若要在 Microsoft Purview 门户中使用电子数据展示功能和功能,请向用户分配适当的权限。 分配角色的最简单方法是在 Microsoft Purview 门户的 “角色组” 页上将用户添加到相应的角色组。 本文介绍执行电子数据展示任务所需的权限。
提示
开始使用 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®,探索使用 AI 的强大功能更智能、更快速地工作的新方法。 详细了解 Microsoft Purview 中的 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®。
电子数据展示角色和角色组
Microsoft Purview 门户中与电子数据展示相关的主要角色组称为电子 数据展示管理器。 此角色组包含两个子组:
电子数据展示管理器: 电子数据展示管理器 可以搜索组织中的内容位置,并执行各种与搜索相关的操作,例如在电子数据展示中预览和导出搜索结果。 成员还可以创建和管理案例、添加和删除案例的用户、创建案例保留、运行与案例关联的搜索以及访问案例数据。 电子数据展示管理器只能访问和管理其创建的案例。 它们无法访问或管理由其他电子数据展示管理器创建的案例。
- 通过使用安全 & 合规性 PowerShell 中的 Add-RoleGroupMember cmdlet,可以将启用邮件的安全组添加为电子数据展示管理器角色组中电子数据展示管理器子组的成员。 例如,可以运行以下命令将启用邮件的安全组添加到 电子数据展示管理器 角色组。
Add-RoleGroupMember "eDiscoveryManager" -Member <name of security group>不支持 Exchange 通讯组和 Microsoft 365 组。 必须使用启用邮件的安全组,可以通过运行
New-DistributionGroup -Type Security在 Exchange Online PowerShell 中创建该安全组。 还可以创建启用邮件的安全组, (Exchange 管理中心或 Microsoft 365 管理中心 中) 添加成员。 创建后,可能需要最多 60 分钟才能将启用邮件的新安全组添加到电子数据展示管理员角色组。不能使用安全 & 合规性 PowerShell 中的 Add-eDiscoveryCaseAdmin cmdlet 使启用邮件的安全组成为电子数据展示管理员。 只能将单个用户添加为电子数据展示管理员。
也不能将启用邮件的安全组添加为案例的成员。
电子数据展示管理员: 电子数据展示管理员 是 电子数据展示管理器 角色组的成员,可以执行与电子数据展示管理器可以执行的相同内容搜索和案例管理相关任务。 此外,电子数据展示管理员可以:
- 访问 Microsoft Purview 门户的 电子数据展示 区域中列出的所有案例。
- 配置电子数据展示解决方案设置。
- 访问、处理和保留范围限定到所有案例的报告。
- 访问组织中任何案例的案例数据。
- 将其自己添加为任何电子数据展示事例的成员后管理这些事例。
- 从电子数据展示案例中删除成员。 只有电子数据展示管理员可以从案例中删除成员。 作为电子数据展示管理器子组成员的用户无法从案例中删除成员,即使用户创建了案例也是如此。
- 如果电子数据展示事例的唯一成员离开组织,则任何人 (包括 组织管理 角色组的成员或 电子数据展示管理器 角色组的其他成员) 都无法访问该电子数据展示事例,因为他们不是案例的成员。 在这种情况下,无法访问案例中的数据。 但是,由于电子数据展示管理员可以访问组织中的所有电子数据展示事例,因此他们可以查看案例,并将自己或其他电子数据展示管理器添加为案例的成员。
- 电子数据展示管理员可以查看和访问所有电子数据展示事例,他们可以审核和监督所有事例和相关的合规性搜索。 此功能有助于防止任何滥用合规性搜索或电子数据展示事例。 由于电子数据展示管理员可以访问合规性搜索结果中的潜在敏感信息,因此应限制电子数据展示管理员的人数。
注意
若要在启用高级电子数据展示功能时分析用户的数据,必须向用户分配 Office 365 E5 或 Microsoft 365 E5 许可证。 或者,可以为拥有 Office 365 E1 或 Office 365 或 Microsoft 365 E3 许可证的用户分配以前称为 Microsoft 365 E5 合规) 或 Microsoft 365 电子数据展示和审核加载项许可证的Microsoft Purview 套件 (。 作为成员分配给案例并使用高级电子数据展示功能收集、查看和分析数据的管理员、合规专员或法务人员不需要 E5 许可证。 有关订阅和许可的详细信息,请参阅电子数据展示的 订阅要求 。
分配权限之前
- 你需要是 组织管理 角色组的成员,或者被分配有 角色管理 角色,才能在 Microsoft Purview 门户中分配电子数据展示权限。
- 可以使用安全 & 合规性 PowerShell 中的 Add-RoleGroupMember cmdlet 将启用邮件的安全组添加为电子数据展示管理器角色组中电子数据展示管理器子组的成员。 但是,不能将启用邮件的安全组添加到 电子数据展示管理员 子组。
为电子数据展示 PowerShell 配置仅限应用的身份验证
基于证书的身份验证 (CBA) (也称为仅应用身份验证)需要Microsoft Entra授权和基于电子数据展示角色的访问控制 (RBAC) 。 API 权限允许应用程序进行身份验证,而服务主体注册和角色组成员资格则授权电子数据展示 cmdlet。
按照 Exchange Online PowerShell 和 Security & Compliance PowerShell 中针对无人参与脚本的仅限应用身份验证创建Microsoft Entra应用程序并配置其证书。
在应用程序上,添加 Office 365 Exchange Online>Exchange.ManageAsApp应用程序权限,然后授予租户范围的管理员许可。
使用可以管理角色组的帐户连接到安全性和合规性 PowerShell。& 在 Exchange 和 Microsoft Purview 中注册企业应用程序的服务主体:
New-ServicePrincipal -AppId <application-client-id> -ObjectId <enterprise-application-object-id>AppId 值是应用程序 (客户端) ID。 ObjectId 值是企业应用程序的对象 ID,而不是应用注册的对象 ID。
使用相同的企业应用程序将已注册的服务主体分配给电子 数据展示管理器 角色组 对象 ID:
Add-RoleGroupMember -Identity "eDiscoveryManager" -Member <enterprise-application-object-id>电子数据展示管理器角色组是仅限应用的电子数据展示的经过验证的最小特权分配。 不要将 电子数据展示管理员 用作可互换的服务主体分配。
验证角色组成员身份:
Get-RoleGroupMember -Identity "eDiscoveryManager"使用 ExchangeOnlineManagement 3.10.1 或更高版本,并在连接时包括 EnableSearchOnlySession 开关:
Connect-IPPSSession -CertificateThumbprint "<certificate-thumbprint>" -AppId "<application-client-id>" -Organization "<tenant>.onmicrosoft.com" -EnableSearchOnlySession
如果连接返回 HTTP 401,请验证 Exchange.ManageAsApp 是否配置为应用程序权限,并获得了租户范围的管理员同意。 如果连接成功,但无法识别电子数据展示 cmdlet(如 New-CaseHoldPolicy ),请验证服务主体注册及其在 电子数据展示管理器 角色组中的成员身份。
分配电子数据展示权限
转到 Microsoft Purview 门户 ,并使用可分配权限的帐户登录。
转到 “设置>”“角色组”。
在 Microsoft Purview 解决方案的角色组上,选择电子 数据展示管理器。
在“ 电子数据展示管理器 ”窗格上,根据要分配的电子数据展示权限执行以下操作之一。
- 选择“编辑”。
- 在 “管理电子数据展示管理器”上,选择 “选择用户 ”或“ 选择组”。
- 搜索并选择要添加为 电子数据展示管理器的用户,然后选择 “选择”。
- 选择 下一步。
- 若要将用户分配给 电子数据展示管理员 角色组,请选择“ 选择用户 ”或 “选择组”。
- 搜索并选择要添加为 电子数据展示管理员的用户,然后选择 “选择”。
- 选择 下一步。
如果所选用户或组需要组织范围的访问权限作为此角色组分配的一部分,请转到步骤 8。
如果需要将选定的用户或组分配给管理单元,请选择用户或组,然后选择“ 分配管理单元”。
在 分配管理单元上,选中要分配给用户或组的所有管理单元的复选框。 选择 “选择”。
选择 “下一步 并 保存” ,将用户或组添加到角色组。 选择 “完成” 以完成步骤。
注意
还可以使用 Add-eDiscoveryCaseAdmin cmdlet 使用户成为电子数据展示管理员。 但是,必须先将 “案例管理” 角色分配给用户,然后才能使用此 cmdlet 使其成为电子数据展示管理员。 有关详细信息,请参阅 Add-eDiscoveryCaseAdmin。
在 Microsoft Purview 门户的“角色组”页上,还可以通过将用户添加到合规性管理员、组织管理和审阅者角色组来分配与电子数据展示相关的权限。 有关分配给每个角色组的电子数据展示相关的基于角色的访问控制角色的说明,请参阅与电子数据展示相关的基于角色的访问控制角色。
与电子数据展示相关的 RBAC 角色
下表列出了 Microsoft Purview 门户中与电子数据展示相关的基于角色的访问控制角色,并显示了每个角色默认所属的内置角色组。
| Role | 合规性管理员 | 电子数据展示管理器 & 管理员 | 组织管理 | Reviewer |
|---|---|---|---|---|
| 案例管理 |
|
|
|
|
| 通信 |
|
|||
| 合规性搜索 |
|
|
|
|
| 保管人 (数据源) |
|
|||
| 导出 |
|
|||
| Hold |
|
|
|
|
| 管理审阅集标记 |
|
|||
| 预览 |
|
|||
| 审阅 |
|
|
||
| RMS 解密 |
|
|||
| 搜索和清除 |
|
注意
若要查看电子数据展示事例列表,用户必须至少具有上表中列出的角色之一。 对于不是电子数据展示管理员的用户,显示的情况仅限于用户是成员的情况。 保管人角色提供对电子数据展示中 “数据源 ”选项卡的访问权限,以管理与特定案例相关的数据源。
运行以下诊断测试以检查是否将导出、预览或搜索角色分配给指定的管理员帐户。
- 选择 Microsoft Purview 门户右上角的 “帮助 ”控件。 在搜索 (中输入 Diag:edisRBACdiag 或选择此 链接) 运行 电子数据展示 RBAC 检查 测试。
- 在 “运行诊断 ”部分中,输入尝试运行导出、预览或搜索任务的用户的 UPN 或电子邮件地址。
- 选择“ 运行测试”。 如果用户没有必要的电子数据展示角色,请分配角色以执行所需任务。
自定义角色组合
如果需要为特定用户提供对电子数据展示的特定功能组件的自定义访问权限,请为特定用户使用自定义角色组合。 例如,您可能需要允许用户管理数据源,但不访问搜索功能。 对于其他用户,可能需要允许管理搜索,但不允许访问数据源。
请考虑根据需要使用以下角色组合:
- Case 管理和搜索角色以仅访问搜索功能。
- 仅访问数据源功能的 Case Management 和 Custodian 角色。
- 案例管理、审阅和管理标记角色仅访问审阅功能。
- 案例管理和保留角色以仅访问保留功能。
- 案例管理和导出角色仅访问导出功能。
- 案例管理、 搜索和 清除 角色仅访问清除功能。
电子数据展示角色
以下部分介绍了 与电子数据展示相关的 RBAC 角色 表中列出的每个与电子数据展示相关的 RBAC 角色。
案例管理
通过此角色,用户可在 Microsoft Purview 门户中创建、编辑、删除和控制对电子数据展示事例的访问。 必须先分配 案例管理 角色,然后才能使用 Add-eDiscoveryCaseAdmin cmdlet 将用户设为电子数据展示管理员。 有关详细信息,请参阅 电子数据展示入门。
合规性搜索
此角色允许用户搜索邮箱和公用文件夹、SharePoint 网站、OneDrive 网站、Skype for Business 对话、Microsoft 365 组、Microsoft Teams 和 Viva Engage 组。 此角色允许用户获取搜索结果的估计值并创建导出报表,但需要其他角色才能启动搜索操作,例如预览、导出或删除搜索结果。
在电子数据展示中,分配了 合规性搜索 角色但没有 预览 角色的用户可以在分配有 预览 角色的用户启动预览操作时预览搜索结果。 没有 预览 角色的用户可以在创建初始预览操作后的最长两周内预览结果。
同样,电子数据展示中分配有 合规性搜索 角色但没有 导出 角色的用户可在分配有 导出 角色的用户启动导出操作时下载搜索结果。 没有 导出 角色的用户可以在创建初始导出操作后的最长两周内下载搜索结果。 之后,除非具有 导出 角色的人员重新启动导出,否则无法下载结果。
在电子数据展示中启用高级功能时,预览和导出搜索结果的两周宽限期 (没有相应的搜索和导出角色) 不适用。 启用高级电子数据展示功能时,必须为用户分配预览和导出角色,以预览和导出内容。
Custodian
通过此角色,用户可识别和管理在已停用的 Microsoft Purview 合规门户中管理的电子数据展示事例的保管人,并使用来自 Microsoft Entra ID 和其他源的信息查找与保管人关联的数据源。 用户可以将其他数据源(如邮箱、SharePoint 网站和 Teams)与案例中的保管人相关联。 用户还可以对与保管人关联的数据源进行法定保留,以在案例上下文中保留内容。
导出
通过此角色,用户可以将搜索结果导出到本地计算机。 它还允许他们准备搜索结果以供在启用高级电子数据展示功能时进行分析。 有关导出搜索结果的详细信息,请参阅 在电子数据展示中导出搜索结果。
Hold
通过此角色,用户可以在邮箱、公用文件夹、网站、Skype for Business 对话和 Microsoft 365 组中保留内容。 当内容处于暂停状态时,内容所有者仍然可以修改或删除原始内容,但内容将一直保留,直到保留被删除或保留持续时间过期。 有关保留的详细信息,请参阅在 电子数据展示中创建保留。
管理审阅集标记
此角色允许用户为他们可以访问的案例创建、编辑和删除审阅集标记。 用户至少需要具有 审核 角色和此角色,才能在审核期间 管理标记 。
预览
通过此角色,用户可以查看搜索返回的项目列表。 他们还可以打开并查看列表中的每个项目以查看其内容。
审阅
通过此角色,用户能够访问电子数据展示中的审阅集。 分配有此角色的用户可以查看和打开他们所属的案例列表。 用户访问电子数据展示事例后,可以选择 “审阅集 ” 来访问事例数据。 此角色不允许用户预览与案例关联的搜索结果,或执行其他搜索或案例管理任务。 具有此角色的用户只能访问评审集中的数据。
RMS 解密
通过此角色,用户可以在预览搜索结果时查看受权限保护的电子邮件,并导出解密的受权限保护的电子邮件。 当加密文件附加到电子数据展示搜索结果中包含的电子邮件时,此角色还允许用户查看 (并导出 ) 使用Microsoft加密技术 加密的文件。 此外,此角色允许用户查看和查询添加到电子数据展示中审阅集的加密电子邮件附件。 有关电子数据展示中解密的详细信息,请参阅 Microsoft 365 电子数据展示工具中的解密。
搜索和清除
此角色允许用户批量删除与搜索条件匹配的数据。 有关详细信息,请参阅在 电子数据展示中查找和删除电子邮件。
将角色组添加为电子数据展示事例的成员
可以将角色组添加为电子数据展示事例的成员,以便角色组的成员可以访问和执行分配的事例中的任务。 分配给角色组的角色定义了角色组的成员可以执行的操作。 将角色组添加为案例的成员时,成员可以访问并在特定案例中执行这些任务。
考虑到此要求,如果在角色组中添加或删除角色,则将自动删除该角色组作为其所属任何事例的成员。 此行为可防止组织无意中向案例成员提供额外权限。 同样,如果删除某个角色组,则会从它曾经是其成员的所有事例中删除该角色组。
在向可能是电子数据展示事例成员的角色组添加角色或删除角色之前,请在 Security & Compliance PowerShell 中运行以下命令,以获取角色组所属事例的列表。 更新角色组后,将角色组添加回这些案例的成员。