Microsoft Purview è la famiglia di soluzioni Microsoft 365 dedicate alla governance, protezione e conformità dei dati. Se Microsoft Entra ID e Microsoft Defender XDR proteggono identità e minacce, Purview si concentra su una domanda diversa: dove si trovano i dati sensibili, chi vi accede e come evitare che escano o vengano cancellati prima del tempo? Per l’esame MS-900 non serve conoscere le configurazioni, ma capire quale soluzione risolve quale scenario.
Classificazione e protezione delle informazioni
Sensitivity labels
Le Sensitivity labels (information protection) applicano un’etichetta a file, email e documenti (es. Public, Confidential, Highly Confidential). L’etichetta può:
- Crittografare il contenuto e limitare le azioni (no forward, no stampa).
- Aggiungere watermark, intestazioni e piè di pagina visivi.
- Seguire il file ovunque si sposti, anche fuori dall’organizzazione (protezione persistente).
La classificazione può essere manuale, automatica o consigliata in base a sensitive information types (es. numeri di carta di credito, codici fiscali).
Data Loss Prevention (DLP)
La Data Loss Prevention impedisce la condivisione o fuoriuscita accidentale di dati sensibili. Una policy DLP monitora Exchange, SharePoint, OneDrive, Teams e gli endpoint, e blocca o avvisa quando qualcuno tenta di inviare informazioni protette. Ricorda: le labels classificano, il DLP impedisce la perdita.
Ciclo di vita e conservazione dei dati
Retention e lifecycle management
Le retention policies e le retention labels governano per quanto tempo i dati vengono conservati e quando eliminarli. Servono a due scopi opposti ma complementari:
- Conservare i dati per obblighi legali o normativi.
- Eliminare i dati non più necessari, riducendo il rischio.
Ricerca legale e indagini
eDiscovery
L’eDiscovery consente di cercare, mettere in hold ed esportare contenuti per contenziosi legali o indagini. Esiste in versione Standard e Premium (con workflow di casi avanzati). È lo strumento chiave quando un legale chiede: “trova e conserva tutte le email di un dipendente su un dato argomento”.
Insider Risk Management
L’Insider Risk Management individua rischi provenienti dall’interno: furto di dati prima di una dimissione, violazioni di policy, esfiltrazione. Analizza segnali (download massivi, copia su USB) rispettando privacy e pseudonimizzazione.
Governance della conformità
Compliance Manager
Il Compliance Manager offre un Compliance Score e attività guidate (improvement actions) mappate su normative come GDPR, ISO 27001, NIST. Aiuta a misurare e migliorare la postura di conformità con template preconfigurati.
Audit
Le funzionalità di Audit (Standard e Premium) registrano chi ha fatto cosa nel tenant: accessi, modifiche, condivisioni. Sono essenziali per indagini forensi e per dimostrare l’accountability richiesta dalle normative.
Il legame con GDPR e data governance
Purview è lo strumento con cui un’organizzazione dimostra conformità al GDPR e ad altre normative sulla privacy: classificazione dei dati personali (labels), prevenzione delle violazioni (DLP), gestione delle richieste degli interessati (eDiscovery / DSR), minimizzazione tramite retention e misurazione tramite Compliance Manager. È la risposta Microsoft ai principi di accountability, data minimization e privacy by design.
Trappole tipiche d’esame
- Scenario: vuoi impedire agli utenti di inviare per email numeri di carta di credito → Risposta: una policy di Data Loss Prevention (DLP), non le Sensitivity labels.
- Scenario: un documento deve restare crittografato e con watermark anche se scaricato da un partner esterno → Risposta: Sensitivity labels (protezione persistente che segue il file).
- Scenario: l’ufficio legale deve trovare e conservare (hold) le comunicazioni di un dipendente per una causa → Risposta: eDiscovery.
- Scenario: temi che un dipendente in uscita esfiltri dati aziendali → Risposta: Insider Risk Management, non il DLP.
- Scenario: devi misurare la conformità al GDPR e sapere quali azioni intraprendere → Risposta: Compliance Manager (Compliance Score + improvement actions).
- Scenario: devi eliminare automaticamente i documenti dopo 5 anni per policy → Risposta: retention policy / retention label (lifecycle management), non l’Audit.