Netwrix 1Secure oferece visibilidade unificada de dados e identidade - gratuito por 14 dias com acesso total.Inicie um teste gratuito

Centro de recursosBlog

Limitações do Microsoft Purview: o que a atualização E5 não corrige

Limitações do Microsoft Purview: o que a atualização E5 não corrige

Oct 7, 2026

A maioria das equipes encontra limitações do Microsoft Purview após pagar para removê-las. A atualização E5 oferece enforcement de endpoint, rotulagem automática e um ano de retenção de auditoria, mas ainda deixa bancos de dados on-premises, endpoints Linux, SaaS não Microsoft e evidências plurianuais fora do enforcement nativo. Mapeie esses limites antes da renovação, pois o nível da licença não é onde eles se fecham.

Uma pesquisa de março de 2025 com 100 tomadores de decisão de segurança e TI dos EUA realizada por MIND and Enterprise Strategy Group constatou que 94% usam pelo menos duas ferramentas DLP, e a média é mais de três.

Quando equipes de médio porte fortemente focadas em Microsoft perguntam por que precisam de uma segunda ferramenta DLP, a resposta usual é atualizar para E5 e consolidar. No entanto, a atualização não oferece isso. As limitações do Microsoft Purview que levam as equipes a uma segunda ferramenta, como bancos de dados locais, endpoints Linux e SaaS não Microsoft, estão fora do que o E5 altera.

A Microsoft documenta esses limites em dezenas de páginas separadas, por isso uma imagem de cobertura raramente sobrevive ao contato com uma folha de dados de licenciamento. Mas, se ler atentamente, a mesma forma continua se repetindo.

A cobertura varia conforme o repositório, a classe do endpoint, o aplicativo SaaS e quantos anos de evidências de auditoria o programa de conformidade realmente precisa.

Por que as limitações do Purview importam antes da conversa de renovação

A conversa sobre renovação responde a uma questão mais restrita do que aquela que um líder de segurança ou conformidade realmente faz, e disso decorrem três consequências.

A atualização responde a uma questão de licenciamento

Quando uma equipe focada em Microsoft pergunta por que o Purview não está bloqueando algo, a resposta automática é o próximo nível de licença. Essa resposta não está errada, pois o E5 adiciona capacidades reais, mas trata “o que o E5 inclui” e “o que o ambiente precisa cobrir” como a mesma pergunta, e não são. Uma equipe pode aceitar a atualização e pagar por um ano, mas ainda estar exposta ao mesmo banco de dados local ou à mesma frota Linux que estava antes da assinatura. Isso porque esses limites são definidos pela plataforma e repositório, não pelo usuário.

Atualizar não é o mesmo que mapear o que está coberto

94% das organizações que usam várias ferramentas DLP não estão lá por acaso, e para a maioria não falta o nível de licença. Uma equipe que atualiza e para de perguntar onde seus dados regulados realmente estão troca um ponto cego por outro.

Deixa de não saber o que o E5 inclui e começa a assumir que a inclusão do E5 significa aplicação. O segundo é mais difícil de detectar, porque nada no tenant indica que aconteceu, e aparece depois, geralmente em um lugar pior do que uma revisão de licenças.

O ponto cego surge durante uma investigação

Você pode mapear cada uma dessas limitações antes que a conversa de renovação comece. Isso significa nomear quais repositórios contêm dados regulados, quais classes de endpoint precisam de cobertura, quais apps SaaS estão fora da lista suportada e quantos anos de evidências o programa de conformidade realmente precisa. Se mapear tarde demais, pode descobrir pela primeira vez quando uma investigação precisar de um registro que o Purview não mantém mais.

Netwrix 1Secure™ relata os dados sensíveis acessados pelo Copilot. Solicite uma demonstração.

O que a atualização E5 foi criada para corrigir

Microsoft 365 E3 e E5 são quase dois produtos DLP diferentes. O E3 é o mais restrito, cobrindo criação de políticas, monitoramento e proteção para Exchange Online, SharePoint Online e OneDrive, além de rotulagem manual de sensibilidade e descoberta por varredura e relatório. Tudo o que o E5 adiciona além disso foi projetado para fechar uma limitação específica de cada vez, não para ampliar a cobertura em geral.

Cobertura de carga de trabalho além do Exchange, SharePoint e OneDrive

O DLP do E3 alcança Exchange, SharePoint e OneDrive e nenhum outro local nativamente. A cobertura do Teams inspeciona apenas arquivos compartilhados via SharePoint e OneDrive, não a conversa em si. O E5 estende a aplicação além dessas três cargas de trabalho em duas direções.

Endpoint DLP para Windows e macOS aplica a política no dispositivo em vez de parar na camada de e-mail e compartilhamento de arquivos, e o E5 adiciona a inspeção de mensagens de chat e canal no Teams, que o E3 não alcança.

O gargalo da rotulagem que a marcação manual não consegue eliminar

O E3 mantém a rotulagem de sensibilidade manual, que funciona até que o volume de arquivos ultrapasse as pessoas que aplicam os rótulos. O E5 foi criado para remover esse limite. A rotulagem automática de sensibilidade, incluindo classificadores treináveis e Exact Data Match, permite que a classificação seja feita no conteúdo em vez de esperar que um usuário o marque. A rotulagem automática não está incluída no E3 ou Business Premium, e é a única capacidade do E5 voltada diretamente para o problema de volume que a rotulagem manual não pode resolver.

Regras DLP sem memória entre eventos

Uma regra DLP avalia uma transferência por vez e não lembra da anterior. Insider Risk Management e Adaptive Protection foram criados para resolver isso, correlacionando o comportamento na atividade do usuário ao longo do tempo, em vez de avaliar cada evento isoladamente. Esse é o problema que uma política ad hoc, transferência por transferência, estruturalmente não consegue ver.

Tráfego que o agente endpoint não consegue ver

Duas funcionalidades do E5 têm custos separados além da licença. Network Data Security e a proteção inline no Edge for Business funcionam com medidores pay-as-you-go do Azure, faturados separadamente da licença Microsoft 365.

Ambos inspecionam o tráfego que o agente do endpoint não consegue ver, por isso estão fora da fatura padrão. Esses medidores pararam de funcionar para locatários sem uma assinatura Azure vinculada após 30 de junho de 2025, portanto, apenas o SKU E5 não habilita essa capacidade.

Ambos níveis ainda assumem que os dados regulamentados estão na nuvem da Microsoft. Servidores de arquivos e bancos de dados locais usam um mecanismo totalmente diferente, e o E5 não os cobre.

Limitações do Microsoft Purview

Mesmo com todos os recursos do E5 ativados, os limites abaixo estão fora do que um nível de licença cobre. Eles são definidos por plataforma, repositório ou cota de serviço, por isso a conversa de vendas e a de cobertura acabam em lugares diferentes.

Repositórios locais dependem de um rastreador agendado

Purview tem exatamente um mecanismo para file servers, compartilhamentos de rede e SharePoint Server: o scanner de Information Protection. O scanner não descobre nem rotula conteúdo em tempo real. Ele rastreia os armazenamentos de dados especificados em uma programação, então uma planilha de registros de pacientes copiada para um compartilhamento departamental é coberta apenas após a próxima varredura alcançar essa pasta.

Esse atraso é mais fácil de suportar do que a implantação em si, mais pesado do que a maioria das equipes espera e parte do motivo pelo qual muitos a adiam. Para configurá-lo, é necessário um Windows Server dedicado, uma instância do SQL Server e uma conta de serviço AD.

Por padrão, cobre apenas arquivos Office e PDF (Portable Document Format); todo outro tipo precisa que o PowerShell seja adicionado primeiro.

Dados estruturados enfrentam um problema maior. O Data Map pode catalogar um SQL Server local, mas os rótulos de sensibilidade aplicam-se apenas aos metadados dos ativos, nunca aos arquivos reais e colunas do banco de dados, portanto nada aqui é aplicado.

Isso sem contar o pouco dado que realmente inspeciona, pois amostras de classificação apenas as 128 primeiras linhas de cada coluna, ou o primeiro 1 MB, o que for menor. Nenhuma aplicação DLP alcança linhas ou colunas, exatamente onde os setores de saúde e financeiro guardam seus registros mais regulados.

A cobertura de Endpoint não alcança Linux nem a paridade total com macOS

A cobertura de Endpoint é fácil de perder antes da assinatura, pois é definida pelo sistema operacional.

Purview não tem agente Linux, e a própria Q&A answer de fevereiro de 2025 diz: “Endpoint DLP e MIP [Microsoft Information Protection] do Microsoft Purview não suportam dispositivos Linux para classificação ou monitoramento DLP”.

Engineering teams, research groups and manufacturing systems running Linux workstations are an endpoint population outside native enforcement entirely. The survey behind the Netwrix 2026 Data and Identity Security Report found that 69% of organizations can’t instantly and fully prevent sensitive data from leaving endpoints through external AI tools, personal email, or USB.

Windows é a única plataforma que o Purview cobre totalmente. O macOS ganhou terreno até 2025, mas ainda fica atrás do Windows em dois aspectos. O Purview não pode bloquear copiar-mover via Remote Desktop Protocol (RDP) em um Mac, nem pode aplicar o acesso just-in-time enquanto o Mac está offline.

A cobertura do navegador adiciona uma terceira variável. O Edge aplica nativamente no Windows, mas o Chrome e o Firefox precisam da extensão Purview, e as listas de domínios cobrem apenas uploads, nunca ações de colar. Claude fica fora da lista de aplicativos não gerenciados do Edge for Business, coberta em vez disso pela prévia do Network Data Security descrita acima.

A qualidade da classificação define o limite máximo para a governança do Copilot

Os controles do Copilot do Purview funcionam apenas em etiquetas já aplicadas aos itens corretos, portanto, a governança do Copilot é tão boa quanto a classificação subjacente.

Built-in sensitive information types ship tuned for breadth, so they over-match out of the box, and since they can’t be edited directly, every tuning pass starts with copying one into a custom type.

Auto-labeling caps at 100,000 files per day per tenant, can’t replace a label a user already applied, and its trainable classifiers support English only.

The same ceiling shows up in how Purview watches Copilot. Microsoft’s own DSPM assessment reports exposure but leaves enforcement to other tools, so Copilot inherits the same blind spots, which show up directly in what it returns. Labeled items still appear in citations with only the content withheld, and DLP can’t scan a file uploaded straight into a prompt.

Even a correct fix takes time to land. A policy change takes up to four hours to reach Copilot, and until then an unlabeled file in a labeled site is still summarized in full, since it doesn’t inherit the site’s label. The same ceiling reaches oversharing remediation, where E5 tenants without SharePoint Advanced Management get no snapshot reports or remedial actions, just 28 days of activity across 10,000 sites.

Audit retention and investigation windows fall short of regulated evidence requirements

HIPAA sets a six-year documentation bar under Title 45 of the Code of Federal Regulations (CFR), section 164.316(b)(2), and Purview doesn’t clear it on the default plan. Purview Audit (Standard) keeps records for 180 days. Audit (Premium), included with E5, extends that to one year.

Longer retention requires the 10-Year Audit Log add-on, priced per user, and Microsoft doesn’t apply retention changes retroactively, so the add-on can’t produce history from before you buy it.

PCI DSS v4.0.1 requirement 10.5.1 requires 12 months of audit history, with three months immediately available. Premium clears that bar. Standard misses it.

Investigation windows run shorter than the retention tiers suggest, which matters because an investigation is exactly when that shortfall gets tested. The DLP alert dashboard and Activity Explorer each hold only 30 days, and the Defender portal holds six months.

On top of that shorter window, the count Purview displays is also an estimate, not a total. One side-by-side comparison put the Purview Audit interface at 172,951 records against the 415,406 the API returned for the same query, a discrepancy worth confirming before either number goes into an audit response.

Non-Microsoft SaaS coverage stops at visibility

Connected apps DLP is still in preview, and Slack isn’t on the supported list yet. Even where a Data Map connector does exist, it classifies without enforcing, which means visibility without protection. The one policy surface built specifically for third-party apps fares no better. Defender for Cloud Apps file policies retire January 6, 2027, landing inside a normal renewal cycle rather than safely beyond one.

A ausência do Slack importa mais do que a lista de suportados sugere, pois a colaboração fora da Microsoft em um ambiente de mercado médio concentra-se em uma ferramenta em vez de se espalhar por várias. Uma equipe que padronizou o Slack está totalmente fora da lista de suportados.

Construindo o caso interno para ferramentas complementares

Um caso interno para uma segunda ferramenta precisa que as limitações estejam reunidas em um só lugar, com os cálculos de licenciamento ao lado. A documentação da Microsoft não fornece nenhum dos dois, e os números exatos estão espalhados da mesma forma que o texto:

Documented limit

What it caps

Value

Files labeled per tenant per day

Data Map classification

Sample depth per column

Top 128 rows, or the first 1 MB

Custom trainable classifiers

Seed samples required

50 to 500 positive, 150 to 1,500 negative

ABA routing number SIT proximity

Distance from keyword to match

300 characters

Audit (Standard)

Record retention

180 days

Audit (Premium)

Record retention

One year; some activities: 180 days

DLP alert dashboard

Alert history

30 days

Activity Explorer

Activity history

30 days

Copilot policy propagation

Time for a change to take effect

Up to 4 hours

Data access governance activity reports

Sites returned

10,000

O upgrade para E5 geralmente vale a pena por si só, mas altera apenas uma linha na tabela acima, a retenção de auditoria, de 180 dias para um ano. Todos os outros limites permanecem exatamente onde estavam, pois esses limites são definidos pela plataforma, repositório ou cota de serviço, não pelo nível da licença.

Avaliar o aumento em relação ao complemento mais as ferramentas direcionadas oferece à liderança uma comparação de cobertura por dólar em vez de recursos por assento, o enquadramento que o National Association of Corporate Directors (NACD) cyber risk handbook recomenda para pedidos de orçamento vinculados a uma redução de risco.

Como Netwrix ajuda onde o Purview para

O que cobre o restante tem três funções. Precisa alcançar os repositórios que o scanner não consegue, aplicar-se às classes de endpoint onde o agente não é executado e vincular ambos às identidades que possuem acesso.

Netwrix é uma plataforma de segurança de dados centrada na identidade para organizações de médio porte que operam ambientes híbridos com forte presença da Microsoft, e três de seus produtos atendem a essas funções.

Repositórios que o scanner não consegue acessar

Netwrix Access Analyzer descobre e classifica dados que o scanner não consegue alcançar, incluindo SQL Server local e repositórios de arquivos locais e na nuvem. Resolve grupos AD aninhados e herança do SharePoint, para que cada resultado indique quem pode abrir o arquivo. Requer planejamento de arquitetura e integração, então trate como um item do roteiro e planeje o tempo adequadamente.

Classes de endpoint em que o agente não é executado

Netwrix Endpoint Protector aplica o mesmo conjunto de políticas no Windows, macOS e Linux a partir de um único console, com suporte a Linux abrangendo Red Hat Enterprise Linux (RHEL) 10.x e Ubuntu 26.04 com suporte de longo prazo (LTS).

Na Alloy, uma plataforma fintech de identity-risk, o trabalho era manter números de Seguro Social (SSNs), IDs fiscais e registros de clientes no endpoint.

Endpoint Protector entregou isso por meio do monitoramento em tempo real das transferências de dados, bloqueio de portas USB e criptografia USB obrigatória, e o engenheiro de sistemas da Alloy relata que não houve problemas desde a implementação.

A camada de identidade abaixo de ambos

Netwrix 1Secure™ adiciona visibilidade das interações do Copilot, reportando sobre as interações do Copilot e os dados sensíveis acessados pelo Copilot. Não impõe nem restringe o comportamento do Copilot.

Os invasores fazem login com credenciais válidas, por isso uma visão a nível de arquivo precisa de contexto de identidade. Netwrix vincula um arquivo a quem detém acesso efetivo em Active Directory e servidores de arquivos, e Netwrix DSPM estende essa descoberta a repositórios híbridos, incluindo armazenamento local de arquivos, bancos de dados e armazenamento em nuvem suportado.

A pesquisa por trás do Netwrix 2026 Data and Identity Security Report descobriu que 73,6% das organizações não conseguem obter uma visão única de onde os dados sensíveis estão armazenados e quais identidades podem acessá-los.

Mapeie os limites antes da próxima renovação

Antes da próxima conversa de renovação, anote quatro perguntas. Quais repositórios ficam fora do Exchange, SharePoint, OneDrive e Teams? Quais classes de endpoint executam algo diferente de Windows ou macOS gerenciado? Quais apps SaaS fora do ecossistema Microsoft carregam dados regulados, e quantos anos de evidência de auditoria o programa de conformidade realmente precisa, medido contra o que o nível atual retém?

Quando a resposta a alguma delas não está “coberta”, uma segunda ferramenta precisa fechar esse limite diretamente, em vez de por meio de uma fatura E5 maior.

Os 94% das organizações que já utilizam duas ou mais ferramentas DLP, citados no início deste texto, não estão nessa situação por terem comprado pouco. Estão lá porque plataformas e repositórios definem esses limites, e nenhum nível de licença os redesenha.

Fechar os pontos cegos do endpoint abordados neste texto começa com a visibilidade em todos os sistemas operacionais que o Purview não alcança.

Solicite uma demonstração para ver como o Netwrix Endpoint Protector bloqueia o upload de dados sensíveis para ferramentas de IA em endpoints e sessões de navegador.

Perguntas frequentes sobre as limitações do Microsoft Purview

Compartilhar em

Saiba Mais

Sobre o autor

Asset Not Found

Netwrix Team