調適型範圍

Microsoft Purview 服務描述

當您建立 通訊合規性原則、 保留原則或 自動標記原則時,您可以為原則新增調適性範圍。 單一原則可以有一或多個調適性範圍。

  • 調適性範圍會使用您指定的查詢,因此您可以定義該查詢中包含的使用者或群組的成員資格。 這些動態查詢會每天針對您為所選範圍指定的屬性或屬性執行。 您可以將一或多個調適性範圍與單一原則搭配使用。
  • 例如,您可以使用現有的 Microsoft Entra 屬性,根據使用者的部門,將不同的原則設定指派給使用者,而不需要為此目的建立和維護群組的系統管理額外負荷。

使用調適性範圍的優點

使用調適性範圍的優點包括:

  • 每個原則的項目數量 沒有任何限制。 雖然調適性原則仍受限於每個租用戶的最大原則數目限制,但更靈活的設定可能會導致原則數量少得多。
  • 為您的原則設定更強大的目標設定。 例如,您可以根據使用者的地理位置將不同的設定指派給使用者,而不需要建立和維護群組的系統管理額外負荷。
  • 查詢型範圍可提供針對業務變更的復原能力,這些變更可能無法可靠地反映在群組成員資格或依賴跨部門通訊的外部程式中。
  • 單一原則可以同時包含 Microsoft Teams 和 Viva Engage 的位置,然而當您不使用調適性範圍時,每個位置都需要自己的原則。
  • 支援 Microsoft Entra 管理單位。

如需使用保留原則的調適型範圍的其他優點,請參閱 保留的調適型或靜態原則範圍。

如需設定資訊,請參閱 設定調適型範圍。

調適性範圍如何與 Microsoft Entra 管理單位搭配使用

雖然調適性範圍是在 Microsoft Purview 中建立和設定,以支援合規性原則的動態目標,但管理單位是在 Microsoft Entra ID 中建立和設定。 它們提供將系統管理員指派給一或多個管理單位的功能,因此這些現在受限制的系統管理員只能管理其指派的管理單位中的使用者。 此設定支援最低權限的安全性最佳作法。 通常,管理單位是圍繞特定地理位置、部門或業務部門設計的。

此管理界限會流入 Microsoft Purview 以支援解決方案,以確保受限制的系統管理員只能管理已指派管理的使用者。

以示範系統管理單位如何與調適性範圍整合為例,考慮一位受限制的合規性系統管理員想要只為法國的使用者建立調適性使用者範圍:

  1. 合規性系統管理員會獲指派兩個管理單位:歐洲的所有使用者和北美洲的所有使用者。 當他們建立調適性範圍時,他們只能選取並指派這些管理單位。 他們無法建立調適性範圍來管理來自其他管理單位的使用者。
  2. 他們會為使用者建立新的調適性範圍,並選取管理單位 [ 歐洲的所有使用者]。 然後,因為他們希望調適性範圍僅適用於法國的使用者,所以他們使用 Microsoft Entra ID 國家/地區屬性指定法國 (CountryOrRegion = France) 。 如果他們錯誤設定此屬性,並在 Microsoft Entra ID 中指定有效的值,例如印度,但具有該值的使用者不包含在 [歐洲的所有使用者] 管理單位中,則範圍將不包含任何使用者。
  3. 當針對針對所有使用者的原則僅選取此調適性範圍時,該原則只會套用至法國的使用者。
  4. 作為可重複使用的設定元素,相同的調適性範圍可用於其他合規性原則。

如果合規性系統管理員將兩個管理單位新增至此調適性範圍,最終結果仍然相同,因為北美洲管理範圍內的使用者未將法國指定為其國家/地區屬性。 不過,合規性系統管理員知道他們只需要以法國的使用者為目標,因此只針對歐洲管理單位執行查詢會更有效率。 如果需求變更,您隨時可以從現有的調適性範圍新增或移除管理單位。

調適型原則範圍的上限

您可以新增至原則的調適性原則範圍數目沒有限制,但定義每個調適性範圍的查詢有一些上限:

  • 屬性或內容值的字串長度:200
  • 沒有群組或在群組內的屬性或內容數目:10
  • 群組數目:10
  • 進階查詢中的字元數目:10,000
  • 不支援將群組內的屬性或內容群組。 此限制表示單一調適性範圍內支援的屬性或屬性數目上限為 100。
  • 對於自動加上標籤原則,SharePoint 調適性範圍每個原則最多支援 50,000 個網站。

設定調適性範圍

選擇使用調適性範圍時,系統會提示您選取所需的調適性範圍類型。 調適性範圍有三種不同類型,每個都支援不同的屬性或屬性:

調適型範圍類型 支援的屬性或內容
使用者 - 適用於:
- Exchange 信箱
- OneDrive 帳戶
- Teams 聊天和 Copilot 互動
- Teams 私人頻道訊息僅適用 (移轉前)
- Viva Engage 使用者訊息
- 團隊聊天
- Teams 通話記錄
- Microsoft Copilot 體驗
- 企業 AI 應用程式
- 其他 AI 應用程式
名字
姓氏
顯示名稱
職稱
部門
辦公室
街道地址
城市
State 或 province
郵遞區號
國家或地區
電子郵件地址
別名
Exchange 自訂屬性:CustomAttribute1 - CustomAttribute15
Exchange 擴充功能自訂屬性:ExtensionCustomAttribute1 - ExtensionCustomAttribute5
SharePoint 網站* - 適用於:
- 保留原則的 SharePoint 網站和 OneDrive 帳戶
- 用於自動標記原則的 SharePoint 網站
網站 URL
網站名稱
網站範本
僅限 SharePoint (自訂屬性) : RefinableString00 - RefinableString99
Microsoft 365 群組 - 適用於:
- Microsoft 365 群組信箱 & 網站
- Teams 頻道訊息 (標準、共用和私人的 移轉後)
- Viva Engage 社群訊息
名稱
顯示名稱
描述
電子郵件地址
別名
Exchange 自訂屬性:CustomAttribute1 - CustomAttribute15
Exchange 擴充功能自訂屬性:ExtensionCustomAttribute1 - ExtensionCustomAttribute5

* 記錄中心網站 (SharePoint 中的舊版功能) 不支援。

注意事項

針對通訊合規性原則:

  • 不支援 SharePoint 網站和 OneDrive 帳戶。
  • 支援排除的使用者和 Microsoft 365 群組。

網站的屬性名稱是以 SharePoint 網站管理屬性為基礎。 如需自訂屬性的詳細資訊,請參閱 使用自訂 SharePoint 網站屬性套用具有調適型原則範圍的 Microsoft 365 保留。

使用者和群組的屬性名稱是以對應至 Microsoft Entra 屬性的可篩選收件者屬性為基礎。 例如:

  • 別名會對應至 LDAP 名稱 mailNickname,該名稱在 Microsoft Entra 系統管理中心顯示為 Email。
  • Email 位址會對應至 LDAP 名稱 proxyAddresses,該位址在 Microsoft Entra 系統管理中心顯示為 Proxy 位址。

當您使用簡易查詢建立器設定調適性範圍時,可以輕鬆地指定表格中所列的屬性和屬性。 進階查詢建立器支援其他屬性和屬性,如下節所述。

如何設定調適性範圍

在設定調適性範圍之前,請使用上一節來識別要建立的範圍類型,以及要使用的屬性和值。 您可能需要與其他系統管理員合作以確認此資訊。

您必須將正確的角色群組指派給系統管理員,以建立調適性範圍。 任何具有 [範圍管理員 ] 角色的角色群組都可以建立調適性範圍。 範圍 管理員 角色包含在下列 內建角色群組中:

  • 合規性系統管理員
  • 合規性資料系統管理員
  • 組織管理
  • 記錄管理
  • 通訊合規性
  • 通訊合規性管理員

對於 SharePoint 網站,如果您打算使用 自訂網站屬性,可能需要額外的 SharePoint 設定。

若要建立和設定調適性範圍,請使用下列指示。

  1. 登入 Microsoft Purview 入口網站>設定>角色與範圍>調適性範圍。

  2. 在 [調適性範圍] 頁面上,選取 [+ 建立範圍]。

  3. 依照第一次要求您指派管理單位的設定中的提示進行。 如果您的帳戶 已指派管理單位,您必須選取一個限制範圍成員資格的管理單位。

    注意事項

    由於管理單位尚不支援 SharePoint 網站,因此如果您選取管理單位,則無法為 SharePoint 網站建立調適性範圍。

    如果您不想使用管理單位來限制調適性範圍,或您的組織尚未設定管理單位,請保留完整 目錄的預設值。

  4. 選取範圍類型,然後選取您想要用來建立動態成員資格的屬性或屬性。 輸入屬性或屬性值。

    例如,若要設定可識別歐洲使用者的調適性範圍,請 先選取 使用者 做為範圍類型。 然後選取 [ 國家/地區] 屬性,然後輸入 歐洲:

    調適型範圍設定範例。

    每天一次,此查詢會針對 Entra ID 執行,並識別在其帳戶中為 [國家/地區] 屬性指定值為歐洲的所有使用者。

    重要事項

    因為不會立即執行此查詢,所以不會驗證您在值中的輸入是否正確。

    為使用者和群組選取 [ 新增屬性 (]) 或為) 使用其範圍類型支援的屬性或屬性的任何組合的網站選取 [ 新增屬性 (]。 使用邏輯運算子來建立查詢。 支援的運算子為 [等於]、[不等於]、[開頭為] 和[開頭不是] 。 您可以將選取的屬性或屬性組成群組。 例如:

    具有屬性群組的調適型範圍設定範例。

    或者,您可以選取 進階查詢建立器 指定您自己的查詢:

    • 針對 使用者 和 Microsoft 365 群組 範圍:使用 OPATH 篩選語法。 例如,若要建立依部門、國家/地區和州定義其成員資格的使用者範圍:

      使用進階查詢的調適型範圍範例。

      使用進階查詢建立器對這些範圍而言的其中一個優點,就是更廣泛的查詢運算子選擇:

      • and
      • or
      • not
      • eq (等於)
      • ne (不等於)
      • lt (小於)
      • gt (大於)
      • like (字串比較)
      • notlike (字串比較)
    • 針對 SharePoint 網站範圍:使用 關鍵字查詢語言 (KeyQL) 。 您可能已經熟悉使用 KeyQL 來使用索引網站屬性來搜尋 SharePoint。 若要協助您指定這些KeyQL查詢,請參閱關鍵字查詢語言 (KeyQL) 語法參考。

      例如,因為 SharePoint 網站範圍會自動包含所有 SharePoint 網站類型,其中包括 Microsoft 365 群組連線網站和 OneDrive 網站,因此您可以使用索引網站屬性 SiteTemplate 來包含或排除特定的網站類型。 您可以指定的範本如下:

      • 新式通訊網站的 SITEPAGEPUBLISHING
      • Microsoft 365 群組連線網站的 GROUP
      • Microsoft Teams 私人頻道網站的 TEAMCHANNEL
      • 傳統 SharePoint 小組網站的 STS
      • OneDrive 網站的 SPSPERS

      因此,若要建立只包含新式通訊網站且不包含 Microsoft 365 群組連線網站和 OneDrive 網站的調適性範圍,請指定下列 KeyQL 查詢:

      SiteTemplate=SITEPAGEPUBLISHING
      

      您可以從範圍設定中單獨 驗證這些進階查詢。

      注意事項

      若要排除非作用中信箱,您必須使用 [進階查詢建立器]。 反之,僅鎖定非作用中信箱。 針對此設定,請使用 OPATH 屬性 IsInactiveMailbox:

      • 若要排除非作用中信箱,請確定此查詢包括:(IsInactiveMailbox -eq "False")
      • 若要僅鎖定非作用中信箱,請指定:(IsInactiveMailbox -eq "True")
  5. 視需要建立許多調適型範圍。 建立原則時,您可以選取一或多個調適性範圍。

完全填入查詢最多可能需要五天的時間,而且變更不會立即發生。 請等候幾天,再將新建立的範圍新增至原則,以考慮此延遲。

提示

針對資料生命週期管理和記錄管理解決方案,請使用 原則查閱選項 來協助您識別目前指派給特定使用者、網站和 Microsoft 365 群組的原則。

驗證進階查詢

您可以使用 PowerShell 和 SharePoint 搜尋來手動驗證進階查詢:

  • 針對範圍類型 使用者 和 Microsoft 365 群組 使用 PowerShell
  • 使用 SharePoint 搜尋範圍類型 SharePoint 網站

若要使用 PowerShell 執行查詢

  1. 使用具有適當 Exchange Online 系統管理員權限的帳戶連線到 Exchange Online PowerShell。

  2. 使用 Get-Recipient、Get-Mailbox 或 Get-User 搭配 -Filter 參數,並將您的 OPATH 查詢用於以大括弧括住的調適型範圍 ({、})。 如果您的屬性值為字串,請使用雙引號或單引號括住這些值。

    您可以透過識別您所選擇查詢的 OPATH 屬性所支援的 Cmdlet,來判斷是否要使用 Get-Mailbox、Get-Recipient 或 Get-User 進行驗證。

    重要事項

    Get-Mailbox 不支援 MailUser 收件者類型,因此您必須使用 Get-Recipient 或 Get-User 來驗證混合式環境中包含內部部署信箱的查詢。

    若要驗證使用者範圍,請使用適當的命令:

    • Get-Mailbox 與 -RecipientTypeDetails UserMailbox,SharedMailbox,RoomMailbox,EquipmentMailbox
    • Get-Recipient 與 -RecipientTypeDetails UserMailbox,MailUser,SharedMailbox,RoomMailbox,EquipmentMailbox

    若要驗證 Microsoft 365 群組 範圍,請使用:

    • Get-Mailbox 與 -GroupMailbox 或 Get-Recipient 與 -RecipientTypeDetails GroupMailbox

    例如,若要驗證與設定為 [行銷] 值的 [部門] 屬性相關的 [使用者] 範圍,您可以使用:

    Get-Recipient -RecipientTypeDetails UserMailbox,MailUser -Filter {Department -eq "Marketing"} -ResultSize Unlimited
    

    若要驗證 EmailAddresses 屬性相關的 [使用者] 範圍,值通常要求包含 smtp: 前置詞。 例如,若要 排除 EmailAddresses 包含 admin@contoso.com:

    Get-Mailbox -RecipientTypeDetails UserMailbox -Filter {EmailAddresses -notlike "smtp:admin@contoso.com"} -ResultSize Unlimited
    

    若要驗證與設定為 Marketing 的群組 CustomAttribute15 屬性相關的 Microsoft 365 群組範圍,您可以使用:

    Get-Mailbox -RecipientTypeDetails GroupMailbox -Filter {CustomAttribute15 -eq "Marketing"} -ResultSize Unlimited
    

    提示

    當您使用這些命令來驗證使用者範圍時,如果退回的收件者數目高於預期,則可能是因為它包含沒有調適型範圍有效授權的使用者。 這些使用者沒有套用原則設定。

    例如,在混合式環境中,您可能會有未授權的同步處理使用者帳戶,不具備 Exchange 信箱內部部署或是在 Exchange Online 之中。 您可以執行下列命令來識別這些使用者:Get-User -RecipientTypeDetails User

  3. 確認輸出符合調適型範圍的預期使用者或群組。 如果沒有,請與 Microsoft Entra ID 或 Exchange 的相關系統管理員一起檢查您的查詢和值。

    注意事項

    這些命令的輸出可能不符合 [調適性範圍] 頁面上範圍詳細資料中相同篩選的成員清單。 [範圍詳細資料] 中的成員清單會顯示範圍內的仲裁信箱,而命令輸出則不會顯示。 此外,調適性範圍查詢變更最多可能需要五天才能生效,並反映在 [調適性範圍] 頁面的範圍詳細資料檢視中。

  1. 使用具有 SharePoint 系統管理員角色的帳戶,移至 https://<your_tenant>.sharepoint.com/search。
  2. 使用搜尋列指定您的 KeyQL 查詢。
  3. 請確認搜尋結果符合調適型範圍的預期網站 URL。 如果不是,請使用 SharePoint 的相關系統管理員檢查您的查詢和 URL。

檢視調適性範圍成員資格詳細資料

在 Microsoft Purview 中建立調適性範圍的查詢之後,您可以檢視範圍的成員詳細資料。

完成下列步驟,以存取 Microsoft Purview 中調適性範圍的成員詳細資料頁面:

  1. 如果您尚未登入,請登入 Microsoft Purview 入口網站。

  2. 選取 [設定>] 角色和範圍>[調適性範圍]。

  3. 從清單中選取現有的調適性範圍。

  4. 從 [詳細資料 ] 飛出視窗窗格中,選取 [範圍詳細資料]。

  5. 隨即顯示範圍成員清單。 檢閱清單中的 [狀態 ] 資料行,其中顯示適用於調適性範圍內成員的 [已 新增 ] 或 [ 已移除 ],如果成員先前位於調適性範圍內但現在已移除,則不再符合範圍查詢。

  6. 或者,使用 [ 匯出 ] 選項將顯示範圍成員的清單下載至 CSV 檔案。

    如果範圍成員資格很大 (1,000 個以上) ,或者您想要自訂匯出,請使用 PowerShell Cmdlet Get-AdaptiveScopeMembers。

注意事項

成員詳細資料清單最多可能需要五天的時間,才能更新新增或移除的成員。 調適性範圍可適用於超過 1,000,000 個成員。 不過,成員詳細資料最多只能顯示 100 萬個新增和移除成員的成員。