Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O portal do Microsoft Purview dá suporte ao gerenciamento direto de permissões para usuários que executam tarefas no Microsoft Purview. Usando a área Funções e escopos nas Configurações do portal, você pode gerenciar permissões para usuários em suas soluções de segurança de dados, governança de dados e risco e conformidade do Purview. Você pode limitar os usuários a realizarem apenas tarefas específicas às quais você lhes concede acesso explicitamente.
Importante
Para exibir grupos de funções na área Funções e escopos no portal do Microsoft Purview, os usuários precisam ser um administrador global ou precisam receber a função Gerenciamento de Funções (atribuída apenas ao grupo de funções Gerenciamento da Organização ). A função Gerenciamento de Funções permite que os usuários exibam, criem e modifiquem grupos de funções.
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Ao planejar sua estratégia de controle de acesso, siga a prática recomendada para gerenciar o acesso com o mínimo de privilégios para seus usuários.
Permissões do Microsoft Purview
O portal do Microsoft Purview usa o modelo de permissões de RBAC (controle de acesso baseado em função). A maioria dos serviços do Microsoft 365 usa RBAC, portanto, se você estiver familiarizado com a estrutura de permissões nesses serviços, a concessão de permissões no portal do Microsoft Purview será semelhante. As permissões que você gerencia no portal do Microsoft Purview não abrangem o gerenciamento de todas as permissões necessárias em cada serviço individual. Você ainda precisa gerenciar determinadas permissões específicas de serviço no centro de administração para o serviço específico. Por exemplo, se você precisar atribuir permissões para arquivamento, auditoria e políticas de retenção MRM, precisará gerenciar essas permissões no centro de administração do Exchange.
Permissões específicas da solução
Para obter diretrizes específicas de permissão de solução do Microsoft Purview, consulte os seguintes artigos:
Segurança de dados
- Prevenção contra a perda de dados
- Investigações de Segurança de Dados
- Gerenciamento da Postura de Segurança de Dados
- Integração de dispositivos
- Tipos de Informações Confidenciais \u2012 Personalizado
- Tipos de Informações Confidenciais - Correspondência Exata de Dados
- Rótulos de Confidencialidade
Governança de dados
- Políticas de coleção
- Classificação de Dados \u2012 Activity Explorer
- Classificação de Dados \u2012 Content Explorer
- Classificação de Dados – Data Explorer
- Governança de dados \u2012 Classic Catálogo de Dados
- Governança de dados \u2012 Catálogo unificado
- Gerenciamento do Ciclo de Vida dos Cados
- Gerenciamento de Registros
Risco e conformidade
- Proteção Adaptável \u2012 Gerenciamento de Risco Interno
- Unidades Administrativas
- Auditoria
- Conformidade de Comunicações
- Gerenciador de Conformidade
- Descoberta eletrônica
- Barreiras de Informação
- Gerenciamento de Risco Interno
- Gerenciamento de Acesso Privilegiado
IA e Copilot
- Gerenciamento da Postura de Segurança de Dados para IA
- Security Copilot para Purview
- Agente de Triagem na Prevenção contra Perda de Dados
- Agente de Triagem no Gerenciamento de Risco Interno
Para exibir todos os grupos de funções padrão disponíveis no portal do Microsoft Purview e as funções atribuídas aos grupos de funções por padrão, confira Funções e grupos de funções nos portais do Microsoft Defender XDR e do Microsoft Purview.
O gerenciamento de permissões no portal do Microsoft Purview fornece aos usuários acesso apenas aos recursos de conformidade e governança disponíveis no portal do Microsoft Purview. Para conceder permissões a outros recursos que não estão no portal do Microsoft Purview, como as regras de fluxo de emails do Exchange (também conhecidas como regras de transporte), use o centro de administração do Exchange.
As atuais funções de governança e grupos de funções abrangem apenas amplo acesso ao Mapa de Dados do Microsoft Purview e ao Catálogo unificado. Para obter mais acesso, a governança do Microsoft Purview usa uma combinação de grupos de funções, acesso a dados e permissões específicas da solução.
Relação de membros, funções e grupos de função
Uma função concede permissões para executar um conjunto de tarefas. Por exemplo, a função Gerenciamento de Casos permite que os usuários trabalhem com casos de Descoberta Eletrônica.
Um grupo de funções é um conjunto de funções que permite que os usuários realizem seus trabalhos em soluções de conformidade e governança no portal do Microsoft Purview. Por exemplo, ao adicionar usuários ao grupo de função Gerenciamento de Risco Interno , administradores, analistas, investigadores e auditores designados obtêm as permissões de gerenciamento de risco interno necessárias em um único grupo. O portal do Microsoft Purview inclui grupos de funções padrão para tarefas e funções para cada solução de conformidade e governança à qual você precisa atribuir pessoas. Em geral, adicione usuários individuais como membros aos grupos de função padrão, conforme necessário.
Funções do Microsoft Entra no portal Microsoft Purview
As funções que aparecem na seção Microsoft Entra ID da área Funções e escopos são funções do Microsoft Entra, e os administradores globais podem ver esta seção. Essas funções se alinham às funções de trabalho no grupo de TI da sua organização, facilitando dar a uma pessoa todas as permissões necessárias para realizar seu trabalho. Você pode exibir os usuários atualmente atribuídos a cada função selecionando uma função de administrador e exibindo os detalhes do painel de funções. Para gerenciar membros de uma função do Microsoft Entra, selecione Gerenciar membros no Microsoft Entra ID. Essa opção redireciona você para o portal de gerenciamento do Azure.
Para obter mais informações sobre as funções do Microsoft Entra, confira Funções internas do Microsoft Entra.
| Entra role | Descrição | Grupos de funções do Purview mapeados |
|---|---|---|
| Administrador de IA | Gerencie todos os aspectos do Microsoft 365 Copilot e dos serviços empresariais relacionados à IA no Microsoft 365. Para obter mais informações, consulte Administrador de IA. | Administradores do Gerenciador de Conformidade Segurança de dados Administradores de IA Segurança de dados Visualizadores de IA |
| Autor do Payload de Ataque | Crie cargas úteis de ataque mas não as inicie ou agende. Para obter mais informações, consulte Autor do conteúdo de ataque. | Autores de Carga do Simulador de Ataque |
| Administrador de Simulação de Ataque | Crie e gerencie todos os aspectos de criação de simulação de ataque, lançamento/agendamento de uma simulação, e a revisão dos resultados da simulação. Para obter mais informações, consulte Administrador de simulação de ataques. | Administradores do Simulador de Ataque |
| Administrador de Conformidade | Ajude sua organização a se manter em conformidade com quaisquer requisitos regulatórios, gerenciar casos de descoberta eletrônica e manter políticas de governança de dados em locais, identidades e aplicativos do Microsoft 365. Para saber mais, confira o Administrador de Conformidade. | Administrador de Conformidade |
| Administrador de Dados de Conformidade | Acompanhe os dados da sua organização no Microsoft 365, certifique-se de que estejam protegidos e obtenha insights sobre quaisquer problemas para ajudar a atenuar os riscos. Para obter mais informações, confira o Administrador de Dados de Conformidade. | Administrador de Dados de Conformidade |
| Administrador Global | Acesso a todos os recursos administrativos em todos os serviços do Microsoft 365. Somente os administradores globais podem atribuir outras funções de administrador. Para saber mais, confira administrador global/administrador da empresa. | Curadores de Catálogo de Dados Leitores de insights de propriedade de dados Gerenciamento de Organização Administradores do Purview |
| Leitor Global | A versão somente leitura do Administrador Global. Exibir todas as configurações e informações administrativas no Microsoft 365. Para saber mais, confira Leitor Global.. | Leitor Global |
| Administrador de Segurança | Controle a segurança global da sua organização, gerenciando políticas de segurança, analisando análises e relatórios de segurança em produtos da Microsoft 365 e ficando sempre atualizado sobre o panorama das ameaças. Para obter mais informações, confira aSegurança do Administrador. | Administrador de Segurança |
| Operador de Segurança | Exibir, investigar e responder a ameaças ativas a seus usuários, dispositivos e conteúdo da Microsoft 365. Para obter mais informações, confira Operador de Segurança. | Operador de Segurança |
| Leitor de Segurança | Exiba e investigue ameaças ativas aos usuários, dispositivos e conteúdo do Microsoft 365, mas (ao contrário do operador Segurança) eles não têm permissão para responder tomando medidas. Para obter mais informações, confira o Leitor de Segurança. | Leitor de Segurança |
Para obter mais informações sobre outras funções do Entra e sincronização de atribuição de usuário do Purview para autorizar operações de longa duração, consulte o Migrador de Atribuição de Função do Purview.
Privileged Identity Management para Grupos no portal do Microsoft Purview
Microsoft Entra Privileged Identity Management (PIM) para Grupos fornece qualificação do usuário para associação just-in-time a grupos atribuídos a Microsoft Entra funções. Usando o PIM para Grupos, você pode atribuir grupos de segurança do Microsoft Entra a grupos de função do Microsoft Purview no portal do Microsoft Purview. Essa atribuição permite que os usuários ativem o acesso just-in-time e, em seguida, executem tarefas no portal do Microsoft Purview. Ao contrário das atribuições de função do Microsoft Entra com o Privileged Identity Management (PIM) no Microsoft Entra ID, você não pode gerenciar ativações just-in-time usando atribuições diretas de usuário para grupos de funções no portal do Microsoft Purview.
Precedência de função e comportamento do escopo
Se você atribuir uma função de Entra e uma atribuição de grupo de funções do Microsoft Purview com escopo para um usuário ou grupo (por exemplo, um grupo de funções com escopo para uma Unidade Administrativa), a função de Entra terá precedência no tempo de execução. Como resultado, as permissões efetivas do usuário não têm escopo, mesmo que também exista uma atribuição de grupo de funções do Microsoft Purview com escopo.
- Exemplo 1: se você atribuir a função de Administrador de Conformidade no Entra a um usuário e também atribuir uma função de Administrador de Conformidade com escopo no Microsoft Purview, a função do Entra substituirá a atribuição com escopo. O acesso efetivo do usuário não tem escopo e ele pode acessar todas as entidades disponíveis para essa função sem o escopo da Unidade Administrativa.
- Exemplo 2: se você atribuir a função de Leitor Global no Entra a um usuário e atribuir uma função de Gerenciamento de Conformidade DLP com escopo no Microsoft Purview, quaisquer recursos ou APIs que se sobreponham entre essas funções concederão ao usuário acesso sem escopo aos dados correspondentes.
- Exemplo 3: quando as atribuições de função do Microsoft Purview no escopo e as funções do Entra estão presentes, as funções do Entra sempre têm precedência e o escopo aplicado por meio de Unidades Administrativas não restringe as permissões efetivas do usuário para recursos sobrepostos.
Permissões temporárias
Você pode atribuir grupos de funções e conceder acesso temporário que revoga automaticamente as permissões quando elas não são mais necessárias. As permissões que expiram automaticamente permitem que os administradores atribuam uma data de expiração às atribuições de grupo de funções do Microsoft Purview. Quando a data de expiração configurada é atingida, a atribuição é removida automaticamente e o acesso é revogado sem a necessidade de ação manual de um administrador. As ações já concluídas ou em andamento não são afetadas, mas qualquer nova operação é negada após a expiração da atribuição. Essa abordagem ajuda as organizações a implementar o acesso com privilégios mínimos, reduzindo o acesso de longo prazo que não é mais necessário.
As permissões automáticas que expiram são opcionais e são configuradas para atribuição por usuário. Os administradores podem criar atribuições temporárias com uma data de validade, atualizar uma data de expiração existente, estender uma atribuição ou remover a expiração para tornar a atribuição permanente. Um período de expiração mínimo de um dia e um período máximo de expiração de dois anos podem ser selecionados a partir da data atual no fuso horário local do administrador que define a expiração.
As atribuições de grupo de função são avaliadas de forma independente. Se um usuário receber o mesmo grupo de funções por meio de uma atribuição individual e de uma atribuição de grupo de segurança, cada atribuição manterá sua própria data de validade. O acesso permanece ativo enquanto uma das atribuições ainda for válida. Atribuir um grupo de função a um grupo de segurança também significa que as alterações na associação desse grupo atualizam todos os usuários adicionados com a data de validade associada ao grupo de função atribuído. A página Minhas permissões exibe a data de expiração mais recente nas atribuições ativas. A data de validade é registrada como parte dos logs de auditoria para permissões do Microsoft Purview quando a data é adicionada ou atualizada pelo administrador. Você não recebe uma notificação antes que as permissões expirem, nem logs de auditoria adicionais são gerados quando as permissões temporárias de um usuário expiram.
Importante
Todos os grupos de funções internos e personalizados, exceto o seguinte, dão suporte a permissões de expiração automática:
- Administrador de Descoberta Eletrônica
- Gerente de Descoberta Eletrônica
Gerenciar grupos de funções
As seções a seguir descrevem como adicionar, remover, criar, atualizar e excluir grupos de função no portal do Microsoft Purview.
Adicionar usuários ou grupos a um grupo de funções interno do Microsoft Purview
Conclua as seguintes etapas para adicionar usuários ou grupos a um grupo de funções do Microsoft Purview:
Entre no portal do Microsoft Purview usando credenciais para uma conta de administrador atribuída à função Gerenciamento de funções . Vá para Configurações>Funções e escopos para exibir e gerenciar funções de conformidade e governança em sua organização.
Selecione Grupos de funções.
Em Grupos de funções para soluções do Microsoft Purview, selecione um grupo de funções do Microsoft Purview ao qual você deseja adicionar usuários. Selecione Editar na barra de controle.
Em Editar membros do grupo de funções, selecione Escolher usuários ou Escolher grupos.
Importante
Os grupos de segurança têm suporte apenas em organizações de nuvem comercial do Microsoft 365.
Marque a caixa de marcação para todos os usuários ou grupos que você deseja adicionar ao grupo de funções.
Selecione Selecionar.
Se os usuários ou grupos selecionados precisarem de acesso em toda a organização como parte dessa atribuição de grupo de funções, vá para a etapa 11.
Se os usuários ou grupos selecionados precisarem de acesso temporário, selecione os usuários ou grupos e selecione Editar expiração.
Se os usuários ou grupos selecionados precisarem ser atribuídos a unidades administrativas, selecione os usuários ou grupos e selecione Atribuir unidades administrativas.
Em Atribuir unidades administrativas, marque a caixa de marcação de todas as unidades administrativas que você deseja atribuir aos usuários ou grupos. Selecione Selecionar.
Selecione Avançar e Salvar para adicionar os usuários ou grupos ao grupo de funções. Selecione Concluído para concluir as etapas.
Remover usuários ou grupos de um grupo de funções interno do Microsoft Purview
Para remover usuários ou grupos de um grupo de funções do Microsoft Purview, conclua as seguintes etapas:
- Entre no portal do Microsoft Purview usando credenciais para uma conta de administrador atribuída à função Gerenciamento de funções . Vá para Configurações>Funções e escopos para exibir e gerenciar funções de conformidade e governança em sua organização.
- Selecione Grupos de funções.
- Em Grupos de funções para soluções do Microsoft Purview, selecione um grupo de funções do Microsoft Purview do qual você deseja remover usuários ou grupos. Selecione Editar na barra de controle.
- Em Editar membros do grupo de funções, marque a caixa de marca para todos os usuários ou grupos que você deseja remover do grupo de funções.
- Selecione Remover membros e, em seguida, selecione Avançar.
- Selecione Salvar para remover os usuários ou grupos do grupo de funções. Selecione Concluído para concluir as etapas.
Criar um grupo de funções personalizado do Microsoft Purview
Conclua as seguintes etapas para criar um grupo de funções personalizado do Microsoft Purview:
Entre no portal do Microsoft Purview usando credenciais para uma conta de administrador atribuída à função Gerenciamento de funções . Vá para Configurações>Funções e escopos para exibir e gerenciar funções de conformidade e governança em sua organização.
Selecione Grupos de funções.
Em Grupos de funções para soluções do Microsoft Purview, selecione Criar grupo de funções.
Em Nomear o grupo de funções, insira um nome para o grupo de funções personalizado no campo Nome . Você não pode alterar o nome do grupo de funções depois de criá-lo. Se necessário, insira uma descrição para o grupo de funções personalizado no campo Descrição . Selecione Avançar para continuar.
Em Adicionar funções ao grupo de funções, selecione Escolher funções.
Marque as caixas de seleção das funções a serem adicionadas ao grupo de funções personalizadas. Selecione Selecionar.
Selecione Avançar para continuar.
Em Adicionar membros ao grupo de funções, selecione Escolher usuários (ou Escolher grupos , se aplicável).
Importante
Os grupos de segurança têm suporte apenas em organizações de nuvem comercial do Microsoft 365.
Marque as caixas de seleção para os usuários (ou grupos) a serem adicionados ao grupo de função personalizado. Selecione Selecionar.
Selecione Avançar para continuar.
Se os usuários ou grupos selecionados precisarem de acesso em toda a organização como parte dessa atribuição de grupo de função, vá para a etapa 15.
Se os usuários ou grupos selecionados precisarem de acesso temporário, selecione os usuários ou grupos e selecione Editar expiração.
Se os usuários ou grupos selecionados precisarem ser atribuídos a unidades administrativas, selecione os usuários ou grupos e selecione Atribuir unidades administrativas.
Em Atribuir unidades administrativas, marque a caixa de marcação de todas as unidades administrativas que você deseja atribuir aos usuários ou grupos. Selecione Selecionar.
Selecione Avançar.
Em Revisar o grupo de funções e concluir, revise os detalhes do grupo de funções personalizado. Se você precisar editar as informações, selecione Editar na seção apropriada. Quando todas as configurações estiverem corretas, selecione Criar para criar o grupo de função personalizado ou selecione Cancelar para descartar as alterações e não criar o grupo de função personalizado.
Atualizar um grupo de funções personalizado do Microsoft Purview
Conclua as seguintes etapas para atualizar um grupo de funções personalizado do Microsoft Purview:
- Entre no portal do Microsoft Purview usando credenciais para uma conta de administrador atribuída à função Gerenciamento de funções . Vá para Configurações>Funções e escopos para exibir e gerenciar funções de conformidade e governança em sua organização.
- Selecione Grupos de funções.
- Em Grupos de funções para soluções do Microsoft Purview, selecione um grupo de funções do Microsoft Purview que você deseja atualizar e selecione Editar na barra de controle.
- Em Nomear o grupo de funções, atualize a descrição do grupo de funções personalizado no campo Descrição . Não é possível alterar o nome do grupo de funções personalizado. Selecione Avançar.
- Em Editar funções do grupo de funções, selecione Escolher funções para adicionar funções para atualizar as funções atribuídas ao grupo de funções. Você também pode selecionar qualquer uma das funções atribuídas no momento e selecionar Remover funções para remover as funções do grupo de funções. Depois de atualizar as funções, selecione Avançar.
- Em Editar membros do grupo de funções, selecione Escolher usuários ou Escolher grupos para adicionar usuários ou grupos atribuídos ao grupo de funções.
- Para alterar a expiração dos usuários ou grupos selecionados, selecione qualquer um dos usuários ou grupos atribuídos no momento e selecione Editar expiração.
- Para atualizar as unidades administrativas para usuários ou grupos, selecione qualquer um dos usuários ou grupos atribuídos no momento e selecione Atribuir unidades administrativas. Você também pode selecionar qualquer um dos usuários e grupos atribuídos no momento e selecionar Remover membros para remover os usuários ou grupos do grupo de funções. Depois de atualizar os membros, selecione Avançar.
- Em Revisar o grupo de funções e concluir, revise os detalhes do grupo de funções personalizado. Se você precisar editar as informações, selecione Editar na seção apropriada. Quando todas as configurações estiverem corretas, selecione Salvar para atualizar o grupo de função personalizado ou selecione Cancelar para descartar as alterações e não atualizar o grupo de função personalizado.
Excluir um grupo de funções personalizado do Microsoft Purview
Conclua as seguintes etapas para excluir um grupo de funções personalizado do Microsoft Purview:
- Entre no portal do Microsoft Purview usando credenciais para uma conta de administrador atribuída à função Gerenciamento de funções . Vá para Configurações>Funções e escopos para exibir e gerenciar funções de conformidade e governança em sua organização.
- Selecione Grupos de funções.
- Em Grupos de funções para soluções do Microsoft Purview, selecione um grupo de funções do Microsoft Purview que você deseja excluir e, em seguida, selecione Excluir na barra de controle.
- Em Excluir grupo de funções, selecione Excluir para excluir o grupo de funções ou selecione Cancelar para cancelar o processo de exclusão.