Aplicar controles de segurança e conformidade

Aplica-se a: Administrador de locatário consumidor — Administrador de conformidade / Administrador de segurança / Administrador do SharePoint

Aplique controles de segurança e conformidade ao conteúdo Inserido do SharePoint usando o Microsoft Purview e os recursos de administração do SharePoint com suporte.

O SharePoint Embedded usa recursos de conformidade e governança de dados do Microsoft 365 para que as organizações possam proteger, controlar e investigar o conteúdo armazenado por aplicativos incorporados.

Alguns cenários de conformidade exigem que o aplicativo proprietário forneça a experiência do usuário porque o SharePoint Embedded é somente API e não tem sua própria interface do usuário.

Importante

Coordene os controles de conformidade com o proprietário do aplicativo incorporado do SharePoint. Uma política pode proteger o conteúdo, mas o comportamento do aplicativo deve ser implementado pelo aplicativo proprietário para lidar com os efeitos dessas políticas.

Antes de começar

Confirme esses pré-requisitos.

  • Você pode acessar o Microsoft Purview com a função de conformidade necessária.
  • Você pode acessar as ferramentas de administração do SharePoint quando os detalhes do contêiner forem necessários.
  • Você pode identificar o aplicativo e os contêineres do SharePoint Embedded no escopo.
  • Você pode recuperar URLs de site de contêiner para políticas direcionadas.
  • Os proprietários de aplicativos entendem o impacto da política na experiência do usuário.
  • As partes interessadas jurídicas, de gerenciamento de registros e de segurança aprovam o design de controle.

Para controles compatíveis, consulte Planejar segurança, conformidade e governança.

Obter detalhes do contêiner para o escopo da política

Muitas tarefas de conformidade precisam de uma URL de contêiner ou identificador de contêiner.

Use o PowerShell para recuperar detalhes do aplicativo e do contêiner.

  1. Exiba os aplicativos incorporados do SharePoint registrados no locatário.

    Get-SPOApplication
    
  2. Recuperar contêineres para um aplicativo.

    Get-SPOContainer -OwningApplicationId <OwningApplicationID>
    
  3. Recuperar detalhes de um contêiner.

    Get-SPOContainer -OwningApplicationId <ApplicationID> -Identity <ContainerID>
    

Use a URL do site do contêiner para direcionar políticas para contêineres específicos do SharePoint Embedded.

Para obter detalhes sobre cmdlets, consulte Get-SPOContainer.

Aplicar controles de auditoria

Os recursos de auditoria do SharePoint Embedded espelham os recursos de auditoria existentes do SharePoint. As operações de usuário e administrador executadas em aplicativos incorporados do SharePoint são capturadas no log de auditoria unificado.

Use a auditoria do Microsoft Purview para pesquisar a atividade e investigar operações de arquivo, usuário, aplicativo e administrador.

Resultados de pesquisa de auditoria do Microsoft Purview para atividades Embedded do SharePoint, incluindo os campos ContainerInstanceId e ContainerTypeId.

Para ver as etapas de revisão de auditoria, consulte Revisar eventos de auditoria. Para obter uma lista detalhada de eventos de auditoria de registro de tipo de contêiner e tipo de contêiner, consulte Eventos de log de auditoria do SharePoint Embedded.

Aplicar a Descoberta Eletrônica

Os administradores de conformidade podem usar o Descoberta Eletrônica do Microsoft Purview para pesquisar, manter e exportar conteúdo hospedado no SharePoint Embedded.

Para pesquisar todo o conteúdo do SharePoint Embedded com o conteúdo do SharePoint:

  1. Abra a experiência de Descoberta Eletrônica no Microsoft Purview.
  2. Configure a pesquisa.
  3. Selecione Todos os sites do SharePoint para a carga de trabalho do SharePoint.
  4. Execute a pesquisa.
  5. Examine os resultados de acordo com seu processo de Descoberta Eletrônica.

Descoberta Eletrônica do Microsoft Purview pesquisa configurada com Todos os sites do SharePoint selecionado para incluir todos os contêineres do SharePoint Embedded.

Para limitar a pesquisa a contêineres selecionados do SharePoint Embedded:

  1. Recupere a URL do site do contêiner.
  2. Na carga de trabalho de sites do SharePoint, escolha sites específicos.
  3. Adicione a URL do contêiner.
  4. Execute e valide a pesquisa.

Descoberta Eletrônica do Microsoft Purview pesquisa usando Escolher sites na carga de trabalho de sites do SharePoint para direcionar uma URL de contêiner específica.

Para obter diretrizes sobre o produto, consulte Soluções de Descoberta Eletrônica do Microsoft Purview.

Aplicar retenção e guardas de documentos

O SharePoint Embedded dá suporte a políticas de retenção e retenção de conteúdo armazenado em aplicativos por meio do Microsoft Purview. Use estas opções de escopo:

Escopo Effect
Todos os sites do SharePoint Aplica-se a sites do SharePoint e contêineres do SharePoint Embedded.
Locais selecionados Aplica-se a locais específicos do SharePoint, incluindo URLs de contêiner selecionadas do SharePoint Embedded.

Use escopo amplo quando uma política se aplicar a todo o conteúdo do SharePoint e do SharePoint Embedded.

Use URLs de contêiner selecionadas quando uma política se aplicar somente a dados específicos.

Política de retenção do Microsoft Purview configurada para Todos os sites, que a impõe em todos os sites do SharePoint e contêineres do SharePoint Embedded.

Política de retenção do Microsoft Purview com escopo para URLs de contêiner selecionadas do SharePoint Embedded.

Observação

O SharePoint Embedded não fornece uma interface de usuário nativa para interações de rótulo de retenção. Se os usuários precisarem aplicar ou responder a rótulos de retenção em um aplicativo, o aplicativo proprietário deverá fornecer essa experiência.

Para o Gerenciamento do Ciclo de Vida de Dados do Microsoft Purview, consulte Saiba mais sobre o Gerenciamento do Ciclo de Vida de Dados do Microsoft Purview.

Aplicar políticas de Prevenção contra Perda de Dados

Use a Prevenção Contra Perda de Dados do Microsoft Purview (DLP) para identificar, monitorar e proteger automaticamente itens confidenciais armazenados em aplicativos incorporados do SharePoint.

Para aplicar a DLP amplamente:

  1. Crie ou edite uma política DLP no Microsoft Purview.
  2. Escolha a carga de trabalho dos sites do SharePoint.
  3. Selecione Todos os sites quando a política deve incluir todos os sites do SharePoint e contêineres do SharePoint Embedded.
  4. Configurar regras, ações e alertas.
  5. Teste e habilite a política de acordo com o processo de distribuição.

Para aplicar a DLP a contêineres selecionados do SharePoint Embedded:

  1. Recupere as URLs do contêiner.
  2. Configure a política DLP para locais selecionados do SharePoint.
  3. Adicione as URLs do contêiner.
  4. Valide o comportamento da política com o proprietário do aplicativo.

Política de DLP do Purview configurada para Todos os sites para incluir todos os sites do SharePoint e contêineres incorporados do SharePoint.

Política de DLP do Purview com escopo para URLs de contêiner do SharePoint Embedded selecionadas.

Alguns cenários de DLP exigem interação do usuário, como justificativa comercial para substituição ou dicas de política.

Como o SharePoint Embedded não fornece uma interface de usuário nativa, o aplicativo cliente deve implementar a experiência do usuário necessária, geralmente usando o Microsoft Graph, quando aplicável.

Para obter detalhes de DLP, consulte Saiba mais sobre a prevenção contra perda de dados.

Aplicar rótulos de confidencialidade a contêineres

Os Administradores Globais e os Administradores do SharePoint Embedded podem definir ou remover rótulos de confidencialidade em contêineres do SharePoint Embedded com o SharePoint PowerShell.

Definir um rótulo:

Set-SPOContainer -Identity <ContainerID/ContainerSiteURL> -SensitivityLabel <SensitivityLabelGUID>

Remova um rótulo usando o comando de rótulo de contêiner com suporte documentado em Gerenciar contêineres com o PowerShell.

Antes de aplicar os rótulos:

  • Confirme se o rótulo foi publicado.
  • Confirme se o rótulo é apropriado para o recipiente.
  • Confirme o comportamento do aplicativo com o proprietário do aplicativo.
  • Confirme os requisitos de conformidade com os proprietários de dados.

Para conceitos de rótulos, consulte Saiba mais sobre rótulos de confidencialidade.

Aplicar política de bloqueio de download

Os Administradores Embedded e Administradores Globais do SharePoint podem bloquear downloads de arquivos de contêineres incorporados do SharePoint com o cmdlet de política de contêiner do SharePoint.

Set-SPOContainer -Identity <ContainerSiteURL> -BlockDownloadPolicy $true

Você precisa de uma licença do Gerenciamento Avançado do SharePoint para impor essa política.

Examine a política de bloqueio de download para sites do SharePoint e do OneDrive antes de habilitá-la na produção.

Aplicar política de acesso condicional

O SharePoint Embedded dá suporte a configurações básicas de política de Acesso Condicional.

O ConditionalAccessPolicy parâmetro suporta estes valores:

  • AllowFullAccess
  • AllowLimitedAccess
  • BlockAccess

Use este cmdlet do PowerShell do SharePoint:

Set-SPOContainer -Identity <ContainerSiteURL> -ConditionalAccessPolicy <SPOConditionalAccessPolicyType>

Examine as políticas de acesso do locatário antes de alterar o acesso ao contêiner.

Teste o comportamento do aplicativo para clientes Web, da área de trabalho e móveis.

Para obter orientações relacionadas, consulte Controlar o acesso de dispositivos não gerenciados.

Esclarecer responsabilidades

Os controles de segurança e conformidade geralmente abrangem várias equipes.

Equipe Responsibilities
Administradores de conformidade Configure a auditoria do Purview, a Descoberta Eletrônica, a retenção, a DLP e o escopo da política.
Administradores do SharePoint Embedded Recupere detalhes do contêiner e aplique as configurações de contêiner com suporte.
Proprietários de aplicativos do SharePoint Embedded Implemente experiências do usuário do aplicativo para dicas de política, substituições, rótulos e tratamento de erros.
Administradores de segurança Examine o acesso condicional e as restrições de acesso.
Equipes jurídicas ou de registros Aprove decisões de bloqueio, retenção e exclusão.

Documente o proprietário de cada controle antes da distribuição.

Validar comportamento da política

Depois de aplicar um controle:

  1. Confirme se a política foi publicada ou habilitada.
  2. Confirme se a URL do contêiner de destino ou o escopo de todos os sites está correto.
  3. Peça ao proprietário do aplicativo para testar fluxos de trabalho comuns do usuário.
  4. Examine os registros de auditoria para atividades relacionadas à política.
  5. Examine os alertas de DLP, os resultados da Descoberta Eletrônica ou o estado de retenção, conforme aplicável.
  6. Registre a alteração no log de operações de conformidade.

Dica

O piloto controla um pequeno conjunto de contêineres antes de aplicá-los amplamente a todos os sites do SharePoint e contêineres do SharePoint Embedded.

Próximas etapas

Examine as diretrizes de solução de problemas em Solução de Problemas.