Microsoft 365 Copilot Mostra Arquivos de RH para Gerentes: Solução
🔍 WiseChecker

Microsoft 365 Copilot Mostra Arquivos de RH para Gerentes: Solução

Você gerencia dados de RH no Microsoft 365 e conta com o Copilot para redigir avaliações de desempenho ou resumir registros de funcionários. Mas quando um gerente faz uma pergunta ao Copilot, ele às vezes puxa arquivos confidenciais de RH que deveriam ficar ocultos para esse cargo. Essa exposição acontece porque o Copilot respeita as mesmas permissões que o usuário já tem no SharePoint e no OneDrive, e as configurações padrão de compartilhamento geralmente concedem aos gerentes um acesso mais amplo do que o pretendido. Este artigo explica por que o Copilot mostra arquivos de RH para gerentes e fornece as etapas exatas para bloquear documentos confidenciais, de modo que o Copilot respeite essas restrições.

Principais Conclusões: Restringir Arquivos de RH dos Resultados do Copilot

  • Centro de administração do Microsoft 365 > SharePoint > Permissões do site: Remova ou limite o acesso de gerentes às bibliotecas de documentos de RH para impedir que o Copilot exiba esses arquivos.
  • Site do SharePoint > Configurações > Níveis de permissão: Crie um nível de permissão personalizado que negue explicitamente ‘Exibir Itens’ para pastas confidenciais de RH.
  • Microsoft Purview > Proteção de informações > Rótulos de sensibilidade: Aplique um rótulo ‘Altamente Confidencial’ que impeça o Copilot de processar arquivos rotulados.

ADVERTISEMENT

Por que o Copilot Mostra Arquivos de RH para Gerentes

O Copilot não aplica sua própria camada de controle de acesso. Ele usa os mesmos dados do Microsoft Graph que o usuário conectado já pode ver. Se um gerente tem acesso de leitura a um documento de RH no SharePoint ou OneDrive, o Copilot pode incluir esse documento em sua resposta. A causa raiz é quase sempre uma configuração de permissão muito ampla. Cenários comuns incluem:

  • Bibliotecas de documentos de RH configuradas para compartilhamento ‘Todos, exceto usuários externos’ ou ‘Em toda a empresa’.
  • Gerentes adicionados ao grupo Membros do site de RH em vez de um grupo restrito de Visitantes.
  • Permissões herdadas de um site pai que concede acesso de edição ou leitura a todos os gerentes.
  • Rótulos de sensibilidade não aplicados a arquivos de RH, fazendo com que o Copilot os trate como dados comerciais normais.

O Copilot também indexa conteúdo de conectores do Microsoft Graph, Viva Topics e fontes de terceiros. Se um sistema de RH estiver conectado por meio de um conector do Graph, esses dados também podem aparecer nos resultados do Copilot, a menos que sejam escopados ou excluídos.

Como o Copilot Escopa Sua Pesquisa

Quando um gerente faz uma pergunta ao Copilot, ele pesquisa o Microsoft Graph em busca de conteúdo que o gerente pode acessar. O Copilot não verifica regras específicas de RH ou limites departamentais. Se a conta do Microsoft 365 do gerente tiver permissão de exibição em um arquivo, o Copilot trata esse arquivo como válido. A correção deve ocorrer no nível de permissão ou rotulagem, não dentro do próprio Copilot.

Etapas para Impedir que o Copilot Exponha Arquivos de RH

Siga estas etapas na ordem. Cada etapa fecha uma brecha diferente.

  1. Audite as permissões atuais do site de RH
    Acesse o centro de administração do Microsoft 365 em admin.microsoft.com. Selecione SharePoint e depois Sites ativos. Encontre o site de equipe de RH e abra-o. Clique em Permissões e revise a lista de usuários e grupos. Remova qualquer grupo que inclua gerentes que não devem ver arquivos de RH. Se o site de RH usar um grupo ‘Gerentes’, altere o nível de permissão de Editar ou Contribuir para Somente leitura. Para restrição total, remova o grupo completamente e adicione apenas funcionários de RH individualmente.
  2. Interrompa a herança de permissões em pastas confidenciais
    Dentro do site do SharePoint de RH, navegue até a biblioteca de documentos que contém arquivos confidenciais. Selecione a pasta ou subpasta, clique no menu de reticências e escolha Gerenciar acesso. Clique em Configurações avançadas e depois em Parar de herdar permissões. Remova todos os grupos que incluem gerentes. Adicione apenas os membros da equipe de RH com o nível de permissão Contribuir. Isso impede que o Copilot retorne arquivos dessa pasta para qualquer gerente que não tenha recebido acesso explicitamente.
  3. Aplique um rótulo de sensibilidade que bloqueie o Copilot
    Abra o portal de conformidade do Microsoft Purview em compliance.microsoft.com. Vá para Proteção de informações e selecione Rótulos. Crie um novo rótulo chamado ‘RH Confidencial – Sem Copilot’. Em Rótulo automático, configure para aplicar a arquivos que contenham padrões de dados de funcionários, como CPF ou salário. Em Proteção de aplicativo, ative a configuração que impede o Copilot de processar arquivos com este rótulo. Publique o rótulo para todos os membros do site de RH. Instrua a equipe de RH a aplicar este rótulo a cada novo documento que enviarem.
  4. Restrinja o compartilhamento do OneDrive para gerentes de RH
    Se os gerentes de RH armazenam arquivos pessoais de RH em seus OneDrives, esses arquivos também podem aparecer nos resultados do Copilot. Vá para o centro de administração do Microsoft 365, selecione Usuários e depois Usuários ativos. Clique na conta do gerente de RH, vá para OneDrive e defina o tipo de link de compartilhamento padrão como ‘Pessoas específicas’. Isso impede que os arquivos sejam compartilhados amplamente por padrão. Desative também a opção ‘Permitir compartilhamento direto com todos os usuários da empresa’ para contas de gerentes de RH.
  5. Desabilite conectores do Microsoft Graph que indexam sistemas de RH
    Se seu locatário usar um conector do Graph para puxar dados de uma plataforma de RH como Workday ou SAP SuccessFactors, esses dados podem aparecer no Copilot. Vá para o centro de administração do Microsoft 365, selecione Configurações, depois Configurações da organização e encontre Conectores do Microsoft Graph. Revise cada conector. Para qualquer conector que indexe dados de RH, edite suas configurações e restrinja a fonte de dados a um grupo de segurança específico que contenha apenas funcionários de RH. Como alternativa, exclua o conector se não for necessário.
  6. Teste o Copilot com uma conta de gerente
    Faça login no Microsoft 365 Copilot usando uma conta de teste que represente um gerente. Faça uma pergunta ao Copilot como “Mostre-me as avaliações de desempenho mais recentes da minha equipe.” Se algum arquivo de RH aparecer, repita as etapas 1 a 5 até que nenhum arquivo confidencial seja retornado. Use o botão de feedback de resposta do Copilot para relatar falsos positivos.

ADVERTISEMENT

Se o Copilot Ainda Mostrar Arquivos de RH Após a Correção Principal

Alguns casos de exposição exigem etapas adicionais. Os cenários a seguir cobrem os problemas remanescentes mais comuns.

O Copilot retorna arquivos de uma caixa de correio compartilhada ou canal do Teams

Arquivos de RH armazenados em um canal do Teams ou caixa de correio compartilhada podem herdar permissões da equipe pai. Verifique a configuração de privacidade da equipe. Se estiver definida como ‘Pública’, qualquer membro da organização pode encontrar seus arquivos por meio do Copilot. Altere a equipe para ‘Privada’ e remova membros que não sejam de RH. Para caixas de correio compartilhadas, restrinja as permissões de enviar como e acesso total apenas aos funcionários de RH.

O Copilot mostra versões em cache ou desatualizadas de arquivos de RH

O Microsoft Graph indexa conteúdo e pode reter uma versão em cache por até 24 horas. Após alterar as permissões, aguarde um dia inteiro antes de testar novamente. Se o arquivo ainda aparecer, use o Graph Explorer da Microsoft para excluir manualmente o item em cache. Faça login no Graph Explorer com uma conta de administrador, execute uma solicitação GET no driveItem do arquivo e, em seguida, execute uma solicitação DELETE no mesmo item. Isso força uma reindexação.

O Copilot retorna resultados de um aplicativo de RH de terceiros conectado via Power Automate

Os fluxos do Power Automate que copiam dados de RH para o SharePoint ou OneDrive ignoram os controles de acesso do aplicativo original. Revise todos os fluxos do Power Automate que envolvem dados de RH. Edite cada fluxo para adicionar uma condição que verifique as permissões da pasta de destino antes de gravar o arquivo. Se a pasta de destino for acessível a gerentes, redirecione o arquivo para uma pasta restrita.

Item Restrição de Permissão do SharePoint Restrição de Rótulo de Sensibilidade
Escopo Aplica-se a pastas e bibliotecas Aplica-se a arquivos individuais
Aplicação Bloqueia o acesso ao arquivo completamente Bloqueia o processamento do Copilot, mas permite acesso manual
Impacto no usuário Gerente não pode abrir o arquivo no navegador Gerente pode abrir o arquivo, mas o Copilot o ignora
Tempo de configuração Minutos por site Horas para criar e publicar a política de rótulo
Melhor para Bibliotecas de documentos de RH existentes Novos arquivos de RH que precisam de proteção consistente

Depois de aplicar ambos os métodos, o Copilot não exibirá mais arquivos de RH para gerentes. Teste com uma conta de gerente real e verifique se a resposta do Copilot contém apenas dados que esse gerente tem permissão para ver. Repita a auditoria a cada trimestre para capturar novas permissões que possam ter sido concedidas por meio de alterações de associação à equipe ou migrações de site.

ADVERTISEMENT