SC-401: Sensitivity Labels para Teams, Microsoft 365 Groups e SharePoint Sites


Groups & sites: opções de proteção, pré-requisitos e limites da demonstração

Introdução

Os rótulos de confidencialidade do Microsoft Purview não servem apenas para documentos e e-mails. Quando o escopo Groups & sites está disponível e habilitado, o mesmo mecanismo de classificação pode ser usado para proteger espaços de colaboração, como Microsoft Teams, Microsoft 365 Groups e SharePoint sites.

Nesta matéria você vai ver como a demonstração chega ao estágio Groups & sites do assistente de criação do sensitivity label e apresenta as três famílias de configurações de proteção. No entanto, nenhuma delas é selecionada e o Review final confirma que o rótulo criado ficou com escopo apenas para Files & other data assets e Email. Por isso, este artigo separa claramente o que foi demonstrado na gravação do que a documentação oficial explica sobre a configuração completa.

O que você vai aprender neste guia

  • Como diferenciar rótulos aplicados a itens de rótulos aplicados a containers.
  • Como interpretar o escopo Groups & sites no assistente do Microsoft Purview.
  • O que controlam Privacy and external user access settings, External sharing and Conditional Access settings e Private teams discoverability and shared channel settings.
  • Quais pré-requisitos precisam estar habilitados para configurar protection settings em groups and sites.
  • Como validar, pela própria gravação, que essas configurações não foram aplicadas ao rótulo criado

Pré-requisitos

  • Acesso ao Microsoft Purview portal e permissões para criar ou editar sensitivity labels.
  • Suporte a sensitivity labels para containers habilitado no Microsoft Entra ID e sincronização das labels quando a intenção for usar Groups & sites.
  • Uma sensitivity label publicada por meio de uma label policy para que os usuários possam selecioná-la em serviços compatíveis.
  • Microsoft Entra Conditional Access previamente configurado caso se pretenda usar controles para dispositivos não gerenciados ou authentication contexts.

Passo 1: Identificar o escopo Groups & sites

No estágio Define the scope for this label, a interface mostra Files & other data assets, Emails, Meetings e Groups & sites. Na gravação, Groups & sites aparece indisponível. O texto da própria interface descreve esse escopo como responsável por configurar privacidade, controle de acesso e outras definições para proteger Teams, Microsoft 365 Groups, SharePoint sites e Loop workspaces.

Para uma implementação real, a Microsoft documenta um procedimento único de habilitação da funcionalidade de containers e, em seguida, a sincronização das labels com o Microsoft Entra ID. A sincronização é feita em Security & Compliance PowerShell com o comando Execute-AzureAdLabelSync. Esse comando não é executado na gravação; ele aparece aqui como complemento documental para explicar o pré-requisito ausente.

Figura 1. Tela Define the scope for this label com Groups & sites visível, porém indisponível na demonstração

Figura 1. Tela Define the scope for this label com Groups & sites visível, porém indisponível na demonstração

Nota didática: O estado mostrado é coerente com o pré-requisito documentado pela Microsoft: antes de configurar protection settings para containers, é necessário habilitar sensitivity labels para containers e sincronizar as labels com o Microsoft Entra ID.

Passo 2: Entender o que uma label de container protege

Uma label com escopo Groups & sites protege o container de colaboração. Isso significa que ela pode impor configurações ao Team, grupo ou site, mas não aplica automaticamente o mesmo rótulo aos documentos armazenados dentro desse container. Item-level settings, como content marking e encryption, continuam sendo tratados separadamente.

Figura 2. Página Define protection settings for groups and sites apresentada no assistente da aula.

Figura 2. Página Define protection settings for groups and sites apresentada

Passo 3: Privacy and external user access settings

A primeira família de opções controla privacidade e acesso externo. Na configuração completa documentada pela Microsoft, Privacy pode ser Public, Private ou None. Public permite acesso amplo dentro da organização; Private restringe o container aos membros aprovados; None deixa a definição de privacidade para o usuário ou proprietário do espaço. A configuração de External user access controla se o proprietário poderá adicionar convidados ao container.

  • Public: o container permanece acessível a todos na organização, conforme a capacidade do serviço.
  • Private: o acesso fica restrito aos membros aprovados do container.
  • None: a label não fixa a privacidade e permite que o próprio fluxo de criação/gestão defina esse valor.
  • External user access: controla se o proprietário pode adicionar convidados ao Team ou Microsoft 365 Group.
Nota didática: Esse controle é especialmente útil quando a classificação do workspace deve determinar se a colaboração com convidados é permitida.

Passo 4: External sharing and Conditional Access settings

A segunda família combina controles de compartilhamento externo no SharePoint com Microsoft Entra Conditional Access. A documentação atual permite restringir o nível de compartilhamento externo de sites rotulados e, quando a organização já usa Conditional Access, impor condições adicionais para acesso ao SharePoint, como restrições para dispositivos não gerenciados ou authentication contexts.

  • External sharing no SharePoint pode ser alinhado ao nível de colaboração permitido pelo rótulo, desde acesso externo amplo até somente pessoas da organização.
  • Para dispositivos não gerenciados, o Purview usa as capacidades do SharePoint e do Microsoft Entra Conditional Access para bloquear ou limitar o acesso.
  • Authentication contexts podem exigir condições adicionais, como MFA ou aceitação de termos de uso, quando o usuário acessa um site rotulado.
Dica: Conditional Access é uma dependência: marcar uma opção no Purview não substitui a preparação das políticas necessárias no Microsoft Entra. Sem a configuração dependente, o efeito pretendido pode não ocorrer.

Passo 5: Private teams discoverability e shared channels

A terceira família controla dois cenários do Microsoft Teams. O primeiro é a descoberta de equipes privadas por usuários autorizados a pesquisar private teams. O segundo é o controle sobre convites de outras equipes para shared channels. A documentação atual permite impor comportamentos como Internal only, Same label only e Private team only, sujeitos às dependências das definições anteriores.

  • Private teams discoverability permite decidir se uma equipe privada rotulada pode aparecer para usuários autorizados a pesquisar equipes privadas.
  • Internal only limita convites de outras equipes aos cenários internos suportados.
  • Same label only restringe convites de equipes a outras equipes com a mesma sensitivity label.
  • Private team only adiciona um controle mais restritivo sobre equipes convidadas aos shared channels e pode remover convites incompatíveis.
Dica: Esses settings atuam no nível do Team/container. Eles não equivalem a aplicar encryption ou content marking aos arquivos armazenados no site conectado.

Passo 6: Validar o que ficou realmente configurado

No Review your settings and finish, o campo Scope mostra Files & other data assets, Email. A revisão também apresenta Access control, Content marking com Watermark: Fell e Auto-labeling for files and emails: None. Groups & sites não aparece no escopo final.

Figura 3. Review final: o escopo confirmado é Files & other data assets e Email, sem Groups & sites.

Figura 3. Review final: o escopo confirmado é Files & other data assets e Email, sem Groups & sites.

Dica: Essa distinção é importante para a fidelidade do laboratório: visitar a página Groups & sites não significa que o rótulo foi configurado para proteger Teams, grupos ou sites.

Passo 7: Confirmar a criação do rótulo

Depois da revisão, o assistente confirma Your sensitivity label was created. Essa confirmação comprova a criação do rótulo Fell – RH utilizado durante a o laboratório, mas não altera o fato de que Groups & sites não entrou no escopo final.

Figura 4. Confirmação de que a sensitivity label foi criada.

Figura 4. Confirmação de que a sensitivity label foi criada.

Dica: Criar a label é apenas uma etapa. Para disponibilizá-la aos usuários, é necessário publicá-la em uma label policy adequada.

Passo 8: Interpretar o aviso na lista de Sensitivity labels

Ao retornar à lista de Sensitivity labels, a gravação exibe um aviso informando que é possível criar labels com privacy e access control para Teams, SharePoint sites e Microsoft 365 Groups, mas que antes é necessário completar os passos de habilitação do recurso. Esse aviso reforça por que Groups & sites estava indisponível no escopo.

Figura 5. Lista de Sensitivity labels com aviso sobre a habilitação necessária para settings de Teams, SharePoint e Microsoft 365 Groups

Figura 5. Lista de Sensitivity labels com aviso sobre a habilitação necessária para settings de Teams, SharePoint e Microsoft 365 Groups

Validação do resultado

Esta matéria mostra que o assistente apresentou a etapa Groups & sites e suas três famílias de protection settings. Porém, o escopo Groups & sites permaneceu indisponível no estágio de Scope e nenhuma das opções de proteção de containers foi marcada.

No Review final, o rótulo Fell – RH foi criado com Scope: Files & other data assets, Email. Portanto, o resultado efetivamente alcançado no laboratório foi a criação de um sensitivity label para itens, com access control e content marking, e não a proteção de Teams, Microsoft 365 Groups ou SharePoint sites.

Dica: Para transformar esse cenário em uma configuração real de container label, o próximo passo técnico seria habilitar sensitivity labels para containers, sincronizar as labels com o Microsoft Entra ID, editar ou criar uma label com Groups & sites no escopo e então escolher as opções de proteção desejadas.

Conclusão

O estágio Groups & sites amplia o uso de sensitivity labels do Microsoft Purview para espaços de colaboração. Em vez de proteger diretamente um arquivo, ele permite associar a classificação do workspace a configurações de privacidade, convidados, compartilhamento externo, Conditional Access, descoberta de equipes privadas e shared channels.

Este artigo é particularmente útil para mostrar onde essas opções aparecem e também para destacar um ponto operacional importante: a presença do estágio no wizard não significa que o recurso esteja pronto para uso. O próprio portal indica a necessidade de habilitar a funcionalidade, e o Review final confirma que Groups & sites não entrou no escopo do rótulo criado.

Leituras complementares

Microsoft Learn – Use sensitivity labels to protect collaborative workspaces (groups and sites): https://learn.microsoft.com/purview/sensitivity-labels-teams-groups-sites

Microsoft Learn – Learn about sensitivity labels: https://learn.microsoft.com/purview/sensitivity-labels

Microsoft Learn – Create and configure sensitivity labels and their policies: https://learn.microsoft.com/purview/create-sensitivity-labels

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *