Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Quando o SharePoint estiver habilitado para rótulos de confidencialidade, você poderá configurar bibliotecas de documentos para estender as permissões existentes do site do SharePoint para documentos quando eles forem baixados da biblioteca. Em seguida, todos os arquivos anteriormente não rotulados dessa biblioteca continuam protegidos com as permissões atuais do SharePoint para o usuário, mesmo que os arquivos tenham deixado o limite original do SharePoint.
Por exemplo, você seleciona o rótulo Confidencial \ Trusted People como o rótulo de confidencialidade para estender as permissões para uma biblioteca de documentos. Nessa biblioteca, um site é configurado para permitir apenas permissões de leitura a um grupo específico de usuários. Um usuário desse grupo baixa um arquivo do site, e esse arquivo agora está rotulado como Confidencial \ Trusted People. Mesmo que o arquivo não esteja mais no SharePoint, esse usuário ainda pode apenas exibir e não editar o conteúdo ou remover o rótulo. Somente os usuários com acesso ao arquivo no SharePoint têm acesso ao arquivo baixado. Os usuários sem acesso ao arquivo no SharePoint não poderão abrir o arquivo baixado, independentemente de onde ele estiver armazenado.
Além disso, o arquivo tem uma camada de proteção just-in-time porque o usuário que baixou o arquivo também não poderá abri-lo nas seguintes circunstâncias:
- As permissões para esse usuário são removidas do arquivo
- O arquivo é excluído do site
- O site não está mais ativo
- O arquivo foi movido para um site diferente
Se as permissões do SharePoint para o usuário forem alteradas, essas alterações serão refletidas para o arquivo baixado.
Quando esses arquivos rotulados estão na biblioteca de documentos, eles também são protegidos contra ações de copiar e mover:
- Os arquivos não podem ser copiados ou movidos para um site diferente.
- Os arquivos só poderão ser copiados ou movidos para uma biblioteca de documentos diferente dentro do mesmo site se o usuário tiver permissões do SharePoint para criar ou excluir listas.
O rótulo de confidencialidade especificado é aplicado a todos os arquivos não rotulados e a arquivos rotulados, mas a configuração do rótulo não aplica criptografia. Files sincronizados com o OneDrive também são rotulados.
Para arquivos existentes rotulados, mas não criptografados, um rótulo aplicado manualmente também é substituído pelo rótulo especificado. Para obter um resumo rápido dos resultados possíveis, consulte Um rótulo existente será substituído nesta página.
Como os arquivos não criptografados podem ser rotulados novamente, essa configuração de rotulagem é adequada para organizações que estão no início de sua implantação de rotulagem e ainda não rotularam arquivos em sites do SharePoint usando outros métodos.
Será que um rótulo existente será substituído?
Resumo dos resultados:
| Rótulo existente | Substituir pelo rótulo da biblioteca para estender as permissões |
|---|---|
| Rótulo aplicado usando qualquer método (manual, automático, rótulo padrão da política) e configuração de rótulo não aplica criptografia, nenhuma prioridade | Sim |
| Rótulo aplicado usando qualquer método (manual, automático, rótulo padrão da política) e configuração de rótulo aplica criptografia, qualquer prioridade | Não |
Requisitos
Você criou e publicou rótulos de confidencialidade, publicados para os usuários que selecionarão o rótulo de confidencialidade para uma biblioteca de documentos do SharePoint. Os rótulos exigem a seguinte configuração:
O escopo do rótulo de Files e outros ativos de dados
O controle de acesso é selecionado com a configuração de criptografia Permitir que os usuários atribuam permissões quando aplicarem o rótulo e a caixa de seleção No Word, PowerPoint e Excel, solicitar que os usuários especifiquem permissões está selecionada. Algumas vezes, essa configuração é chamada de "permissões definidas pelo usuário".
Observação
Nesta aplicação do rótulo, os usuários não serão solicitados a fornecer permissões, mas suas permissões do SharePoint serão aplicadas automaticamente quando um arquivo for baixado, copiado ou movido do site.
Você habilitou rótulos de confidencialidade para arquivos do Office no SharePoint e no OneDrive. Para marcar esse status, você pode executar
(Get-SPOTenant).EnableAIPIntegrationno Shell de Gerenciamento do SharePoint Online para confirmar se o valor está definido como True.Seu locatário foi habilitado para coautoria de arquivos criptografados com rótulos de confidencialidade.
Para oferecer suporte a rótulos de confidencialidade para PDFs, você adicionou suporte para PDFs no SharePoint. Para marcar esse status, você pode executar
(Get-SPOTenant).EnableSensitivityLabelforPDFno Shell de Gerenciamento do SharePoint Online para confirmar se o valor está definido como True.Os aplicativos do Windows do Microsoft 365 Apps para Grandes Empresas que baixam arquivos exigem uma versão mínima de 2402 do Canal Atual, Canal Empresarial Mensal ou Canal Empresarial Semi-Annual.
O IRM (Gerenciamento de Direitos de Informação) do SharePoint não está habilitado para a biblioteca. Essa tecnologia mais antiga não é compatível com o uso de um rótulo de confidencialidade para uma biblioteca de documentos do SharePoint. Se uma biblioteca estiver habilitada para IRM, você não poderá selecionar um rótulo de confidencialidade.
As permissões de administrador do site são necessárias para aplicar e alterar o rótulo de confidencialidade no SharePoint.
Files devem conter conteúdo a ser rotulado.
Se você precisar examinar uma lista de tipos de arquivo compatíveis com rótulos de confidencialidade no SharePoint, consulte Tipos de arquivo com suporte.
Mapeamento de permissões do SharePoint para direitos de uso
Use a tabela a seguir para entender como as permissões do SharePoint para um usuário são estendidas para os níveis de permissão e direitos de uso do Rights Management quando um arquivo é baixado ou copiado e movido para fora do site.
| Permissão do SharePoint | Direitos de uso aplicados | Níveis de permissão |
|---|---|---|
| Owner | Controle total sobre o conteúdo, todas as permissões e o rótulo de confidencialidade aplicado: EXIBIR, EXTRAIR, EDITAR DOCUMENTOS, EDITAR, EXPORTAR, COMENTAR, IMPRIMIR, ENCAMINHAR, RESPONDER, RESPONDER A, VIEWRIGHTSDATA, EDITRIGHTSDATA, OBJMODEL *, PROPRIETÁRIO * |
Proprietário |
| Edit | Controle total sobre o conteúdo, mas não pode alterar o rótulo de confidencialidade aplicado: EXIBIR, EXTRAIR, EDITAR DOCUMENTOS, EDITAR, EXPORTAR, COMENTAR, IMPRIMIR, ENCAMINHAR, RESPONDER, RESPONDER A, VIEWRIGHTSDATA |
Editor |
| Leitura | Pode exibir e copiar o conteúdo, mas não pode alterar o conteúdo ou o rótulo de confidencialidade aplicado: EXIBIR, VIEWRIGHTSDATA, EXTRAIR |
Sem nível de permissão equivalente, o Visualizador é o mais próximo |
* Atualmente, esses direitos de uso não são aplicados e, como resultado, o usuário pode alterar o rótulo de confidencialidade, mas não pode removê-lo.
Limitações
As seguintes limitações se aplicam quando você usa essa configuração:
Os usuários não podem aplicar manualmente rótulos de confidencialidade que não estejam configurados para aplicar criptografia.
Os usuários não poderão abrir os arquivos baixados offline; Eles devem ser capazes de se conectar ao site original.
Os usuários não poderão abrir arquivos baixados se o site, pasta ou arquivo original do SharePoint for excluído.
Files rotulados com esta configuração não podem ser movidos ou copiados para outro site.
Files rotulados com essa configuração não dão suporte à opção Salvar como e não serão salvos com essa opção, a menos que sejam as versões mínimas que incluem melhorias no lado do cliente:
- Windows: Versão 2601+ no Canal Atual e no Canal Empresarial Mensal
- macOS: Versão 16.103+
- iOS: Versão 2.103+
- Android: Versão 16.0.19426+
Files rotulados com essa configuração só podem ser movidos ou copiados para outra biblioteca de documentos dentro do mesmo site se os usuários tiverem permissões do SharePoint para criar ou excluir listas. O rótulo não é retido para o arquivo copiado ou movido.
Essa configuração poderá substituir um rótulo aplicado manualmente se o rótulo não estiver configurado para aplicar criptografia.
Files rotulados com essa configuração atualmente não são exibidos como rotulados no explorador de conteúdo.
O Microsoft 365 Copilot pode fazer referência aos arquivos rotulados se os usuários tiverem permissões de leitura do SharePoint, mas não resumirá esses arquivos. Como os arquivos não podem ser resumidos, eles também não podem ser usados pelo Copilot para gerar novo conteúdo.
Observação
Como acontece com todos os arquivos criptografados com o Azure Rights Management, um superusuário pode abrir documentos criptografados se isso se tornar necessário porque o local original não está mais acessível.
Como configurar uma biblioteca de documentos do SharePoint para um rótulo de confidencialidade que estende permissões a documentos baixados
Essa configuração primeiro requer que você habilite a funcionalidade para o locatário usando o PowerShell com o Shell de Gerenciamento do SharePoint Online. Em seguida, uma nova caixa de seleção fica disponível para as configurações da biblioteca de documentos.
Execute o comando do PowerShell para habilitar o suporte para estender as permissões do SharePoint
Verifique se você está executando o Shell de Gerenciamento do SharePoint Online versão 16.0.25430.12000 ou posterior.
Para habilitar os novos recursos, use o cmdlet Set-SPOTenant com o parâmetro ExtendPermissionsToUnprotectedFiles :
Usando uma conta corporativa ou de estudante que tenha privilégios de administrador do SharePoint no Microsoft 365, conecte-se ao SharePoint. Para saber como, consulte Introdução ao Shell de Gerenciamento do SharePoint Online.
Observação
Se você tiver o Microsoft 365 Multi-Geo, use o parâmetro -Url com Connect-SPOService e especifique a URL do site do Centro de Administração do SharePoint Online para uma de suas localizações geográficas.
Execute o seguinte comando e pressione Y para confirmar:
Set-SPOTenant -ExtendPermissionsToUnprotectedFiles $trueSe você vir um erro informando que o recurso não está habilitado, é mais provável que a distribuição ainda não tenha chegado ao seu locatário.
Para o Microsoft 365 Multi-Geo: Repita as etapas 1 e 2 para cada uma de suas localizações geográficas restantes.
Assim como acontece com todas as alterações de configuração no nível do locatário do SharePoint, leva cerca de 15 minutos para que a alteração entre em vigor.
Configurar bibliotecas de documentos do SharePoint com um rótulo padrão para estender permissões
Para cada biblioteca de documentos do SharePoint que você deseja ter essa configuração, siga as instruções para Adicionar um rótulo de confidencialidade à biblioteca de documentos do SharePoint e marque a caixa de seleção Estender proteção ao baixar, copiar ou mover:
Você não verá essa caixa de seleção até que o comando anterior do PowerShell seja concluído.
Depois de selecionar um rótulo de confidencialidade que aplica criptografia com permissões definidas pelo usuário, salve a configuração.
Observação
Esse recurso é mutuamente exclusivo com a opção de selecionar um rótulo de confidencialidade padrão para uma biblioteca de documentos do SharePoint que dá suporte a rótulos de confidencialidade sem criptografia e rótulos de confidencialidade configurados com a opção Atribuir permissões agora (às vezes chamados de "permissões definidas pelo administrador").
O rótulo de confidencialidade selecionado será aplicado a todos os arquivos não rotulados e a arquivos rotulados, mas a configuração do rótulo não aplica criptografia. A coluna Confidencialidade da biblioteca de documentos exibe o rótulo selecionado para arquivos existentes, novos e editados. Os usuários veem o rótulo selecionado exibido quando abrem o arquivo para edição, mas não experimentam nenhuma alteração nas permissões como resultado do rótulo.
Depois que a biblioteca for configurada com o rótulo de confidencialidade, todos os arquivos existentes serão sincronizados novamente se a biblioteca for sincronizada por meio do cliente de Sincronização do OneDrive. O processo de ressincronização pode demorar um pouco e, até ser concluído, a proteção estendida não será aplicada.
Importante
Na biblioteca de documentos do SharePoint que você configurou para o rótulo de confidencialidade, os usuários não podem remover o rótulo de confidencialidade aplicado em seus aplicativos do Office e podem alterá-lo somente se o rótulo substituto aplicar criptografia.
Monitorando a aplicação do rótulo de confidencialidade que estende as permissões do SharePoint
Como essa configuração estende a funcionalidade de um rótulo de confidencialidade padrão para uma biblioteca de documentos, você monitora sua configuração da mesma maneira. O GUID do rótulo de confidencialidade identificará a configuração de criptografia para permissões definidas pelo usuário. Não há nenhum evento de auditoria de rotulagem separado para quando um arquivo é baixado, copiado ou movido.
Como desativar este recurso
Se você quiser que uma biblioteca de documentos específica do SharePoint não estenda mais permissões com um rótulo de confidencialidade, desmarque a caixa de seleção Estender proteção ao baixar, copiar ou mover como uma configuração da biblioteca de documentos do SharePoint. Depois:
Files na biblioteca de documentos que foram rotulados anteriormente com essa configuração serão revertidos para o rótulo original que não aplicou criptografia ou não rotulados se esse era o status original antes da caixa de seleção ser marcada.
Files sincronizados com o OneDrive serão ressincronizados e, de forma semelhante, reverter ao rótulo anterior status. O processo de ressincronização pode demorar um pouco e, até ser concluído, a proteção estendida permanecerá.
Os arquivos rotulados que agora são baixados mantêm seu rótulo.
Se você quiser desabilitar esse recurso no nível do locatário quando ele tiver sido habilitado e configurado anteriormente, primeiro desmarque a caixa de seleção Estender proteção ao baixar, copiar ou mover de todas as bibliotecas de documentos em que ele foi selecionado. Em seguida, use o mesmo cmdlet Set-SPOTenant com o parâmetro ExtendPermissionsToUnprotectedFiles , mas defina o valor como false. Depois:
- A caixa de seleção Estender proteção ao baixar, copiar ou mover não está mais visível como uma configuração da biblioteca de documentos do SharePoint.
Se você desativar o recurso no nível do locatário sem primeiro desmarcar a caixa de seleção de uma biblioteca de documentos, a configuração permanecerá, mas sem a caixa de seleção para desativá-la.
Nesse cenário, para desativar a configuração, execute o comando PowerShell para habilitar o suporte para estender as permissões do SharePoint para exibir a caixa de seleção novamente, para que você possa desmarcá-la. Se você não quiser reabilitar o suporte no nível do locatário, entre em contato com o Suporte da Microsoft para orientá-lo sobre os comandos do PowerShell para remover a configuração de uma biblioteca de documentos específica.
Próximas etapas
Embora essa configuração forneça proteção imediata em escala para arquivos armazenados no SharePoint, ela não leva em consideração o conteúdo do arquivo que pode exigir um nível mais alto de proteção. Considere complementar esse método de rotulagem com rotulagem automática que usa a inspeção de conteúdo para aplicar rótulos de confidencialidade com criptografia.