Escopos adaptáveis

Descrição do serviço Microsoft Purview

Ao criar uma política de conformidade de comunicação ou uma política de retenção, você pode adicionar um escopo adaptável para sua política. Uma única política pode ter um ou vários escopos adaptáveis.

  • Um escopo adaptável usa uma consulta que você especifica, para que você possa definir a associação de usuários ou grupos incluídos nessa consulta. Essas consultas dinâmicas são executadas diariamente nos atributos ou propriedades especificados para o escopo selecionado. Você pode usar um ou mais escopos adaptáveis com uma única política.
  • Por exemplo, você pode atribuir configurações de política diferentes aos usuários de acordo com o departamento usando atributos existentes do Microsoft Entra sem a sobrecarga administrativa de criar e manter grupos para essa finalidade.

Vantagens do uso de escopos adaptáveis

As vantagens do uso de escopos adaptáveis incluem:

  • Não há limites para o de itens por política. Embora as políticas adaptáveis ainda estejam sujeitas ao número máximo de políticas por limitações de locatário, a configuração mais flexível provavelmente resulta em muito menos políticas.
  • Direcionamento mais poderoso para suas políticas. Por exemplo, você pode atribuir configurações diferentes aos usuários de acordo com sua localização geográfica sem a sobrecarga administrativa de criar e manter grupos.
  • Os escopos baseados em consulta fornecem resiliência contra alterações de negócios que podem não ser refletidas de forma confiável na associação a um grupo ou em processos externos que dependem da comunicação entre departamentos.
  • Uma única política pode incluir locais para o Microsoft Teams e o Viva Engage, enquanto quando você não usa um escopo adaptável, cada local requer sua própria política.
  • Suporte para unidades administrativas do Microsoft Entra.

Para obter vantagens adicionais do uso de escopos adaptáveis específicos para políticas de retenção, consulte Escopos de política adaptativos ou estáticos para retenção.

Para obter informações de configuração, consulte configuração de escopos adaptáveis.

Como os escopos adaptáveis funcionam com unidades administrativas do Microsoft Entra

Enquanto os escopos adaptáveis são criados e configurados no Microsoft Purview para dar suporte ao direcionamento dinâmico de políticas de conformidade, as unidades administrativas são criadas e configuradas no Microsoft Entra ID. Eles fornecem a capacidade de atribuir administradores a uma ou mais unidades administrativas, com o resultado de que esses administradores agora restritos podem gerenciar apenas os usuários em suas unidades administrativas atribuídas. Esta configuração oferece suporte à prática recomendada de segurança de privilégios mínimos. Normalmente, as unidades administrativas são projetadas em torno de geografia, departamento ou divisões de negócios específicas.

Esse limite de gerenciamento flui para o Microsoft Purview para soluções com suporte, para garantir que os administradores restritos possam gerenciar apenas os usuários para os quais foram designados a gerenciar.

Como exemplo para mostrar como as unidades administrativas se integram aos escopos adaptáveis, considere um administrador de conformidade restrito que deseja criar um escopo de usuário adaptável apenas para usuários na França:

  1. Um administrador de conformidade recebe duas unidades administrativas, Todos os usuários na Europa e Todos os usuários na América do Norte. Ao criar um escopo adaptável, eles podem selecionar e atribuir apenas essas unidades administrativas. Eles não podem criar um escopo adaptável para gerenciar usuários de outras unidades administrativas.
  2. Eles criam um novo escopo adaptativo para usuários e selecionam a unidade administrativa Todos os usuários na Europa. Em seguida, como eles querem que o escopo adaptável seja apenas para usuários na França, eles usam o atributo País ou região do Microsoft Entra ID para especificar a França (CountryOrRegion = França). Se eles configurarem incorretamente esse atributo e especificarem um valor válido no Microsoft Entra ID, como Índia, mas os usuários com esse valor não estiverem incluídos na unidade administrativa Todos os usuários na Europa, o escopo não conterá nenhum usuário.
  3. Quando apenas esse escopo adaptável é selecionado para uma política direcionada a todos os usuários, a política é aplicada apenas aos usuários na França.
  4. Como um elemento de configuração reutilizável, o mesmo escopo adaptável pode ser usado para outras políticas de conformidade.

Se o administrador de conformidade adicionar ambas as unidades administrativas a esse escopo adaptável, o resultado final ainda será o mesmo, pois os usuários no escopo administrativo da América do Norte não têm a França especificada como seu atributo de país ou região. No entanto, o administrador de conformidade sabe que precisa segmentar apenas usuários na França, por isso é mais eficiente executar a consulta apenas na unidade administrativa da Europa. Se os requisitos mudarem, você sempre poderá adicionar ou remover unidades administrativas de um escopo adaptável existente.

Máximos para escopos de política adaptáveis

Não há limite para o número de escopos de política adaptável que você pode adicionar a uma política, mas há alguns limites máximos para a consulta que define cada escopo adaptável:

  • Comprimento da cadeia de caracteres para valores de atributo ou propriedade: 200
  • Número de atributos ou propriedades sem um grupo ou em um grupo: 10
  • Número de grupos: 10
  • Número de caracteres em uma consulta avançada: 10.000
  • Não há suporte para o agrupamento de atributos ou propriedades em um grupo. Essa limitação significa que o número máximo de propriedades ou atributos suportados em um único escopo adaptável é 100.

Configurar escopos adaptáveis

Quando você optar por usar escopos adaptáveis, será solicitado que você selecione o tipo de escopo adaptável desejado. Há três tipos diferentes de escopos adaptáveis e cada um dá suporte a atributos ou propriedades diferentes:

Tipo de escopo adaptável Atributos ou propriedades com suporte
Usuários – aplica-se a:
- Caixas de correio do Exchange
- Contas do OneDrive
- Chats do Teams e interações do Copilot
- Mensagens de canal privado do Teams (somente pré-migração aplicável)
- Mensagens do usuário do Viva Engage
- Bate-papos em equipe
- Registros de chamadas do Teams
- Experiências do Microsoft Copilot
- Aplicativos corporativos de IA
- Outros aplicativos de IA
Nome
Sobrenome
Nome de exibição
Cargo
Departamento
Escritório
Endereço
Cidade
Estado ou província
CEP
País ou região
Emails
Alias
Atributos personalizados do Exchange: CustomAttribute1 - CustomAttribute15
Atributos personalizados da Extensão do Exchange: ExtensionCustomAttribute1 – ExtensionCustomAttribute5
Sites* do SharePoint - Aplica-se a:
- Sites do SharePoint
- Contas do OneDrive
URL do site
Nome do site
Propriedades personalizadas (somente SharePoint): RefinableString00 – RefinableString99
Grupos do Microsoft 365 – aplica-se a:
- Caixas de correio & sites do Grupo do Microsoft 365
- Mensagens de canal do Teams (padrão, compartilhadas e privadas após a migração)
- Mensagens da comunidade do Viva Engage
Nome
Nome
Descrição
Emails
Alias
Atributos personalizados do Exchange: CustomAttribute1 - CustomAttribute15
Atributos personalizados da Extensão do Exchange: ExtensionCustomAttribute1 – ExtensionCustomAttribute5

* Não há suporte para sites da Central de Registros (recurso herdado) no SharePoint.

Observação

Para políticas de conformidade de comunicação:

  • Não há suporte para sites do SharePoint e contas do OneDrive.
  • Há suporte para usuários excluídos e grupos do Microsoft 365.

Os nomes de propriedades para sites são baseados nas propriedades gerenciadas do site em SharePoint. Para obter informações sobre os atributos personalizados, consulte Usando propriedades personalizadas do site do SharePoint Site para aplicar a retenção do Microsoft 365 com escopos de política adaptáveis.

Os nomes dos atributos para usuários e grupos são baseados em propriedades de destinatário filtráveis que mapeiam para atributos do Microsoft Entra. Por exemplo:

  • O alias é mapeado para o nome LDAP mailNickname exibido como Email no centro de administração do Microsoft Entra.
  • Os endereços de Email são mapeados para o nome LDAP proxyAddresses exibido como endereço de proxy no centro de administração do Microsoft Entra.

Você pode especificar facilmente os atributos e propriedades listados na tabela ao configurar um escopo adaptável usando o construtor de consultas simples. O construtor de consultas avançado dá suporte a atributos e propriedades adicionais, conforme descrito na seção a seguir.

Como configurar um escopo adaptável

Antes de configurar o escopo adaptável, use a seção anterior para identificar que tipo de escopo criar e quais atributos e valores usar. Talvez seja necessário trabalhar com outros administradores para confirmar as informações.

Você precisa atribuir os grupos de função corretos aos administradores para criar um escopo adaptável. Qualquer grupo de funções com a função Gerenciador de Escopo pode criar um escopo adaptável. A função de gerente de escopo está incluída nos seguintes grupos de funções internos:

  • Administrador de Conformidade
  • Administrador de Dados de Conformidade
  • Gerenciamento de Organização
  • Gerenciamento de Registros
  • Conformidade em comunicações
  • Administradores de Conformidade de Comunicação

Para sites do SharePoint, pode haver configuração adicional do SharePoint necessária se você planeja usar propriedades personalizadas do site.

Para criar e configurar escopos adaptáveis, use as instruções a seguir.

  1. Entre no portal> do Microsoft PurviewConfigurações>Funções e escopos>Escopos adaptáveis.

  2. Na página Escopos adaptáveis , selecione + Criar escopo.

  3. Siga os prompts na configuração em que você é solicitado a atribuir uma unidade administrativa pela primeira vez. Se sua conta tiver unidades administrativas atribuídas, você deverá selecionar uma unidade administrativa que restrinja a associação de escopo.

    Observação

    Como as unidades administrativas ainda não oferecem suporte a sites do SharePoint, você não poderá criar um escopo adaptável para sites do SharePoint se selecionar unidades administrativas.

    Se você não quiser restringir o escopo adaptável usando unidades administrativas ou se sua organização não tiver configurado unidades administrativas, mantenha o padrão de Diretório completo.

  4. Selecione o tipo de escopo e, em seguida, selecione os atributos ou propriedades que você deseja usar para criar a associação dinâmica. Digite os valores de atributo ou propriedade.

    Por exemplo, para configurar um escopo adaptável que identifica usuários na Europa, primeiro selecione Usuários como o tipo de escopo. Em seguida, selecione o atributo País ou região e digite na Europa:

    Exemplo de configuração de escopo adaptável.

    Uma vez por dia, essa consulta é executada no Entra ID e identifica todos os usuários que têm o valor para o qual a Europa especificou em sua conta para o atributo País ou região.

    Importante

    Como a consulta não é executada imediatamente, não há nenhuma validação digitada corretamente no valor.

    Selecione Adicionar atributo (para usuários e grupos) ou Adicionar propriedade (para sites) para usar qualquer combinação de atributos ou propriedades com suporte para o tipo de escopo. Use operadores lógicos para criar consultas. Os operadores com suporte são é igual a, não é igual a, começa com e não começa com. Você pode agrupar atributos ou propriedades selecionados. Por exemplo:

    Exemplo de configuração de escopo adaptável com agrupações de atributos.

    Como alternativa, você pode selecionar Construtor avançado de consultas para especificar suas próprias consultas:

    • Para escopos de usuário e grupo do Microsoft 365 : use a sintaxe de filtragem OPATH. Por exemplo, para criar um escopo de usuário que define sua associação por departamento, país/região e estado:

      Exemplo de escopo adaptável com consulta avançada.

      Uma das vantagens de usar o construtor avançado de consultas para esses escopos é por ele ser uma opção mais ampla dos operadores de consulta:

      • and
      • or
      • not
      • eq (igual)
      • ne (diferente)
      • lt (menor que)
      • gt (maior que)
      • like (comparação de cadeia de caracteres)
      • notlike (comparação de cadeia de caracteres)
    • Para escopos de sites do SharePoint: use a QL por palavra-chave (KeyQL). Talvez você já esteja familiarizado com o uso do KeyQL para pesquisar no SharePoint usando propriedades de site indexadas. Para ajudá-lo a especificar essas consultas do KeyQL, consulte Referência de sintaxe do QL por palavra-chave (KeyQL).

      Por exemplo, como os escopos de site do SharePoint incluem automaticamente todos os tipos de site do SharePoint, que incluem sites conectados ao grupo do Microsoft 365 e do OneDrive, você pode usar a propriedade de site indexado SiteTemplate para incluir ou excluir tipos de site específicos. Os modelos que você pode especificar:

      • SITEPAGEPUBLISHING para sites de comunicação modernos
      • GROUP para sites conectados ao grupo do Microsoft 365
      • TEAMCHANNEL para sites de canal privado do Microsoft Teams
      • STS para um site equipe clássico do SharePoint
      • SPSPERS para sites do OneDrive

      Portanto, para criar um escopo adaptável que inclua apenas sites de comunicação modernos e exclua sites conectados ao grupo do Microsoft 365 e do OneDrive, especifique a seguinte consulta do KeyQL:

      SiteTemplate=SITEPAGEPUBLISHING
      

      Você pode validar essas consultas avançadas independentemente da configuração do escopo.

      Observação

      Você deve usar o construtor de consulta avançada se quiser excluir caixas de correio inativas. Ou, inversamente, segmente apenas caixas de correio inativas. Para esta configuração, use a propriedade PATH Is InactiveMailbox:

      • Para excluir caixas de correio inativas, certifique-se de que a consulta inclui: (IsInactiveMailbox -eq "False")
      • Para direcionar apenas caixas de correio inativas, especifique: (IsInactiveMailbox -eq "True")
  5. Crie quantos escopos adaptáveis você precisar. Você pode selecionar um ou mais escopos adaptáveis ao criar sua política.

Pode levar até cinco dias para que as consultas sejam preenchidas totalmente e as alterações não são imediatas. Considere esse atraso aguardando alguns dias antes de adicionar um escopo recém-criado a uma política.

Dica

Para as soluções de gerenciamento de ciclo de vida de dados e gerenciamento de registros, use a opção de pesquisa de política para ajudá-lo a identificar políticas que estão atualmente atribuídas a usuários, sites e grupos específicos do Microsoft 365.

Validar consultas avançadas

Você pode validar manualmente consultas avançadas usando o PowerShell e a pesquisa do SharePoint:

  • Usar o PowerShell para os tipos de escopo de Usuários e Grupos do Microsoft 365
  • Use a pesquisa do SharePoint para o tipo de escopo de Sites do SharePoint

Para executar uma consulta usando o PowerShell

  1. Conecte-se ao PowerShell do Exchange Online usando uma conta com permissões apropriadas de Administrador do Exchange Online.

  2. Use Get-Recipient, Get-Mailbox ou Get-User com o parâmetro -Filter e sua consulta OPATH para o escopo adaptável entre chaves ({,}). Se seus valores de atributo são cadeias de caracteres, coloque esses valores entre aspas duplas ou simples.

    Você pode determinar se deve usar Get-Mailbox, Get-Recipient ou Get-User para validação identificando qual cmdlet é suportado pela propriedade OPATH escolhida para a consulta.

    Importante

    Get-Mailbox não dá suporte ao tipo de destinatário MailUser , portanto, você deve usar Get-Recipient ou Get-User para validar consultas que incluem caixas de correio locais em um ambiente híbrido.

    Para validar um escopo de Usuário, use o comando apropriado:

    • Get-Mailbox com -RecipientTypeDetails UserMailbox,SharedMailbox,RoomMailbox,EquipmentMailbox
    • Get-Recipient com -RecipientTypeDetails UserMailbox,MailUser,SharedMailbox,RoomMailbox,EquipmentMailbox

    Para validar um escopo do Grupo do Microsoft 365, use:

    • Get-Mailbox com -GroupMailbox ou Get-Recipient com -RecipientTypeDetails GroupMailbox

    Por exemplo, para validar um escopo de Usuário relacionado ao atributo Departamento definido com o valor Marketing, você pode usar:

    Get-Recipient -RecipientTypeDetails UserMailbox,MailUser -Filter {Department -eq "Marketing"} -ResultSize Unlimited
    

    Para validar um usuário , o escopo relacionado ao atributo EmailAddresses geralmente requer que o valor inclua o prefixo smtp: . Por exemplo, para excluir um usuário em que EmailAddresses inclui admin@contoso.com:

    Get-Mailbox -RecipientTypeDetails UserMailbox -Filter {EmailAddresses -notlike "smtp:admin@contoso.com"} -ResultSize Unlimited
    

    Para validar um escopo do Grupo do Microsoft 365 relacionado ao atributo CustomAttribute15 do grupo definido como Marketing como o valor, você pode usar:

    Get-Mailbox -RecipientTypeDetails GroupMailbox -Filter {CustomAttribute15 -eq "Marketing"} -ResultSize Unlimited
    

    Dica

    Quando você usa esses comandos para validar um escopo de usuário, se o número de destinatários retornados for maior do que o esperado, pode ser porque inclui usuários que não têm uma licença válida para escopos adaptáveis. Esses usuários não têm as configurações de política aplicadas a eles.

    Por exemplo, em um ambiente híbrido, você pode ter contas de usuário sincronizadas não licenciadas sem uma caixa de correio do Exchange local ou no Exchange Online. Para identificar esses usuários, execute o seguinte comando: Get-User -RecipientTypeDetails User

  3. Verifique se a saída corresponde aos usuários ou grupos esperados para seu escopo adaptável. Caso contrário, Marque sua consulta e os valores com o administrador relevante do Microsoft Entra ID ou do Exchange.

    Observação

    A saída desses comandos pode não corresponder à lista de membros do mesmo filtro nos detalhes do escopo na página Escopos Adaptáveis. A lista de membros nos detalhes do escopo mostra caixas de correio de arbitragem no escopo, enquanto a saída do comando não. Além disso, as alterações na consulta de escopo adaptável podem levar até cinco dias para entrar em vigor e se refletir na visualização de detalhes do escopo da página Escopos Adaptáveis.

  1. Usando uma conta que tenha a função de administrador do SharePoint, vá para https://<your_tenant>.sharepoint.com/search.
  2. Use a barra de pesquisa para especificar sua consulta ao KeyQL.
  3. Verifique se os resultados da pesquisa corresponderão às URLs de site esperadas para seu escopo adaptável. Se não, verifique a consulta e as URLs com o administrador relevante do SharePoint.

Exibir detalhes da associação de escopo adaptável

Depois de criar uma consulta para um escopo adaptativo no Microsoft Purview, você pode exibir os detalhes do membro do escopo.

Conclua as seguintes etapas para acessar a página de detalhes do membro de um escopo adaptativo no Microsoft Purview:

  1. Entre no portal do Microsoft Purview, se você ainda não estiver conectado.

  2. Selecione Configurações>Funções e escopos Escopos>adaptáveis.

  3. Selecione um escopo adaptável existente na lista.

  4. No painel de submenu Detalhes , selecione Detalhes do escopo.

  5. Uma lista de membros do escopo é mostrada. Revise a coluna Estado na lista que mostra Adicionado para membros dentro do escopo adaptável ou Removido se o membro estava anteriormente no escopo adaptativo, mas removido agora eles não correspondem mais à consulta de escopo.

  6. Opcionalmente, use a opção Exportar para baixar uma lista dos membros do escopo exibidos para um arquivo CSV.

    Se a associação ao escopo for grande (1.000 ou mais) ou se você quiser personalizar a exportação, use o cmdlet do PowerShell Get-AdaptiveScopeMembers.

Observação

Pode levar até cinco dias para que a lista de detalhes do membro atualize os membros adicionados ou removidos. O escopo adaptável pode ser aplicado a mais de 1 milhão de membros. No entanto, os detalhes do membro só podem mostrar até 1 milhão de membros entre membros adicionados e removidos.