Dia 24: Microsoft Purview — DLP, eDiscovery e Information Protection

O Microsoft Purview integra DLP, eDiscovery, etiquetas de confidencialidade e políticas de retenção numa suite unificada de governação de dados. No Dia 24 do Curso M365, exploramos como proteger informações sensíveis, classificar documentos e gerir o ciclo de vida dos dados no Microsoft 365.

Neste artigo

1. Introdução ao Microsoft Purview

O Microsoft Purview é a plataforma unificada de governação, protecção e gestão de dados no Microsoft 365. Combina três pilares fundamentais: protecção de dados (DLP e Protecção de Informação), conformidade (eDiscovery, políticas de retenção, conformidade) e governação de dados (classificação, catalogação, linhagem de dados).

Para administradores de PME, o Purview substitui o antigo Microsoft Purview compliance portal e o Azure Information Protection, consolidando todas as ferramentas de segurança e conformidade num portal único: conformidade.microsoft.com.

ℹ As etiquetas de confidencialidade podem proteger ficheiros mesmo fora do M365 — a protecção acompanha o ficheiro.

Funcionalidade Licença mínima Portal
DLP Policies E3 / Business Premium Purview Conformidade
Etiquetas de Confidencialidade E3 / Business Premium Purview Conformidade
eDiscovery E3 ou E5 Purview Conformidade
Políticas de Retenção E3 / Business Premium Purview Conformidade
auto-etiquetagem (Machine Learning, aprendizagem automática) E5 (ou add-on) Purview Conformidade

2. Data Loss Prevention (DLP)

O DLP impede a partilha acidental ou maliciosa de informações sensíveis — cartões de crédito, NIFs, números de segurança social, dados de saúde — em mensagens do Exchange, SharePoint, OneDrive e Teams. As políticas DLP usam classificadores de informação sensível (SIT — Sensitive Information Types) com mais de 200 tipos pré-definidos.

Para criar uma política DLP via PowerShell, primeiro ligar ao centro de conformidade:

# Ligar ao Security & Compliance PowerShell
Connect-IPPSSession -UserPrincipalName [email protected]

# Criar política DLP para proteger cartões de crédito
New-DlpCompliancePolicy -Name "DLP-Cartoes-Credito" `
  -ExchangeLocation All -SharePointLocation All `
  -OneDriveLocation All -TeamsLocation All

# Associar regra à política
New-DlpComplianceRule -Name "Bloquear-CC" `
  -Policy "DLP-Cartoes-Credito" `
  -ContentContainsSensitiveInformation `
  @{Name="Credit Card Number"; minCount="1"} `
  -BlockAccess $true `
  -NotifyUser SiteAdmin,LastModifier

As políticas DLP operam em três modos: Teste (regista sem agir), Teste com notificações (regista e alerta o utilizador) e Aplicar (bloqueia e notifica). Recomenda-se começar em modo Teste durante 7–14 dias antes de activar o bloqueio.

3. Etiquetas de Confidencialidade

As etiquetas de confidencialidade classificam documentos e e-mails em níveis como Público, Interno, Confidencial e Altamente Confidencial. Cada etiqueta pode aplicar encriptação, marcas de água, cabeçalhos e restrições de acesso.

# Criar etiqueta de confidencialidade via PowerShell
New-Label -Name "Confidencial" `
  -DisplayName "Confidencial" `
  -Tooltip "Apenas pessoal autorizado" `
  -EncryptionEnabled $true `
  -EncryptionRightsDefinitions `
  "[email protected]:VIEW,EDIT,PRINT,COPY"

As etiquetas podem ser aplicadas manualmente pelos utilizadores (no Word, Excel, Outlook), automaticamente via políticas de auto-etiquetagem que detectam tipos de informação sensível, ou obrigatoriamente através de políticas que exigem etiqueta antes de enviar.

ℹ A protecção da etiqueta (encriptação, restrições) está incorporada no ficheiro — funciona mesmo fora do M365, em dispositivos não geridos ou ao partilhar por e-mail externo.

4. Protecção de Informação e Classificação

O Protecção de Informação combina classificação de dados com protecção. O Content Explorer permite ver que documentos contêm informação sensível e onde estão armazenados. O Activity Explorer mostra como os utilizadores interagem com dados etiquetados.

A classificação automática usa classificadores treináveis (trainable classifiers) com aprendizagem automática para identificar conteúdo sem depender de padrões exactos. Exemplos: documentos financeiros, código-fonte, contratos, currículos.

# Verificar classificadores disponíveis
Get-TrainableClassifier | Format-Table Name, Status

# Ver itens classificados no Content Explorer
Get-ClassificationDistribution -ClassifierName "Source Code"

A Data Classification no portal Purview apresenta um painel com a localização de dados sensíveis em todo o tenant, permitindo priorizar protecções onde o risco é maior.

5. eDiscovery

O eDiscovery permite procurar, reter e exportar conteúdo relevante para processos judiciais, auditorias ou investigações internas. O M365 oferece dois níveis: eDiscovery Standard (pesquisa e retenção básica) e eDiscovery Premium (revisão com IA, conjuntos de revisão, anotações).

⚠ O eDiscovery exige licença E3 ou E5 — não disponível em Business Basic. O eDiscovery Premium requer E5 ou add-on específico.

O fluxo típico de um caso de eDiscovery envolve: criar um caso, adicionar custódios (utilizadores cujo conteúdo é relevante), colocar retenção legal (retenção legal) nas suas caixas de correio e sites, executar pesquisas e exportar resultados.

# Criar caso de eDiscovery (Standard)
New-ComplianceCase -Name "Caso-2026-001" `
  -Description "Investigação interna Q3"

# Adicionar custódios ao caso
Add-CaseMember -Case "Caso-2026-001" `
  -Member "[email protected]"

# Pesquisa de conteúdo no caso
New-ComplianceSearch -Name "Pesquisa-Financeiro" `
  -ExchangeLocation [email protected] `
  -ContentMatchQuery 'departamento:"financeiro"'

6. Políticas de Retenção

As políticas de retenção controlam durante quanto tempo o conteúdo é mantido antes de ser eliminado, garantindo conformidade com obrigações legais e regulatórias. Definem acções de reter e/ou eliminar automaticamente com base em regras configuráveis.

Tipo Comportamento Casos de uso
Retenção + eliminação Reter N anos, depois eliminar RGPD, regulação financeira
Apenas retenção Reter indefinidamente, sem eliminar Registos permanentes
Apenas eliminação Eliminar após N dias Dados temporários, rascunhos
# Criar política de retenção: 7 anos para Exchange
New-RetentionCompliancePolicy -Name "Retencao-Fiscal-7anos" `
  -ExchangeLocation All

New-RetentionComplianceRule -Name "Regra-7anos" `
  -Policy "Retencao-Fiscal-7anos" `
  -RetentionDuration 2555 `
  -RetentionComplianceAction KeepAndDelete

As etiquetas de retenção permitem retenção ao nível do item (um documento específico), enquanto as políticas de retenção actuam ao nível do contentor (caixa de correio, site). Quando ambos coexistem, a regra mais restritiva prevalece.

Exemplo prático: uma etiqueta de retenção de 30 dias aplicada a um documento específico numa caixa de correio sujeita a uma política de retenção de 1 ano. Qual prevalece? A etiqueta de 30 dias, porque é a regra mais restritiva ao nível do item — o documento pode ser eliminado ao fim de 30 dias, mesmo que a política da caixa diga 1 ano. Se as duas regras forem de retenção e o documento for eliminado antes, a política de 1 ano mantém-no em preservação (a regra mais longa ganha na fase de preservação). Resumindo: na eliminação prevalece a regra mais curta/restritiva; na preservação, a mais longa.

7. Erros Comuns e Lista de Verificação

Erros Comuns

  • Activar DLP em modo Aplicar sem teste prévio — bloqueia e-mails legítimos e interrompe o negócio. Começar sempre em modo Teste.
  • Não publicar etiquetas de confidencialidade — criar etiquetas sem as publicar torna-as invisíveis para os utilizadores. Publicar via política de etiquetas.
  • Configurar retenção sem verificar heranças — políticas conflituantes entre site e documento causam retenção indefinida não intencional.
  • Ignorar relatórios de DLP — sem analisar falsos positivos, as políticas perdem credibilidade junto dos utilizadores.
  • Usar eDiscovery sem retenção legal — sem retenção legal, os utilizadores podem eliminar conteúdo relevante antes da exportação.

Lista de Verificação

Tarefa Prioridade
Verificar licenças (E3/E5 vs Business) Alta
Criar e publicar etiquetas de confidencialidade Alta
Implementar DLP em modo Teste primeiro Alta
Definir políticas de retenção por tipo de dado Média
Revisar falsos positivos de DLP semanalmente Média
Configurar retenção legal para eDiscovery Média
Auditar classificadores treináveis mensalmente Baixa

O Microsoft Purview é a espinha dorsal da conformidade no M365. No artigo sobre segurança e conformidade abordamos o panorama geral; hoje aprofundámos DLP, etiquetas de confidencialidade, eDiscovery e retenção. No Dia 2: Entra ID — Identidade, Utilizadores e Grupos cobriremos a gestão de identidades e acesso condicional.

Artigos Relacionados