SC-401: como publicar rótulos de sensibilidade com Label Policies no Microsoft Purview

Publicação da label RH para documentos e e-mails

Criar um rótulo de sensibilidade é apenas uma parte da configuração. Para que o usuário possa selecioná-lo nos aplicativos, você precisa publicá-lo por meio de uma política. Essa política também define comportamentos como a classificação padrão e a exigência de uma justificativa ao reduzir a sensibilidade.

Neste guia, acompanhamos a publicação da label RH, já existente no grupo Fell, até a confirmação de criação da política Fell – RH – Police. O procedimento corresponde à primeira parte prática da aula e não inclui a criação da label nem a política de rotulagem automática.

O que você vai aprender neste guia

  • Selecionar a label e definir o público da publicação.
  • Configurar justificativa, rotulagem obrigatória e label padrão.
  • Revisar os ajustes para documentos, e-mails e outros tipos de conteúdo.
  • Publicar a política e identificar o que ainda precisa ser validado nos aplicativos.

Pré-requisitos

  • Acesso ao Microsoft Purview com uma função que permita administrar labels e políticas, como Sensitivity Label Administrator em um grupo de funções adequado. Microsoft Learn [3].
  • Uma label previamente criada, com escopo e proteção definidos. A demonstração utiliza RH.
  • Licenças elegíveis para os recursos utilizados e aplicativos compatíveis. Confirme a disponibilidade de cada capacidade na matriz oficial. Microsoft Learn [7].
  • Usuários de teste e conteúdo não confidencial para a validação posterior.

Capturas e anonimização

As capturas são reais e foram recortadas para preservar os comandos e retirar a câmera e áreas de conta. Identificadores administrativos sem utilidade para o procedimento foram ocultados com máscaras opacas. Os nomes RH e Fell – RH – Police foram mantidos para permitir acompanhar a demonstração.

Passo 1: selecionar a label que será publicada

1. Acesse Solutions > Information Protection > Sensitivity labels no portal Microsoft Purview.

2. Localize a label desejada. Na demonstração, ela é RH, dentro do grupo Fell. Selecione a label e use Publish label. Sem uma label selecionada, a barra apresenta Publish labels.


Figura 1. Navegação em Information Protection e comando Publish labels.

3. No assistente Create policy, confira a página Choose sensitivity labels to publish. A lista deve conter RH. Use Edit se precisar ajustar a seleção e avance com Next.


Figura 2. A label RH aparece em Choose sensitivity labels to publish.

A label já existe nesta etapa. O assistente cria a política que a disponibiliza ao público escolhido; ele não recria a classificação nem redefine suas permissões de criptografia.

Caminho equivalente

Você também pode iniciar a publicação em Policies > Label publishing policies > Publish label. A documentação atual pode apresentar esse menu como Publishing policies. Os rótulos dos comandos nas capturas foram preservados. Microsoft Learn [1].

Passo 2: definir o alcance e os destinatários

1. Em Assign admin units, mantenha Full directory para reproduzir o laboratório. A gravação consulta a seleção de unidades administrativas e não encontra unidades disponíveis.


Figura 3. Assign admin units mantém Full directory na demonstração.

2. Avance para Publish to users and groups. Use Edit para consultar All users and groups ou Specific users and groups. A demonstração mantém o público geral.


Figura 4. Publicação destinada a All users & groups, com o comando Edit disponível.

3. Se editar o público, confirme com Done e revise o alcance exibido antes de selecionar Next.

O alcance administrativo e os destinatários são decisões sucessivas. Full directory não seleciona, por si só, quem receberá a label: essa escolha é concluída na página de usuários e grupos.

Aplicação no seu ambiente

Para um piloto, selecione um conjunto controlado de usuários em vez de repetir automaticamente o alcance geral do laboratório. Grupos suportados incluem grupos de segurança habilitados para e-mail, listas de distribuição e grupos do Microsoft 365. Microsoft Learn [1].

Entenda: publicar uma label e permitir acesso

A seleção de usuários aparece em contextos diferentes. Na política de publicação, você escolhe quem recebe a label nos aplicativos. Na configuração de criptografia da label, você define direitos sobre o conteúdo protegido.


Quadro de apoio 1. A política de publicação e as permissões de criptografia controlam aspectos diferentes.

Exemplo conceitual: uma equipe pode receber a label para classificar documentos destinados a outro grupo. O projeto precisa considerar tanto quem classifica quanto quem deve consumir o conteúdo. A simples presença da label na lista do usuário não substitui a análise das permissões.

Precisão técnica sobre o emissor

Quando um usuário aplica uma label que criptografa o conteúdo com Azure Rights Management, ele se torna o Rights Management issuer e recebe Full Control. Portanto, não se deve afirmar que esse usuário perde automaticamente o acesso apenas por não pertencer ao grupo definido na criptografia. Microsoft Learn [4].

Antes da implantação, registre separadamente os destinatários da publicação, os consumidores autorizados e os direitos necessários. A validação deve usar contas que representem esses papéis, sem se limitar à conta administrativa.

Passo 3: configurar as regras da política

1. Na página Policy settings, marque Users must provide a justification to remove a label or lower its classification.

2. Marque Require users to apply a label to their emails and documents. Esses dois ajustes aparecem selecionados na gravação e são confirmados no resumo final


Figura 5. Justificativa e rotulagem obrigatória para documentos e e-mails selecionadas.

OpçãoO que configurar neste laboratório
Justificativa para remover ou reduzirAtivada. O usuário precisa informar um motivo quando a alteração permitida exigir essa justificativa.
Label obrigatória em documentos e e-mailsAtivada. O conteúdo deve ser classificado nos aplicativos compatíveis.
Obrigatoriedade em Fabric e Power BINão selecionada nesta etapa.
Link para página de ajudaNão selecionado. Não é inserido um endereço de suporte.

3. Revise as opções e selecione Next. O assistente apresenta os ajustes específicos de cada tipo de conteúdo.

Justificativa não é aprovação

A exigência de um motivo fornece contexto para auditoria; ela não cria um fluxo de aprovação. Com rotulagem obrigatória, o usuário não pode simplesmente deixar o documento sem label, embora possa alterar a classificação conforme seus direitos e as regras aplicáveis. Microsoft Learn [2] e Microsoft Learn [5].

Entenda: padrão, obrigatoriedade e justificativa

As três configurações podem coexistir. Elas resolvem necessidades diferentes: escolher uma classificação inicial, evitar conteúdo sem classificação e registrar o motivo de uma redução.


Quadro de apoio 2. Três configurações complementares usadas na política demonstrada.

SituaçãoInterpretação prática
Documento sem labelA configuração padrão fornece RH como classificação inicial nos cenários compatíveis.
Usuário tenta trabalhar sem classificaçãoA obrigatoriedade exige uma label nos momentos suportados pelo aplicativo.
Usuário reduz a sensibilidadeA política pode solicitar justificativa para a alteração.

No laboratório, RH é escolhida como padrão para demonstrar o recurso. Para uma política destinada a toda a organização, avalie se essa classificação representa o conteúdo habitual de todos os usuários. Uma label departamental pode ser adequada apenas a parte do público.

Classificação padrão e conteúdo

A escolha de RH como padrão não comprova que o arquivo contém informações de recursos humanos. A identificação automática de informações sensíveis é outro procedimento, abordado no artigo 2 desta série.

Passo 4: escolher a label padrão dos documentos

1. Na página Default settings for documents, localize Apply a default label to documents.

2. Abra Default label e selecione RH. Durante a explicação, o campo é consultado com outras possibilidades, mas RH é o valor efetivamente apresentado na revisão final.


Figura 6. RH selecionada como Default label para documentos.

3. Selecione Next para configurar os e-mails.

Essa opção estabelece a classificação inicial para documentos nos cenários suportados. Ela é diferente de exigir uma label: o padrão determina qual rótulo será proposto ou aplicado inicialmente; a obrigatoriedade impede que o fluxo siga sem uma classificação quando exigida pelo aplicativo.

Como decidir no seu ambiente

  • Use uma classificação que faça sentido para o público da política.
  • Avalie os efeitos da proteção associada à label, especialmente se houver criptografia.
  • Teste a criação e a edição de documentos com uma conta incluída na publicação.
  • Verifique se outra política destinada ao mesmo usuário define um padrão diferente.

Não interprete como classificação em massa

Esta etapa não demonstra uma varredura de arquivos já armazenados. A publicação e o padrão dos aplicativos não são uma evidência de que todo o conteúdo existente recebeu RH. A política de rotulagem automática é tratada separadamente.

Referências para comportamento e compatibilidade: Microsoft Learn [2] e Microsoft Learn [5].

Passo 5: configurar a classificação dos e-mails

1. Em Default settings for emails, mantenha Default label em Same as document. Como o padrão dos documentos é RH, o resumo final também apresenta RH para os e-mails.

2. Mantenha Require users to apply a label to their emails selecionado.


Figura 7. E-mails usam Same as document; rotulagem obrigatória marcada e herança de anexos desmarcada.

3. Revise Inherit label from attachments. A opção Email inherits highest priority label from attachments aparece desmarcada no estado capturado. Avance com Next.

O que a herança de anexos significa

Quando habilitada e suportada, a herança usa a classificação de anexos físicos para selecionar a label do e-mail. A direção desta opção é anexo para e-mail. Ela não significa que todos os anexos passam a receber a label do e-mail. A proteção de anexos por criptografia é um comportamento distinto. Microsoft Learn [5] e Microsoft Learn [4].

Estado efetivamente demonstrado

O resultado comprovado é a configuração do assistente: mesmo padrão dos documentos e obrigatoriedade nos e-mails. A gravação não mostra o envio de uma mensagem nem um teste de herança no Outlook.

Passo 6: revisar reuniões, Fabric e Power BI

1. Percorra Default settings for meetings and calendar events. A label padrão permanece em None. Na etapa final capturada, a obrigatoriedade para reuniões está desmarcada.


Figura 8. Tela de reuniões com Default label em None e opção de herança de arquivos compartilhados.

A tela também apresenta Inherit label from files shared to meetings, com Automatically apply highest priority label visível. As alternativas são explicadas na gravação, mas não há uma reunião de teste que confirme seu efeito. A disponibilidade depende do escopo da label e do suporte do recurso. Microsoft Learn [6].

2. Avance para Default settings for Fabric and Power BI content. Mantenha Default label em None e selecione Next.


Figura 9. Default label para Fabric e Power BI mantida em None.

Escopo desta demonstração

A passagem por essas telas não comprova proteção aplicada em reuniões, relatórios ou dashboards. A publicação validada neste artigo utiliza RH para documentos e e-mails. As capturas preservam as opções que estavam disponíveis no assistente.

Passo 7: nomear e revisar a política

1. Em Name your policy, preencha Name. O nome utilizado na gravação é Fell – RH – Police; essa grafia foi preservada. A descrição permanece vazia.


Figura 10. Nome Fell – RH – Police preenchido; descrição não preenchida.

2. Selecione Next e confira Review and finish. Antes de enviar, revise o nome, a label publicada, os destinatários e os comportamentos selecionados.


Figura 11. Resumo antes do envio, incluindo RH como padrão para documentos e e-mails.

3. Use o link Edit da seção correspondente se precisar corrigir um valor. Confirme que documentos e e-mails apresentam RH como padrão e que a obrigatoriedade e a justificativa constam do resumo.

Um controle antes de publicar

A captura de revisão ainda não é uma confirmação de criação. O sucesso só é comprovado na próxima etapa, após Submit e a mensagem de conclusão.

Passo 8: publicar e confirmar a criação

1. Na página de revisão, selecione Submit. Aguarde o término do processamento.

2. Confirme a mensagem New policy created. O próprio assistente informa que a publicação nos aplicativos dos usuários pode levar até 24 horas. Depois, selecione Done.


Figura 12. New policy created confirma a criação e informa o prazo de até 24 horas.

3. Acesse Information Protection > Policies > Label publishing policies e localize Fell – RH – Police. A lista registra a nova política com prioridade 4.


Figura 13. Fell – RH – Police aparece na lista Label policies com prioridade 4.

A gravação comprova a criação da política e sua presença na lista. O prazo informado é uma janela de propagação, não uma confirmação de que todos os usuários já receberam a alteração.

Prioridade da política

Se houver configurações conflitantes entre políticas destinadas ao mesmo usuário, prevalece a configuração da política com prioridade mais alta, representada pelo maior número de ordem. Não confunda essa prioridade com a ordem de sensibilidade das próprias labels. Microsoft Learn [2].

Validação do resultado e próximos testes

O que foi confirmado neste exemplo

ItemResultado observado
Label publicadaRH, previamente existente.
PolíticaFell – RH – Police.
Alcance administrativoFull directory.
DestinatáriosAll users & groups; o resumo exibe Exchange email – All accounts.
Padrão dos documentosRH.
Padrão dos e-mailsRH, usando Same as document no assistente.
Classificação obrigatóriaDocumentos e e-mails.
JustificativaExigida para remoção ou redução da classificação quando aplicável.
CriaçãoNew policy created e entrada na lista de políticas.

Validação posterior nos aplicativos

Os testes abaixo são orientações para completar a implantação.

  • Depois da propagação, entre em um aplicativo compatível com uma conta incluída na política e confirme que RH está disponível no menu Sensitivity.
  • Crie um documento de teste e confira a classificação padrão. Faça o mesmo com uma nova mensagem no Outlook.
  • Teste as exigências de classificação e, quando houver outra label adequada e a alteração for permitida, a justificativa para redução.
  • Se a label aplicar criptografia, teste o acesso com um destinatário autorizado e uma conta fora do grupo de acesso.
  • Se o resultado divergir, confira o público, a prioridade de outras políticas, a versão do aplicativo, a licença e o prazo de propagação.

Conclusão

O procedimento disponibiliza a label RH por meio de uma política e define os comportamentos de classificação dos documentos e e-mails. A criação no portal foi concluída; a experiência do usuário ainda precisa ser verificada nos aplicativos. O próximo artigo aborda a configuração de uma política de rotulagem automática.

Referências e material de origem

[1] Criar e publicar rótulos e políticas
https://learn.microsoft.com/en-us/purview/create-sensitivity-labels

[2] Conceitos, configurações e prioridade das políticas
https://learn.microsoft.com/en-us/purview/sensitivity-labels

[3] Permissões e unidades administrativas
https://learn.microsoft.com/en-us/purview/get-started-with-sensitivity-labels

[4] Criptografia e Rights Management issuer
https://learn.microsoft.com/en-us/purview/encryption-sensitivity-labels

[5] Rótulos nos aplicativos do Office e herança de anexos
https://learn.microsoft.com/en-us/purview/sensitivity-labels-office-apps

[6] Rótulos em calendário, reuniões do Teams e chat
https://learn.microsoft.com/en-us/purview/sensitivity-labels-meetings

[7] Licenciamento e disponibilidade dos recursos
https://learn.microsoft.com/en-us/office365/servicedescriptions/microsoft-365-service-descriptions/microsoft-365-tenantlevel-services-licensing-guidance/microsoft-purview-service-description

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *