões de Descoberta Eletrônica atribuídas.
  2. Selecione o card de solução de Descoberta Eletrônica e, em seguida, selecione Casos na navegação à esquerda.
  3. Selecione um caso e, em seguida, selecione a guia Políticas de bloqueio .
  4. No dashboard Políticas de retenção, selecione a política de retenção que você deseja excluir.
  5. Na página Bloquear política para a política selecionada, selecione Ações >de políticaExcluir política.
  6. Na caixa de diálogo Excluir política? , selecione Sim, excluir.

Gerenciar erros de status de bloqueio

Você pode encontrar erros ao colocar uma retenção nas fontes de dados. A tabela a seguir lista os erros que você pode encontrar e a resolução recomendada.

Tipos de erro de retenção Descrição Resolução
O grupo de distribuição tem membros demais O grupo de distribuição associado à retenção solicitada tem mais de 1.000 endereços de email. Atualmente, um grupo de distribuição com mais de 1.000 endereços de email não pode ser expandido e colocado em espera. Adicione os endereços de email individuais como fontes de dados ou divida o grupo de distribuição em grupos com menos de 1.000 endereços de email. Em seguida, selecione Ações> de políticaRepetir política na política de bloqueio para repetir o aplicativo de bloqueio.
URL ou endereço de email inválido O local associado à retenção solicitada tem um endereço de email ou URL do site inválido. Especifique um endereço de email ou URL válido que exista em sua organização.
Bloqueio alterado fora da Descoberta Eletrônica O estado de espera de um local foi alterado fora desse fluxo de trabalho da política de caso (por exemplo, usando Invoke-HoldRemovalAction no PowerShell de Segurança & Conformidade). Na Descoberta Eletrônica, edite a política de retenção para que os locais pretendidos estejam corretos e selecione Aplicar suspensão ou ações> de políticaRepetir política para recarimbar e atualizar o status.
Caixa de correio não encontrada A caixa de correio associada à retenção solicitada não é uma caixa de correio válida. Verifique o endereço de email e marque se é uma caixa de correio válida do Exchange Online. Depois de confirmar a caixa de correio, edite a fonte de dados da caixa de correio e selecione Ações> de políticaRepetir a política na política de retenção para repetir o aplicativo de retenção.
Implantação de política interrompida Um erro do sistema indicando que um problema foi encontrado ao aplicar a suspensão. Selecione Ações> de políticaRepetir política na política de retenção para repetir o aplicativo de retenção.
Site inacessível O local do SharePoint associado à solicitação de retenção solicitada não é acessível e pode ser somente leitura. Entre em contato com o administrador do site do SharePoint para configurar o site como gravável. Em seguida, selecione Ações> de políticaRepetir política na política de bloqueio para repetir o aplicativo de bloqueio.
O site não aplicou bloqueio Se a URL do site foi alterada por qualquer motivo (devido ao UPN do usuário ou alteração de domínio do locatário), você deve atualizar a política para incluir o site com o novo nome e URL. Atualize a política removendo o site original, adicione a nova URL do site à política de retenção e reaplique a retenção.
Site não encontrado O local do SharePoint associado à retenção solicitada pode ter sido movido, excluído ou a URL do site pode não existir. Verifique a URL do site e confirme se o site do SharePoint existe. Depois de confirmar que o site existe, edite a fonte de dados do site e selecione Ações> de políticaRepetir a política na política de retenção para repetir o aplicativo de retenção.

As políticas de retenção têm um erro Site não encontrado se a política incluir um local que teve uma alteração de UPN devido a alteração de status, políticas de partida, alteração de nome ou outras circunstâncias. Esse erro ocorre quando a retenção é reaplicada após essas alterações. A retenção para site ou caixa de correio pode permanecer carimbada na identidade do local original, mas a política deve ser atualizada para incluir o novo UPN ou URL do site para que a política reflita o status correto e dê suporte à remoção de bloqueios.

Depois de adicionar o novo UPN ou URL do site à política, você poderá remover o UPN SMTP ou a URL do site anterior da política.

Importante

Para aplicar uma retenção a um site do SharePoint, o site deve ter um título.

Suspender o Microsoft Teams e os grupos do Microsoft 365

O Microsoft Teams foi criado com base nos grupos do Microsoft 365. Portanto, colocá-los em espera na Descoberta Eletrônica é semelhante. Lembre-se do seguinte ao colocar grupos do Microsoft 365 e o Microsoft Teams em espera:

  • Para colocar conteúdo localizado em grupos do Microsoft 365 e no Microsoft Teams em espera, você precisa especificar a caixa de correio e o site do SharePoint que estão associados a um grupo ou equipe.

  • Execute o cmdlet Get-UnifiedGroup no Exchange Online para exibir as propriedades de um grupo do Microsoft 365 ou do Microsoft Team. Esse cmdlet é uma boa maneira de obter a URL do site associado a um grupo do Microsoft 365 ou a um Microsoft Team. Por exemplo, o comando a seguir exibe as propriedades selecionadas para um grupo do Microsoft 365 chamado Equipe de Liderança Sênior:

    Get-UnifiedGroup "Senior Leadership Team" | FL DisplayName,Alias,PrimarySmtpAddress,SharePointSiteUrl
    DisplayName            : Senior Leadership Team
    Alias                  : seniorleadershipteam
    PrimarySmtpAddress     : seniorleadershipteam@contoso.onmicrosoft.com
    SharePointSiteUrl      : https://contoso.sharepoint.com/sites/seniorleadershipteam
    

    Observação

    Para executar o cmdlet Get-UnifiedGroup, você precisa receber a função View-Only Destinatários no Exchange Online ou ser membro de um grupo de funções atribuído à função View-Only Destinatários.

  • Quando você pesquisa a caixa de correio de um usuário, a pesquisa não inclui nenhum grupo do Microsoft 365 ou Microsoft Team do qual o usuário seja membro. Da mesma forma, quando você coloca um grupo do Microsoft 365 ou retenção do Microsoft Team, somente a caixa de correio do grupo e o site do grupo são colocados em espera; as caixas de correio e os sites do OneDrive dos membros do grupo não são colocados em espera, a menos que você os adicione explicitamente a um caso ou coloque suas fontes de dados em espera. Portanto, se você precisar colocar um grupo do Microsoft 365 ou o Microsoft Team em espera para um usuário específico, considere mapear o site do grupo e a caixa de correio do grupo para o usuário. Se o grupo Microsoft 365 ou o Microsoft Team não for atribuível a um único usuário, considere adicionar a fonte a uma retenção.

  • Para obter uma lista dos membros de um grupo do Microsoft 365 ou de uma Equipe da Microsoft, você pode exibir as propriedades napágina Grupos Domésticos no Centro de administração do Microsoft 365.> Como alternativa, execute o comando a seguir no PowerShell do Exchange Online:

    Get-UnifiedGroupLinks <group or team name> -LinkType Members | FL DisplayName,PrimarySmtpAddress
    

    Observação

    Para executar o cmdlet Get-UnifiedGroupLinks, você precisa receber a função View-Only Destinatários no Exchange Online ou ser membro de um grupo de funções atribuído à função View-Only Destinatários.

  • As conversas de canal que fazem parte de um canal do Microsoft Teams são armazenadas na caixa de correio associada à equipe. Da mesma forma, os arquivos que os membros da equipe compartilham em um canal são armazenados no site do SharePoint da equipe. Portanto, você precisa colocar a caixa de correio do Microsoft Team e o site do SharePoint em espera para reter conversas e arquivos em um canal.

  • Como alternativa, as conversas que fazem parte da lista de Chat no Microsoft Teams são armazenadas na caixa de correio dos usuários que participam do chat. Files que um usuário compartilha em conversas de Chat são armazenados no site do OneDrive do usuário que compartilha o arquivo. Portanto, você precisa colocar as caixas de correio de usuário individuais e os sites do OneDrive em espera para reter conversas e arquivos na lista de Chat.

  • Cada equipe da Microsoft ou canal de equipe contém um Wiki para anotações e colaboração. O conteúdo Wiki é salvo automaticamente em um arquivo com um formato .mht. Esse arquivo é armazenado na biblioteca de documentos de Dados do Wiki do Teams no site do SharePoint da equipe. Você pode colocar o conteúdo no Wiki em espera, colocando o site do Microsoft Office SharePoint Online da equipe em espera.

    Observação

    A capacidade de reter o conteúdo do Wiki para um canal do Microsoft Team ou de equipe (quando você coloca o site do SharePoint da equipe em espera) foi lançada em 22 de junho de 2017. Se um site de equipe estiver em espera, o conteúdo do Wiki será mantido a partir dessa data. No entanto, se um site de equipe estiver em espera e o conteúdo do Wiki tiver sido excluído antes de 22 de junho de 2017, o conteúdo do Wiki não será retido.