Groups & sites: opções de proteção, pré-requisitos e limites da demonstração
Introdução
Os rótulos de confidencialidade do Microsoft Purview não servem apenas para documentos e e-mails. Quando o escopo Groups & sites está disponível e habilitado, o mesmo mecanismo de classificação pode ser usado para proteger espaços de colaboração, como Microsoft Teams, Microsoft 365 Groups e SharePoint sites.
Nesta matéria você vai ver como a demonstração chega ao estágio Groups & sites do assistente de criação do sensitivity label e apresenta as três famílias de configurações de proteção. No entanto, nenhuma delas é selecionada e o Review final confirma que o rótulo criado ficou com escopo apenas para Files & other data assets e Email. Por isso, este artigo separa claramente o que foi demonstrado na gravação do que a documentação oficial explica sobre a configuração completa.
O que você vai aprender neste guia
Pré-requisitos
No estágio Define the scope for this label, a interface mostra Files & other data assets, Emails, Meetings e Groups & sites. Na gravação, Groups & sites aparece indisponível. O texto da própria interface descreve esse escopo como responsável por configurar privacidade, controle de acesso e outras definições para proteger Teams, Microsoft 365 Groups, SharePoint sites e Loop workspaces.
Para uma implementação real, a Microsoft documenta um procedimento único de habilitação da funcionalidade de containers e, em seguida, a sincronização das labels com o Microsoft Entra ID. A sincronização é feita em Security & Compliance PowerShell com o comando Execute-AzureAdLabelSync. Esse comando não é executado na gravação; ele aparece aqui como complemento documental para explicar o pré-requisito ausente.

Figura 1. Tela Define the scope for this label com Groups & sites visível, porém indisponível na demonstração
| Nota didática: O estado mostrado é coerente com o pré-requisito documentado pela Microsoft: antes de configurar protection settings para containers, é necessário habilitar sensitivity labels para containers e sincronizar as labels com o Microsoft Entra ID. |
Uma label com escopo Groups & sites protege o container de colaboração. Isso significa que ela pode impor configurações ao Team, grupo ou site, mas não aplica automaticamente o mesmo rótulo aos documentos armazenados dentro desse container. Item-level settings, como content marking e encryption, continuam sendo tratados separadamente.

Figura 2. Página Define protection settings for groups and sites apresentada
A primeira família de opções controla privacidade e acesso externo. Na configuração completa documentada pela Microsoft, Privacy pode ser Public, Private ou None. Public permite acesso amplo dentro da organização; Private restringe o container aos membros aprovados; None deixa a definição de privacidade para o usuário ou proprietário do espaço. A configuração de External user access controla se o proprietário poderá adicionar convidados ao container.
| Nota didática: Esse controle é especialmente útil quando a classificação do workspace deve determinar se a colaboração com convidados é permitida. |
Passo 4: External sharing and Conditional Access settings
A segunda família combina controles de compartilhamento externo no SharePoint com Microsoft Entra Conditional Access. A documentação atual permite restringir o nível de compartilhamento externo de sites rotulados e, quando a organização já usa Conditional Access, impor condições adicionais para acesso ao SharePoint, como restrições para dispositivos não gerenciados ou authentication contexts.
| Dica: Conditional Access é uma dependência: marcar uma opção no Purview não substitui a preparação das políticas necessárias no Microsoft Entra. Sem a configuração dependente, o efeito pretendido pode não ocorrer. |
A terceira família controla dois cenários do Microsoft Teams. O primeiro é a descoberta de equipes privadas por usuários autorizados a pesquisar private teams. O segundo é o controle sobre convites de outras equipes para shared channels. A documentação atual permite impor comportamentos como Internal only, Same label only e Private team only, sujeitos às dependências das definições anteriores.
| Dica: Esses settings atuam no nível do Team/container. Eles não equivalem a aplicar encryption ou content marking aos arquivos armazenados no site conectado. |
No Review your settings and finish, o campo Scope mostra Files & other data assets, Email. A revisão também apresenta Access control, Content marking com Watermark: Fell e Auto-labeling for files and emails: None. Groups & sites não aparece no escopo final.

Figura 3. Review final: o escopo confirmado é Files & other data assets e Email, sem Groups & sites.
| Dica: Essa distinção é importante para a fidelidade do laboratório: visitar a página Groups & sites não significa que o rótulo foi configurado para proteger Teams, grupos ou sites. |
Depois da revisão, o assistente confirma Your sensitivity label was created. Essa confirmação comprova a criação do rótulo Fell – RH utilizado durante a o laboratório, mas não altera o fato de que Groups & sites não entrou no escopo final.

Figura 4. Confirmação de que a sensitivity label foi criada.
| Dica: Criar a label é apenas uma etapa. Para disponibilizá-la aos usuários, é necessário publicá-la em uma label policy adequada. |
Ao retornar à lista de Sensitivity labels, a gravação exibe um aviso informando que é possível criar labels com privacy e access control para Teams, SharePoint sites e Microsoft 365 Groups, mas que antes é necessário completar os passos de habilitação do recurso. Esse aviso reforça por que Groups & sites estava indisponível no escopo.

Figura 5. Lista de Sensitivity labels com aviso sobre a habilitação necessária para settings de Teams, SharePoint e Microsoft 365 Groups
Validação do resultado
Esta matéria mostra que o assistente apresentou a etapa Groups & sites e suas três famílias de protection settings. Porém, o escopo Groups & sites permaneceu indisponível no estágio de Scope e nenhuma das opções de proteção de containers foi marcada.
No Review final, o rótulo Fell – RH foi criado com Scope: Files & other data assets, Email. Portanto, o resultado efetivamente alcançado no laboratório foi a criação de um sensitivity label para itens, com access control e content marking, e não a proteção de Teams, Microsoft 365 Groups ou SharePoint sites.
| Dica: Para transformar esse cenário em uma configuração real de container label, o próximo passo técnico seria habilitar sensitivity labels para containers, sincronizar as labels com o Microsoft Entra ID, editar ou criar uma label com Groups & sites no escopo e então escolher as opções de proteção desejadas. |
Conclusão
O estágio Groups & sites amplia o uso de sensitivity labels do Microsoft Purview para espaços de colaboração. Em vez de proteger diretamente um arquivo, ele permite associar a classificação do workspace a configurações de privacidade, convidados, compartilhamento externo, Conditional Access, descoberta de equipes privadas e shared channels.
Este artigo é particularmente útil para mostrar onde essas opções aparecem e também para destacar um ponto operacional importante: a presença do estágio no wizard não significa que o recurso esteja pronto para uso. O próprio portal indica a necessidade de habilitar a funcionalidade, e o Review final confirma que Groups & sites não entrou no escopo do rótulo criado.
Leituras complementares
Microsoft Learn – Use sensitivity labels to protect collaborative workspaces (groups and sites): https://learn.microsoft.com/purview/sensitivity-labels-teams-groups-sites
Microsoft Learn – Learn about sensitivity labels: https://learn.microsoft.com/purview/sensitivity-labels
Microsoft Learn – Create and configure sensitivity labels and their policies: https://learn.microsoft.com/purview/create-sensitivity-labels
Mais de 25 anos de experiência, atuando com foco em infraestrutura, segurança da informação e ambientes Microsoft.
contato@alcifell.com