Restringir o acesso ao conteúdo usando rótulos de confidencialidade para aplicar criptografia

Descrição do serviço Microsoft Purview

Ao criar um rótulo de confidencialidade, você pode restringir o acesso ao conteúdo ao qual o rótulo será aplicado. Por exemplo, com as configurações de criptografia para um rótulo de confidencialidade, você pode proteger o conteúdo para que:

  • Somente os usuários em sua organização possam abrir um documento ou um email confidenciais.
  • Somente os usuários do departamento de marketing possam editar e imprimir o documento ou email de comunicado de promoção, enquanto todos os outros usuários em sua organização possam apenas lê-lo.
  • Os usuários não podem encaminhar um email ou copiar informações dele que contenham notícias sobre uma reorganização interna.
  • A lista de preços atual enviada aos parceiros de negócios não pode ser aberta após uma data especificada.
  • Somente as pessoas que receberam um convite de reunião para iniciar um projeto confidencial podem abrir o convite da reunião e não podem encaminhá-lo para outras pessoas.

Quando um documento, email ou convite de reunião é criptografado, o acesso ao conteúdo é restrito, para que:

  • Pode ser descriptografado apenas por usuários autorizados pelas configurações de criptografia do rótulo.
  • Permanece criptografado independentemente de onde esteja, dentro ou fora da sua organização, mesmo se o arquivo for renomeado.
  • É criptografado tanto em repouso (por exemplo, em uma conta do OneDrive) quanto em trânsito (por exemplo, emails sendo enviados pela Internet).

Por fim, como administrador, quando você configura um rótulo de confidencialidade para aplicar criptografia, há duas opções a escolher:

  • Atribuir permissões agora, para que assim você possa determinar exatamente quais usuários podem obter quais permissões de conteúdo com esse rótulo.
  • Permitir que os usuários atribuam permissões quando aplicam o rótulo ao conteúdo. Dessa forma, você pode conceder a pessoas em sua organização uma certa flexibilidade que elas possam precisar para colaborar e realizar o trabalho.

As configurações de criptografia estão disponíveis quando você cria ou edita um rótulo de confidencialidade no portal do Microsoft Purview.

Observação

Um rótulo de confidencialidade no Outlook pode aplicar proteção S/MIME em vez de criptografia e permissões do serviço Azure Rights Management. Para obter mais informações, consulte Configurar um rótulo para aplicar a proteção S/MIME no Outlook.

Entenda como funciona a criptografia

A menos que você esteja usando S/MIME para Outlook, a criptografia aplicada por rótulos de confidencialidade a documentos, emails e convites para reuniões usa o serviço Azure Rights Management da Proteção de Informações do Microsoft Purview. Esta solução de proteção usa política de criptografia, identidade e autorização. Para saber mais, consulte Saiba mais sobre o serviço de criptografia do Azure Rights Management.

Quando você usa essa solução de criptografia, o recurso de superusuário garante que as pessoas e os serviços autorizados possam sempre ler e inspecionar os dados criptografados para a sua organização. Se necessário, a criptografia poderá ser removida ou alterada. Para obter mais informações, consulte Configurar superusuários do Azure Rights Management para serviços de descoberta ou recuperação de dados.

Importante

Você também pode usar rótulos de confidencialidade para aplicar criptografia a fluxos de áudio e vídeo para reuniões do Teams, mas isso usa um método diferente de criptografia e não o serviço Azure Rights Management usado para emails, convites de reunião e documentos. Para obter mais informações sobre a criptografia usada para reuniões do Teams, consulte a Criptografia de mídia do guia de segurança do Teams.

Pré-requisitos importantes

Antes de usar a criptografia, talvez seja necessário realizar algumas tarefas de configurações. Ao definir as configurações de criptografia, não há verificação para validar se esses pré-requisitos foram atendidos.

  • Ativar o Azure Rights Management

    Para que os rótulos de confidencialidade apliquem criptografia com o gerenciamento de direitos, o serviço do Azure Rights Management da Proteção de Informações do Microsoft Purview deve ser ativado para seu locatário. Em locatários mais recentes, essa é a configuração padrão, mas talvez seja necessário ativar o serviço manualmente. Para obter mais informações, consulte Ativar o serviço Azure Rights Management.

  • Verificar os requisitos de rede

    Pode ser necessário fazer algumas alterações em seus dispositivos de rede, como firewalls. Para obter detalhes, consulte Firewalls e infraestrutura de rede.

  • Verifique sua configuração do Microsoft Entra

    Há algumas configurações do Microsoft Entra que podem impedir o acesso autorizado ao conteúdo criptografado. Por exemplo, configurações de acesso entre locatários e políticas de Acesso Condicional. Para obter mais informações, consulte Configuração do Microsoft Entra para conteúdo criptografado.

  • Configurar o Exchange para o serviço do Azure Rights Management

    O Exchange não precisa ser configurado para o serviço Azure Rights Management antes que os usuários possam aplicar rótulos no Outlook para criptografar seus emails. No entanto, até que o Exchange seja configurado para o serviço Azure Rights Management, você não terá a funcionalidade completa da criptografia com gerenciamento de direitos.

    Por exemplo, os usuários não podem exibir emails criptografados ou convites de reunião criptografados em telefones celulares ou com o Outlook na Web, os emails criptografados não podem ser indexados para pesquisa e você não pode configurar a DLP do Exchange Online para proteção do Rights Management.

    Para garantir que o Exchange possa dar suporte a estes cenários adicionais:

Como configurar um rótulo para criptografia

  1. Siga as instruções gerais para criar ou editar um rótulo de confidencialidade e verifique se a opção Files & outros ativos de dados está selecionada para o escopo do rótulo:

    Opção de escopo do rótulo de confidencialidade Itens para controle de acesso com base em criptografia.

  2. Em seguida, na página Escolher configurações de proteção para os tipos de itens selecionados , selecione Controlar acesso.

    Opções de proteção de rótulo de confidencialidade para itens.

  3. Na página Controle de acesso , selecione uma das seguintes opções:

    • Remova as configurações de controle de acesso se já estiverem aplicadas aos itens: quando você seleciona essa opção, a aplicação do rótulo remove a criptografia existente, mesmo que ela tenha sido aplicada independentemente de um rótulo de confidencialidade.

      É importante entender que essa configuração pode resultar em um rótulo de confidencialidade que os usuários talvez não consigam aplicar quando não tiverem permissões suficientes para remover a criptografia existente. Para obter mais informações sobre este cenário, confira a seção O que acontece com a criptografia existente quando um rótulo é aplicado.

    • Definir configurações de controle de acesso: ativa a criptografia com gerenciamento de direitos e torna as seguintes configurações visíveis:

      Opções de rótulo de confidencialidade para criptografia.

      As instruções para essas configurações estão na seção Definir configurações de criptografia a seguir.

Editar rótulos para aplicar criptografia recentemente ou alterar as configurações de criptografia existentes

É uma estratégia de implantação comum configurar inicialmente rótulos de confidencialidade que não aplicam criptografia e, posteriormente, editar alguns dos rótulos existentes para aplicar criptografia. Quando as alterações no rótulo chegarem aos seus aplicativos, os rótulos que você editou aplicarão essa criptografia aos itens recém-rotulados.

Para arquivos acessados no SharePoint e no OneDrive quando você habilitou o SharePoint e o OneDrive para rótulos de confidencialidade, o novo status de criptografia dos arquivos é alterado automaticamente quando esses arquivos são acessados pela próxima vez. Por exemplo, eles são abertos no Office para a Web ou baixados. Não há necessidade de remover o rótulo e reaplicá-lo. Por exemplo, arquivos que antes não eram criptografados se tornam criptografados.

Para outros itens que já estão rotulados, eles mantêm seu status de criptografia anterior, a menos que você remova o rótulo e o reaplique. Por exemplo, depois de alterar o rótulo de confidencialidade para agora aplicar criptografia, quando você abre documentos ou emails previamente rotulados e não criptografados na Área de Trabalho do Office ou no Office Mobile, esses itens permanecem não criptografados, a menos que você remova o rótulo e o reaplique. Da mesma forma, se você alterar as configurações do rótulo de confidencialidade para não aplicar criptografia (remover a opção de controle de acesso), esses itens permanecerão criptografados, a menos que você remova o rótulo e o reaplique.

Para itens que já estão rotulados com criptografia e a opção atribuir permissões agora, quando você alterar as configurações de criptografia para usuários ou permissões, as novas configurações serão aplicadas aos itens existentes quando os usuários se autenticarem com o serviço de criptografia. Na maioria dos casos, não há necessidade de remover e reaplicar o rótulo. No entanto, se os usuários já tiverem aberto um documento ou email criptografado, eles não receberão as novas configurações até que a licença de uso expire e eles precisem se autenticar novamente. Para obter mais informações sobre esse cenário, consulte a pergunta frequente relacionada para saber como a criptografia funciona.

Sempre que você altera as opções de criptografia para permitir que os usuários atribuam permissões, essa alteração se aplica apenas a itens recém-rotulados ou rotulados novamente. Por exemplo:

  • Você altera o rótulo de atribuição de permissões agora para permitir que os usuários atribuam permissões ou vice-versa
  • Você altera o rótulo de Não encaminhar para Somente criptografia ou vice-versa

O que acontece com a criptografia existente quando um rótulo é aplicado

Se um rótulo de confidencialidade for aplicado a conteúdo não criptografado, o resultado para as opções de criptografia que você pode selecionar será autoexplicativo. Por exemplo, se você não selecionou Controlar acesso, o conteúdo permanecerá sem criptografia.

No entanto, conteúdo pode já estar criptografado. Por exemplo, outro usuário pode ter aplicado:

  • Suas próprias permissões, que incluem permissões definidas pelo usuário quando solicitado por um rótulo, permissões personalizadas pelo cliente de Proteção de Informações do Microsoft Purview e a proteção de documentos de Acesso Restrito de dentro de um aplicativo do Office.
  • Um modelo de gerenciamento de direitos que criptografa o conteúdo independentemente de um rótulo. Esta categoria inclui regras de fluxo de email que aplicam criptografia usando a proteção de direitos.
  • Um rótulo que aplica criptografia com permissões atribuídas pelo administrador.

A tabela a seguir identifica o que acontece com uma criptografia existente quando um rótulo de confidencialidade é aplicado ao conteúdo:

Criptografia: não selecionada Criptografia: Configurada Criptografia: remover
Permissões especificadas por um usuário A criptografia original é removida A criptografia de novo rótulo é aplicada A criptografia original é removida
Modelo de gerenciamento de direitos A criptografia original é preservada A criptografia de novo rótulo é aplicada A criptografia original é removida
Rótulo com permissões definidas por administrador A criptografia original é removida A criptografia de novo rótulo é aplicada A criptografia original é removida

Nos casos em que a nova criptografia de rótulo é aplicada ou a criptografia original é removida, isso só acontece se o usuário que aplica o rótulo tiver um direito de uso ou função que suporte esta ação:

Se o usuário não tiver uma destes direitos ou funções, não será possível aplicar o rótulo, e a criptografia original é preservada. O usuário verá a seguinte mensagem: Você não tem permissão para fazer essa alteração no rótulo de confidencialidade. Entre em contato com o proprietário do conteúdo.

Por exemplo, a pessoa que aplica Não Encaminhar para uma mensagem de email pode rotular novamente a conversa para substituir a criptografia ou removê-la, pois ela é a proprietária do Gerenciamento de Direitos do email. Mas, exceto para superusuários, os destinatários deste email não podem rotulá-lo novamente porque eles não têm os direitos de uso necessários.

Anexos de Email para mensagens de email criptografadas e convites de reunião

Quando uma mensagem de email ou um convite de reunião é criptografado por qualquer método, todos os documentos do Office não criptografados anexados ao email ou convite herdam automaticamente as mesmas configurações de criptografia. Você não pode desativar essa herança de criptografia, por exemplo, com uma configuração ou escopo de rótulo.

Os rótulos de confidencialidade da mensagem de email ou do convite da reunião não são herdados pelo anexo, mas podem ser aplicados automaticamente quando um usuário do mesmo locatário abre o documento. Para obter mais informações, consulte Correspondência de rótulo baseada em criptografia para documentos.

Os documentos que já estão criptografados e depois são adicionados como anexos sempre preservam a criptografia original.

Definir configurações da criptografia

Ao selecionar Definir configurações de controle de acesso na página Controle de acesso para criar ou editar um rótulo de confidencialidade, escolha uma das seguintes opções:

  • Atribuir permissões agora, para assim determinar exatamente quais usuários podem obter quais permissões do conteúdo com o rótulo aplicado. Para mais informações, consulte a próxima seçãoAtribuir permissões agora.
  • Permitir que os usuários atribuam permissões quando aplicam o rótulo ao conteúdo. Com essa opção, você pode conceder uma certa flexibilidade a pessoas em sua organização para que possam colaborar e realizar o trabalho. Para mais informações, confira a seção nessa página Permitir que usuários atribuam permissões.

Por exemplo, se você tiver um rótulo de confidencialidade denominado Altamente Confidencial que será aplicado ao seu conteúdo mais confidencial, talvez você queira decidir agora quem obtém qual tipo de permissão para esse conteúdo.

Como alternativa, se você tiver um rótulo de confidencialidade chamado Contratos Comerciais e o fluxo de trabalho da sua organização exigir que seus funcionários colaborem com diferentes pessoas de forma não planejada, você pode querer permitir que seus usuários decidam quem recebe as permissões quando atribuírem o rótulo. Essa flexibilidade auxilia não só a produtividade dos usuários como também reduz as solicitações dos seus administradores de atualizar ou criar novos rótulos de sensibilidade para cenários específicos.

Optar por atribuir permissões agora ou permitir que os usuários atribuam permissões:

Opções para selecionar permissões definidas pelo administrador ou permissões definidas pelo usuário.

Atribuir permissões agora

Use as opções a seguir para controlar quem pode acessar emails, convites de reunião (se habilitado) ou documentos aos quais esse rótulo é aplicado. Você pode:

  • Permitir que o acesso ao conteúdo rotulado expire, em uma data específica ou após um número específico de dias após a aplicação do rótulo. Após esse período, os usuários não poderão abrir o item rotulado. Se você especificar uma data, será efetivo meia-noite nessa data em seu fuso horário atual. Alguns clientes de email podem não impor a expiração e mostrar emails após a data de expiração, devido aos seus mecanismos de cache.

  • Permitir acesso offline nunca, sempre ou por um número específico de dias após a aplicação do rótulo. Use essa configuração para equilibrar quaisquer requisitos de segurança que você tenha com a capacidade dos usuários de abrir conteúdos criptografados quando eles não tiverem uma conexão com a Internet. Se você restringir o acesso offline a nunca ou a um número de dias, quando esse limite for alcançado, os usuários deverão ser reautenticados e seu acesso deverá ser registrado. Para obter mais informações sobre como esse processo funciona, consulte a seção a seguir sobre a Licença de uso do Gerenciamento de Direitos.

Configurações de controle de acesso para conteúdo criptografado:

Configurações para permissões de administrador definidas.

Recomendações para as configurações de expiração e acesso offline:

Configuração Configuração recomendada
O acesso do usuário ao conteúdo expira Nunca, a menos que o conteúdo tenha um requisito de limite de tempo específico.
Permitir acesso offline Depende do nível de confidencialidade do conteúdo:

- Apenas por número de dias = 7 para dados comerciais confidenciais que possam causar danos aos negócios se compartilhados com pessoas não autorizadas. Esta recomendação oferece um compromisso equilibrado entre flexibilidade e segurança. Os exemplos incluem contratos, relatórios de segurança, resumos de previsões e dados de contas de vendas.

- Nunca para quando o rótulo estiver configurado para marcas d'água dinâmicas e quaisquer dados comerciais muito confidenciais que causariam danos aos negócios se fossem compartilhados com pessoas não autorizadas. Essa recomendação prioriza a segurança em detrimento da flexibilidade e garante que, se você remover o acesso de um ou mais usuários ao documento, eles não poderão abri-lo. Os exemplos incluem informações sobre funcionários e clientes, senhas, código-fonte e relatórios financeiros pré-anunciados.

- Sempre para conteúdos menos confidenciais, onde não importa se os usuários podem continuar a abrir conteúdos criptografados por até 30 dias (ou o período de validade da licença de uso configurado para o locatário) depois que o acesso deles for removido e eles tiverem aberto previamente o conteúdo criptografado.

Apenas rótulos configurados para atribuir permissões agora dão suporte a valores diferentes para acesso offline. Rótulos que permitem aos usuários atribuir as permissões automaticamente usam o período de validade da licença de uso do Gerenciamento de Direitos do locatário. Por exemplo, os rótulos configurados para Não Encaminhar, Somente Criptografar e solicitar aos usuários que especifiquem suas próprias permissões. O valor padrão para esta configuração é 30 dias.

Licença de uso de Gerenciamento de Direitos para acesso offline

Observação

Embora seja possível definir a configuração de criptografia para permitir o acesso offline, alguns aplicativos podem não suportar ao acesso offline de conteúdo criptografado. Por exemplo, arquivos rotulados e criptografados no Power BI Desktop não será aberto se você estiver offline.

Quando um usuário abre um item protegido por criptografia do serviço Azure Rights Management, uma licença de uso do Azure Rights Management para esse conteúdo é concedida ao usuário. A licença de uso é um certificado que contém os direitos de uso do usuário para o documento ou o email e a chave de criptografia usada para criptografar o conteúdo. A licença de uso também contém uma data de vencimento, caso tenha sido definida e por quanto tempo a licença de uso é válida.

Se nenhuma data de expiração tiver sido definida, o período de validade da licença de uso padrão para um locatário será de 30 dias. Durante a licença de uso, o usuário não é reautenticado ou reautorizado para o conteúdo. Esse processo permite que o usuário continue a abrir o documento ou email protegido sem uma conexão com a Internet. Quando o período de validade da licença de uso expirar, na próxima vez que o usuário acessar o documento ou email protegido, o usuário deverá ser autenticado novamente e reautorizado.

Além da nova autenticação, as configurações de criptografia e a associação do grupo de usuários são reavaliados. Isso significa que os usuários poderão experimentar resultados de acesso diferentes para o mesmo item se houver alterações nas configurações de criptografia ou na associação a um grupo de quando eles acessaram o conteúdo pela última vez.

Para saber como alterar a configuração padrão de 30 dias, confira Licença de uso de Gerenciamento de Direitos..

Atribuir permissões a usuários ou grupos específicos

Você pode conceder permissões a pessoas específicas para que somente elas possam interagir com o conteúdo rotulado:

  1. Primeiro, adicione usuários ou grupos que receberão permissões para o conteúdo rotulado.

  2. Em seguida, escolha quais permissões os usuários devem ter para o conteúdo rotulado.

Atribuindo permissões:

Opções de criptografia para atribuir permissões aos usuários.

Adicionar usuários ou grupos

Quando você atribui permissões, pode escolher:

  • Todos em sua organização (todos os membros do locatário). Essa configuração exclui contas de convidados.

  • Todos os usuários autenticados. Verifique se você entendeu os requisitos e limitações dessa configurações antes de selecioná-la.

  • Qualquer usuário específico ou grupo de segurança habilitado para email, grupo de distribuição ou grupo do Microsoft 365 no Microsoft Entra ID. O grupo do Microsoft 365 pode ter uma associação estática ou dinâmica. Você não pode usar um grupo dinâmico de distribuição do Exchange porque esse tipo de grupo não está sincronizado com o Microsoft Entra ID. Você também não pode usar um grupo de segurança que não esteja habilitado para email.

    Embora você possa especificar grupos que contenham contatos de email como um método conveniente para conceder acesso a várias pessoas fora de sua organização, atualmente há um problema conhecido com essa configuração. Para obter mais informações, consulte Contatos de email em grupos têm acesso intermitente a conteúdo criptografado.

  • Qualquer endereço de email ou domínio. Use esta opção para especificar todos os usuários em outra organização que usam o Microsoft Entra ID, inserindo qualquer nome de domínio dessa organização. Você também pode usar essa opção para provedores sociais, inserindo o nome de domínio, como gmail.com, hotmail.com ou outlook.com.

    Observação

    Se você especificar um domínio de uma organização que usa o Microsoft Entra ID, não poderá restringir o acesso a esse domínio específico. Em vez disso, todos os domínios verificados no Microsoft Entra ID são incluídos automaticamente para o locatário que possui o nome de domínio que você especificar.

Quando você escolhe todos os usuários e grupos em sua organização ou procura o diretório, os usuários ou grupos devem ter um endereço de email.

Como prática recomendada, use grupos em vez de usuários. Essa estratégia mantém sua configuração mais simples.

Requisitos e limitações para "Adicionar usuários autenticados".

Essa configuração não restringe as pessoas que podem acessar o conteúdo que o rótulo criptografa, ainda criptografando o conteúdo e fornecendo opções para restringir a maneira como o conteúdo pode ser usado (permissões) e acessado (expiração e acesso offline). No entanto, o aplicativo que está abrindo o conteúdo criptografado deve ser capaz de oferecer suporte à autenticação que está sendo usada. Por esse motivo, os provedores sociais federados, como o Google, e a autenticação de senha única funcionam somente para convites de email e reuniões, e somente quando você usa o Exchange Online. As contas da Microsoft podem ser usadas com aplicativos do Office 365 e o visualizador de Proteção de Informações do Microsoft Purview.

Observação

Considere usar essa configuração com a integração do SharePoint e do OneDrive com o Microsoft Entra B2B quando os rótulos de confidencialidade estiverem habilitados para arquivos do Office no SharePoint e no OneDrive.

Alguns cenários típicos para qualquer configuração de usuários autenticados:

  • Você não se importa com quem vê o conteúdo, mas quer restringir como ele é usado. Por exemplo, você não deseja que o conteúdo seja editado, copiado ou impresso.
  • Você não deseja restringir as pessoas que acessam o conteúdo, mas deseja pode confirmar quem o abre.
  • Você possui um requisito de que o conteúdo deve ser criptografado em repouso e em trânsito, mas não requer controles de acesso.

Escolher permissões

Quando você escolhe quais permissões atribuir para os usuários ou grupos, você pode selecionar:

  • Um nível de permissões predefinido com um grupo predefinido de direitos, como Editor ou Editor Restrito.
  • Permissões personalizadas, em que você escolhe um ou mais direitos de uso.

Para obter mais informações sobre como selecionar as permissões apropriadas, confira Descrições e os direitos de uso.

Opções de criptografia para escolher níveis de permissão ou permissões personalizadas.

Observe que o mesmo rótulo pode conceder permissões diferentes a usuários diferentes. Por exemplo, um único rótulo pode atribuir alguns usuários como Editor Restrito e um usuário diferente como Proprietário, conforme mostrado na captura de tela a seguir.

Para fazer isso, adicione usuários ou grupos, atribua permissões a eles e salve essas configurações. Em seguida, repita essas etapas, adicionando usuários e atribuindo-lhes permissões, salvando as configurações a cada vez. Você pode repetir essa configuração, quantas vezes for necessário, para definir diferentes permissões para diferentes usuários.

Usuários diferentes configurados para criptografia com permissões diferentes.

O emissor do Gerenciamento de Direitos (usuário que aplica o rótulo de confidencialidade) sempre tem o Controle Total

Por padrão, a criptografia para um rótulo de confidencialidade usa o serviço Azure Rights Management da Proteção de Informações do Microsoft Purview. Quando um usuário aplica um rótulo de confidencialidade para proteger um documento ou email usando criptografia, esse usuário se torna o emissor do Gerenciamento de Direitos daquele conteúdo.

O emissor do Gerenciamento de Direitos sempre recebe as permissões de Controle Total para o documento ou email, e também:

  • Se as configurações de criptografia incluem uma data de vencimento, o emissor do Gerenciamento de Direitos ainda pode abrir e editar o documento ou email após essa data.
  • O emissor do Gerenciamento de Direitos sempre pode acessar o documento ou email offline.
  • O emissor do Gerenciamento de Direitos ainda pode abrir um documento após a sua revogação.

Para saber mais, confira Emissor do Gerenciamento de Direitos e Proprietário do Gerenciamento de Direitos.

Marcas d'água dinâmicas

Identifique as versões mínimas dos aplicativos do Office necessárias usando as tabelas de recursos e as linhas para Marcas d'água dinâmicas.

Quando um usuário acessa um arquivo com esse rótulo de confidencialidade aplicado, por padrão, seu nome UPN é inserido dinamicamente como uma marca d'água em cada página do arquivo. Normalmente, o UPN de um usuário é igual ao seu endereço de email. Se você selecionar Personalizar texto (opcional), poderá especificar uma cadeia de caracteres personalizada que também suporte a data e a hora.

Essa marca d'água é altamente visível ao visualizar o arquivo em um dispositivo e persiste quando impresso, embora não quando exportado. Essa marca d'água é mais segura do que as marcações de conteúdo padrão de um rótulo, pois o usuário não pode removê-la ou alterá-la manualmente com facilidade.

A marca-d'água é removida quando um usuário renomeia o documento, escolhendo um rótulo de confidencialidade que aplica uma marca-d'água dinâmica diferente ou nenhuma marca d'água dinâmica. No entanto, como acontece com todo conteúdo criptografado, um usuário deve ter o direito de uso de Exportação ou Controle Total para remover a criptografia existente.

Essa marca d'água protetora tem suporte apenas para rótulos de confidencialidade que aplicam criptografia e também recomendamos que a opção de criptografia Permitir acesso offline seja definida como Nunca. Assim como acontece com outras configurações de criptografia, há suporte para marcas d'água dinâmicas em locatários. Use-o para seus documentos mais confidenciais como um impedimento visual contra capturas de tela pela pessoa que abriu o documento. No entanto, esteja ciente das seguintes considerações.

Limitações do Office em que as marcas d'água dinâmicas ainda não são compatíveis, portanto, o documento é aberto sem aplicar a marca d'água:

A menos que a abertura do documento se enquadre em uma das exceções listadas anteriormente, uma das seguintes opções deve ser verdadeira para abrir um documento rotulado que aplica marcas d'água dinâmicas:

Se nenhuma dessas condições for atendida quando um usuário abrir o documento em um aplicativo do Office e elas não forem uma das exceções listadas, o documento não será aberto. Certifique-se de entender essa restrição antes de usar essa configuração de rótulo.

Cuidado

Exceto pelas limitações listadas, os aplicativos do Microsoft Office negarão o acesso se não oferecerem suporte a marcas d'água dinâmicas ou aplicarão marcas d'água dinâmicas se o fizerem.

Considerações sobre documentos rotulados anteriormente:

  • Como todas as configurações de criptografia alteradas, uma marca d'água dinâmica recém-configurada não é aplicada imediatamente quando você já tem uma licença de uso válida do Rights Management para um documento. Depois que a licença de uso expirar, você deverá se autenticar novamente no serviço Azure Rights Management para abrir o documento e, em seguida, a configuração de marca d'água dinâmica será aplicada.

  • Não haverá detecção e resolução automáticas se o rótulo de confidencialidade aplicou anteriormente uma marca d'água padrão como uma marcação de conteúdo.

Criptografia de Chave Dupla

Observação

Para rotulagem interna, identifique as versões mínimas exigidas usando as tabelas de recursos e a linha Criptografia de Chave Dupla (DKE).

Selecione a opção de rótulo de Criptografia de Chave Dupla somente depois de configurar o serviço de Criptografia de Chave Dupla e você precisar usar essa criptografia de chave dupla para arquivos e emails que terão esse rótulo aplicado. Depois que o rótulo for configurado e salvo, você não poderá editá-lo.

Para obter mais informações, pré-requisitos e instruções de configuração, confira (DKE) Criptografia de Chave Dupla

Permitir que usuários atribuam permissões

Importante

Nem todos os clientes de rotulagem têm suporte para todas as opções que permitem aos usuários atribuir suas próprias permissões. Use esta seção para saber mais.

Muitas vezes chamadas de "permissões definidas pelo usuário", você pode usar as seguintes opções para permitir que os usuários atribuam permissões quando eles aplicam manualmente um rótulo de confidencialidade ao conteúdo:

  • No Outlook, o usuário pode selecionar restrições equivalentes à opção Não Encaminhar ou Criptografar Somente para os destinatários escolhidos.

    A opção Não Encaminhar é compatível com todos os clientes de email que têm suporte para os rótulos de confidencialidade. No entanto, a aplicação da opção Somente Criptografia com um rótulo de confidencialidade é uma versão mais recente. O rotulo não ficará visível para os clientes de email que não têm suporte para esse recurso.

    Para verificar as versões mínimas dos aplicativos Outlook que usam etiquetagem integrada para suportar a aplicação da opção Encrypt-Only com uma etiqueta de sensibilidade, use a tabela de capacidades para Outlook e a linha Permitir que usuários atribuam permissões: - Encrypt-Only.

  • No Word, PowerPoint e Excel, a menos que o rótulo esteja configurado para estender permissões para uma biblioteca de documentos do SharePoint, um usuário é solicitado a selecionar suas próprias permissões para usuários, grupos ou organizações específicas.

    Para aplicativos do Office que não dão suporte a esse recurso, o rótulo não ficará visível para os usuários ou o rótulo estará visível para consistência, mas não poderá ser aplicado com uma mensagem de explicação aos usuários.

    Para marcar quais aplicativos do Office oferecem suporte a essa opção, use a tabela de recursos do Word, Excel e PowerPoint e as linhas para Permitir que os usuários atribuam permissões.

Observação

Você não poderá usar essas configurações se o escopo do rótulo excluir email (para Não Encaminhar e Criptografar Somente) ou excluir arquivos (para solicitar usuários no Word, PowerPoint e Excel). Para obter mais informações, consulte Rótulos de escopo para apenas arquivos ou emails.

Quando houver suporte para as opções, use a tabela a seguir para identificar quais usuários verão o rótulo de confidencialidade:

Configuração Rótulo visível no Outlook Rótulo visível no Word, Excel, PowerPoint
No Outlook, impor restrições com a opção de Não Encaminhar ou a de Criptografar Somente Sim Não
Solicite que os usuário especifiquem permissões no Word, no PowerPoint e no Excel Não Sim

Quando ambas as configurações são selecionadas, o rótulo fica visível no Outlook, no Word, no Excel e no PowerPoint.

Um rótulo de confidencialidade que permite que os usuários atribuam permissões pode ser recomendado aos usuários, mas só pode ser aplicado automaticamente para as opções Não Encaminhar e Encrypt-Only.

Configurar as permissões atribuídas ao usuários:

Configurações de criptografia para permissões definidas pelo usuário.

Restrições do Outlook

No Outlook, quando um usuário aplica um rótulo de confidencialidade que permite atribuir permissões a uma mensagem, você pode escolher a opção de Não Encaminhar ou a de Criptografar Somente. O usuário verá o nome e a descrição do rótulo na parte superior da mensagem, o que indica que o conteúdo é protegido. Diferentemente do Word, do PowerPoint e do Excel (confira a próxima seção), os usuários não são solicitados a selecionar permissões específicas. Para essa configuração, o administrador controla as permissões, mas não quem tem acesso.

Rótulo de confidencialidade aplicado à mensagem no Outlook.

Quando uma dessas opções for aplicada a um email, o email será criptografado e os destinatários deverão ser autenticados. Em seguida, os destinatários automaticamente terão direitos de uso restritos:

  • Não Encaminhar: os destinatários não podem encaminhar o email, imprimi-lo ou copiá-lo. Por exemplo, no cliente do Outlook, o botão Encaminhar não está disponível, as opções de menu Salvar Como e Imprimir não estão disponíveis e você não poderá adicionar ou alterar destinatários nas caixas Para, Cc ou Cco.

    Para saber mais sobre como essa opção funciona, confira opção Não Encaminhar para emails.

  • Criptografar Somente: os destinatários têm todos os direitos de uso, exceto Salvar como, Exportar e Controle Total. Essa combinação de direitos de uso significa que os destinatários não têm restrições, exceto por não poderem remover a proteção. Por exemplo, um destinatário pode copiar do email, imprimi-lo e encaminhá-lo.

    Para saber mais sobre como essa opção funciona, confira opção Criptografar Somente para emails.

Os documentos do Office não criptografados anexados ao email ou ao convite da reunião herdam automaticamente as mesmas restrições. Para a opção Não Encaminhar, os direitos de uso aplicados a esses documentos são Editar Conteúdo, Editar; Salvar, Exibir, Abrir, Ler; e Permitir Macros. Se o usuário quiser direitos de uso diferentes para um anexo ou se o anexo não for um documento do Office que ofereça suporte a essa proteção herdada, o usuário precisará criptografar o arquivo antes de anexá-lo ao email ou ao convite de reunião.

Permissões do Word, do PowerPoint e do Excel

No Word, PowerPoint e Excel, quando um usuário aplica um rótulo de confidencialidade que lhe permite atribuir permissões a um documento, o usuário é solicitado a especificar sua escolha de usuários e permissões para a criptografia. Para essa configuração, o usuário, e não o administrador, controla quem pode acessar o documento e quais permissões ele tem.

Suporte para permissões personalizadas em toda a organização

Para rotulagem no Windows e uso do Office para a Web, os usuários também podem especificar um nome de domínio quando solicitados a especificar sua escolha de usuários e permissões. Quando um nome de domínio é inserido, as permissões serão aplicadas a todos os usuários em uma organização que possui o domínio e ele está no Microsoft Entra ID. Para identificar as versões mínimas que dão suporte a essa configuração, use a tabela de recursos e a linha Permitir que os usuários atribuam permissões:- Solicitar aos usuários permissões personalizadas (usuários, grupos e organizações).

Caixa de diálogo mais antiga do Windows com texto sobre o suporte a permissões personalizadas em toda a organização.

Observação

A caixa de diálogo exibida é atualizada nas versões mais recentes do Microsoft 365 para aplicativos do Windows, mas o suporte para permissões personalizadas em toda a organização permanece quando um nome de domínio é inserido. As informações sobre esse suporte estão incluídas na caixa de informações pop-up.

Por exemplo, um usuário digita @contoso.com (ou contoso.com) e concede acesso de leitura. Como a Contoso Corporation possui o domínio contoso.com, todos os usuários nesse domínio e todos os outros domínios que a organização possui em Microsoft Entra ID receberão acesso de leitura.

Observação

Ao especificar esses valores, não os coloque entre aspas.

Quando você usa o Office para a Web, digitar o caractere @ exibe automaticamente uma entrada selecionável para todos na organização. Por exemplo:

A caixa de diálogo do Office para a Web exibe automaticamente uma entrada selecionável para todos na organização quando você digita o caractere @.

É importante que os usuários saibam que o acesso não está restrito apenas aos usuários no domínio especificado. Por exemplo, @sales.contoso.com não restringiria o acesso apenas aos usuários no subdomínio de vendas, mas também concederia acesso aos usuários no domínio marketing.contoso.com e até mesmo aos usuários com um namespace não contíguo no mesmo locatário Microsoft Entra. Para obter a documentação do usuário, consulte Permissões personalizadas para arquivos.

Exemplos de configurações para as configurações de criptografia

Para cada exemplo a seguir, faça a configuração na página Controle de acesso quando a opção Definir configurações de controle de acesso estiver selecionada:

Aplique a opção de criptografia baseada em acesso de controle na configuração do rótulo de confidencialidade.

Exemplo 1: Rótulo que aplica Não Encaminhar para enviar um email criptografado para uma conta do Gmail

Esse rótulo é exibido apenas no Outlook e no Outlook na Web, e você deve usar o Exchange Online. Instrua os usuários a selecionar esse rótulo quando precisarem enviar um email criptografado para pessoas que usam uma conta do Gmail (ou qualquer outra conta de email fora da sua organização).

Os usuários digitam o endereço de email do Gmail na caixa Para. Em seguida, eles selecionam o rótulo e a opção Não Encaminhar é adicionada automaticamente ao email. O resultado é que os destinatários não podem encaminhar o email ou imprimi-lo, copiá-lo ou salvá-lo fora da caixa de correio usando a opção Salvar Como.

  1. Na página Controle de acesso : Para Atribuir permissões agora ou Permitir que os usuários decidam? selecione Permitir que os usuários atribuam permissões quando aplicarem o rótulo.

  2. Marque a caixa de seleção: No Outlook, impor restrições equivalentes à opção Não Encaminhar.

  3. Se selecionad0, desmarque a caixa de seleção: No Word, PowerPoint e Excel, solicite aos usuários que especifiquem permissões.

  4. Selecione Avançar e conclua a configuração.

Exemplo 2: Rótulo que restringe a permissão somente leitura para todos os usuários em outra organização

Esse rótulo é adequado para compartilhar documentos muito confidenciais como somente leitura e os documentos que sempre exigem uma conexão com a Internet para visualizá-los.

Este rótulo não é adequado para emails.

  1. Na página *Controle de acesso : para Atribuir permissões agora ou permitir que os usuários decidam?, selecione Atribuir permissões agora.

  2. Para Permitir acesso offline, selecione Nunca.

  3. Selecione Atribuir permissões.

  4. No painel Atribuir permissões, selecione Adicionar esses endereços de email ou domínios específicos.

  5. Na caixa de texto, insira o nome de um domínio da outra organização, por exemplo, fabrikam.com. Em seguida, selecione OK.

  6. Clique em Selecionar permissões.

  7. No painel Escolher permissões, marque a caixa suspensa, selecione Visualizador e, em seguida, selecione Salvar.

  8. De volta ao painel Atribuir permissões, selecione Salvar.

  9. Na página Controle de acesso , selecione Avançar e conclua a configuração.

Exemplo 3: Adicionar usuários externos a um rótulo existente que criptografa conteúdo

Os novos usuários que você adicionar poderão abrir documentos e emails que já foram protegidos com esse rótulo. As permissões que você concede a esses usuários podem ser diferentes das permissões que os usuários existentes possuem.

  1. Na página Controle de acesso : Para Atribuir permissões agora ou permitir que os usuários decidam? verifique se a opção Atribuir permissões agora está selecionada.

  2. Selecione Atribuir permissões.

  3. No painel Atribuir permissões, selecione Adicionar esses endereços de email ou domínios específicos.

  4. Na caixa de texto, insira o endereço de email do primeiro usuário (ou grupo) a ser adicionado e, em seguida, selecione Adicionar.

  5. Clique em Selecionar permissões.

  6. No painel Escolher permissões, selecione as permissões para esse usuário (ou grupo) e, em seguida, selecione Salvar.

  7. Volte para o painel Atribuir permissões, repita as etapas de 3 a 6 para cada usuário (ou grupo) que você deseja adicionar a esse rótulo. Em seguida, clique em Salvar.

  8. Na página Controle de acesso , selecione Avançar e conclua a configuração.

Exemplo 4: Rótulo que criptografa o conteúdo, mas não restringe quem pode acessá-lo

Essa configuração tem a vantagem de que você não precisa especificar usuários, grupos ou domínios para criptografar um email ou documento. O conteúdo ainda será criptografado e você ainda poderá especificar os direitos de uso, uma data de vencimento e o acesso offline.

Use essa configuração somente quando não precisar restringir quem pode abrir o documento ou o email protegidos. Consulte mais informações sobre essa configuração.

  1. Na página Controle de acesso : Para Atribuir permissões agora ou permitir que os usuários decidam? verifique se a opção Atribuir permissões agora está selecionada.

  2. Defina as configurações para O acesso do usuário ao conteúdo expira e Permitir acesso offline, conforme necessário.

  3. Selecione Atribuir permissões.

  4. No painel Atribuir permissões, selecione Adicionar todos os usuários autenticados.

    Para Usuários e grupos, você vê Usuários autenticados adicionado automaticamente. Você não pode alterar esse valor, só excluí-lo, o que cancela a seleção Adicionar todos os usuários autenticados.

  5. Clique em Selecionar permissões.

  6. No painel Escolher permissões, marque a caixa suspensa, selecione as permissões que você quer, e selecioneSalvar.

  7. De volta ao painel Atribuir permissões, selecione Salvar.

  8. Na página Controle de acesso , selecione Avançar e conclua a configuração.

Considerações para o conteúdo criptografado

Criptografar seus documentos e emails mais confidenciais ajuda a garantir que somente pessoas autorizadas possam acessar esses dados. No entanto, há algumas coisas a se considerar:

  • Se sua organização ainda não habilitou rótulos de confidencialidade para arquivos do Office no SharePoint e no OneDrive:

    • A Pesquisa, a Descoberta Eletrônica e o Delve não funcionarão para arquivos criptografados.
    • Políticas de DEL funcionam com metadados dos arquivos criptografados (incluindo informações dos rótulos de retenção), mas não com o conteúdo desses arquivos (como números de cartão de crédito em arquivos).
    • Os usuários não podem abrir arquivos criptografados usando o Office para a Web. Quando os rótulos de confidencialidade para arquivos do Office no SharePoint e no OneDrive estão habilitados, os usuários podem usar o Office para a Web para abrir arquivos criptografados, com algumas limitações que incluem criptografia que foi aplicada com uma chave local (conhecida como "mantenha sua própria chave" ou HYOK), criptografia de chave dupla e criptografia que foi aplicada independentemente de um rótulo de confidencialidade.
  • Se você compartilhar documentos criptografados com pessoas de fora da organização, talvez seja necessário criar contas de convidado e modificar as políticas de Acesso Condicional. Para obter mais informações, confira Compartilhar documentos criptografados com usuários externos.

  • Quando usuários autorizados abrem documentos criptografados em seus aplicativos do Office, eles veem o nome do rótulo e a descrição em uma barra de mensagem amarela na parte superior de seus aplicativos. Quando as permissões de criptografia se estendem a pessoas fora de sua organização, analise cuidadosamente os nomes e descrições dos rótulos que estarão visíveis nesta barra de mensagens quando o documento for aberto.

  • Para vários usuários editarem um arquivo criptografado ao mesmo tempo, todos devem estar usando o Office para a Web ou ter sido habilitada a coautoria para arquivos criptografados com rótulos de confidencialidade e todos os usuários terem aplicativos Office que suportam esse recurso. Se esse não for o caso e o arquivo já estiver aberto:

    • Nos aplicativos do Office (Windows, Mac, Android e iOS), os usuários veem uma mensagem Arquivo em Uso com o nome da pessoa que conferiu o arquivo. Em seguida, eles poderão visualizar uma cópia somente leitura ou salvar e editar uma cópia do arquivo e receber notificações quando o arquivo estiver disponível.
    • No Office para a Web, os usuários veem uma mensagem de erro informando que eles não podem editar o documento com outras pessoas. Eles podem selecionar Abrir no Modo de Exibição de Leitura.
  • A funcionalidade Salvamento automático nos aplicativos do Office é desabilitada para arquivos criptografados se você não tiver habilitado a coautoria para arquivos criptografados com rótulos de confidencialidade. Os usuários visualizam uma mensagem informando que o arquivos tem permissões restritas que devem ser removidas antes de ativar o Salvamento Automático.

  • O Office para Windows dá suporte para rótulos que aplicam criptografia quando os usuários não estão conectados à Internet. Mas para as outras plataformas (macOS, iOS, Android), os usuários devem estar online para aplicar estes rótulos nos aplicativos do Office. O cliente de Proteção de Informações do Microsoft Purview também deve estar online para aplicar esses rótulos no Explorador de Arquivos e no PowerShell. Os usuários não precisam estar online para abrir conteúdos criptografados. Para obter mais informações sobre o acesso offline, consulte a seção Licença de uso do Gerenciamento de Direitos para acesso offline.

  • Os arquivos criptografados podem demorar mais para abrir nos aplicativos do Office (Windows, Mac, Android e iOS).

  • Se um rótulo que aplica criptografia for adicionado usando um aplicativo do Office quando o documento for retirado no Microsoft Office SharePoint Online e o usuário descartar o check-out, o documento permanecerá rotulado e criptografado.

  • A menos que você tenha habilitado a coautoria para arquivos criptografados com rótulos de confidencialidade, as seguintes ações para arquivos criptografados não têm suporte nos aplicativos do Office (Windows, Mac, Android e iOS) e os usuários veem uma mensagem de erro informando que algo deu errado. No entanto, as funcionalidades do SharePoint podem ser usadas como alternativa:

Para obter a melhor experiência de colaborações para arquivos criptografados por um rótulo de confidencialidade, recomendamos que você use os rótulos de confidencialidade de arquivos do Office no SharePoint e no OneDrive e no Office para a Web.

Próximas etapas

Precisa compartilhar os seus documentos rotulados e criptografados com pessoas fora de sua organização? Consulte Compartilhamento de documentos criptografados com usuários externos.

Para usar rótulos de confidencialidade para criptografar fluxos de vídeo e áudio para reuniões do Teams, consulte Usar rótulos de confidencialidade para proteger itens de calendário, reuniões do Teams e chat.