Unidades administrativas no Microsoft Purview

Usando unidades administrativas no Microsoft Entra ID, você pode subdividir sua organização em unidades menores e restringir as permissões administrativas a partes específicas da sua organização do Microsoft Entra. Você pode criar, excluir e editar unidades administrativas no Microsoft Entra e gerenciar os usuários ou grupos que são membros de cada unidade.

O Microsoft Purview se integra às unidades administrativas, permitindo que você atribua membros do grupo de funções a unidades específicas. As soluções do Microsoft Purview que dão suporte a unidades administrativas restringem as permissões de visibilidade e gerenciamento aos membros da unidade atribuída.

Por exemplo, você pode usar unidades administrativas para delegar permissões a administradores de cada região geográfica em uma grande organização multinacional ou para acesso de administrador de grupo por departamento. Em seguida, você pode criar políticas específicas da região ou do departamento e exibir a atividade do usuário como resultado dessas políticas e atribuições de unidade administrativa. Você também pode usar unidades administrativas como um escopo inicial para uma política, em que os usuários qualificados para a política dependem da associação à unidade administrativa.

Se você estiver usando escopos adaptáveis para políticas de conformidade, consulte Como os escopos adaptáveis funcionam com unidades administrativas do Microsoft Entra.

Soluções com suporte

As seguintes soluções do Microsoft Purview dão suporte a unidades administrativas:

Solução Suporte à configuração
Gerenciamento do ciclo de vida de dados Grupos de funções, políticas de retenção e políticas de rótulos de retenção
Data Loss Prevention (DLP) Grupos de função e políticas DLP
Conformidade de Comunicações Grupos de funções e políticas
Gerenciamento de Risco Interno Grupos de funções e políticas
Gerenciamento de registros Grupos de funções, políticas de retenção, políticas de rótulos de retenção e escopos adaptáveis
Rotulagem de confidencialidade Grupos de funções, políticas de rótulos de confidencialidade e políticas de rotulagem automática

A configuração para unidades administrativas flui automaticamente para os seguintes recursos:

Observação

Embora a DLP e o Gerenciamento de Risco Interno exibam alertas no Microsoft Defender XDR, o Microsoft Defender XDR só dá suporte a unidades administrativas para DLP. O Microsoft Defender XDR dá suporte a até 100 unidades administrativas.

Permissões para unidades administrativas

Para atribuir um membro do grupo de funções a uma unidade administrativa, os administradores devem receber a função Gerenciamento de funções . Para obter mais informações sobre como gerenciar grupos de funções e funções no Microsoft Purview, consulte Permissões no portal do Microsoft Purview. Para exibir a lista completa de grupos de funções padrão e as funções atribuídas a cada um, consulte Grupos de funções no Microsoft Purview.

É possível atribuir membros do grupo de funções a unidades administrativas dentro dos seguintes grupos de funções internos:

Grupo de função Área de solução
Conformidade de Comunicações Conformidade em comunicações
Administradores de Conformidade de Comunicação Conformidade em comunicações
Analistas de Conformidade de Comunicação Conformidade em comunicações
Investigadores de Conformidade de Comunicação Conformidade em comunicações
Administrador de Conformidade Solução cruzada
Administradores de Dados de Conformidade Solução cruzada
Leitor Global Solução cruzada
Proteção de Informações Proteção de Informações
Administradores de Proteção de Informações Proteção de Informações
Analista de Proteção de Informações Proteção de Informações
Investigadores de Proteção de Informações Proteção de Informações
Leitores de Proteção de Informações Proteção de Informações
Gerenciamento de Risco Interno Gerenciamento de riscos internos
Administradores de Gerenciamento de Risco Interno Gerenciamento de riscos internos
Analistas do Gerenciamento de Risco Interno Gerenciamento de riscos internos
Aprovadores do Gerenciamento de Risco Interno Gerenciamento de riscos internos
Investigadores do Gerenciamento de Risco Interno Gerenciamento de riscos internos
Aprovadores da Sessão de Gerenciamento de Risco Interno Gerenciamento de riscos internos
Organization Management Solução cruzada
Gerenciamento de Registros Gerenciamento de Registros
Administrador de Segurança Solução cruzada
Operador de Segurança Solução cruzada
Leitor de Segurança Solução cruzada

Ao atribuir grupos de funções, você pode selecionar membros ou grupos individuais e, em seguida, selecionar a opção Atribuir unidades administrativas para selecionar unidades administrativas definidas no Microsoft Entra ID:

Atribua unidades administrativas ao editar grupos de funções.

Importante

A atribuição de unidades administrativas está sempre disponível quando você cria grupos de funções personalizados. Você pode atribuir unidades administrativas para qualquer grupo de função personalizado.

Esses administradores, chamados de administradores restritos, podem selecionar uma ou mais de suas unidades administrativas atribuídas para definir automaticamente o escopo inicial das políticas que criam ou editam. Se os administradores não tiverem unidades administrativas atribuídas (administradores irrestritos), eles poderão atribuir políticas a todo o diretório sem precisar selecionar unidades administrativas individuais.

Importante

Depois de atribuir unidades administrativas a membros dos grupos de funções, esses administradores restritos não poderão ver e editar as políticas existentes. No entanto, não há nenhuma alteração operacional nessas políticas e elas permanecem visíveis e podem ser editadas por administradores irrestritos.

Os administradores restritos também não podem ver dados históricos usando recursos que dão suporte a unidades administrativas, como o explorador de atividades e alertas. Eles permanecem visíveis para administradores irrestritos. A partir de agora, os administradores restritos poderão ver esses dados relacionados apenas para suas unidades administrativas atribuídas.

Pré-requisitos para unidades administrativas

Antes de configurar unidades administrativas para soluções do Microsoft Purview, verifique se sua organização e seus usuários atendem aos seguintes requisitos de assinatura e licenciamento:

  • Licenciamento do Microsoft Entra ID P1 ou P2

  • Licenciamento do Microsoft Purview (uma das seguintes assinaturas):

    • Microsoft 365 E5/A5/G5
    • Conformidade Microsoft 365 E5/A5/G5/F5 ou Conformidade com a Segurança & F5
    • Microsoft 365 E5/A5/G5/F5 Proteção de Informações & Governance
    • Gerenciamento de Risco Interno do Microsoft 365 E5/A5/F5

    Para obter mais informações sobre as opções de licenciamento para recursos do Microsoft Purview, consulte a descrição do serviço do Microsoft Purview.

Configurar unidades administrativas

Conclua as seguintes etapas para configurar e usar unidades administrativas com soluções do Microsoft Purview:

  1. Crie unidades administrativas para restringir o escopo das permissões de função no Microsoft Entra ID.

  2. Adicione usuários e grupos de distribuição às unidades administrativas.

    Importante

    Os membros de Grupos Dinâmicos de Distribuição não se tornam automaticamente membros de uma unidade administrativa.

  3. Se você criar unidades administrativas baseadas em região geográfica ou departamento, configure unidades administrativas usando regras de associação dinâmica.

    Observação

    Não é possível adicionar grupos a uma unidade administrativa que usa regras de associação dinâmica. Se necessário, crie duas unidades administrativas, uma para usuários e outra para grupos.

  4. Use qualquer um dos grupos de funções das soluções do Microsoft Purview que dão suporte a unidades administrativas para atribuir unidades administrativas aos membros.

Quando administradores restritos criam ou editam políticas que dão suporte a unidades administrativas, eles podem selecionar unidades administrativas para que somente os usuários nessas unidades administrativas sejam qualificados para a política:

  • Os administradores irrestritos não precisam selecionar unidades administrativas como parte da configuração da política. Eles podem manter o padrão de todo o diretório ou selecionar uma ou mais unidades administrativas.
  • Os administradores restritos devem selecionar uma ou mais unidades administrativas como parte da configuração de política.

Posteriormente na configuração da política, os administradores que selecionam unidades administrativas devem incluir ou excluir (se suportado) usuários e grupos individuais das unidades administrativas que eles selecionaram anteriormente para a política.

Para obter informações sobre unidades administrativas específicas para cada solução com suporte, consulte as seguintes seções:

Suporte ao site do SharePoint para unidades administrativas

O Microsoft Purview agora dá suporte à adição de sites do SharePoint a unidades administrativas. Usando esse recurso, você pode personalizar a visibilidade e o controle de gerenciamento dos administradores do Microsoft Purview no portal do Microsoft Purview. Esse suporte só está disponível para as políticas de rotulagem automática da Proteção de Informações da Microsoft e as políticas de Prevenção contra Perda de Dados da Microsoft que dão suporte à aplicação em sites do SharePoint.

Observação

Você gerencia a criação, a exclusão e a associação de recursos do Microsoft Entra com o Microsoft Entra ID. Qualquer unidade administrativa criada aparece na listagem do Microsoft Purview.

Pode levar até cinco dias para que uma consulta de site do SharePoint seja preenchida totalmente. As mudanças não são imediatas. Aguarde até que a consulta seja totalmente preenchida antes de associar uma política a uma unidade administrativa.

Configurar sites do SharePoint para unidades administrativas

Conclua as etapas a seguir para configurar unidades administrativas. Essas etapas orientam você durante a criação da unidade administrativa, como associar recursos a essa unidade administrativa e como atribuir membros do grupo de funções do Microsoft Purview a unidades administrativas. Depois de criar unidades administrativas, use as etapas a seguir para associar sites do SharePoint à unidade administrativa.

Os clientes do Microsoft Purview com direito a esse recurso agora podem acessar unidades administrativas nas Funções e escopos nas configurações do portal do Microsoft Purview. Em Unidades administrativas, selecione uma unidade administrativa e edite-a para associar sites do SharePoint à unidade administrativa.

Para concluir as etapas a seguir para configurar sites do SharePoint em unidades administrativas para uso no Microsoft Purview, você deve ter a função de gerente de extensão de unidade de administração atribuída. Um administrador com direitos de gerenciamento de funções no Microsoft Purview atribui essa função, usando um grupo de funções interno com essa função ou usando um grupo de funções personalizado.

  1. Acesse o portal do Microsoft Purview.
  2. Selecione Configurações e selecione Funções e escopos.
  3. Selecione Unidades administrativas.
  4. Selecione uma unidade administrativa existente na lista.
  5. Selecione Editar.
  6. Crie uma consulta para associar sites do SharePoint à unidade administrativa.
  7. Use qualquer um dos grupos de funções das soluções do Microsoft Purview que dão suporte a unidades administrativas para atribuir unidades administrativas aos membros.

As consultas para associar sites do SharePoint a unidades administrativas dão suporte a propriedades de site para URL do site, nome do site e RefinableString00-RefinableString99. Essas consultas se aplicam a sites do SharePoint e contas do OneDrive, com exceção dos sites do canal compartilhado do SharePoint. Os nomes de propriedades para sites são baseados nas propriedades gerenciadas do site em SharePoint. Para obter mais informações sobre como associar propriedades personalizadas a propriedades gerenciadas (RefinableString00-RefinableString99), consulte Usando propriedades personalizadas do site do SharePoint para aplicar a retenção do Microsoft 365 com escopos de política adaptável.

Teste sua consulta

Para testar sua consulta usando a pesquisa do SharePoint, conclua as seguintes etapas:

  1. Com uma conta atribuída à função de administrador do SharePoint, vá para https://<your_tenant>.sharepoint.com/search.
  2. Use a barra de pesquisa para inserir a consulta mostrada no resumo de consulta para seus sites do SharePoint na unidade administrativa.
  3. Verifique se os resultados da pesquisa correspondem aos URLs de site esperados para sua unidade administrativa. Se não, verifique a consulta e as URLs com o administrador relevante do SharePoint.

O mesmo comportamento de administrador restrito e irrestrito que se aplica a políticas com escopo pelo usuário também se aplica a políticas que incluem sites do SharePoint. Além disso, os administradores que selecionam unidades administrativas não podem incluir ou excluir sites individuais do SharePoint. Os sites do SharePoint oferecem suporte ao aplicativo para todos os sites associados à unidade administrativa.

Importante

Para remover sites associados de uma unidade administrativa, edite uma consulta do SharePoint para uma unidade administrativa para resultar em nenhuma associação ao site. Para limpar a associação ao site, faça com que a consulta resulte em nenhum site.

Exibir a associação de site do SharePoint

Depois de criar uma consulta do SharePoint para uma unidade administrativa no Microsoft Purview, você pode exibir os membros do site da unidade administrativa. Você só pode exibir a associação de usuário e grupo de uma unidade administrativa no portal do Microsoft Entra ID.

Conclua as seguintes etapas para acessar a página de detalhes do membro e ver os membros do site do SharePoint de uma unidade administrativa no Microsoft Purview:

  1. Acesse o portal do Microsoft Purview.
  2. Selecione Configurações e selecione Funções e escopos.
  3. Selecione Unidades administrativas.
  4. Selecione uma unidade administrativa existente na lista.
  5. Selecione Detalhes do membro.
  6. Exibir a lista de membros do site do SharePoint.
  7. Verifique a coluna Estado na lista, que mostra Adicionado para sites adicionados à unidade administrativa ou Removido se o site estava anteriormente na unidade administrativa, mas é removido depois que não corresponde mais à consulta do SharePoint.
  8. Use a função Exportar para baixar uma lista dos sites exibidos para um arquivo CSV.

Observação

Pode levar até cinco dias para que a lista de detalhes do membro atualize os sites adicionados ou removidos.

Para obter informações sobre unidades administrativas e o site do SharePoint em soluções do Microsoft Purview, consulte: