Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I limiti di conformità creano confini logici all'interno di un'organizzazione che controllano le posizioni dei contenuti degli utenti, ad esempio cassette postali, account OneDrive e siti di SharePoint, in cui i responsabili di eDiscovery possono eseguire ricerche. I limiti di conformità si applicano anche alle ricerche nelle Indagini sulla sicurezza dei dati. I limiti di conformità controllano chi può accedere ai casi di eDiscovery usati per gestire le indagini legali, sulle risorse umane o di altro tipo all'interno dell'organizzazione. I limiti di conformità controllano l'ambito della ricerca solo all'interno di eDiscovery e DSI. Non limitano l'accesso in altre soluzioni Microsoft Purview o Defender.
Spesso sono necessari limiti di conformità per le multinazionali che devono rispettare i confini geografici e le normative e per i governi divisi in diverse agenzie. In Microsoft 365, i limiti di conformità consentono di soddisfare questi requisiti quando si eseguono ricerche di contenuti e si gestiscono indagini usando casi di eDiscovery.
Consiglio
Inizia a usare Microsoft Security Copilot per esplorare nuovi modi per lavorare in modo più intelligente e veloce usando la potenza dell'intelligenza artificiale. Altre informazioni su Microsoft Security Copilot in Microsoft Purview.
Nota
Supporto dei contenitori incorporati di SharePoint in eDiscovery (anteprima): L'applicazione dei limiti di conformità non è attualmente supportata per i contenitori di SharePoint Embedded. Per gli scenari di contenitore supportati e altre limitazioni, vedere Origini dati in eDiscovery.
Esempio di scenario
La figura seguente mostra il funzionamento dei limiti di conformità.
In questo esempio, Contoso LTD è un'organizzazione costituita da due filiali, Fourth Coffee e Coho Winery. L'azienda richiede che i responsabili e gli investigatori di eDiscovery possano cercare solo nelle cassette postali di Exchange, negli account di OneDrive e nei siti di SharePoint della propria agenzia. Inoltre, i responsabili e gli investigatori di eDiscovery possono vedere solo i casi di eDiscovery nella loro agenzia e possono accedere solo ai casi di cui sono membri. In questo scenario, gli investigatori non possono bloccare le posizioni dei contenuti o esportare il contenuto da un caso. Ecco in che modo i limiti di conformità soddisfano questi requisiti.
La funzionalità di filtro delle autorizzazioni di ricerca per eDiscovery controlla le posizioni dei contenuti in cui i responsabili e gli investigatori di eDiscovery possono cercare. Questo controllo significa che i responsabili di eDiscovery e gli investigatori dell'agenzia Fourth Coffee possono cercare solo percorsi di contenuto nella filiale Fourth Coffee. La stessa limitazione vale per la filiale di Coho Winery.
I gruppi di ruoli forniscono le funzioni seguenti per i limiti di conformità:
- Controllare chi può vedere i casi di eDiscovery nel portale di Microsoft Purview. Questo controllo significa che i responsabili e gli investigatori di eDiscovery possono vedere i casi di eDiscovery solo nella loro agenzia.
- Controllare chi può assegnare membri a un caso di eDiscovery. Questo controllo significa che i responsabili e gli investigatori di eDiscovery possono assegnare membri solo ai casi di cui sono membri.
- Controllare le attività correlate a eDiscovery che i membri possono eseguire aggiungendo o rimuovendo ruoli che assegnano autorizzazioni specifiche.
Quando un filtro delle autorizzazioni di ricerca viene applicato a un gruppo di ruoli, i membri del gruppo di ruoli possono eseguire le seguenti azioni correlate alla ricerca purché le autorizzazioni per eseguire un'azione siano assegnate al gruppo di ruoli:
- Cercare contenuto
- Visualizzare in anteprima i risultati della ricerca
- Esportare i risultati della ricerca
- Ripulire gli elementi restituiti da una ricerca
Prima di configurare i limiti di conformità
- Assegnare agli utenti una licenza di Exchange Online. Per verificare le assegnazioni, usare il cmdlet Get-User in PowerShell per Exchange Online.
Configurare i limiti di conformità
Completare i passaggi seguenti per configurare i limiti di conformità:
- Passaggio 1: Identificare un attributo utente per definire le agenzie
- Passaggio 2: Creare un gruppo di ruoli per ogni agenzia
- Passaggio 3: Creare un filtro per le autorizzazioni di ricerca per applicare il limite di conformità
- Passaggio 4: Creare un caso di eDiscovery per le indagini intra-agenzia
Passaggio 1: Identificare un attributo utente per definire le agenzie
Scegliere un attributo per definire le agenzie. Usare questo attributo per creare il filtro delle autorizzazioni di ricerca che limita un manager di eDiscovery a cercare solo i percorsi dei contenuti degli utenti a cui è assegnato un valore specifico per questo attributo. Ad esempio, Contoso usa l'attributo Department . Il valore di questo attributo per gli utenti della filiale Fourth Coffee è FourthCoffee e il valore per gli utenti della filiale Coho Winery è CohoWinery. Nel passaggio 3 utilizzare questa attribute:value coppia (ad esempio, Reparto:FourthCoffee) per limitare i percorsi dei contenuti utente in cui i responsabili di eDiscovery possono eseguire ricerche.
Di seguito sono riportati alcuni esempi di attributi utente che è possibile usare per i limiti di conformità:
- Company
- CustomAttribute1 - CustomAttribute15
- Reparto
- Ufficio
- PaeseOr'area geografica (codice paese/area geografica di due lettere)
Nota
Quando si selezionano gli attributi per il filtro di sicurezza, considerare gli attributi supportati dai diversi tipi di cassetta postale in Exchange Online. Utilizzare CustomAttribute1 tramite CustomAttribute15 perché questi attributi sono supportati da tutti i tipi di cassette postali in Exchange.
Passaggio 2: Creare un gruppo di ruoli per ogni agenzia
Creare gruppi di ruoli nel portale Microsoft Purview allineati alle agenzie.
Per creare i gruppi di ruoli, passare a Impostazioni>Ruoli e ambiti nel portale di Microsoft Purview. Creare un gruppo di ruoli per ogni team in ogni agenzia che usa i limiti di conformità e i casi di eDiscovery per gestire le indagini. È possibile usare un singolo gruppo di ruoli per assegnare sia i ruoli di eDiscovery che il filtro di sicurezza ai relativi membri. L'appartenenza a questo gruppo di ruoli gestisce sia i ruoli assegnati al ricercatore sia i percorsi di contenuto in cui è possibile eseguire la ricerca.
Nota
Se in precedenza i limiti di conformità sono stati configurati usando gruppi di ruoli senza ruoli collegati (a volte chiamati "gruppi di ruoli vuoti"), questa configurazione non è più supportata. Ai gruppi di ruoli usati con filtri delle autorizzazioni di ricerca deve essere assegnato almeno un ruolo.
Usare gruppi di ruoli distinti. Usare un gruppo di ruoli per assegnare il filtro di sicurezza per il limite di conformità e un altro gruppo di ruoli per assegnare i ruoli di eDiscovery. Utilizzando due gruppi di ruoli separati, è possibile gestire i ruoli assegnati a un investigatore indipendentemente dai percorsi di contenuto cercati. Usare il gruppo di ruoli per il limite di conformità solo per applicare il filtro di sicurezza ai membri. Usare gruppi di ruoli predefiniti (eDiscovery Manager) o personalizzati per assegnare ruoli ai membri. Per altre informazioni sui ruoli correlati a eDiscovery, vedere Assegnare autorizzazioni di eDiscovery.
Importante
Ai gruppi di ruoli con un filtro di sicurezza assegnato deve essere aggiunto almeno un ruolo affinché abbia effetto.
Utilizzando lo scenario dei limiti di conformità di Contoso, creare quattro gruppi di ruoli e aggiungere i membri appropriati a ciascuno di essi.
- Manager di eDiscovery di Fourth Coffee
- Investigatori di Fourth Coffee
- Manager di eDiscovery di Coho Winery
- Investigatori di Coho Winery
Importante
Se si aggiunge o si rimuove un ruolo da un gruppo di ruoli aggiunto come membro di un caso, il gruppo di ruoli viene automaticamente rimosso come membro del caso (o di qualsiasi caso di cui il gruppo di ruoli è membro). Questo comportamento protegge l'organizzazione dal fornire inavvertitamente autorizzazioni aggiuntive ai membri di un caso. Se si elimina un gruppo di ruoli, lo si rimuove da tutti i casi di cui era membro.
Passaggio 3: Creare un filtro per le autorizzazioni di ricerca per applicare il limite di conformità
Dopo aver creato i gruppi di ruoli per ogni agenzia, creare filtri per le autorizzazioni di ricerca che associno ogni gruppo di ruoli a un'agenzia specifica e definiscano il limite di conformità. È necessario creare un filtro per le autorizzazioni di ricerca per ogni agenzia. Per altre informazioni sulla creazione di filtri per le autorizzazioni di sicurezza, vedere Configurare il filtro delle autorizzazioni per eDiscovery.
Ecco la sintassi usata per creare un filtro delle autorizzazioni di ricerca per i limiti di conformità per lo scenario in questo articolo.
New-ComplianceSecurityFilter -FilterName <name of filter> -Users <role groups> -Filters "Mailbox_<MailboxPropertyName> -eq '<Value> '", "SiteContent_Path -like '<SharePointURL>' -or SiteContent_Path -like '<OneDriveURL>'"
Ecco una descrizione di ogni parametro nel comando:
FilterName: specifica il nome del filtro. Usare un nome che descriva o identifichi l'agenzia in cui viene utilizzato il filtro.Users: specifica gli utenti o i gruppi a cui applicare questo filtro alle azioni di ricerca che eseguono. Per i limiti di conformità, questo parametro specifica i gruppi di ruoli (creati nel passaggio 2) nell'agenzia per cui si sta creando il filtro. Questo parametro è un parametro multivalore che consente di includere uno o più gruppi di ruoli, separati da virgole.Filters: specifica i criteri di ricerca per il filtro. Per i limiti di conformità, definire i filtri seguenti. Ognuna si applica a diverse posizioni di contenuto.Mailbox: specifica le cassette postali o gli account di OneDrive in cui possono essere cercati i gruppi di ruoli definiti nelUsersparametro. Questo filtro consente ai membri del gruppo di ruoli di cercare solo nelle cassette postali o negli account di OneDrive di un'agenzia specifica. Ad esempio,"Mailbox_Department -eq 'FourthCoffee'".Nota
I filtri per le cassette postali si applicano anche alle cassette postali di gruppo di Microsoft 365 e ai siti SharePoint connessi. Per restituire i risultati da un sito di SharePoint connesso a un gruppo di Microsoft 365, i filtri cassetta postale e SiteContent devono corrispondere sia alla cassetta postale del gruppo di Microsoft 365 che al sito di SharePoint associato.
SiteContent: questo filtro include due filtri separati. Il primoSiteContent_Pathspecifica i siti di SharePoint nell'agenzia in cui i gruppi di ruoli definiti nelUsersparametro possono eseguire la ricerca. Ad esempio,SiteContent_Path -like 'https://contoso.sharepoint.com/sites/FourthCoffee*'. Il secondoSiteContent_Pathfiltro, connesso dall'operatoreoral primoSiteContent_Pathfiltro, specifica il dominio OneDrive dell'agenzia, denominato anche dominio MySite. Ad esempio,SiteContent_Path -like 'https://contoso-my.sharepoint.com/personal*'. Puoi anche usare ilSite_Pathfiltro al posto delSiteContentfiltro. ISitefiltri eSiteContentsono intercambiabili e non influiscono sui filtri delle autorizzazioni di ricerca descritti in questo articolo.Importante
Perché il
SiteContentfiltro per OneDrive è incluso nel filtro per le autorizzazioni di ricerca precedente? Anche se ilMailboxfiltro si applica sia alle cassette postali che agli account di OneDrive, l'inclusione del filtro SharePoint escluderebbe gli account di OneDrive se non fosse incluso anche il filtro di OneDriveSite. Se il filtro delle autorizzazioni di ricerca non includesse un filtro di SharePoint, non sarebbe necessario includere un filtro di OneDrive separato perché il filtro delle cassette postali includerebbe gli account di OneDrive nell'ambito del limite di conformità. In altre parole, un filtro delle autorizzazioni di ricerca con solo ilMailboxfiltro includerebbe sia le cassette postali che gli account di OneDrive.
Ecco alcuni esempi dei due filtri per le autorizzazioni di ricerca creati per supportare lo scenario dei limiti di conformità di Contoso. Entrambi questi esempi includono un elenco di filtri separati da virgole, in cui i filtri relativi a cassetta postale e sito sono inclusi nello stesso filtro di ricerca delle autorizzazioni e sono separati da una virgola.
Quarto caffè
New-ComplianceSecurityFilter -FilterName "Fourth Coffee Security Filter" -Users "Fourth Coffee eDiscovery Managers", "Fourth Coffee Investigators" -Filters "Mailbox_Department -eq 'FourthCoffee'", "SiteContent_Path -like 'https://contoso.sharepoint.com/sites/FourthCoffee*' -or SiteContent_Path -like 'https://contoso-my.sharepoint.com/personal*'"
Azienda vinicola Coho
New-ComplianceSecurityFilter -FilterName "Coho Winery Security Filter" -Users "Coho Winery eDiscovery Managers", "Coho Winery Investigators" -Filters "Mailbox_Department -eq 'CohoWinery'", "SiteContent_Path -like 'https://contoso.sharepoint.com/sites/CohoWinery*' -or SiteContent_Path -like 'https://contoso-my.sharepoint.com/personal*'"
Nota
La sintassi per i Filters parametri negli esempi precedenti include un elenco di filtri. Un elenco di filtri è un filtro che include un filtro per la cassetta postale e un filtro per il percorso del sito separati da una virgola. Nell'esempio precedente è stato notato che una virgola separa Mailbox e SiteContent filtra: -Filters "Mailbox_<MailboxPropertyName> -eq '<Value> '", "SiteContent_Path -like '<SharePointURL>' -or SiteContent_Path -like '<OneDriveURL>'". Quando questo filtro viene elaborato durante l'esecuzione di una ricerca di eDiscovery, dall'elenco di filtri vengono creati due filtri per le autorizzazioni di ricerca: un filtro per la cassetta postale e un filtro per SharePoint/OneDrive. Un'alternativa all'utilizzo di un elenco di filtri consiste nel creare due filtri distinti per le autorizzazioni di ricerca per ogni agenzia: un filtro per le autorizzazioni di ricerca per l'attributo della cassetta postale e un filtro per gli attributi di SharePoint e OneDrive del sito. In entrambi i casi, i risultati sono gli stessi. L'uso di un elenco di filtri o la creazione di filtri separati per le autorizzazioni di ricerca è una questione di preferenza.
Come funzionano i filtri delle autorizzazioni di ricerca in questo scenario?
Ecco come vengono applicati i filtri per le autorizzazioni di ricerca per ogni agenzia in questo scenario.
Il
Mailboxfiltro viene applicato innanzitutto per definire i percorsi dei contenuti in cui i responsabili di eDiscovery possono eseguire ricerche. In questo caso, i manager di eDiscovery di Coho Winery possono cercare solo nelle cassette postali e negli account OneDrive degli utenti la cui proprietà della cassetta postale del reparto ha un valore di FourthCoffee; I manager di eDiscovery di Coho Winery possono cercare solo nelle cassette postali e negli account OneDrive degli utenti la cui proprietà della cassetta postale del reparto ha un valore di CohoWinery. IlMailboxfiltro è un filtro per la posizione del contenuto, perché specifica le posizioni del contenuto in cui i responsabili di eDiscovery possono eseguire ricerche. In entrambi i filtri, i responsabili di eDiscovery possono eseguire ricerche solo in percorsi di contenuto con un valore di proprietà della cassetta postale specifico.Dopo aver definito i percorsi dei contenuti in cui è possibile eseguire la ricerca, la parte successiva del filtro definisce il contenuto che i responsabili di eDiscovery possono cercare. Il primo
SiteContentfiltro consente ai responsabili di eDiscovery di Fourth Coffee di cercare solo i documenti con una proprietà percorso del sito che contiene (o inizia con)https://contoso.sharepoint.com/sites/FourthCoffee; I responsabili di eDiscovery di Coho Winery possono cercare solo documenti con una proprietà del percorso del sito che contiene (o inizia con)https://contoso.sharepoint.com/sites/CohoWinery. I dueSiteContentfiltri sono quindi filtri contenuto perché definiscono il contenuto che può essere cercato. In entrambi i filtri, i responsabili di eDiscovery possono cercare solo documenti con un valore di proprietà specifica per il documento. Tutti i filtri correlati a SharePoint sono filtri contenuto perché le proprietà del sito ricercabili sono stampate su tutti i documenti. Per altre informazioni, vedere Configurare il filtro delle autorizzazioni per eDiscovery.Nota
Anche se nello scenario illustrato in questo articolo non vengono usate, è possibile usare anche i filtri del contenuto della cassetta postale per specificare il contenuto che i responsabili di eDiscovery possono cercare. La sintassi per i filtri del contenuto della cassetta postale è .
"MailboxContent_<property> -<comparison operator> '<value>'"È possibile creare filtri dei contenuti in base a intervalli di date, destinatari e domini o a qualsiasi proprietà di posta elettronica ricercabile. Ad esempio, questo filtro consente ai responsabili di eDiscovery di cercare solo gli elementi di posta inviati o ricevuti dagli utenti nel dominio contoso.com:"MailboxContent_Participants -like 'contoso.com'". Per altre informazioni sui filtri del contenuto della cassetta postale, vedere Configurare il filtro delle autorizzazioni di ricerca.Il filtro delle autorizzazioni di ricerca viene unito alla query di ricerca dall'operatore booleano AND . Ciò significa che quando un responsabile di eDiscovery in una delle agenzie esegue una ricerca di eDiscovery, gli elementi restituiti dalla ricerca devono corrispondere alla query di ricerca e alle condizioni definite nel filtro delle autorizzazioni di ricerca.
Passaggio 4: Creare un caso di eDiscovery per le indagini intra-agenzia
Nel passaggio finale, creare un caso di eDiscovery nel portale di Microsoft Purview. Quindi, aggiungere il gruppo di ruoli creato nel passaggio 2 come membro del caso. Questo approccio offre due importanti vantaggi quando si usano i limiti di conformità:
Solo i membri del gruppo di ruoli aggiunti al caso possono visualizzare e accedere al caso nel portale di Microsoft Purview. Ad esempio, se il gruppo di ruoli Fourth Coffee Investigators è l'unico membro di un caso, i membri del gruppo di ruoli Fourth Coffee eDiscovery Managers (o i membri di qualsiasi altro gruppo di ruoli) non potranno vedere o accedere al caso.
Quando un membro del gruppo di ruoli assegnato a un caso esegue una ricerca associata al caso, può cercare solo nei percorsi di contenuto all'interno della propria agenzia. Questa restrizione è definita dal filtro delle autorizzazioni di ricerca creato nel passaggio 3.
Per creare un caso e assegnare i membri:
- Passare a eDiscovery nel portale di Microsoft Purview e creare un caso.
- Nell'elenco dei casi selezionare il nome del caso creato.
- Aggiungere gruppi di ruoli come membri al caso.
Nota
Quando si aggiunge un gruppo di ruoli a un caso, è possibile aggiungere solo i gruppi di ruoli di cui si è membri.
Cercare ed esportare contenuti in ambienti multigeografici
I filtri per le autorizzazioni di ricerca consentono inoltre di controllare dove il contenuto viene instradato per l'esportazione e quale data center può essere cercato durante la ricerca di percorsi di contenuto in un ambiente multigeografico di SharePoint.
Esportare i risultati della ricerca: È possibile esportare i risultati della ricerca dalle cassette postali di Exchange, dai siti di SharePoint e dagli account di OneDrive da un data center specifico. Questa funzionalità consente di specificare la posizione del data center da cui vengono esportati i risultati della ricerca.
Utilizzare il parametro Region per i cmdlet New-ComplianceSecurityFilter o Set-ComplianceSecurityFilter per creare o modificare il data center attraverso il quale viene instradata l'esportazione.
Valore del parametro Posizione del data center NAM Nord America (i data center si trovano negli Stati Uniti) EUR Europa APC Asia Pacifico CAN Canada Instradare le ricerche di contenuti: È possibile instradare le ricerche di contenuto dei siti di SharePoint e degli account di OneDrive a un data center satellite. Questa funzionalità consente di specificare la posizione del data center in cui vengono eseguite le ricerche.
Nota
Se si usano le funzionalità premium di eDiscovery, il parametro Region non controlla l'area da cui vengono esportati i dati. I dati vengono esportati dalla posizione centrale dell'organizzazione. Inoltre, la ricerca di contenuto in SharePoint e OneDrive non è vincolata dalla posizione geografica dei data center. La ricerca viene eseguita in tutti i data center.
Usare uno dei valori seguenti per il parametro Region per controllare la posizione del data center in cui vengono eseguite le ricerche durante la ricerca nei siti di SharePoint e negli account di OneDrive.
Valore del parametro Percorsi di routing dei datacenter per SharePoint NAM IT EUR Europa APC Asia Pacifico CAN IT AUS Asia Pacifico KOR Data center predefinito dell'organizzazione GBR Europa JPN Asia Pacifico IND Asia Pacifico LAM IT NOR Europa BRA Data center del Nord America Se non si specifica il parametro Area per un filtro delle autorizzazioni di ricerca, la ricerca viene eseguita nell'area di SharePoint principale dell'organizzazione. I risultati della ricerca vengono esportati nel centro dati più vicino.
Per semplificare il concetto, il parametro Region controlla il data center utilizzato per cercare contenuto in SharePoint e OneDrive. Questo parametro non si applica alla ricerca di contenuto in Exchange perché le ricerche di contenuto di Exchange non sono vincolate dalla posizione geografica dei data center. Lo stesso valore del parametro Region può inoltre indicare il data center attraverso il quale vengono instradate le esportazioni. Questo routing è spesso necessario per controllare il movimento dei dati attraverso i confini geografici.
Importante
Quando si crea un filtro di conformità di sicurezza e si imposta un'area GEO specifica: ESP, ITA, NZL e SWE non sono aree valide e generano un errore di reindirizzamento a valori di area validi. Questo errore include le seguenti aree geografiche valide: ARE, APC, AUS, AUT, BRA, CAN, CHE, CHL, DEU, EUR, FRA, GBR, IDN, IND, JPN, KOR, LAM, MYS, NAM, NOR, POL, QAT, ZAF.
Di seguito sono riportati esempi di utilizzo del parametro Region durante la creazione di filtri per le autorizzazioni di ricerca per i limiti di conformità. Questo esempio presuppone che la filiale Fourth Coffee si trovi a America del Nord e che Coho Winery sia in Europa.
New-ComplianceSecurityFilter -FilterName "Fourth Coffee Security Filter" -Users "Fourth Coffee eDiscovery Managers", "Fourth Coffee Investigators" -Filters "Mailbox_Department -eq 'FourthCoffee'", "SiteContent_Path -like 'https://contoso.sharepoint.com/sites/FourthCoffee*' -or SiteContent_Path -like 'https://contoso-my.sharepoint.com/personal*'" -Region NAM
New-ComplianceSecurityFilter -FilterName "Coho Winery Security Filter" -Users "Coho Winery eDiscovery Managers", "Coho Winery Investigators" -Filters "Mailbox_Department -eq 'CohoWinery'", "SiteContent_Path -like 'https://contoso.sharepoint.com/sites/CohoWinery*' -or SiteContent_Path -like 'https://contoso-my.sharepoint.com/personal*'" -Region EUR
Quando si cerca ed esportano contenuto in ambienti multigeografici, tenere presente quanto segue.
Il parametro Area non controlla le ricerche nelle cassette postali di Exchange. Quando eseguono ricerche nelle cassette postali, la ricerca viene estesa a tutti i datacenter. Per limitare l'ambito in cui vengono eseguite le ricerche nelle cassette postali di Exchange, utilizzare il parametro Filters durante la creazione o la modifica di un filtro delle autorizzazioni di ricerca.
Se è necessario che un responsabile di eDiscovery possa eseguire ricerche in più aree geografiche di SharePoint, è necessario creare un account utente diverso per il responsabile di eDiscovery da usare nel filtro delle autorizzazioni di ricerca per specificare l'area in cui si trovano i siti di SharePoint o gli account OneDrive. Per altre informazioni sulla configurazione, vedere Configurare il filtro delle autorizzazioni di ricerca in eDiscovery.
Quando si cercano contenuti in SharePoint e OneDrive, il parametro Region indirizza le ricerche alla posizione primaria o satellite in cui il responsabile di eDiscovery conduce le indagini di eDiscovery. Se un responsabile di eDiscovery cerca in siti di SharePoint e OneDrive al di fuori dell'area specificata nel filtro delle autorizzazioni di ricerca, non viene restituito alcun risultato della ricerca.
Quando si esportano i risultati della ricerca da eDiscovery, il contenuto di tutti i percorsi di contenuto (ad esempio Exchange, Skype for Business, SharePoint, OneDrive e altri servizi in cui è possibile eseguire ricerche usando lo strumento Ricerca contenuto) viene caricato nel percorso di archiviazione di Azure nel data center specificato dal parametro Region. Questo comportamento consente alle organizzazioni di rispettare la conformità non consentendo l'esportazione di contenuti oltre confini controllati. Se non si specifica un'area nel filtro per le autorizzazioni di ricerca, il contenuto viene caricato nel data center principale dell'organizzazione.
Quando si esporta contenuto con le funzionalità premium di eDiscovery abilitate, non è possibile controllare dove viene caricato il contenuto utilizzando il parametro Region . Il contenuto viene caricato in un percorso di archiviazione di Azure in un data center nella posizione centrale dell'organizzazione. Per un elenco delle posizioni geografiche in base alla posizione centrale, vedere Configurazione di Microsoft 365 Multi-Geo eDiscovery.
È possibile modificare un filtro delle autorizzazioni di ricerca esistente per aggiungere o cambiare l'area eseguendo il comando seguente:
Set-ComplianceSecurityFilter -FilterName <Filter name> -Region <Region>
Usare i limiti di conformità per i siti hub di SharePoint
I siti hub di SharePoint spesso sono allineati agli stessi confini geografici o dell'agenzia seguiti dai limiti di conformità di eDiscovery. È possibile usare la proprietà ID sito del sito hub per creare un limite di conformità. A tale scopo, usare il cmdlet Get-SPOHubSite in SharePoint Online PowerShell per ottenere l'ID sito per il sito hub, quindi usare questo valore per la proprietà ID reparto per creare un filtro delle autorizzazioni di ricerca.
Usare la sintassi seguente per creare un filtro delle autorizzazioni di ricerca per un sito hub SharePoint:
New-ComplianceSecurityFilter -FilterName <Filter Name> -Users <User or Group> -Filters "Site_Departmentid -eq '{SiteId of hub site}'"
Di seguito è riportato un esempio di creazione di un filtro delle autorizzazioni di ricerca per un sito hub per l'agenzia Coho Winery:
New-ComplianceSecurityFilter -FilterName "Coho Winery Hub Site Security Filter" -Users "Coho Winery eDiscovery Managers", "Coho Winery Investigators" -Filters "Site_Departmentid -eq '44252d09-62c4-4913-9eb0-a2a8b8d7f863'"
Considerazioni sui limiti di conformità
Quando si gestiscono i casi di eDiscovery e le indagini che usano i limiti di conformità, tenere presenti le considerazioni seguenti:
Quando si crea ed esegue una ricerca, è possibile selezionare percorsi di contenuto esterni all'agenzia. Tuttavia, a causa del filtro di ricerca delle autorizzazioni, i contenuti di tali posizioni non vengono inclusi nei risultati della ricerca.
I limiti di conformità non si applicano ai blocchi nei casi di eDiscovery. Questa condizione significa che un responsabile di eDiscovery in un'agenzia può bloccare un utente in un'altra agenzia. Tuttavia, il limite di conformità viene applicato se il manager di eDiscovery cerca i percorsi dei contenuti dell'utente che è stato messo in attesa. Questa condizione indica che il responsabile di eDiscovery non può eseguire ricerche nei percorsi dei contenuti dell'utente, anche se è stato in grado di bloccare l'utente.
Se è stato assegnato un filtro per le autorizzazioni di ricerca, ovvero cassette postali o filtri del sito, e si tenta di esportare elementi parzialmente indicizzati da una ricerca che include tutti i siti di SharePoint dell'organizzazione, usando l'opzione dell'ambito per includere elementi parzialmente indicizzati anche da percorsi senza risultati della ricerca (vedere Esportare i risultati della ricerca), l'esportazione contiene elementi parzialmente indicizzati da tutti i siti, inclusi quelli esterni al limite di conformità assegnato.
Quando si recuperano elementi parzialmente indicizzati da siti che contengono risultati di ricerca, eDiscovery usa un approccio basato su prefissi. Ad esempio, se un sito
http://contoso.com/salesviene identificato come percorso corrispondente alla query di ricerca, i risultati potrebbero includere anche elementi di un sito con prefisso simile, ad esempiohttp://contoso.com/salesdepartment, anche se ilhttp://contoso.com/salesdepartmentsito non rientra nel limite di conformità configurato. Questo comportamento può verificarsi quando il filtro non è basato sul percorso del sito. Ad esempio, se il limite di conformità è definito comeProperty -eq 'abc', un sito che non corrisponde al valore'abc'della proprietà potrebbe essere incluso se il relativo percorso condivide un prefisso con un sito che corrisponde alla proprietà.I filtri di ricerca delle autorizzazioni non vengono applicati alle cartelle pubbliche di Exchange.
I filtri di ricerca supportati includono
-and,-or,-like,-not,-eqe-ne. Non usare altri filtri di esclusione, ad esempio-notlikeoinotlike, in un filtro delle autorizzazioni di ricerca per un limite di conformità basato sul contenuto. L'uso di questi filtri di esclusione può avere risultati imprevisti se il contenuto con attributi aggiornati di recente non è stato indicizzato.Il rispetto dei limiti di conformità per i siti di OneDrive nelle ricerche potrebbe essere influenzato da quando:
- I siti o le cassette postali associate vengono spostati o spostati.
- La proprietà di OneDrive viene riassegnata o viene aggiunto più di un proprietario.
- Il sito di OneDrive viene rinominato o rilasciato di nuovo.
- Lo spostamento di un sito OneDrive può comportare la modifica della proprietà del contenuto e anche la creazione di una cassetta postale di arbitraggio. Quando si spostano queste risorse, è possibile che i risultati della ricerca di contenuto siano disponibili oltre i limiti di conformità. Quando un sito di OneDrive viene riassegnato, rinominato o assegnato a più proprietari, è possibile che il contenuto di questi siti sia disponibile oltre i limiti di conformità.
I limiti di conformità per le cassette postali potrebbero essere interessati quando:
- La cassetta postale non è associata a un utente con licenza, che include gli utenti disabilitati o eliminati.
- Una cassetta postale non viene gestita o sincronizzata da Microsoft Entra ID.
Inoltre, diversi tipi di cassette postali potrebbero produrre contenuto durante la ricerca, indipendentemente dai limiti di conformità. Questi tipi di cassette postali includono:
- EquipmentMailbox
- GuestMailUser
- Cassetta postale collegata
- Elenco delle stanze
- RoomMailbox
- SchedulingMailbox
- SharedMailbox
- SystemMailbox
- TeamMailbox
Per assicurarsi che la ricerca rispetti i limiti di conformità previsti per queste cassette postali, impostare gli attributi nelle cassette postali condivise, nelle cassette postali dell'attrezzatura e in altre cassette postali usando il cmdlet Set-Mailbox o Invoke-ComplianceSecurityFilterAction per assicurarsi che l'attributo sia impostato correttamente. Se si configura correttamente l'attributo e lo si allinea con l'attributo del limite di conformità, la cassetta postale rispetta il limite di conformità.
Ulteriori informazioni
- Se si rimuove la licenza o si elimina temporaneamente una cassetta postale, l'utente non rientra più nel limite di conformità. Se si blocca la cassetta postale al momento dell'eliminazione, il contenuto mantenuto nella cassetta postale continuerà a essere soggetto a un limite di conformità o a un filtro delle autorizzazioni di ricerca.
- Se si implementano limiti di conformità e filtri per le autorizzazioni di ricerca per un utente, non eliminare la cassetta postale dell'utente o il suo account di OneDrive. Se elimini la cassetta postale di un utente, rimuovi anche l'account di OneDrive dell'utente poiché
mailbox_RecipientFilterviene applicato il filtro delle autorizzazioni di ricerca per OneDrive. - I limiti di conformità e i filtri delle autorizzazioni di ricerca dipendono dagli attributi stampati sul contenuto in Exchange, OneDrive e SharePoint e dalla successiva indicizzazione di questo contenuto contrassegnato.
Domande frequenti
Chi può creare e gestire filtri per le autorizzazioni di ricerca utilizzando i cmdlet New-ComplianceSecurityFilter e Set-ComplianceSecurityFilter?
Per creare, visualizzare e modificare i filtri delle autorizzazioni di ricerca nel portale Microsoft Purview, è necessario che i ruoli di amministratore di eDiscovery e Gestione organizzazione siano assegnati.
Se un manager di eDiscovery viene assegnato a più di un gruppo di ruoli che si estende su più agenzie, come fa a cercare contenuti in un'agenzia o nell'altra?
Il responsabile di eDiscovery può aggiungere parametri alla query di ricerca che limitano la ricerca a un'agenzia specifica. Ad esempio, se un'organizzazione specifica la proprietà CustomAttribute10 per differenziare le agenzie, può aggiungere quanto segue alla propria query di ricerca per cercare nelle cassette postali e negli account di OneDrive di un'agenzia specifica: CustomAttribute10:<value>.
Cosa succede se si modifica il valore dell'attributo usato come attributo di conformità in un filtro delle autorizzazioni di ricerca?
Se si modifica il valore dell'attributo usato nel filtro, un filtro delle autorizzazioni di ricerca impiega fino a tre giorni per applicare il limite di conformità. Si supponga, ad esempio, che un utente dell'agenzia Fourth Coffee venga trasferito all'agenzia Coho Winery. Di conseguenza, il valore dell'attributo Department nell'oggetto utente cambia da FourthCoffee a CohoWinery. In questa situazione, Fourth Coffee eDiscovery e gli investitori ottengono i risultati della ricerca per quell'utente per un massimo di tre giorni dopo la modifica dell'attributo. Allo stesso modo, sono necessari fino a tre giorni prima che i responsabili e gli investigatori di Coho Winery eDiscovery ottengano i risultati della ricerca per l'utente.
Un responsabile di eDiscovery può vedere il contenuto da due limiti di conformità separati?
Sì, questa funzionalità è disponibile quando si esegue la ricerca nelle cassette postali di Exchange aggiungendo eDiscovery Manager ai gruppi di ruoli con visibilità per entrambe le agenzie. Tuttavia, durante la ricerca nei siti di SharePoint e negli account di OneDrive, un responsabile di eDiscovery può cercare contenuti in limiti di conformità diversi solo se le agenzie si trovano nella stessa area geografica o posizione geografica.
Nota
Questa limitazione per i siti non si applica quando sono abilitate le funzionalità premium di eDiscovery, perché la ricerca di contenuto in SharePoint e OneDrive non è vincolata dalla posizione geografica.
Cosa accade ai casi di eDiscovery esistenti quando un tenant si sposta tra aree o oltre i limiti di sicurezza?
I casi, le ricerche, i blocchi e i set di revisione di eDiscovery vengono creati in base al percorso del contenuto del tenant al momento della creazione. Quando un tenant si sposta in un'area diversa o in un confine di sicurezza diverso (ad esempio, da commerciale a GCC, GCC High o DoD), gli artefatti esistenti rimangono associati al piano dati della posizione di origine e potrebbero non essere riutilizzabili dalla destinazione.
| Tipo di spostamento | Impatto sugli artefatti di eDiscovery esistenti |
|---|---|
| Trasferimento del tenant all'interno dello stesso confine di sicurezza (ad esempio, spostamento di un'area all'interno di commerciale, NAM, EUR, APC) | I casi, le ricerche, i blocchi e i set di revisione creati prima dello spostamento potrebbero non essere accessibili dall'area di destinazione. Pianificare di esportare tutte le prove necessarie prima di avviare lo spostamento o prevedere di ricreare gli artefatti dopo lo spostamento. |
| Migrazione del tenant oltre limiti di sicurezza (GCC commerciale ↔, GCC High o DoD) | I casi, le ricerche, i blocchi e i set di revisione creati nel cloud di origine non possono essere migrati e non sono accessibili dal cloud di destinazione. Gli artefatti continuano a esistere nel piano dati del cloud di origine, ma non possono essere aperti, esportati o modificati dal cloud di destinazione. Pianifica di completare o esportare eventuali questioni attive nel cloud di origine prima di avviare la migrazione. |
I sintomi dopo uno spostamento possono includere: i casi esistenti vengono visualizzati nel portale, ma la creazione di nuovi casi o ricerche non riesce (spesso con un errore 500). Se si verifica questo errore, contatta il supporto tecnico Microsoft. Esiste una correzione del routing, ma per gli spostamenti tra cloud è necessario accettare la perdita dell'accesso agli artefatti del cloud di origine in cambio dello sblocco della creazione di nuovi artefatti nel cloud di destinazione.
Per indicazioni di pianificazione più ampie sulle migrazioni dei tenant ai cloud del governo degli Stati Uniti, vedere Pianificare le distribuzioni di Microsoft Purview DoD, Pianificare le distribuzioni di Microsoft Purview GCC High e Pianificare le distribuzioni di Microsoft Purview GCC. Per il trasferimento del tenant e la pianificazione della residenza dei dati, vedere Advanced Data Residency in Microsoft 365 e Piano per Microsoft 365 Multi-Geo.
I filtri delle autorizzazioni di ricerca funzionano per i blocchi dei casi di eDiscovery, i criteri di conservazione di Microsoft 365 o DLP?
Al momento no.
Se si specifica un'area per controllare dove viene esportato il contenuto, ma non esiste un'organizzazione di SharePoint in tale area geografica, è comunque possibile eseguire ricerche in SharePoint?
Se l'area specificata nel filtro per le autorizzazioni di ricerca non esiste nell'organizzazione, viene cercata l'area predefinita.
Qual è il numero massimo di filtri per le autorizzazioni di ricerca che è possibile creare in un'organizzazione?
Non è previsto alcun limite al numero di filtri per le autorizzazioni di ricerca che è possibile creare in un'organizzazione. Tuttavia, una query di ricerca può avere un massimo di 100 condizioni. In questo caso, una condizione è definita come qualcosa connesso alla query da un operatore booleano (come AND,OR e NEAR). Il limite del numero di condizioni include la query di ricerca stessa più tutti i filtri delle autorizzazioni di ricerca applicati all'utente che esegue la ricerca. Di conseguenza, maggiore è il numero di filtri per le autorizzazioni di ricerca disponibili (soprattutto se questi filtri vengono applicati allo stesso utente o gruppo di utenti), maggiore è la probabilità di superare il numero massimo di condizioni per una ricerca.
Per comprendere il funzionamento di questo limite, è necessario sapere che un filtro delle autorizzazioni di ricerca viene aggiunto alla query di ricerca quando viene eseguita una ricerca. Un filtro delle autorizzazioni di ricerca viene unito alla query di ricerca dall'operatore booleano AND . La logica di query per la query di ricerca e un singolo filtro delle autorizzazioni di ricerca è simile alla seguente:
<SearchQuery> AND <PermissionsFilter>
Più filtri per le autorizzazioni di ricerca vengono combinati dall'operatore booleano OR e quindi queste condizioni vengono collegate alla query di ricerca dall'operatore AND .
La logica di query per la query di ricerca e più filtri per le autorizzazioni di ricerca è simile alla seguente:
<SearchQuery> AND (<PermissionsFilter1> OR <PermissionsFilter2> OR <PermissionsFilter3>...)
È possibile che la query di ricerca stessa sia costituita da più condizioni connesse da operatori booleani. Ogni condizione nella query di ricerca viene inoltre conteggiata rispetto al limite di 100 condizioni.
Inoltre, il numero di filtri delle autorizzazioni di ricerca aggiunti a una query dipende dall'utente che esegue la ricerca. Quando un utente specifico esegue una ricerca, i filtri per le autorizzazioni di ricerca applicati all'utente (definiti dal parametro Users nel filtro) vengono aggiunti alla query. L'organizzazione potrebbe avere centinaia di filtri per le autorizzazioni di ricerca, ma se si applicano più di 100 filtri agli stessi utenti, è probabile che venga superato il limite di 100 condizioni quando questi utenti eseguono ricerche.
C'è un'altra cosa da tenere a mente sul limite di condizione. Anche il numero di siti di SharePoint specifici inclusi nella query di ricerca o nei filtri delle autorizzazioni di ricerca viene conteggiato rispetto a questo limite.
Per evitare che l'organizzazione raggiunga il limite delle condizioni, mantenere il numero di filtri delle autorizzazioni di ricerca all'interno dell'organizzazione il più basso possibile per soddisfare i requisiti aziendali.
In che modo i filtri delle cassette postali influiscono sulle ricerche nei siti di SharePoint connessi a OneDrive e M365 Group?
I siti di OneDrive e i siti di SharePoint connessi al gruppo di Microsoft 365 sono collegati all'utente associato o alla cassetta postale del gruppo di Microsoft 365 in Exchange. Per i filtri di sicurezza che includono sia un filtro per cassette postali che un filtro SiteContent, per restituire i risultati dai siti di SharePoint connessi a OneDrive o Gruppo di Microsoft 365 devono corrispondere. Il filtro Cassetta postale viene valutato rispetto all'utente connesso o alla cassetta postale di gruppo di Microsoft 365 prima di valutare gli elementi di SharePoint e OneDrive rispetto al filtro SiteContent.
Che cos'è una cassetta postale di arbitraggio nel contesto dei siti di OneDrive?
Per gli utenti attivi e con licenza che hanno sia una cassetta postale di Exchange che un account di OneDrive, esiste un collegamento tra la cassetta postale e il sito di OneDrive. Ciò significa che il filtro della cassetta postale assegnato a un limite di conformità viene valutato rispetto alla cassetta postale dell'utente per verificare la presenza di una corrispondenza prima che vengano restituiti i risultati.
Quando si perde questo collegamento tra una cassetta postale e un sito di OneDrive, OneDrive viene associato a una cassetta postale di arbitraggio. A questa cassetta postale di arbitrato non è applicata alcuna delle proprietà della cassetta postale originale.
Ricerca per categorie controllare lo stato di un sito di OneDrive per determinare se è associato a una cassetta postale di arbitraggio?
Per esaminare un sito di OneDrive specifico e verificare se è in fase di arbitrato o collegato alla cassetta postale di un utente, usare il cmdlet Invoke-ComplianceSecurityFilterAction .
Usare la sintassi seguente per controllare lo stato di un sito di OneDrive:
Invoke-ComplianceSecurityFilterAction -Action GetStatus -PropertyName <Boundary Property> -SiteUrl <SharePoint/OneDrive URL>
Per un sito di OneDrive che non è in arbitraggio, i comandi restituiscono il valore BoundaryType come UserMailbox, come illustrato nell'esempio seguente:
PS C:\> Invoke-ComplianceSecurityFilterAction -action GetStatus -PropertyName "CustomAttribute10" -siteurl "https://contoso-my.sharepoint.com/personal/lila_contoso_onmicrosoft_com"
SiteUrlOrEmailAddress : https://contoso-my.sharepoint.com/personal/lila_contoso_onmicrosoft_com
BoundaryType : UserMailbox
BoundaryInstruction : Set via Set-Mailbox
BoundaryObjectId : SPO_4531d99e-21df-4903-a8c1-76cc3ec82685@SPO_525ef3f5-fbf7-4f91-bb4a-e3c24116c8a9
BoundaryStatus : Success
BoundaryProperty : CustomAttribute10
BoundaryPropertyValue : Dept-CH
Per un sito di OneDrive in arbitrato, i comandi restituiscono un valore vuoto o Null per il valore BoundaryType , come illustrato nell'esempio seguente.
PS C:\> Invoke-ComplianceSecurityFilterAction -action GetStatus -PropertyName "CustomAttribute10" -siteurl "https://contoso-my.sharepoint.com/personal/lila_contoso_onmicrosoft_com"
SiteUrlOrEmailAddress : https://contoso-my.sharepoint.com/personal/lila_contoso_onmicrosoft_com
BoundaryType :
BoundaryInstruction :
BoundaryObjectId : SPO_4531d99e-21df-4903-a8c1-76cc3ec82685@SPO_525ef3f5-fbf7-4f91-bb4a-e3c24116c8a9
BoundaryStatus : Success
BoundaryProperty : CustomAttribute10
BoundaryPropertyValue :
In che modo un sito di OneDrive in arbitrato influisce sui risultati restituiti da un manager di eDiscovery con i limiti di conformità applicati?
Questo comportamento dipende da come è configurato il filtro di sicurezza per il limite di conformità. Quando un sito OneDrive è in arbitrato, un filtro della cassetta postale non lo include nei risultati restituiti.
Per i filtri di sicurezza che usano solo un filtro per le cassette postali, gli elementi di OneDrive vengono restituiti nei risultati di una ricerca perché il filtro per le cassette postali non si applica in questo scenario.
Per i filtri di sicurezza che usano sia un filtro cassetta postale che un filtro SiteContent, i risultati vengono restituiti se il filtro SiteContent corrisponde agli elementi nell'istanza di OneDrive in arbitrato. Se non ci sono valori corrispondenti, i risultati non vengono restituiti. Ad esempio, se il filtro SiteContent_Path viene usato perché agenzie separate hanno un URL di OneDrive univoco a causa della distribuzione di Microsoft 365 Multi-Geo, il percorso degli elementi di OneDrive filtra i risultati in entrata o in uscita da OneDrive in base all'arbitrato.
Come si aggiorna un sito di OneDrive tramite arbitrato in modo che continuino ad applicarsi i filtri della cassetta postale?
Usare il cmdlet Invoke-ComplianceSecurityFilterAction per impostare i valori da CustomAttribute1 a CustomAttribute15 nelle istanze di OneDrive collegate a una cassetta postale di arbitraggio.
Usare la sintassi seguente per impostare lo stato di un sito di OneDrive:
Invoke-ComplianceSecurityFilterAction -Action Set -PropertyName <Boundary Property> -SiteUrl <SharePoint/OneDrive URL>
Dopo l'impostazione in OneDrive, rispetta i filtri delle cassette postali che usano la proprietà CustomAttribute impostata in OneDrive.
In quali scenari un sito di OneDrive si collega a una cassetta postale di arbitraggio?
In molti casi, è possibile che in un sito di OneDrive perda il collegamento alla cassetta postale dell'utente e il collegamento a una cassetta postale di arbitraggio. Per altre informazioni, vedere la sezione Limitazioni dei limiti di conformità. Di conseguenza, quando si sposta, si modifica o si riassegna un OneDrive, usare il cmdlet Invoke-ComplianceSecurityFilterAction per verificare che il filtro della cassetta postale pertinente si comporti come previsto.
Come parte dei processi di deprovisioning degli utenti, eseguire il cmdlet Invoke-ComplianceSecurityFilterAction su OneDrive dell'utente per impostare il valore CustomAttribute richiesto.
Perché è consigliabile usare CustomAttribute1 tramite CustomAttribute15 per i filtri di sicurezza delle cassette postali?
Sebbene altri attributi della cassetta postale funzionino con i filtri di sicurezza, utilizzare CustomAttributes quando si definisce il filtro di sicurezza della cassetta postale per i motivi seguenti:
- Tutte le cassette postali di Exchange Online supportano questi attributi.
- Gli attributi vengono stampati direttamente sulla cassetta postale, non sull'oggetto utente associato, quindi rimangono impostati negli scenari in cui non è presente alcun oggetto utente associato.
- Il cmdlet Invoke-ComplianceSecurityFilterAction supporta solo l'impostazione di CustomAttribute nelle istanze di OneDrive collegate a una cassetta postale di arbitraggio. L'organizzazione ha configurato in precedenza i limiti di conformità usando gruppi di ruoli senza ruoli collegati (gruppi di ruoli vuoti), come è necessario aggiornare questa configurazione?
Per prima cosa, identifica i ruoli usati nei comandi New-ComplianceSecurityFilter eseguendo Get-ComplianceSecurityFilter | FL FIlterName, Utenti
Quindi, aggiungere un ruolo minimo (ad esempio View-Only log di controllo) a ogni gruppo di ruoli o ristrutturare in modo da usare la struttura di gruppo a due ruoli consigliata in cui è possibile configurare un gruppo di ruoli per il filtro di sicurezza (con almeno un ruolo) e un gruppo di ruoli per le autorizzazioni di eDiscovery.
Infine, verificare che i limiti di conformità funzionino come previsto eseguendo una ricerca di test.
Nota: l'aggiunta o la rimozione di ruoli da un gruppo di ruoli membro di un caso rimuoverà automaticamente tale gruppo di ruoli dal caso. Aggiungere nuovamente il gruppo di ruoli ai casi interessati dopo aver apportato modifiche di ruolo.
La ricerca restituisce risultati non compresi nel limite di conformità previsto. Cosa si deve fare?
Verificare che al gruppo di ruoli usato nel filtro di sicurezza sia assegnato almeno un ruolo. I gruppi di ruoli senza ruoli assegnati non attivano il filtro di sicurezza. Verificare che l'attributo mailbox sia impostato in tutte le cassette postali di destinazione, incluse le cassette postali condivise e le cassette postali di gruppo. Verificare la presenza di siti OneDrive in stato di arbitrato perché i siti collegati a cassette postali di arbitraggio non ereditano gli attributi delle cassette postali. Attendi fino a tre giorni per rendere effettive le modifiche agli attributi nei filtri delle autorizzazioni di ricerca.