Configurações avançadas para cliente de Proteção de Informações do Microsoft Purview

Este artigo contém as configurações avançadas de Segurança & Conformidade do PowerShell compatíveis com Proteção de Informações do Microsoft Purview cliente quando você usa os seguintes cmdlets:

As configurações avançadas compatíveis com rótulos de confidencialidade integrados aos aplicativos e serviços do Microsoft 365 estão incluídas na própria página de cmdlet. Você também pode encontrar dicas úteis do PowerShell para especificar as configurações avançadas.

Configurações avançadas para rótulos Descrição
Color Especifique uma cor para o rótulo
DefaultSubLabelId Especificar um sub-rótulo padrão para um rótulo pai
Configurações avançadas para políticas de rótulos Descrição
AdditionalPPrefixExtensions Suporte para alterar EXT<>. PFILE para P<EXT>
EnableAudit Impedir que dados de auditoria sejam enviados ao Microsoft Purview
EnableContainerSupport Habilitar a remoção da criptografia de arquivos PST, rar, 7zip e MSG
EnableCustomPermissions Desativar permissões personalizadas no Explorador de Arquivos
EnableCustomPermissionsForCustomProtectedFiles Para arquivos criptografados com permissões personalizadas, sempre exiba permissões personalizadas para usuários no Explorador de Arquivos
EnableGlobalization Ativar recursos de globalização de classificação
JustificationTextForUserText Personalizar textos de solicitação de justificativa para rótulos modificados
LogMatchedContent Enviar correspondências de tipo de informação para o Microsoft Purview
OfficeContentExtractionTimeout Configurar o tempo limite de rotulagem automática para arquivos do Office
PFileSupportedExtensions Alterar quais tipos de arquivo proteger
ReportAnIssueLink Adicionar "Relatar um Problema" para usuários
ScannerMaxCPU Limitar o consumo de CPU
ScannerMinCPU Limitar o consumo de CPU
ScannerConcurrencyLevel Limite o número de threads usados pelo scanner
ScannerFSAttributesToSkip Ignorar ou ignorar arquivos durante as verificações, dependendo dos atributos do arquivo)
SharepointWebRequestTimeout Configurar tempos limite do SharePoint
SharepointFileWebRequestTimeout Configurar tempos limite do SharePoint
UseCopyAndPreserveNTFSOwner Preservar proprietários de NTFS durante a rotulagem

AdditionalPPrefixExtensions

Esta propriedade avançada para alterar <EXT>. PFILE para P<EXT> é compatível com o Explorador de Arquivos, o PowerShell e pelo scanner. Todos os aplicativos têm comportamento semelhante.

  • Chave: AdditionalPPrefixExtensions

  • Valor: <valor> da cadeia de caracteres

Use a tabela a seguir para identificar o valor da cadeia de caracteres a ser especificado:

Valor da cadeia de caracteres Cliente e verificador
* Todas as extensões PFile tornam-se P<EXT>
<Valor nulo> O valor padrão se comporta como o valor de criptografia padrão.
ConvertTo-Json(".dwg", ".zip") Além da lista anterior, ".dwg" e ".zip" se tornam P<EXT>

Com essa configuração, as seguintes extensões sempre se tornam P<EXT>: ".txt", ".xml", ".bmp", ".jt", ".jpg", ".jpeg", ".jpe", ".jif", ".jfif", ".jfi", ".png", ".tif", ".tiff", ".gif"). Uma exclusão notável é que "ptxt" não se torna "txt.pfile".

Essa configuração requer que a configuração avançada PFileSupportedExtension seja habilitada.

Exemplo 1: Comando do PowerShell para se comportar como o comportamento padrão em que Proteger ".dwg" se torna ".dwg.pfile":

Set-LabelPolicy -AdvancedSettings @{ AdditionalPPrefixExtensions =""}

Exemplo 2: Comando do PowerShell para alterar todas as extensões PFile de criptografia genérica para criptografia nativa quando os arquivos são rotulados e criptografados:

Set-LabelPolicy -AdvancedSettings @{ AdditionalPPrefixExtensions ="*"}

Exemplo 3: Comando do PowerShell para alterar ".dwg" para ".pdwg" ao usar este serviço Proteja este arquivo:

Set-LabelPolicy -AdvancedSettings @{ AdditionalPPrefixExtensions =ConvertTo-Json(".dwg")}

Cor

Use esta configuração avançada para definir uma cor para um rótulo. Para especificar a cor, insira um código trigêmeo hexadecimal para os componentes vermelho, verde e azul (RGB) da cor. Por exemplo, #40e0d0 é o valor hexadecimal RGB para turquesa.

Se precisar de uma referência para esses códigos, você encontrará uma tabela útil na <página de cores> dos documentos da Web do MSDN. Você também encontra esses códigos em muitos aplicativos que permitem editar imagens. Por exemplo, o Microsoft Paint permite que você escolha uma cor personalizada de uma paleta e os valores RGB são exibidos automaticamente, os quais você pode então copiar.

Para definir a configuração avançada para a cor de um rótulo, insira as seguintes cadeias de caracteres para o rótulo selecionado:

  • Chave: cor

  • Valor: <Valor> hexadecimal RGB

Exemplo de comando do PowerShell, em que o rótulo é nomeado como "Público":

Set-Label -Identity Public -AdvancedSettings @{color="#40e0d0"}

DefaultSubLabelId

Quando você adiciona um sub-rótulo a um rótulo, os usuários não podem mais aplicar o rótulo pai a um documento ou email. Por padrão, os usuários selecionam o rótulo pai para ver os sub-rótulos que podem aplicar e, em seguida, selecionam um desses sub-rótulos. Se você definir essa configuração avançada, quando os usuários selecionarem o rótulo pai, um subrótulo será selecionado automaticamente e aplicado a eles:

  • Chave: DefaultSubLabelId

  • Valor: <GUID> do sub-rótulo

Exemplo de comando do PowerShell, em que o rótulo pai é chamado "Confidencial" e o sub-rótulo "Todos os Funcionários" tem um GUID de 8faca7b8-8d20-48a3-8ea2-0f96310a848e:

Set-Label -Identity "Confidential" -AdvancedSettings @{DefaultSubLabelId="8faca7b8-8d20-48a3-8ea2-0f96310a848e"}

EnableAudit

Por padrão, o cliente de proteção de informações envia dados de auditoria para o Microsoft Purview, onde você pode exibir esses dados no explorador de atividades.

Para alterar esse comportamento, use a seguinte configuração avançada:

  • Chave: EnableAudit

  • Valor: Falso

Por exemplo, se sua política de rótulos for denominada "Global":

Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableAudit="False"}

Em seguida, nos computadores locais que executam o cliente de proteção de informações, exclua a seguinte pasta: %localappdata%\Microsoft\MSIP\mip

Para permitir que o cliente envie dados de log de auditoria novamente, altere o valor da configuração avançada para True. Não é necessário criar manualmente a pasta %localappdata%\Microsoft\MSIP\mip novamente nos computadores cliente.

EnableContainerSupport

Essa configuração permite que o cliente de proteção de informações remova a criptografia de arquivos PST, rar e 7zip.

  • Chave: EnableContainerSupport

  • Valor: True

Por exemplo, se sua política de rótulos for denominada "Global":

Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableContainerSupport="True"}

EnableCustomPermissions

Por padrão, os usuários veem uma opção chamada Proteger com permissões personalizadas ao clicar com o botão direito do mouse no Explorador de Arquivos com o rotulador de arquivos. Essa opção permite que eles definam suas próprias configurações de criptografia que podem substituir quaisquer configurações de criptografia que você possa ter incluído em uma configuração de etiqueta. Os usuários também podem ver uma opção para remover a criptografia. Quando você define essa configuração, os usuários não veem essas opções.

Use a seguinte configuração para que os usuários não vejam essas opções:

  • Chave: EnableCustomPermissions

  • Valor: Falso

Exemplo de comando do PowerShell, onde sua política de rótulos é denominada "Global":

Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableCustomPermissions="False"}

EnableCustomPermissionsForCustomProtectedFiles

Quando você define a configuração avançada de cliente EnableCustomPermissions para desativar as permissões personalizadas no Explorador de Arquivos, por padrão, os usuários não podem ver ou alterar as permissões personalizadas que já estão definidas em um documento criptografado.

No entanto, há outra configuração avançada de cliente que você pode especificar para que, nesse cenário, os usuários possam ver e alterar as permissões personalizadas de um documento criptografado ao usar o Explorador de Arquivos e clicar com o botão direito do mouse no arquivo.

  • Chave: EnableCustomPermissionsForCustomProtectedFiles

  • Valor: True

Exemplo de comando do PowerShell, onde sua política de rótulos é denominada "Global":

Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableCustomPermissionsForCustomProtectedFiles="True"}

EnableGlobalization

Recursos de globalização de classificação, incluindo maior precisão para idiomas do Leste Asiático e suporte para caracteres de byte duplo. Esses aprimoramentos são fornecidos apenas para processos de 64 bits e estão desativados por padrão.

Ativar esses recursos para sua política Especifique as seguintes cadeias de caracteres:

  • Chave: EnableGlobalization

  • Valor: True

Exemplo de comando do PowerShell, onde sua política de rótulos é denominada "Global":

Set-LabelPolicy -Identity Global -AdvancedSettings @{EnableGlobalization="True"}

Para desativar o suporte novamente e reverter para o padrão, defina a configuração avançada EnableGlobalization como uma cadeia de caracteres vazia.

JustificationTextForUserText

Personalize os prompts de justificativa exibidos quando os usuários finais alteram os rótulos de confidencialidade nos arquivos.

Por exemplo, como administrador, você pode querer lembrar seus usuários de não adicionar nenhuma informação de identificação do cliente a esse campo.

Para modificar a outra opção padrão que os usuários podem selecionar na caixa de diálogo, use a configuração avançada JustificationTextForUserText . Em vez disso, defina o valor para o texto que você deseja usar.

Exemplo de comando do PowerShell, onde sua política de rótulos é denominada "Global":

Set-LabelPolicy -Identity Global -AdvancedSettings @{JustificationTextForUserText="Other (please explain) - Do not enter sensitive info"}

LogMatchedContent

Por padrão, o cliente de proteção de informações não envia correspondências de conteúdo para tipos de informações confidenciais para o Microsoft Purview, que podem ser exibidos no gerenciador de atividades. O scanner sempre envia essas informações. Para obter mais informações sobre essas informações adicionais que podem ser enviadas, consulte Correspondências de conteúdo para uma análise mais profunda.

Para enviar correspondências de conteúdo quando tipos de informações confidenciais são enviados, use a seguinte configuração avançada em uma política de rótulo:

  • Chave: LogMatchedContent

  • Valor: True

Exemplo de comando do PowerShell, onde sua política de rótulos é denominada "Global":

Set-LabelPolicy -Identity Global -AdvancedSettings @{LogMatchedContent="True"}

OfficeContentExtractionTimeout

Por padrão, o tempo limite de rotulagem automática do verificador nos arquivos do Office é de 3 segundos.

Se você tiver um arquivo do Excel complexo com muitas planilhas ou linhas, 3 segundos podem não ser suficientes para aplicar os rótulos automaticamente. Para aumentar esse tempo limite para a política de rótulo selecionada, especifique as seguintes cadeias de caracteres:

  • Chave: OfficeContentExtractionTimeout

  • Valor: Segundos, no seguinte formato: hh:mm:ss.

Importante

Recomendamos que você não aumente esse tempo limite para mais de 15 segundos.

Exemplo de comando do PowerShell, onde sua política de rótulos é denominada "Global":

Set-LabelPolicy -Identity Global -AdvancedSettings @{OfficeContentExtractionTimeout="00:00:15"}

O tempo limite atualizado se aplica à rotulagem automática em todos os arquivos do Office.

PFileSupportedExtensions

Com essa configuração, você pode alterar quais tipos de arquivo são criptografados, mas não pode alterar o nível de criptografia padrão de nativo para genérico. Por exemplo, para usuários que executam o rotulador de arquivos, você pode alterar a configuração padrão para que apenas arquivos do Office e arquivos PDF sejam criptografados em vez de todos os tipos de arquivo. Mas você não pode alterar esses tipos de arquivo para serem criptografados genericamente com uma extensão de nome de arquivo .pfile.

  • Chave: PFileSupportedExtensions

  • Valor: <valor> da cadeia de caracteres

Use a tabela a seguir para identificar o valor da cadeia de caracteres a ser especificado:

Valor da cadeia de caracteres Cliente Scanner
* Valor padrão: aplicar criptografia a todos os tipos de arquivo Aplicar criptografia a todos os tipos de arquivo
ConvertTo-Json(".jpg", ".png") Além dos tipos de arquivo do Office e arquivos PDF, aplique criptografia às extensões de nome de arquivo especificadas Além dos tipos de arquivo do Office e arquivos PDF, aplique criptografia às extensões de nome de arquivo especificadas

Exemplo 1: Comando do PowerShell para o scanner criptografar todos os tipos de arquivo, em que sua política de rótulos é chamada de "Scanner":

Set-LabelPolicy -Identity Scanner -AdvancedSettings @{PFileSupportedExtensions="*"}

Exemplo 2: Comando do PowerShell para o scanner criptografar arquivos .txt e arquivos .csv, além de arquivos do Office e arquivos PDF, onde sua política de etiquetas é chamada de "Scanner":

Set-LabelPolicy -Identity Scanner -AdvancedSettings @{PFileSupportedExtensions=ConvertTo-Json(".txt", ".csv")}

Quando você especifica a configuração avançada de cliente a seguir, os usuários veem uma opção Relatar um Problema que podem selecionar na caixa de diálogo Ajuda e Comentários do cliente no rotulador de arquivos. Especifique uma cadeia de caracteres HTTP para o link. Por exemplo, uma página da Web personalizada que você tem para os usuários relatarem problemas ou um endereço de email que vai para o suporte técnico.

Para definir essa configuração avançada, insira as seguintes cadeias de caracteres para a política de rótulo selecionada:

  • Chave: ReportAnIssueLink

  • Valor: <cadeia de caracteres> HTTP

Valor de exemplo para um site: https://support.contoso.com

Exemplo de valor para um endereço de email: mailto:helpdesk@contoso.com

Exemplo de comando do PowerShell, onde sua política de rótulos é denominada "Global":

Set-LabelPolicy -Identity Global -AdvancedSettings @{ReportAnIssueLink="mailto:helpdesk@contoso.com"}

ScannerMaxCPU

Importante

É recomendável limitar o consumo de CPU usando as configurações avançadas ScannerMaxCPU e ScannerMinCPU em vez de ScannerConcurrencyLevel com suporte para compatibilidade com versões anteriores.

Se a configuração avançada mais antiga for especificada, as configurações avançadas ScannerMaxCPU e ScannerMinCPU serão ignoradas.

Use essa configuração avançada em conjunto com ScannerMinCPU para limitar o consumo de CPU no computador do scanner.

  • Chave: ScannerMaxCPU

  • Valor: <número>**

O valor é definido como 100 por padrão, o que significa que não há limite de consumo máximo de CPU. Nesse caso, o processo de verificação tenta usar todo o tempo de CPU disponível para maximizar as taxas de verificação.

Se você definir ScannerMaxCPU para menos de 100, o scanner monitorará o consumo de CPU nos últimos 30 minutos. Se a CPU média ultrapassou o limite definido, ela começará a reduzir o número de threads alocados para novos arquivos.

O limite do número de threads continua enquanto o consumo de CPU for maior que o limite definido para ScannerMaxCPU.

ScannerMinCPU

Importante

É recomendável limitar o consumo de CPU usando as configurações avançadas ScannerMaxCPU e ScannerMinCPU em vez de ScannerConcurrencyLevel com suporte para compatibilidade com versões anteriores.

Se a configuração avançada mais antiga for especificada, as configurações avançadas ScannerMaxCPU e ScannerMinCPU serão ignoradas.

Usado somente se ScannerMaxCPU não for igual a 100 e não puder ser definido como um número maior que o valor de ScannerMaxCPU .

É recomendável manter ScannerMinCPU definido pelo menos 15 pontos abaixo do valor de ScannerMaxCPU.

O valor é definido como 50 por padrão, o que significa que, se o consumo de CPU nos últimos 30 minutos for inferior a esse valor, o scanner começará a adicionar novos threads para verificar mais arquivos em paralelo, até que o consumo de CPU atinja o nível definido para ScannerMaxCPU-15.

ScannerConcurrencyLevel

Importante

É recomendável limitar o consumo de CPU usando as configurações avançadas ScannerMaxCPU e ScannerMinCPU em vez de ScannerConcurrencyLevel com suporte para compatibilidade com versões anteriores.

Quando essa configuração avançada mais antiga é especificada, as configurações avançadas ScannerMaxCPU e ScannerMinCPU são ignoradas.

Por padrão, o scanner usa todos os recursos de processador disponíveis no computador que executa o serviço de scanner. Se você precisar limitar o consumo de CPU enquanto esse serviço estiver verificando, especifique o número de threads simultâneos que o verificador pode executar em paralelo. O scanner usa um thread separado para cada arquivo que ele verifica, portanto, essa configuração de limitação também define o número de arquivos que podem ser verificados em paralelo.

Ao configurar pela primeira vez o valor para teste, recomendamos que você especifique 2 por núcleo e, em seguida, monitore os resultados. Por exemplo, se você executar o scanner em um computador com 4 núcleos, primeiro defina o valor como 8. Se necessário, aumente ou diminua esse número, de acordo com o desempenho resultante necessário para o computador do scanner e suas taxas de digitalização.

  • Chave: ScannerConcurrencyLevel

  • Valor: <número de threads simultâneos>

Exemplo de comando do PowerShell, onde sua política de rótulo é chamada de "Scanner":

Set-LabelPolicy -Identity Scanner -AdvancedSettings @{ScannerConcurrencyLevel="8"}

ScannerFSAttributesToSkip

Por padrão, o verificador de proteção de informações verifica todos os arquivos relevantes. No entanto, convém definir arquivos específicos a serem ignorados, como arquivos arquivados ou arquivos que foram movidos.

Permita que o verificador ignore arquivos específicos com base em seus atributos de arquivo usando a configuração avançada ScannerFSAttributesToSkip . No valor de configuração, liste os atributos de arquivo que permitem que o arquivo seja ignorado quando todos estiverem definidos como true. Essa lista de atributos de arquivo usa a lógica AND.

Exemplo de comandos do PowerShell, em que sua política de rótulos é denominada "Global".

Ignorar arquivos que são somente leitura e arquivados:

Set-LabelPolicy -Identity Global -AdvancedSettings @{ ScannerFSAttributesToSkip =" FILE_ATTRIBUTE_READONLY, FILE_ATTRIBUTE_ARCHIVE"}

Ignorar arquivos que são somente leitura ou arquivados:

Para usar uma lógica OR, execute a mesma propriedade várias vezes. Por exemplo:

Set-LabelPolicy -Identity Global -AdvancedSettings @{ ScannerFSAttributesToSkip =" FILE_ATTRIBUTE_READONLY"}
Set-LabelPolicy -Identity Global -AdvancedSettings @{ ScannerFSAttributesToSkip =" FILE_ATTRIBUTE_ARCHIVE"}

Dica

Recomendamos que você considere habilitar o mecanismo de varredura para ignorar arquivos com os seguintes atributos:

  • FILE_ATTRIBUTE_SYSTEM
  • FILE_ATTRIBUTE_HIDDEN
  • FILE_ATTRIBUTE_DEVICE
  • FILE_ATTRIBUTE_OFFLINE
  • FILE_ATTRIBUTE_RECALL_ON_DATA_ACCESS
  • FILE_ATTRIBUTE_RECALL_ON_OPEN
  • FILE_ATTRIBUTE_TEMPORARY

Para obter uma lista de todos os atributos de arquivo que podem ser definidos na configuração avançada ScannerFSAttributesToSkip , consulte as constantes de atributo de arquivo Win32

SharepointWebRequestTimeout

Por padrão, o tempo limite para interações do SharePoint é de dois minutos, após os quais a operação de cliente de proteção de informações tentada falha. Controle esse tempo limite usando as configurações avançadas SharepointWebRequestTimeout e SharepointFileWebRequestTimeout , usando uma sintaxe hh:mm:ss para definir os tempos limite.

Especifique um valor para determinar o tempo limite de todas as solicitações da Web do cliente de proteção de informações para o SharePoint. O padrão é minutos.

Por exemplo, se sua política for denominada Global, o seguinte comando do PowerShell de exemplo atualizará o tempo limite da solicitação da Web para 5 minutos.

Set-LabelPolicy -Identity Global -AdvancedSettings @{SharepointWebRequestTimeout="00:05:00"}

SharepointFileWebRequestTimeout

Por padrão, o tempo limite para interações do SharePoint é de dois minutos, após os quais a operação de cliente de proteção de informações tentada falha. Controle esse tempo limite usando as configurações avançadas SharepointWebRequestTimeout e SharepointFileWebRequestTimeout , usando uma sintaxe hh:mm:ss para definir os tempos limite.

Especifique o valor de tempo limite para arquivos do SharePoint por meio de solicitações da Web do cliente de proteção de informações. O padrão é de 15 minutos.

Por exemplo, se sua política for denominada Global, o seguinte comando do PowerShell de exemplo atualizará o tempo limite da solicitação da Web do arquivo para 10 minutos.

Set-LabelPolicy -Identity Global -AdvancedSettings @{SharepointFileWebRequestTimeout="00:10:00"}

UseCopyAndPreserveNTFSOwner

Observação

Este recurso está atualmente em VERSÃO PRÉVIA. Os Termos Suplementares do Azure Preview incluem termos legais adicionais que se aplicam aos recursos do Azure que estão em versão beta, versão prévia ou que ainda não foram lançados em disponibilidade geral.

Por padrão, o cliente de proteção de informações não preserva o proprietário NTFS que foi definido antes de aplicar um rótulo de confidencialidade.

Para garantir que o valor do proprietário NTFS seja preservado, defina a configuração avançada UseCopyAndPreserveNTFSOwner como true para a política de rótulo selecionada.

Cuidado

Para o scanner: Defina essa configuração avançada somente quando puder garantir uma conexão de rede confiável e de baixa latência entre o scanner e o repositório verificado. Uma falha de rede durante o processo de rotulagem automática pode causar a perda do arquivo.

Exemplo de comando do PowerShell, em que sua política de rótulos é denominada "Global"

Set-LabelPolicy -Identity Global -AdvancedSettings @{UseCopyAndPreserveNTFSOwner ="true"}