Modelo de Política de Governança do Microsoft 365 Copilot para Administradores de TI
🔍 WiseChecker

Modelo de Política de Governança do Microsoft 365 Copilot para Administradores de TI

Os administradores de TI precisam de uma política de governança clara antes de habilitar o Copilot para Microsoft 365 em todo o locatário. Sem uma política definida, os usuários podem acessar dados confidenciais ou usar recursos de IA de maneiras que violam as regras de conformidade. Este artigo fornece um modelo de política pronto para uso que abrange acesso a dados, limites de uso e requisitos de monitoramento. Você aprenderá como configurar restrições de fontes de dados, atribuir licenças do Copilot por meio de políticas baseadas em grupo e impor auditoria com o Microsoft Purview.

Principais Conclusões: Modelo de Política de Governança do Copilot para Administradores de TI

  • Central de administração do Microsoft 365 > Copilot > Fontes de dados: Restrinja o Copilot a sites específicos do SharePoint e dados do Microsoft Graph para evitar compartilhamento excessivo.
  • Microsoft Entra ID > Acesso Condicional > Aplicativo Copilot: Exija autenticação multifator e conformidade de dispositivo para todas as sessões do Copilot.
  • Microsoft Purview > Auditoria > Interações do Copilot: Registre cada prompt e resposta para revisão de conformidade e eDiscovery.

ADVERTISEMENT

Por que uma Política de Governança é Necessária para o Copilot

O Copilot se conecta ao Microsoft Graph, que inclui e-mails, arquivos, calendários e mensagens do Teams. Sem governança, um usuário pode pedir ao Copilot para resumir um documento confidencial de um site do SharePoint ao qual tem acesso de leitura, mesmo que esse documento não deva ser exposto ao resumo por IA. A causa raiz é que o Copilot herda as permissões existentes do usuário e não adiciona uma camada de segurança extra por padrão. Uma política de governança define limites explícitos para fontes de dados, grupos de usuários e auditoria para que o Copilot opere dentro da estrutura de conformidade da sua organização.

Componentes Principais de uma Política de Governança do Copilot

Uma política completa abrange três áreas:

  • Controle de acesso a dados: Quais sites do SharePoint, pastas do OneDrive e caixas de correio do Exchange o Copilot pode ler.
  • Elegibilidade do usuário: Quais grupos ou funções têm permissão para usar o Copilot e em quais condições.
  • Auditoria e monitoramento: Como as interações do Copilot são registradas, retidas e revisadas.

Modelo: Política de Governança do Microsoft 365 Copilot

Use as seções a seguir para criar seu próprio documento de política. Substitua os espaços reservados entre colchetes pelos valores específicos da sua organização.

1. Restrições de Fontes de Dados

  1. Abra a Central de administração do Microsoft 365
    Vá para Configurações > Configurações da organização > Copilot. Em Fontes de dados, selecione Apenas sites específicos do SharePoint. Adicione as URLs dos sites que contêm conteúdo aprovado, por exemplo https://contoso.sharepoint.com/sites/DocumentosPublicos.
  2. Bloqueie tipos de dados do Microsoft Graph
    Em Fontes de dados, desmarque Exchange, Teams e OneDrive se quiser impedir que o Copilot leia e-mails e histórico de bate-papo. Deixe SharePoint marcado se precisar apenas de fundamentação em documentos.
  3. Aplique rótulos de sensibilidade
    No Microsoft Purview > Proteção de informações > Rótulos de sensibilidade, crie um rótulo chamado Copilot Restrito. Atribua este rótulo a qualquer site ou documento que o Copilot nunca deve acessar. Nas configurações do Copilot, selecione Excluir itens com o rótulo Copilot Restrito.

2. Licenciamento de Usuário e Atribuição de Grupo

  1. Crie um grupo de segurança
    No Microsoft Entra ID, crie um grupo chamado Usuários do Copilot. Adicione apenas funcionários que concluíram o treinamento de IA e assinaram a política de uso aceitável.
  2. Atribua licenças do Copilot via grupo
    Na Central de administração do Microsoft 365 > Cobrança > Licenças, selecione Copilot para Microsoft 365. Escolha Atribuição baseada em grupo e selecione o grupo Usuários do Copilot. Isso garante que apenas usuários aprovados recebam uma licença.
  3. Defina política de acesso condicional
    No Microsoft Entra ID > Acesso Condicional, crie uma política chamada Acesso ao Copilot. Direcione o grupo Usuários do Copilot e o aplicativo de nuvem Copilot. Exija autenticação multifator e conformidade de dispositivo. Bloqueie o acesso de dispositivos não gerenciados.

3. Regras de Uso e Uso Aceitável

  1. Defina prompts aceitáveis
    No documento de política, liste categorias de prompt proibidas: dados pessoais de clientes, segredos comerciais, senhas e conteúdo protegido por sigilo advogado-cliente. Exemplo: Não peça ao Copilot para resumir um contrato que contenha cláusulas de não divulgação.
  2. Exija confirmação do usuário
    Nas configurações do Copilot, ative Exigir confirmação do usuário antes que o Copilot envie dados para a Microsoft. Isso adiciona uma etapa de consentimento antes que qualquer prompt seja processado.
  3. Defina limites de tamanho de resposta
    Nas configurações do Copilot, em Limites de resposta, defina o comprimento máximo de saída como 2000 caracteres. Isso impede que o Copilot gere resumos muito longos que possam expor detalhes confidenciais.

4. Auditoria e Monitoramento

  1. Ative o registro de auditoria do Copilot
    No Microsoft Purview > Auditoria, ative Auditoria de interações do Copilot. Isso registra cada prompt, resposta e os documentos de origem usados. Retenha os registros por pelo menos 90 dias.
  2. Crie um painel de revisão de auditoria
    No Microsoft Purview > Auditoria > Consultas personalizadas, crie uma consulta para interações do Copilot. Exporte os resultados semanalmente para uma lista do SharePoint chamada Registro de Auditoria do Copilot. Atribua à equipe de conformidade acesso de leitura a esta lista.
  3. Configure alertas para violações de política
    No Microsoft Purview > Alertas, crie uma regra que seja acionada quando um prompt do Copilot contiver palavras-chave bloqueadas, como senha ou confidencial. Envie o alerta para o endereço de e-mail da equipe de segurança.

ADVERTISEMENT

Problemas Comuns de Implementação da Política

Copilot Ainda Acessa Sites do SharePoint Bloqueados

Se você restringiu o Copilot a sites específicos do SharePoint, mas os usuários ainda podem consultar outros sites, a configuração da fonte de dados pode não ter sido propagada. Aguarde até 24 horas para que a alteração seja aplicada em todos os ambientes. Verifique também se as URLs dos sites na lista de permissões são correspondências exatas. Entradas curinga não são suportadas. Escreva cada URL do site por completo, como https://contoso.sharepoint.com/sites/DocsRH.

Usuários Ignoram o Acesso Condicional Usando o Aplicativo Móvel

O aplicativo móvel do Copilot para iOS e Android pode não aplicar as mesmas políticas de acesso condicional que a versão web. Para fechar essa lacuna, no Microsoft Entra ID > Acesso Condicional, adicione o aplicativo móvel Microsoft Copilot como um destino separado. Exija a mesma autenticação multifator e conformidade de dispositivo para o aplicativo móvel. Também bloqueie a instalação do aplicativo de dispositivos não gerenciados usando políticas de proteção de aplicativos do Microsoft Intune.

Registros de Auditoria Não Mostram Interações do Copilot

O registro de auditoria do Copilot requer uma licença E5 ou G5 para cada usuário. Se você tiver licenças E3 ou Business Premium, atualize os usuários afetados ou use uma ferramenta de auditoria de terceiros. Confirme também que o período de retenção do registro de auditoria está definido para pelo menos 90 dias. No Microsoft Purview > Auditoria > Retenção, selecione 90 dias ou mais.

Modelo de Política de Governança do Copilot vs Configurações Padrão da Microsoft: Principais Diferenças

Item Modelo de Política de Governança Configurações Padrão da Microsoft
Restrição de fonte de dados Limitar a sites específicos do SharePoint apenas Todos os dados do Microsoft Graph acessíveis
Elegibilidade do usuário Atribuição de licença baseada em grupo Todos os usuários licenciados podem usar o Copilot
Acesso condicional MFA e conformidade de dispositivo exigidos Nenhuma política de acesso condicional aplicada
Registro de auditoria Habilitado com painel de revisão personalizado Desabilitado por padrão
Limite de tamanho de resposta Máximo de 2000 caracteres Sem limite
Imposição de rótulo de sensibilidade Excluir itens rotulados do Copilot Nenhuma exclusão baseada em rótulo

Após aplicar este modelo de política, sua organização pode controlar quais dados o Copilot lê, quem pode usá-lo e como as interações são monitoradas. Comece implementando restrições de fontes de dados na Central de administração do Microsoft 365, depois atribua licenças por meio de um grupo de segurança no Microsoft Entra ID. Para proteção avançada, configure rótulos de sensibilidade no Microsoft Purview para excluir conteúdo confidencial das respostas do Copilot.

ADVERTISEMENT