Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Per usare le funzionalità di eDiscovery nel portale di Microsoft Purview, assegnare le autorizzazioni appropriate agli utenti. Il modo più semplice per assegnare ruoli consiste nell'aggiungere gli utenti al gruppo di ruoli appropriato nella pagina Gruppi di ruoli nel portale di Microsoft Purview. Questo articolo descrive le autorizzazioni necessarie per eseguire le attività di eDiscovery.
Consiglio
Inizia a usare Microsoft Security Copilot per esplorare nuovi modi per lavorare in modo più intelligente e veloce usando la potenza dell'intelligenza artificiale. Altre informazioni su Microsoft Security Copilot in Microsoft Purview.
Ruoli e gruppi di ruoli di eDiscovery
Il gruppo di ruoli principale correlato a eDiscovery nel portale di Microsoft Purview si chiama eDiscovery Manager. Questo gruppo di ruoli include due sottogruppi:
eDiscovery Manager: un eDiscovery Manager può cercare percorsi di contenuto nell'organizzazione ed eseguire varie azioni correlate alla ricerca, come visualizzare in anteprima ed esportare i risultati della ricerca in eDiscovery. I membri possono anche creare e gestire casi, aggiungere e rimuovere utenti per un caso, creare blocchi del caso, eseguire ricerche associate a un caso e accedere ai dati del caso. I manager di eDiscovery possono solo accedere e gestire i casi creati personalmente e non quelli creati da altri manager eDiscovery.
- È possibile aggiungere un gruppo di sicurezza abilitato alla posta elettronica come membro del sottogruppo eDiscovery Manager nel gruppo di ruoli eDiscovery Manager usando il cmdlet Add-RoleGroupMember in Security & Compliance PowerShell. Ad esempio, è possibile eseguire il comando seguente per aggiungere un gruppo di sicurezza abilitato alla posta elettronica al gruppo di ruoli eDiscovery Manager .
Add-RoleGroupMember "eDiscoveryManager" -Member <name of security group>I gruppi di distribuzione di Exchange e i Gruppi di Microsoft 365 non sono supportati. È necessario utilizzare un gruppo di sicurezza abilitato alla posta elettronica, che è possibile creare in PowerShell di Exchange Online eseguendo
New-DistributionGroup -Type Security. È anche possibile creare un gruppo di sicurezza abilitato alla posta elettronica (e aggiungere membri) nell'interfaccia di amministrazione di Exchange o nell'interfaccia di amministrazione di Microsoft 365. Potrebbero essere necessari fino a 60 minuti dopo la creazione prima che un nuovo gruppo di sicurezza abilitato alla posta elettronica sia disponibile per l'aggiunta al gruppo di ruoli eDiscovery Managers.Non è possibile impostare un gruppo di sicurezza abilitato alla posta elettronica come amministratore di eDiscovery usando il cmdlet Add-eDiscoveryCaseAdmin in PowerShell per la sicurezza & la conformità. È possibile aggiungere solo singoli utenti come amministratori di eDiscovery.
Non è inoltre possibile aggiungere un gruppo di sicurezza abilitato alla posta elettronica come membro di un caso.
Amministratore di eDiscovery: un amministratore di eDiscovery è un membro del gruppo di ruoli di eDiscovery Manager e può eseguire le stesse attività di ricerca di contenuti e gestione dei casi di un manager di eDiscovery. Inoltre, un amministratore di eDiscovery è in grado di:
- Accedere a tutti i casi elencati nell'area eDiscovery nel portale di Microsoft Purview.
- Configurare le impostazioni della soluzione eDiscovery.
- Accedere, elaborare e archiviare i report con ambito a tutti i casi.
- Accedere ai dati dei casi per qualsiasi caso nell'organizzazione.
- Gestire ogni caso di eDiscovery dopo essersi aggiunto come membro di tale caso.
- Rimuovere membri da un caso di eDiscovery. Solo un amministratore di eDiscovery può rimuovere membri da un caso. Gli utenti che sono membri del sottogruppo manager di eDiscovery non possono rimuovere membri da un caso, anche se l'utente ha creato il caso.
- Se una persona che è l'unico membro di un caso di eDiscovery lascia l'organizzazione, nessuno (inclusi i membri del gruppo di ruoli Gestione organizzazione o un altro membro del gruppo di ruoli eDiscovery Manager ) può accedere a tale caso di eDiscovery perché non è membro di un caso. In questa situazione, non c'è modo di accedere ai dati nel caso. Tuttavia, poiché un amministratore di eDiscovery può accedere a tutti i casi di eDiscovery nell'organizzazione, può visualizzare il caso e aggiungere se stesso o un altro manager di eDiscovery come membro del caso.
- Un amministratore di eDiscovery può visualizzare e accedere a tutti i casi di eDiscovery, controllare e supervisionare tutti i casi e le ricerche di conformità associate. Questa funzionalità consente di evitare l'uso improprio delle ricerche di conformità o dei casi di eDiscovery. Inoltre, poiché gli amministratori di eDiscovery possono accedere a informazioni potenzialmente riservate nei risultati di una ricerca di conformità, è consigliabile limitare il numero di persone che ricoprono il ruolo di amministratori di eDiscovery.
Nota
Per analizzare i dati di un utente quando sono abilitate le funzionalità Premium di eDiscovery, è necessario assegnare all'utente una licenza di Office 365 E5 o Microsoft 365 E5. In alternativa, agli utenti con una licenza di Office 365 E1 o di Office 365 o di Microsoft 365 E3 può essere assegnata una Famiglia di prodotti Microsoft Purview (in precedenza nota come Microsoft 365 E5 Compliance) o Microsoft 365 eDiscovery e licenza del componente aggiuntivo Audit. Gli amministratori, i responsabili della conformità o il personale legale assegnati ai casi come membri che usano le funzionalità premium di eDiscovery per raccogliere, visualizzare e analizzare i dati non necessitano di una licenza E5. Per altre informazioni su abbonamenti e licenze, vedere Requisiti di abbonamento per eDiscovery.
Prima di assegnare le autorizzazioni
- Per assegnare le autorizzazioni di eDiscovery nel portale di Microsoft Purview, è necessario essere un membro del gruppo di ruoli Gestione organizzazione o avere ricevuto il ruolo Gestione ruoli .
- È possibile usare il cmdlet Add-RoleGroupMember in PowerShell per la sicurezza & la conformità per aggiungere un gruppo di sicurezza abilitato alla posta elettronica come membro del sottogruppo eDiscovery Managers nel gruppo di ruoli eDiscovery Manager . Tuttavia, non è possibile aggiungere un gruppo di sicurezza abilitato alla posta elettronica al sottogruppo eDiscovery Administrators .
Configurare l'autenticazione solo app per PowerShell di eDiscovery
L'autenticazione basata su certificati (CBA), nota anche come autenticazione solo app, richiede sia l'autorizzazione di Microsoft Entra che il controllo degli accessi basato sui ruoli di eDiscovery (RBAC). L'autorizzazione API consente l'autenticazione dell'applicazione, mentre la registrazione dell'entità servizio e l'appartenenza al gruppo di ruoli autorizzano i cmdlet di eDiscovery.
Segui l'autenticazione solo app per gli script automatici in Exchange Online PowerShell e Sicurezza & Conformità PowerShell per creare l'applicazione Microsoft Entra e configurarne il certificato.
Nell'applicazione selezionare Aggiungi un'autorizzazione>API usate> dall'organizzazioneMicrosoft Exchange Online Protection>Autorizzazioni> dell'applicazioneExchange>Exchange.ManageAsApp e quindi concedere il consenso dell'amministratore a livello di tenant. L'autorizzazione Office 365 Exchange Online denominata in modo simile non è necessaria per questa connessione PowerShell di sicurezza & conformità. Se l'applicazione esegue anche altre automazioni di Exchange Online, mantenere le autorizzazioni richieste da tali flussi di lavoro separati.
Connettersi a PowerShell per la sicurezza & la conformità con un account in grado di gestire i gruppi di ruoli. Registrare l'entità servizio dell'applicazione aziendale in Exchange e Microsoft Purview:
New-ServicePrincipal -AppId <application-client-id> -ObjectId <enterprise-application-object-id> -DisplayName "<display-name>"Il valore AppId è l'ID applicazione (client). Il valore ObjectId è l'ID oggetto delle applicazioni aziendali, non l'ID oggetto delle Registrazioni app. Usare un valore DisplayName descrittivo per semplificare l'identificazione dell'entità servizio.
Nel portale Microsoft Purview, il gruppo di ruoli eDiscovery Manager viene visualizzato in Impostazioni>Gruppi di ruoli. Assegnare l'entità servizio registrata a questo gruppo di ruoli usando Sicurezza & Conformità aggiornamenti PowerShell e la stessa applicazione aziendale ID oggetto:
Add-RoleGroupMember -Identity "eDiscoveryManager" -Member <enterprise-application-object-id>Il gruppo di ruoli di eDiscovery Manager è l'assegnazione convalidata con privilegi minimi per eDiscovery solo app. Non usare l'amministratore di eDiscovery come assegnazione di entità servizio intercambiabile.
Verificare l'appartenenza al gruppo di ruoli:
Get-RoleGroupMember -Identity "eDiscoveryManager"Usare ExchangeOnlineManagement 3.10.1 o versione successiva e includere l'opzione EnableSearchOnlySession quando ci si connette:
Connect-IPPSSession -CertificateThumbprint "<certificate-thumbprint>" -AppId "<application-client-id>" -Organization "<tenant>.onmicrosoft.com" -EnableSearchOnlySession
Se la connessione restituisce HTTP 401, verificare che Microsoft Exchange Online Protection>Exchange.ManageAsApp sia configurato come autorizzazione applicazione e abbia il consenso dell'amministratore a livello di tenant. Se la connessione ha esito positivo, ma i cmdlet di eDiscovery, ad esempio New-CaseHoldPolicy , non vengono riconosciuti, verificare la registrazione dell'entità servizio e la relativa appartenenza al gruppo di ruoli di eDiscovery Manager .
Assegnare autorizzazioni di eDiscovery
Passare al portale Microsoft Purview ed eseguire l'accesso con un account a cui assegnare le autorizzazioni.
Passare a Impostazioni>Gruppi di ruoli.
Nei gruppi di ruoli per le soluzioni Microsoft Purview selezionare eDiscovery Manager.
Nel riquadro eDiscovery Manager , eseguire una delle seguenti operazioni in base alle autorizzazioni di eDiscovery che si desidera assegnare.
- Selezionare Modifica.
- In Gestisci eDiscovery Manager, selezionare Scegli utenti o Scegli gruppi.
- Cercare e selezionare gli utenti da aggiungere come manager di eDiscovery, quindi selezionare Seleziona.
- Seleziona Avanti.
- Per assegnare gli utenti al gruppo di ruoli Amministratore di eDiscovery , selezionare Scegli utenti o Scegli gruppi.
- Cercare e selezionare gli utenti da aggiungere come amministratore di eDiscovery, quindi selezionare Seleziona.
- Seleziona Avanti.
Se gli utenti o i gruppi selezionati devono accedere a livello di organizzazione nell'ambito di questa assegnazione del gruppo di ruoli, andare al passaggio 8.
Se gli utenti o i gruppi selezionati devono essere assegnati alle unità amministrative, selezionare gli utenti o i gruppi e selezionare Assegna unità amministrative.
In Assegna unità amministrative, selezionare la casella di controllo per tutte le unità amministrative che si desidera assegnare agli utenti o ai gruppi. Seleziona Seleziona.
Selezionare Avanti e Salva per aggiungere gli utenti o i gruppi al gruppo di ruoli. Selezionare Fine per completare i passaggi.
Nota
È anche possibile usare il cmdlet Add-eDiscoveryCaseAdmin per impostare un utente come amministratore di eDiscovery. Tuttavia, è necessario assegnare il ruolo Gestione casi all'utente prima di poter usare questo cmdlet per renderlo un amministratore di eDiscovery. Per altre informazioni, vedere Add-eDiscoveryCaseAdmin.
Nella pagina Gruppi di ruoli nel portale Microsoft Purview, è anche possibile assegnare agli utenti autorizzazioni correlate a eDiscovery aggiungendoli ai gruppi di ruoli Amministratore conformità, Gestione organizzazione e Revisore . Per una descrizione dei ruoli di controllo degli accessi in base ai ruoli correlati a eDiscovery assegnati a ognuno di questi gruppi di ruoli, vedere Ruoli di controllo degli accessi in base ai ruoli correlati a eDiscovery.
Ruoli di Controllo degli accessi in base al ruolo correlati a eDiscovery
La tabella seguente elenca i ruoli di controllo di accesso in base ai ruoli correlati a eDiscovery nel portale Microsoft Purview e mostra i gruppi di ruoli predefiniti a cui ogni ruolo appartiene per impostazione predefinita.
| Ruolo | Amministratore di conformità | eDiscovery Manager & Administrator | Gestione organizzazione | Reviewer |
|---|---|---|---|---|
| Gestione dei casi |
|
|
|
|
| Comunicazione |
|
|||
| Ricerca di conformità |
|
|
|
|
| Custode (origini dati) |
|
|||
| Esporta |
|
|||
| Hold |
|
|
|
|
| Gestire i tag del set di revisione |
|
|||
| Anteprima |
|
|||
| Revisione |
|
|
||
| Decrittografia RMS |
|
|||
| Ricerca ed eliminazione |
|
Nota
Per visualizzare l'elenco dei casi di eDiscovery, un utente deve avere almeno uno dei ruoli elencati nella tabella precedente. Per gli utenti che non sono amministratori di eDiscovery, i casi visualizzati sono limitati a quelli di cui l'utente è membro. Il ruolo di responsabile consente di accedere alla scheda Origini dati in eDiscovery per gestire le origini dati correlate a casi specifici.
Esegui il seguente test diagnostico per verificare se i ruoli di esportazione, anteprima o ricerca sono assegnati all'account amministratore designato.
- Selezionare il controllo della Guida nell'angolo in alto a destra del portale di Microsoft Purview. Immettere Diag:edisRBACdiag nella ricerca (o selezionare questo collegamento) per eseguire il test di controllo RBAC di eDiscovery .
- Nella sezione Esegui diagnostica immettere l'UPN o l'indirizzo di posta elettronica dell'utente che tenta di eseguire un'attività di esportazione, anteprima o ricerca.
- Selezionare Esegui test. Se l'utente non ha i ruoli di eDiscovery necessari, assegnare i ruoli per eseguire l'attività desiderata.
Combinazioni di ruoli personalizzate
Se è necessario fornire l'accesso personalizzato a componenti di funzionalità specifiche di eDiscovery per utenti specifici, utilizzare combinazioni di ruoli personalizzate per utenti specifici. Potrebbe ad esempio essere necessario consentire a un utente di gestire le origini dati, ma senza accedere alle funzionalità di ricerca. Per un altro utente potrebbe essere necessario consentire di gestire le ricerche, ma senza accesso alle origini dati.
Prendi in considerazione l'utilizzo delle combinazioni di ruoli seguenti in base alle esigenze:
- Ruoli di gestione dei casi e ricerca per l'accesso solo alle funzionalità di ricerca.
- Ruoli di gestione dei casi e custode per l'accesso solo alle funzionalità dell'origine dati.
- Ruoli Gestione casi, Revisione e Gestione tag per accedere solo alle funzioni di revisione.
- Gestione dei casi e Ruoli di blocco per accedere solo alle funzionalità di blocco.
- Ruoli di gestione dei casi ed esportazione per l'accesso solo alle funzionalità di esportazione.
- Ruoli Gestione dei casi, Ricerca ed Elimina per accedere solo alle funzioni di eliminazione.
Ruoli di eDiscovery
Le sezioni seguenti descrivono ognuno dei ruoli di controllo degli accessi in base al ruolo correlati a eDiscovery elencati nella tabella Ruoli di controllo degli accessi in base al ruolo correlati a eDiscovery .
Gestione dei casi
Questo ruolo consente agli utenti di creare, modificare, eliminare e controllare l'accesso ai casi di eDiscovery nel portale di Microsoft Purview. È necessario assegnare il ruolo Gestione casi prima di poter usare il cmdlet Add-eDiscoveryCaseAdmin per rendere un utente amministratore di eDiscovery. Per altre informazioni, vedere Introduzione a eDiscovery.
Ricerca di conformità
Questo ruolo consente agli utenti di eseguire ricerche in cassette postali e cartelle pubbliche, siti di SharePoint, siti di OneDrive, conversazioni di Skype for Business, gruppi di Microsoft 365, Microsoft Teams e gruppi di Viva Engage. Questo ruolo consente a un utente di ottenere una stima dei risultati della ricerca e creare report di esportazione, ma sono necessari altri ruoli per avviare azioni di ricerca come l'anteprima, l'esportazione o l'eliminazione dei risultati della ricerca.
In eDiscovery, gli utenti a cui è assegnato il ruolo Ricerca conformità ma non hanno il ruolo Anteprima possono visualizzare in anteprima i risultati di una ricerca quando un utente a cui è assegnato il ruolo Anteprima avvia l'azione di anteprima. L'utente senza il ruolo Anteprima può visualizzare in anteprima i risultati per un massimo di due settimane dopo la creazione dell'azione di anteprima iniziale.
Analogamente, gli utenti in eDiscovery a cui è assegnato il ruolo Ricerca di conformità ma non hanno il ruolo Esportazione possono scaricare i risultati di una ricerca quando un utente a cui è assegnato il ruolo di esportazione avvia l'azione di esportazione. L'utente senza il ruolo Esportazione può scaricare i risultati di una ricerca entro un massimo di due settimane dalla creazione dell'azione di esportazione iniziale. In seguito, non potranno scaricare i risultati a meno che un utente con il ruolo Esportazione non riavvii l'esportazione.
Il periodo di tolleranza di due settimane per l'anteprima e l'esportazione dei risultati della ricerca (senza i ruoli di ricerca ed esportazione corrispondenti) non si applica quando le funzionalità Premium sono abilitate in eDiscovery. Agli utenti devono essere assegnati i ruoli Anteprima ed Esportazione per visualizzare in anteprima ed esportare il contenuto quando sono abilitate le funzionalità Premium di eDiscovery.
Custode
Questo ruolo consente agli utenti di identificare e gestire i responsabili per i casi di eDiscovery gestiti nel Portale di conformità di Microsoft Purview ritirato e usare le informazioni di Microsoft Entra ID e altre origini per trovare origini dati associate ai custodi. In un caso, l'utente può associare altre origini dati, ad esempio cassette postali, siti di SharePoint e team, ai responsabili dell'utente. L'utente può anche bloccare a fini giudiziari le origini dati associate ai responsabili per conservare il contenuto nel contesto di un caso.
Esporta
Questo ruolo consente agli utenti di esportare i risultati della ricerca in un computer locale. Consente inoltre di preparare i risultati della ricerca per l'analisi quando sono abilitate le funzionalità premium di eDiscovery. Per altre informazioni sull'esportazione dei risultati della ricerca, vedere Esportare i risultati della ricerca in eDiscovery.
Hold
Questo ruolo consente agli utenti di bloccare contenuti in cassette postali, cartelle pubbliche, siti, conversazioni di Skype for Business e gruppi di Microsoft 365. Quando il contenuto è bloccato, i proprietari del contenuto possono comunque modificare o eliminare il contenuto originale, ma il contenuto viene conservato fino a quando il blocco non viene rimosso o fino alla scadenza del periodo di blocco. Per altre informazioni sui blocchi, vedere Creare un blocco in eDiscovery.
Gestire i tag del set di revisione
Questo ruolo consente agli utenti di creare, modificare ed eliminare i tag del set di revisione per i casi a cui possono accedere. Gli utenti devono avere almeno il ruolo Review e questo ruolo per gestire i tag durante le revisioni.
Anteprima
Questo ruolo consente agli utenti di visualizzare un elenco di elementi restituiti da una ricerca. Possono anche aprire e visualizzare i singoli elementi dell'elenco per visualizzarne il contenuto.
Revisione
Questo ruolo consente agli utenti di accedere ai set di revisione in eDiscovery. Gli utenti a cui è assegnato questo ruolo possono visualizzare e aprire l'elenco dei casi di cui sono membri. Dopo aver eseguito l'accesso a un caso di eDiscovery, l'utente può selezionare Set di revisione per accedere ai dati del caso. Questo ruolo non consente all'utente di visualizzare in anteprima i risultati di una ricerca associata al caso o di eseguire altre attività di ricerca o gestione dei casi. Gli utenti con questo ruolo possono accedere solo ai dati in un set di revisioni.
Decrittografia RMS
Questo ruolo consente agli utenti di visualizzare i messaggi di posta elettronica protetti da diritti durante l'anteprima dei risultati della ricerca ed esportare messaggi di posta elettronica protetti da diritti decrittografati. Questo ruolo consente inoltre agli utenti di visualizzare (ed esportare) un file crittografato con una tecnologia di crittografia Microsoft quando il file crittografato è allegato a un messaggio di posta elettronica incluso nei risultati di una ricerca di eDiscovery. Inoltre, questo ruolo consente agli utenti di rivedere e interrogare gli allegati di posta elettronica crittografati aggiunti a un set di revisione in eDiscovery. Per altre informazioni sulla decrittografia in eDiscovery, vedere Decrittografia negli strumenti di eDiscovery di Microsoft 365.
Ricerca ed eliminazione
Questo ruolo consente agli utenti di eseguire la rimozione in blocco dei dati che soddisfano i criteri di una ricerca. Per altre informazioni, vedere Trovare ed eliminare messaggi di posta elettronica in eDiscovery.
Aggiungere gruppi di ruoli come membri dei casi di eDiscovery
È possibile aggiungere gruppi di ruoli come membri dei casi di eDiscovery in modo che i membri dei gruppi di ruoli possano accedere ed eseguire le attività nei casi assegnati. I ruoli assegnati al gruppo di ruoli definiscono le operazioni che possono essere eseguite dai membri del gruppo di ruoli. Quando si aggiunge un gruppo di ruoli come membro del caso, i membri possono accedere ed eseguire tali attività in un caso specifico.
Tenendo presente questo requisito, se si aggiunge o si rimuove un ruolo da un gruppo di ruoli, il gruppo di ruoli viene automaticamente rimosso come membro di qualsiasi caso a cui appartiene. Questo comportamento protegge l'organizzazione dal fornire inavvertitamente autorizzazioni aggiuntive ai membri di un caso. Analogamente, se si elimina un gruppo di ruoli, lo si rimuove da tutti i casi di cui era membro.
Prima di aggiungere o rimuovere ruoli a un gruppo di ruoli che potrebbe essere membro di un caso di eDiscovery, eseguire i comandi seguenti in PowerShell per la sicurezza & la conformità per ottenere un elenco dei casi di cui è membro il gruppo di ruoli. Dopo aver aggiornato il gruppo di ruoli, aggiungerlo di nuovo come membro di questi casi.