Como identificar o tipo de retenção de uma caixa de correio do Exchange Online

Este artigo explica como identificar as retenções colocadas em caixas de correio Exchange Online no Microsoft Purview e no Microsoft 365.

O Microsoft Purview oferece várias maneiras pelas quais sua organização pode impedir que o conteúdo da caixa de correio seja excluído permanentemente. Isso permite que sua organização mantenha conteúdo para atender aos regulamentos de conformidade ou durante investigações legais e outros tipos. Aqui está uma lista dos recursos de retenção (também chamados de holds) no Microsoft Purview e no Microsoft 365:

  • Contencioso Hold: Conténs que são aplicadas a caixas de correio de usuário em Exchange Online.

  • eDiscovery hold: Conténs associadas a um caso de Descoberta Eletrônica do Microsoft Purview (Standard) no portal de conformidade do Microsoft Purview. As retenções de descoberta eletrônica podem ser aplicadas às caixas de correio do usuário e à caixa de correio correspondente para Grupos do Microsoft 365 e Microsoft Teams.

  • Hold in-Place: conténs que são aplicadas às caixas de correio do usuário usando a ferramenta In-Place eDiscovery & Hold no centro de administração do Exchange em Exchange Online.

    Observação

    In-Place Holds foram desativados e você não pode mais criar In-Place Holds ou aplicá-los às caixas de correio. No entanto, In-Place Holds ainda pode ser aplicado a caixas de correio em sua organização, razão pela qual elas estão incluídas neste artigo. Para obter mais informações, confira Aposentadoria de ferramentas de descoberta eletrônica herdadas.

  • Políticas de retenção do Microsoft Purview: Pode ser configurado para reter (ou reter e excluir) conteúdo em caixas de correio de usuário em Exchange Online e na caixa de correio correspondente para Grupos do Microsoft 365 e Microsoft Teams. Você também pode criar uma política de retenção para manter Skype for Business Conversas, que são armazenadas em caixas de correio de usuário.

    Há dois tipos de políticas de retenção do Microsoft Purview que podem ser atribuídas a caixas de correio.

    • Políticas de retenção de local específicas: São políticas atribuídas aos locais de conteúdo de usuários específicos. Você usa o cmdlet Get-Mailbox no Exchange Online PowerShell para obter informações sobre políticas de retenção atribuídas a caixas de correio específicas. Para obter mais informações sobre esse tipo de política de retenção, consulte a seção Uma política com inclusões ou exclusões específicas da documentação da política de retenção.
    • Políticas de retenção em toda a organização: Estas são políticas atribuídas a todos os locais de conteúdo em sua organização. Você usa o cmdlet Get-OrganizationConfig no Exchange Online PowerShell para obter informações sobre políticas de retenção em toda a organização. Para obter mais informações sobre esse tipo de política de retenção, consulte a seção Uma política que se aplica a locais inteiros da documentação da política de retenção.
  • Rótulos de retenção do Microsoft Purview: se um usuário aplicar um rótulo de retenção do Microsoft Purview (um configurado para reter conteúdo ou reter e excluir conteúdo) a qualquer pasta ou item em sua caixa de correio, um porão será colocado na caixa de correio como se a caixa de correio fosse colocada no Contencioso Hold ou atribuída a uma política de retenção do Microsoft Purview. Para obter mais informações, consulte a seção Identificar caixas de correio em espera porque um rótulo de retenção foi aplicado a uma pasta ou seção de item neste artigo.

Para gerenciar caixas de correio em espera, talvez seja necessário identificar o tipo de retenção colocado em uma caixa de correio para que você possa executar tarefas como alterar a duração da retenção, remover temporariamente ou permanentemente o porão ou excluir uma caixa de correio de uma política de retenção do Microsoft Purview. Nesses casos, a primeira etapa é identificar o tipo de retenção colocado na caixa de correio. E como vários portenções (e diferentes tipos de porões) podem ser colocados em uma única caixa de correio, você precisa identificar todos os porões colocados em uma caixa de correio se quiser remover ou alterar um porão.

Dica

Se você não for um cliente E5, use a avaliação de soluções do Microsoft Purview de 90 dias para explorar como recursos adicionais do Purview podem ajudar sua organização a gerenciar as necessidades de segurança e conformidade de dados. Comece agora no hub de avaliações portal de conformidade do Microsoft Purview. Saiba mais sobre os termos de inscrição e avaliação.

Etapa 1: obter o GUID para os porões colocados em uma caixa de correio

Você pode executar os dois cmdlets a seguir no Exchange Online PowerShell para obter o GUID dos porões colocados em uma caixa de correio. Depois de obter um GUID, use-o para identificar a retenção específica na Etapa 2. Uma Retenção de Litígios não é identificada por um GUID. Os contenciosos holds estão habilitados ou desabilitados para uma caixa de correio.

  • Caixa de correio get: Use esse cmdlet para determinar se a Retenção de Litígios está habilitada para uma caixa de correio e para obter os GUIDs para retenções de descoberta eletrônica, In-Place Holds e políticas de retenção do Microsoft Purview atribuídas a uma caixa de correio. A saída desse cmdlet também indicará se uma caixa de correio foi explicitamente excluída de uma política de retenção em toda a organização.
  • Get-OrganizationConfig: Use esse cmdlet para obter os GUIDs para políticas de retenção em toda a organização.

Para se conectar ao PowerShell do Exchange Online, confira Conectar ao PowerShell do Exchange Online.

Get-Mailbox

Execute o comando a seguir para obter informações sobre os holds e as políticas de retenção do Microsoft Purview aplicadas a uma caixa de correio.

Get-Mailbox <username> | FL LitigationHoldEnabled,InPlaceHolds

Dica

Se houver muitos valores na propriedade InPlaceHolds e nem todos eles forem exibidos, você poderá executar o Get-Mailbox <username> | Select-Object -ExpandProperty InPlaceHolds comando para exibir cada GUID em uma linha separada.

A tabela a seguir descreve como identificar diferentes tipos de retenções com base nos valores na propriedade InPlaceHolds ao executar o cmdlet Get-Mailbox .

Tipo de retenção Valor de exemplo Como identificar a retenção
Retenção de litígio True A Retenção de Litígios é habilitada para uma caixa de correio quando a propriedade LitigationHoldEnabled é definida como True.
Retenção de Descoberta Eletrônica UniH7d895d48-7e23-4a8d-8346-533c3beac15d A propriedade InPlaceHolds contém o GUID de qualquer retenção associada a um caso de descoberta eletrônica no portal de conformidade. Você pode dizer que este é um porão de descoberta eletrônica porque o GUID começa com o UniH prefixo (que denota um Hold Unificado).
Bloqueio In-loco c0ba3ce811b6432a8751430937152491
ou
cld9c0a984ca74b457fbe4504bf7d3e00de
A propriedade InPlaceHolds contém o GUID do In-Place Hold colocado na caixa de correio. Você pode dizer que este é um In-Place Hold porque o GUID não começa com um prefixo ou começa com o cld prefixo.
Política de retenção do Microsoft Purview aplicada à caixa de correio mbxcdbbb86ce60342489bff371876e7f224:1
ou
skp127d7cf1076947929bf136b7a2a8c36f:3
A propriedade InPlaceHolds contém GUIDs de qualquer política de retenção de local específica aplicada à caixa de correio. Você pode identificar políticas de retenção porque o GUID começa com o mbx ou o skp prefixo. O skp prefixo indica que a política de retenção é aplicada a conversas Skype for Business na caixa de correio do usuário.
Excluído de uma política de retenção do Microsoft Purview em toda a organização -mbxe9b52bf7ab3b46a286308ecb29624696 Se uma caixa de correio for excluída de uma política de retenção do Microsoft Purview em toda a organização, o GUID para a política de retenção da qual a caixa de correio é excluída é exibido na propriedade InPlaceHolds e é identificado pelo -mbx prefixo.

Get-OrganizationConfig

Se a propriedade InPlaceHolds estiver vazia quando você executar o cmdlet Get-Mailbox , ainda poderá haver uma ou mais políticas de retenção do Microsoft Purview em toda a organização aplicadas à caixa de correio. Execute o comando a seguir no Exchange Online PowerShell para obter uma lista de GUIDs para políticas de retenção do Microsoft Purview em toda a organização.

Get-OrganizationConfig | FL InPlaceHolds

Dica

Se houver muitos valores na propriedade InPlaceHolds e nem todos eles forem exibidos, você poderá executar o Get-OrganizationConfig | Select-Object -ExpandProperty InPlaceHolds comando para exibir cada GUID em uma linha separada.

A tabela a seguir descreve os diferentes tipos de retenções em toda a organização e como identificar cada tipo com base nos GUIDs contidos na propriedade InPlaceHolds quando você executa o cmdlet Get-OrganizationConfig .

Tipo de retenção Valor de exemplo Descrição
Políticas de retenção do Microsoft Purview aplicadas a caixas de correio do Exchange, pastas públicas do Exchange e chats do Teams mbx7cfb30345d454ac0a989ab3041051209:2 As políticas de retenção em toda a organização aplicadas a caixas de correio do Exchange, pastas públicas do Exchange e chats de 1xN no Microsoft Teams são identificadas por GUIDs que começam com o mbx prefixo. Observação Os chats 1xN são armazenados na caixa de correio dos participantes do chat individual.
Política de retenção do Microsoft Purview aplicada a mensagens de canal do Grupos do Microsoft 365 e do Teams grp1a0a132ee8944501a4bb6a452ec31171:3 As políticas de retenção em toda a organização aplicadas a grupos do Microsoft 365 e mensagens de canal no Microsoft Teams são identificadas por GUIDs que começam com o grp prefixo. As mensagens de canal de observação são armazenadas na caixa de correio do grupo associada a uma Equipe da Microsoft.

Para obter mais informações sobre políticas de retenção aplicadas ao Microsoft Teams, consulte Saiba mais sobre políticas de retenção para o Microsoft Teams.

Entender o formato do valor InPlaceHolds para políticas de retenção

Além do prefixo (mbx, skp ou grp) que identifica um item na propriedade InPlaceHolds como uma política de retenção do Microsoft Purview, o valor também contém um sufixo que identifica o tipo de ação de retenção configurada para a política. Por exemplo, o sufixo de ação é realçado no tipo em negrito nos seguintes exemplos:

skp127d7cf1076947929bf136b7a2a8c36f:1

mbx7cfb30345d454ac0a989ab3041051209:2

grp1a0a132ee8944501a4bb6a452ec31171:3

A tabela a seguir define as três possíveis ações de retenção:

Valor Descrição
1 Indica que a política de retenção está configurada para excluir itens. A política não retém itens.
2 Indica que a política de retenção está configurada para manter itens. A política não exclui itens após a expiração do período de retenção.
3 Indica que a política de retenção está configurada para manter itens e excluí-los depois que o período de retenção expirar.

Observação

Como as políticas de rótulo de retenção publicam ou aplicam automaticamente rótulos que aplicam ações no nível do item, elas sempre mostrarão um valor de ação de 1 na propriedade InPlaceHolds da caixa de correio.

Para identificar se uma retenção foi aplicada a uma pasta ou item dentro da caixa de correio, consulte Identificar caixas de correio em espera porque um rótulo de retenção foi aplicado a uma pasta ou item.

Para obter mais informações sobre ações de retenção, consulte a seção Retenção de conteúdo para um período específico de tempo .

Etapa 2: usar o GUID para identificar a retenção

Depois de obter o GUID para uma retenção que é aplicada a uma caixa de correio, a próxima etapa é usar esse GUID para identificar o porão. As seções a seguir mostram como identificar o nome do hold (e outras informações) usando o GUID de retenção.

Bloqueios de Descoberta Eletrônica

Execute os comandos a seguir no Security & Compliance PowerShell para identificar uma retenção de descoberta eletrônica aplicada à caixa de correio. Use o GUID (sem incluir o prefixo UniH) para a retenção de descoberta eletrônica que você identificou na Etapa 1.

Para se conectar ao PowerShell de Conformidade do & de Segurança, consulte Conectar-se ao PowerShell de Conformidade do & de Segurança.

O primeiro comando cria uma variável que contém informações sobre o hold. Essa variável é usada nos outros comandos. O segundo comando exibe o nome da caixa de descoberta eletrônica à qual o hold está associado. O terceiro comando exibe o nome do hold e uma lista das caixas de correio às quais o hold se aplica.

$CaseHold = Get-CaseHoldPolicy <hold GUID without prefix>
Get-ComplianceCase $CaseHold.CaseId | FL Name
$CaseHold | FL Name,ExchangeLocation

In-Place Holds

Execute o comando a seguir no Exchange Online PowerShell para identificar o In-Place Hold aplicado à caixa de correio. Use o GUID para o In-Place Hold que você identificou na Etapa 1. O comando exibe o nome do hold e uma lista das caixas de correio às quais o hold se aplica.

Get-MailboxSearch -InPlaceHoldIdentity <hold GUID> | FL Name,SourceMailboxes

Se o GUID do In-Place Hold começar com o cld prefixo, inclua o prefixo ao executar o comando anterior.

Importante

À medida que continuamos investindo de diferentes maneiras para preservar o conteúdo da caixa de correio, estamos anunciando a aposentadoria do In-Place Holds no Centro de Administração do Exchange (EAC). A partir de 1º de julho de 2020, você não poderá criar novas In-Place Holds em Exchange Online. Mas você ainda poderá gerenciar In-Place Holds no EAC ou usando o cmdlet Set-MailboxSearch no Exchange Online PowerShell. No entanto, a partir de 1º de outubro de 2020, você não poderá gerenciar In-Place Holds. Você só os removerá no EAC ou usando o cmdlet Remove-MailboxSearch . Para obter mais informações sobre a aposentadoria do In-Place Holds, consulte Aposentadoria das ferramentas herdadas de descoberta eletrônica.

Políticas de retenção do Microsoft Purview

Conecte-se ao Security & Compliance PowerShell e execute o seguinte comando para identificar a política de retenção do Microsoft Purview (local específico ou em toda a organização) aplicada à caixa de correio. Use o GUID (sem incluir o prefixo mbx, skp ou grp ou o sufixo de ação) que você identificou na Etapa 1.

Get-RetentionCompliancePolicy <hold GUID without prefix or suffix> -DistributionDetail  | FL Name,*Location

Identificar caixas de correio em espera porque um rótulo de retenção foi aplicado a uma pasta ou item

Sempre que um usuário aplica um rótulo de retenção configurado para reter ou reter e, em seguida, excluir conteúdo para qualquer pasta ou item em sua caixa de correio, a propriedade de caixa de correio ComplianceTagHoldApplied é definida como True. Quando isso acontece, a caixa de correio é tratada de forma semelhante a se ela foi colocada em espera, como quando atribuída a uma política de retenção do Microsoft Purview ou colocada no Litigation Hold, no entanto, com algumas ressalvas. Quando a propriedade ComplianceTagHoldApplied é definida como True, as seguintes coisas ocorrem:

  • Se a caixa de correio ou a conta do Microsoft 365 do usuário for excluída, a caixa de correio se tornará uma caixa de correio inativa.
  • Não é possível desabilitar a caixa de correio (a caixa de correio primária ou a caixa de correio de arquivo, se ela estiver habilitada).
  • Os itens excluídos da caixa de correio seguirão um dos dois caminhos, dependendo se forem rotulados ou não:
    • Itens não rotulados seguirão o mesmo caminho que os itens excluídos tomam quando nenhuma retenção se aplica à caixa de correio. O tempo necessário para que esses itens sejam excluídos permanentemente é determinado pela configuração de retenção de item excluído e se a recuperação de item único está habilitada para a caixa de correio ou não.
    • Os itens rotulados serão mantidos dentro da pasta de itens recuperáveis da mesma forma que seriam se uma política de retenção do Microsoft Purview fosse aplicada, mas no nível de item individual. Se vários itens tiverem rótulos diferentes configurados para reter ou reter e excluir conteúdo em intervalos diferentes, cada item será mantido com base na configuração do rótulo aplicado.
  • Outros portenções, como políticas de retenção do Microsoft Purview, retenções de descoberta eletrônica ou contencioso podem estender por quanto tempo os itens rotulados são mantidos com base nos princípios de retenção.

Para exibir o valor da propriedade ComplianceTagHoldApplied para uma única caixa de correio, execute o seguinte comando no Exchange Online PowerShell:

Get-Mailbox <username> | FL ComplianceTagHoldApplied

Para obter mais informações sobre rótulos de retenção, consulte rótulos de retenção.

Gerenciar caixas de correio em espera de atraso

Depois que qualquer tipo de retenção é removido de uma caixa de correio, uma retenção de atraso é aplicada. Isso significa que a remoção real da retenção está atrasada por 30 dias para impedir que os dados sejam excluídos permanentemente (limpos) da caixa de correio. Isso dá aos administradores a oportunidade de pesquisar ou recuperar itens de caixa de correio que serão limpos depois que um porão for removido. Uma retenção de atraso é colocada em uma caixa de correio na próxima vez que o Assistente de Pasta Gerenciada processar a caixa de correio e detectar que um porão foi removido. Especificamente, uma retenção de atraso é aplicada a uma caixa de correio quando o Assistente de Pasta Gerenciada define uma das seguintes propriedades de caixa de correio como True:

  • DelayHoldApplied: Essa propriedade se aplica ao conteúdo relacionado a email (gerado por pessoas que usam o Outlook e Outlook na Web) armazenado na caixa de correio de um usuário.
  • DelayReleaseHoldApplied: Essa propriedade se aplica ao conteúdo baseado em nuvem (gerado por aplicativos que não são do Outlook, como Microsoft Teams, Microsoft Forms e Microsoft Viva Engage) armazenados na caixa de correio de um usuário. Os dados de nuvem gerados por um aplicativo da Microsoft geralmente são armazenados em uma pasta oculta na caixa de correio de um usuário.

Quando uma retenção de atraso é colocada na caixa de correio (quando qualquer uma das propriedades anteriores é definida como True), a caixa de correio ainda é considerada em espera por uma duração ilimitada, como se a caixa de correio estivesse em Retenção de Litígio. Após 30 dias, a retenção de atraso expira e o Microsoft 365 tentará remover automaticamente a retenção de atraso (definindo a propriedade DelayHoldApplied ou DelayReleaseHoldApplied comoFalse) para que a retenção seja removida. Depois que uma dessas propriedades for definida como False, os itens correspondentes marcados para remoção serão limpos na próxima vez que a caixa de correio for processada pelo Assistente de Pasta Gerenciada.

Observação

Se a conta de usuário da caixa de correio estiver desabilitada, a caixa de correio não será processada pelo Assistente de Pasta Gerenciada e a retenção de atraso permanecerá após a expiração dos 30 dias. Para obter mais informações, confira Considerações sobre atrasos.

Para exibir os valores das propriedades DelayHoldApplied e DelayReleaseHoldApplied para uma caixa de correio, execute o comando a seguir no Exchange Online PowerShell.

Get-Mailbox <username> | FL *HoldApplied*

Para remover o atraso antes de expirar, você pode executar um (ou ambos) os seguintes comandos em Exchange Online PowerShell, dependendo de qual propriedade você deseja alterar:

Set-Mailbox <username> -RemoveDelayHoldApplied

Ou

Set-Mailbox <username> -RemoveDelayReleaseHoldApplied

Você deve receber a função de Retenção Legal no Exchange Online para usar os parâmetros RemoveDelayHoldApplied ou RemoveDelayReleaseHoldApplied.

Para remover o atraso em uma caixa de correio inativa, execute um dos seguintes comandos no Exchange Online PowerShell:

Set-Mailbox <DN or Exchange GUID> -InactiveMailbox -RemoveDelayHoldApplied

Ou

Set-Mailbox <DN or Exchange GUID> -InactiveMailbox -RemoveDelayReleaseHoldApplied

Dica

A melhor maneira de especificar uma caixa de correio inativa no comando anterior é usar seu nome distinto ou valor GUID do Exchange. O uso de um desses valores ajuda a evitar especificar acidentalmente a caixa de correio errada.

Para obter mais informações sobre como usar esses parâmetros para gerenciar retenções de atraso, consulte Set-Mailbox.

Considerações sobre atraso

Tenha as seguintes coisas em mente ao gerenciar uma caixa de correio em espera por atraso:

  • Se a propriedade DelayHoldApplied ou DelayReleaseHoldApplied for definida como True e uma caixa de correio (ou a conta de usuário correspondente) for excluída, a caixa de correio se tornará uma caixa de correio inativa. Isso ocorre porque uma caixa de correio é considerada em espera se uma das propriedades estiver definida como True e excluir uma caixa de correio em espera resultará em uma caixa de correio inativa. Para excluir uma caixa de correio e não torná-la uma caixa de correio inativa, você precisa definir ambas as propriedades como False.
  • Uma caixa de correio é considerada em espera por uma duração de retenção ilimitada se a propriedade DelayHoldApplied ou DelayReleaseHoldApplied estiver definida como True. No entanto, isso não significa que todo o conteúdo na caixa de correio seja preservado. Depende do valor definido para cada propriedade. Por exemplo, digamos que ambas as propriedades sejam definidas como True porque as retenções são removidas da caixa de correio. Em seguida, você remove apenas a retenção de atraso aplicada a dados de nuvem que não são do Outlook (usando o parâmetro RemoveDelayReleaseHoldApplied ). Na próxima vez que o Assistente de Pasta Gerenciada processar a caixa de correio, os itens que não são do Outlook marcados para remoção serão limpos. Todos os itens do Outlook marcados para remoção não serão limpos porque a propriedade DelayHoldApplied ainda está definida como True. O oposto também seria verdadeiro: se DelayHoldApplied estiver definido como False e DelayReleaseHoldApplied estiver definido como True, somente os itens do Outlook marcados para remoção serão limpos.

Como confirmar se uma política de retenção em toda a organização é aplicada a uma caixa de correio

Quando uma política de retenção em toda a organização é aplicada ou removida para uma caixa de correio, exportar a caixa de correio diagnóstico logs pode ajudá-lo a ter certeza de que Exchange Online aplicou ou removeu a política de retenção para a caixa de correio. Para exibir essas informações, primeiro você precisa validar algumas coisas usando Exchange Online PowerShell.

Obter os GUIDs para quaisquer políticas de retenção explicitamente aplicadas a uma caixa de correio

Get-Mailbox <username> | Select-Object -ExpandProperty InPlaceHolds

Obter os GUIDs para quaisquer políticas de retenção em toda a organização aplicadas a caixas de correio

Get-OrganizationConfig | Select-Object -ExpandProperty InPlaceHolds

Obter o Diagnóstico da Caixa de Correio para HoldTracking

Os logs de Diagnóstico de Caixa de Correio de Controle de Retenção mantêm um histórico das retenções aplicadas a uma caixa de correio do usuário.

$ht = Export-MailboxDiagnosticLogs <username> -ComponentName HoldTracking
$ht.MailboxLog | Convertfrom-Json

Examine os resultados dos logs de diagnóstico da caixa de correio

Se você coletar dados da etapa anterior, os dados resultantes poderão ser semelhantes a este:

Ed : 0001-01-01T00:00:00.0000000Escondeu : mbx7cfb30345d454ac0a989ab3041051209:1Ht : 4Lsd : 2020-03-23T18:24:37.1884606ZOsd : 2020-03-23T18:24:37.1884606Z

Use a tabela a seguir para ajudar você a entender cada um dos valores anteriores listados no log diagnóstico.

Valor Descrição
Ed Indica a data de término, que é a data em que a política de retenção foi desabilitada. MinValue significa que a política ainda está atribuída à caixa de correio.
Escondeu Indica o GUID para a política de retenção. Esse valor se correlacionará com os GUIDs coletados para as políticas de retenção explícitas ou de toda a organização atribuídas à caixa de correio.
Ht Indica o tipo de retenção. Os valores são 0 para LitigationHold, 1 para InPlaceHold, 2 para ComplianceTagHold, 3 para DelayReleaseHold, 4 para OrganizationRetention, 5 para CompliancePolicy, 6 para SubstrateAppPolicy e 7 para SharepointPolicy.
Lsd Indica a última data de início, que é a data em que a política de retenção foi atribuída à caixa de correio.
Osd Indica a data de início original, que é a data em que o Exchange primeiro registrou informações sobre a política de retenção.

Quando uma política de retenção não for mais aplicada a uma caixa de correio, colocaremos um atraso temporário no usuário para evitar a eliminação de conteúdo. Uma retenção de atraso pode ser desabilitada executando o Set-Mailbox -RemoveDelayHoldApplied comando.

Próximas etapas

Depois de identificar os holds que são aplicados a uma caixa de correio, você pode executar tarefas como alterar a duração do hold, remover temporariamente ou permanentemente o porão ou excluir uma caixa de correio inativa de uma política de retenção do Microsoft Purview. Para obter mais informações sobre como executar tarefas relacionadas a retenções, confira um dos seguintes artigos: