Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Migrador de Atribuição de Função do Microsoft Purview é um aplicativo corporativo exclusivo da Microsoft no Microsoft Entra ID que executa a sincronização em segundo plano das atribuições de função do Microsoft Purview para as funções do Entra correspondentes. Os serviços do Microsoft 365 usam essas funções de Entra para verificar se o administrador tem o nível correto de permissões antes de permitir que operações de longa duração do Microsoft Purview, como pesquisa e exportação de conteúdo, prossigam.
Mapeamento de funções
A tabela a seguir mostra quais funções do Purview são mapeadas para cada uma das funções do Entra a seguir. Essas funções de Entra concedem apenas a capacidade de executar operações do Purview, e nenhuma outra operação fora do Purview é concedida.
| Funções do Purview | Função de Entra mapeada | Descrição |
|---|---|---|
| Análise de Gerenciamento de Risco Interno Investigação de Gerenciamento de Risco Interno Pesquisa de Conformidade Exportar Administração de Gerenciamento de Privacidade Análise de Gerenciamento de Privacidade Investigação de Gerenciamento de Privacidade Gestão de Privacidade Contribuição Permanente Gerenciamento de Privacidade Contribuição Temporária Visualizador do Gerenciamento de Privacidade Revisor de Investigação de Segurança de Dados |
Leitor de Conteúdo de Carga de Trabalho do Purview | Permite que as operações do Microsoft Purview leiam conteúdo dos serviços do Microsoft 365 (por exemplo, leiam um arquivo no SharePoint). |
| Retenção Investigação de Gerenciamento de Privacidade Investigador de Investigação de Segurança de Dados |
Escritor de Conteúdo de Carga de Trabalho do Purview | Permite que as operações do Microsoft Purview leiam e gravem conteúdo nos serviços do Microsoft 365 (por exemplo, armazenar itens de email no Exchange). |
| Pesquisar e Limpar Administração de Investigação de Segurança de Dados Analista de Investigação de Segurança de Dados |
Administrador de Conteúdo de Carga de Trabalho do Purview | Permite que as operações do Microsoft Purview leiam, gravem e excluam conteúdo nos serviços do Microsoft 365 (por exemplo, limpar mensagens no Microsoft Teams). |
Se um administrador tiver várias funções do Purview que mapeiam para diferentes funções do Entra, ele receberá a função do Entra com privilégios mais altos. A ordem de precedência é: Administrador > , Escritor > , Leitor.
Observação
O Migrador de Atribuição de Função do Purview gerencia as funções Leitor de Conteúdo de Carga de Trabalho do Purview, Escritor de Conteúdo de Carga de Trabalho do Purview e Administrador de Conteúdo de Volume de Trabalho do Purview Entra, e somente as funções listadas do Purview são sincronizadas com o Entra. Não atribua as funções do Entra no portal do Entra. Essas funções não aparecem no portal do Microsoft Purview como as mostradas na página de configurações .
Logs de auditoria de sincronização
O Migrador de Atribuição de Função do Purview funciona em dois modos:
- Sincronização em massa inicial: Quando o Migrador de Atribuição de Função do Purview é ativado pela primeira vez para seu locatário, ele sincroniza todas as atribuições de função existentes do Purview com o Microsoft Entra em uma única passagem. Esse processo gera uma explosão de atividade nos logs de auditoria do Microsoft Entra.
- Sincronização contínua: Todas as alterações subsequentes nas associações de função do Purview disparam a sincronização com o Microsoft Entra.
Importante
Mantenha o aplicativo corporativo Migrador de Atribuição de Função do Purview habilitado no Microsoft Entra ID. A ID do aplicativo é 7fe3d988-4f3b-4f33-83bd-1fb921a35ed2. Desabilitar este aplicativo interrompe a sincronização. Novas atribuições de função do Purview não são propagadas para o Microsoft Entra, e operações de longo prazo do Purview falham nas verificações de autorização em runtime.
A atividade de sincronização do Migrador de Atribuição de Função do Purview aparece nos logs de auditoria do Microsoft Entra com o nome de exibição PurviewRoleAssignmentMigrator. O campo Novo Valor para cada entrada de log mostra a função do Microsoft Entra que foi atribuída.
Você vê dois padrões distintos de atividade:
| Padrão de atividade | Quando ocorre | Volume |
|---|---|---|
| Sincronização em massa | Uma vez, quando o Migrador de Atribuição de Função do Purview for ativado pela primeira vez para seu locatário | Alta — todas as atribuições de função existentes do Purview são sincronizadas ao mesmo tempo |
| Sincronização contínua | Em andamento, após cada alteração em uma associação de função do Purview | Baixa — proporcional à taxa de alterações de função do Purview em seu locatário |
Se você observar um pico repentino de entradas nos logs de auditoria do PurviewRoleAssignmentMigrator Microsoft Entra, esse pico nas entradas de log de auditoria virá da sincronização em massa inicial e não é um sinal de atividade não autorizada.
Importante
Não atribua usuários a essas funções do Microsoft Entra diretamente no Microsoft Entra ID. O Migrador de Atribuição de Função do Purview gerencia essas atribuições exclusivamente do Purview e substitui todas as atribuições manuais no Microsoft Entra na próxima sincronização.
Acesso just-in-time
Por padrão, o Migrador de Atribuição de Função do Purview sincroniza as atribuições de função com as funções do Microsoft Entra como atribuições ativas (permanentes). Microsoft Entra Privileged Identity Management (PIM) para Grupos permite que usuários qualificados ativem a associação just-in-time a grupos. Quando você adiciona esses grupos de segurança do Microsoft Entra com atribuições qualificadas às funções do Purview, o Migrador de Atribuição de Função do Purview sincroniza a mesma associação ao grupo de segurança com as funções correspondentes do Microsoft Entra. Esse processo permite que organizações que exigem atribuições de função sejam just-in-time no Microsoft Entra apliquem o mesmo modelo para o Microsoft Purview e imponham a ativação de função.
Importante
Dimensione sua janela de ativação de associação just-in-time no grupo de segurança para cobrir toda a duração de suas operações. Se uma ativação expirar enquanto uma operação de execução longa ainda estiver em execução, a operação poderá falhar na próxima verificação de autorização de tempo de execução a marcar. Por exemplo, para identificar quanto tempo suas operações de Descoberta Eletrônica normalmente levam, use o Gerenciador de Processos na Descoberta Eletrônica e defina as durações de ativação de acordo.