Conformidade, Retenção, Auditoria e Investigações
Voltar para Learn
SC-900Capítulo 16

Estudo para a Certificação Microsoft SC-900

Conformidade, Retenção, Auditoria e Investigações

Compliance Manager, Communication Compliance, Information Barriers, retenção, Records Management, eDiscovery e Microsoft Purview Audit

Tempo de estudo sugerido: 48 minutos • Nível iniciante • Alinhado ao plano de estudos SC-900 e à documentação oficial do Microsoft Learn

Emblema Microsoft Certified: Security, Compliance, and Identity Fundamentals cercado por ícones de nuvem, identidade e conformidade

1. Introdução: da obrigação documental à conformidade contínua

Durante grande parte da história corporativa, conformidade significava arquivar documentos, preencher listas de verificação e preparar pastas para auditorias periódicas. A digitalização dos negócios alterou esse modelo. E-mails, mensagens, arquivos em nuvem, reuniões, identidades e ações administrativas passaram a gerar evidências em ritmo contínuo, tornando insuficiente uma abordagem baseada apenas em controles manuais e revisões anuais.

O crescimento de leis de proteção de dados, regras setoriais, investigações internas e litígios também aumentou a necessidade de demonstrar não apenas que uma política existe, mas que ela foi implementada, testada, monitorada e documentada. Nesse contexto, surgiram plataformas de conformidade capazes de conectar requisitos, controles, retenção, auditoria e investigação.

Para o leitor, compreender esse ecossistema ajuda a responder perguntas práticas: por quanto tempo um documento deve ser mantido? Quem alterou uma configuração? Como preservar evidências quando começa uma investigação? Como impedir comunicação entre áreas em conflito de interesses? Como medir o progresso em relação a uma norma? Essas decisões protegem organizações, cidadãos, clientes e a própria confiabilidade dos serviços digitais.

Ideia central

Conformidade não é um estado permanente. É um processo contínuo de interpretar requisitos, implementar controles, produzir evidências, monitorar atividades e corrigir desvios.

Fluxo entre requisito regulatório, avaliação, controles, ações de melhoria e evidências.
Figura 1 - O Compliance Manager organiza requisitos, controles, ações e evidências em um fluxo contínuo.

2. Panorama das soluções de conformidade do

O reúne capacidades de segurança, conformidade, risco e governança de dados. Neste capítulo, o foco está nas soluções que ajudam a avaliar obrigações, controlar comunicações, gerenciar o ciclo de vida das informações, preservar evidências e investigar atividades.

SoluçãoPergunta principalResultado esperado
Compliance ManagerQuais requisitos e ações precisam ser atendidos?Avaliações, controles, evidências, ações de melhoria e pontuação baseada em risco.
Communication ComplianceHá comunicações que indicam violação de conduta ou de regra regulatória?Alertas, revisão contextual e ações de correção.
Information BarriersQuais grupos podem ou não se comunicar e colaborar?Separação entre segmentos por conflito de interesses ou sigilo.
Data Lifecycle ManagementO que deve ser mantido ou eliminado e por quanto tempo?Políticas e rótulos de retenção.
Records ManagementQuais itens exigem tratamento formal como registros?Imutabilidade, file plan, retenção por evento e disposição controlada.
eDiscoveryQuais dados devem ser preservados, pesquisados, revisados e exportados?Casos, holds, pesquisas, review sets e pacotes de evidência.
AuditQuem fez o quê, quando, onde e em qual serviço?Registros pesquisáveis para investigação, segurança e conformidade.
Não confunda Compliance Manager organiza a postura de conformidade. Retenção governa o ciclo de vida. eDiscovery preserva e coleta evidência para um caso. Audit registra atividades. As soluções se complementam, mas não são intercambiáveis.

3. Compliance Manager

O Compliance Manager é uma solução para avaliar e gerenciar conformidade em ambientes de nuvem e multicloud. Ele oferece avaliações pré-construídas para normas e regulamentos, permite avaliações personalizadas e centraliza o acompanhamento do trabalho necessário para reduzir riscos de proteção de dados e demonstrar progresso.

A ferramenta não interpreta leis em nome da organização nem substitui especialistas jurídicos, auditores ou responsáveis por risco. Seu papel é transformar requisitos abstratos em uma estrutura operacional: controles, ações, responsáveis, testes, evidências, notas e status.

Elementos fundamentais

  • Regulamento ou padrão: fonte de requisitos, como uma lei, certificação, norma ou política interna.
  • Modelo regulatório: estrutura reutilizável que mapeia requisitos a controles e ações.
  • Avaliação: agrupamento de controles aplicáveis a um padrão e ao escopo selecionado.
  • Controle: requisito que define uma medida técnica, organizacional ou processual.
  • Ação de melhoria: atividade recomendada para implementar, testar ou documentar um controle.
  • Evidência: documentação, captura, relatório ou outro material que sustenta a conclusão sobre a ação.
  • : indicador baseado em risco que mede progresso em ações de melhoria.

Responsabilidade compartilhada

O Compliance Manager diferencia controles gerenciados pela Microsoft, controles gerenciados pelo cliente e controles compartilhados. Essa distinção acompanha o modelo de responsabilidade da nuvem.

4. Avaliações, modelos regulatórios e controles

Uma avaliação é o espaço em que uma organização acompanha sua posição diante de um regulamento, padrão ou política. Ela reúne controles, serviços em escopo, ações, pontuação e evidências. Uma empresa pode manter avaliações separadas para diferentes regiões, unidades de negócio ou ambientes, desde que a estrutura represente o escopo real.

Modelos regulatórios fornecem uma base reutilizável. Alguns são fornecidos pela Microsoft; outros podem ser personalizados para políticas internas ou requisitos específicos. A disponibilidade de modelos depende de licenciamento. Em cenários atuais, também é possível construir modelos personalizados a partir de documentos regulatórios, mas todo mapeamento deve ser revisado por especialistas responsáveis.

Tipo de controleResponsável principalExemplo conceitual
Gerenciado pela MicrosoftMicrosoftOperação e auditoria de controles da infraestrutura do serviço em nuvem.
Gerenciado pelo clienteOrganização clienteDefinir política interna, configurar retenção, treinar usuários ou revisar acessos.
CompartilhadoMicrosoft e clienteA Microsoft protege a plataforma; o cliente configura e governa o uso do serviço.

Um mesmo controle pode aparecer em várias avaliações. O Compliance Manager busca evitar contagem artificial de trabalho repetido, relacionando ações e controles de forma que o progresso seja acompanhado com maior consistência. Ainda assim, a organização deve verificar se uma implementação realmente satisfaz cada contexto regulatório.

Ponto de prova

A presença de um controle no catálogo não significa que ele foi implementado. É necessário atribuir responsabilidade, registrar status, testar, reunir evidências e revisar periodicamente.

5. Ações de melhoria e

Ações de melhoria são tarefas recomendadas que ajudam a implementar controles. Elas podem ser técnicas, como alterar uma configuração, ou não técnicas, como criar um procedimento, realizar treinamento ou produzir documentação. Cada ação pode receber proprietário, prazo, notas, evidências e estado de teste.

Quando uma ação oferece teste automático, o Compliance Manager pode utilizar sinais de serviços conectados para verificar se a configuração foi implementada. A automação reduz trabalho manual, mas não elimina a necessidade de validar escopo, exceções e efeitos operacionais.

Como interpretar o

O soma pontos de ações de melhoria considerando fatores de risco e tipo de ação. A pontuação ajuda a priorizar esforços, comparar evolução e mostrar áreas que precisam de atenção. Ela parte de uma linha de base de proteção de dados e muda conforme ações são implementadas e testadas.

Interpretação corretaInterpretação incorreta
Indicador de progresso e priorização baseada em risco.Certificado automático de conformidade jurídica.
Visão que depende do escopo, ações e evidências cadastradas.Prova de que nenhum requisito foi violado.
Ferramenta de gestão para apoiar auditorias e melhoria contínua.Substituto de auditor independente ou parecer jurídico.
Pontuação que pode mudar com produto, configuração e requisitos.Número universal comparável entre empresas sem contexto.
Armadilha de exame Uma pontuação alta não garante conformidade. Ela representa progresso na conclusão de ações recomendadas e deve ser interpretada dentro do escopo da avaliação.

6.

ajuda a detectar, capturar, revisar e tratar comunicações potencialmente inadequadas ou incompatíveis com requisitos internos e regulatórios. Os cenários incluem compartilhamento de informação confidencial, linguagem ofensiva, assédio, ameaças, conflitos de interesse e comunicações sujeitas a regras do mercado financeiro.

As políticas podem avaliar mensagens em canais suportados, incluindo Exchange, Teams e outros serviços integrados. Recursos atuais também podem abranger interações com aplicações de inteligência artificial generativa, conforme conectores, licenciamento e disponibilidade.

Privacidade por design

  • Pseudonimização de nomes de usuários por padrão em experiências de revisão.
  • Controle de acesso baseado em funções para separar administração, análise e investigação.
  • Revisores precisam ser explicitamente definidos na política.
  • Ações de revisão e remediação são auditadas.
  • Políticas devem ter finalidade legítima, escopo proporcional e governança documentada.
Communication Compliance transforma política, detecção, alerta, investigação e remediação em um fluxo controlado.
Figura 2 - converte correspondências de política em um fluxo controlado de análise e remediação.

7. Políticas e investigação em

Uma política define quem está em escopo, quais canais serão analisados, quais condições geram correspondência e qual porcentagem do conteúdo será apresentada para revisão. A Microsoft oferece modelos para cenários comuns, e organizações podem criar políticas personalizadas.

ComponenteFunção
Usuários e grupos em escopoDeterminam quais comunicações podem ser avaliadas.
CanaisDefinem origens como e-mail, chat, colaboração ou aplicações conectadas.
CondiçõesPodem usar tipos de informações confidenciais, classificadores, palavras, domínios e outros sinais.
AmostragemControla a quantidade de conteúdo apresentada para revisão.
RevisoresPessoas autorizadas a analisar alertas e itens correspondentes.
AçõesNotificar, marcar, documentar, remover mensagens em cenários suportados ou escalar para eDiscovery.

Alertas são produzidos quando mensagens correspondem às condições. O revisor analisa o contexto, classifica o item, registra notas e escolhe uma ação proporcional. Em casos mais sérios, o conteúdo pode ser escalado para uma investigação formal no eDiscovery.

Diferença para DLP

DLP controla uso e transferência de dados sensíveis. analisa riscos presentes nas comunicações e oferece fluxo de revisão de conduta ou obrigação regulatória. Uma mensagem pode acionar as duas soluções por motivos diferentes.

8.

é uma solução de conformidade que restringe comunicação e colaboração entre grupos e usuários. É comum em organizações sujeitas a regras de conflito de interesses, segregação de funções ou necessidade de impedir que equipes envolvidas em operações sensíveis troquem informações.

O modelo começa com segmentos definidos por atributos de contas, como departamento, localização, função ou equipe. Em seguida, políticas do tipo bloquear ou permitir determinam quais segmentos podem interagir. Depois de configuradas e ativadas, as políticas são aplicadas aos serviços suportados.

Information Barriers conecta segmentos, políticas e aplicações para restringir comunicação e colaboração.
Figura 3 - Segmentos e políticas transformam requisitos de separação em restrições técnicas de comunicação e colaboração.
ConceitoDescrição objetiva
SegmentoConjunto de usuários ou grupos definido por atributos organizacionais.
Política de bloqueioImpede comunicação entre segmentos especificados.
Política de permissãoPermite que um segmento se comunique apenas com segmentos definidos.
AplicaçãoProcesso que distribui e efetiva as políticas nos serviços.
Modo da organizaçãoDefine capacidades como suporte a um ou vários segmentos por usuário.
Princípio operacional Use o menor número de políticas necessário e teste os efeitos. Uma regra mal desenhada pode impedir colaboração legítima, reuniões, compartilhamento de arquivos ou descoberta de pessoas.

9. Data Lifecycle Management

Data Lifecycle Management fornece recursos para reter conteúdo necessário e eliminar conteúdo que perdeu valor. A retenção atende obrigações regulatórias, contratuais, históricas e operacionais; a exclusão controlada reduz custo, exposição a ataques e responsabilidade associada a dados mantidos sem necessidade.

As políticas de retenção são o mecanismo central para aplicar regras amplas em cargas de trabalho como Exchange, SharePoint, OneDrive, Teams e outros serviços suportados. Rótulos de retenção permitem decisões mais granulares no nível de itens.

Resultados possíveis de uma configuração de retenção

  • Reter por um período e permitir exclusão depois desse prazo.
  • Reter por um período e excluir automaticamente ao final.
  • Reter indefinidamente enquanto houver obrigação.
  • Excluir conteúdo após um período, sem exigir retenção mínima.
  • Iniciar o período a partir da criação, modificação, rotulagem ou evento de negócio, conforme recurso. Quando usuários editam ou excluem conteúdo sujeito a retenção, o serviço preserva uma cópia em local protegido. Em SharePoint e OneDrive, isso pode envolver a Preservation Library; em Exchange, a área Recoverable Items; em mensagens de Teams e outros serviços, locais ocultos de retenção mantêm a evidência necessária.

Retenção não é backup

Backup busca restaurar dados após falha ou perda. Retenção aplica obrigação de preservar ou eliminar conteúdo por política. Um recurso não substitui automaticamente o outro.

10. Políticas de retenção

Uma política de retenção aplica a mesma configuração no nível de um contêiner ou localização. Exemplos: todas as mensagens de determinadas caixas de correio, todos os documentos de certos sites ou todas as mensagens de canais selecionados.

Escopos estáticos e adaptativos

Escopos estáticos são definidos diretamente na política e mudam quando um administrador altera a seleção. Escopos adaptativos utilizam atributos e consultas para incluir ou remover usuários, grupos ou sites dinamicamente. Isso reduz manutenção em organizações com mudanças frequentes, mas exige atributos confiáveis e testes cuidadosos.

CaracterísticaPolítica de retenção
Unidade de aplicaçãoContêiner ou localização.
HerançaConteúdo no contêiner recebe a configuração automaticamente.
Uso típicoRegra ampla e uniforme por carga de trabalho, grupo, usuário ou site.
Aplicação pelo usuárioNormalmente invisível e automática.
LimitaçãoMenor granularidade para itens com valores de negócio diferentes no mesmo contêiner.

Uma política pode ser configurada para reter, excluir ou reter e depois excluir. O comportamento exato varia por carga de trabalho, tipo de item e momento que inicia o período. Em implantação real, é essencial validar a documentação específica de Exchange, SharePoint, OneDrive, Teams e demais serviços.

Exemplo

Uma política pode reter por sete anos todo conteúdo de caixas de correio de uma área regulada. Ela não precisa que cada usuário rotule cada mensagem.

11. Rótulos de retenção e políticas de rótulos

Rótulos de retenção aplicam regras no nível de documentos, e-mails ou outros itens suportados. Eles permitem que conteúdos diferentes no mesmo local tenham períodos, gatilhos e resultados distintos. Um contrato pode ser retido por uma regra, enquanto uma minuta temporária no mesmo site segue outra.

Comparação entre políticas de retenção por localização e rótulos de retenção por item.
Figura 4 - Políticas de retenção atuam amplamente por localização; rótulos atuam com granularidade por item.

Criar, publicar e aplicar

Criar o rótulo define comportamento de retenção e exclusão. Publicar o rótulo por uma política torna-o disponível para usuários e locais selecionados. A aplicação pode ser manual, padrão para um local ou automática com base em tipos de informação, palavras-chave, propriedades pesquisáveis, classificadores treináveis e outros mecanismos suportados.

ElementoPapel
Rótulo de retençãoContém a regra aplicada ao item.
Política de publicaçãoDisponibiliza rótulos para usuários e locais.
Política de aplicação automáticaEncontra conteúdo que atende condições e aplica o rótulo.
Rótulo padrãoAplica um rótulo a novos itens em local configurado, conforme suporte.
Retenção por eventoInicia o período quando ocorre um evento de negócio, como encerramento de contrato.
Não confunda Rótulo de sensibilidade classifica e pode proteger acesso. Rótulo de retenção controla o ciclo de vida e pode declarar registro. Um item pode receber ambos.

12. Records Management

Records Management amplia a retenção para conteúdos que devem ser tratados como registros formais. Um registro representa evidência de atividade ou decisão de negócio e precisa de controles mais rigorosos de alteração, exclusão, rastreabilidade e disposição.

Records Management conecta classificação, declaração, retenção, controles de registro e disposição.
Figura 5 - O gerenciamento de registros conecta classificação, imutabilidade, retenção e disposição controlada.

Capacidades principais

  • Declarar itens como registros ou registros regulatórios por rótulos de retenção.
  • Organizar rótulos e requisitos em um file plan.
  • Aplicar retenção com base em eventos de negócio.
  • Controlar desbloqueio, edição, movimentação ou exclusão conforme tipo de registro.
  • Executar revisões de disposição antes da exclusão permanente.
  • Manter prova de disposição e trilha auditável. Registros regulatórios recebem restrições mais fortes e devem ser usados apenas quando exigidos. A configuração inadequada pode impedir correções legítimas ou gerar retenção excessiva. Por isso, jurídico, records managers, segurança, privacidade e proprietários de dados devem participar da taxonomia.

Distinção essencial

Todo registro pode estar retido, mas nem todo item retido é um registro. Records Management acrescenta classificação formal, controle de imutabilidade e processo de disposição.

Um mesmo item pode estar sujeito a várias políticas, rótulos e holds. O resolve conflitos segundo princípios de preservação: retenção tende a prevalecer sobre exclusão, e o período mais longo costuma vencer quando várias configurações exigem preservação. Configurações explícitas e granulares podem ter precedência em cenários específicos.

Para o SC-900, é mais importante compreender a lógica do que memorizar todas as regras: o serviço busca impedir que uma configuração de exclusão destrua conteúdo ainda exigido por outra obrigação de retenção ou investigação.

MecanismoFinalidade principalEscopo típico
Política de retençãoGovernança contínua do ciclo de vida.Locais, usuários, grupos e cargas de trabalho.
Rótulo de retençãoGovernança granular por valor ou tipo de item.Documento, e-mail ou item.
eDiscovery holdPreservar conteúdo relevante a uma investigação específica.Fontes e consultas do caso.
Litigation Hold do ExchangePreservar conteúdo de caixa de correio em cenário jurídico.Caixa de correio.
Backup/recuperaçãoRestaurar conteúdo após incidente ou erro.Depende do serviço e da estratégia de continuidade.
Cuidado ao fechar casos Fechar ou excluir um caso de eDiscovery pode liberar holds associados. Antes de encerrar, confirme se outra obrigação ainda exige preservação.

14. eDiscovery

Electronic discovery, ou eDiscovery, é o processo de identificar, preservar, coletar, revisar e entregar informação eletronicamente armazenada como evidência em investigações jurídicas, regulatórias, de segurança ou internas. A qualidade do processo depende de escopo defensável, controle de acesso, preservação adequada e documentação das decisões.

O eDiscovery pesquisa dados em serviços como Exchange Online, SharePoint, OneDrive, Teams, Groups e outros locais suportados. A experiência clássica de Content Search, eDiscovery Standard e eDiscovery Premium foi aposentada em agosto de 2025. A experiência atual é unificada no portal , com capacidades básicas ou premium habilitadas conforme licenciamento e configuração do caso.

E o termo custodian?

Em investigações, custodian é a pessoa que possui ou controla dados potencialmente relevantes. No modelo clássico do produto, custodians eram objetos centrais do fluxo Premium. Na experiência atual, o caso é a unidade central, e pessoas, grupos e locais são adicionados como fontes de dados. O conceito jurídico continua válido, mas a administração técnica mudou.

Caso de eDiscovery centraliza fontes, preservação, pesquisas, review sets e exportação.
Figura 6 - O caso atual centraliza fontes, preservação, pesquisas, revisão e exportação.

15. Casos, permissões, fontes de dados e holds

Um caso reúne todos os elementos relacionados a uma investigação: membros, funções, pesquisas, fontes de dados, holds, review sets, processos e exportações. O acesso deve seguir menor privilégio, porque o conteúdo pode incluir comunicações privadas, dados pessoais, propriedade intelectual e informação protegida por sigilo.

Fontes de dados

Fontes de dados representam pessoas, grupos e locais relacionados ao caso. Ao selecionar um usuário ou grupo, o eDiscovery pode identificar caixas de correio, OneDrive, sites, grupos e outros locais associados. O investigador refina a seleção para reduzir coleta desnecessária.

Holds

Um preserva conteúdo para impedir exclusão permanente enquanto a investigação estiver ativa. Ele pode ser amplo ou baseado em consulta. A preservação acontece nos serviços de origem, mantendo versões ou cópias em locais protegidos. Holds devem ser revisados ao longo do caso para evitar escopo excessivo ou perda de evidência.

EtapaPergunta de controle
Criar casoQual fato, solicitação ou alerta justifica a investigação?
Definir membrosQuem pode administrar, pesquisar, revisar e exportar?
Adicionar fontesQuais usuários, grupos, sites e caixas de correio podem conter ESI relevante?
Aplicar holdQual conteúdo deve ser preservado e por quanto tempo?
Auditar o casoAs ações, mudanças e exportações estão documentadas?
Preservação proporcional Preservar tudo pode aumentar custo e risco de privacidade; preservar pouco pode destruir evidência. O escopo deve ser justificável e revisado.

16. Pesquisas, review sets, análise e exportação

Pesquisas localizam itens por palavras-chave, propriedades, participantes, datas, tipos de item e outras condições. Uma consulta bem desenhada reduz falsos positivos e facilita uma revisão defensável. Amostras e relatórios de consulta ajudam a ajustar o escopo antes de coletar grandes volumes.

Resultados podem ser exportados diretamente ou adicionados a um quando recursos premium estão disponíveis. O copia itens e metadados para armazenamento gerenciado pela Microsoft, isolado por caso, oferecendo filtros, visualizadores, tags, detecção de quase duplicados, encadeamento de e-mails, temas e outras análises.

ComponenteUso
SearchIdentificar conteúdo responsivo nas fontes.
HoldPreservar dados relevantes na origem.
Review setReunir uma cópia processada para análise e marcação.
TagClassificar itens por relevância, privilégio, assunto ou decisão.
AnalyticsReduzir volume e agrupar conteúdo semelhante ou relacionado.
ExportGerar pacote de itens e relatórios para entrega ou análise externa.
ProcessAcompanhar tarefas de pesquisa, coleta, análise e exportação.

Exportações devem preservar metadados e relatórios necessários à cadeia de custódia. A equipe precisa documentar quem iniciou o processo, quais filtros foram usados, o que foi incluído, como o pacote foi transferido e quem recebeu acesso.

Busca não é prova isolada

Um item encontrado precisa ser interpretado no contexto. Autenticidade, completude, cronologia, privilégio jurídico e cadeia de custódia continuam sendo responsabilidades do processo investigativo.

17. Audit

Audit oferece uma solução integrada para pesquisar atividades de usuários e administradores em diversos serviços Microsoft. O registro de auditoria unificado captura milhares de operações, como acesso, criação, exclusão, compartilhamento, mudanças de configuração, ações administrativas e eventos de investigação.

O Audit ajuda equipes de segurança, TI, conformidade, risco interno e jurídico a responder perguntas como: quem acessou um arquivo? Quem alterou uma política? Quando uma mensagem foi encaminhada? Qual administrador executou uma ação? Em qual endereço ou aplicativo o evento ocorreu?

Anatomia conceitual de um evento

CampoExemplo de informação
AtorUsuário, administrador, aplicativo ou serviço que realizou a ação.
AtividadeOperação executada, como acesso, download, exclusão ou alteração.
Data e horaMomento registrado, normalmente em UTC.
ServiçoExchange, SharePoint, Entra, Teams, Purview ou outro serviço.
ObjetoArquivo, mensagem, conta, política, site ou recurso afetado.
ContextoIP, cliente, identificadores, resultado e propriedades adicionais.

Pesquisas podem ser filtradas por período, usuários, atividades, serviços e outros atributos. Resultados podem ser exportados para análise. A retenção e os tipos de eventos disponíveis variam por licença, serviço e política.

Audit e monitoramento

Audit registra atividades para investigação. Ele não substitui SIEM, alertas em tempo real, DLP ou controles preventivos, embora esses sistemas possam consumir eventos de auditoria.

18. Audit Standard e Audit Premium

Audit Premium inclui os recursos do Audit Standard e amplia retenção, eventos e investigação.
Figura 7 - Audit Premium inclui os recursos do Standard e amplia retenção, eventos e investigação.
CapacidadeAudit StandardAudit Premium
Registro de auditoria unificadoSimSim
Pesquisa no portal e exportaçãoSimSim
Milhares de eventos pesquisáveisSimSim
Retenção padrão geral180 dias para eventos suportadosInclui Standard
Retenção padrão de Entra, Exchange, OneDrive e SharePointConforme capacidade padrãoUm ano para eventos cobertos e usuários licenciados
Políticas personalizadas de retençãoNãoSim
Retenção de até dez anosNãoCom licença adicional e política; não é retroativa
Eventos e insights de alto valorLimitadoAmpliado
Maior capacidade de acesso à APINãoSim

No Premium, políticas personalizadas podem definir retenção por serviço, atividade ou usuário e usar prioridades. Registros anteriores à criação de uma política de dez anos não são preservados retroativamente. Para investigações, isso reforça a importância de planejar retenção antes de um incidente.

Armadilha de exame

Audit Premium não é um produto separado que substitui Standard; ele inclui as capacidades do Standard e acrescenta retenção, eventos e recursos de investigação mais avançados.

19. Cenário prático integrado

Considere uma instituição financeira que prepara uma operação de aquisição. As equipes de banco de investimento e análise de mercado precisam ser separadas para evitar conflito de interesses. Uma mensagem em Teams parece conter dados do projeto enviados a um grupo não autorizado. A organização precisa investigar sem destruir evidências e sem expor conteúdo a pessoas desnecessárias.

Cenário integrado conecta controle preventivo, preservação, investigação e governança.
Figura 8 - Soluções diferentes contribuem para prevenção, preservação, investigação e governança.

Aplicação passo a passo

  • restringe comunicação entre os segmentos definidos e reduz novas trocas indevidas.
  • gera alerta porque a mensagem corresponde à política de informação confidencial ou conflito de interesse.
  • O revisor confirma relevância e escala o caso para eDiscovery.
  • O eDiscovery cria o caso, define membros, adiciona usuários e locais como fontes e aplica holds para preservar conteúdo.
  • Pesquisas identificam mensagens, arquivos e reuniões; itens relevantes são adicionados a para análise e marcação.
  • Audit reconstrói acessos, compartilhamentos, alterações e ações administrativas.
  • Retention e Records Management mantêm registros obrigatórios e permitem disposição controlada ao final dos prazos.
  • Compliance Manager registra ações de melhoria, responsáveis e evidências geradas após a investigação.

Resultado

A organização reduz o risco imediato, preserva a cadeia de evidência, limita acesso à investigação e transforma as conclusões em melhorias verificáveis.

20. Comparações e armadilhas do SC-900

Conceitos confundidosDiferença
Compliance Score x certificaçãoScore mede progresso em ações; não certifica conformidade.
Communication Compliance x DLPCommunication Compliance revisa comunicação e conduta; DLP controla movimentação de dados.
Information Barriers x RBACIB restringe comunicação entre segmentos; RBAC define permissões sobre recursos.
Rótulo de sensibilidade x retençãoSensibilidade protege/classifica; retenção governa manter e excluir.
Política de retenção x rótuloPolítica atua por localização; rótulo atua por item.
Retenção x eDiscovery holdRetenção é governança contínua; hold é preservação ligada a investigação.
eDiscovery x AuditeDiscovery localiza e preserva conteúdo; Audit registra atividades.
Audit Standard x PremiumPremium inclui Standard e adiciona retenção e investigação ampliadas.
Custodian clássico x fonte atualCustodian é pessoa de interesse; a experiência atual centraliza fontes e dados no caso.
Records Management x arquivo mortoRecords Management aplica controles formais, imutabilidade e disposição auditada.

Afirmações que merecem desconfiança

  • “Um de 100% garante conformidade legal.”
  • substitui DLP e rótulos.”
  • “Todo conteúdo retido é automaticamente um registro.”
  • “Excluir um arquivo remove a cópia protegida por retenção ou .”
  • “Audit Premium só muda a interface.”
  • “eDiscovery é apenas uma busca por palavras-chave.”
  • “Holds devem permanecer indefinidamente, mesmo depois do encerramento da obrigação.”

21. Revisão rápida para o exame SC-900

TermoMemorização objetiva
Compliance ManagerAvaliações, controles, ações de melhoria, evidências e score.
Compliance ScoreProgresso baseado em risco; não é garantia de conformidade.
Communication ComplianceDetecta e trata riscos em comunicações.
Information BarriersRestringe comunicação e colaboração entre segmentos.
Data Lifecycle ManagementRetém o necessário e elimina o que perdeu valor.
Política de retençãoRegra ampla aplicada no nível de localização ou contêiner.
Rótulo de retençãoRegra granular aplicada no nível do item.
Records ManagementGerencia registros, imutabilidade, file plan e disposição.
eDiscoveryPreserva, pesquisa, revisa e exporta ESI em casos.
HoldImpede exclusão permanente de conteúdo relevante.
Review setEspaço de análise, marcação e analytics de itens coletados.
Audit StandardPesquisa de eventos e retenção padrão.
Audit PremiumRetenção ampliada, políticas, eventos e investigação avançada.
Mapa mental final Avaliar = Compliance Manager. Comunicar com responsabilidade = Communication Compliance. Separar grupos = Information Barriers. Reter e eliminar = Data Lifecycle. Formalizar registros = Records Management. Preservar e coletar = eDiscovery. Reconstruir ações = Audit.

22. Conclusão

Conformidade moderna depende de um conjunto integrado de capacidades. O Compliance Manager transforma requisitos em avaliações, controles e ações. e reduzem riscos de comunicação. Data Lifecycle Management e Records Management governam retenção e disposição. eDiscovery preserva e organiza evidências. Audit fornece a cronologia das atividades.

O principal aprendizado é que nenhuma dessas soluções, isoladamente, comprova conformidade. Uma organização precisa interpretar obrigações, configurar escopos, atribuir responsabilidades, testar controles, proteger a privacidade dos investigados, manter evidências e revisar políticas. Tecnologia torna o processo mais consistente, mas governança e julgamento humano continuam indispensáveis.

Na minha avaliação, o maior valor do está em conectar atividades que antes viviam em ferramentas e equipes separadas. Quando jurídico, segurança, privacidade, TI e negócio compartilham critérios e evidências, a conformidade deixa de ser uma preparação apressada para auditorias e se torna parte do funcionamento diário da organização.

Próximo passo na trilha

No Capítulo 17, o estudo avança para governança e descoberta de dados com Data Map e Unified Catalog.

23. Questões de revisão

Questão 1: Qual afirmação descreve corretamente o ?

A) É uma certificação jurídica automática. B) Mede progresso em ações de melhoria com base em risco. C) Substitui auditorias externas. D) Mede apenas quantidade de documentos retidos.

Resposta comentada

Resposta correta: B. O ajuda a priorizar e acompanhar ações, mas não garante conformidade absoluta.

Questão 2: Qual recurso é mais adequado para aplicar a mesma regra de retenção a todas as

caixas de correio de um grupo?

A) Política de retenção B) Rótulo de sensibilidade C) D)

Resposta comentada

Resposta correta: A. Políticas de retenção atuam no nível de locais ou contêineres e são adequadas a regras amplas.

Questão 3: Qual é a finalidade principal de um eDiscovery ?

A) Aumentar o . B) Bloquear comunicação entre departamentos. C) Preservar conteúdo relevante para impedir exclusão durante uma investigação. D) Criptografar todos os arquivos exportados.

Resposta comentada

Resposta correta: C. O preserva conteúdo de fontes do caso enquanto a obrigação investigativa existir.

Questão 4: Qual capacidade é característica do Audit Premium em relação ao Standard?

A) Nenhuma pesquisa de eventos. B) Retenção ampliada e políticas personalizadas de retenção de auditoria. C) Substituição do eDiscovery. D) Criação de rótulos de sensibilidade.

Resposta comentada

Resposta correta: B. Audit Premium inclui Standard e adiciona retenção mais longa, políticas e recursos avançados de investigação.

24. Glossário essencial

TermoSignificado
AssessmentAgrupamento de controles para uma norma, regulamento ou política.
Compliance ScorePontuação baseada em risco para acompanhar ações de melhoria.
ControlMedida técnica, organizacional ou processual ligada a um requisito.
Improvement actionTarefa recomendada para implementar ou testar um controle.
Communication ComplianceSolução para detectar e tratar riscos em comunicações.
Information BarriersPolíticas que restringem colaboração entre segmentos.
Retention policyRegra de retenção aplicada a localização ou contêiner.
Retention labelRegra de retenção aplicada ao item.
RecordConteúdo formal sujeito a controles de registro.
Disposition reviewRevisão antes da exclusão permanente de registros.
ESIInformação eletronicamente armazenada usada como evidência.
HoldPreservação para impedir exclusão durante investigação.
Review setConjunto processado para revisão, marcação e análise.
Unified audit logRepositório pesquisável de atividades de usuários e administradores.

Referências oficiais consultadas

  • Microsoft Learn - Study guide for Exam SC-900: Microsoft Security, Compliance, and Identity Fundamentals. Skills measured as of July 28, 2026.
  • Microsoft Learn - Compliance Manager; Compliance Manager scoring; Working with improvement actions.
  • Microsoft Learn - data compliance solutions.
  • Microsoft Learn - overview, planning, configuration and investigation.
  • Microsoft Learn - overview and policy configuration.
  • Microsoft Learn - Data Lifecycle Management; retention policies and retention labels.
  • Microsoft Learn - Records Management, file plan and .
  • Microsoft Learn - eDiscovery overview, workflow, cases, data sources, holds, searches, review sets and export.
  • Microsoft Learn - Audit solutions overview; Audit Standard and Audit Premium.

Nota sobre atualização

A experiência clássica de eDiscovery foi aposentada em 31 de agosto de 2025. Recursos, nomes, licenciamento, períodos de retenção e portais podem mudar. Para implantação real, confirme sempre a documentação vigente e as obrigações jurídicas aplicáveis.