> ## Content Index
> Fetch the complete content index at: https://vitaofernandes.com.br/llms.txt
> Use this file to discover other available public pages before exploring further.

# Endpoint DLP vai enxergar labels dentro de ZIPs — e sua política pode mudar
- URL: https://vitaofernandes.com.br/endpoint-dlp-labels-zips/
- Published: 2026-08-07T11:15:02.000Z
- Updated: 2026-09-10T17:47:47.000Z
- Description: O Roadmap 566617 amplia a avaliação de sensitivity labels dentro de archives. Regras existentes podem passar a bloquear cenários que hoje não correspondem.
- Author: Vitão Fernandes
- Tags: Data & AI Security, Signal to Policy, Arquitetura e Proteção de Dados

**Signal to Policy · leitura estimada: 3 min**

## O problema não é o ZIP. É o que a política não consegue enxergar dentro dele

Considere uma regra de Endpoint DLP configurada para bloquear a cópia de documentos com a sensitivity label **Confidential** para dispositivos USB.

O comportamento esperado parece óbvio: se o usuário colocar um documento rotulado dentro de um arquivo ZIP e tentar copiá-lo para um pendrive, a política deveria continuar protegendo o documento.

Mas suporte a arquivos compactados e detecção de labels dentro desses arquivos são capacidades diferentes.

A documentação atual informa que o Endpoint DLP monitora formatos de archive, incluindo ZIP, RAR, 7z e TAR. Ao mesmo tempo, a matriz específica para usar sensitivity labels como condição em endpoints lista arquivos como DOCX, XLSX, PPTX, PDF e PFILE — não arquivos compactados. ([Microsoft Learn](https://learn.microsoft.com/en-us/purview/endpoint-dlp-learn-about?ref=vitaofernandes.com.br))

É essa diferença que o Roadmap ID 566617 pretende reduzir.

## O que está previsto

A Microsoft descreve uma atualização na qual o Endpoint DLP passará a detectar sensitivity labels aplicadas a arquivos localizados dentro de archives, como ZIPs e formatos semelhantes.

No momento desta análise, o recurso permanece **In development**, com Preview prevista para dezembro de 2026\. Como sempre, datas do Microsoft 365 Roadmap são estimativas e podem ser alteradas. ([Microsoft](https://www.microsoft.com/en-us/microsoft-365/roadmap?utm%5Fsource=chatgpt.com))

A descrição é curta, mas a consequência potencial é relevante: uma regra baseada em sensitivity label poderá avaliar o conteúdo lógico do archive, em vez de considerar apenas o arquivo compactado como o objeto movimentado.

No cenário do USB, isso significa que um ZIP aparentemente não rotulado poderá gerar uma correspondência porque contém um documento com a label protegida.

## Onde está a decisão

Essa mudança não exige necessariamente uma nova política. Ela exige revisar o possível novo comportamento das políticas existentes.

Uma regra configurada com:

- `Content contains > Sensitivity labels > Confidential`;
- localização `Devices`;
- atividade `Copy to a removable USB device`;
- ação `Block`;

poderá passar a bloquear operações que hoje não produzem a mesma correspondência. A cópia para USB já é uma atividade auditável e restringível pelo Endpoint DLP; o que muda é a capacidade de encontrar a label dentro do container. ([Microsoft Learn](https://learn.microsoft.com/en-us/purview/endpoint-dlp-learn-about?ref=vitaofernandes.com.br))

Isso pode aumentar proteção, mas também alterar volume de alertas, overrides, falsos positivos e processos operacionais que utilizam arquivos compactados legitimamente.

---

> Eu não trataria o Roadmap 566617 apenas como “melhoria de detecção”.

Na prática, ele pode modificar a semântica de regras que já estão em produção. A política continua igual no portal, mas o conjunto de arquivos capazes de gerar uma correspondência aumenta.

Também não assumiria que todos os formatos e cenários terão o mesmo comportamento. A entrada do roadmap ainda não detalha archives aninhados, arquivos protegidos por senha, limites de tamanho, versões mínimas de cliente ou tratamento de múltiplas labels dentro do mesmo container.

Anúncio de roadmap não é documentação de implementação.

## O que eu faria antes do Preview

1. Identificaria todas as regras de Endpoint DLP que usam sensitivity labels como condição e controlam cópia para USB.
2. Criaria um escopo piloto em **Audit only**, sem alterar imediatamente a política de produção.
3. Registraria o comportamento atual usando um ZIP com um documento rotulado como Confidential e compararia o resultado com a cópia direta do mesmo documento.
4. Durante o Preview, repetiria o teste com arquivos sem label, múltiplas labels, archives aninhados e arquivos protegidos por senha.
5. Validaria os eventos no Activity Explorer, incluindo label identificada, regra correspondente, ação aplicada e metadados do dispositivo removível. A documentação confirma que eventos de cópia para USB podem registrar informações do arquivo, dispositivo, aplicação e mídia removível. ([Microsoft Learn](https://learn.microsoft.com/en-us/purview/endpoint-dlp-learn-about?ref=vitaofernandes.com.br))

O Roadmap 566617 não anuncia apenas que o Endpoint DLP entenderá melhor arquivos ZIP.

Ele indica que o archive poderá deixar de funcionar como uma fronteira entre a sensitivity label e a política de proteção. Para administradores e arquitetos, a preparação correta não é habilitar bloqueios antecipadamente. É construir agora o cenário de teste que mostrará quais políticas mudarão de comportamento quando a capacidade chegar.

## Fontes oficiais

- [Microsoft 365 Roadmap — ID 566617](https://www.microsoft.com/en-us/microsoft-365/roadmap?searchterms=566617&ref=vitaofernandes.com.br) — Microsoft, consultado em 6 de agosto de 2026\. ([Microsoft](https://www.microsoft.com/en-us/microsoft-365/roadmap?utm%5Fsource=chatgpt.com))
- [Use sensitivity labels as conditions in DLP policies](https://learn.microsoft.com/en-us/purview/dlp-sensitivity-label-as-condition?ref=vitaofernandes.com.br) — Microsoft Learn, atualizado em 17 de fevereiro de 2026\. ([Microsoft Learn](https://learn.microsoft.com/en-us/purview/dlp-sensitivity-label-as-condition?utm%5Fsource=chatgpt.com))
- [Learn about Endpoint data loss prevention](https://learn.microsoft.com/en-us/purview/endpoint-dlp-learn-about?ref=vitaofernandes.com.br) — Microsoft Learn, atualizado em 5 de agosto de 2026\. ([Microsoft Learn](https://learn.microsoft.com/en-us/purview/endpoint-dlp-learn-about?ref=vitaofernandes.com.br))
- [Data Loss Prevention policy reference](https://learn.microsoft.com/en-us/purview/dlp-policy-reference?ref=vitaofernandes.com.br) — Microsoft Learn, atualizado em 26 de junho de 2026\. ([Microsoft Learn](https://learn.microsoft.com/en-us/purview/dlp-policy-reference?ref=vitaofernandes.com.br))

*Signal to Policy is an independent publication and is neither affiliated with, nor authorized, sponsored, or approved by Microsoft Corporation.*

---