Limitazioni di Microsoft Purview: cosa non risolve l’aggiornamento E5
Oct 7, 2026
La maggior parte dei team incontra limitazioni di Microsoft Purview dopo aver pagato per rimuoverle. L’upgrade E5 include enforcement degli endpoint, etichettatura automatica e un anno di conservazione degli audit, ma lascia ancora database on-premises, endpoint Linux, SaaS non Microsoft e prove pluriennali fuori dall’enforcement nativo. Mappa questi confini prima del rinnovo, perché il livello di licenza non è dove si chiudono.
Un sondaggio di marzo 2025 su 100 decisori della sicurezza e IT negli Stati Uniti condotto da MIND and Enterprise Strategy Group ha rilevato che il 94% utilizza almeno due strumenti DLP, e la media è superiore a tre.
Quando i team di medie dimensioni fortemente orientati a Microsoft chiedono perché serve un secondo strumento DLP, la risposta abituale è aggiornare a E5 e consolidare. Tuttavia, l’aggiornamento non lo garantisce. Le limitazioni di Microsoft Purview che spingono i team verso un secondo strumento, come database on-premises, endpoint Linux e SaaS non Microsoft, sono al di fuori di ciò che E5 modifica.
Microsoft documenta quei confini su dozzine di pagine separate, motivo per cui un'immagine di copertura difficilmente resiste al contatto con una scheda tecnica di licenza. Tuttavia, se si legge attentamente, la stessa forma continua a ripetersi.
La copertura varia in base al repository, alla classe di endpoint, all'app SaaS e a quanti anni di prove di audit il programma di conformità necessita effettivamente.
Perché le limitazioni di Purview sono importanti prima della conversazione sul rinnovo
La conversazione sul rinnovo risponde a una domanda più ristretta rispetto a quella che un responsabile della sicurezza o della conformità sta effettivamente ponendo, e da questa discrepanza derivano tre conseguenze.
L'aggiornamento risponde a una domanda sulla licenza
Quando un team fortemente orientato a Microsoft chiede perché Purview non blocca qualcosa, la risposta automatica è il livello di licenza successivo. Questa risposta non è sbagliata, dato che E5 aggiunge capacità reali, ma tratta “cosa include E5” e “cosa deve coprire l’ambiente” come la stessa domanda, e non lo sono. Un team può accettare l’upgrade e pagare un anno, ma restare esposto allo stesso database on-premises o alla stessa flotta Linux di prima. Questo perché quei confini sono definiti dalla piattaforma e dal repository, non dal numero di utenti.
Aggiornare non è la stessa cosa che mappare ciò che è coperto
Il 94% delle organizzazioni che utilizzano più strumenti DLP non è lì per caso, e per la maggior parte non manca il livello di licenza. Un team che aggiorna e smette di chiedersi dove si trovi realmente il proprio dato regolamentato scambia un punto cieco con un altro.
Smette di non sapere cosa include E5 e inizia a presumere che l’inclusione di E5 significhi applicazione. Il secondo è più difficile da individuare, perché nulla nel tenant ti dice che è successo, e si manifesta più tardi, di solito in situazioni peggiori di una revisione delle licenze.
Il punto cieco emerge durante un'indagine
Puoi mappare ognuna di queste limitazioni prima che inizi una conversazione per il rinnovo. Ciò significa indicare quali repository contengono dati regolamentati, quali classi di endpoint necessitano di copertura, quali app SaaS sono fuori dalla lista supportata e quanti anni di prove il programma di conformità richiede effettivamente. Se le mappi troppo tardi, potresti scoprirlo per la prima volta quando un’indagine richiede un record che Purview non conserva più.
Netwrix 1Secure™ segnala i dati sensibili a cui accede Copilot. Richiedi una demo.
Cosa che l’aggiornamento E5 è stato creato per risolvere
Microsoft 365 E3 ed E5 sono quasi due prodotti DLP diversi. E3 è quello più ristretto, che copre la creazione di policy, il monitoraggio e la protezione per Exchange Online, SharePoint Online e OneDrive, oltre all'etichettatura manuale della sensibilità e alla scoperta tramite scansione e report. Tutto ciò che E5 aggiunge oltre a questo è stato progettato per risolvere una specifica limitazione alla volta, non per estendere la copertura in generale.
Copertura del carico di lavoro oltre Exchange, SharePoint e OneDrive
Il DLP di E3 raggiunge Exchange, SharePoint e OneDrive e nient'altro nativamente. La copertura di Teams ispeziona solo i file condivisi tramite SharePoint e OneDrive, non la conversazione stessa. E5 estende l'applicazione oltre questi tre workload in due direzioni.
Endpoint DLP per Windows e macOS applica la policy sul dispositivo invece di fermarsi allo strato di posta e condivisione file, e E5 aggiunge l'ispezione dei messaggi di chat e canale in Teams, che E3 non raggiunge affatto.
Il collo di bottiglia dell'etichettatura che il tagging manuale non può superare
E3 lascia il labeling della sensibilità manuale, che funziona finché il volume dei file non supera le persone che applicano le etichette. E5 è stato creato per rimuovere questo limite. Il labeling automatico della sensibilità, inclusi i classificatori addestrabili e Exact Data Match, consente alla classificazione di agire sul contenuto invece di aspettare che un utente lo etichetti. L’auto-labeling non è incluso in E3 o Business Premium, ed è l’unica funzionalità di E5 mirata direttamente al problema del volume che il labeling manuale non può risolvere.
Regole DLP senza memoria tra gli eventi
Una regola DLP valuta un trasferimento alla volta e non ricorda il precedente. Insider Risk Management e Adaptive Protection sono stati creati per risolvere questo problema, correlando il comportamento nell'attività dell’utente nel tempo invece di valutare ogni evento isolatamente. Questo è il problema che una politica ad hoc, trasferimento per trasferimento, non può vedere strutturalmente.
Traffico che l'agente endpoint non può vedere
Due funzionalità di E5 comportano costi separati oltre alla licenza. Network Data Security e la protezione inline in Edge for Business funzionano con contatori pay-as-you-go di Azure, fatturati separatamente dalla licenza Microsoft 365.
Entrambi ispezionano il traffico che l'agente endpoint non può vedere, motivo per cui sono esclusi dalla fattura standard. Quei contatori hanno smesso di funzionare per gli inquilini senza un abbonamento Azure collegato dopo il 30 giugno 2025, quindi solo lo SKU E5 non abilita questa funzionalità.
Entrambi i livelli presumono ancora che i dati regolamentati siano nella cloud di Microsoft. I server di file e i database on-premises utilizzano un meccanismo completamente diverso, e E5 non li copre.
Limitazioni di Microsoft Purview
Anche con tutte le funzionalità E5 attivate, i confini indicati sono al di fuori di ciò che un livello di licenza copre. Sono invece definiti da piattaforma, repository o quota di servizio, motivo per cui la conversazione sulle vendite e quella sulla copertura finiscono in posti diversi.
I repository on-premises si basano su un crawler programmato
Purview ha esattamente un meccanismo per file servers, condivisioni di rete e SharePoint Server: lo scanner di Information Protection. Lo scanner non scopre né etichetta i contenuti in tempo reale. Scansiona gli archivi dati specificati secondo una pianificazione, quindi un foglio di calcolo con record dei pazienti copiato in una condivisione dipartimentale viene coperto solo dopo che la successiva scansione raggiunge quella cartella.
Quel ritardo è più facile da sopportare rispetto all'implementazione stessa, più pesante di quanto la maggior parte dei team si aspetti e parte del motivo per cui molti la rimandano. Per avviarlo serve un Windows Server dedicato, un'istanza di SQL Server e un account di servizio AD.
Per impostazione predefinita, copre solo i file Office e PDF (Portable Document Format); ogni altro tipo richiede prima l’aggiunta di PowerShell.
I dati strutturati incontrano un problema più grave. Il Data Map può catalogare un SQL Server on-premises, ma le etichette di sensibilità si applicano solo ai metadati degli asset, mai ai file effettivi e alle colonne del database, quindi nulla qui viene applicato.
Questo senza considerare la scarsa quantità di dati che effettivamente ispeziona, poiché campioni di classificazione solo le prime 128 righe di ogni colonna, o il primo 1 MB, qualunque sia minore. Nessuna applicazione DLP raggiunge righe o colonne, esattamente dove sanità e servizi finanziari conservano i loro record più regolamentati.
La copertura di Endpoint non arriva a Linux né alla piena parità con macOS
La copertura di Endpoint è facile da trascurare prima della firma, perché è definita dal sistema operativo.
Purview non ha un agente Linux e la stessa Q&A answer di febbraio 2025 afferma: “Endpoint DLP e MIP [Microsoft Information Protection] di Microsoft Purview non supportano dispositivi Linux per la classificazione o il monitoraggio DLP”.
Engineering teams, research groups and manufacturing systems running Linux workstations are an endpoint population outside native enforcement entirely. The survey behind the Netwrix 2026 Data and Identity Security Report found that 69% of organizations can’t instantly and fully prevent sensitive data from leaving endpoints through external AI tools, personal email, or USB.
Windows è l’unica piattaforma che Purview copre completamente. macOS ha guadagnato terreno fino al 2025, ma rimane indietro rispetto a Windows in due modi. Purview non può bloccare la copia-spostamento tramite Remote Desktop Protocol (RDP) su Mac, né può applicare l’accesso just-in-time mentre il Mac è offline.
La copertura del browser aggiunge una terza variabile. Edge applica nativamente su Windows, ma Chrome e Firefox necessitano dell’estensione Purview, e le liste di domini coprono solo i caricamenti, mai le azioni di incolla. Claude si trova fuori dalla lista delle app non gestite di Edge for Business, coperta invece tramite l’anteprima di Network Data Security descritta sopra.
La qualità della classificazione fissa il limite massimo per la governance di Copilot
I controlli di Copilot di Purview funzionano solo sulle etichette già applicate agli elementi corretti, quindi la governance di Copilot è valida quanto la classificazione sottostante.
Built-in sensitive information types ship tuned for breadth, so they over-match out of the box, and since they can’t be edited directly, every tuning pass starts with copying one into a custom type.
Auto-labeling caps at 100,000 files per day per tenant, can’t replace a label a user already applied, and its trainable classifiers support English only.
The same ceiling shows up in how Purview watches Copilot. Microsoft’s own DSPM assessment reports exposure but leaves enforcement to other tools, so Copilot inherits the same blind spots, which show up directly in what it returns. Labeled items still appear in citations with only the content withheld, and DLP can’t scan a file uploaded straight into a prompt.
Even a correct fix takes time to land. A policy change takes up to four hours to reach Copilot, and until then an unlabeled file in a labeled site is still summarized in full, since it doesn’t inherit the site’s label. The same ceiling reaches oversharing remediation, where E5 tenants without SharePoint Advanced Management get no snapshot reports or remedial actions, just 28 days of activity across 10,000 sites.
Audit retention and investigation windows fall short of regulated evidence requirements
HIPAA sets a six-year documentation bar under Title 45 of the Code of Federal Regulations (CFR), section 164.316(b)(2), and Purview doesn’t clear it on the default plan. Purview Audit (Standard) keeps records for 180 days. Audit (Premium), included with E5, extends that to one year.
Longer retention requires the 10-Year Audit Log add-on, priced per user, and Microsoft doesn’t apply retention changes retroactively, so the add-on can’t produce history from before you buy it.
PCI DSS v4.0.1 requirement 10.5.1 requires 12 months of audit history, with three months immediately available. Premium clears that bar. Standard misses it.
Investigation windows run shorter than the retention tiers suggest, which matters because an investigation is exactly when that shortfall gets tested. The DLP alert dashboard and Activity Explorer each hold only 30 days, and the Defender portal holds six months.
On top of that shorter window, the count Purview displays is also an estimate, not a total. One side-by-side comparison put the Purview Audit interface at 172,951 records against the 415,406 the API returned for the same query, a discrepancy worth confirming before either number goes into an audit response.
Non-Microsoft SaaS coverage stops at visibility
Connected apps DLP is still in preview, and Slack isn’t on the supported list yet. Even where a Data Map connector does exist, it classifies without enforcing, which means visibility without protection. The one policy surface built specifically for third-party apps fares no better. Defender for Cloud Apps file policies retire January 6, 2027, landing inside a normal renewal cycle rather than safely beyond one.
L’assenza di Slack è più significativa di quanto suggerisca la lista supportata, perché la collaborazione non Microsoft in un ambiente di mercato medio si concentra in un unico strumento anziché essere distribuita su più. Un team che ha standardizzato su Slack è completamente fuori dalla lista supportata.
Costruire il caso interno per strumenti complementari
Un caso interno per un secondo strumento necessita che le limitazioni siano raccolte in un unico posto, con i calcoli delle licenze accanto. La documentazione Microsoft non fornisce né l’uno né l’altro, e i numeri precisi sono sparsi allo stesso modo del testo:
Documented limit | What it caps | Value |
|---|---|---|
|
Files labeled per tenant per day |
||
|
Data Map classification |
Sample depth per column |
Top 128 rows, or the first 1 MB |
|
Seed samples required |
50 to 500 positive, 150 to 1,500 negative |
|
|
Distance from keyword to match |
300 characters |
|
|
Audit (Standard) |
Record retention |
180 days |
|
Audit (Premium) |
Record retention |
One year; some activities: 180 days |
|
DLP alert dashboard |
Alert history |
30 days |
|
Activity Explorer |
Activity history |
30 days |
|
Copilot policy propagation |
Time for a change to take effect |
Up to 4 hours |
|
Data access governance activity reports |
Sites returned |
10,000 |
L’upgrade a E5 spesso vale la pena di per sé, ma sposta solo una riga nella tabella sopra, la conservazione delle audit, da 180 giorni a un anno. Tutti gli altri limiti restano esattamente dove erano, perché quei limiti sono determinati da piattaforma, repository o quota di servizio, non dal livello di licenza.
Valutare il miglioramento rispetto al componente aggiuntivo più gli strumenti mirati offre alla leadership un confronto copertura-per-dollaro invece che funzionalità-per-postazione, la cornice che il National Association of Corporate Directors (NACD) cyber risk handbook raccomanda per le richieste di budget legate a una riduzione del rischio.
Come Netwrix aiuta dove Purview si ferma
Ciò che copre il resto ha tre compiti. Deve raggiungere i repository che lo scanner non può raggiungere, applicarsi alle classi di endpoint su cui l'agente non viene eseguito e collegare entrambi alle identità che detengono l'accesso.
Netwrix è una piattaforma di sicurezza dei dati incentrata sull’identità per organizzazioni di medie dimensioni che gestiscono ambienti ibridi fortemente basati su Microsoft, e tre dei suoi prodotti sono adatti a questi compiti.
Repository a cui lo scanner non può accedere
Netwrix Access Analyzer scopre e classifica i dati a cui lo scanner non può accedere, inclusi SQL Server on-premises e repository di file sia on-premises che cloud. Risolve i gruppi AD nidificati e l’ereditarietà di SharePoint, quindi ogni risultato indica chi può aprire il file. Richiede pianificazione dell’architettura e dell’integrazione, quindi consideralo un elemento della roadmap e pianifica il tempo di conseguenza.
Classi di endpoint su cui l'agente non viene eseguito
Netwrix Endpoint Protector applica lo stesso set di policy su Windows, macOS e Linux da una console unica, con supporto Linux che arriva a Red Hat Enterprise Linux (RHEL) 10.x e Ubuntu 26.04 con supporto a lungo termine (LTS).
Presso Alloy, una piattaforma fintech di identity-risk, il compito era mantenere i numeri di previdenza sociale (SSN), i codici fiscali e i record dei clienti sull'endpoint.
Endpoint Protector ha fornito questo tramite il monitoraggio in tempo reale dei trasferimenti di dati, il blocco delle porte USB e la crittografia USB obbligatoria, e l’ingegnere di sistema di Alloy riferisce che non ci sono stati problemi da quando è stato implementato.
Lo strato di identità sotto entrambi
Netwrix 1Secure™ aggiunge visibilità delle interazioni di Copilot, riportando sulle interazioni di Copilot e sui dati sensibili a cui Copilot accede. Non impone né limita il comportamento di Copilot.
Gli aggressori accedono con credenziali valide, motivo per cui una visuale a livello di file necessita del contesto di identità. Netwrix collega un file a chi detiene accesso effettivo su Active Directory e server di file, e Netwrix DSPM estende questa scoperta attraverso repository ibridi inclusi archivi file on-premises, database e storage cloud supportato.
L'indagine dietro il Netwrix 2026 Data and Identity Security Report ha rilevato che il 73,6% delle organizzazioni non riesce ad avere una visione unica di dove si trovano i dati sensibili e quali identità vi possono accedere.
Mappa i confini prima del prossimo rinnovo
Prima della prossima conversazione sul rinnovo, annota quattro domande. Quali repository si trovano al di fuori di Exchange, SharePoint, OneDrive e Teams? Quali classi di endpoint eseguono qualcosa di diverso da Windows o macOS gestito? Quali app SaaS al di fuori dell’ecosistema Microsoft contengono dati regolamentati e quanti anni di prove di audit necessita effettivamente il programma di conformità, misurati rispetto a quanto conserva il livello attuale?
Quando la risposta a una qualsiasi di esse non è “coperta”, è necessario uno strumento secondario che chiuda direttamente quel confine, anziché tramite una fattura E5 più grande.
Il 94% delle organizzazioni che già utilizzano due o più strumenti DLP, citato all'inizio di questo articolo, non è lì perché ha acquistato poco. Sono lì perché le piattaforme e i repository tracciano questi confini, e nessun livello di licenza li ridefinisce.
Chiudere i punti ciechi degli endpoint trattati in questo articolo inizia con la visibilità su tutti i sistemi operativi non raggiunti da Purview.
Richiedi una demo per vedere come Netwrix Endpoint Protector blocca il caricamento di dati sensibili verso strumenti di IA su endpoint e sessioni browser.
Domande frequenti sulle limitazioni di Microsoft Purview
Condividi su
Scopri di più
Informazioni sull'autore
Netwrix Team
Scopri di più su questo argomento
Governa l'agente IA come l'identità che è
Introduzione alle tecnologie dei servizi di Active Directory
Un'analisi approfondita dei ruoli e dei permessi di NetSuite
Come trovare il tuo NetSuite Account ID
Utilizzo del Cmdlet Rename-Item per rinominare i file in PowerShell