Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
Há uma nova versão do verificador de proteção de informações. Para obter mais informações, consulte Atualizar o verificador de Proteção de Informações do Microsoft Purview.
Antes de instalar o verificador da Proteção de Informações do Microsoft Purview, verifique se o sistema está em conformidade com os requisitos do serviço Azure Rights Management.
Além disso, os seguintes requisitos são específicos para o scanner:
- Requisitos do Windows Server
- Requisitos de conta de serviço
- Requisitos do servidor SQL
- Requisitos do cliente de proteção de informações
- Requisitos de configuração da etiqueta
- Requisitos do SharePoint
- Requisitos do Microsoft Office
- Requisitos de caminho de arquivo
Se você não puder atender a todos os requisitos listados para o verificador porque eles são proibidos pelas políticas da sua organização, consulte a seção de configurações alternativas .
Ao implantar o scanner em produção ou testar o desempenho de vários scanners, consulte Requisitos de armazenamento e planejamento de capacidade para o SQL Server.
Quando estiver pronto para começar a instalar e implantar o scanner, continue com Configurando e instalando o scanner de proteção de informações.
Requisitos do Windows Server
Você deve ter um computador Windows Server para executar o scanner, que possui as seguintes especificações de sistema:
| Especificação | Detalhes |
|---|---|
| Processador | Processadores de 4 núcleos |
| RAM | 8 GB |
| Espaço em disco | 10 GB de espaço livre (média) para arquivos temporários.
O scanner requer espaço em disco suficiente para criar arquivos temporários para cada arquivo que ele verifica, quatro arquivos por núcleo. O espaço em disco recomendado de 10 GB permite que processadores de 4 núcleos verifiquem 16 arquivos, cada um com um tamanho de arquivo de 625 MB. |
| Sistema operacional | Versões de 64 bits de: - Windows Server 2025 - Windows Server 2022 - Windows Server 2019 - Windows Server 2016 Observação: para fins de teste ou avaliação em um ambiente que não seja de produção, você também pode usar qualquer sistema operacional Windows que seja compatível com a proteção de informações cliente. Não há suporte para o Server Core e o Nano Server. |
| - Conectividade de rede | O computador do scanner pode ser um computador físico ou virtual com uma conexão de rede rápida e confiável aos armazenamentos de dados a serem digitalizados.
Se a conectividade com a Internet não for possível devido às políticas da sua organização, consulte Implantando o verificador com configurações alternativas. Caso contrário, verifique se este computador tem conectividade com a Internet que permite as seguintes URLs sobre HTTPS (porta 443): - *.aadrm.com - *.azurerms.com - *.informationprotection.azure.com - informationprotection.hosting.portal.azure.net - *.aria.microsoft.com - *.protection.outlook.com - *.events.data.microsoft.com - config.edge.skype.com |
| Compartilhamentos NFS | Para dar suporte a verificações em compartilhamentos NFS, os serviços para NFS devem ser implantados na máquina do scanner. Em seu computador, navegue até a caixa de diálogo de configurações Recursos do Windows (Ativar ou desativar recursos do Windows) e selecione os seguintes itens: Serviços para Ferramentas Administrativas NFS> e Cliente para NFS. |
| Microsoft Office iFilter | Quando o scanner é instalado em uma máquina do Windows Server, você também deve instalar o Microsoft Office iFilter para verificar .zip arquivos em busca de tipos de informações confidenciais. Para obter mais informações, consulte o site de download da Microsoft. |
Requisitos de conta de serviço
Você deve ter uma conta de serviço para executar o serviço de verificação no computador com o Windows Server, bem como autenticar no Microsoft Entra ID e baixar a política do scanner.
Sua conta de serviço deve ser uma conta do Active Directory e sincronizada com o Microsoft Entra ID.
Se você não puder sincronizar esta conta devido às políticas da sua organização, consulte Implantando o scanner com configurações alternativas.
Essa conta de serviço tem os seguintes requisitos:
| Requisito | Detalhes |
|---|---|
| Fazer logon localmente atribuição de direitos de usuário | Necessário para instalar e configurar o scanner, mas não necessário para executar verificações.
Depois de confirmar que o verificador pode descobrir, classificar e proteger arquivos, você poderá remover isso diretamente da conta de serviço. Se não for possível conceder esse direito, mesmo que por um curto período de tempo, devido às políticas da sua organização, consulte Implantar o scanner com configurações alternativas. |
| Faça logon como uma atribuição de direito de usuário do serviço . | Esse direito é concedido automaticamente à conta de serviço durante a instalação do scanner e esse direito é necessário para a instalação, configuração e operação do scanner. |
| Permissões para os repositórios de dados |
-
Compartilhamentos de arquivos ou arquivos locais: conceda permissões de leitura, gravação e modificação para verificar os arquivos e, em seguida, aplicar classificação e proteção conforme configurado. - SharePoint: você deve conceder permissões de Controle Total para verificar os arquivos e, em seguida, aplicar classificação e proteção aos arquivos que atendem às condições da política Azure Proteção de Informações. - Modo de descoberta: Para executar o scanner somente no modo de descoberta, a permissão de leitura é suficiente. |
| Para rótulos que protegem novamente ou removem a proteção | Para garantir que o verificador sempre tenha acesso aos arquivos criptografados, torne essa conta um superusuário do serviço Azure Rights Management e garanta que o recurso de superusuário esteja habilitado.
Além disso, se você implementou controles de integração para uma implantação em fases, verifique se a conta de serviço está incluída nos controles de integração configurados. |
| Verificação de nível de URL específico | Para verificar e descobrir sites e subsites em uma URL específica, conceda direitos de Auditor do Coletor de Sites à conta do verificador no nível do farm. |
| Licença para proteção de informações | Necessário para fornecer recursos de classificação, rotulagem ou proteção de arquivos para a conta de serviço do verificador. Para obter mais informações, consulte a orientação do Microsoft 365 para segurança & conformidade. |
Requisitos do servidor SQL
Para armazenar os dados de configuração do scanner, use um SQL Server com os seguintes requisitos:
Uma instância local ou remota.
É recomendável hospedar o SQL Server e o serviço de verificação em computadores diferentes, a menos que você esteja trabalhando com uma implantação pequena. Além disso, recomendamos ter uma instância SQL dedicada que atenda apenas ao banco de dados do verificador e que não seja compartilhada com outros aplicativos.
Se você estiver trabalhando em um servidor compartilhado, certifique-se de que o número recomendado de núcleos esteja livre para que o banco de dados do verificador funcione.
O SQL Server 2016 é a versão mínima para as seguintes edições:
SQL Server Enterprise
SQL Server Standard
SQL Server Express (recomendado somente para ambientes de teste)
Uma conta com função Sysadmin para instalar o scanner.
A função Sysadmin permite que o processo de instalação crie automaticamente o banco de dados de configuração do verificador e conceda a função db_owner necessária à conta de serviço que executa o verificador.
Se você não puder receber a função Sysadmin ou se as políticas da sua organização exigirem que os bancos de dados sejam criados e configurados manualmente, consulte Implantando o verificador com configurações alternativas.
Capacidade. Para obter diretrizes de capacidade, consulte Requisitos de armazenamento e planejamento de capacidade para o SQL Server.
Observação
Vários bancos de dados de configuração no mesmo servidor SQL têm suporte quando você especifica um nome de cluster personalizado para o verificador ou quando usa a versão de visualização do verificador.
Requisitos de armazenamento e planejamento de capacidade do SQL Server
A quantidade de espaço em disco necessária para o banco de dados de configuração do verificador e a especificação do computador que executa o SQL Server podem variar para cada ambiente, portanto, recomendamos que você faça seus próprios testes. Use as orientações a seguir como ponto de partida.
Para obter mais informações, consulte Otimizando o desempenho do scanner.
O tamanho do disco para o banco de dados de configuração do verificador varia para cada implantação. Use a seguinte equação como orientação:
100 KB + <file count> *(1000 + 4* <average file name length>)
Por exemplo, para verificar 1 milhão de arquivos com um comprimento médio de nome de arquivo de 250 bytes, aloque 2 GB de espaço em disco.
Para vários scanners:
Até 10 scanners, use:
- Processadores de 4 núcleos
- 8 GB de RAM recomendados
Mais de 10 scanners (máximo 40), use:
- 8 processos principais
- Recomenda-se 16 GB de RAM
Requisitos do cliente de proteção de informações
Para uma rede de produção, você deve ter a versão de disponibilidade geral atual do cliente de Proteção de Informações do Microsoft Purview instalada no computador do Windows Server.
Para obter mais informações, consulte Instalar ou atualizar o cliente de proteção de informações.
Importante
Você deve instalar o cliente completo para o scanner. Não instale o cliente apenas com o módulo do PowerShell.
Requisitos de configuração da etiqueta
Você deve ter pelo menos um rótulo de confidencialidade configurado no portal do Microsoft Purview para a conta do verificador, para aplicar a classificação e, opcionalmente, a criptografia.
A conta do verificador é a conta que você especificará no parâmetro DelegatedUser do cmdlet Set-Authentication , executada ao configurar o verificador.
Se seus rótulos não tiverem condições de rotulagem automática, consulte as instruções para configurações alternativas abaixo.
Para saber mais, confira:
- Saiba mais sobre rótulos de confidencialidade
- Aplicar automaticamente um rótulo de confidencialidade aos dados do Microsoft 365
- Restringir o acesso ao conteúdo usando criptografia nos rótulos de confidencialidade
- Configuração e instalação do verificador de proteção de informações
Requisitos do SharePoint
Para verificar bibliotecas e pastas de documentos do SharePoint, verifique se o servidor do SharePoint está em conformidade com os seguintes requisitos:
| Requisito | Descrição |
|---|---|
| Versões com suporte | Edição de Assinatura do SharePoint Server (SPSE) em suporte estendido. Para obter mais informações, consulte a política de suporte do Servidor do SharePoint, política de manutenção de produto atualizada para Servidor do SharePoint SE. |
| Controle de Versão | Quando você usa o controle de versão, o scanner inspeciona e rotula a última versão publicada. Se o scanner rotular um arquivo e a aprovação de conteúdo for necessária, esse arquivo rotulado deverá ser aprovado para estar disponível para os usuários. |
| Grandes farms do SharePoint | Para farms grandes do SharePoint, Marque se você precisa aumentar o limite do modo de exibição de lista (por padrão, 5.000) para que o verificador acesse todos os arquivos. Para obter mais informações, consulte Gerenciar grandes listas e bibliotecas no SharePoint. |
| Caminhos de arquivo longos | Se você tiver caminhos de arquivo longos no SharePoint, verifique se o valor httpRuntime.maxUrlLength do servidor do SharePoint é maior do que os 260 caracteres padrão. Para obter mais informações, consulte a próxima seção, Evitar tempos limite do verificador no SharePoint. |
Evitar tempos limite do verificador no SharePoint
Se você tiver caminhos de arquivo longos no SharePoint versão 2013 ou superior, verifique se o valor httpRuntime.maxUrlLength do servidor do SharePoint é maior que os 260 caracteres padrão.
Esse valor é definido na classe HttpRuntimeSection da ASP.NET configuração.
Para atualizar a classe HttpRuntimeSection:
Faça backup da configuração doweb.config .
Atualize o valor maxUrlLength conforme necessário. Por exemplo:
<httpRuntime maxRequestLength="51200" requestValidationMode="2.0" maxUrlLength="5000" />Reinicie o servidor Web do SharePoint e verifique se ele carrega corretamente.
Por exemplo, no Gerenciador do IIS (Servidores de Informações da Internet) do Windows, selecione seu site e, em Gerenciar site, selecione Reiniciar.
Requisitos do Microsoft Office
Para digitalizar documentos do Office, eles devem estar em um dos seguintes formatos:
- Microsoft Office 97-2003
- Formatos Open XML do Office para Word, Excel e PowerPoint
Para obter mais informações, consulte Tipos de arquivo com suporte.
Requisitos de caminho de arquivo
Por padrão, para verificar arquivos, os caminhos de arquivo devem ter no máximo 260 caracteres.
Para digitalizar arquivos com caminhos de arquivo com mais de 260 caracteres, instale o scanner em um computador com uma das seguintes versões do Windows e configure o computador conforme necessário:
| Versão do Windows | Descrição |
|---|---|
| Windows 2016 ou posterior | Configurar o computador para dar suporte a caminhos longos |
| Windows 10 ou Windows Server 2016 | Defina a seguinte configuração de política de grupo: Política do> Computador LocalConfiguração do Computador Modelos>Administrativos>Todas as Configurações>Habilite caminhos longos do Win32.
Para obter mais informações sobre o suporte a caminhos de arquivo longos nessas versões, consulte a seção Limitação máxima de comprimento de caminho na documentação do desenvolvedor do Windows 10. |
| Windows 10, versão 1607 ou posterior | Aceite a funcionalidade de MAX_PATH atualizada. Para obter mais informações, consulte Habilitar caminhos longos no Windows 10 versões 1607 e posterior. |
Implantar o scanner com configurações alternativas
Os pré-requisitos listados acima são os requisitos padrão para a implantação do scanner e recomendados porque oferecem suporte à configuração de scanner mais simples.
Os requisitos padrão devem ser adequados para o teste inicial, para que você possa marcar os recursos do scanner.
No entanto, em um ambiente de produção, as políticas da sua organização podem ser diferentes dos requisitos padrão. O scanner pode acomodar as seguintes alterações com configuração adicional:
Descubra e examine todos os sites e subsites com uma URL específica
Restrição: O servidor do verificador não pode ter conectividade com a Internet
Restrição: A conta de serviço do verificador não pode receber o direito Fazer logon localmente
Restrição: Suas etiquetas não têm condições de rotulagem automática
Descubra e examine todos os sites e subsites do SharePoint em uma URL específica
O verificador pode descobrir e examinar todos os sites e subsites do SharePoint em uma URL específica com a seguinte configuração:
Inicie a Administração Central do SharePoint.
No site da Administração Central do SharePoint , na seção Gerenciamento de aplicativos , clique em Gerenciar aplicativos Web.
Clique para destacar o aplicativo Web cujo nível de política de permissão você deseja gerenciar.
Escolha o farm relevante e selecione Gerenciar Níveis de Política de Permissões.
Selecione Auditor do Conjunto de Sites nas opções de Permissões do Conjunto de Sites , conceda Exibir Páginas do Aplicativo na lista Permissões e, por fim, nomeie o novo nível de diretiva como auditor e visualizador do conjunto de sites.
Adicione o usuário do verificador à nova política e conceda o conjunto de sites na lista Permissões.
Adicione uma URL do SharePoint que hospeda sites ou subsites que precisam ser verificados. Para obter mais informações, consulte Definir as configurações do scanner.
Para saber mais sobre como gerenciar seus níveis de política do SharePoint, consulte Gerenciar políticas de permissão para um aplicativo Web.
Restrição: O servidor do verificador não pode ter conectividade com a Internet
Embora o cliente de proteção de informações não possa aplicar criptografia sem uma conexão com a Internet, o verificador ainda pode aplicar rótulos com base em políticas importadas.
Para oferecer suporte a um computador desconectado, use um dos seguintes métodos:
Use o portal do Microsoft Purview (recomendado quando possível)
Usar o portal do Microsoft Purview com um computador desconectado
Para dar suporte a um computador que não pode se conectar ao portal do Microsoft Purview, execute as seguintes etapas:
Configure os rótulos em sua política e, em seguida, use o procedimento para dar suporte a computadores desconectados para habilitar a classificação e o rótulo offline.
Habilite o gerenciamento offline para trabalhos de conteúdo da seguinte maneira:
Habilitar o gerenciamento offline para trabalhos de verificação de conteúdo:
Defina o verificador para funcionar no modo offline , usando o cmdlet Set-ScannerConfiguration .
Configure o verificador no portal do Microsoft Purview criando um cluster de scanner. Para obter mais informações, consulte Definir as configurações do scanner.
Exporte seu trabalho de conteúdo do painel Proteção de informações - trabalhos de verificação de conteúdo usando a opção Exportar .
Importe a política usando o cmdlet Import-ScannerConfiguration .
Os resultados dos trabalhos de verificação de conteúdo offline estão localizados em: %localappdata%\Microsoft\MSIP\Scanner\Reports
Usar o PowerShell com um computador desconectado
Execute o procedimento a seguir para dar suporte a um computador desconectado usando apenas o PowerShell.
Importante
Os administradores de servidores de verificação do Azure China 21Vianetdevem usar esse procedimento para gerenciar seus trabalhos de verificação de conteúdo.
Gerencie seus trabalhos de verificação de conteúdo usando apenas o PowerShell:
Defina o verificador para funcionar no modo offline , usando o cmdlet Set-ScannerConfiguration .
Crie um novo trabalho de verificação de conteúdo usando o cmdlet Set-ScannerContentScan, certificando-se de usar o parâmetro obrigatório
-Enforce On.Adicione seus repositórios usando o cmdlet Add-ScannerRepository , com o caminho para o repositório que você deseja adicionar.
Dica
Para evitar que o repositório herde configurações do trabalho de verificação de conteúdo, adicione o parâmetro, bem como valores
OverrideContentScanJob Onpara configurações adicionais.Para editar detalhes de um repositório existente, use o comando Set-ScannerRepository .
Use os cmdlets Get-ScannerContentScan e Get-ScannerRepository para retornar informações sobre as configurações atuais do trabalho de verificação de conteúdo.
Use o comando Set-ScannerRepository para atualizar os detalhes de um repositório existente.
Execute o trabalho de verificação de conteúdo imediatamente, se necessário, usando o cmdlet Start-Scan .
Os resultados dos trabalhos de verificação de conteúdo offline estão localizados em: %localappdata%\Microsoft\MSIP\Scanner\Reports
Se você precisar remover um repositório ou um trabalho de verificação de conteúdo inteiro, use os seguintes cmdlets:
Restrição: você não pode receber o Sysadmin ou os bancos de dados devem ser criados e configurados manualmente
Use os procedimentos a seguir para criar bancos de dados manualmente e conceder a função db_owner , conforme necessário.
Se você puder receber temporariamente a função de administrador do sistema para instalar o scanner, poderá removê-la quando a instalação do scanner for concluída.
Siga um destes procedimentos, dependendo dos requisitos da sua organização:
| Restrição | Descrição |
|---|---|
| Você pode ter a função Sysadmin temporariamente | Se você tiver temporariamente a função Sysadmin, o banco de dados será criado automaticamente para você e a conta de serviço do verificador receberá automaticamente as permissões necessárias. No entanto, a conta de usuário que configura o scanner ainda requer a função db_owner para o banco de dados de configuração do scanner. Se você tiver a função Sysadmin apenas até que a instalação do verificador seja concluída, conceda a função db_owner à conta de usuário manualmente. |
| Você não pode ter a função Sysadmin | Se você não puder receber a função de administrador do sistema, mesmo que temporariamente, deverá pedir a um usuário com direitos de administrador do sistema para criar manualmente um banco de dados antes de instalar o scanner. Para essa configuração, a função db_owner deve ser atribuída às seguintes contas: - Conta de serviço para o scanner - Conta de usuário para a instalação do scanner - Conta de usuário para configuração do scanner Normalmente, você usará a mesma conta de usuário para instalar e configurar o scanner. Se você usar contas diferentes, ambas exigirão a função db_owner para o banco de dados de configuração do scanner. Crie este usuário e os direitos conforme necessário. Se você especificar seu próprio nome de cluster, o banco de dados de configuração será nomeado AIPScannerUL_<cluster_name>. |
Além disso:
Você deve ser um administrador local no servidor que executará o verificador
A conta de serviço que executará a verificação deve receber permissões de Controle Total para as seguintes chaves do Registro:
HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\MSIPC\ServerHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSIPC\Server
Se, depois de configurar essas permissões, você vir um erro ao instalar o scanner, o erro poderá ser ignorado e você poderá iniciar manualmente o serviço de scanner.
Crie manualmente um banco de dados e um usuário para o scanner e conceda direitos db_owner
Se você precisar criar manualmente o banco de dados do scanner e/ou criar um usuário e conceder direitos db_owner no banco de dados, peça ao administrador do sistema para executar as seguintes etapas:
Criar um banco de dados para scanner:
**CREATE DATABASE AIPScannerUL_[clustername]** **ALTER DATABASE AIPScannerUL_[clustername] SET TRUSTWORTHY ON**Conceda direitos ao usuário que executa o comando de instalação e é usado para executar comandos de gerenciamento do scanner. Use o seguinte script:
if not exists(select * from master.sys.server_principals where sid = SUSER_SID('domain\user')) BEGIN declare @T nvarchar(500) Set @T = 'CREATE LOGIN ' + quotename('domain\user') + ' FROM WINDOWS ' exec(@T) END USE DBName IF NOT EXISTS (select * from sys.database_principals where sid = SUSER_SID('domain\user')) BEGIN declare @X nvarchar(500) Set @X = 'CREATE USER ' + quotename('domain\user') + ' FROM LOGIN ' + quotename('domain\user'); exec sp_addrolemember 'db_owner', 'domain\user' exec(@X) ENDConceda direitos à conta de serviço do scanner. Use o seguinte script:
if not exists(select * from master.sys.server_principals where sid = SUSER_SID('domain\user')) BEGIN declare @T nvarchar(500) Set @T = 'CREATE LOGIN ' + quotename('domain\user') + ' FROM WINDOWS ' exec(@T) END
Restrição: A conta de serviço do verificador não pode receber o direito Fazer logon localmente
Se as políticas da sua organização proíbem o direito Fazer logon localmente para contas de serviço, use o parâmetro OnBehalfOf com Set-Authentication.
Para obter mais informações, consulte Executar cmdlets de rotulagem de proteção de informações autônoma.
Restrição: A conta de serviço do verificador não pode ser sincronizada com o Microsoft Entra ID, mas o servidor tem conectividade com a Internet
Você pode ter uma conta para executar o serviço de verificação e usar outra conta para autenticar o Microsoft Entra ID:
Para a conta de serviço de verificação, use uma conta local do Windows ou uma conta do Active Directory.
Para a conta do Microsoft Entra, especifique o usuário do Microsoft Entra no cmdlet Set-Authentication, no parâmetro DelegatedUser.
Se você estiver executando a verificação em qualquer usuário que não seja a conta do verificador, certifique-se de especificar a conta do verificador também no parâmetro OnBehalfOf .
Para obter mais informações, consulte Executar cmdlets de rotulagem de proteção de informações autônoma.
Restrição: Suas etiquetas não têm condições de rotulagem automática
Se suas etiquetas não tiverem condições de rotulagem automática, planeje usar uma das seguintes opções ao configurar o scanner:
| Opção | Descrição |
|---|---|
| Descubra todos os tipos de informações | No trabalho de verificação de conteúdo, defina a opção Tipos de informações a serem descobertas como Todos.
Essa opção define o trabalho de verificação de conteúdo para verificar seu conteúdo em busca de todos os tipos de informações confidenciais. |
| Use a rotulagem recomendada | No trabalho de verificação de conteúdo, defina a opção Tratar rotulagem recomendada como automática como Ativada.
Essa configuração configura o scanner para aplicar automaticamente todos os rótulos recomendados ao conteúdo. |
| Definir um rótulo padrão | Defina um rótulo padrão em sua política, trabalho de verificação de conteúdo ou repositório.
Neste caso, o scanner aplica o rótulo padrão em todos os arquivos encontrados. |
Próximas etapas
Depois de confirmar que seu sistema está em conformidade com os pré-requisitos do scanner, continue com Configurando e instalando o scanner de proteção de informações.
Para obter uma visão geral sobre o scanner, consulte Saiba mais sobre o scanner de proteção de informações.