„Potřebujeme dát smlouvám štítek Důvěrné. Musíme všem koupit E5?“ Na takovou otázku nelze odpovědět jediným názvem licence. Ruční štítkování dokumentu, šifrování, automatické rozpoznání obsahu, pravidlo DLP a ochrana schůzky jsou odlišné schopnosti. Správný nákup začíná popisem požadovaného chování, ne volbou nejvyššího balíku.

Na Microsoft Q&A se jeden dotaz ptá zároveň na šifrování, vodoznak, DLP a Business Premium. Odpovědi pomáhají orientačně, ale míchají funkce souborů, e-mailů a schůzek a nenahrazují aktuální licenční matici. Další diskuse na Redditu ukazuje častý zmatek: správce vidí štítky i DLP zvlášť, ale nevidí volbu použít štítek jako podmínku DLP. To není stejná otázka jako „mohu ručně označit dokument“.

Nejprve si řekněte, co má štítek udělat

Štítek citlivosti je klasifikační značka, kterou organizace definuje v Microsoft Purview a publikuje uživatelům. Podle nastavení a podporované aplikace může označit dokument či e-mail, doplnit obsahové značení nebo omezit přístup pomocí šifrování. Samotný název štítku „Důvěrné“ žádné šifrování negarantuje. Microsoft popisuje šifrování jako volitelnou konfiguraci konkrétního štítku.

Je užitečné oddělit tři otázky: kdo štítek přiřadí, co štítek po přiřazení vynutí a zda jiné pravidlo na štítek reaguje. Ruční označení souboru je jiná schopnost než automatické označení podle citlivých údajů. DLP politika, která sleduje obsah e-mailu, je zase jiná schopnost než pravidlo, které používá štítek jako jednu ze svých podmínek. A štítek pro Teams schůzku nepřebírá automaticky licenci štítku pro soubor.

Scénáře pro štítky citlivosti a související funkce Purview
Cíl firmyFunkce, kterou hledáteCo nejdřív ověřit
Zaměstnanec označí smlouvu ve WorduRuční štítkování souborůPodporu klienta, publikaci štítku a licenci uživatele
Důvěrnou smlouvu smí otevřít jen určené osobyŠtítek s nastaveným šifrováním a právyKonfiguraci práv, sdílení s externisty a aktivaci Rights Management
Systém rozpozná osobní údaje a sám přiřadí štítekAutomatické štítkování na straně aplikace nebo službyKonkrétní automatizační funkci a vyšší licenční úroveň
Politika kontroluje citlivá data v e-mailu a souborechDLP pro Exchange, SharePoint a OneDriveLicenci dotčených uživatelů a pravidla DLP
DLP rozhoduje podle již přiděleného štítkuŠtítek jako podmínka pravidla DLPPodporované umístění, funkční rozsah a licenční matici
Štítek omezuje možnosti Teams schůzkyŠtítkování schůzekSamostatné požadavky pro schůzky a Teams Premium

Tato tabulka je mapa úkolů, nikoli univerzální ceník SKU. Microsoftův přehled Purview se liší podle funkce, umístění dat a skupiny uživatelů, která z ochrany těží. Před objednávkou je nutné přiřadit každý řádek ke konkrétnímu scénáři.

Ruční štítky nejsou výsadou E5

V aktuální matici Purview pro štítky citlivosti uvádí Microsoft ruční štítkování mimo jiné u Microsoft 365 Business Premium a E3. Firma, která chce, aby pracovníci označovali dokumenty a e-maily v podporovaných aplikacích, proto nemá automaticky převádět všechny na E5. Ověřte konkrétní aplikaci, verzi, platformu a publikaci štítku příslušné skupině. Základní postup Microsoftu je: vytvořit štítek, publikovat jej politikou a otestovat jeho použití.

U šifrování jsou dvě roviny. Licence musí umožňovat příslušnou ochranu informací; zároveň musí být u štítku výslovně zapnuta možnost Control access a nastavena práva. Dokumentace šifrování upozorňuje také na aktivaci Azure Rights Management a na to, že pozdější změna konfigurace štítku nemusí automaticky přepsat všechna již označená data stejným způsobem. V pilotu proto testujte nový dokument, existující dokument i sdílení mimo organizaci.

Vodoznak nebo hlavička jsou zase obsahové označení. Jejich přítomnost neznamená, že je soubor technicky nepřístupný nepovolané osobě. Ani šifrovaný soubor automaticky neřeší všechno: příjemce musí mít správné oprávnění, použitý klient musí podporovat zvolené nastavení a organizace potřebuje postup pro výjimky a obnovu přístupu. Začněte jednoduchou taxonomií, například Veřejné, Interní, Důvěrné, a teprve po pilotu přidávejte více pravidel.

Automatické štítkování je samostatný licenční krok

Představte si, že uživatel vytváří smlouvu obsahující rodná čísla a aplikace mu má štítek doporučit nebo přiřadit automaticky. To už není pouhé ruční označení. Microsoft rozlišuje client-side automatické štítkování v Office aplikacích a service-side politiky nad SharePointem, OneDrivem a Exchange. Dokumentace automatického štítkování uvádí jejich nastavení odděleně; licenční matice Purview uvádí pro automatické klientské i serverové štítkování vyšší úrovně, například Microsoft 365 E5 nebo odpovídající Purview doplněk. Business Premium či E3 jako samostatný základ tento rozsah automatizace neposkytují.

Návrh si ještě rozdělte podle místa: chcete doporučení při práci člověka v Office, nebo politiku, která prochází uložené dokumenty a e-maily? Z jejich rozdílného provozního účinku plynou jiné testy a někdy i jiná práva. U automatických politik Microsoft doporučuje nejprve simulaci a kontrolu výsledků, aby nepřepsaly nevhodně již označený obsah. Neslibujte, že algoritmus přesně pozná všechny citlivé soubory; ověřujte falešně pozitivní i přehlédnuté případy.

DLP a štítky se doplňují, ale nejsou jedna licence

Purview DLP pro Exchange Online, SharePoint a OneDrive je podle Microsoftu dostupné mimo jiné pro Business Premium a E3. Politika může vyhodnocovat citlivý obsah e-mailů a souborů. To však neznamená, že stejný balík poskytuje DLP pro zprávy v Teams, endpoint DLP, automatické štítkování nebo každou pokročilou podmínku. U těchto scénářů Microsoft uvádí samostatné vyšší nároky.

Když chcete, aby DLP pravidlo reagovalo na konkrétní štítek citlivosti, ověřte podporovaná umístění a chování podmínky a potom přesnou licenční položku v aktuální matici. Nekombinujte dvě obecné věty „máme štítky“ a „máme DLP“ do závěru „máme všechny jejich integrace“. Při nákupu popište konkrétní pravidlo: například „blokovat odeslání e-mailu označeného Důvěrné mimo firmu“ a vyžádejte si ověření práva pro všechny uživatele, jejichž obsah politika zpracuje.

Na portálu můžete vidět volbu i bez dostatečného oprávnění pro všechny dotčené osoby. Microsoft vysvětluje, že potřebnou licenci má mít každý uživatel, který z funkce těží; u sdílených umístění se posuzují vlastníci a členové podle konkrétní funkce. Jedna E5 licence správce tedy není obecná zkratka k E5 funkci pro celý tenant.

Štítky pro Teams schůzky posuzujte zvlášť

Odpověď „Business Premium umí štítky“ se často nepřesně přenese na schůzky. Matice Purview vede ruční štítkování plánovaných schůzek a štítkování online schůzek Teams jako odlišné funkce. U online schůzek uvádí kombinaci vyššího Purview oprávnění s Teams Premium. Přesná pravidla závisí na tom, zda štítek mění pozvánku, možnosti schůzky nebo obsah, který účastníci používají. Nekupujte doplněk pro všechny jen kvůli tomu, že se slovo „meeting“ objevuje u jednoho z požadavků; rozepište reálné použití.

Téma navazuje na náš přehled Teams Premium a Rooms, ale licence pro zasedací místnost a licence pro ochranu schůzky jsou různé otázky.

Jak připravit licenční a technický pilot

Ruce třídí firemní dokumenty do barevně odlišených složek
  1. Sepište tři až pět situací. Například označení smlouvy ve Wordu, šifrování nabídky pro externího právníka a blokaci e-mailu se štítkem Důvěrné. Každou situaci přiřaďte ke konkrétním uživatelům.
  2. Rozdělte funkce. U každé napište, zda jde o ruční štítek, šifrování, automatické označení, DLP nebo schůzku. Tím se vyhnete paušálnímu požadavku „Purview“.
  3. Zkontrolujte aktuální matici a přidělení SKU. Business Premium či E3 může stačit pro základní scénáře, pokročilé se ověřují samostatně. Není-li funkce v matici jednoznačná, potvrďte ji přes Microsoft Product Terms nebo licenčního partnera ještě před nákupem.
  4. Vytvořte malou taxonomii a publikujte ji pilotní skupině. Zkoušejte dokumenty, e-maily, externí příjemce a různé podporované klienty. Nezačínejte desítkami štítků.
  5. Vyhodnoťte chyby i uživatelskou práci. Sledujte, zda lidé štítkům rozumějí, zda nezpomalují oprávněné sdílení a zda šifrování opravdu vynucuje zamýšlená práva. Automatiku nejprve simulujte.
  6. Zapište vlastnictví. Kdo štítky mění, kdo schvaluje výjimky a kdo kontroluje dopad na stávající soubory? Bez toho se původně jednoduchá ochrana rychle stane nepřehlednou.

Často kladené otázky

Musí mít všichni E5, když chceme ruční štítky ve Wordu?

Ne automaticky. Microsoftova matice uvádí ruční štítkování mimo jiné u Business Premium a E3. Rozhoduje konkrétní funkce a licence uživatelů, kteří ji používají.

Šifruje štítek „Důvěrné“ automaticky soubor?

Ne. Šifrování je volitelné nastavení konkrétního štítku; musí být nakonfigurovaná práva a splněné technické předpoklady. Název štítku sám není bezpečnostní kontrola.

Stačí jedna E5 licence administrátora k automatickému štítkování všech dokumentů?

To není obecné pravidlo. Microsoft požaduje odpovídající licence pro uživatele, kteří z Purview funkce těží, včetně uživatelů a obsahu v cílovém rozsahu politiky.

Když máme DLP v Business Premium, máme i DLP pro Teams chat?

Neodvozujte to z obecného názvu DLP. Matice odlišuje DLP pro Exchange, SharePoint a OneDrive od DLP pro zprávy Teams a od endpoint DLP; licenční nároky se liší.

Je štítek citlivosti totéž co štítek retence?

Ne. Štítek citlivosti klasifikuje a může chránit přístup k obsahu. Štítek retence řeší, jak dlouho se obsah uchová či kdy se odstraní. Rozdíl detailně rozebírá náš článek o retenci, archivu a záloze.

Co koupit až po popisu pravidla

Nejprve určete, co přesně má systém udělat s jakým obsahem a pro koho. Ruční klasifikace, šifrování, automatické rozpoznání a DLP tvoří různé vrstvy. Jejich oddělení pomůže vybrat licence bez zbytečného přechodu na nejvyšší balík a současně nevynechat právo, které pilot skutečně používá. Přesnou nabídku stavte podle aktuální matice Microsoftu a schválených scénářů, ne podle toho, které tlačítko se zrovna ukazuje v portálu.