Do incidente à contenção (kill switch)
Composição condicional para conter uma instância e canais suportados, medir impacto e preservar evidências antes da recuperação.
GAPreviewComposição condicional, não encerramento obrigatório
Executar somente com gates de D03, D05, D07 e D08 comprovados. Block no MAC atinge a instância selecionada, não todas as instâncias nem qualquer processo externo. Incidente de audit, contenção e preservação são evidências diferentes. Não há prova de tenant anexada.
- SOC e owners aprovam instância/appId, canais suportados, janela UTC, outra instância de controle e plano de recuperação.
- Incidente/alerta de D08 audit previamente observado e preservado; no block não exigir alerta near-real-time.
- V07/V05/V11 qualificados; fontes reais de eDiscovery e autorização para hold. Preservar antes de limpar/reconfigurar.
- Confirmar seleção da instância e disponibilidade da ação no produto; um SDK externo não é automaticamente parável por Block no MAC.
pwsh scripts/evidence/collect.ps1 -Demo D10 -AgentAppId '<agent-app-id>' -StartUtc '<inicio-utc>' -EndUtc '<fim-utc>' -WorkspaceId '<workspace-id>'
Coleta não executa contenção. Block, risco, CA e hold são decisões humanas manuais; readiness/WhatIf não substituem o resultado.
Usar GUID do workspace Log Analytics com sign-ins S2S exportados e acesso de consulta no mesmo tenant, não resource ID ARM. Sem WorkspaceId, sign-ins ficam absent: o coletor preserva outras fontes, mas retorna diagnóstico e erro de coleta incompleta, não sucesso. Janela ISO 8601 UTC [início, fim); ver scripts/evidence/README.md.
Instância-alvo negada em canais suportados, instância não alvo preservada. Testar MCP/CA separadamente para não atribuir a Block da instância o impacto de controles compartilhados. Falta de tentativa não comprova contenção.
V15: ID selecionado, Block, tentativas alvo/controle e UTC. Adicionar incidente audit, V07, sign-ins CA e V11 somente quando observados. Timeline deve conter eventos e proveniência, não apenas índice de arquivos. Publicar só metadados sanitizados.
pwsh scripts/reset/D10.ps1 pode indicar etapas manuais. Não liberar holds nem apagar e-mails, casos, incidentes ou interações por padrão. Verificar ingress de teste desligada antes de recuperar. Desbloquear apenas instância/MCP autorizados, tratar risco com aprovação e confirmar fluxo legítimo restrito. Reset sem estado final verificado fica incompleto.
Sem garantia "em minutos": medir cada serviço/canal. Bloqueio de uma instância não para automaticamente outras instâncias, tokens já emitidos ou runtimes externos. Retenção/hold têm autoridade e ciclo próprios.
Escopo de instância, RTP e Purview conferidos em 2026-09-30: