Netwrix 1Secure ofrece visibilidad unificada de datos e identidad - gratis durante 14 días con acceso completo.Comience una prueba gratuita

Centro de recursosBlog

Limitaciones de Microsoft Purview: Lo que la actualización E5 no soluciona

Limitaciones de Microsoft Purview: Lo que la actualización E5 no soluciona

Oct 7, 2026

La mayoría de los equipos encuentran limitaciones de Microsoft Purview después de pagar para eliminarlas. La actualización E5 incluye enforcement de endpoint, etiquetado automático y un año de retención de auditorías, pero aún deja bases de datos on-premises, endpoints Linux, SaaS no Microsoft y evidencias multianuales fuera del enforcement nativo. Mapea esos límites antes de la renovación, porque el nivel de licencia no es donde se cierran.

Una encuesta de marzo de 2025 a 100 responsables de seguridad y TI en EE. UU. realizada por MIND and Enterprise Strategy Group reveló que el 94 % utiliza al menos dos herramientas DLP, y el promedio es más de tres.

Cuando los equipos medianos que usan mucho Microsoft preguntan por qué necesitan una segunda herramienta DLP, la respuesta habitual es actualizar a E5 y consolidar. Sin embargo, la actualización no lo ofrece. Las limitaciones de Microsoft Purview que llevan a los equipos a usar una segunda herramienta, como bases de datos locales, endpoints Linux y SaaS no Microsoft, están fuera de lo que cambia E5.

Microsoft documenta esos límites en decenas de páginas separadas, por lo que una imagen de cobertura rara vez sobrevive al contacto con una hoja de datos de licencias. Sin embargo, si se lee con atención, la misma forma se repite.

La cobertura varía según el repositorio, la clase de endpoint, la aplicación SaaS y cuántos años de evidencia de auditoría necesita realmente el programa de cumplimiento.

Por qué las limitaciones de Purview importan antes de la conversación de renovación

La conversación sobre la renovación responde a una pregunta más limitada que la que realmente plantea un responsable de seguridad o cumplimiento, y de esa discrepancia se derivan tres cosas.

La actualización responde a una pregunta sobre licencias

Cuando un equipo centrado en Microsoft pregunta por qué Purview no detiene algo, la respuesta automática es el siguiente nivel de licencia. Esa respuesta no es incorrecta, ya que E5 añade capacidades reales, pero trata “qué incluye E5” y “qué necesita cubrir el entorno” como la misma pregunta, y no lo son. Un equipo puede aceptar la actualización y pagar un año por ella, pero seguir expuesto en la misma base de datos local o en la misma flota de Linux que antes de firmar. Eso es porque esos límites se definen por plataforma y repositorio, no por usuario.

Actualizar no es lo mismo que mapear lo que está cubierto

El 94 % de las organizaciones que usan múltiples herramientas DLP no están ahí por accidente, y para la mayoría no es la categoría de licencia lo que falta. Un equipo que actualiza y deja de preguntar dónde se encuentra realmente su información regulada cambia un punto ciego por otro.

Deja de no saber qué incluye E5 y comienza a asumir que la inclusión de E5 significa cumplimiento. Lo segundo es más difícil de detectar, porque nada en el tenant indica que haya ocurrido, y aparece después, generalmente en un lugar peor que una revisión de licencias.

El punto ciego aparece durante una investigación

Puedes mapear cada una de esas limitaciones antes de que comience una conversación de renovación. Eso significa nombrar qué repositorios contienen datos regulados, qué clases de endpoint necesitan cobertura, qué aplicaciones SaaS están fuera de la lista compatible y cuántos años de evidencia necesita realmente el programa de cumplimiento. Si las mapeas demasiado tarde, podrías descubrirlo por primera vez cuando una investigación requiera un registro que Purview ya no conserva.

Netwrix 1Secure™ informa sobre los datos sensibles a los que accede Copilot. Solicite una demostración.

Lo que la actualización E5 fue diseñada para solucionar

Microsoft 365 E3 y E5 son casi dos productos DLP diferentes. E3 es el más limitado, cubriendo la creación de políticas, monitoreo y protección para Exchange Online, SharePoint Online y OneDrive, además de etiquetado manual de sensibilidad y descubrimiento mediante escaneo e informes. Todo lo que E5 añade más allá de eso fue diseñado para cerrar una limitación específica a la vez, no para ampliar la cobertura en general.

Cobertura de carga de trabajo más allá de Exchange, SharePoint y OneDrive

El DLP de E3 alcanza Exchange, SharePoint y OneDrive y no nativamente en ningún otro lugar. Su cobertura de Teams inspecciona solo los archivos compartidos a través de SharePoint y OneDrive, no la conversación en sí. E5 extiende la aplicación más allá de esas tres cargas de trabajo en dos direcciones.

Endpoint DLP para Windows y macOS aplica la política en el dispositivo en lugar de detenerse en la capa de correo y compartición de archivos, y E5 añade la inspección de mensajes de chat y canal en Teams, que E3 no alcanza en absoluto.

El cuello de botella del etiquetado que el marcado manual no puede resolver

E3 mantiene el etiquetado de sensibilidad manual, que funciona hasta que el volumen de archivos supera a las personas que aplican etiquetas. E5 fue creado para eliminar ese límite. El etiquetado automático de sensibilidad, que incluye clasificadores entrenables y Exact Data Match, permite que la clasificación se realice contra el contenido en lugar de esperar a que un usuario lo etiquete. El etiquetado automático no está incluido en E3 ni en Business Premium, y es la única capacidad de E5 dirigida directamente al problema de volumen que el etiquetado manual no puede resolver.

Reglas DLP sin memoria entre eventos

Una regla DLP evalúa una transferencia a la vez y no recuerda la anterior. Insider Risk Management y Adaptive Protection se crearon para solucionar eso, correlacionando el comportamiento a lo largo del tiempo en la actividad del usuario en lugar de evaluar cada evento de forma aislada. Ese es el problema que una política ad hoc, transferencia por transferencia, no puede detectar estructuralmente.

Tráfico que el agente del endpoint no puede ver

Dos capacidades de E5 tienen costos adicionales aparte de la licencia. Network Data Security y la protección en línea en Edge for Business funcionan con medidores de pago por uso en Azure, facturados por separado de la licencia de Microsoft 365.

Ambos inspeccionan el tráfico que el agente del endpoint no puede ver, por eso están fuera de la factura estándar. Esos medidores dejaron de funcionar para los inquilinos sin una suscripción Azure vinculada después del 30 de junio de 2025, por lo que solo el SKU E5 no habilita esta capacidad.

Ambos niveles aún asumen que los datos regulados están en la nube de Microsoft. Los servidores de archivos y bases de datos locales usan un mecanismo completamente diferente, y E5 no lo cubre.

Limitaciones de Microsoft Purview

Incluso con todas las capacidades de E5 activadas, los límites siguientes están fuera del alcance de un nivel de licencia. En cambio, se definen por plataforma, repositorio o cuota de servicio, por lo que la conversación de ventas y la de cobertura terminan en lugares diferentes.

Los repositorios locales dependen de un rastreador programado

Purview tiene exactamente un mecanismo para file servers, recursos compartidos de red y SharePoint Server: el escáner de Information Protection. El escáner no descubre ni etiqueta contenido en tiempo real. Rastrea los almacenes de datos especificados según un horario, por lo que una hoja de cálculo con registros de pacientes copiada a un recurso compartido departamental solo se cubre después de que el siguiente rastreo alcance esa carpeta.

Esa demora es más fácil de soportar que la implementación en sí, más pesada de lo que la mayoría de los equipos espera y parte de la razón por la que muchos la posponen. Configurarlo requiere un Windows Server dedicado, una instancia de SQL Server y una cuenta de servicio AD.

Por defecto, cubre solo archivos Office y PDF (Portable Document Format); cualquier otro tipo requiere agregar PowerShell primero.

Los datos estructurados enfrentan un problema mayor. El Data Map puede catalogar un SQL Server local, pero las etiquetas de sensibilidad solo se aplican a los metadatos de los activos, nunca a los archivos reales ni a las columnas de la base de datos, por lo que nada aquí se aplica.

Eso sin contar lo poco que inspecciona de los datos, ya que muestras de clasificación solo las 128 filas superiores de cada columna, o el primer 1 MB, lo que sea menor. Ninguna aplicación de DLP alcanza filas o columnas, justo donde el sector sanitario y financiero guarda sus registros más regulados.

La cobertura de Endpoint no alcanza Linux ni la paridad completa con macOS

La cobertura de Endpoint es fácil de pasar por alto antes de firmar, porque la define el sistema operativo.

Purview no tiene agente para Linux, y la propia Q&A answer de febrero de 2025 dice: “Endpoint DLP y MIP [Microsoft Information Protection] de Microsoft Purview no admiten dispositivos Linux para clasificación o monitoreo DLP”.

Engineering teams, research groups and manufacturing systems running Linux workstations are an endpoint population outside native enforcement entirely. The survey behind the Netwrix 2026 Data and Identity Security Report found that 69% of organizations can’t instantly and fully prevent sensitive data from leaving endpoints through external AI tools, personal email, or USB.

Windows es la única plataforma que Purview cubre completamente. macOS ganó terreno hasta 2025, pero aún queda detrás de Windows en dos aspectos. Purview no puede bloquear la copia-movimiento a través de Remote Desktop Protocol (RDP) en Mac, ni puede aplicar el acceso just-in-time mientras el Mac está desconectado.

La cobertura del navegador añade una tercera variable. Edge aplica la política de forma nativa en Windows, pero Chrome y Firefox necesitan la extensión Purview, y las listas de dominios cubren solo las cargas, nunca las acciones de pegar. Claude está fuera de la lista de aplicaciones no gestionadas de Edge for Business, que se cubre a través de la vista previa de Network Data Security descrita arriba.

La calidad de la clasificación establece el límite máximo para la gobernanza de Copilot

Los controles de Copilot de Purview solo funcionan con etiquetas ya aplicadas a los elementos correctos, por lo que la gobernanza de Copilot es tan buena como la clasificación que la sustenta.

Built-in sensitive information types ship tuned for breadth, so they over-match out of the box, and since they can’t be edited directly, every tuning pass starts with copying one into a custom type.

Auto-labeling caps at 100,000 files per day per tenant, can’t replace a label a user already applied, and its trainable classifiers support English only.

The same ceiling shows up in how Purview watches Copilot. Microsoft’s own DSPM assessment reports exposure but leaves enforcement to other tools, so Copilot inherits the same blind spots, which show up directly in what it returns. Labeled items still appear in citations with only the content withheld, and DLP can’t scan a file uploaded straight into a prompt.

Even a correct fix takes time to land. A policy change takes up to four hours to reach Copilot, and until then an unlabeled file in a labeled site is still summarized in full, since it doesn’t inherit the site’s label. The same ceiling reaches oversharing remediation, where E5 tenants without SharePoint Advanced Management get no snapshot reports or remedial actions, just 28 days of activity across 10,000 sites.

Audit retention and investigation windows fall short of regulated evidence requirements

HIPAA sets a six-year documentation bar under Title 45 of the Code of Federal Regulations (CFR), section 164.316(b)(2), and Purview doesn’t clear it on the default plan. Purview Audit (Standard) keeps records for 180 days. Audit (Premium), included with E5, extends that to one year.

Longer retention requires the 10-Year Audit Log add-on, priced per user, and Microsoft doesn’t apply retention changes retroactively, so the add-on can’t produce history from before you buy it.

PCI DSS v4.0.1 requirement 10.5.1 requires 12 months of audit history, with three months immediately available. Premium clears that bar. Standard misses it.

Investigation windows run shorter than the retention tiers suggest, which matters because an investigation is exactly when that shortfall gets tested. The DLP alert dashboard and Activity Explorer each hold only 30 days, and the Defender portal holds six months.

On top of that shorter window, the count Purview displays is also an estimate, not a total. One side-by-side comparison put the Purview Audit interface at 172,951 records against the 415,406 the API returned for the same query, a discrepancy worth confirming before either number goes into an audit response.

Non-Microsoft SaaS coverage stops at visibility

Connected apps DLP is still in preview, and Slack isn’t on the supported list yet. Even where a Data Map connector does exist, it classifies without enforcing, which means visibility without protection. The one policy surface built specifically for third-party apps fares no better. Defender for Cloud Apps file policies retire January 6, 2027, landing inside a normal renewal cycle rather than safely beyond one.

La ausencia de Slack es más importante de lo que sugiere la lista de soportados, porque la colaboración fuera de Microsoft en un entorno de mercado medio se concentra en una sola herramienta en lugar de distribuirse en varias. Un equipo que estandarizó en Slack está completamente fuera de la lista de soportados.

Construyendo el caso interno para herramientas complementarias

Un caso interno para una segunda herramienta necesita que las limitaciones estén recopiladas en un solo lugar, con los cálculos de licencias al lado. La documentación de Microsoft no ofrece ninguno de los dos, y las cifras concretas están dispersas igual que el texto:

Documented limit

What it caps

Value

Files labeled per tenant per day

Data Map classification

Sample depth per column

Top 128 rows, or the first 1 MB

Custom trainable classifiers

Seed samples required

50 to 500 positive, 150 to 1,500 negative

ABA routing number SIT proximity

Distance from keyword to match

300 characters

Audit (Standard)

Record retention

180 days

Audit (Premium)

Record retention

One year; some activities: 180 days

DLP alert dashboard

Alert history

30 days

Activity Explorer

Activity history

30 days

Copilot policy propagation

Time for a change to take effect

Up to 4 hours

Data access governance activity reports

Sites returned

10,000

La mejora a E5 suele valer la pena por sí sola, pero solo cambia una línea en la tabla anterior, la retención de auditorías, de 180 días a un año. Todos los demás límites permanecen igual, porque esos límites dependen de la plataforma, repositorio o cuota de servicio, no del nivel de licencia.

Evaluar la mejora frente al complemento más las herramientas específicas ofrece a la dirección una comparación de cobertura por dólar en lugar de una de funciones por asiento, el marco que el National Association of Corporate Directors (NACD) cyber risk handbook recomienda para solicitudes de presupuesto vinculadas a una reducción del riesgo.

Cómo Netwrix ayuda donde Purview se detiene

Lo que cubre el resto tiene tres funciones. Debe alcanzar los repositorios a los que el escáner no puede acceder, aplicarse en las clases de endpoint donde el agente no se ejecuta y vincular ambos con las identidades que tienen acceso.

Netwrix es una plataforma de seguridad de datos centrada en la identidad para organizaciones de tamaño medio que operan entornos híbridos con fuerte presencia de Microsoft, y tres de sus productos se ajustan a esas funciones.

Repositorios a los que el escáner no puede acceder

Netwrix Access Analyzer descubre y clasifica datos a los que el escáner no puede acceder, incluidos SQL Server local y repositorios de archivos tanto locales como en la nube. Resuelve grupos anidados de AD y la herencia de SharePoint, por lo que cada hallazgo indica quién puede abrir el archivo. Requiere planificación de arquitectura e integración, así que trátelo como un elemento del plan y presupuestar tiempo en consecuencia.

Clases de endpoint en las que el agente no se ejecuta

Netwrix Endpoint Protector aplica el mismo conjunto de políticas en Windows, macOS y Linux desde una consola, con soporte para Linux que alcanza Red Hat Enterprise Linux (RHEL) 10.x y Ubuntu 26.04 con soporte a largo plazo (LTS).

En Alloy, una plataforma fintech de identity-risk, la tarea era mantener los números de Seguro Social (SSN), los IDs fiscales y los registros de clientes en el endpoint.

Endpoint Protector logró eso mediante la supervisión en tiempo real de las transferencias de datos, el bloqueo de puertos USB y la aplicación de cifrado USB, y el ingeniero de sistemas de Alloy informa que no ha habido problemas desde su implementación.

La capa de identidad debajo de ambos

Netwrix 1Secure™ añade visibilidad de la interacción con Copilot, informando sobre las interacciones con Copilot y los datos sensibles a los que Copilot accede. No impone ni restringe el comportamiento de Copilot.

Los atacantes inician sesión con credenciales válidas, por eso una vista a nivel de archivo necesita contexto de identidad. Netwrix vincula un archivo con quien tiene acceso efectivo en Active Directory y servidores de archivos, y Netwrix DSPM amplía ese descubrimiento a través de repositorios híbridos que incluyen almacenamiento de archivos local, bases de datos y almacenamiento en la nube compatible.

La encuesta detrás del Netwrix 2026 Data and Identity Security Report reveló que el 73,6 % de las organizaciones no puede obtener una vista única de dónde reside la información sensible y qué identidades pueden acceder a ella.

Delimite los límites antes de la próxima renovación

Antes de la próxima conversación de renovación, anote cuatro preguntas. ¿Qué repositorios están fuera de Exchange, SharePoint, OneDrive y Teams? ¿Qué clases de endpoint ejecutan algo diferente a Windows o macOS gestionado? ¿Qué aplicaciones SaaS fuera del ecosistema de Microsoft contienen datos regulados y cuántos años de evidencia de auditoría necesita realmente el programa de cumplimiento, medido según lo que retiene el nivel actual?

Cuando la respuesta a cualquiera de ellas no está “cubierta”, se necesita una segunda herramienta que cierre ese límite directamente, en lugar de a través de una factura E5 más grande.

El 94 % de las organizaciones que ya utilizan dos o más herramientas DLP, mencionado al inicio de este texto, no están en esa situación por haber comprado poco. Están ahí porque las plataformas y repositorios establecen esos límites, y ningún nivel de licencia los cambia.

Cerrar los puntos ciegos del endpoint mencionados en este artículo comienza con la visibilidad en todos los sistemas operativos a los que Purview no llega.

Solicite una demostración para ver cómo Netwrix Endpoint Protector bloquea la subida de datos sensibles a herramientas de IA en endpoints y sesiones de navegador.

Preguntas frecuentes sobre las limitaciones de Microsoft Purview

Compartir en

Aprende más

Acerca del autor

Asset Not Found

Netwrix Team