Dia 24: Microsoft Purview — DLP, eDiscovery e Information Protection
O Microsoft Purview integra DLP, eDiscovery, etiquetas de confidencialidade e políticas de retenção numa suite unificada de governação de dados. No Dia 24 do Curso M365, exploramos como proteger informações sensíveis, classificar documentos e gerir o ciclo de vida dos dados no Microsoft 365.
Neste artigo
- Introdução ao Microsoft Purview
- Data Loss Prevention (DLP)
- Etiquetas de Confidencialidade
- Protecção de Informação e Classificação
- eDiscovery
- Políticas de Retenção
- Erros Comuns e Lista de Verificação
1. Introdução ao Microsoft Purview
O Microsoft Purview é a plataforma unificada de governação, protecção e gestão de dados no Microsoft 365. Combina três pilares fundamentais: protecção de dados (DLP e Protecção de Informação), conformidade (eDiscovery, políticas de retenção, conformidade) e governação de dados (classificação, catalogação, linhagem de dados).
Para administradores de PME, o Purview substitui o antigo Microsoft Purview compliance portal e o Azure Information Protection, consolidando todas as ferramentas de segurança e conformidade num portal único: conformidade.microsoft.com.
ℹ As etiquetas de confidencialidade podem proteger ficheiros mesmo fora do M365 — a protecção acompanha o ficheiro.
| Funcionalidade | Licença mínima | Portal |
|---|---|---|
| DLP Policies | E3 / Business Premium | Purview Conformidade |
| Etiquetas de Confidencialidade | E3 / Business Premium | Purview Conformidade |
| eDiscovery | E3 ou E5 | Purview Conformidade |
| Políticas de Retenção | E3 / Business Premium | Purview Conformidade |
| auto-etiquetagem (Machine Learning, aprendizagem automática) | E5 (ou add-on) | Purview Conformidade |
2. Data Loss Prevention (DLP)
O DLP impede a partilha acidental ou maliciosa de informações sensíveis — cartões de crédito, NIFs, números de segurança social, dados de saúde — em mensagens do Exchange, SharePoint, OneDrive e Teams. As políticas DLP usam classificadores de informação sensível (SIT — Sensitive Information Types) com mais de 200 tipos pré-definidos.
Para criar uma política DLP via PowerShell, primeiro ligar ao centro de conformidade:
# Ligar ao Security & Compliance PowerShell
Connect-IPPSSession -UserPrincipalName [email protected]
# Criar política DLP para proteger cartões de crédito
New-DlpCompliancePolicy -Name "DLP-Cartoes-Credito" `
-ExchangeLocation All -SharePointLocation All `
-OneDriveLocation All -TeamsLocation All
# Associar regra à política
New-DlpComplianceRule -Name "Bloquear-CC" `
-Policy "DLP-Cartoes-Credito" `
-ContentContainsSensitiveInformation `
@{Name="Credit Card Number"; minCount="1"} `
-BlockAccess $true `
-NotifyUser SiteAdmin,LastModifier
As políticas DLP operam em três modos: Teste (regista sem agir), Teste com notificações (regista e alerta o utilizador) e Aplicar (bloqueia e notifica). Recomenda-se começar em modo Teste durante 7–14 dias antes de activar o bloqueio.
3. Etiquetas de Confidencialidade
As etiquetas de confidencialidade classificam documentos e e-mails em níveis como Público, Interno, Confidencial e Altamente Confidencial. Cada etiqueta pode aplicar encriptação, marcas de água, cabeçalhos e restrições de acesso.
# Criar etiqueta de confidencialidade via PowerShell
New-Label -Name "Confidencial" `
-DisplayName "Confidencial" `
-Tooltip "Apenas pessoal autorizado" `
-EncryptionEnabled $true `
-EncryptionRightsDefinitions `
"[email protected]:VIEW,EDIT,PRINT,COPY"
As etiquetas podem ser aplicadas manualmente pelos utilizadores (no Word, Excel, Outlook), automaticamente via políticas de auto-etiquetagem que detectam tipos de informação sensível, ou obrigatoriamente através de políticas que exigem etiqueta antes de enviar.
ℹ A protecção da etiqueta (encriptação, restrições) está incorporada no ficheiro — funciona mesmo fora do M365, em dispositivos não geridos ou ao partilhar por e-mail externo.
4. Protecção de Informação e Classificação
O Protecção de Informação combina classificação de dados com protecção. O Content Explorer permite ver que documentos contêm informação sensível e onde estão armazenados. O Activity Explorer mostra como os utilizadores interagem com dados etiquetados.
A classificação automática usa classificadores treináveis (trainable classifiers) com aprendizagem automática para identificar conteúdo sem depender de padrões exactos. Exemplos: documentos financeiros, código-fonte, contratos, currículos.
# Verificar classificadores disponíveis
Get-TrainableClassifier | Format-Table Name, Status
# Ver itens classificados no Content Explorer
Get-ClassificationDistribution -ClassifierName "Source Code"
A Data Classification no portal Purview apresenta um painel com a localização de dados sensíveis em todo o tenant, permitindo priorizar protecções onde o risco é maior.
5. eDiscovery
O eDiscovery permite procurar, reter e exportar conteúdo relevante para processos judiciais, auditorias ou investigações internas. O M365 oferece dois níveis: eDiscovery Standard (pesquisa e retenção básica) e eDiscovery Premium (revisão com IA, conjuntos de revisão, anotações).
⚠ O eDiscovery exige licença E3 ou E5 — não disponível em Business Basic. O eDiscovery Premium requer E5 ou add-on específico.
O fluxo típico de um caso de eDiscovery envolve: criar um caso, adicionar custódios (utilizadores cujo conteúdo é relevante), colocar retenção legal (retenção legal) nas suas caixas de correio e sites, executar pesquisas e exportar resultados.
# Criar caso de eDiscovery (Standard)
New-ComplianceCase -Name "Caso-2026-001" `
-Description "Investigação interna Q3"
# Adicionar custódios ao caso
Add-CaseMember -Case "Caso-2026-001" `
-Member "[email protected]"
# Pesquisa de conteúdo no caso
New-ComplianceSearch -Name "Pesquisa-Financeiro" `
-ExchangeLocation [email protected] `
-ContentMatchQuery 'departamento:"financeiro"'
6. Políticas de Retenção
As políticas de retenção controlam durante quanto tempo o conteúdo é mantido antes de ser eliminado, garantindo conformidade com obrigações legais e regulatórias. Definem acções de reter e/ou eliminar automaticamente com base em regras configuráveis.
| Tipo | Comportamento | Casos de uso |
|---|---|---|
| Retenção + eliminação | Reter N anos, depois eliminar | RGPD, regulação financeira |
| Apenas retenção | Reter indefinidamente, sem eliminar | Registos permanentes |
| Apenas eliminação | Eliminar após N dias | Dados temporários, rascunhos |
# Criar política de retenção: 7 anos para Exchange
New-RetentionCompliancePolicy -Name "Retencao-Fiscal-7anos" `
-ExchangeLocation All
New-RetentionComplianceRule -Name "Regra-7anos" `
-Policy "Retencao-Fiscal-7anos" `
-RetentionDuration 2555 `
-RetentionComplianceAction KeepAndDelete
As etiquetas de retenção permitem retenção ao nível do item (um documento específico), enquanto as políticas de retenção actuam ao nível do contentor (caixa de correio, site). Quando ambos coexistem, a regra mais restritiva prevalece.
Exemplo prático: uma etiqueta de retenção de 30 dias aplicada a um documento específico numa caixa de correio sujeita a uma política de retenção de 1 ano. Qual prevalece? A etiqueta de 30 dias, porque é a regra mais restritiva ao nível do item — o documento pode ser eliminado ao fim de 30 dias, mesmo que a política da caixa diga 1 ano. Se as duas regras forem de retenção e o documento for eliminado antes, a política de 1 ano mantém-no em preservação (a regra mais longa ganha na fase de preservação). Resumindo: na eliminação prevalece a regra mais curta/restritiva; na preservação, a mais longa.
7. Erros Comuns e Lista de Verificação
Erros Comuns
- Activar DLP em modo Aplicar sem teste prévio — bloqueia e-mails legítimos e interrompe o negócio. Começar sempre em modo Teste.
- Não publicar etiquetas de confidencialidade — criar etiquetas sem as publicar torna-as invisíveis para os utilizadores. Publicar via política de etiquetas.
- Configurar retenção sem verificar heranças — políticas conflituantes entre site e documento causam retenção indefinida não intencional.
- Ignorar relatórios de DLP — sem analisar falsos positivos, as políticas perdem credibilidade junto dos utilizadores.
- Usar eDiscovery sem retenção legal — sem retenção legal, os utilizadores podem eliminar conteúdo relevante antes da exportação.
Lista de Verificação
| Tarefa | Prioridade |
|---|---|
| Verificar licenças (E3/E5 vs Business) | Alta |
| Criar e publicar etiquetas de confidencialidade | Alta |
| Implementar DLP em modo Teste primeiro | Alta |
| Definir políticas de retenção por tipo de dado | Média |
| Revisar falsos positivos de DLP semanalmente | Média |
| Configurar retenção legal para eDiscovery | Média |
| Auditar classificadores treináveis mensalmente | Baixa |
O Microsoft Purview é a espinha dorsal da conformidade no M365. No artigo sobre segurança e conformidade abordamos o panorama geral; hoje aprofundámos DLP, etiquetas de confidencialidade, eDiscovery e retenção. No Dia 2: Entra ID — Identidade, Utilizadores e Grupos cobriremos a gestão de identidades e acesso condicional.