Como Auditar Permissões do SharePoint Antes de Habilitar o Microsoft 365 Copilot
🔍 WiseChecker

Como Auditar Permissões do SharePoint Antes de Habilitar o Microsoft 365 Copilot

O Microsoft 365 Copilot lê dados do SharePoint Online para gerar respostas, resumir documentos e ajudar usuários. Se seus sites do SharePoint têm permissões muito amplas, o Copilot pode expor conteúdo confidencial a usuários que não deveriam vê-lo. Auditar as permissões antes de habilitar o Copilot evita vazamentos acidentais de dados e garante conformidade com as políticas de acesso da sua organização. Este artigo explica como auditar permissões do SharePoint usando ferramentas nativas e relatórios de terceiros, e quais alterações específicas de permissão fazer antes de ativar o Copilot.

Principais Conclusões: Lista de Verificação de Auditoria de Permissões para Prontidão do Copilot

  • Central de administração do SharePoint > Permissões do site > Relatórios de permissão: Gere um relatório de todas as permissões exclusivas em coleções de sites para identificar acesso excessivamente amplo.
  • Central de administração do Microsoft 365 > Funções > Atribuições de função: Revise quais usuários têm funções de administrador global ou administrador do SharePoint que concedem acesso irrestrito ao site.
  • Microsoft Purview > Classificação de dados > Explorador de conteúdo: Verifique a existência de tipos de conteúdo confidenciais, como números de cartão de crédito ou dados de saúde, em bibliotecas do SharePoint.

ADVERTISEMENT

Por que as Permissões do SharePoint São Importantes para o Copilot

O Copilot usa o Microsoft Graph para recuperar dados do SharePoint, OneDrive e outros serviços do Microsoft 365. Ele respeita as permissões existentes: um usuário só pode ver o conteúdo ao qual já tem acesso. No entanto, muitas organizações acumularam permissões excessivas ao longo do tempo, como “Todos, exceto usuários externos” em bibliotecas de documentos ou “Controle Total” no nível do site para grupos grandes. Quando o Copilot exibe dados desses locais, qualquer usuário com acesso de leitura ao site pode ver o conteúdo nas respostas do Copilot. Isso torna a auditoria de permissões um pré-requisito para uma implantação segura do Copilot. Sem uma auditoria, você corre o risco de expor contratos confidenciais, dados financeiros ou informações pessoais a públicos não intencionados.

Como o Copilot Lê os Dados do SharePoint

O Copilot se conecta ao SharePoint por meio da API do Microsoft Graph. Ele indexa conteúdo de bibliotecas de documentos, itens de lista e páginas. O índice respeita a lista de controle de acesso de cada item. Quando um usuário faz uma pergunta ao Copilot, ele pesquisa o índice e retorna apenas os resultados que o usuário tem permissão para visualizar. Isso significa que configurações incorretas de permissão afetam diretamente o que o Copilot pode expor. Um site com “Todos” ou “Todos os usuários autenticados” no nível raiz concede a todos os usuários licenciados acesso a todo o conteúdo desse site.

Etapas para Auditar Permissões do SharePoint Antes de Habilitar o Copilot

Siga estas etapas para revisar e corrigir permissões em todo o ambiente do SharePoint. Execute estas etapas pelo menos duas semanas antes de habilitar o Copilot para seu locatário.

  1. Gerar um Relatório de Permissões do SharePoint
    Abra a central de administração do SharePoint em https://admin.microsoft.com/SharePoint. Na navegação à esquerda, selecione Relatórios e depois Relatórios de permissão. Clique em Criar relatório e escolha Permissões do site. Selecione todas as coleções de sites e clique em Gerar. O relatório é baixado como um arquivo CSV. Abra-o no Excel para revisar os grupos de permissão e usuários individuais de cada site.
  2. Identificar Sites com “Todos” ou Grupos Grandes
    No relatório CSV, procure linhas onde a coluna Nome do principal contém “Todos, exceto usuários externos” ou “Todos os usuários autenticados”. Procure também grupos de segurança com mais de 50 membros. Esses grupos geralmente concedem acesso não intencional. Faça uma lista desses sites para correção.
  3. Revisar Permissões Exclusivas em Subsites e Bibliotecas
    Para cada site da sua lista, abra o site no SharePoint. Vá para Permissões do site e clique em Configurações avançadas de permissão. Verifique se o site herda permissões do pai. Se herdar, as permissões amplas do pai se aplicam. Se tiver permissões exclusivas, revise cada grupo e usuário. Remova qualquer grupo que não precise de acesso. Repita isso para cada biblioteca de documentos e lista que contenha conteúdo confidencial.
  4. Executar uma Varredura de Dados do Microsoft Purview
    Vá para o portal de conformidade do Microsoft Purview em https://compliance.microsoft.com. Selecione Classificação de dados e depois Explorador de conteúdo. Escolha SharePoint como local. Use filtros para encontrar tipos de informações confidenciais, como números de cartão de crédito, números de passaporte ou registros de saúde. Anote as URLs dos sites onde esses itens aparecem. Esses sites exigem controles de permissão rigorosos antes de o Copilot ser habilitado.
  5. Remover Permissões Excessivas Usando a Central de Administração do SharePoint
    Para sites com grupos amplos, vá para Sites ativos na central de administração do SharePoint. Selecione o site e clique em Permissões. Em Acesso direto, remova qualquer grupo que não seja explicitamente necessário. Substitua “Todos” por um grupo de segurança nomeado que contenha apenas os usuários que precisam de acesso. Se o site for um site de equipe, considere usar a associação ao grupo do Microsoft 365 em vez de permissões diretas do SharePoint.
  6. Verificar Permissões com a Ferramenta “Verificar Permissões”
    Em qualquer site onde você alterou permissões, navegue até Permissões do site e clique em Verificar permissões. Insira uma conta de usuário de teste que não deveria ter acesso. A ferramenta mostra as permissões efetivas para esse usuário. Confirme que o usuário não pode visualizar o site ou seu conteúdo. Repita o teste para um usuário que deveria ter acesso para verificar se ele ainda consegue acessar o conteúdo.

ADVERTISEMENT

Problemas Comuns de Permissão que Afetam as Respostas do Copilot

O Copilot Retorna Conteúdo de Sites que o Usuário Não Deveria Ver

Se um usuário vê conteúdo de um site que normalmente não acessa, o site provavelmente concede acesso de “Leitura” a um grupo amplo. Verifique a herança de permissão do site. Se o site herdar de um pai que tem “Todos”, interrompa a herança e aplique permissões explícitas. Em seguida, peça ao usuário para atualizar o Copilot e testar a mesma consulta novamente.

O Copilot Não Consegue Encontrar Conteúdo que o Usuário Deveria Ver

Isso geralmente acontece quando um usuário tem apenas permissões de “Contribuição” ou “Edição”, mas não de “Leitura”. O Copilot exige pelo menos acesso de “Leitura” para exibir o conteúdo. Verifique o nível de permissão do usuário no site e na biblioteca. Se ele precisar ver os dados, conceda “Leitura” ou adicione-o ao grupo “Membros” do grupo do Microsoft 365 associado.

Dados Confidenciais Aparecem nas Respostas do Copilot

Se o Copilot retornar conteúdo contendo dados pessoais ou confidenciais, o site ou biblioteca onde esses dados residem tem permissões muito amplas. Use a varredura de conteúdo do Microsoft Purview para localizar o arquivo. Remova o arquivo ou restrinja as permissões a um grupo de segurança específico. Você também pode aplicar um rótulo de confidencialidade que bloqueie a indexação do arquivo pelo Copilot. Vá para Purview > Proteção de informações > Rótulos de confidencialidade e configure um rótulo com a opção “Permitir que os usuários atribuam permissões” desabilitada.

Modelos de Permissão do SharePoint: Antes vs. Depois da Auditoria de Prontidão do Copilot

Item Antes do Copilot Após Auditoria de Prontidão do Copilot
Acesso no nível do site “Todos, exceto usuários externos” no site raiz Grupo de segurança nomeado com lista explícita de membros
Permissões de biblioteca Herdadas do site, geralmente muito amplas Permissões exclusivas ou restritas à equipe do projeto
Compartilhamento externo Habilitado com links “Qualquer pessoa” Desabilitado ou limitado a “Pessoas específicas”
Usuários convidados Adicionados individualmente sem revisão Revisados e removidos se inativos ou desnecessários
Conteúdo confidencial Sem classificação ou proteção Rótulos de confidencialidade aplicados, indexação do Copilot bloqueada para itens de alto risco

Após concluir a auditoria e a correção, habilite o Copilot primeiro para um grupo piloto. Monitore as respostas do Copilot por duas semanas usando logs de auditoria na central de administração do Microsoft 365. Vá para Relatórios > Uso > Copilot para Microsoft 365 para revisar consultas e fontes retornadas. Ajuste as permissões conforme necessário antes de implementar para toda a organização.

ADVERTISEMENT