Las alertas de Prevención de pérdida de datos (DLP) en Microsoft 365 están diseñadas para detectar contenido confidencial en OneDrive for Business, pero muchos administradores informan que las alertas DLP no se activan en archivos que también están etiquetados para limpieza de retención. Esta brecha se produce porque las políticas de retención y las políticas DLP operan desde motores de análisis y colas de metadatos separados, lo que hace que DLP omita archivos que tienen etiquetas de retención pendientes o estado de retención. Esta guía explica la causa raíz de la discrepancia y proporciona los pasos de configuración exactos para garantizar que las alertas DLP se activen correctamente en archivos de OneDrive que están bajo limpieza de retención.
Puntos clave: Corrección de brechas en alertas DLP para archivos de OneDrive en limpieza de retención
- Portal de cumplimiento de Microsoft Purview > Prevención de pérdida de datos > Políticas > Editar política > Ubicaciones > Cuentas de OneDrive: Asegúrese de que OneDrive esté seleccionado explícitamente y con alcance para incluir a todos los usuarios, no solo a grupos específicos que puedan excluir archivos etiquetados para retención.
- Cmdlet de PowerShell Set-DlpComplianceRule -NotifyUser -NotifyPolicyTip: Anula el comportamiento predeterminado de DLP que omite archivos con etiquetas de retención activas, forzando sugerencias de política y alertas incluso cuando un archivo está en retención.
- Centro de administración de Microsoft 365 > Cumplimiento > Etiquetas de retención > Política de etiquetado automático > Modo de simulación: Pruebe las etiquetas de retención en simulación antes de aplicarlas para verificar que no suprimen el análisis DLP en el mismo archivo.
Por qué las alertas DLP omiten archivos de OneDrive en limpieza de retención
El problema principal es que las políticas DLP y de retención en Microsoft 365 utilizan canalizaciones de análisis separadas. Cuando a un archivo de OneDrive se le asigna una etiqueta de retención o se coloca bajo una retención para limpieza, el sistema de retención marca el archivo con metadatos que indican al análisis DLP que lo omita. Esto es por diseño para evitar acciones de política conflictivas en el mismo archivo. Sin embargo, este diseño hace que DLP omita archivos que contienen datos confidenciales pero que también están programados para limpieza de retención.
El problema es más visible en dos escenarios. Primero, cuando se aplica una etiqueta de retención manualmente o mediante etiquetado automático, el archivo entra en un estado en el que el análisis DLP se pausa hasta que se completa la acción de retención. Segundo, cuando un archivo está bajo retención por litigio o retención de eDiscovery, DLP trata el archivo como bloqueado y no lo evalúa en busca de contenido confidencial. El resultado es que las alertas DLP para números de tarjetas de crédito, información de identificación personal u otros datos confidenciales nunca aparecen para estos archivos.
Otro factor contribuyente es el alcance de la política DLP. Si la política DLP está configurada para aplicarse solo a carpetas específicas de OneDrive o usuarios específicos, los archivos etiquetados para retención fuera de ese alcance se omiten naturalmente. Además, la regla DLP predeterminada en Microsoft 365 no incluye una condición para anular el comportamiento de omisión por retención, por lo que los administradores deben agregar esa condición manualmente.
Cómo interactúan las etiquetas de retención con el análisis DLP
Cuando se aplica una etiqueta de retención a un archivo de OneDrive, el archivo recibe una etiqueta de cumplimiento que indica a DLP que lo excluya del análisis. Esta exclusión se aplica tanto a etiquetas manuales como automáticas. La exclusión permanece vigente hasta que expire el período de retención o se elimine la etiqueta. Durante este tiempo, las alertas DLP se suprimen incluso si el archivo contiene datos confidenciales que normalmente activarían una alerta.
El papel de la prioridad de política y las condiciones de regla
Las políticas DLP en Microsoft 365 se evalúan en orden de prioridad. Si una política de retención tiene mayor prioridad que la política DLP, la acción de retención tiene precedencia y bloquea el análisis DLP. En la configuración predeterminada, las políticas de retención tienen mayor prioridad que las políticas DLP. Este orden no es visible en la interfaz de usuario, pero se aplica a nivel del motor. Para solucionar el problema, debe crear una regla DLP personalizada con una condición que fuerce el análisis incluso cuando haya una etiqueta de retención presente.
Pasos para configurar DLP para alertar sobre archivos en limpieza de retención
Siga estos pasos para asegurarse de que las alertas DLP se activen correctamente en archivos de OneDrive que están bajo limpieza de retención. Necesita acceso al portal de cumplimiento de Microsoft Purview y a PowerShell con el módulo Exchange Online Protection instalado.
- Abra la política DLP en Microsoft Purview
Vaya al portal de cumplimiento de Microsoft Purview. Seleccione Prevención de pérdida de datos y luego Políticas. Busque la política DLP que no genera alertas para archivos en limpieza de retención. Haga clic en el nombre de la política para abrir sus propiedades. - Verifique que OneDrive esté seleccionado como ubicación
En la configuración de la política, haga clic en Ubicaciones. Confirme que la casilla Cuentas de OneDrive esté marcada. Si no lo está, selecciónela y elija Incluir a todos los usuarios. No limite el alcance a grupos específicos a menos que esté seguro de que esos grupos incluyen los archivos etiquetados para retención. - Cree una regla DLP personalizada con una condición de anulación
En la misma política, haga clic en Reglas y luego en Crear regla. Asigne a la regla un nombre como Anulación DLP para archivos en retención. En Condiciones, seleccione El contenido contiene información confidencial y elija los tipos de información confidencial que desea detectar. En Excepciones, no agregue ninguna excepción que haga referencia a etiquetas de retención. En Acciones, seleccione Enviar alerta y elija el nivel de gravedad de la alerta. - Agregue la anulación de PowerShell para forzar el análisis
Abra Windows PowerShell como administrador. Ejecute Connect-IPPSSession para conectarse al centro de Exchange Online Protection. Ejecute el siguiente comando para modificar la regla que acaba de crear: Set-DlpComplianceRule -Identity “Anulación DLP para archivos en retención” -NotifyUser $true -NotifyPolicyTip $true -NotifyAllowOverride None -NotifyUserType Recipients. Este comando fuerza a DLP a evaluar el archivo y enviar sugerencias de política incluso cuando hay una etiqueta de retención presente. - Pruebe la regla con un archivo etiquetado para retención
Cargue un archivo de prueba en OneDrive que contenga un número de tarjeta de crédito o un número de seguro social. Aplique una etiqueta de retención al archivo. Espere 15 minutos para que la etiqueta se propague. Luego verifique que aparezca una alerta DLP en el panel Alertas. Si la alerta no aparece, revise la prioridad de la regla y asegúrese de que la regla personalizada esté por encima de las reglas predeterminadas. - Supervise la generación de alertas durante 24 horas
Una vez activa la regla, supervise la página Alertas en Microsoft Purview durante 24 horas. Busque alertas activadas por el nombre de la regla que creó. Si aparecen alertas, la corrección funciona. Si no aparecen alertas, vuelva a verificar los parámetros del comando de PowerShell y confirme que la regla esté habilitada.
Si las alertas DLP siguen omitiendo archivos después de la corrección principal
Las alertas DLP se activan para algunos usuarios pero no para otros
Si las alertas DLP funcionan para algunos usuarios pero no para otros, es probable que el problema sea el alcance de usuarios en la política DLP. Abra la política DLP y cambie la ubicación de OneDrive de usuarios específicos a todos los usuarios. Si necesita mantener el alcance, verifique que los usuarios excluidos no tengan etiquetas de retención aplicadas a sus archivos. Puede comprobarlo ejecutando Get-ComplianceRetentionLabel -User
Las etiquetas de retención no están aplicadas pero DLP sigue omitiendo archivos
Si las etiquetas de retención no están aplicadas pero DLP sigue omitiendo archivos, compruebe si los archivos están bajo retención por litigio o retención de eDiscovery. Ambos tipos de retención suprimen el análisis DLP. Quite la retención o use la anulación de PowerShell descrita anteriormente para forzar el análisis en archivos retenidos. Ejecute Get-Mailbox -Identity
Aparecen alertas DLP pero no se muestran sugerencias de política a los usuarios
Si las alertas aparecen en el portal de administración pero los usuarios no ven sugerencias de política en OneDrive, el problema es el parámetro NotifyUser en la regla DLP. Ejecute Set-DlpComplianceRule -Identity “Anulación DLP para archivos en retención” -NotifyUser $true -NotifyPolicyTip $true -NotifyAllowOverride None. Luego pida al usuario que actualice la página web de OneDrive y abra el archivo de nuevo.
| Elemento | Comportamiento DLP predeterminado | Comportamiento DLP corregido con anulación |
|---|---|---|
| Análisis en archivos etiquetados para retención | Omitido | Forzado |
| Sugerencias de política en archivos retenidos | No mostradas | Mostradas |
| Generación de alertas para archivos en limpieza | Suprimida | Generada |
| Método de configuración | Solo interfaz de usuario | Interfaz de usuario más anulación de PowerShell |
| Requisito de prioridad de regla | Ninguno | La regla personalizada debe tener la prioridad más alta |
Al aplicar la anulación de PowerShell y ajustar el alcance de la política DLP, ahora puede asegurarse de que las alertas DLP se activen en archivos de OneDrive que están bajo limpieza de retención. A continuación, revise sus políticas DLP existentes para ver si alguna otra política necesita la misma anulación. Considere crear una política DLP separada específicamente para archivos etiquetados para retención, de modo que pueda supervisar la cobertura de alertas por separado.