Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como configurar e instalar o scanner Proteção de Informações do Microsoft Purview, anteriormente denominado Azure Proteção de Informações scanner de rotulagem unificada ou o scanner local.
Dica
Embora a maioria dos clientes execute esses procedimentos no portal de administração, talvez seja necessário trabalhar apenas com o PowerShell.
Por exemplo, se você estiver trabalhando em um ambiente sem acesso ao portal de administração, como o Azure China 21Vianet, siga as instruções em Usar o PowerShell para configurar o scanner.
Visão Geral
Antes de começar, verifique se o sistema está em conformidade com os pré-requisitos necessários.
Em seguida, use as seguintes etapas para configurar e instalar o scanner:
Em seguida, execute os seguintes procedimentos de configuração conforme necessário para seu sistema:
| Procedimento | Descrição |
|---|---|
| Alterar quais tipos de arquivo proteger | Você pode querer verificar, classificar ou proteger tipos de arquivo diferentes do padrão. Para obter mais informações, consulte O processo de digitalização. |
| Atualizando seu scanner | Atualize seu scanner para usar os recursos e melhorias mais recentes. |
| Editando configurações de repositório de dados em massa | Use as opções de importação e exportação para fazer alterações em massa para vários repositórios de dados. |
| Use o scanner com configurações alternativas | Use o scanner sem configurar etiquetas com nenhuma condição |
| Otimizar desempenho | Orientação para otimizar o desempenho do seu scanner |
Se você não tiver acesso às páginas do verificador no portal do Microsoft Purview, defina as configurações do verificador somente no PowerShell. Para obter mais informações, consulte Usar o PowerShell para configurar o verificador e oscmdlets do PowerShell com suporte.
Definir as configurações do scanner
Antes de instalar o scanner ou atualizá-lo de uma versão mais antiga de disponibilidade geral, defina ou verifique as configurações do scanner. Para essa configuração, você pode usar o portal do Microsoft Purview.
Para configurar seu scanner no portal do Microsoft Purview:
- Entre usando uma das seguintes funções:
- Administrador de Conformidade
- Administrador de Dados de Conformidade
- Administrador de Segurança
- Organization Management
Entre no portal> do Microsoft PurviewCartão de configurações >Card Proteção de InformaçõesVerificador de proteção de>informações.
Crie um cluster de scanner. Esse cluster define o scanner e é usado para identificar a instância do scanner, como durante a instalação, atualizações e outros processos.
Crie um trabalho de verificação de conteúdo para definir os repositórios que você deseja verificar.
Criar um cluster de scanners
Para criar um cluster de scanner no portal do Microsoft Purview:
Nas guias da página Verificação de proteção de informações , selecione Clusters.
Na guia Clusters , selecione Adicionar
.No painel Novo cluster , insira um nome significativo para o scanner e uma descrição opcional.
O nome do cluster é usado para identificar as configurações e repositórios do scanner. Por exemplo, você pode inserir a Europa para identificar as localizações geográficas dos repositórios de dados que deseja verificar.
Você usará esse nome mais tarde para identificar onde deseja instalar ou atualizar seu scanner.
Selecione Salvar para salvar suas alterações.
Criar um trabalho de verificação de conteúdo
Aprofunde-se em seu conteúdo para verificar repositórios específicos em busca de conteúdo confidencial.
Para criar seu trabalho de verificação de conteúdo no portal do Microsoft Purview:
Nas guias da página Verificação de proteção de informações , selecione Trabalhos de verificação de conteúdo.
No painel Trabalhos de verificação de conteúdo , selecione Adicionar
.Para essa configuração inicial, defina as configurações a seguir e selecione Salvar.
Configuração Descrição Configurações de trabalho de verificação de conteúdo - Agendamento: Manter o padrão de Manual
- Tipos de informações a serem descobertas: Alterar para Somente políticaPolítica de DLP Se você estiver usando uma política de prevenção contra perda de dados, defina Habilitar regras DLP como Ativado. Para obter mais informações, consulte Usar uma política DLP. Política de confidencialidade - Impor política de rótulo de confidencialidade: Selecione Desativado
- Rotular arquivos com base no conteúdo: Manter o padrão de Ativado
- Rótulo padrão: Manter o padrão da política padrão
- Renomear arquivos: Mantenha o padrão de DesativadoDefinir configurações de arquivo - Preservar "Data de modificação", "Última modificação" e "Modificado por": Manter o padrão de ativado
- Tipos de arquivo a serem verificados: manter os tipos de arquivo padrão para Excluir
- Proprietário padrão: manter o padrão da Conta de Verificação
- Definir proprietário do repositório: use essa opção somente ao usar uma política DLP.Abra o trabalho de verificação de conteúdo que foi salvo e selecione a guia Repositórios para especificar os armazenamentos de dados a serem verificados.
Especifique caminhos UNC e URLs do Servidor do SharePoint para bibliotecas e pastas de documentos locais do SharePoint.
Observação
A Edição de Assinatura do SharePoint Server (SPSE) com uma PU (Atualização Pública) em suporte estendido tem suporte para o SharePoint. Para obter mais informações, consulte a política de suporte do Servidor do SharePoint, política de manutenção de produto atualizada para Servidor do SharePoint SE.
Para adicionar seu primeiro armazenamento de dados, enquanto estiver na guia Repositórios :
No painel Repositórios , selecione Adicionar:
No painel Repositório , especifique o caminho para o repositório de dados e selecione Salvar.
- Para um compartilhamento de rede, use
\\Server\Folder. - Para uma biblioteca do SharePoint, use
http://sharepoint.contoso.com/Shared%20Documents/Folder. - Para um caminho local:
C:\Folder - Para um caminho UNC:
\\Server\Folder
- Para um compartilhamento de rede, use
Observação
Não há suporte para curingas e locais do WebDav. Não há suporte para a verificação de locais do OneDrive como repositórios.
Se você adicionar um caminho do SharePoint para Documentos Compartilhados:
- Especifique Documentos Compartilhados no caminho quando desejar digitalizar todos os documentos e todas as pastas de Documentos Compartilhados.
Por exemplo:
http://sp013/SharedDocuments - Especifique Documentos no caminho quando desejar digitalizar todos os documentos e todas as pastas de uma subpasta em Documentos Compartilhados.
Por exemplo:
http://sp013/Documents/SalesReports - Ou especifique apenas o FQDN do seu SharePoint, por exemplo
http://sp013, para descobrir e examinar todos os sites e subsites do SharePoint em uma URL específica e legendas nessa URL. Conceda direitos de Auditor do Coletor de Site do verificador para habilitar isso.
Para as configurações restantes neste painel, não as altere para esta configuração inicial, mas mantenha-as como padrão de trabalho de verificação de conteúdo. A configuração padrão significa que o repositório de dados herda as configurações do trabalho de verificação de conteúdo.
Use a seguinte sintaxe ao adicionar caminhos do SharePoint:
Caminho Sintaxe Caminho raiz http://<SharePoint server name>
Verifica todos os sites, incluindo todos os conjuntos de sites permitidos para o usuário do scanner.
Requer permissões adicionais para descobrir automaticamente o conteúdo raizSubsite ou coleção específica do SharePoint Uma das seguintes opções:
-http://<SharePoint server name>/<subsite name>
-http://SharePoint server name>/<site collection name>/<site name>
Requer permissões adicionais para descobrir automaticamente o conteúdo do conjunto de sitesBiblioteca específica do SharePoint Uma das seguintes opções:
-http://<SharePoint server name>/<library name>
-http://SharePoint server name>/.../<library name>Pasta específica do SharePoint http://<SharePoint server name>/.../<folder name>Repita as etapas anteriores para adicionar quantos repositórios forem necessários.
Agora você está pronto para instalar o scanner com o trabalho de scanner de conteúdo que você criou. Continue com Instale o scanner.
Instalar o scanner
Depois de configurar o scanner, execute as etapas a seguir para instalar o scanner. Esse procedimento é realizado totalmente no PowerShell.
Entre no computador com o Windows Server que executará o exame. Use uma conta que tenha direitos de administrador local e que tenha permissões para gravar no banco de dados SQL Server master.
Importante
Você deve ter o cliente de proteção de informações instalado em sua máquina antes de instalar o scanner.
Para obter mais informações, consulte Pré-requisitos para instalar e implantar o verificador de proteção de informações.
Abra uma sessão do Windows PowerShell com a opção Executar como administrador.
Execute o cmdlet Install-Scanner, especificando sua instância do SQL Server na qual criar um banco de dados para o verificador de proteção de informações e o nome do cluster do verificador que você especificou na seção anterior:
Install-Scanner -SqlServerInstance <name> -Cluster <cluster name>Exemplos, usando o nome do cluster de varredura da Europa:
Para uma instância padrão:
Install-Scanner -SqlServerInstance SQLSERVER1 -Cluster EuropePara uma instância nomeada:
Install-Scanner -SqlServerInstance SQLSERVER1\SCANNER -Cluster EuropePara o SQL Server Express:
Install-Scanner -SqlServerInstance SQLSERVER1\SQLEXPRESS -Cluster Europe
Quando for solicitado, forneça as credenciais do Active Directory para a conta de serviço do verificador.
Use a seguinte sintaxe:
domain\username. Por exemplo:contoso\scanneraccountImportante
Nesse prompt, insira a identidade do Windows local no
DOMAIN\usernameformato (não um UPN, comoscanneraccount@contoso.com). O instalador precisa desse formato para resolver o SID, conceder logon como um serviço, configurar a conta Executar como do serviço do Windows e conceder permissões SQL; o uso de um UPN pode levar a problemas posteriores de resolução de identidade ou inicialização do serviço.Observação
Para habilitar recursos de verificação no nível do cluster (como relatórios personalizados) no momento da instalação, adicione o
-FeatureSettingsparâmetro (versão prévia). Por exemplo:Install-Scanner -SqlServerInstance SQLSERVER1 -Cluster Europe -FeatureSettings @{CustomReporting=$true}. Para obter mais informações, consulte Controle de recursos do scanner (versão prévia).Verifique se o serviço agora está instalado usando os Serviços de Ferramentas>Administrativas.
O serviço instalado é denominado Verificador de Proteção de Informações do Microsoft Purview e está configurado para ser executado usando a conta de serviço de verificador que você criou.
Agora que você instalou o scanner, você precisa obter um token do Microsoft Entra para a conta de serviço do scanner autenticar, para que o scanner possa ser executado sem supervisão.
Obter um token do Microsoft Entra para o verificador
Um token do Microsoft Entra permite que o verificador se autentique no serviço de Verificador de Proteção de Informações do Microsoft Purview, permitindo que o verificador seja executado de forma autônoma.
Para obter mais informações, consulte Executar cmdlets de rotulagem de proteção de informações autônoma.
Observação
O suporte para autenticação baseada em certificado está na visualização pública. Para obter mais informações, consulte Autenticação baseada em certificado
Para obter um token do Microsoft Entra:
Navegue até o Portal do Azure e prossiga para a folha do Microsoft Entra ID.
No painel lateral do Microsoft Entra ID, clique em Registros de Aplicativo.
Na parte superior, vá em frente e clique em + Novo registro.
Na seção Nome, digite InformationProtectionScanner.
Deixe os tipos de conta com suporte como padrão.
Para o URI de redirecionamento, deixe o tipo como http://localhost Web, mas digite para a parte de entrada e clique em Registrar.
Na página Visão geral desse aplicativo, anote no editor de texto de sua escolha as seguintes IDs: ID do aplicativo (cliente) e ID do diretório (locatário). Você precisará disso mais tarde ao configurar o comando Set-AIPAuthentication.
No painel lateral, navegue até Certificados e Segredos.
Clique em + Novo segredo do cliente.
Na caixa de diálogo exibida, insira uma descrição para o segredo e defina-o como Expirar em 1 ano e, em seguida, Adicionar o segredo.
Você deve ver agora, na seção de segredos do cliente, que há uma entrada com o Valor Secreto. Copie esse valor e armazene-o no arquivo em que você salvou a ID do Cliente e a ID do Locatário. Esta é a única vez que você poderá ver o valor secreto, ele não será recuperável se você não copiá-lo neste momento.
No painel lateral, navegue até Permissões de API.
Vá em frente e selecione Adicionar uma permissão.
Quando a tela for exibida, selecione Serviço Azure Rights Management. Em seguida, selecione Permissões do aplicativo.
Clique no menu suspenso de Conteúdo e coloque as marcas de seleção para Content.DelegatedReader e Content.DelegatedWriter. Em seguida, na parte inferior da tela, clique em Adicionar Permissões.
Navegue de volta na seção Permissões da API e adicione outra permissão.
Desta vez, para a seção Selecionar uma API, clique em APIs que minha organização usa. Na barra de pesquisa, digite Serviço de Sincronização de Proteção de Informações da Microsoft e selecione-o.
Selecione Permissões do Aplicativo e, em seguida, no menu suspenso Política Unificada , marque a permissão UnifiedPolicy.Tenant.Read. Em seguida, na parte inferior da tela, clique em Adicionar Permissões.
De volta à tela Permissões de API, clique em Conceder consentimento de Administração e procure a operação que está sendo bem-sucedida (indicada por uma marca de seleção verde).
No computador com o Windows Server, se sua conta de serviço de verificador tiver recebido o direito Fazer logon localmente para a instalação, entre com essa conta e inicie uma sessão do PowerShell.
Execute Set-Authentication, especificando os valores que você copiou da etapa anterior:
Set-Authentication -AppId <ID of the registered app> -AppSecret <client secret sting> -TenantId <your tenant ID> -DelegatedUser <Microsoft Entra account>Por exemplo:
$pscreds = Get-Credential CONTOSO\scanner Set-Authentication -AppId "00001111-aaaa-2222-bbbb-3333cccc4444" -AppSecret "Aa1Bb~2Cc3.-Dd4Ee5Ff6Gg7Hh8Ii9_Jj0Kk1Ll2" -DelegatedUser scanner@contoso.com -TenantId "aaaabbbb-0000-cccc-1111-dddd2222eeee" -OnBehalfOf $pscreds Acquired application access token on behalf of CONTOSO\scanner.
Dica
Se sua conta de serviço do verificador não puder receber o direito Fazer logon localmente para a instalação, use o parâmetro OnBehalfOf com Set-Authentication, conforme descrito em Executar cmdlets de rotulagem de proteção de informações autônomos.
O verificador agora tem um token para autenticar no Microsoft Entra ID. Esse token é válido por um ano, dois anos ou nunca, de acordo com sua configuração do segredo do cliente do aplicativo Web/API no Microsoft Entra ID. Quando o token expirar, você deve repetir esse procedimento.
Continue usando uma das etapas a seguir, dependendo se você estiver usando o portal do Microsoft Purview para configurar o verificador ou apenas o PowerShell:
Agora você está pronto para executar sua primeira verificação no modo de descoberta. Para obter mais informações, consulte Executar um ciclo de descoberta e exibir relatórios para o scanner.
Depois de executar a verificação de descoberta inicial, continue em Configurar o verificador para aplicar classificação e proteção.
Para obter mais informações, consulte Executar cmdlets de rotulagem de proteção de informações autônoma.
Configurar o scanner para aplicar classificação e proteção
As configurações padrão configuram o scanner para ser executado uma vez e no modo somente relatório. Para alterar essas configurações, edite o trabalho de verificação de conteúdo.
Dica
Se você estiver trabalhando apenas no PowerShell, consulte Configurar o verificador para aplicar classificação e proteção - somente PowerShell.
Para configurar o scanner para aplicar classificação e proteção no portal do Microsoft Purview::
No portal do Microsoft Purview, na guia Trabalhos de verificação de conteúdo , selecione um trabalho de verificação de conteúdo específico para editá-lo.
Selecione o trabalho de verificação de conteúdo, altere o seguinte e selecione Salvar:
- Na seção de trabalho de verificação de conteúdo : Altere a agenda para sempre
- Na seção Aplicar política de rotulagem de confidencialidade : Altere o botão de opção para Ativado
Verifique se um nó para o trabalho de verificação de conteúdo está online e inicie o trabalho de verificação de conteúdo novamente selecionando Verificar agora. O botão Verificar agora só aparece quando um nó para o trabalho de verificação de conteúdo selecionado está online.
O scanner agora está programado para funcionar continuamente. Quando o scanner percorre todos os arquivos configurados, ele inicia automaticamente um novo ciclo para que todos os arquivos novos e alterados sejam descobertos.
Usar uma política DLP
O uso de uma política de prevenção contra perda de dados permite que o verificador detecte possíveis vazamentos de dados combinando regras DLP com arquivos armazenados em compartilhamentos de arquivos e no Servidor do SharePoint.
Habilite regras DLP em seu trabalho de verificação de conteúdo para reduzir a exposição de todos os arquivos que correspondam às suas políticas DLP. Quando suas regras DLP estão habilitadas, o mecanismo de varredura pode reduzir o acesso ao arquivo apenas aos proprietários de dados ou reduzir a exposição a grupos em toda a rede, como Todos, Usuários Autenticados ou Usuários do Domínio.
No portal do Microsoft Purview, determine se você está apenas testando sua política DLP ou se deseja que suas regras sejam aplicadas e suas permissões de arquivo sejam alteradas de acordo com essas regras. Para obter mais informações, consulte Criar e implantar políticas de prevenção contra perda de dados
As políticas DLP são configuradas no portal do Microsoft Purview. Para obter mais informações sobre o licenciamento de DLP, consulte Introdução ao verificador local de prevenção contra perda de dados.
Dica
A verificação de seus arquivos, mesmo quando apenas testando a política DLP, também cria relatórios de permissão de arquivo. Consulte esses relatórios para investigar exposições específicas de arquivos ou explorar a exposição de um usuário específico a arquivos verificados.
Para usar somente o PowerShell, consulte Usar uma política DLP com o verificador - somente PowerShell.
Para usar uma política DLP com o verificador no portal do Microsoft Purview:
No portal do Microsoft Purview, navegue até a guia Trabalhos de verificação de conteúdo e selecione um trabalho de verificação de conteúdo específico. Para obter mais informações, consulte Criar um trabalho de verificação de conteúdo.
Em Habilitar regras de política DLP, defina o botão de opção como Ativado.
Importante
Não defina Habilitar regras DLP como Ativado, a menos que você realmente tenha uma política DLP configurada no Microsoft 365.
Ativar esse recurso sem uma política DLP fará com que o verificador gere erros.
(Opcional) Defina Definir proprietário do repositório como Ativado e defina um usuário específico como o proprietário do repositório.
Essa opção permite que o verificador reduza a exposição de todos os arquivos encontrados neste repositório, que correspondem à política DLP, ao proprietário do repositório definido.
Políticas DLP e tornar ações privadas
Se você estiver usando uma política DLP com uma ação de tornar privada e também estiver planejando usar o verificador para rotular automaticamente seus arquivos, recomendamos que você também defina a configuração avançada UseCopyAndPreserveNTFSOwner do cliente de rotulagem unificada.
Essa configuração garante que os proprietários originais mantenham o acesso aos seus arquivos.
Para obter mais informações, consulte Criar um trabalho de verificação de conteúdo e Aplicar automaticamente um rótulo de confidencialidade aos dados do Microsoft 365.
Alterar quais tipos de arquivo proteger
Por padrão, o mecanismo de varredura protege apenas os tipos de arquivo do Office e arquivos PDF.
Use os comandos do PowerShell para alterar esse comportamento conforme necessário, como configurar o scanner para proteger todos os tipos de arquivo, assim como o cliente faz, ou para proteger tipos de arquivo específicos adicionais.
Para uma política de rótulo que se aplique à conta de usuário que baixa rótulos para o scanner, especifique uma configuração avançada do PowerShell chamada PFileSupportedExtensions.
Para um scanner que tem acesso à Internet, essa conta de usuário é a conta que você especifica para o parâmetro DelegatedUser com o comando Set-Authentication.
Exemplo 1: Comando do PowerShell para o scanner proteger todos os tipos de arquivo, em que sua política de rótulos é chamada de "Scanner":
Set-LabelPolicy -Identity Scanner -AdvancedSettings @{PFileSupportedExtensions="*"}
Exemplo 2: Comando do PowerShell para o scanner proteger arquivos .xml e arquivos .tiff, além de arquivos do Office e arquivos PDF, onde sua política de etiquetas é chamada de "Scanner":
Set-LabelPolicy -Identity Scanner -AdvancedSettings @{PFileSupportedExtensions=ConvertTo-Json(".xml", ".tiff")}
Para obter mais informações, consulte Alterar quais tipos de arquivo proteger.
Atualizar o scanner
Se você já instalou o verificador anteriormente e deseja atualizar, use as instruções descritas em Atualizar o verificador de Proteção de Informações do Microsoft Purview.
Em seguida, configure e use o scanner normalmente, ignorando as etapas para instalá-lo.
Editar configurações do repositório de dados em massa
Use os botões Exportar e Importar para fazer alterações no scanner em vários repositórios.
Dessa forma, você não precisa fazer as mesmas alterações várias vezes, manualmente, no portal do Microsoft Purview.
Por exemplo, se você tiver um novo tipo de arquivo em vários repositórios de dados do SharePoint, convém atualizar as configurações desses repositórios em massa.
Para fazer alterações em massa em repositórios no portal do Microsoft Purview:
No portal do Microsoft Purview, selecione um trabalho de verificação de conteúdo específico e navegue até a guia Repositórios no painel. Selecione a opção Exportar .
Edite manualmente o arquivo exportado para fazer a alteração.
Use a opção Importar na mesma página para importar as atualizações de volta em seus repositórios.
Use o scanner com configurações alternativas
O scanner geralmente procura as condições especificadas para suas etiquetas para classificar e proteger seu conteúdo conforme necessário.
Nos seguintes cenários, o scanner também é capaz de digitalizar seu conteúdo e gerenciar etiquetas, sem quaisquer condições configuradas:
- Aplicar um rótulo padrão a todos os arquivos em um repositório de dados
- Remover rótulos existentes de todos os arquivos em um repositório de dados
- Identificar todas as condições personalizadas e tipos de informações confidenciais conhecidos
Aplicar um rótulo padrão a todos os arquivos em um repositório de dados
Nessa configuração, todos os arquivos não rotulados no repositório são rotulados com o rótulo padrão especificado para o repositório ou para o trabalho de verificação de conteúdo. Files são rotulados sem inspeção.
Defina as seguinte configurações:
| Configuração | Descrição |
|---|---|
| Rotular arquivos com base no conteúdo | Defina como Desativado |
| Rótulo padrão | Defina como Personalizado e selecione o rótulo a ser usado |
| Impor rótulo padrão | Selecione para que o rótulo padrão seja aplicado a todos os arquivos, mesmo que já estejam rotulados, ativando Renomear arquivos e Impor rótulo padrão |
Remover rótulos existentes de todos os arquivos em um repositório de dados
Nessa configuração, todos os rótulos existentes são removidos, incluindo a proteção, caso a proteção tenha sido aplicada com o rótulo. A proteção aplicada independentemente de um rótulo é mantida.
Defina as seguinte configurações:
| Configuração | Descrição |
|---|---|
| Rotular arquivos com base no conteúdo | Defina como Desativado |
| Rótulo padrão | Defina como Nenhum |
| Renomear arquivos | Definido como Ativado, com o rótulo Impor padrão definido como Ativado |
Identificar todas as condições personalizadas e tipos de informações confidenciais conhecidos
Essa configuração permite que você encontre informações confidenciais que talvez não percebesse que tinha, às custas das taxas de digitalização do scanner.
Defina os tipos de informações a serem descobertos para Todos.
Para identificar condições e tipos de informações para rotulagem, o scanner usa quaisquer tipos de informações confidenciais personalizados especificados e a lista de tipos de informações confidenciais internos que estão disponíveis para seleção, conforme definido no centro de gerenciamento de etiquetagem.
Otimizar o desempenho do scanner
Observação
Se você estiver procurando melhorar a capacidade de resposta do computador do scanner em vez do desempenho do scanner, use uma configuração avançada de cliente para limitar o número de threads usados pelo scanner.
Use as seguintes opções e orientações para ajudá-lo a otimizar o desempenho do scanner:
| Opção | Descrição |
|---|---|
| Tenha uma conexão de rede confiável e de alta velocidade entre o computador do scanner e o armazenamento de dados digitalizados | Por exemplo, coloque o computador do scanner na mesma LAN ou, de preferência, no mesmo segmento de rede que o armazenamento de dados digitalizado. A qualidade da conexão de rede afeta o desempenho do scanner porque, para inspecionar os arquivos, o scanner transfere o conteúdo dos arquivos para o computador que executa o serviço de Scanner de Proteção de Informações do Microsoft Purview do scanner. Reduzir ou eliminar os saltos de rede necessários para que os dados trafeguem também reduz a carga em sua rede. |
| Certifique-se de que o computador do scanner tenha recursos de processador disponíveis | Inspecionar o conteúdo do arquivo e criptografar e descriptografar arquivos são ações que exigem muito do processador. Monitore os ciclos de verificação típicos de seus armazenamentos de dados especificados para identificar se a falta de recursos do processador está afetando negativamente o desempenho do scanner. |
| Instalar várias instâncias do scanner | O scanner oferece suporte a vários bancos de dados de configuração na mesma instância do SQL Server quando você especifica um nome de cluster personalizado para o scanner. Dica: Vários scanners também podem compartilhar o mesmo cluster, resultando em tempos de digitalização mais rápidos. Se você planeja instalar o scanner em várias máquinas com a mesma instância de banco de dados e deseja que seus scanners sejam executados em paralelo, deve instalar todos os scanners usando o mesmo nome de cluster. |
| Verifique seu uso de configuração alternativa | O verificador é executado mais rapidamente quando você usa a configuração alternativa para aplicar um rótulo padrão a todos os arquivos, pois o verificador não inspeciona o conteúdo do arquivo. O mecanismo de varredura é executado mais lentamente quando você usa a configuração alternativa para identificar todas as condições personalizadas e os tipos de informações confidenciais conhecidos. |
Fatores adicionais que afetam o desempenho
Fatores adicionais que afetam o desempenho do scanner incluem:
| Fator | Descrição |
|---|---|
| Tempos de carga/resposta | A carga atual e os tempos de resposta dos armazenamentos de dados que contêm os arquivos a serem verificados também afetarão o desempenho do scanner. |
| Modo de verificação (Descoberta / Impor) | O modo de descoberta normalmente tem uma taxa de verificação mais alta do que o modo de imposição. A descoberta requer uma única ação de leitura de arquivo, enquanto o modo impor requer ações de leitura e gravação. |
| Alterações de política | O desempenho do seu scanner pode ser afetado se você tiver feito alterações na rotulagem automática na política de etiquetas. Seu primeiro ciclo de verificação, quando o scanner deve inspecionar todos os arquivos, levará mais tempo do que os ciclos de verificação subsequentes que, por padrão, inspecionam apenas arquivos novos e alterados. Se você alterar as condições ou as configurações de rotulagem automática, todos os arquivos serão verificados novamente. Para obter mais informações, consulte Verificando novamente arquivos. |
| Construções Regex | O desempenho do verificador é afetado pela forma como suas expressões regex para condições personalizadas são construídas. Para evitar o consumo intenso de memória e o risco de tempos limite (15 minutos por arquivo), examine suas expressões regex para uma correspondência de padrões eficiente. Por exemplo: - Evite quantificadores gananciosos - Use grupos que não capturam, como (?:expression) em vez de (expression) |
| Nível de log | As opções de nível de log incluem Depuração, Informações, Erro e Desativado para os relatórios do scanner. - Desativado resulta no melhor desempenho - A depuração torna o verificador consideravelmente mais lento e deve ser usado somente para solução de problemas. Para obter mais informações, consulte o parâmetro ReportLevel para o cmdlet Set-ScannerConfiguration . |
| Files being scanned | - Com exceção dos arquivos do Excel, os arquivos do Office são verificados mais rapidamente do que os arquivos PDF. - Arquivos desprotegidos são mais rápidos de verificar do que arquivos protegidos. - Arquivos grandes obviamente levam mais tempo para digitalizar do que arquivos pequenos. |
Usar o PowerShell para configurar o scanner
Esta seção descreve as etapas necessárias para configurar e instalar o scanner quando você não tem acesso às páginas do scanner no portal do Microsoft Purview e deve usar apenas o PowerShell.
Importante
Algumas etapas exigem o Powershell se você é capaz ou não de acessar as páginas do scanner no portal do Microsoft Purview e são idênticas. Para essas etapas, consulte as instruções anteriores neste artigo, conforme indicado.
Se você estiver trabalhando com o verificador para o Azure China 21Vianet, serão necessárias etapas adicionais além das instruções detalhadas aqui. Para obter mais informações, consulte Proteção de Informações do Microsoft Purview para o Office 365 operada pela 21Vianet.
Para obter mais informações, consulte Cmdlets do PowerShell com suporte.
Para configurar e instalar o scanner:
Comece com o PowerShell fechado. Se você instalou anteriormente o cliente e o verificador de proteção de informações, verifique se o serviço Verificador de Proteção de Informações do Microsoft Purview foi interrompido.
Abra uma sessão do Windows PowerShell com a opção Executar como administrador.
Execute o comando Install-Scanner para instalar o verificador na instância do SQL Server, com o parâmetro Cluster para definir o nome do cluster.
Esta etapa é idêntica se você conseguir ou não acessar as páginas do scanner no portal do Microsoft Purview. Para obter mais informações, consulte as instruções anteriores neste artigo: Instalar o scanner
Obtenha um token do Azure para usar com o verificador e, em seguida, autentique novamente.
Esta etapa é idêntica se você conseguir ou não acessar as páginas do scanner no portal do Microsoft Purview. Para obter mais informações, consulte as instruções anteriores neste artigo: Obtenha um token do Microsoft Entra para o verificador.
Execute o cmdlet Set-ScannerConfiguration para definir o scanner para funcionar no modo offline. Executar:
Set-ScannerConfiguration -OnlineConfiguration OffExecute o cmdlet Set-ScannerContentScan para criar um trabalho de verificação de conteúdo padrão.
O único parâmetro necessário no cmdlet Set-ScannerContentScan é Enforce. No entanto, talvez você queira definir outras configurações para seu trabalho de verificação de conteúdo neste momento. Por exemplo:
Set-ScannerContentScan -Schedule Manual -DiscoverInformationTypes PolicyOnly -Enforce Off -DefaultLabelType PolicyDefault -RelabelFiles Off -PreserveFileDetails On -IncludeFileTypes '' -ExcludeFileTypes '.msg,.tmp' -DefaultOwner <account running the scanner>A sintaxe acima define as seguintes configurações enquanto você continua a configuração:
- Mantém o agendamento de execução do scanner como manual
- Define os tipos de informação a serem descobertos com base na política do rótulo de confidencialidade
- Não impõe uma política de rótulo de confidencialidade
- Rotula arquivos automaticamente com base no conteúdo, usando o rótulo padrão definido para a política de rótulo de confidencialidade
- Não permite a reetiquetagem de arquivos
- Preserva os detalhes do arquivo ao digitalizar e rotular automaticamente, incluindo valores de data de modificação, última modificação e modificação por valores
- Configura o mecanismo de varredura para excluir arquivos .msg e .tmp durante a execução
- Define o proprietário padrão para a conta que você deseja usar ao executar o verificador
Use o cmdlet Add-ScannerRepository para definir os repositórios que você deseja verificar em seu trabalho de verificação de conteúdo. Por exemplo, execute:
Add-ScannerRepository -OverrideContentScanJob Off -Path 'c:\repoToScan'Use uma das seguintes sintaxes, dependendo do tipo de repositório que você está adicionando:
- Para um compartilhamento de rede, use
\\Server\Folder. - Para uma biblioteca do SharePoint, use
http://sharepoint.contoso.com/Shared%20Documents/Folder. - Para um caminho local:
C:\Folder - Para um caminho UNC:
\\Server\Folder
Observação
Não há suporte para curingas e locais do WebDav.
Para modificar o repositório posteriormente, use o cmdlet Set-ScannerRepository .
Se você adicionar um caminho do SharePoint para Documentos Compartilhados:
- Especifique Documentos Compartilhados no caminho quando desejar digitalizar todos os documentos e todas as pastas de Documentos Compartilhados.
Por exemplo:
http://sp2013/SharedDocuments - Especifique Documentos no caminho quando desejar digitalizar todos os documentos e todas as pastas de uma subpasta em Documentos Compartilhados.
Por exemplo:
http://sp2013/Documents/SalesReports - Ou especifique apenas o FQDN do seu SharePoint, por exemplo
http://sp2013, para descobrir e examinar todos os sites e subsites do SharePoint em uma URL específica e legendas nessa URL. Conceda direitos de Auditor do Coletor de Site do verificador para habilitar isso.
Use a seguinte sintaxe ao adicionar caminhos do SharePoint:
Caminho Sintaxe Caminho raiz http://<SharePoint server name>
Verifica todos os sites, incluindo todos os conjuntos de sites permitidos para o usuário do scanner.Subsite ou coleção específica do SharePoint Uma das seguintes opções:
-http://<SharePoint server name>/<subsite name>
-http://SharePoint server name>/<site collection name>/<site name>Biblioteca específica do SharePoint Uma das seguintes opções:
-http://<SharePoint server name>/<library name>
-http://SharePoint server name>/.../<library name>Pasta específica do SharePoint http://<SharePoint server name>/.../<folder name>- Para um compartilhamento de rede, use
Continue com as seguintes etapas conforme necessário:
- Configuração para clientes na China
- Executar um ciclo de descoberta e exibir relatórios do scanner
- Usar o PowerShell para configurar o scanner para aplicar classificação e proteção
- Usar o PowerShell para configurar uma política DLP com o verificador
Usar o PowerShell para configurar o scanner para aplicar classificação e proteção
Execute o cmdlet Set-ScannerContentScan para atualizar seu trabalho de verificação de conteúdo para definir seu agendamento como sempre e impor sua política de confidencialidade.
Set-ScannerContentScan -Schedule Always -Enforce OnDica
Convém alterar outras configurações nesse painel, como se os atributos de arquivo são alterados e se o verificador pode rotular novamente os arquivos. Para obter mais informações sobre as configurações disponíveis, consulte a documentação completa do Set-ScannerContentScan.
Execute o cmdlet Start-Scan para executar o trabalho de verificação de conteúdo:
Start-Scan
O scanner agora está programado para funcionar continuamente. Quando o scanner percorre todos os arquivos configurados, ele inicia automaticamente um novo ciclo para que todos os arquivos novos e alterados sejam descobertos.
Usar o PowerShell para configurar uma política DLP com o verificador
Execute o cmdlet Set-ScannerContentScan novamente com o parâmetro -EnableDLP definido como Ativado e com um proprietário de repositório específico definido.
Por exemplo:
Set-ScannerContentScan -EnableDLP On -RepositoryOwner 'domain\user'
Autenticação baseada em certificado (Versão Prévia Pública)
Usando a autenticação baseada em certificado com o verificador de proteção de informações
Esta seção descreve como configurar o verificador de Proteção de Informações do Microsoft Purview para autenticar usando um certificado em vez de um segredo do cliente.
Pré-requisitos
Antes de configurar a autenticação baseada em certificado, verifique se você tem:
- O verificador de Proteção de Informações do Microsoft Purview instalado
- Acesso administrativo ao Windows Server executando o verificador
- Acesso ao registro do aplicativo Microsoft Entra usado pelo scanner
- Windows PowerShell 5.1
Etapa 1: Obter ou criar um certificado
Você tem duas opções para obter um certificado:
- Certificado emitido pela autoridade de certificação: solicite um certificado da Autoridade de Certificação da sua organização.
- Certificado autoassinado: Crie um certificado autoassinado.
Opção A: usar um certificado emitido pela AC (produção)
O uso de um certificado emitido pela AC fornece:
- Confiança automática por meio da infraestrutura PKI existente
- Gerenciamento centralizado do ciclo de vida de certificados
- Conformidade com políticas de segurança organizacional
- Não há necessidade de ignorar a validação da cadeia de certificados
Requisitos de Certificação
Ao solicitar um certificado da sua CA, verifique se ele atende a estes requisitos:
| Requisito | Valor |
|---|---|
| Algoritmo chave | RSA |
| Comprimento da Chave | Mínimo de 2048 bits (4096 recomendados) |
| Uso da Chave | Assinatura digital |
| Chave privada | Exportável (para backup) ou marcado para o computador |
| Validade | De acordo com a política da sua organização (normalmente de 1 a 2 anos) |
Consulte a documentação da sua autoridade de certificação para obter instruções específicas sobre como solicitar um certificado com esses parâmetros.
Depois de obter a chave da sua autoridade de certificação corporativa, instale o certificado no repositório do computador local em cada Windows Server que executa o verificador. Certifique-se de instalar o certificado no armazenamento Particular da Máquina local.
Exportando a chave pública para o Microsoft Entra
Depois que o certificado for emitido e instalado, exporte a chave pública:
# Find the certificate (adjust the subject filter as needed)
$cert = Get-ChildItem Cert:\LocalMachine\My | Where-Object { $_.Subject -like "*PurviewScanner*" }
Export-Certificate -Cert $cert -FilePath "C:\temp\PurviewScanner.cer"
Opção B: usar um certificado autoassinado
Um certificado autoassinado pode ser criado em um único servidor e importado para servidores em todo o cluster do scanner.
# Create certificate in Local Machine store with RSA provider
$cert = New-SelfSignedCertificate `
-Subject "CN=PurviewScanner" `
-CertStoreLocation Cert:\LocalMachine\My `
-KeyExportPolicy Exportable `
-KeySpec Signature `
-KeyLength 2048 `
-KeyAlgorithm RSA `
-HashAlgorithm SHA256 `
-NotAfter (Get-Date).AddYears(2) `
-Provider "Microsoft Enhanced RSA and AES Cryptographic Provider"
# Display the certificate details
Write-Host "Certificate created successfully"
Write-Host "Thumbprint: $($cert.Thumbprint)"
Write-Host "Subject: $($cert.Subject)"
Importante
O -Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" parâmetro é obrigatório. O uso de provedores CNG (Cryptography Next Generation) resultará em erros de "Conjunto de chaves não existe" quando o mecanismo de varredura tentar autenticar.
Exportar a chave pública
Exporte a chave pública do certificado para carregá-la no Microsoft Entra:
# Export public key certificate (.cer file)
Export-Certificate -Cert $cert -FilePath "C:\temp\PurviewScanner.cer"
Etapa 2: Conceder permissões de chave privada à conta de serviço do verificador
A conta de serviço do verificador deve ter permissão para ler a chave privada do certificado. Sem essa permissão, a autenticação falhará com erros "O conjunto de chaves não existe".
Usando a interface do usuário do Gerenciador de certificados
Abra o repositório de certificados do Computador Local:
- Pressione
Win + R, digitecertlm.msce pressione Enter
- Pressione
Navegar até Certificados - Computador Local
Clique com o botão direito do mouse no certificado criado (por exemplo, "PurviewScanner") e selecione Todas as Tarefas>Gerenciar chaves privadas
Clique em Adicionar e digite o nome da conta de serviço do scanner (por exemplo,
CONTOSO\ScannerService)Selecione a conta e verifique se a permissão de leitura está marcada
Clique em OK para salvar
Usando o PowerShell
Como alternativa, conceda permissões usando o PowerShell. Certifique-se de substituir o nome da conta de serviço pela conta de serviço do verificador real.
# Get the certificate
$cert = Get-ChildItem Cert:\LocalMachine\My | Where-Object { $_.Subject -eq "CN=PurviewScanner" }
# Get the private key file path
$privateKey = [System.Security.Cryptography.X509Certificates.RSACertificateExtensions]::GetRSAPrivateKey($cert)
$keyPath = $privateKey.Key.UniqueName
$fullKeyPath = "$env:ALLUSERSPROFILE\Microsoft\Crypto\RSA\MachineKeys\$keyPath"
# Get current ACL
$acl = Get-Acl $fullKeyPath
# Add read permission for the scanner service account
$serviceAccount = "CONTOSO\ScannerService" # Replace with your scanner service account
$accessRule = New-Object System.Security.AccessControl.FileSystemAccessRule($serviceAccount, "Read", "Allow")
$acl.AddAccessRule($accessRule)
# Apply the updated ACL
Set-Acl $fullKeyPath $acl
Etapa 3: carregar o certificado no Microsoft Entra
Registre a chave pública do certificado com o registro do aplicativo usado pelo scanner.
Para obter instruções detalhadas sobre como carregar um certificado em um registro de aplicativo do Microsoft Entra, consulte Registrar um certificado no Microsoft Entra.
Após o upload, observe a impressão digital do certificado exibida no portal – ela deve corresponder à impressão digital da Etapa 1.
Etapa 4: Configurar o scanner para usar a autenticação de certificado
Use o Set-Authentication cmdlet com parâmetros de certificado em vez do -AppSecret parâmetro.
# Get credentials for the scanner service account
$pscreds = Get-Credential CONTOSO\ScannerService
# Set authentication using certificate thumbprint
Set-Authentication `
-AppId "your-app-id-guid" `
-TenantId "your-tenant-id-guid" `
-DelegatedUser "scanner@contoso.com" `
-CertificateThumbprint "your-certificate-thumbprint" `
-CertificateStoreLocation LocalMachine `
-CertificateStoreName My `
-OnBehalfOf $pscreds
A cadeia de certificados é validada automaticamente para certificados emitidos por uma AC confiável. Se a validação falhar, verifique se:
- O certificado raiz da autoridade de certificação está no repositório de autoridades de certificação raiz confiáveis
- Todos os certificados de autoridade de certificação intermediários estão no repositório de autoridades de certificação intermediárias
Observação
Se você estiver usando um certificado autoassinado, adicione o parâmetro para ignorar a -SkipCertificateChainValidation validação de cadeia, que falhará para certificados autoassinados.
Autenticar usando o nome da entidade do certificado
Como alternativa, você pode especificar o certificado por seu nome de entidade:
# Get credentials for the scanner service account
$pscreds = Get-Credential CONTOSO\ScannerService
# Set authentication using certificate subject name
Set-Authentication `
-AppId "your-app-id-guid" `
-TenantId "your-tenant-id-guid" `
-DelegatedUser "scanner@contoso.com" `
-CertificateSubjectName "PurviewScanner" `
-CertificateStoreLocation LocalMachine `
-CertificateStoreName My `
-OnBehalfOf $pscreds
Observação
Se você estiver usando um certificado autoassinado, adicione o parâmetro para ignorar a -SkipCertificateChainValidation validação de cadeia, que falhará para certificados autoassinados.
Referência de parâmetro
| Parâmetro | Descrição |
|---|---|
-CertificateThumbprint |
A impressão digital SHA-1 do certificado a ser usado para autenticação. Não pode ser usado com -CertificateSubjectName. |
-CertificateSubjectName |
O nome da entidade (CN) do certificado a ser usado para autenticação. Não pode ser usado com -CertificateThumbprint. |
-CertificateStoreLocation |
O local de repositório de certificados. Use LocalMachine para o serviço de verificação. Valores válidos: CurrentUser, LocalMachine. Padrão: CurrentUser. |
-CertificateStoreName |
O nome do repositório de certificados. Padrão: My (Loja particular). |
-SkipCertificateChainValidation |
Ignora a validação da cadeia de certificados. Necessário para certificados autoassinados. |
Solução de problemas
Erro "O conjunto de chaves não existe"
Esse erro normalmente indica um dos seguintes problemas:
Permissões de chave privada: a conta de serviço do verificador não tem acesso de leitura à chave privada do certificado. Consulte a Etapa 2 para conceder permissões.
Provedor de GNV: o certificado foi criado com um provedor de GNV em vez de um provedor RSA. Recrie o certificado usando o
-Provider "Microsoft Enhanced RSA and AES Cryptographic Provider"parâmetro.
Erro "Certificado não encontrado"
Verifique se:
- A impressão digital ou o nome da entidade está correto
- O certificado está no repositório especificado (
LocalMachine\Mypor padrão) - O certificado não expirou
Erro "Uma cadeia de certificados não pôde ser criada"
Para certificados autoassinados, use o -SkipCertificateChainValidation parâmetro. Para certificados emitidos pela AC, verifique se a cadeia de certificados completa (incluindo CAs intermediárias) está instalada no servidor.
401 Erro não autorizado ou "invalid_client"
Verifique se:
- A chave pública do certificado é carregada no registro correto do aplicativo Microsoft Entra
- A ID de registro do aplicativo corresponde ao
-AppIdparâmetro - O certificado não expirou
- A ID do locatário está correta
Migração de segredo para autenticação de certificado
Para migrar um scanner existente da autenticação baseada em segredo para a autenticação baseada em certificado:
- Crie e configure o certificado conforme descrito acima
- Execute
Set-Authenticationcom os parâmetros do certificado - A nova configuração de autenticação substituirá a configuração baseada em segredo anterior
- Reinicie o serviço de verificação
# Restart the scanner service after changing authentication
Restart-Service -Name "Microsoft Purview Information Protection Scanner"
Confira também
- Executar cmdlets de rotulagem de proteção de informações autônoma
- Registrar um certificado no Microsoft Entra
Cmdlets do PowerShell com suporte
Esta seção lista os cmdlets do PowerShell compatíveis com o verificador de proteção de informações e instruções para configurar e instalar o verificador somente com o PowerShell.
Os cmdlets suportados para o scanner incluem:
Próximas etapas
Depois de instalar e configurar o scanner, comece a verificar seus arquivos.