在電子文件探索中指派權限

若要在 Microsoft Purview 入口網站中使用電子文件探索功能和特性,請將適當的權限指派給使用者。 指派角色最簡單的方法是在 Microsoft Purview 入口網站[角色群組] 頁面上,將使用者新增至適當的角色群組。 本文說明執行電子文件探索工作所需的權限。

提示

開始使用 Microsoft Security Copilot,探索使用 AI 功能更聰明且更快速地工作的新方式。 深入了解 Microsoft Purview 中的 Microsoft Security Copilot

eDiscovery 角色和角色群組

Microsoft Purview 入口網站中的主要電子文件探索相關角色群組稱為電子 文件探索管理員。 此角色群組包含兩個子群組:

  • eDiscovery ManagereDiscovery Manager 可以搜尋組織中的內容位置,並執行各種與搜尋相關的動作,例如在 eDiscovery 中預覽及匯出搜尋結果。 成員也可以建立和管理案例、新增和移除案例的使用者、建立案例保留、執行與案例相關聯的搜尋,以及存取案例資料。 電子文件探索管理員只能存取和管理其建立的案例。 其無法存取或管理其他電子文件探索管理員所建立的案例。

    • 您可以使用「安全性 & 合規性」PowerShell 中的 Add-RoleGroupMember Cmdlet,將啟用郵件功能的安全性群組新增為電子文件探索管理員角色群組中的電子文件探索管理員子群組成員。 例如,您可以執行下列命令,將啟用郵件功能的安全性群組新增至 eDiscovery Manager 角色群組。
    Add-RoleGroupMember "eDiscoveryManager" -Member <name of security group>
    
    • 不支援 Exchange 通訊群組和 Microsoft 365 群組。 您必須使用啟用郵件功能的安全性群組,您可以在 Exchange Online PowerShell 中執行 New-DistributionGroup -Type Security來建立該群組。 您也可以在 Exchange 系統管理中心Microsoft 365 系統管理中心中建立啟用郵件功能的安全性群組 (並新增成員) 。 建立之後最多可能需要 60 分鐘的時間,才能將啟用郵件的新安全性群組新增至電子文件探索管理員角色群組。

    • 您無法使用安全性 & 合規性 PowerShell 中的 Add-eDiscoveryCaseAdmin Cmdlet,讓啟用郵件功能的安全性群組成為電子文件探索系統管理員。 您只能將個別使用者新增為電子文件探索系統管理員。

    • 您也無法將已啟用郵件功能的安全性群組新增為案例成員。

  • eDiscovery 系統管理員eDiscovery 系統管理員eDiscovery Manager 角色群組的成員,可以執行 eDiscovery Manager 可以執行的相同內容搜尋和案例管理相關工作。 此外,電子文件探索系統管理員還可以︰

    • 存取 Microsoft Purview 入口網站的 eDiscovery 區域上所列的所有案例。
    • 設定電子文件探索解決方案設定。
    • 存取處理及保留範圍為所有案例的報告。
    • 存取組織中任何案例的案例資料。
    • 在自行加入為案例的成員之後,管理任何電子文件探索案例。
    • 從電子文件探索案例中移除成員。 只有電子文件探索系統管理員可以從案例中移除成員。 身為電子文件探索管理員子群組成員的使用者,即使使用者已建立案例,也無法從案例中移除成員。
    • 如果電子文件探索案例的唯一成員離開貴組織,則 (包括 組織管理 角色群組的成員或 電子文件探索管理員 角色群組的其他成員) 在內的任何人都無法存取該電子文件探索案例,因為他們不是案例的成員。 在此情況下,無法存取案例中的資料。 但是,由於電子文件探索系統管理員可以存取組織中的所有電子文件探索案例,因此他們可以查看案例,並將自己或其他電子文件探索管理員新增為案例成員。
    • 電子文件探索系統管理員可以檢視和存取所有電子文件探索案例,他們可以稽核及監督所有案例和相關聯的合規性搜尋。 這項功能有助於防止任何濫用合規性搜尋或電子文件探索案例。 由於電子文件探索系統管理員可以存取合規性搜尋結果中的潛在敏感性資訊,因此您應該限制電子文件探索系統管理員的人數。

    注意事項

    若要在啟用進階電子文件探索功能時分析使用者的資料,必須指派給使用者 Office 365 E5 或 Microsoft 365 E5 授權。 或者,擁有 Office 365 E1 或 Office 365 或 Microsoft 365 E3 授權的使用者,可以獲指派先前稱為 Microsoft 365 E5 合規性) 或 Microsoft 365 電子文件探索和稽核附加元件授權的Microsoft Purview 套件 (. 以成員身分指派到案例,並使用進階電子文件探索功能來收集、檢視及分析資料的系統管理員、合規性長或法律人員不需要 E5 授權。 如需訂閱和授權的詳細資訊,請參閱電子文件探索的 訂閱需求

指派權限之前

  • 您必須是 組織管理 角色群組的成員,或獲派 角色 管理角色,才能在 Microsoft Purview 入口網站中指派電子文件探索權限。
  • 您可以使用安全性 & 合規性 PowerShell 中的 Add-RoleGroupMember Cmdlet,將已啟用郵件的安全性群組新增為電子文件探索管理員角色群組中的電子文件探索管理員子群組成員。 不過,您無法將已啟用郵件功能的安全性群組新增至 eDiscovery 系統管理員子 群組。

設定電子文件探索的僅限應用程式驗證 PowerShell

憑證型驗證 (CBA) 也稱為僅限應用程式驗證,需要 Microsoft Entra 授權和電子文件探索角色型存取控制 (RBAC) 。 API 權限允許應用程式進行驗證,而服務主體註冊和角色群組成員資格會授權電子文件探索 Cmdlet。

  1. 遵循 Exchange Online PowerShell 和安全性 & 合規性 PowerShell 中自動指令碼的僅限應用程式驗證來建立Microsoft Entra應用程式並設定其憑證。

  2. 在應用程式上,選取 [新增權限>我的組織使用的 API]>Microsoft Exchange Online Protection>應用程式權限>Exchange.ManageAsApp>,然後授與全租用戶系統管理員同意。 此安全性 & 合規性 PowerShell 連線不需要類似命名的 Office 365 Exchange Online 權限。 如果應用程式也執行其他 Exchange Online 自動化,請保留這些個別工作流程所需的任何權限。

  3. 使用可管理角色群組的帳戶連線到安全性 & 合規性 PowerShell 。 在 Exchange 和 Microsoft Purview 中註冊企業應用程式的服務主體:

    New-ServicePrincipal -AppId <application-client-id> -ObjectId <enterprise-application-object-id> -DisplayName "<display-name>"
    

    AppId 值是應用程式 (用戶端) 識別碼。 ObjectId 值是企業應用程式中的物件識別碼,而不是應用程式註冊中的物件識別碼。 使用描述性的 DisplayName 值,讓服務主體易於識別。

  4. 在 Microsoft Purview 入口網站中, eDiscovery Manager 角色群組顯示在 [設定>角色群組] 下。 使用 [安全性 & 合規性] PowerShell 和相同的企業應用程式,將已註冊的服務主體指派給此角色群組 物件識別碼:

    Add-RoleGroupMember -Identity "eDiscoveryManager" -Member <enterprise-application-object-id>
    

    eDiscovery Manager 角色群組是經過驗證的僅限應用程式 eDiscovery 的最少權限指派。 請勿使用 eDiscovery 系統管理員 作為可交換的服務主體指派。

  5. 驗證角色群組成員資格:

    Get-RoleGroupMember -Identity "eDiscoveryManager"
    
  6. 使用 ExchangeOnlineManagement 3.10.1 或更新版本,並在連線時包含 EnableSearchOnlySession 切換:

    Connect-IPPSSession -CertificateThumbprint "<certificate-thumbprint>" -AppId "<application-client-id>" -Organization "<tenant>.onmicrosoft.com" -EnableSearchOnlySession
    

如果連線傳回 HTTP 401,請驗證 Microsoft Exchange Online Protection>Exchange.ManageAsApp 是否已設定為應用程式權限,並已取得全租用戶的系統管理員同意。 如果連線成功,但無法辨識 eDiscovery Cmdlet,例如 New-CaseHoldPolicy ,請驗證服務主體註冊及其在 eDiscovery Manager 角色群組中的成員資格。

指派電子文件探索權限

  1. 移至 Microsoft Purview 入口網站 ,然後使用可指派權限的帳戶登入。

  2. 移至 [設定>] [角色群組]。

  3. [Microsoft Purview 解決方案的角色群組] 上,選取 [電子文件探索管理員]。

  4. [eDiscovery 管理員 ] 窗格中,根據您想要指派的 eDiscovery 權限執行下列其中一個動作。

    • 選取 [編輯]
    • [管理電子文件探索管理員] 上,選取 [選擇使用者 ] 或 [選擇群組]。
    • 搜尋並選取您想要新增為 電子文件探索管理員的使用者,然後選取 [選取]。
    • 選取 [下一步]
    • 若要將使用者指派給 電子文件探索系統管理員 角色群組,請選取 [選擇使用者 ] 或 [選擇群組]。
    • 搜尋並選取您想要新增為 電子文件探索系統管理員的使用者,然後選取 [選取]。
    • 選取 [下一步]
  5. 如果選取的使用者或群組在此角色群組指派時需要全組織存取權,請移至步驟 8。

  6. 如果需要將選取的使用者或群組指派給管理單位,請選取使用者或群組,然後選取 [ 指派管理單位]。

  7. [指派管理單位] 上,選取您要指派給使用者或群組的所有管理單位的核取方塊。 選取 [選取]。

  8. 選取 [下一步 ],然後 [儲存] ,將使用者或群組新增至角色群組。 選取 [ 完成] 以完成步驟。

注意事項

您也可以使用 Add-eDiscoveryCaseAdmin Cmdlet 將使用者設為電子文件探索系統管理員。 不過,您必須先將 案例管理 角色指派給使用者,然後才能使用此 Cmdlet 讓他們成為電子文件探索系統管理員。 如需詳細資訊,請參閱 Add-eDiscoveryCaseAdmin

在 Microsoft Purview 入口網站的 [角色群組 ] 頁面上,您也可以將使用者新增至 合規性系統管理員組織管理檢閱者 角色群組,以指派與電子文件探索相關的權限。 如需指派給每個角色群組之電子文件探索相關角色存取控制角色的說明,請參閱 與電子文件探索相關的角色型存取控制角色

下表列出 Microsoft Purview 入口網站中與電子文件探索相關的角色型存取控制角色,並顯示每個角色預設所屬的內建角色群組。

角色 合規性系統管理員 系統管理員 & eDiscovery 管理員 組織管理 檢閱者
案例管理 表示案例管理角色已指派給此角色群組的核取記號。 表示案例管理角色已指派給此角色群組的核取記號。 表示案例管理角色已指派給此角色群組的核取記號。
通訊 表示通訊角色已指派給電子文件探索管理員和系統管理員的核取記號。
合規性搜尋 表示合規性搜尋角色已指派給合規性系統管理員的核取記號。 核取記號。 核取記號。
監管人 (資料來源) 表示監管人角色已指派給電子文件探索管理員和系統管理員的核取記號。
匯出 核取記號,表示匯出角色已指派給電子文件探索管理員和系統管理員。
Hold 表示保留角色已指派給合規性系統管理員的核取記號。 核取記號。 核取記號。
管理檢閱集標記 表示 [管理檢閱集標記] 角色已指派給電子文件探索管理員和系統管理員的核取記號。
預覽 表示預覽角色已指派給電子文件探索管理員和系統管理員的核取記號。
檢閱 核取記號,表示檢閱角色已指派給電子文件探索管理員和系統管理員。 核取記號
RMS 解密 表示 RMS 解密角色已指派給電子文件探索管理員和系統管理員的核取記號。
搜尋和清除 表示 [搜尋與清除] 角色已指派給組織管理的核取記號。

注意事項

若要檢視電子文件探索案例的清單,使用者必須至少具有上表所列的其中一個角色。 對於不是電子文件探索系統管理員的使用者,顯示的案例僅限於使用者是成員的案例。 監管人角色提供電子文件探索中 [ 資料來源 ] 索引標籤的存取權,以管理與特定案例相關的資料來源。

執行下列診斷測試,以檢查是否已 將匯出預覽搜尋 角色指派給指定的系統管理員帳戶。

  1. 選取 Microsoft Purview 入口網站右上角的 [ 說明 ] 控制項。 在搜尋 (中輸入 Diag:edisRBACdiag ,或選取此 連結) 執行 電子文件探索 RBAC 檢查 測試。
  2. [執行診斷 ] 區段中,輸入嘗試執行匯出、預覽或搜尋工作的使用者 UPN 或電子郵件地址。
  3. 選取 [執行測試]。 如果使用者沒有必要的電子文件探索角色,請指派角色以執行所需的工作。

自訂角色組合

如果您需要為特定使用者提供電子文件探索特定功能元件的自訂存取權,請為特定使用者使用自訂角色組合。 例如,您可能需要允許使用者管理資料來源,但無法存取搜尋功能。 針對其他使用者,您可能需要允許管理搜尋,但無法存取資料來源。

請考慮視需要使用下列角色組合:

  • 僅存取搜尋功能的案例管理和搜尋角色。
  • 僅存取資料來源功能的案例管理和監管人角色。
  • 案例管理檢閱管理標籤 角色僅可存取檢閱功能。
  • 案例管理和保留角色僅存取保留功能。
  • 僅存取匯出功能的案例管理和匯出角色。
  • 僅存取清除功能的案例管理搜尋清除 角色。

eDiscovery 角色

下列各節說明與電子 文件探索相關的 RBAC 角色資料 表中列出的每個電子文件探索相關 RBAC 角色。

案例管理

此角色可讓使用者在 Microsoft Purview 入口網站中建立、編輯、刪除及控制電子文件探索案例的存取權。 您必須先指派 案例管理 角色,才能使用 Add-eDiscoveryCaseAdmin Cmdlet 將使用者設為電子文件探索系統管理員。 如需詳細資訊,請參閱開始 使用電子文件探索

此角色允許使用者搜尋信箱和公用資料夾、SharePoint 網站、OneDrive 網站、商務用 Skype 交談、Microsoft 365 群組、Microsoft Teams 和 Viva Engage 群組。 此角色可讓使用者取得搜尋結果的估計值並建立匯出報告,但需要其他角色才能起始搜尋動作,例如預覽、匯出或刪除搜尋結果。

在電子文件探索中,獲指派合規 性搜尋 角色但沒有 預覽 角色的使用者,可以在獲指派 預覽角色的 使用者起始預覽動作時預覽搜尋結果。 沒有 預覽 角色的使用者可以在建立初始預覽動作後最多兩週內預覽結果。

同樣地,在電子文件探索中獲指派合規 性搜尋 角色但沒有 匯出 角色的使用者,可以在獲指派匯 角色的使用者起始匯出動作時下載搜尋結果。 沒有 匯出 角色的使用者可以在建立初始匯出動作後最多兩周內下載搜尋結果。 之後,除非具有 匯出 角色的人員重新啟動匯出,否則他們無法下載結果。

在電子文件探索中啟用進階功能時,預覽和匯出搜尋結果的兩週寬限期 (沒有對應的搜尋和匯出角色) 不適用。 啟用進階電子文件探索功能時,使用者必須獲派預覽和匯出角色,才能預覽及匯出內容。

監管人

此角色可讓使用者識別和管理在已淘汰的 Microsoft Purview 合規性入口網站中管理的電子文件探索案例的監管人,並使用來自 Microsoft Entra ID 和其他來源的資訊來尋找與監管人相關聯的資料來源。 使用者可以在案例中將其他資料來源,例如信箱、SharePoint 網站和 Teams 與監管人建立關聯。 使用者也可以對與保管人相關聯的資料來源進行法律保存,以在案例內容中保留內容。

匯出

此角色可讓使用者將搜尋結果匯出至本機電腦。 它也可讓他們在啟用進階電子文件探索功能時準備搜尋結果以進行分析。 如需匯出搜尋結果的詳細資訊,請參閱 在 電子文件探索中匯出搜尋結果

Hold

此角色可讓使用者在信箱、公用資料夾、網站、商務用 Skype 交談和 Microsoft 365 群組中保留內容。 當內容處於保留狀態時,內容擁有者仍然可以修改或刪除原始內容,但內容會保留,直到保留被移除或保留持續時間到期為止。 如需保留的詳細資訊,請參閱在 電子文件探索中建立保留

管理檢閱集標記

此角色可讓使用者為他們可以存取的案例建立、編輯和刪除檢閱集標籤。 使用者至少必須具備 [檢閱] 角色和此角色,才能在檢閱期間 管理標籤

預覽

這個角色可讓使用者檢視搜尋傳回的項目清單。 其也可開啟和檢視清單中的每個項目,以檢視其內容。

檢閱

此角色可讓使用者存取電子文件探索中的檢閱集。 獲指派此角色的使用者可以查看並開啟他們所屬案例的清單。 使用者存取電子文件探索案例之後,可以選取 [檢閱集 ] 來存取案例資料。 此角色不允許使用者預覽與案例相關聯的搜尋結果,或執行其他搜尋或案例管理工作。 具有此角色的使用者只能存取檢閱集中的資料。

RMS 解密

此角色可讓使用者在預覽搜尋結果時檢視受權限保護的電子郵件訊息,並匯出已解密的受權限保護的電子郵件訊息。 當加密的檔案附加至電子文件探索搜尋結果中的電子郵件訊息時,此角色也可 (讓使用者檢視並匯出 ) 使用Microsoft加密技術 加密的檔案。 此外,此角色可讓使用者檢閱和查詢新增至電子文件探索中檢閱集的加密電子郵件附件。 如需有關電子文件探索中解密的詳細資訊,請參閱 Microsoft 365 電子文件探索工具中的解密

搜尋和清除

此角色可讓使用者大量移除符合搜尋準則的資料。 如需詳細資訊,請參閱 在 電子文件探索中尋找和刪除電子郵件訊息

將角色群組新增為電子文件探索案例的成員

您可以將角色群組新增為電子文件探索案例的成員,讓角色群組的成員可以存取並在指派的案例中執行工作。 指派給角色群組的角色會定義角色群組成員可以執行的動作。 當您將角色群組新增為案例成員時,成員可以在特定案例中存取及執行這些工作。

考慮到此需求,如果您在角色群組中新增或移除角色,則角色群組會以它所屬的任何案例的成員身分自動移除。 此行為可保護您的組織免於不小心提供額外權限給案例成員。 同樣地,如果您刪除角色群組,也會從它曾經是成員的所有案例中移除該角色群組。

在將角色新增或移除到可能是電子文件探索案例成員的角色群組之前,請在 Security & Compliance PowerShell 中執行下列命令,以取得角色群組所屬案例的清單。 更新角色群組之後,請將角色群組新增回這些案例的成員。