Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo fornece diretrizes de implantação e configuração para o Sistema de Proteção de Dados do Cliente. O Sistema de Proteção de Dados do Cliente dá suporte a solicitações de acesso a dados no Exchange Online, SharePoint, OneDrive, Teams e Windows 365. Além disso, todas as interações do Microsoft 365 Copilot são cobertas pela Proteção de dados do cliente por meio do suporte disponível para o Exchange Online. Para recomendar suporte para outros serviços, envie uma solicitação no Portal de Comentários.
Para ver as opções de licenciamento dos seus usuários para se beneficiarem das ofertas do Microsoft Purview, confira as diretrizes de licenciamento do Microsoft 365 para segurança & conformidade.
A Proteção de dados do cliente garante que a Microsoft não possa acessar seu conteúdo para realizar operações de serviço sem sua aprovação explícita. O Sistema de Proteção de Dados do Cliente leva você ao processo de fluxo de trabalho de aprovação que a Microsoft usa para garantir que somente solicitações autorizadas permitam acesso ao seu conteúdo. Para saber mais sobre o processo de fluxo de trabalho da Microsoft, consulte Gerenciamento de acesso privilegiado.
Ocasionalmente, os engenheiros da Microsoft ajudam a solucionar problemas que surgem com o serviço. Normalmente, os engenheiros corrigem problemas usando ferramentas extensivas de telemetria e depuração que a Microsoft tem em vigor para seus serviços. No entanto, alguns casos exigem que um engenheiro da Microsoft acesse seu conteúdo para determinar a causa raiz e corrigir o problema. O Sistema de Proteção de Dados do Cliente exige que o engenheiro solicite seu acesso como uma etapa final no fluxo de trabalho de aprovação. Isso lhe dá a opção de aprovar ou negar a solicitação para sua organização e fornecer controle de acesso direto ao seu conteúdo.
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.
Vídeo de visão geral do Sistema de Proteção de Dados do Cliente
Fluxo de trabalho do Sistema de Proteção de Dados do Cliente
Estas etapas descrevem o fluxo de trabalho típico quando um engenheiro da Microsoft inicia uma solicitação do Sistema de Proteção de Dados do Cliente:
Uma pessoa de uma organização tem um problema com a caixa de correio do Microsoft 365.
Depois de tentar solucionar o problema, mas não conseguir, será aberta uma solicitação de suporte junto à Microsoft.
Um engenheiro de suporte da Microsoft examina a solicitação de serviço e determina a necessidade de acessar o locatário da organização para reparar o problema.
O engenheiro de suporte da Microsoft faz logon na ferramenta de solicitação da Proteção de Dados do Cliente e faz uma solicitação de acesso a dados que inclui o nome do locatário da organização, o número da solicitação de serviço, a hora de início esperada do acesso (começa imediatamente após a aprovação, se não for especificado), a quantidade estimada de tempo que o engenheiro precisa acessar os dados e o serviço para o qual a solicitação se destina.
Depois que um gerente de Suporte da Microsoft aprovar a solicitação, o Sistema de Proteção de Dados do Cliente enviará ao aprovador designado na organização uma notificação por email sobre a solicitação de acesso pendente da Microsoft.
Qualquer pessoa que receba a função de administrador aprovador de acesso da Proteção de Dados do Cliente no Centro de administração do Microsoft 365 pode aprovar solicitações da Proteção de Dados do Cliente.
O aprovador entra no Centro de administração do Microsoft 365 e aprova a solicitação. Esta etapa aciona a criação de um registro de auditoria disponível pesquisando o log de auditoria. Para obter mais informações, consulte Auditoria de solicitações do Sistema de Proteção de Dados do Cliente.
Se o cliente rejeitar a solicitação ou não aprovar a solicitação dentro de 12 horas, a solicitação expirará e nenhum acesso será concedido ao engenheiro da Microsoft.
Importante
A Microsoft não inclui links na Proteção de dados do cliente notificações por email que exijam que você entre no Office 365.
Depois que o aprovador da organização aprova a solicitação, o engenheiro da Microsoft recebe a mensagem de aprovação, faz logon no locatário e corrige o problema do cliente. Os engenheiros da Microsoft têm o tempo solicitado para corrigir o problema, após o qual o acesso será revogado automaticamente.
Observação
Todas as ações realizadas por um engenheiro da Microsoft são registradas no log de auditoria. Você pode pesquisar e analisar esses registros de auditoria.
Ativar ou desativar solicitações do Sistema de Proteção de Dados do Cliente
Você pode ativar os controles do Sistema de Proteção de Dados do Cliente no Centro de administração do Microsoft 365. Quando você ativa a Proteção de dados do cliente, a Microsoft deve obter a aprovação da sua organização antes de acessar qualquer conteúdo do seu locatário.
Usando uma conta corporativa ou de estudante que tenha a função de aprovador de acesso do Sistema de Proteção de Dados do Cliente atribuída, acesse https://admin.microsoft.com e entre.
Escolha Configurações>, Configurações> da Organização,Segurança & Privacidade.
Selecione Segurança & Privacidade e, em seguida, selecione Sistema de Proteção de Dados do Cliente na coluna esquerda. Marque a caixa de seleção Exigir aprovação para todas as solicitações de acesso a dados e salve as alterações para ativar o recurso.
Aprovar ou negar uma solicitação de Proteção de Dados do Cliente
Usando uma conta corporativa ou de estudante que tenha a função de aprovador de acesso do Sistema de Proteção de Dados do Cliente atribuída, acesse https://admin.microsoft.com e entre.
Escolha Dar suporte > às solicitações do Sistema de Proteção de Dados do Cliente.
Uma lista de solicitações do Sistema de Proteção de Dados do Cliente é exibida.
Selecione uma solicitação do Sistema de Proteção de Dados do Cliente e escolha Aprovar ou Negar.
Uma mensagem de confirmação sobre a aprovação da solicitação da Proteção de Dados do Cliente é exibida.
Observação
Use o cmdlet Set-AccessToCustomerDataRequest para aprovar, negar ou cancelar solicitações do Sistema de Proteção de Dados do Cliente do Microsoft Purview que controlam o acesso aos seus dados por engenheiros de suporte da Microsoft. Para obter mais informações, consulte Set-AccessToCustomerDataRequest.
Auditoria de solicitações de Proteção de Dados do Cliente
Os registros de auditoria que correspondem às solicitações do Sistema de Proteção de Dados do Cliente são registrados no log de auditoria do Microsoft 365. Você pode acessar esses logs usando a ferramenta de pesquisa de log de auditoria no portal do Microsoft Purview. As ações relacionadas à aceitação ou negação de uma solicitação da Proteção de Dados do Cliente e as ações executadas por engenheiros da Microsoft (quando as solicitações de acesso são aprovadas) também são registradas no log de auditoria. Você pode pesquisar e analisar esses registros de auditoria.
Pesquisar o log de auditoria em busca de atividades relacionadas a solicitações do Sistema de Proteção de Dados do Cliente
Antes de usar o log de auditoria para acompanhar solicitações de Sistema de Proteção de Dados do Cliente, há algumas etapas que você precisa seguir para configurar o log de auditoria, incluindo a atribuição de permissões para pesquisar o log de auditoria. Para obter mais informações, confira Introdução às soluções de auditoria. Depois de concluir a configuração, use estas etapas para criar uma consulta de pesquisa de log de auditoria para retornar registros de auditoria relacionados à Proteção de dados do cliente:
Saiba mais em https://compliance.microsoft.com.
Entre usando uma conta que tenha recebido as permissões apropriadas para pesquisar o log de auditoria.
No painel esquerdo do centro de conformidade, escolha Auditoria.
A guia Pesquisar na página Auditoria é exibida.
Configure os seguintes critérios de pesquisa:
Data de início e Data de término. Selecione um intervalo de datas e horas para exibir os eventos ocorridos durante esse período.
Atividades. Deixe esse campo em branco para que a pesquisa retorne registros de auditoria para todas as atividades. Isso é necessário para retornar todos os registros de auditoria relacionados às solicitações do Sistema de Proteção de Dados do Cliente e às atividades correspondentes executadas pelos engenheiros da Microsoft.
Usuários. Deixe este campo em branco.
Arquivo, pasta ou site. Deixe este campo em branco.
Clique em Pesquisar para executar a pesquisa usando seus critérios de pesquisa.
Os resultados da pesquisa são exibidos após alguns instantes. Mais resultados da pesquisa serão adicionados à página até que a pesquisa seja concluída.
Clique no cabeçalho da coluna Atividade para classificar os resultados em ordem alfabética com base nos valores da coluna Atividade .
Role para baixo e procure registros de auditoria com uma atividade de Set-AccessToCustomerDataRequest. Os registros com essa atividade estão relacionados a um aprovador em sua organização que aprova ou nega uma solicitação da Proteção de Dados do Cliente.
Como alternativa, clique no cabeçalho da coluna Usuário para classificar os resultados em ordem alfabética usando os valores na coluna Usuário . Procure o valor de Operador da Microsoft, que indica as atividades executadas por um engenheiro da Microsoft em resposta a uma solicitação aprovada do Sistema de Proteção de Dados do Cliente. A coluna Atividade exibe a ação executada pelo engenheiro.
Na lista de resultados, clique em um registro de auditoria para exibi-lo.
Exportar os resultados da pesquisa do log de auditoria
Você também pode exportar os resultados da pesquisa do log de auditoria para um arquivo CSV e abrir o arquivo no Excel para usar os recursos de filtragem e classificação para facilitar a localização e a exibição de registros de auditoria relacionados a uma solicitação de acesso ao Sistema de Proteção de Dados do Cliente.
Para exportar registros de auditoria, use as etapas anteriores para pesquisar o log de auditoria. Quando a pesquisa for concluída, selecione Exportar > Baixar todos os resultados na parte superior da página de resultados da pesquisa. Quando o processo de exportação estiver concluído, você poderá baixar o arquivo CSV para o computador local. Para obter instruções mais detalhadas, consulte Exportar, configurar e exibir registros de log de auditoria.
Depois de baixar o arquivo, você pode abri-lo no Excel e, em seguida, filtrar na coluna Operações para exibir registros de auditoria para atividades Set-AccessToCustomerDataRequest . Você também pode filtrar na coluna UserIds (usando o valor Microsoft Operator) para exibir registros de auditoria para atividades executadas por engenheiros da Microsoft.
Observação
Ao exibir registros de auditoria no arquivo CSV, informações adicionais estão contidas na coluna AuditData . As informações nesta coluna estão contidas em um objeto JSON, que contém várias propriedades configuradas como pares property:value separados por vírgulas. Você pode usar o recurso de transformação JSON no Editor do Power Query no Excel para dividir cada propriedade no objeto JSON na coluna AuditData em várias colunas, de modo que cada propriedade tenha sua própria coluna. Isso facilita a interpretação dessas informações. Para obter instruções detalhadas, consulte Formatar o log de auditoria exportado usando o Editor do Power Query.
Usar o PowerShell para pesquisar e exportar registros de auditoria
Uma alternativa ao uso da ferramenta de pesquisa de auditoria no portal do Microsoft Purview é executar o cmdlet Search-UnifiedAuditLog no PowerShell do Exchange Online. Uma vantagem de usar o PowerShell é que você pode pesquisar especificamente atividades Set-AccessToCustomerDataRequest ou atividades executadas por engenheiros da Microsoft relacionadas a uma solicitação de Sistema de Proteção de Dados do Cliente.
Depois de se conectar ao PowerShell do Exchange Online, execute um dos seguintes comandos. Substitua os espaços reservados por um intervalo de datas específico.
Set-AccessToCustomerDataRequest Pesquisar atividades
Search-UnifiedAuditLog -StartDate xx/xx/xxxx -EndDate xx/xx/xxxx -Operations Set-AccessToCustomerDataRequest
Pesquisar atividades executadas por engenheiros da Microsoft
Search-UnifiedAuditLog -StartDate xx/xx/xxxx -EndDate xx/xx/xxxx -UserIds "Microsoft Operator"
Para obter mais informações e exemplos, consulte Usar o PowerShell para pesquisar e exportar registros de log de auditoria.
Também fornecemos um script do PowerShell que você pode usar para pesquisar o log de auditoria e exportar os resultados para um arquivo CSV. Para obter mais informações, consulte Usar um script do PowerShell para pesquisar o log de auditoria.
Registro de auditoria para uma solicitação do Sistema de Proteção de Dados do Cliente
Quando uma pessoa em sua organização aprova ou nega uma solicitação da Proteção de Dados do Cliente, o registro de auditoria é registrado no log de auditoria contendo as seguintes informações.
| Propriedade de registro de auditoria | Descrição |
|---|---|
| Date | A data e a hora em que a solicitação de Proteção de Dados do Cliente foi aprovada ou negada. |
| Endereço IP | O endereço IP do computador usado pelo aprovador para aprovar ou recusar uma solicitação. |
| Usuário | A conta de serviço BOXServiceAccount@[customerforest].prod.outlook.com. |
| Atividade | Set-AccessToCustomerDataRequest: esta é a atividade de auditoria registrada quando você aprova ou nega uma solicitação de Proteção de Dados do Cliente. |
| Item | O GUID da solicitação do Sistema de Proteção de Dados do Cliente |
A captura de tela a seguir mostra um exemplo de um registro de auditoria que corresponde a uma solicitação aprovada da Proteção de Dados do Cliente. Se uma solicitação da Proteção de Dados do Cliente fosse negada, o valor do ApprovalDecision parâmetro seria Deny.
Registro de auditoria para uma ação executada por um engenheiro da Microsoft
As ações executadas por um engenheiro da Microsoft após uma solicitação de Proteção de Dados do Cliente ser aprovada (e que podem resultar em acessar o conteúdo do cliente) são registradas no log de auditoria. Esses registros contêm as seguintes informações.
| Propriedade de registro de auditoria | Descrição |
|---|---|
| Date | Data e hora em que a ação foi executada. A hora em que essa ação foi executada será dentro de 4 horas após a aprovação da solicitação do Sistema de Proteção de Dados do Cliente. |
| Endereço IP | O Endereço IP da máquina da Microsoft usada pelo engenheiro. |
| Usuário | Operador da Microsoft; esse valor indica que o registro está relacionado a uma solicitação do Sistema de Proteção de Dados do Cliente. |
| Atividade | Nome da atividade realizada pelo engenheiro da Microsoft. |
| Item | <vazio> |
Perguntas frequentes
A quais serviços do Microsoft 365 o Sistema de Proteção de Dados do Cliente se aplica?
O Sistema de Proteção de Dados do Cliente tem suporte atualmente no Exchange Online, SharePoint Online, OneDrive for Business, Teams e Windows 365.
A Proteção de Dados do Cliente está disponível para todos os clientes?
O Sistema de Proteção de Dados do Cliente está incluído nas assinaturas do Microsoft 365 ou do Office 365 E5 e pode ser adicionado a outros planos com uma assinatura de complemento de Proteção de Informações e Conformidade ou de Conformidade Avançada. Para clientes governamentais, o Sistema de Proteção de Dados do Cliente está incluído na assinatura do Microsoft 365 ou do Office 365 G5. Consulte Planos e preços para obter mais informações.
O que é conteúdo do cliente?
Conteúdo do cliente são os dados criados pelos usuários dos serviços e aplicativos do Microsoft 365. Exemplos de conteúdo do cliente incluem:
Corpo do e-mail ou anexos de e-mail
Conteúdo do site do Microsoft Office SharePoint Online
Informações no corpo de um arquivo do Microsoft Office SharePoint Online
Corpo do arquivo de apresentação do Skype for Business
Mensagens instantâneas (IM) ou conversas de voz
Texto inserido em chats e canais do Teams, por exemplo, chats 1:1, chats em grupo, canais compartilhados, canais privados e chat de reunião
Outros dados colados em threads de chat do Teams, como trechos de código, imagens, mensagens de áudio e vídeo e links
Dados de aplicativos e bots em chats e canais do Teams
Feed de atividades do Teams
Gravações e transcrições de reuniões do Teams
Caixa postal
Files postados em chats e canais do Teams
Interações do Microsoft 365 Copilot
Dados de blob gerados pelo cliente ou armazenamento estruturado (por exemplo, Contêiners SQL)
Informações de segurança de propriedade do cliente (por exemplo, certificados, chaves de criptografia e senhas)
Inferências e todas as inferências subsequentes, se o conteúdo do cliente permanecer
Para obter mais informações sobre o conteúdo do cliente no Office 365, consulte a Central de Confiabilidade do Office 365.
Quem é notificado quando há uma solicitação para acessar meu conteúdo?
Os Administradores globais e qualquer pessoa à qual tenha sido atribuída a função de administrador aprovador de acesso do Sistema de Proteção de Dados do Cliente serão notificados. Esses também são os mesmos usuários que podem aprovar solicitações do Sistema de Proteção de Dados do Cliente.
Quem pode aprovar ou rejeitar essas solicitações na minha organização?
Os Administradores globais e qualquer pessoa a quem foi atribuída a função de administrador aprovador de acesso do Sistema de Proteção de Dados do Cliente podem aprovar solicitações do Sistema de Proteção de Dados do Cliente. Os clientes controlam essas atribuições de função em suas organizações.
Como fazer para aceitar a Proteção de dados do cliente?
Um Administrador Global pode habilitar e configurar a Proteção de dados do cliente no Centro de administração do Microsoft 365.
Se eu aprovar uma solicitação do Sistema de Proteção de Dados do Cliente, o que o engenheiro pode fazer e como saberei o que o engenheiro da Microsoft fez?
Depois de aprovar uma solicitação da Proteção de Dados do Cliente, o engenheiro da Microsoft concedeu os privilégios necessários para acessar o conteúdo do cliente usando cmdlets pré-aprovados. As ações tomadas pelos engenheiros da Microsoft em resposta às solicitações do Sistema de Proteção de Dados do Cliente são registradas e acessíveis no log de auditoria no Centro de Conformidade de & de Segurança.
Como fazer saber se a Microsoft segue o processo de aprovação?
Você pode cruzar as notificações de aprovação por email enviadas aos administradores e aprovadores em sua organização com o histórico de solicitações da Proteção de Dados do Cliente no Centro de administração do Microsoft 365.
O Sistema de Proteção de Dados do Cliente está incluído no relatório de auditoria SOC 1 SSAE 16 mais recente. Para obter mais detalhes, você pode encontrar os relatórios mais recentes no Portal de Confiança do Serviço da Microsoft.
A Microsoft pode modificar a lista de aprovadores do meu locatário? Se não, como é evitado?
Somente um Administrador Global em sua organização pode especificar quem pode aprovar solicitações de Proteção de Dados do Cliente. Isso significa que apenas os membros do grupo Administrador Global no Microsoft Entra ID podem especificar quem pode aprovar a solicitação. A associação do grupo Administrador Global no Microsoft Entra ID é gerenciada apenas por sua organização.
E se eu precisar de mais informações sobre uma solicitação de acesso ao conteúdo para aprová-la?
Cada solicitação do Sistema de Proteção de Dados do Cliente contém um número de solicitação de serviço do Microsoft 365. Você pode entrar em contato com o Suporte da Microsoft e referenciar esse número de serviço para obter mais informações sobre a solicitação.
Quando uma solicitação do Sistema de Proteção de Dados do Cliente é aprovada, por quanto tempo as permissões são válidas?
Atualmente, o período máximo para as permissões de acesso concedidas ao engenheiro da Microsoft é de quatro horas. O engenheiro da Microsoft também pode solicitar um período mais curto.
Como posso obter um histórico de todas as solicitações do Sistema de Proteção de Dados do Cliente?
Todas as solicitações do Sistema de Proteção de Dados do Cliente são exibidas no Centro de administração do Microsoft 365.
Como fazer para correlacionar as solicitações de acesso ao conteúdo com os logs de auditoria relacionados?
O Feed de Atividades do Centro de Conformidade contém atividades de log da Proteção de Dados do Cliente. Os clientes podem fazer referência cruzada das atividades de log do Sistema de Proteção de Dados do Cliente do feed de atividades em relação à solicitação por email que recebem.
O que acontece quando um cliente não responde a uma solicitação do Sistema de Proteção de Dados do Cliente?
As solicitações de Sistema de Proteção de Dados do Cliente têm uma duração padrão de 12 horas. Se você não responder a uma solicitação dentro de 12 horas, a solicitação expirará.
O que a Microsoft faz quando um cliente rejeita uma solicitação de Proteção de Dados do Cliente?
Se um cliente rejeitar uma solicitação da Proteção de Dados do Cliente, não ocorrerá acesso ao conteúdo do cliente. Se um usuário em sua organização continuar a ter um problema de serviço que exija que a Microsoft acesse o conteúdo do cliente para resolver o problema, o problema de serviço poderá persistir e a Microsoft informará o usuário sobre isso.
Como fazer para configurar alertas sempre que uma solicitação for aprovada?
Não há nenhuma opção interna para alertar os administradores. No entanto, os administradores podem configurar alertas usando o Microsoft Defender para Aplicativos de Nuvem.
O Sistema de Proteção de Dados do Cliente protege contra solicitações de dados de agências de aplicação da lei ou de terceiros?
Não. A Microsoft leva a sério as solicitações de terceiros sobre dados do cliente. Como um provedor de serviços de nuvem, a Microsoft sempre defende a privacidade dos dados do cliente. Caso recebamos uma intimação, a Microsoft sempre tenta redirecionar o terceiro ao cliente para obter as informações. (Leia o blog de Brad Smith: Protegendo os dados do cliente contra a espionagem do governo). Publicamos periodicamente informações detalhadas sobre as solicitações de aplicação da lei que a Microsoft recebe.
Consulte a Central de Confiabilidade da Microsoft sobre solicitações de dados de terceiros e a seção "Divulgação de Dados do Cliente" nos Termos dos Serviços Online para obter mais informações.
Como a Microsoft garante que um membro de sua equipe não tenha acesso permanente ao conteúdo do cliente em aplicativos do Office 365?
A Microsoft implementa medidas preventivas abrangentes por meio de sistemas de controle de acesso e medidas de detecção para identificar e abordar tentativas de contornar esses sistemas de controle de acesso. O Microsoft 365 opera com os princípios de privilégios mínimos e acesso just-in-time. Portanto, nenhum funcionário da Microsoft tem permissão para acessar o conteúdo do cliente de forma contínua. Se a permissão for concedida, será por um período limitado.
O Microsoft 365 usa um sistema de controle de acesso chamado Lockbox para processar solicitações de permissões que concedem a capacidade de executar funções operacionais e administrativas dentro do serviço. Um operador deve solicitar acesso ao conteúdo do cliente usando o Lockbox, o que exige que uma segunda pessoa tome medidas na solicitação (por exemplo, aprove-a) antes que o acesso seja concedido. Essa segunda pessoa não pode ser o solicitante e deve ser designada para aprovar o acesso ao conteúdo do cliente. Somente se a solicitação for aprovada, o operador adquire acesso temporário ao conteúdo do cliente. Após o período de elevação expirar, o Lockbox revogará o acesso.
Consulte os Termos dos Serviços Online para obter mais detalhes sobre as práticas gerais de segurança da Microsoft.
Em que circunstâncias os engenheiros da Microsoft precisam acessar meu conteúdo?
O cenário mais comum em que os engenheiros da Microsoft precisam acessar o conteúdo do cliente é quando o cliente faz uma solicitação de suporte que requer acesso para solução de problemas. Um princípio fundamental do Microsoft 365 é que o serviço opera sem o acesso da Microsoft ao conteúdo do cliente. Quase todas as operações de serviço executadas pela Microsoft são totalmente automatizadas e o envolvimento humano é altamente controlado e abstraído do conteúdo do cliente. A meta do Microsoft 365 é que o acesso ao conteúdo do cliente para dar suporte ao serviço não seja necessário até que o cliente aprove uma solicitação específica de acesso da Microsoft.
Eu já pensei que meus dados estavam seguros com a nuvem da Microsoft, então por que preciso do Sistema de Proteção de Dados do Cliente?
O Sistema de Proteção de Dados do Cliente fornece uma camada extra de controle, oferecendo aos clientes a capacidade de fornecer autorização de acesso explícita para operações de serviço. Ao demonstrar que existem procedimentos para autorização explícita de acesso a dados, o Sistema de Proteção de Dados do Cliente também ajuda os clientes a cumprir determinadas obrigações de conformidade, como HIPAA e FEDRAMP.