Назначение разрешений при обнаружении электронных данных

Чтобы использовать возможности и функции обнаружения электронных данных на портале Microsoft Purview, назначьте пользователям соответствующие разрешения. Самый простой способ назначения ролей — добавить пользователей в соответствующую группу ролей на странице Группы ролей на портале Microsoft Purview. В этой статье описываются разрешения, необходимые для выполнения задач обнаружения электронных данных.

Совет

Начните работу с Microsoft Security Copilot, чтобы исследовать новые способы более эффективной и быстрой работы с помощью возможностей ИИ. Дополнительные сведения о Microsoft Security Copilot в Microsoft Purview.

Роли и группы ролей при обнаружении электронных данных

Основная группа ролей, связанная с обнаружением электронных данных, на портале Microsoft Purview называется "Диспетчер обнаружения электронных данных". Эта группа ролей содержит две подгруппы:

  • Диспетчер обнаружения электронных данных: диспетчер обнаружения электронных данных может искать ресурсы в организации и выполнять различные действия, связанные с поиском, например предварительный просмотр и экспорт результатов поиска при обнаружении электронных данных. Участники также могут создавать обращения и управлять ими, добавлять и удалять пользователей для обращения, создавать удержания обращений, выполнять поиск, связанный с обращением, и получать доступ к данным обращения. Менеджеры по обнаружению электронных данных могут получать доступ только к создаваемым ими делам. Они не могут получать доступ к делам, созданным другими менеджерами по обнаружению электронных данных.

    • Вы можете добавить группу безопасности с поддержкой почты в качестве члена подгруппы "Менеджеры по обнаружению электронных данных" в группе ролей диспетчера обнаружения электронных данных с помощью командлета Add-RoleGroupMember в Security & Compliance PowerShell. Например, вы можете выполнить следующую команду, чтобы добавить группу безопасности с поддержкой почты в группу ролей диспетчера обнаружения электронных данных .
    Add-RoleGroupMember "eDiscoveryManager" -Member <name of security group>
    
    • Группы рассылки Exchange и Группы Microsoft 365 не поддерживаются. Необходимо использовать группу безопасности с включенной поддержкой почты, которую можно создать в PowerShell в Exchange Online, запустив New-DistributionGroup -Type Security. Вы также можете создать группу безопасности с поддержкой почты (и добавить участников) в Центре администрирования Exchange или в Центре администрирования Microsoft 365. Может потребоваться до 60 минут после ее создания, чтобы новая группа безопасности с поддержкой почты стала доступна для добавления в группу ролей диспетчеров обнаружения электронных данных.

    • Вы не можете сделать группу безопасности с включенной поддержкой почты администратором обнаружения электронных данных с помощью командлета Add-eDiscoveryCaseAdmin в Security & Compliance PowerShell. В качестве администраторов обнаружения электронных данных можно добавлять только отдельных пользователей.

    • Вы также не можете добавить группу безопасности с поддержкой почты в качестве участника обращения.

  • Администратор обнаружения электронных данных: администратор обнаружения электронных данных является членом ролевой группы диспетчера обнаружения электронных данных и может выполнять те же задачи, связанные с поиском контента и управлением обращениями, что и диспетчер обнаружения электронных данных. Кроме того, администратор, ответственный за обнаружение электронных данных, может выполнять указанные ниже действия.

    • Доступ ко всем делам, перечисленным в области обнаружения электронных данных на портале Microsoft Purview.
    • Настройка параметров решения для обнаружения электронных данных.
    • Доступ к отчетам о процессах и удержаниях, охватывающим все случаи.
    • Доступ к данным обращения по любому обращению в организации.
    • Управлять всеми делами обнаружения электронных данных после добавления себя в качестве участника дела.
    • Удалите участников из дела обнаружения электронных данных. Только администратор обнаружения электронных данных может удалять участников из дела. Пользователь, являющийся членом подгруппы менеджеров по обнаружению электронных данных, не может удалять участников из дела, даже созданного им самим.
    • Если пользователь, который является единственным участником дела по обнаружению электронных данных, покидает вашу организацию, никто (включая членов группы ролей управления организацией или другого члена группы ролей диспетчера обнаружения электронных данных ) не сможет получить доступ к этому делу по обнаружению электронных данных, поскольку он не является членом дела. В этом случае нет возможности получить доступ к данным в этом деле. Но так как администратор обнаружения электронных данных имеет доступ ко всем делам по обнаружению электронных данных в организации, он может просмотреть его и добавить себя или другого руководителя обнаружения электронных данных в качестве участника дела.
    • Администратор обнаружения электронных данных может просматривать все дела по обнаружению электронных данных и получать к ним доступ, проводить аудит и надзор за всеми делами и связанными с ними поисками соответствия требованиям. Эта функция помогает предотвратить любое неправильное использование результатов поиска соответствия или случаев обнаружения электронных данных. А поскольку администраторы обнаружения электронных данных могут получить доступ к потенциально конфиденциальной информации в результатах поиска соответствия требованиям, следует ограничить число администраторов обнаружения электронных данных.

    Примечание.

    Чтобы анализировать данные пользователя, когда включены премиум-функции обнаружения электронных данных, пользователю должна быть назначена лицензия на Office 365 E5 или Microsoft 365 E5. Кроме того, пользователям с лицензией Office 365 E1, Office 365 или Microsoft 365 E3 может быть назначен пакет Microsoft Purview Suite (ранее известный как Соответствие требованиям Microsoft 365 E5)) или лицензию на надстройку Microsoft 365 для обнаружения электронных данных и аудита. Администраторам, сотрудникам по обеспечению соответствия требованиям или юристам, которые назначены для рассмотрения дел в качестве участников и используют расширенные функции обнаружения электронных данных для сбора, просмотра и анализа данных, не требуется лицензия E5. Дополнительные сведения о подписках и лицензировании см. в требованиях к подписке для обнаружения электронных данных.

Перед назначением разрешений

  • Вы должны быть участником группы ролей "Управление организацией " или вам должна быть назначена роль "Управление ролями ", чтобы назначать разрешения на обнаружение электронных данных на портале Microsoft Purview.
  • Вы можете использовать командлет Add-RoleGroupMember в Security & Compliance PowerShell, чтобы добавить группу безопасности с поддержкой почты в качестве члена подгруппы "Менеджеры по обнаружению электронных данных " в группе ролей "Диспетчер обнаружения электронных данных ". Однако в подгруппу "Администраторы обнаружения электронных данных " невозможно добавить группу безопасности с поддержкой почты.

Настройка проверки подлинности только приложения для обнаружения электронных данных PowerShell

Важно!

Проверка подлинности только в приложении для командлетов обнаружения электронных данных в Security & Compliance PowerShell не поддерживается. Перейдите с помощью автоматизации на API Microsoft Graph, где это возможно. Следующие действия являются наиболее полезными рекомендациями для существующих автоматизаций, которые продолжают использовать эту неподдерживаемую конфигурацию и не изменяют ее статус поддержки.

Для проверки подлинности на основе сертификатов (CBA), также известной как проверка подлинности только приложения, требуется как авторизация Microsoft Entra, так и управление доступом на основе ролей eDiscovery (RBAC). Разрешение API позволяет приложению проходить проверку подлинности, в то время как регистрация субъекта-службы и членство в группе ролей авторизуют командлеты обнаружения электронных данных.

  1. Следуйте проверке подлинности только приложения для автоматических сценариев в Exchange Online PowerShell и Security & Compliance PowerShell, чтобы создать Microsoft Entra приложение и настроить его сертификат.

  2. В приложении выберите "Добавить разрешение>API", используемые моей организацией,> "Защита> Microsoft Exchange Online","Разрешения приложения",>">Exchange Exchange.ManageAsApp", а затем предоставьте согласие администратора на уровне клиента. Разрешение Office 365 Exchange Online с аналогичным названием не требуется для этого подключения PowerShell & обеспечению соответствия требованиям. Если приложение также выполняет другие автоматизации Exchange Online, сохраните все разрешения, необходимые для этих отдельных рабочих процессов.

  3. Подключитесь к Security & Compliance PowerShell с учетной записью, которая может управлять группами ролей. Зарегистрируйте субъект-службу корпоративного приложения в Exchange и Microsoft Purview:

    New-ServicePrincipal -AppId <application-client-id> -ObjectId <enterprise-application-object-id> -DisplayName "<display-name>"
    

    Значение AppId — это идентификатор приложения (клиента). Значение ObjectId — это идентификатор объекта из корпоративных приложений, а не идентификатор объекта из регистрации приложений. Используйте описательное значение DisplayName , чтобы упростить идентификацию субъекта-службы.

  4. На портале Microsoft Purview группа ролей диспетчера обнаружения электронных данных отображается вгруппе ролейпараметров>. Назначьте зарегистрированный субъект-служба этой группе ролей с помощью Security & Compliance PowerShell и того же корпоративного приложения. Идентификатор объекта:

    Add-RoleGroupMember -Identity "eDiscoveryManager" -Member <enterprise-application-object-id>
    

    Группа ролей диспетчера обнаружения электронных данных — это проверенное назначение с минимальными правами для обнаружения электронных данных только в приложениях. Не используйте администратора обнаружения электронных данных в качестве взаимозаменяемого назначения субъекта службы.

  5. Проверьте членство в группе ролей:

    Get-RoleGroupMember -Identity "eDiscoveryManager"
    
  6. Используйте ExchangeOnlineManagement 3.10.1 или более поздней версии, включив переключатель EnableSearchOnlySession при подключении:

    Connect-IPPSSession -CertificateThumbprint "<certificate-thumbprint>" -AppId "<application-client-id>" -Organization "<tenant>.onmicrosoft.com" -EnableSearchOnlySession
    

Если подключение возвращает значение HTTP 401, убедитесь, что средство защиты >Exchange.ManageAsApp в Microsoft Exchange Onlineнастроено как разрешение приложения и имеет согласие администратора на уровне клиента. Если подключение установлено успешно, но командлеты обнаружения электронных данных не распознаны, проверьте регистрацию субъекта-службы и его членство в группе ролей диспетчера обнаружения электронных данных .

Назначение разрешений на обнаружение электронных данных

  1. Перейдите на портал Microsoft Purview и войдите с помощью учетной записи, которая может назначать разрешения.

  2. Перейдите в раздел "Параметры"и "Группы> ролей".

  3. В разделе Группы ролей для решений Microsoft Purview выберите Диспетчер обнаружения электронных данных.

  4. В области "Диспетчера обнаружения электронных данных " выполните одно из следующих действий в зависимости от разрешений на обнаружение электронных данных, которые требуется назначить.

    • Нажмите Изменить.
    • В диспетчере управления обнаружением электронных данных выберите "Выбрать пользователей " или "Выбрать группы".
    • Найдите и выберите пользователей, которых нужно добавить в качестве диспетчера обнаружения электронных данных, а затем нажмите кнопку "Выбрать".
    • Нажмите кнопку Далее.
    • Чтобы назначить пользователей в группу ролей администратора обнаружения электронных данных , выберите "Выбрать пользователей " или "Выбрать группы".
    • Выполните поиск и выберите пользователей, которых нужно добавить в качестве администратора обнаружения электронных данных, а затем нажмите кнопку "Выбрать".
    • Нажмите кнопку Далее.
  5. Если выбранным пользователям или группам требуется доступ на уровне организации в рамках этого назначения группы ролей, перейдите к шагу 8.

  6. Если выбранных пользователей или группы необходимо назначить административным единицам, выберите пользователей или группы и нажмите Назначить административные единицы.

  7. В разделе "Назначение административных единиц" установите флажок для всех административных единиц, которые требуется назначить пользователям или группам. Выберите "Выбрать".

  8. Нажмите кнопки "Далее" и "Сохранить", чтобы добавить пользователей или группы в группу ролей. Нажмите кнопку "Готово", чтобы завершить действия.

Примечание.

Вы также можете использовать командлет Add-eDiscoveryCaseAdmin , чтобы сделать пользователя администратором обнаружения электронных данных. Однако прежде чем вы сможете использовать этот командлет для назначения его администратором по обнаружению электронных данных, необходимо назначить пользователю роль "Управление обращениями ". Дополнительные сведения см. в разделе Add-eDiscoveryCaseAdmin.

На странице "Группы ролей " на портале Microsoft Purview можно также назначать пользователям разрешения, связанные с обнаружением электронных данных, добавляя их в группы ролей " Администратор соответствия", "Управление организацией" и "Рецензент ". Описание ролевых ролей управления доступом, связанных с обнаружением электронных данных, назначенных каждой из этих групп ролей, см. в разделе Роли управления доступом, связанные с обнаружением электронных данных.

В следующей таблице перечислены роли управления доступом на основе электронных данных, связанные с обнаружением электронных данных, на портале Microsoft Purview и показаны встроенные группы ролей, к которым по умолчанию принадлежит каждая роль.

Role Администратор соответствия требованиям Диспетчер обнаружения электронных данных & администратор Управление организацией Reviewer
Управление делами Флажок, указывающий, что этой группе ролей назначена роль Флажок, указывающий, что этой группе ролей назначена роль Флажок, указывающий, что этой группе ролей назначена роль
Коммуникации Флажок, указывающий, что роль связи назначена руководителю и администратору обнаружения электронных данных.
Поиск соответствия Флажок, указывающий, что роль поиска соответствия назначена администратору соответствия. Флажок. Флажок.
Хранитель (источники данных) Флажок, указывающий, что роль хранителя назначена менеджеру и администратору обнаружения электронных данных.
Экспорт Флажок, указывающий, что роль экспорта назначена руководителю и администратору обнаружения электронных данных.
Hold Флажок, указывающий, что роль удержания назначена администратору соответствия. Флажок. Флажок.
Управление тегами набора отзывов Флажок, указывающий, что роль
Предварительная версия Флажок, указывающий, что роль предварительного просмотра назначена руководителю и администратору Обнаружения электронных данных.
Проверка Флажок, указывающий, что роль рецензента назначена руководителю и администратору Обнаружения электронных данных. Галочка
Расшифровка RMS Флажок, указывающий, что роль расшифровки RMS назначена руководителю и администратору обнаружения электронных данных.
Поиск и очистка Флажок, указывающий, что роль

Примечание.

Для просмотра списка дел обнаружения электронных данных у пользователя должна быть хотя бы одна из ролей, перечисленных в предыдущей таблице. Для пользователей, которые не являются администраторами обнаружения электронных данных, показанные случаи ограничены случаями, в которых пользователь является участником. Роль хранителя предоставляет доступ к вкладке " Источники данных " при обнаружении электронных данных для управления источниками данных, относящимися к определенным случаям.

Запустите следующий диагностический тест, чтобы проверка, назначены ли роли экспорта, предварительного просмотра или поиска назначенной учетной записи администратора.

  1. Выберите элемент управления "Справка " в правом верхнем углу портала Microsoft Purview. Введите в поиске Diag:edisRBACdiag (или щелкните эту ссылку), чтобы запустить проверку RBAC при обнаружении электронных данных .
  2. В разделе "Запуск диагностики" введите имя участника-пользователя или адрес электронной почты пользователя, пытающегося выполнить задачу экспорта, предварительного просмотра или поиска.
  3. Выберите "Выполнить тесты". Если у пользователя нет необходимых ролей при обнаружении электронных данных, назначьте роли для выполнения нужной задачи.

Пользовательские сочетания ролей

Если нужно предоставить настраиваемый доступ к определенным компонентам обнаружения электронных данных для определенных пользователей, используйте настраиваемые сочетания ролей для конкретных пользователей. Например, может потребоваться разрешить пользователю управлять источниками данных, но без доступа к функциям поиска. Для другого пользователя может потребоваться разрешить управление поиском, но без доступа к источникам данных.

При необходимости рассмотрите возможность использования следующих комбинаций ролей:

  • Роли "Управление обращениями " и "Поиск" для доступа только к функциям поиска.
  • Роли "Управление делами " и "Хранитель " для доступа только к функциям источника данных.
  • Роли "Управление обращениями", "Рецензирование" и "Управление тегами " для доступа только к функциям рецензирования.
  • Роли "Управление обращениями " и "Защита" для доступа только к функциям удержания.
  • Роли "Управление обращениями " и "Экспорт " для доступа только к функциям экспорта.
  • Роли "Управление обращениями", "Поиск" и "Очистка " для доступа только к функциям очистки.

Роли при обнаружении электронных данных

В следующих разделах описаны все роли RBAC, связанные с обнаружением электронных данных, перечисленные в таблице ролей RBAC, связанных с обнаружением электронных данных .

Управление делами

Эта роль позволяет пользователям создавать, редактировать, удалять и управлять доступом к делам обнаружения электронных данных на портале Microsoft Purview. Прежде чем использовать командлет Add-eDiscoveryCaseAdmin, чтобы сделать пользователя администратором обнаружения электронных данных, необходимо назначить роль "Управление обращениями". Дополнительные сведения см. в статье Начало работы с eDiscovery.

Эта роль позволяет пользователям выполнять поиск в почтовых ящиках и общедоступных папках, на сайтах SharePoint, на сайтах OneDrive, в беседах Skype для бизнеса, в группах Microsoft 365, Microsoft Teams и группах Viva Engage. Эта роль позволяет пользователю получать оценку результатов поиска и создавать отчеты экспорта, но другие роли необходимы для инициирования действий поиска, таких как предварительный просмотр, экспорт или удаление результатов поиска.

При обнаружении электронных данных пользователи, которым назначена роль "Поиск соответствия ", но у которых нет роли предварительного просмотра, могут просматривать результаты поиска, когда пользователь, назначенный ролью предварительного просмотра , запускает действие предварительного просмотра. Пользователь без роли предварительного просмотра может просматривать результаты в течение двух недель после создания первоначального действия предварительного просмотра.

Аналогично, пользователи в Обнаружении электронных данных, которым назначена роль "Поиск соответствия ", но у которых нет роли "Экспорт ", могут скачать результаты поиска, когда пользователь, которому назначена роль "Экспорт ", инициирует действие экспорта. Пользователь без роли "Экспорт " может скачивать результаты поиска в течение двух недель после создания начального действия экспорта. После этого они не смогут скачать результаты, если только кто-то с ролью "Экспорт " не перезапустит экспорт.

Двухнедельный льготный период для предварительного просмотра и экспорта результатов поиска (без соответствующих ролей поиска и экспорта) не применяется, если в обнаружении электронных данных включены премиум-функции. Пользователям должны быть назначены роли предварительного просмотра и экспорта для предварительного просмотра и экспорта контента, если включены расширенные функции обнаружения электронных данных.

Хранитель

Эта роль позволяет пользователям идентифицировать хранителей и управлять ими для дел обнаружения электронных данных, управляемых на снятом с учета Портале соответствия требованиям Microsoft Purview, а также использовать сведения из Microsoft Entra ID и других источников для поиска источников данных, связанных с хранителями. Пользователь может связать другие источники данных, такие как почтовые ящики, сайты SharePoint и Teams, с хранителями в данном случае. Пользователь также может применить юридическую ответственность к источникам данных, связанным с хранителями, чтобы сохранить содержимое в контексте дела.

Экспорт

Эта роль позволяет пользователям экспортировать результаты поиска на локальный компьютер. Это также позволяет им подготавливать результаты поиска для анализа, если включены премиум-функции обнаружения электронных данных. Дополнительные сведения об экспорте результатов поиска см. в статье Экспорт результатов поиска при обнаружении электронных данных.

Hold

Эта роль позволяет пользователям размещать содержимое на удержании в почтовых ящиках, общедоступных папках, на сайтах, в беседах Skype для бизнеса и группах Microsoft 365. Когда контент находится на удержании, владельцы контента по-прежнему могут изменять или удалять исходное содержимое, но содержимое сохраняется до тех пор, пока не будет отменена защитная мера или пока не истечет срок удержания. Дополнительные сведения об удержаниях см. в статье Создание удержания при обнаружении электронных данных.

Управление тегами набора отзывов

Эта роль позволяет пользователям создавать, редактировать и удалять теги набора отзывов для дел, к которым у них есть доступ. Пользователи должны иметь как минимум роль "Рецензирование " и эту роль, чтобы управлять тегами во время проверок.

Предварительная версия

Эта роль позволяет пользователям просматривать список элементов, возвращаемых поиском. Пользователи также могут открывать и просматривать каждый элемент из списка, чтобы просмотреть его содержимое.

Проверка

Эта роль предоставляет пользователям доступ к наборам проверок в eDiscovery. Пользователи, которым назначена эта роль, могут видеть и открывать список обращений, в которых они участвуют. После доступа пользователя к делу по обнаружению электронных данных он может выбрать "Наборы рецензирования " для доступа к данным обращения. Эта роль не позволяет пользователю предварительно просматривать результаты поиска, связанного с обращением, или выполнять другие задачи поиска или управления обращением. Пользователи с этой ролью могут получить доступ только к данным из набора проверки.

Расшифровка RMS

Эта роль позволяет пользователям просматривать защищенные сообщения электронной почты при предварительном просмотре результатов поиска и экспортировать расшифрованные сообщения электронной почты с защитой прав доступа. Эта роль также позволяет пользователям просматривать (и экспортировать) файл, зашифрованный с помощью технологии шифрования Майкрософт , когда зашифрованный файл вкладывается в сообщение электронной почты, включенное в результаты поиска при обнаружении электронных данных. Кроме того, эта роль позволяет пользователям просматривать и запрашивать зашифрованные вложения электронной почты, которые добавляются в набор проверки при обнаружении электронных данных. Дополнительные сведения о расшифровке в инструментах обнаружения электронных данных см. в статье Расшифровка в инструментах обнаружения электронных данных в Microsoft 365.

Поиск и очистка

Эта роль позволяет пользователям выполнять массовое удаление данных, соответствующих условиям поиска. Дополнительные сведения см. в статье Поиск и удаление сообщений электронной почты при обнаружении электронных данных.

Добавление групп ролей в качестве участников дел по обнаружению электронных данных

Можно добавлять группы ролей в качестве участников дел по обнаружению электронных данных, чтобы члены групп ролей могли получать доступ к назначенным делам и выполнять их задачи. Роли, назначенные группе ролей, определяют, что могут делать члены группы ролей. Когда вы добавляете группу ролей в качестве участника дела, ее участники могут получить доступ к этим задачам и выполнить их в конкретном деле.

С учетом этого требования при добавлении или удалении роли из группы ролей эта группа ролей автоматически удаляется как участник любого обращения, к которому она принадлежит. Такое поведение защищает вашу организацию от случайного предоставления дополнительных разрешений участникам дела. Аналогичным образом, при удалении группы ролей она удаляется из всех случаев, членом которой она являлась.

Прежде чем добавлять или удалять роли в группе ролей, которая может быть участником дела по обнаружению электронных данных, выполните следующие команды в Security & Compliance PowerShell , чтобы получить список дел, участником которых является группа ролей. После обновления ролевой группы снова добавьте ее в качестве участника этих обращений.