Atribuir permissões na Descoberta Eletrônica

Para usar os recursos e funcionalidades de Descoberta Eletrônica no portal do Microsoft Purview, atribua as permissões apropriadas aos usuários. A maneira mais fácil de atribuir funções é adicionar usuários ao grupo de funções apropriado na página Grupos de funções no portal do Microsoft Purview. Este artigo descreve as permissões necessárias para executar tarefas de Descoberta Eletrônica.

Dica

Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.

Funções e grupos de funções da Descoberta Eletrônica

O principal grupo de funções relacionado à Descoberta Eletrônica no portal do Microsoft Purview é chamado de Gerenciador de Descoberta Eletrônica. Esse grupo de funções contém dois subgrupos:

  • Gerente de Descoberta Eletrônica: um Gerente de Descoberta Eletrônica pode pesquisar locais de conteúdo na organização e executar várias ações relacionadas à pesquisa, como visualizar e exportar resultados de pesquisa na Descoberta Eletrônica. Os membros também podem criar e gerenciar ocorrências, adicionar e remover usuários de uma ocorrência, criar retenções de ocorrência, executar pesquisas associadas a uma ocorrência e acessar dados de ocorrência. Gerentes de Descoberta Eletrônica só podem acessar e gerenciar os casos que eles criam. Eles não podem acessar ou gerenciar casos criados por outros Gerentes de Descoberta Eletrônica.

    • Você pode adicionar um grupo de segurança habilitado para email como membro do subgrupo Gerentes de Descoberta Eletrônica no grupo de funções Gerente de Descoberta Eletrônica usando o cmdlet Add-RoleGroupMember no PowerShell de Segurança & Conformidade. Por exemplo, você pode executar o comando a seguir para adicionar um grupo de segurança habilitado para email ao grupo de funções do Gerenciador de Descoberta Eletrônica .
    Add-RoleGroupMember "eDiscoveryManager" -Member <name of security group>
    
    • Não há suporte para grupos de distribuição do Exchange e Grupos do Microsoft 365. Você deve usar um grupo de segurança habilitado para email, que pode ser criado no PowerShell do Exchange Online executandoNew-DistributionGroup -Type Security. Você também pode criar um grupo de segurança habilitado para email (e adicionar membros) no Centro de administração do Exchange ou no Centro de administração do Microsoft 365. Pode levar até 60 minutos após a criação para que um novo grupo de segurança habilitado para email esteja disponível para ser adicionado ao grupo de funções Gerenciadores de Descoberta Eletrônica.

    • Você não pode tornar um grupo de segurança habilitado para email um Administrador de Descoberta Eletrônica usando o cmdlet Add-eDiscoveryCaseAdmin no PowerShell de Segurança & Conformidade. Você só pode adicionar usuários individuais como administradores da Descoberta Eletrônica.

    • Você também não pode adicionar um grupo de segurança habilitado para email como membro de uma ocorrência.

  • Administrador de Descoberta Eletrônica: um Administrador de Descoberta Eletrônica é membro do grupo de funções Gerente de Descoberta Eletrônica e pode executar as mesmas tarefas relacionadas à pesquisa de conteúdo e gerenciamento de casos que um Gerente de Descoberta Eletrônica pode executar. Além disso, um Administrador de Descoberta Eletrônica pode:

    • Acesse todos os casos listados na área de Descoberta Eletrônica no portal do Microsoft Purview.
    • Defina as configurações da solução de Descoberta Eletrônica.
    • Acesse o processo e mantenha os relatórios com escopo para todos os casos.
    • Acesse os dados da ocorrência de qualquer ocorrência na organização.
    • Gerenciar qualquer caso de Descoberta Eletrônica depois que se adicionar como membro do caso.
    • Remover membros de um caso de Descoberta Eletrônica. Somente um Administrador de Descoberta Eletrônica pode remover membros de um caso. Os usuários que são membros do subgrupo Gerenciador de Descoberta Eletrônica não podem remover membros de um caso, mesmo que o usuário tenha criado o caso.
    • Se uma pessoa que é o único membro de um caso de Descoberta Eletrônica deixar sua organização, ninguém (incluindo membros do grupo de funções Gerenciamento da Organização ou outro membro do grupo de funções Gerente de Descoberta Eletrônica ) poderá acessar esse caso de Descoberta Eletrônica porque não é membro de um caso. Nessa situação, não há como acessar os dados no caso. Mas como um Administrador de Descoberta Eletrônica pode acessar todos os casos de Descoberta Eletrônica na organização, ele pode exibir o caso e adicionar a si mesmo ou outro gerente de Descoberta Eletrônica como membro da ocorrência.
    • Um administrador de eDiscovery pode exibir e acessar todos os casos de eDiscovery, auditar e supervisionar todos os casos e pesquisas de conformidade associadas. Essa funcionalidade pode ajudar a evitar qualquer uso indevido de pesquisas de conformidade ou casos de Descoberta Eletrônica. E como os Administradores de Descoberta Eletrônica podem acessar informações potencialmente confidenciais nos resultados de uma pesquisa de conformidade, você deve limitar o número de pessoas que são Administradores de Descoberta Eletrônica.

    Observação

    Para analisar os dados de um usuário quando os recursos premium da Descoberta Eletrônica estiverem habilitados, o usuário deverá receber uma licença do Office 365 E5 ou do Microsoft 365 E5. Como alternativa, os usuários com uma licença do Office 365 E1 ou do Office 365 ou do Microsoft 365 E3 podem receber uma Suíte do Microsoft Purview (anteriormente conhecida como Microsoft 365 E5 Compliance) ou Microsoft 365 Licença complementar de Descoberta Eletrônica e Auditoria. Administradores, responsáveis pela conformidade ou equipe jurídica designada a ocorrências como membros e que usam recursos premium de Descoberta Eletrônica para coletar, exibir e analisar dados não precisam de uma licença E5. Para obter mais informações sobre assinaturas e licenciamento, consulte os requisitos de assinatura para descoberta eletrônica.

Antes de atribuir permissões

  • Você precisa ser membro do grupo de funções Gerenciamento da Organização ou receber a função Gerenciamento de Funções para atribuir permissões de Descoberta Eletrônica no portal do Microsoft Purview.
  • Você pode usar o cmdlet Add-RoleGroupMember no PowerShell de Segurança & Conformidade para adicionar um grupo de segurança habilitado para email como membro do subgrupo Gerentes de Descoberta Eletrônica no grupo de funções Gerente de Descoberta Eletrônica . No entanto, você não pode adicionar um grupo de segurança habilitado para email ao subgrupo de Administradores da Descoberta Eletrônica .

Configurar a autenticação somente do aplicativo para o PowerShell de Descoberta Eletrônica

A autenticação baseada em certificado (CBA), também conhecida como autenticação somente de aplicativo, requer autorização do Microsoft Entra e controle de acesso baseado em função (RBAC) de Descoberta Eletrônica. A permissão de API permite que o aplicativo se autentique, enquanto o registro da entidade de serviço e a associação ao grupo de funções autorizam cmdlets de Descoberta Eletrônica.

  1. Siga a autenticação somente aplicativo para scripts autônomos no Exchange Online PowerShell e o PowerShell de Conformidade & Segurança para criar o aplicativo Microsoft Entra e configurar seu certificado.

  2. No aplicativo, selecione Adicionar uma permissão>APIs que minha organização usaMicrosoft>Proteção do Exchange Online>Permissões> de aplicativoExchange>Exchange.ManageAsApp e, em seguida, conceda consentimento de administrador em todo o locatário. A permissão Office 365 Exchange Online com nome semelhante não é necessária para esta conexão do PowerShell de Conformidade & Segurança. Se o aplicativo também executar outras automações do Exchange Online, mantenha as permissões que esses fluxos de trabalho separados exigem.

  3. Conecte-se ao PowerShell de Segurança & Conformidade com uma conta que possa gerenciar grupos de funções. Registre a entidade de serviço do aplicativo corporativo no Exchange e no Microsoft Purview:

    New-ServicePrincipal -AppId <application-client-id> -ObjectId <enterprise-application-object-id> -DisplayName "<display-name>"
    

    O valor AppId é a ID do aplicativo (cliente). O valor ObjectId é a ID de Objeto de aplicativos Empresariais, não a ID de Objeto de Registros de aplicativo. Use um valor de DisplayName descritivo para facilitar a identificação da entidade de serviço.

  4. No portal do Microsoft Purview, o grupo de funções do Gerenciador de Descoberta Eletrônica aparece emGrupos de funçõesde configurações>. Atribua a entidade de serviço registrada a esse grupo de funções usando o PowerShell de Segurança & Conformidade e o mesmo aplicativo corporativo ID do objeto:

    Add-RoleGroupMember -Identity "eDiscoveryManager" -Member <enterprise-application-object-id>
    

    O grupo de funções Gerente de Descoberta Eletrônica é a atribuição validada com privilégios mínimos para a Descoberta Eletrônica somente de aplicativo. Não use o Administrador de Descoberta Eletrônica como uma atribuição de entidade de serviço intercambiável.

  5. Verifique a associação ao grupo de funções:

    Get-RoleGroupMember -Identity "eDiscoveryManager"
    
  6. Use o ExchangeOnlineManagement 3.10.1 ou posterior e inclua a opção EnableSearchOnlySession ao se conectar:

    Connect-IPPSSession -CertificateThumbprint "<certificate-thumbprint>" -AppId "<application-client-id>" -Organization "<tenant>.onmicrosoft.com" -EnableSearchOnlySession
    

Se a conexão retornar HTTP 401, verifique se a Proteção > do Microsoft Exchange OnlineExchange.ManageAsApp está configurada como uma permissão de aplicativo e tem consentimento de administrador em todo o locatário. Se a conexão for bem-sucedida, mas cmdlets de Descoberta Eletrônica, como New-CaseHoldPolicy , não forem reconhecidos, verifique o registro da entidade de serviço e sua associação ao grupo de funções do Gerenciador de Descoberta Eletrônica .

Atribuir permissões de Descoberta Eletrônica

  1. Acesse o portal do Microsoft Purview e entre com uma conta que possa atribuir permissões.

  2. Vá para Configurações>Grupos de funções.

  3. Em Grupos de funções para soluções do Microsoft Purview, selecione Gerenciador de Descoberta Eletrônica.

  4. No painel do Gerenciador de Descoberta Eletrônica , execute uma das ações a seguir com base nas permissões de Descoberta Eletrônica que você deseja atribuir.

    • Selecione Editar.
    • Em Gerenciar Gerenciador de Descoberta Eletrônica, selecione Escolher usuários ou Escolher grupos.
    • Pesquise e selecione os usuários que você deseja adicionar como um Gerente de Descoberta Eletrônica e, em seguida, selecione Selecionar.
    • Selecione Avançar.
    • Para atribuir usuários ao grupo de funções Administrador da Descoberta Eletrônica , selecione Escolher usuários ou Escolher grupos.
    • Pesquise e selecione os usuários que você deseja adicionar como administrador de Descoberta Eletrônica e, em seguida, selecione Selecionar.
    • Selecione Avançar.
  5. Se os usuários ou grupos selecionados precisarem de acesso em toda a organização como parte dessa atribuição de grupo de funções, vá para a Etapa 8.

  6. Se os usuários ou grupos selecionados precisarem ser atribuídos a unidades administrativas, selecione os usuários ou grupos e selecione Atribuir unidades administrativas.

  7. Em Atribuir unidades administrativas, marque a caixa de seleção de todas as unidades administrativas que você deseja atribuir aos usuários ou grupos. Selecione Selecionar.

  8. Selecione Avançar e Salvar para adicionar os usuários ou grupos ao grupo de funções. Selecione Concluído para concluir as etapas.

Observação

Você também pode usar o cmdlet Add-eDiscoveryCaseAdmin para tornar um usuário um administrador de Descoberta Eletrônica. No entanto, você deve atribuir a função Gerenciamento de Casos ao usuário antes de usar esse cmdlet para torná-lo um Administrador de Descoberta Eletrônica. Para obter mais informações, consulte Add-eDiscoveryCaseAdmin.

Na página Grupos de funções no portal do Microsoft Purview, você também pode atribuir aos usuários permissões relacionadas à Descoberta Eletrônica adicionando-os aos grupos de funções Administrador de Conformidade, Gerenciamento da Organização e Revisor . Para obter uma descrição das funções de controle de acesso baseado em função relacionadas à Descoberta Eletrônica atribuídas a cada um desses grupos de funções, consulte Funções de controle de acesso baseado em função relacionadas à Descoberta Eletrônica.

A tabela a seguir lista as funções de controle de acesso baseado em função relacionadas à Descoberta Eletrônica no portal do Microsoft Purview e mostra os grupos de funções internos aos quais cada função pertence por padrão.

Função Administrador de Conformidade Gerente de Descoberta Eletrônica & Administrador Gerenciamento de Organização Revisor
Gerenciamento de Casos Marca de seleção indicando que a função Gerenciamento de Casos está atribuída a esse grupo de funções. Marca de seleção indicando que a função Gerenciamento de Casos está atribuída a esse grupo de funções. Marca de seleção indicando que a função Gerenciamento de Casos está atribuída a esse grupo de funções.
Comunicação Marca de seleção indicando que a função de Comunicação é atribuída ao Gerente e Administrador da Descoberta Eletrônica.
Pesquisa de Conformidade Marca de seleção indicando que a função de Pesquisa de Conformidade está atribuída ao Administrador de Conformidade. Marca de seleção Marca de seleção
Custodiante (Fontes de Dados) Marca de seleção indicando que a função de Custodiante é atribuída ao Gerente e Administrador da Descoberta Eletrônica.
Exportar Marca de seleção indicando que a função Exportar está atribuída ao Gerente e Administrador da Descoberta Eletrônica.
Retenção Marca de seleção indicando que a função Colocar em espera está atribuída ao Administrador de Conformidade. Marca de seleção Marca de seleção
Gerenciar marcas do conjunto de revisão Marca de seleção indicando que a função Gerenciar marcas do conjunto de revisão é atribuída ao Gerente e Administrador da Descoberta Eletrônica.
Visualização Marca de seleção indicando que a função de visualização é atribuída ao Gerente e Administrador da Descoberta Eletrônica.
Revisão Marca de seleção indicando que a função Revisão é atribuída ao Gerente e Administrador da Descoberta Eletrônica. Marca de seleção
Descriptografar RMS Marca de seleção indicando que a função Descriptografar RMS está atribuída ao Gerente e Administrador da Descoberta Eletrônica.
Pesquisar e Limpar Marca de seleção indicando que a função Pesquisar e Limpar está atribuída ao Gerenciamento da Organização.

Observação

Para exibir a lista de casos de Descoberta Eletrônica, um usuário deve ter pelo menos uma das funções listadas na tabela anterior. Para usuários que não são administradores de Descoberta Eletrônica, os casos mostrados são limitados àqueles em que o usuário é membro. A função Custodiante fornece acesso à guia Fontes de Dados na Descoberta Eletrônica para gerenciar fontes de dados relacionadas a casos específicos.

Execute o teste de diagnóstico a seguir para marcar se as funções de Exportação, Visualização ou Pesquisa estão atribuídas à conta de administrador designada.

  1. Selecione o controle Ajuda no canto superior direito do portal do Microsoft Purview. Insira Diag:edisRBACdiag na pesquisa (ou selecione este link) para executar o teste de verificação RBAC de Descoberta Eletrônica .
  2. Na seção Executar diagnóstico, insira o UPN ou o endereço de email do usuário que está tentando executar uma tarefa de exportação, visualização ou pesquisa.
  3. Selecione Executar Testes. Se o usuário não tiver as funções de Descoberta Eletrônica necessárias, atribua as funções para executar a tarefa desejada.

Combinações de funções personalizadas

Se você precisar fornecer acesso personalizado a componentes de recursos específicos da Descoberta Eletrônica para usuários específicos, use combinações de função personalizadas para usuários específicos. Por exemplo, talvez seja necessário permitir que um usuário gerencie fontes de dados, mas sem acesso aos recursos de pesquisa. Para outro usuário, talvez seja necessário permitir o gerenciamento de pesquisas, mas sem acesso às fontes de dados.

Considere usar as seguintes combinações de função conforme necessário:

  • Funções de Gerenciamento de Casos e Pesquisa para acesso apenas a recursos de pesquisa.
  • Gerenciamento de Casos e Custodiante para acesso apenas aos recursos da fonte de dados.
  • Funções Gerenciamento de Casos, Revisão e Gerenciamento de Marcas para acesso apenas aos recursos de revisão.
  • Gerenciamento de Casos e Funções de espera para acessar apenas os recursos de retenção.
  • Gerenciamento de Casos e Exportar para acesso apenas a recursos de exportação.
  • Funções de Gerenciamento de Casos, Pesquisa e Limpeza para acessar apenas os recursos de limpeza.

Funções de Descoberta Eletrônica

As seções a seguir descrevem cada uma das funções RBAC relacionadas à Descoberta Eletrônica listadas na tabela de funções RBAC relacionadas à Descoberta Eletrônica .

Gerenciamento de Casos

Essa função permite que os usuários criem, editem, excluam e controlem o acesso a casos de Descoberta Eletrônica no portal do Microsoft Purview. Você deve atribuir a função Gerenciamento de Casos antes de usar o cmdlet Add-eDiscoveryCaseAdmin para tornar um usuário um Administrador de Descoberta Eletrônica. Para obter mais informações, consulte Introdução à Descoberta Eletrônica.

Essa função permite que os usuários pesquisem caixas de correio e pastas públicas, sites do SharePoint, sites do OneDrive, conversas do Skype for Business, grupos do Microsoft 365, Microsoft Teams e grupos do Viva Engage. Essa função permite que um usuário obtenha uma estimativa dos resultados da pesquisa e crie relatórios de exportação, mas outras funções são necessárias para iniciar ações de pesquisa, como visualizar, exportar ou excluir resultados da pesquisa.

Na Descoberta Eletrônica, os usuários que recebem a função de Pesquisa de Conformidade , mas não têm a função de Visualização , podem visualizar os resultados de uma pesquisa quando um usuário atribuído à função de Visualização iniciar a ação de visualização. O usuário sem a função Visualizar pode visualizar resultados por até duas semanas após a criação da ação de visualização inicial.

Da mesma forma, os usuários na Descoberta Eletrônica que recebem a função de Pesquisa de Conformidade , mas não têm a função de Exportação , podem baixar os resultados de uma pesquisa quando um usuário atribuído à função de Exportação iniciar a ação de exportação. O usuário sem a função Exportar pode baixar os resultados de uma pesquisa até duas semanas após a criação da ação de exportação inicial. Depois disso, não será possível baixar os resultados, a menos que alguém com a função Exportar reinicie a exportação.

O período de cortesia de duas semanas para visualizar e exportar resultados de pesquisa (sem as funções de pesquisa e exportação correspondentes) não se aplica quando os recursos premium estão habilitados na Descoberta Eletrônica. Os usuários devem receber as funções Preview e Export para visualizar e exportar conteúdo quando os recursos premium da Descoberta Eletrônica estiverem habilitados.

Custodian

Essa função permite que os usuários identifiquem e gerenciem custodiantes para casos de Descoberta Eletrônica gerenciados no portal de conformidade do Microsoft Purview desativado e usem as informações do Microsoft Entra ID e de outras fontes para encontrar fontes de dados associadas a custodiantes. O usuário pode associar outras fontes de dados, como caixas de correio, sites do SharePoint e Teams a guardiões em um caso. O usuário também pode colocar uma retenção legal nas fontes de dados associadas aos guardiões para preservar o conteúdo no contexto de um caso.

Exportar

Essa função permite que os usuários exportem os resultados da pesquisa para um computador local. Ele também permite que eles preparem os resultados da pesquisa para análise quando os recursos premium da Descoberta Eletrônica estiverem habilitados. Para obter mais informações sobre como exportar resultados da pesquisa, consulte Exportar resultados da pesquisa na Descoberta Eletrônica.

Retenção

Essa função permite que os usuários coloquem o conteúdo em espera em caixas de correio, pastas públicas, sites, conversas do Skype for Business e grupos do Microsoft 365. Quando o conteúdo está em espera, os proprietários do conteúdo ainda podem modificar ou excluir o conteúdo original, mas o conteúdo é preservado até que a retenção seja removida ou até que a duração da retenção expire. Para obter mais informações sobre retenções, consulte Criar uma retenção na Descoberta Eletrônica.

Gerenciar marcas do conjunto de revisão

Essa função permite que os usuários criem, editem e excluam marcas de conjunto de revisão para ocorrências que eles podem acessar. Os usuários precisam ter pelo menos a função Revisão e essa função para gerenciar marcas durante as revisões.

Visualização

Essa função permite que os usuários exibam uma lista de itens retornados por uma pesquisa. Também podem abrir e exibir cada item da lista para exibir seu conteúdo.

Revisão

Essa função permite que os usuários acessem conjuntos de revisão na Descoberta Eletrônica. Os usuários que recebem essa função podem ver e abrir a lista de ocorrências das quais são membros. Depois que o usuário acessa um caso de Descoberta Eletrônica, ele pode selecionar Revisar conjuntos para acessar os dados do caso. Essa função não permite que o usuário visualize os resultados de uma pesquisa associada ao caso ou faça outras tarefas de pesquisa ou gerenciamento de caso. Os usuários com essa função só podem acessar os dados em um conjunto de revisão.

Descriptografar RMS

Essa função permite que os usuários exibam mensagens de email protegidas por direitos ao visualizar resultados de pesquisa e exportem mensagens de email descriptografadas com direitos protegidos. Essa função também permite que os usuários exibam (e exportem) um arquivo criptografado com uma tecnologia de criptografia da Microsoft quando o arquivo criptografado é anexado a uma mensagem de email incluída nos resultados de uma pesquisa de Descoberta Eletrônica. Além disso, essa função permite que os usuários examinem e consultem anexos de email criptografados que são adicionados a um conjunto de revisão na Descoberta Eletrônica. Para obter mais informações sobre a descriptografia na Descoberta Eletrônica, consulte Descriptografia nas ferramentas de Descoberta Eletrônica do Microsoft 365.

Pesquisar e Limpar

Essa função permite que os usuários executem a remoção em massa de dados que correspondam aos critérios de uma pesquisa. Para obter mais informações, consulte Localizar e excluir mensagens de email na Descoberta Eletrônica.

Adicionar grupos de função como membros de casos de Descoberta Eletrônica

Você pode adicionar grupos de funções como membros de casos de Descoberta Eletrônica para que os membros dos grupos de funções possam acessar e executar tarefas nos casos atribuídos. As funções atribuídas ao grupo de funções definem o que os membros do grupo de funções podem fazer. Quando você adiciona um grupo de função como membro da ocorrência, os membros podem acessar e executar essas tarefas em um caso específico.

Com esse requisito em mente, se você adicionar ou remover uma função de um grupo de funções, o grupo de funções será automaticamente removido como membro de qualquer caso ao qual ele pertença. Esse comportamento protege sua organização de fornecer inadvertidamente permissões extras aos membros de uma ocorrência. Da mesma forma, se você excluir um grupo de funções, você o removerá de todos os casos dos quais ele era membro.

Antes de adicionar ou remover funções a um grupo de funções que possa ser membro de um caso de Descoberta Eletrônica, execute os seguintes comandos no PowerShell de Segurança & Conformidade para obter uma lista de casos dos quais o grupo de funções é membro. Depois de atualizar o grupo de funções, adicione-o novamente como membro desses casos.