Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Usando unidades administrativas no Microsoft Entra ID, você pode subdividir sua organização em unidades menores e restringir as permissões administrativas a partes específicas da sua organização do Microsoft Entra. Você pode criar, excluir e editar unidades administrativas no Microsoft Entra e gerenciar os usuários ou grupos que são membros de cada unidade.
O Microsoft Purview se integra às unidades administrativas, permitindo que você atribua membros do grupo de funções a unidades específicas. As soluções do Microsoft Purview que dão suporte a unidades administrativas restringem as permissões de visibilidade e gerenciamento aos membros da unidade atribuída.
Por exemplo, você pode usar unidades administrativas para delegar permissões a administradores de cada região geográfica em uma grande organização multinacional ou para acesso de administrador de grupo por departamento. Em seguida, você pode criar políticas específicas da região ou do departamento e exibir a atividade do usuário como resultado dessas políticas e atribuições de unidade administrativa. Você também pode usar unidades administrativas como um escopo inicial para uma política, em que os usuários qualificados para a política dependem da associação à unidade administrativa.
Se você estiver usando escopos adaptáveis para políticas de conformidade, consulte Como os escopos adaptáveis funcionam com unidades administrativas do Microsoft Entra.
Soluções com suporte
As seguintes soluções do Microsoft Purview dão suporte a unidades administrativas:
A configuração para unidades administrativas flui automaticamente para os seguintes recursos:
-
Alertas:
- Os alertas DLP são visíveis apenas para usuários em unidades administrativas atribuídas.
-
Gerenciador de atividades:
- Os eventos de atividade são visíveis apenas para usuários em unidades administrativas atribuídas.
-
Escopos adaptáveis:
- Os administradores restritos podem selecionar, criar, editar e exibir escopos adaptáveis somente para usuários nas unidades administrativas atribuídas por esses administradores.
- Quando um administrador restrito configura uma política que usa escopos adaptáveis, o administrador pode selecionar apenas escopos adaptáveis atribuídos a suas unidades administrativas.
- Log de auditoria:
-
Conformidade de Comunicação:
- Pesquisa e configuração de políticas: Os administradores restritos podem criar ou gerenciar políticas somente para usuários atribuídos às suas unidades administrativas.
- Alertas e correspondências de política: Os administradores restritos podem investigar as atividades do usuário apenas para usuários em suas unidades administrativas atribuídas.
-
Gerenciamento do ciclo de vida de dados e gerenciamento de registros:
- Pesquisa de política: Os administradores restritos veem as políticas somente de usuários em suas unidades administrativas atribuídas.
- Revisão e verificação de disposition: Os administradores restritos podem incluir revisores somente de dentro de suas unidades administrativas atribuídas e ver revisões de disposition e itens descartados somente de usuários em suas unidades administrativas atribuídas.
-
Gerenciamento de Risco Interno:
- Pesquisa e configuração de políticas: Os administradores restritos podem criar ou gerenciar políticas somente para usuários atribuídos às suas unidades administrativas.
- Atividades do usuário: Os administradores restritos podem iniciar a pontuação de atividades ou investigar atividades do usuário apenas para usuários em suas unidades administrativas designadas.
- Alertas e casos: Os administradores restritos podem visualizar e investigar alertas e casos somente para usuários em suas unidades administrativas designadas.
Observação
Embora a DLP e o Gerenciamento de Risco Interno exibam alertas no Microsoft Defender XDR, o Microsoft Defender XDR só dá suporte a unidades administrativas para DLP. O Microsoft Defender XDR dá suporte a até 100 unidades administrativas.
Permissões para unidades administrativas
Para atribuir um membro do grupo de funções a uma unidade administrativa, os administradores devem receber a função Gerenciamento de funções . Para obter mais informações sobre como gerenciar grupos de funções e funções no Microsoft Purview, consulte Permissões no portal do Microsoft Purview. Para exibir a lista completa de grupos de funções padrão e as funções atribuídas a cada um, consulte Grupos de funções no Microsoft Purview.
É possível atribuir membros do grupo de funções a unidades administrativas dentro dos seguintes grupos de funções internos:
Ao atribuir grupos de funções, você pode selecionar membros ou grupos individuais e, em seguida, selecionar a opção Atribuir unidades administrativas para selecionar unidades administrativas definidas no Microsoft Entra ID:
Importante
A atribuição de unidades administrativas está sempre disponível quando você cria grupos de funções personalizados. Você pode atribuir unidades administrativas para qualquer grupo de função personalizado.
Esses administradores, chamados de administradores restritos, podem selecionar uma ou mais de suas unidades administrativas atribuídas para definir automaticamente o escopo inicial das políticas que criam ou editam. Se os administradores não tiverem unidades administrativas atribuídas (administradores irrestritos), eles poderão atribuir políticas a todo o diretório sem precisar selecionar unidades administrativas individuais.
Importante
Depois de atribuir unidades administrativas a membros dos grupos de funções, esses administradores restritos não poderão ver e editar as políticas existentes. No entanto, não há nenhuma alteração operacional nessas políticas e elas permanecem visíveis e podem ser editadas por administradores irrestritos.
Os administradores restritos também não podem ver dados históricos usando recursos que dão suporte a unidades administrativas, como o explorador de atividades e alertas. Eles permanecem visíveis para administradores irrestritos. A partir de agora, os administradores restritos poderão ver esses dados relacionados apenas para suas unidades administrativas atribuídas.
Pré-requisitos para unidades administrativas
Antes de configurar unidades administrativas para soluções do Microsoft Purview, verifique se sua organização e seus usuários atendem aos seguintes requisitos de assinatura e licenciamento:
Licenciamento do Microsoft Purview (uma das seguintes assinaturas):
- Microsoft 365 E5/A5/G5
- Conformidade Microsoft 365 E5/A5/G5/F5 ou Conformidade com a Segurança & F5
- Microsoft 365 E5/A5/G5/F5 Proteção de Informações & Governance
- Gerenciamento de Risco Interno do Microsoft 365 E5/A5/F5
Para obter mais informações sobre as opções de licenciamento para recursos do Microsoft Purview, consulte a descrição do serviço do Microsoft Purview.
Configurar unidades administrativas
Conclua as seguintes etapas para configurar e usar unidades administrativas com soluções do Microsoft Purview:
Crie unidades administrativas para restringir o escopo das permissões de função no Microsoft Entra ID.
Adicione usuários e grupos de distribuição às unidades administrativas.
Importante
Os membros de Grupos Dinâmicos de Distribuição não se tornam automaticamente membros de uma unidade administrativa.
Se você criar unidades administrativas baseadas em região geográfica ou departamento, configure unidades administrativas usando regras de associação dinâmica.
Observação
Não é possível adicionar grupos a uma unidade administrativa que usa regras de associação dinâmica. Se necessário, crie duas unidades administrativas, uma para usuários e outra para grupos.
Use qualquer um dos grupos de funções das soluções do Microsoft Purview que dão suporte a unidades administrativas para atribuir unidades administrativas aos membros.
Quando administradores restritos criam ou editam políticas que dão suporte a unidades administrativas, eles podem selecionar unidades administrativas para que somente os usuários nessas unidades administrativas sejam qualificados para a política:
- Os administradores irrestritos não precisam selecionar unidades administrativas como parte da configuração da política. Eles podem manter o padrão de todo o diretório ou selecionar uma ou mais unidades administrativas.
- Os administradores restritos devem selecionar uma ou mais unidades administrativas como parte da configuração de política.
Posteriormente na configuração da política, os administradores que selecionam unidades administrativas devem incluir ou excluir (se suportado) usuários e grupos individuais das unidades administrativas que eles selecionaram anteriormente para a política.
Para obter informações sobre unidades administrativas específicas para cada solução com suporte, consulte as seguintes seções:
- Para auditoria: Acesso de escopo a logs de auditoria usando unidades administrativas
- Para conformidade de comunicação: considere unidades administrativas se quiser definir o escopo de permissões de usuário para uma região ou departamento
- Para gerenciamento do ciclo de vida de dados: Suporte para unidades administrativas
- Para DLP: políticas restritas da Unidade Administrativa
- Para gerenciamento de risco interno: considere unidades administrativas se quiser definir o escopo de permissões de usuário para uma região ou departamento
- Para gerenciamento de registros: Suporte para unidades administrativas
- Para rotulagem de confidencialidade: Suporte para unidades administrativas
Suporte ao site do SharePoint para unidades administrativas
O Microsoft Purview agora dá suporte à adição de sites do SharePoint a unidades administrativas. Usando esse recurso, você pode personalizar a visibilidade e o controle de gerenciamento dos administradores do Microsoft Purview no portal do Microsoft Purview. Esse suporte só está disponível para as políticas de rotulagem automática da Proteção de Informações da Microsoft e as políticas de Prevenção contra Perda de Dados da Microsoft que dão suporte à aplicação em sites do SharePoint.
Observação
Você gerencia a criação, a exclusão e a associação de recursos do Microsoft Entra com o Microsoft Entra ID. Qualquer unidade administrativa criada aparece na listagem do Microsoft Purview.
Pode levar até cinco dias para que uma consulta de site do SharePoint seja preenchida totalmente. As mudanças não são imediatas. Aguarde até que a consulta seja totalmente preenchida antes de associar uma política a uma unidade administrativa.
Configurar sites do SharePoint para unidades administrativas
Conclua as etapas a seguir para configurar unidades administrativas. Essas etapas orientam você durante a criação da unidade administrativa, como associar recursos a essa unidade administrativa e como atribuir membros do grupo de funções do Microsoft Purview a unidades administrativas. Depois de criar unidades administrativas, use as etapas a seguir para associar sites do SharePoint à unidade administrativa.
Os clientes do Microsoft Purview com direito a esse recurso agora podem acessar unidades administrativas nas Funções e escopos nas configurações do portal do Microsoft Purview. Em Unidades administrativas, selecione uma unidade administrativa e edite-a para associar sites do SharePoint à unidade administrativa.
Para concluir as etapas a seguir para configurar sites do SharePoint em unidades administrativas para uso no Microsoft Purview, você deve ter a função de gerente de extensão de unidade de administração atribuída. Um administrador com direitos de gerenciamento de funções no Microsoft Purview atribui essa função, usando um grupo de funções interno com essa função ou usando um grupo de funções personalizado.
- Acesse o portal do Microsoft Purview.
- Selecione Configurações e selecione Funções e escopos.
- Selecione Unidades administrativas.
- Selecione uma unidade administrativa existente na lista.
- Selecione Editar.
- Crie uma consulta para associar sites do SharePoint à unidade administrativa.
- Use qualquer um dos grupos de funções das soluções do Microsoft Purview que dão suporte a unidades administrativas para atribuir unidades administrativas aos membros.
As consultas para associar sites do SharePoint a unidades administrativas dão suporte a propriedades de site para URL do site, nome do site e RefinableString00-RefinableString99. Essas consultas se aplicam a sites do SharePoint e contas do OneDrive, com exceção dos sites do canal compartilhado do SharePoint. Os nomes de propriedades para sites são baseados nas propriedades gerenciadas do site em SharePoint. Para obter mais informações sobre como associar propriedades personalizadas a propriedades gerenciadas (RefinableString00-RefinableString99), consulte Usando propriedades personalizadas do site do SharePoint para aplicar a retenção do Microsoft 365 com escopos de política adaptável.
Teste sua consulta
Para testar sua consulta usando a pesquisa do SharePoint, conclua as seguintes etapas:
- Com uma conta atribuída à função de administrador do SharePoint, vá para
https://<your_tenant>.sharepoint.com/search. - Use a barra de pesquisa para inserir a consulta mostrada no resumo de consulta para seus sites do SharePoint na unidade administrativa.
- Verifique se os resultados da pesquisa correspondem aos URLs de site esperados para sua unidade administrativa. Se não, verifique a consulta e as URLs com o administrador relevante do SharePoint.
O mesmo comportamento de administrador restrito e irrestrito que se aplica a políticas com escopo pelo usuário também se aplica a políticas que incluem sites do SharePoint. Além disso, os administradores que selecionam unidades administrativas não podem incluir ou excluir sites individuais do SharePoint. Os sites do SharePoint oferecem suporte ao aplicativo para todos os sites associados à unidade administrativa.
Importante
Para remover sites associados de uma unidade administrativa, edite uma consulta do SharePoint para uma unidade administrativa para resultar em nenhuma associação ao site. Para limpar a associação ao site, faça com que a consulta resulte em nenhum site.
Exibir a associação de site do SharePoint
Depois de criar uma consulta do SharePoint para uma unidade administrativa no Microsoft Purview, você pode exibir os membros do site da unidade administrativa. Você só pode exibir a associação de usuário e grupo de uma unidade administrativa no portal do Microsoft Entra ID.
Conclua as seguintes etapas para acessar a página de detalhes do membro e ver os membros do site do SharePoint de uma unidade administrativa no Microsoft Purview:
- Acesse o portal do Microsoft Purview.
- Selecione Configurações e selecione Funções e escopos.
- Selecione Unidades administrativas.
- Selecione uma unidade administrativa existente na lista.
- Selecione Detalhes do membro.
- Exibir a lista de membros do site do SharePoint.
- Verifique a coluna Estado na lista, que mostra Adicionado para sites adicionados à unidade administrativa ou Removido se o site estava anteriormente na unidade administrativa, mas é removido depois que não corresponde mais à consulta do SharePoint.
- Use a função Exportar para baixar uma lista dos sites exibidos para um arquivo CSV.
Observação
Pode levar até cinco dias para que a lista de detalhes do membro atualize os sites adicionados ou removidos.
Para obter informações sobre unidades administrativas e o site do SharePoint em soluções do Microsoft Purview, consulte:
- DLP: Políticas restritas da Unidade Administrativa
- Rótulos de confidencialidade: Suporte para unidades administrativas