Conformidade, Retenção, Auditoria e Investigações
Voltar para Learn
SC-900Capítulo 10

Estudo para a Certificação Microsoft SC-900

Conformidade, Retenção, Auditoria e Investigações

Gerenciador de Conformidade, Conformidade de Comunicações, Gerenciamento do Ciclo de Vida de Dados, Gerenciamento de Registros, eDiscovery, Auditoria e fluxos assistidos por IA

Tempo de estudo sugerido: 62 minutos • Nível iniciante • Alinhado ao plano de estudos SC-900 e à documentação oficial do Microsoft Learn

Emblema Microsoft Certified: Security, Compliance, and Identity Fundamentals cercado por ícones de nuvem, identidade e conformidade

1. Introdução: da obrigação documental à conformidade contínua

Durante grande parte da história corporativa, conformidade significava arquivar documentos, preencher listas de verificação e preparar pastas para auditorias periódicas. A digitalização dos negócios alterou esse modelo. E-mails, mensagens, arquivos em nuvem, reuniões, identidades e ações administrativas passaram a gerar evidências em ritmo contínuo, tornando insuficiente uma abordagem baseada apenas em controles manuais e revisões anuais.

O crescimento de leis de proteção de dados, regras setoriais, investigações internas e litígios também aumentou a necessidade de demonstrar não apenas que uma política existe, mas que ela foi implementada, testada, monitorada e documentada. Nesse contexto, surgiram plataformas de conformidade capazes de conectar requisitos, controles, retenção, auditoria e investigação.

Para o leitor, compreender esse ecossistema ajuda a responder perguntas práticas: por quanto tempo um documento deve ser mantido? Quem alterou uma configuração? Como preservar evidências quando começa uma investigação? Como impedir comunicação entre áreas em conflito de interesses? Como medir o progresso em relação a uma norma? Essas decisões protegem organizações, cidadãos, clientes e a própria confiabilidade dos serviços digitais.

Ideia central

Conformidade não é um estado permanente. É um processo contínuo de interpretar requisitos, implementar controles, produzir evidências, monitorar atividades e corrigir desvios.

Fluxo entre requisito regulatório, avaliação, controles, ações de melhoria e evidências.
Figura 1 - O organiza requisitos, controles, ações e evidências em um fluxo contínuo.

2. Panorama das soluções de conformidade do

O reúne capacidades de segurança, conformidade, risco e . Neste capítulo, o foco está nas soluções que ajudam a avaliar obrigações, controlar comunicações, gerenciar o ciclo de vida das informações, preservar evidências e investigar atividades.

2.1 Como o portal do organiza as soluções

  • Núcleo inclui recursos compartilhados como Auditoria, , Configurações e Fluxos de Trabalho.
  • Risco e Conformidade inclui , , , e .
  • inclui Catálogo de Dados, Gerenciamento do Ciclo de Vida de Dados e Política de Dados.
  • Segurança de Dados inclui , e .
SoluçãoPergunta principalResultado esperado
Quais requisitos e ações precisam ser atendidos?Avaliações, controles, evidências, ações de melhoria e pontuação baseada em risco.
Há comunicações que indicam violação de conduta ou de regra regulatória?Alertas, revisão contextual e ações de correção.
Quais grupos podem ou não se comunicar e colaborar?Separação entre segmentos por conflito de interesses ou sigilo.
Gerenciamento do Ciclo de Vida de DadosO que deve ser mantido ou eliminado e por quanto tempo?Políticas e rótulos de retenção.
Quais itens exigem tratamento formal como registros?Imutabilidade, file plan, retenção por evento e disposição controlada.
Quais dados devem ser preservados, pesquisados, revisados e exportados?Casos, holds, pesquisas, review sets e pacotes de evidência.
Quem fez o quê, quando, onde e em qual serviço?Registros pesquisáveis para investigação, segurança e conformidade.
Não confunda: o organiza a postura de conformidade. Retenção governa o ciclo de vida. preserva e coleta evidência para um caso. registra atividades. As soluções se complementam, mas não são intercambiáveis.

2.2 e o fluxo de investigação

O correlaciona sinais relacionados a identidades, atividades e dados para identificar padrões que possam representar , mantendo controles de privacidade e revisão humana. Uma política define os indicadores e os usuários no escopo; os sinais podem gerar alertas, que são triados e, quando necessário, elevados a casos para investigação. Ele não substitui o , o ou o : o fornece registros de atividade, o preserva e reúne conteúdo para um caso, e o aplica controles de proteção. A relação detalhada com proteção de dados e é apresentada no Capítulo 9.

3. do

O é uma solução para avaliar e gerenciar conformidade em ambientes de nuvem e multicloud. Ele oferece avaliações pré-construídas para normas e regulamentos, permite avaliações personalizadas e centraliza o acompanhamento do trabalho necessário para reduzir riscos de proteção de dados e demonstrar progresso.

A ferramenta não interpreta leis em nome da organização nem substitui especialistas jurídicos, auditores ou responsáveis por risco. Seu papel é transformar requisitos abstratos em uma estrutura operacional: controles, ações, responsáveis, testes, evidências, notas e status.

Elementos fundamentais

  • Regulamento ou padrão: fonte de requisitos, como uma lei, certificação, norma ou política interna.
  • Modelo regulatório: estrutura reutilizável que mapeia requisitos a controles e ações.
  • Avaliação: agrupamento de controles aplicáveis a um padrão e ao escopo selecionado.
  • : requisito que define uma medida técnica, organizacional ou processual.
  • : atividade recomendada para implementar, testar ou documentar um .
  • Evidência: documentação, captura, relatório ou outro material que sustenta a conclusão sobre a ação.
  • : indicador baseado em risco que mede progresso em ações de melhoria.

Responsabilidade compartilhada

O diferencia controles gerenciados pela Microsoft, controles gerenciados pelo cliente e controles compartilhados. Essa distinção acompanha o modelo de responsabilidade da nuvem.

4. Avaliações, modelos regulatórios e controles

Uma avaliação é o espaço em que uma organização acompanha sua posição diante de um regulamento, padrão ou política. Ela reúne controles, serviços em escopo, ações, pontuação e evidências. Uma empresa pode manter avaliações separadas para diferentes regiões, unidades de negócio ou ambientes, desde que a estrutura represente o escopo real.

Modelos regulatórios fornecem uma base reutilizável. Alguns são fornecidos pela Microsoft; outros podem ser personalizados para políticas internas ou requisitos específicos. A disponibilidade de modelos depende de licenciamento. Em cenários atuais, também é possível construir modelos personalizados a partir de documentos regulatórios, mas todo mapeamento deve ser revisado por especialistas responsáveis.

O fornece mais de 360 modelos regulatórios para criar avaliações rapidamente. Também oferece modelos para regulamentos e padrões emergentes de IA, ajudando a avaliar controles de aplicativos de IA, monitorar interações e reduzir riscos de perda de dados sem separar a governança de IA das obrigações existentes.

Tipo de Responsável principalExemplo conceitual
Gerenciado pela MicrosoftMicrosoftOperação e auditoria de controles da infraestrutura do serviço em nuvem.
Gerenciado pelo clienteOrganização clienteDefinir política interna, configurar retenção, treinar usuários ou revisar acessos.
CompartilhadoMicrosoft e clienteA Microsoft protege a plataforma; o cliente configura e governa o uso do serviço.

Um mesmo pode aparecer em várias avaliações. O busca evitar contagem artificial de trabalho repetido, relacionando ações e controles de forma que o progresso seja acompanhado com maior consistência. Ainda assim, a organização deve verificar se uma implementação realmente satisfaz cada contexto regulatório.

Ponto de prova

A presença de um no catálogo não significa que ele foi implementado. É necessário atribuir responsabilidade, registrar status, testar, reunir evidências e revisar periodicamente.

5. Ações de melhoria e

Ações de melhoria são tarefas recomendadas que ajudam a implementar controles. Elas podem ser técnicas, como alterar uma configuração, ou não técnicas, como criar um procedimento, realizar treinamento ou produzir documentação. Cada ação pode receber proprietário, prazo, notas, evidências e estado de teste.

Quando uma ação oferece teste automático, o pode utilizar sinais de serviços conectados para verificar se a configuração foi implementada. A automação reduz trabalho manual, mas não elimina a necessidade de validar escopo, exceções e efeitos operacionais.

Como interpretar o

O soma pontos de ações de melhoria considerando fatores de risco e tipo de ação. A pontuação ajuda a priorizar esforços, comparar evolução e mostrar áreas que precisam de atenção. Ela parte de uma linha de base de proteção de dados e muda conforme ações são implementadas e testadas.

O total combina os pontos da organização, obtidos com ações de melhoria gerenciadas pelo cliente, e os pontos gerenciados pela Microsoft, relativos ao que a Microsoft já concluiu como provedora de nuvem. A pontuação inicial parte da linha de base de proteção de dados do .

Interpretação corretaInterpretação incorreta
Indicador de progresso e priorização baseada em risco.Certificado automático de conformidade jurídica.
que depende do escopo, ações e evidências cadastradas.Prova de que nenhum requisito foi violado.
Ferramenta de gestão para apoiar auditorias e melhoria contínua.Substituto de auditor independente ou parecer jurídico.
Pontuação que pode mudar com produto, configuração e requisitos.Número universal comparável entre empresas sem contexto.
Armadilha de exame Uma pontuação alta não garante conformidade. Ela representa progresso na conclusão de ações recomendadas e deve ser interpretada dentro do escopo da avaliação.

6.

do ajuda a detectar, capturar, revisar e tratar comunicações potencialmente inadequadas ou incompatíveis com requisitos internos e regulatórios. Os cenários incluem compartilhamento de informação confidencial, linguagem ofensiva, assédio, ameaças, conflitos de interesse e comunicações sujeitas a regras do mercado financeiro.

As políticas podem avaliar mensagens em canais suportados, incluindo Exchange, Teams e outros serviços integrados. Recursos atuais também podem abranger interações com aplicações de inteligência artificial generativa, conforme conectores, licenciamento e disponibilidade.

A cobertura inclui mensagens de texto e imagem do , Viva Engage, Outlook, Copilot, Copilot Chat e fontes não Microsoft conectadas, como o WhatsApp. O monitoramento de pode analisar prompts e respostas do Copilot, aplicativos criados com Microsoft Copilot Studio e aplicações de IA conectadas pelo ou por conectores do .

Privacidade por design

  • Pseudonimização de nomes de usuários por padrão em experiências de revisão.
  • de acesso baseado em funções para separar administração, análise e investigação.
  • Revisores precisam ser explicitamente definidos na política.
  • Ações de revisão e remediação são auditadas.
  • Políticas devem ter finalidade legítima, escopo proporcional e governança documentada.
Conformidade de Comunicações transforma política, detecção, alerta, investigação e remediação em um fluxo controlado.
Figura 2 - converte correspondências de política em um fluxo controlado de análise e remediação.

7. Políticas e investigação em

Uma política define quem está em escopo, quais canais serão analisados, quais condições geram correspondência e qual porcentagem do conteúdo será apresentada para revisão. A Microsoft oferece modelos para cenários comuns, e organizações podem criar políticas personalizadas.

ComponenteFunção
Usuários e grupos em escopoDeterminam quais comunicações podem ser avaliadas.
CanaisDefinem origens como e-mail, chat, colaboração ou aplicações conectadas.
CondiçõesPodem usar tipos de informações confidenciais, classificadores, palavras, domínios e outros sinais.
AmostragemControla a quantidade de conteúdo apresentada para revisão.
RevisoresPessoas autorizadas a analisar alertas e itens correspondentes.
AçõesNotificar, marcar, documentar, remover mensagens em cenários suportados ou escalar para .

Alertas são produzidos quando mensagens correspondem às condições. O revisor analisa o contexto, classifica o item, registra notas e escolhe uma ação proporcional. Em casos mais sérios, o conteúdo pode ser escalado para uma investigação formal no .

7.1 Configurar, investigar, remediar e manter

  • Configure requisitos, usuários, canais, classificadores e políticas aplicáveis.
  • Investigue correspondências com alertas, filtros, histórico do usuário, gerenciamento de problemas e revisão de documentos.
  • Remedie resolvendo ou marcando o item, notificando o usuário, escalando, registrando ou removendo uma mensagem compatível do Teams.
  • Mantenha o programa com indicadores do painel, exportados e eventos gravados no .

A experiência incorporada do resume uma mensagem sinalizada e seus anexos no contexto das condições do classificador e responde a perguntas complementares. A integração com o pode correlacionar comunicações inadequadas com sinais mais amplos de risco no trabalho.

Diferença para

controla uso e transferência de dados sensíveis. analisa riscos presentes nas comunicações e oferece fluxo de revisão de conduta ou obrigação regulatória. Uma mensagem pode acionar as duas soluções por motivos diferentes.

8.

é uma solução de conformidade que restringe comunicação e colaboração entre grupos e usuários. É comum em organizações sujeitas a regras de conflito de interesses, segregação de funções ou necessidade de impedir que equipes envolvidas em operações sensíveis troquem informações.

O modelo começa com segmentos definidos por atributos de contas, como departamento, localização, função ou equipe. Em seguida, políticas do tipo bloquear ou permitir determinam quais segmentos podem interagir. Depois de configuradas e ativadas, as políticas são aplicadas aos serviços suportados.

Information Barriers conecta segmentos, políticas e aplicações para restringir comunicação e colaboração.
Figura 3 - Segmentos e políticas transformam requisitos de separação em restrições técnicas de comunicação e colaboração.
ConceitoDescrição objetiva
SegmentoConjunto de usuários ou grupos definido por atributos organizacionais.
Política de bloqueioImpede comunicação entre segmentos especificados.
Política de permissãoPermite que um segmento se comunique apenas com segmentos definidos.
AplicaçãoProcesso que distribui e efetiva as políticas nos serviços.
Modo da organizaçãoDefine capacidades como suporte a um ou vários segmentos por usuário.
Princípio operacional Use o menor número de políticas necessário e teste os efeitos. Uma regra mal desenhada pode impedir colaboração legítima, reuniões, compartilhamento de arquivos ou descoberta de pessoas.

9. Gerenciamento do Ciclo de Vida de Dados

Gerenciamento do Ciclo de Vida de Dados do fornece recursos para reter conteúdo necessário e eliminar conteúdo que perdeu valor. A retenção atende obrigações regulatórias, contratuais, históricas e operacionais; a exclusão controlada reduz custo, exposição a ataques e responsabilidade associada a dados mantidos sem necessidade.

As políticas de retenção são o mecanismo central para aplicar regras amplas em cargas de trabalho como Exchange, SharePoint, OneDrive, Teams e outros serviços suportados. Rótulos de retenção permitem decisões mais granulares no nível de itens.

As cargas de trabalho compatíveis incluem SharePoint, OneDrive, , Viva Engage e Exchange. O conteúdo normalmente permanece no local original e continua utilizável; se alguém editar ou excluir um item sujeito à retenção, o serviço preserva uma cópia em um local protegido, invisível para a maioria dos usuários e disponível ao .

Resultados possíveis de uma configuração de retenção

  • Reter por um período e permitir exclusão depois desse prazo.
  • Reter por um período e excluir automaticamente ao final.
  • Reter indefinidamente enquanto houver obrigação.
  • Excluir conteúdo após um período, sem exigir retenção mínima.
  • Iniciar o período a partir da criação, modificação, rotulagem ou evento de negócio, conforme recurso. Quando usuários editam ou excluem conteúdo sujeito a retenção, o serviço preserva uma cópia em local protegido. Em SharePoint e OneDrive, isso pode envolver a Preservation Library; em Exchange, a área Recoverable Items; em mensagens de Teams e outros serviços, locais ocultos de retenção mantêm a evidência necessária.

Retenção não é backup

Backup busca restaurar dados após falha ou perda. Retenção aplica obrigação de preservar ou eliminar conteúdo por política. Um recurso não substitui automaticamente o outro.

10. Políticas de retenção

Uma aplica a mesma configuração no nível de um contêiner ou localização. Exemplos: todas as mensagens de determinadas caixas de correio, todos os documentos de certos sites ou todas as mensagens de canais selecionados.

Escopos estáticos e adaptativos

Escopos estáticos são definidos diretamente na política e mudam quando um administrador altera a seleção. Escopos adaptativos utilizam atributos e consultas para incluir ou remover usuários, grupos ou sites dinamicamente. Isso reduz manutenção em organizações com mudanças frequentes, mas exige atributos confiáveis e testes cuidadosos.

Característica
Unidade de aplicaçãoContêiner ou localização.
HerançaConteúdo no contêiner recebe a configuração automaticamente.
Uso típicoRegra ampla e uniforme por carga de trabalho, grupo, usuário ou site.
Aplicação pelo usuárioNormalmente invisível e automática.
LimitaçãoMenor granularidade para itens com valores de negócio diferentes no mesmo contêiner.

Uma política pode ser configurada para reter, excluir ou reter e depois excluir. O comportamento exato varia por carga de trabalho, tipo de item e momento que inicia o período. Em implantação real, é essencial validar a documentação específica de Exchange, SharePoint, OneDrive, Teams e demais serviços.

Exemplo

Uma política pode reter por sete anos todo conteúdo de caixas de correio de uma área regulada. Ela não precisa que cada usuário rotule cada mensagem.

11. Rótulos de retenção e políticas de rótulos

Rótulos de retenção aplicam regras no nível de documentos, e-mails ou outros itens suportados. Eles permitem que conteúdos diferentes no mesmo local tenham períodos, gatilhos e resultados distintos. Um contrato pode ser retido por uma regra, enquanto uma minuta temporária no mesmo site segue outra.

Comparação entre políticas de retenção por localização e rótulos de retenção por item.
Figura 4 - Políticas de retenção atuam amplamente por localização; rótulos atuam com granularidade por item.

Criar, publicar e aplicar

Criar o rótulo define comportamento de retenção e exclusão. Publicar o rótulo por uma política torna-o disponível para usuários e locais selecionados. A aplicação pode ser manual, padrão para um local ou automática com base em tipos de informação, palavras-chave, propriedades pesquisáveis, classificadores treináveis e outros mecanismos suportados.

ElementoPapel
Contém a regra aplicada ao item.
Política de publicaçãoDisponibiliza rótulos para usuários e locais.
Política de aplicação automáticaEncontra conteúdo que atende condições e aplica o rótulo.
Rótulo padrãoAplica um rótulo a novos itens em local configurado, conforme suporte.
Retenção por eventoInicia o período quando ocorre um evento de negócio, como encerramento de contrato.
Não confunda classifica e pode proteger acesso. controla o ciclo de vida e pode declarar registro. Um item pode receber ambos.

11.1 Recursos adicionais do ciclo de vida

  • O arquivamento de caixas de correio oferece armazenamento adicional, incluindo arquivos de expansão automática quando o limite padrão é insuficiente.
  • Caixas de correio inativas preservam o conteúdo após a saída de um funcionário quando a caixa é colocada em retenção antes da exclusão da conta.
  • A pode aplicar rótulos de retenção automaticamente conforme sinais dinâmicos do .
  • Prompts e respostas de aplicativos de IA, incluindo o Copilot, ficam na caixa de correio do Exchange do usuário e podem ser retidos ou excluídos por políticas de retenção.

12.

amplia a retenção para conteúdos que devem ser tratados como registros formais. Um registro representa evidência de atividade ou decisão de negócio e precisa de controles mais rigorosos de alteração, exclusão, rastreabilidade e disposição.

Gerenciamento de Registros conecta classificação, declaração, retenção, controles de registro e disposição.
Figura 5 - O conecta classificação, imutabilidade, retenção e disposição controlada.

Capacidades principais

  • Declarar itens como registros ou registros regulatórios por rótulos de retenção.
  • Organizar rótulos e requisitos em um file plan.
  • Aplicar retenção com base em eventos de negócio.
  • Controlar desbloqueio, edição, movimentação ou exclusão conforme tipo de registro.
  • Executar revisões de disposição antes da exclusão permanente.
  • Manter prova de disposição e trilha auditável. Registros regulatórios recebem restrições mais fortes e devem ser usados apenas quando exigidos. A configuração inadequada pode impedir correções legítimas ou gerar retenção excessiva. Por isso, jurídico, records managers, segurança, privacidade e proprietários de dados devem participar da taxonomia.

Distinção essencial

Todo registro pode estar retido, mas nem todo item retido é um registro. acrescenta classificação formal, de imutabilidade e processo de disposição.

12.1 Registros regulatórios, eventos e planos de arquivos

Um registro regulatório impõe controles mais rígidos e potencialmente irreversíveis: nenhum usuário, nem mesmo um administrador global, pode remover seu rótulo, e o período de retenção não pode ser reduzido após a aplicação. Como a opção pode ter consequências permanentes, ela vem desabilitada e precisa ser ativada por um administrador via PowerShell.

  • A retenção baseada em evento inicia a contagem a partir de um fato de negócio, como saída de funcionário, descontinuação de produto ou término de contrato.
  • A revisão de disposição permite que revisores aprovem a exclusão ou estendam a retenção, enquanto a prova de disposição registra como e quando a eliminação ocorreu.
  • Um plano de arquivos importa agendas existentes, centraliza rótulos de retenção e adiciona como autoridade regulatória e função de negócio.
  • Rótulos podem ser aplicados manual ou automaticamente, como padrão de bibliotecas ou pastas do SharePoint, ou por regras compatíveis do Outlook para e-mail.

Um mesmo item pode estar sujeito a várias políticas, rótulos e holds. O resolve conflitos segundo princípios de preservação: retenção tende a prevalecer sobre exclusão, e o período mais longo costuma vencer quando várias configurações exigem preservação. Configurações explícitas e granulares podem ter precedência em cenários específicos.

Para o SC-900, é mais importante compreender a lógica do que memorizar todas as regras: o serviço busca impedir que uma configuração de exclusão destrua conteúdo ainda exigido por outra obrigação de retenção ou investigação.

MecanismoFinalidade principalEscopo típico
Governança contínua do ciclo de vida.Locais, usuários, grupos e cargas de trabalho.
Governança granular por valor ou tipo de item.Documento, e-mail ou item.
Preservar conteúdo relevante a uma investigação específica.Fontes e consultas do caso.
Litigation do ExchangePreservar conteúdo de caixa de correio em cenário jurídico.Caixa de correio.
Backup/recuperaçãoRestaurar conteúdo após incidente ou erro.Depende do serviço e da estratégia de continuidade.
Cuidado ao fechar casos Fechar ou excluir um caso de pode liberar holds associados. Antes de encerrar, confirme se outra obrigação ainda exige preservação.

14.

Electronic discovery, ou , é o processo de identificar, preservar, coletar, revisar e entregar informação eletronicamente armazenada como evidência em investigações jurídicas, regulatórias, de segurança ou internas. A qualidade do processo depende de escopo defensável, de acesso, preservação adequada e documentação das decisões.

O pesquisa dados em serviços como Exchange Online, SharePoint, OneDrive, Teams, Groups e outros locais suportados. A experiência clássica de Content Search, Standard e Premium foi aposentada em agosto de 2025. A experiência atual é unificada no portal , com capacidades básicas ou premium habilitadas conforme licenciamento e configuração do caso.

E o termo custodian?

Em investigações, custodian é a pessoa que possui ou controla dados potencialmente relevantes. No modelo clássico do produto, custodians eram objetos centrais do fluxo Premium. Na experiência atual, o caso é a unidade central, e pessoas, grupos e locais são adicionados como fontes de dados. O conceito jurídico continua válido, mas a administração técnica mudou.

Caso de eDiscovery centraliza fontes, preservação, pesquisas, review sets e exportação.
Figura 6 - O caso atual centraliza fontes, preservação, pesquisas, revisão e exportação.

15. Casos, permissões, fontes de dados e holds

Um caso reúne todos os elementos relacionados a uma investigação: membros, funções, pesquisas, fontes de dados, holds, review sets, processos e exportações. O acesso deve seguir menor privilégio, porque o conteúdo pode incluir comunicações privadas, dados pessoais, propriedade intelectual e informação protegida por sigilo.

Fontes de dados

Fontes de dados representam pessoas, grupos e locais relacionados ao caso. Ao selecionar um usuário ou grupo, o pode identificar caixas de correio, OneDrive, sites, grupos e outros locais associados. O investigador refina a seleção para reduzir coleta desnecessária.

Holds

Um preserva conteúdo para impedir exclusão permanente enquanto a investigação estiver ativa. Ele pode ser amplo ou baseado em consulta. A preservação acontece nos serviços de origem, mantendo versões ou cópias em locais protegidos. Holds devem ser revisados ao longo do caso para evitar escopo excessivo ou perda de evidência.

EtapaPergunta de
Criar casoQual fato, solicitação ou alerta justifica a investigação?
Definir membrosQuem pode administrar, pesquisar, revisar e exportar?
Adicionar fontesQuais usuários, grupos, sites e caixas de correio podem conter relevante?
Aplicar Qual conteúdo deve ser preservado e por quanto tempo?
Auditar o casoAs ações, mudanças e exportações estão documentadas?
Preservação proporcional Preservar tudo pode aumentar custo e risco de privacidade; preservar pouco pode destruir evidência. O escopo deve ser justificável e revisado.

16. Pesquisas, review sets, análise e exportação

Pesquisas localizam itens por palavras-chave, propriedades, participantes, datas, tipos de item e outras condições. Uma consulta bem desenhada reduz falsos positivos e facilita uma revisão defensável. Amostras e relatórios de consulta ajudam a ajustar o escopo antes de coletar grandes volumes.

Resultados podem ser exportados diretamente ou adicionados a um quando recursos premium estão disponíveis. O copia itens e para armazenamento gerenciado pela Microsoft, isolado por caso, oferecendo filtros, visualizadores, tags, detecção de quase duplicados, encadeamento de e-mails, temas e outras análises.

O processamento Premium acrescenta reconhecimento óptico de caracteres para pesquisar texto em imagens, preserva conversas completas do Teams e do Viva Engage, descriptografa mensagens e anexos compatíveis protegidos pela Criptografia de Mensagens do ou por rótulos de sensibilidade e usa codificação preditiva para estimar relevância. O também pode pesquisar e excluir e-mails, chats e dados de aplicativos Copilot ou de IA que sejam prejudiciais ou de alto risco.

ComponenteUso
SearchIdentificar conteúdo responsivo nas fontes.
Preservar dados relevantes na origem.
Reunir uma cópia processada para análise e marcação.
TagClassificar itens por relevância, privilégio, assunto ou decisão.
AnalyticsReduzir volume e agrupar conteúdo semelhante ou relacionado.
ExportGerar pacote de itens e relatórios para entrega ou análise externa.
ProcessAcompanhar tarefas de pesquisa, coleta, análise e exportação.

Exportações devem preservar e relatórios necessários à cadeia de custódia. A equipe precisa documentar quem iniciou o processo, quais filtros foram usados, o que foi incluído, como o pacote foi transferido e quem recebeu acesso.

Busca não é prova isolada

Um item encontrado precisa ser interpretado no contexto. Autenticidade, completude, cronologia, privilégio jurídico e cadeia de custódia continuam sendo responsabilidades do processo investigativo.

16.1 no

A experiência incorporada do resume documentos, transcrições de reuniões, anexos e outras evidências do e responde a perguntas contextuais. Também converte prompts em linguagem natural em consultas da Linguagem de Consulta de Palavras-chave (KeyQL), que podem ser revisadas, salvas e executadas. Casos de que exigem análise jurídica podem ser escalados diretamente para um novo caso do .

17.

oferece uma solução integrada para pesquisar atividades de usuários e administradores em diversos serviços Microsoft. O registro de auditoria unificado captura milhares de operações, como acesso, criação, exclusão, compartilhamento, mudanças de configuração, ações administrativas e eventos de investigação.

O ajuda equipes de segurança, TI, conformidade, e jurídico a responder perguntas como: quem acessou um arquivo? Quem alterou uma política? Quando uma mensagem foi encaminhada? Qual administrador executou uma ação? Em qual endereço ou aplicativo o evento ocorreu?

Anatomia conceitual de um evento

CampoExemplo de informação
AtorUsuário, administrador, aplicativo ou serviço que realizou a ação.
AtividadeOperação executada, como acesso, download, exclusão ou alteração.
Data e horaMomento registrado, normalmente em UTC.
ServiçoExchange, SharePoint, Entra, Teams, Purview ou outro serviço.
ObjetoArquivo, mensagem, conta, política, site ou recurso afetado.
Contexto, cliente, identificadores, resultado e propriedades adicionais.

Pesquisas podem ser filtradas por período, usuários, atividades, serviços e outros atributos. Resultados podem ser exportados para análise. A retenção e os tipos de eventos disponíveis variam por licença, serviço e política.

17.1 Formas de pesquisar e recuperar registros de auditoria

  • Use a pesquisa de auditoria no portal do e exporte resultados para CSV, Microsoft Excel ou Power Query.
  • Use a de Pesquisa de Auditoria do para acesso programático à experiência unificada.
  • Use o cmdlet Search-UnifiedAuditLog do Exchange Online PowerShell em scripts e relatórios automatizados.
  • Use a de Atividade de Gerenciamento do Office 365 para enviar registros a um SIEM e a fluxos amplos de detecção.

e monitoramento

registra atividades para investigação. Ele não substitui SIEM, alertas em tempo real, ou controles preventivos, embora esses sistemas possam consumir eventos de auditoria.

18. Auditoria Standard e Auditoria Premium

Auditoria Premium inclui os recursos do Auditoria Standard e amplia retenção, eventos e investigação.
Figura 7 - Auditoria Premium inclui os recursos do Standard e amplia retenção, eventos e investigação.
CapacidadeAuditoria StandardAuditoria Premium
Registro de auditoria unificadoSimSim
Pesquisa no portal e exportaçãoSimSim
Milhares de eventos pesquisáveisSimSim
Retenção padrão geral180 dias para eventos suportadosInclui Standard
Retenção padrão de Entra, Exchange, OneDrive e SharePointConforme capacidade padrãoUm ano para eventos cobertos e usuários licenciados
Políticas personalizadas de retençãoNãoSim
Retenção de até dez anosNãoCom licença adicional e política; não é retroativa
Eventos e insights de alto valorLimitadoAmpliado
Maior capacidade de acesso à NãoSim

No Premium, políticas personalizadas podem definir retenção por serviço, atividade ou usuário e usar prioridades. Registros anteriores à criação de uma política de dez anos não são preservados retroativamente. Para investigações, isso reforça a importância de planejar retenção antes de um incidente.

18.1 Registro de auditoria do Copilot

Prompts e respostas do Copilot entram automaticamente no como eventos CopilotInteraction nos aplicativos compatíveis, com referências ao serviço e aos arquivos envolvidos. Para o , um proprietário do Copilot precisa aceitar o registro; depois disso, o processa e armazena ações administrativas, ações de usuários e respostas do Copilot, inclusive dados de integrações Microsoft e não Microsoft, na região de dados do .

Armadilha de exame

Auditoria Premium não é um produto separado que substitui Standard; ele inclui as capacidades do Standard e acrescenta retenção, eventos e recursos de investigação mais avançados.

19. Cenário prático integrado

Considere uma instituição financeira que prepara uma operação de aquisição. As equipes de banco de investimento e análise de mercado precisam ser separadas para evitar conflito de interesses. Uma mensagem em Teams parece conter dados do projeto enviados a um grupo não autorizado. A organização precisa investigar sem destruir evidências e sem expor conteúdo a pessoas desnecessárias.

Cenário integrado conecta controle preventivo, preservação, investigação e governança.
Figura 8 - Soluções diferentes contribuem para prevenção, preservação, investigação e governança.

Aplicação passo a passo

  • restringe comunicação entre os segmentos definidos e reduz novas trocas indevidas.
  • gera alerta porque a mensagem corresponde à política de informação confidencial ou conflito de interesse.
  • O revisor confirma relevância e escala o caso para .
  • O cria o caso, define membros, adiciona usuários e locais como fontes e aplica holds para preservar conteúdo.
  • Pesquisas identificam mensagens, arquivos e reuniões; itens relevantes são adicionados a para análise e marcação.
  • reconstrói acessos, compartilhamentos, alterações e ações administrativas.
  • Retention e mantêm registros obrigatórios e permitem disposição controlada ao final dos prazos.
  • registra ações de melhoria, responsáveis e evidências geradas após a investigação.

Resultado

A organização reduz o risco imediato, preserva a cadeia de evidência, limita acesso à investigação e transforma as conclusões em melhorias verificáveis.

20. Comparações e armadilhas do SC-900

Conceitos confundidosDiferença
x certificaçãoScore mede progresso em ações; não certifica conformidade.
x revisa comunicação e conduta; controla movimentação de dados.
x IB restringe comunicação entre segmentos; define permissões sobre recursos.
x retençãoSensibilidade protege/classifica; retenção governa manter e excluir.
x rótuloPolítica atua por localização; rótulo atua por item.
Retenção x Retenção é governança contínua; é preservação ligada a investigação.
x localiza e preserva conteúdo; registra atividades.
Auditoria Standard x PremiumPremium inclui Standard e adiciona retenção e investigação ampliadas.
Custodian clássico x fonte atualCustodian é pessoa de interesse; a experiência atual centraliza fontes e dados no caso.
x arquivo morto aplica controles formais, imutabilidade e disposição auditada.

Afirmações que merecem desconfiança

  • “Um de 100% garante conformidade legal.”
  • substitui e rótulos.”
  • “Todo conteúdo retido é automaticamente um registro.”
  • “Excluir um arquivo remove a cópia protegida por retenção ou .
  • “Auditoria Premium só muda a interface.”
  • é apenas uma busca por palavras-chave.”
  • “Holds devem permanecer indefinidamente, mesmo depois do encerramento da obrigação.”

21. Revisão rápida para o exame SC-900

TermoMemorização objetiva
Avaliações, controles, ações de melhoria, evidências e score.
Progresso baseado em risco; não é garantia de conformidade.
Detecta e trata riscos em comunicações.
Restringe comunicação e colaboração entre segmentos.
Correlaciona sinais de identidade, atividade e dados; alertas podem ser triados e elevados a casos com privacidade e revisão humana.
Gerenciamento do Ciclo de Vida de DadosRetém o necessário e elimina o que perdeu valor.
Regra ampla aplicada no nível de localização ou contêiner.
Regra granular aplicada no nível do item.
Gerencia registros, imutabilidade, file plan e disposição.
Preserva, pesquisa, revisa e exporta em casos.
Impede exclusão permanente de conteúdo relevante.
Espaço de análise, marcação e analytics de itens coletados.
Auditoria StandardPesquisa de eventos e retenção padrão.
Auditoria PremiumRetenção ampliada, políticas, eventos e investigação avançada.
Mapa mental final Avaliar = . Comunicar com responsabilidade = . Separar grupos = . Reter e eliminar = Gerenciamento do Ciclo de Vida de Dados. Formalizar registros = . Preservar e coletar = . Reconstruir ações = .

22. Conclusão

Conformidade moderna depende de um conjunto integrado de capacidades. O transforma requisitos em avaliações, controles e ações. e reduzem riscos de comunicação. Gerenciamento do Ciclo de Vida de Dados e governam retenção e disposição. preserva e organiza evidências. fornece a cronologia das atividades.

O principal aprendizado é que nenhuma dessas soluções, isoladamente, comprova conformidade. Uma organização precisa interpretar obrigações, configurar escopos, atribuir responsabilidades, testar controles, proteger a privacidade dos investigados, manter evidências e revisar políticas. Tecnologia torna o processo mais consistente, mas governança e julgamento humano continuam indispensáveis.

Na minha avaliação, o maior valor do está em conectar atividades que antes viviam em ferramentas e equipes separadas. Quando jurídico, segurança, privacidade, TI e negócio compartilham critérios e evidências, a conformidade deixa de ser uma preparação apressada para auditorias e se torna parte do funcionamento diário da organização.

Próximo passo na trilha

Como próximo passo, revise os resumos e faça simulados cronometrados da SC-900. Módulos futuros ampliam governança e descoberta de dados com o e o .

23. Questões de revisão

Questão 1: Qual afirmação descreve corretamente o ?

A) É uma certificação jurídica automática. B) Mede progresso em ações de melhoria com base em risco. C) Substitui auditorias externas. D) Mede apenas quantidade de documentos retidos.

Resposta comentada

Resposta correta: B. O ajuda a priorizar e acompanhar ações, mas não garante conformidade absoluta.

Questão 2: Qual recurso é mais adequado para aplicar a mesma regra de retenção a todas as

caixas de correio de um grupo?

A) B) C) D)

Resposta comentada

Resposta correta: A. Políticas de retenção atuam no nível de locais ou contêineres e são adequadas a regras amplas.

Questão 3: Qual é a finalidade principal de um ?

A) Aumentar o . B) Bloquear comunicação entre departamentos. C) Preservar conteúdo relevante para impedir exclusão durante uma investigação. D) Criptografar todos os arquivos exportados.

Resposta comentada

Resposta correta: C. O preserva conteúdo de fontes do caso enquanto a obrigação investigativa existir.

Questão 4: Qual capacidade é característica do Auditoria Premium em relação ao Standard?

A) Nenhuma pesquisa de eventos. B) Retenção ampliada e políticas personalizadas de retenção de auditoria. C) Substituição do . D) Criação de rótulos de sensibilidade.

Resposta comentada

Resposta correta: B. Auditoria Premium inclui Standard e adiciona retenção mais longa, políticas e recursos avançados de investigação.

Questão 5: Qual solução detecta linguagem ofensiva, assédio ou violações de política nas comunicações de trabalho?

A) B) C) D) Gerenciamento do Ciclo de Vida de Dados

Resposta comentada

Resposta correta: B. A avalia canais compatíveis e oferece aos revisores um fluxo controlado de investigação e remediação.

Questão 6: O que ocorre quando um declara o conteúdo como registro?

A) Torna-se público. B) É excluído imediatamente. C) Restrições são aplicadas, atividades são registradas e a prova de disposição é mantida. D) O é removido.

Resposta comentada

Resposta correta: C. A declaração como registro acrescenta restrições e rastreabilidade durante a retenção e preserva a evidência da disposição final.

24. Glossário essencial

TermoSignificado
Agrupamento de controles para uma norma, regulamento ou política.
Pontuação baseada em risco para acompanhar ações de melhoria.
Medida técnica, organizacional ou processual ligada a um requisito.
Tarefa recomendada para implementar ou testar um .
Solução para detectar e tratar riscos em comunicações.
Políticas que restringem colaboração entre segmentos.
Regra de retenção aplicada a localização ou contêiner.
Regra de retenção aplicada ao item.
Conteúdo formal sujeito a controles de registro.
Revisão antes da exclusão permanente de registros.
Informação eletronicamente armazenada usada como evidência.
Preservação para impedir exclusão durante investigação.
Conjunto processado para revisão, marcação e análise.
Repositório pesquisável de atividades de usuários e administradores.

Referências oficiais consultadas

  • Microsoft Learn - Study guide for Exam SC-900: Microsoft Security, Compliance, and Identity Fundamentals. Skills measured as of July 28, 2026.
  • Microsoft Learn - do ; scoring; Working with improvement actions.
  • Microsoft Learn - data compliance solutions.
  • Microsoft Learn - overview, policies, alerts and cases.
  • Microsoft Learn - overview, planning, configuration and investigation.
  • Microsoft Learn - overview and policy configuration.
  • Microsoft Learn - Gerenciamento do Ciclo de Vida de Dados; retention policies and retention labels.
  • Microsoft Learn - , file plan and .
  • Microsoft Learn - overview, workflow, cases, data sources, holds, searches, review sets and export.
  • Microsoft Learn - solutions overview; Auditoria Standard and Auditoria Premium.

Nota sobre atualização

A experiência clássica de foi aposentada em 31 de agosto de 2025. Recursos, nomes, licenciamento, períodos de retenção e portais podem mudar. Para implantação real, confirme sempre a documentação vigente e as obrigações jurídicas aplicáveis.