Você aplica um rótulo de sensibilidade a um arquivo do SharePoint para restringir o acesso ou impedir que o Copilot o leia. Mas o Copilot ainda resume, reescreve ou faz referência ao arquivo em suas respostas. Isso acontece porque o Copilot lê arquivos com base nas permissões do SharePoint e na indexação do Microsoft Graph, não apenas nas configurações de criptografia ou marcação do rótulo. O rótulo sozinho não bloqueia o Copilot, a menos que você o configure para aplicar criptografia que remova a permissão de leitura do usuário. Este artigo explica por que o Copilot ignora o rótulo e como configurar rótulos de sensibilidade para que o Copilot respeite suas regras de proteção de dados.
Principais Conclusões: Corrigir o Copilot Ignorando Rótulos de Sensibilidade
- Portal de conformidade do Microsoft Purview > Rótulos de sensibilidade > Configurar criptografia: Aplique criptografia que remova as permissões de Exibição e Edição do usuário para bloquear o Copilot de ler o arquivo.
- Permissões do site do SharePoint > Acesso direto vs. compartilhamento de link: O Copilot respeita primeiro as permissões do SharePoint; um rótulo sem criptografia é ignorado pelo Copilot.
- Centro de administração do Microsoft 365 > Configurações > Copilot > Fontes de dados: Desative o acesso do Copilot aos dados do SharePoint no nível do locatário se os rótulos não forem uma opção.
Por que o Copilot Não Respeita um Rótulo de Sensibilidade Sozinho
Um rótulo de sensibilidade no Microsoft 365 pode aplicar marcações visuais, criptografia ou ambos. Quando você aplica um rótulo sem criptografia, o Copilot ainda pode ler o arquivo porque o rótulo apenas adiciona um cabeçalho, rodapé ou marca d’água. O arquivo permanece totalmente acessível por meio das permissões do SharePoint e da indexação de pesquisa do Microsoft Graph.
O Copilot recupera conteúdo do Microsoft Graph, que indexa arquivos com base nos direitos de acesso existentes do usuário. Se um usuário tiver pelo menos permissão de Leitura no arquivo do SharePoint, o Copilot pode ler o arquivo independentemente da marcação do rótulo de sensibilidade. O rótulo não revoga nem modifica a permissão do SharePoint do usuário. Somente a criptografia que remove explicitamente o acesso de leitura do usuário impedirá o Copilot de processar o arquivo.
O Microsoft 365 trata os rótulos de sensibilidade como metadados para classificação e proteção. Proteção, ou seja, criptografia, é opcional. Para bloquear o Copilot, você deve configurar o rótulo para criptografar o arquivo e, em seguida, atribuir permissões que excluam o usuário ou grupo que não deve acessar o conteúdo.
Passos para Configurar um Rótulo de Sensibilidade que Bloqueia o Copilot
- Abra o portal de conformidade do Microsoft Purview
Acesse https://compliance.microsoft.com e faça login com uma conta de Administrador Global ou Administrador de Conformidade. - Navegue até os rótulos de sensibilidade
Selecione Proteção de informações no menu à esquerda e clique em Rótulos na seção Rótulos de sensibilidade. - Edite o rótulo existente ou crie um novo
Clique no rótulo que deseja modificar. Se precisar de um novo rótulo, clique em + Criar um rótulo. Forneça um nome e uma descrição e clique em Avançar. - Habilite a criptografia
Na página Definir configurações de proteção, selecione Controlar acesso e depois Atribuir permissões agora ou Permitir que os usuários atribuam permissões. Para controle rigoroso, escolha Atribuir permissões agora. - Configure as permissões de criptografia
Clique em Atribuir permissões. No painel, clique em + Adicionar usuários autenticados ou adicione usuários ou grupos específicos. Para os usuários ou grupos que você deseja bloquear, NÃO os adicione. Adicione apenas os usuários ou grupos que devem ter acesso. Por exemplo, adicione apenas a equipe jurídica e exclua todos os outros usuários. - Defina o nível de acesso
Em Escolher quais permissões você deseja conceder, selecione Exibir e Editar para os usuários permitidos. Não conceda Exibir para usuários que devem ser bloqueados. Clique em Salvar e depois em Avançar. - Aplique o rótulo ao arquivo
Após a publicação do rótulo, aplique-o ao arquivo do SharePoint. No SharePoint, selecione o arquivo, clique nos três pontos, escolha Detalhes e aplique o rótulo de sensibilidade no seletor de rótulos. O arquivo será criptografado. Usuários não listados nas permissões do rótulo verão um erro de acesso negado. O Copilot não conseguirá ler o arquivo.
Se o Copilot Ainda Ler o Arquivo Após a Criptografia do Rótulo
O Copilot retorna conteúdo do arquivo mesmo depois de eu aplicar um rótulo criptografado
Isso geralmente acontece quando o rótulo usa a opção Permitir que os usuários atribuam permissões e o usuário que aplicou o rótulo concedeu a si mesmo todas as permissões. Nesse caso, o arquivo está criptografado, mas o usuário que possui o arquivo ainda pode lê-lo. Para corrigir, altere o rótulo para Atribuir permissões agora e liste explicitamente os usuários que devem ter acesso. Remova quaisquer entradas padrão que concedam controle total ao proprietário do arquivo.
O Copilot retorna um erro genérico em vez do conteúdo do arquivo
Quando o Copilot não consegue ler um arquivo criptografado, ele deve mostrar um erro como Não é possível acessar este arquivo devido a restrições do rótulo de sensibilidade. Se você vir um erro diferente, verifique o status de criptografia do arquivo. Abra o arquivo no aplicativo de desktop, vá em Arquivo > Informações > Proteger Documento > Restringir Acesso. Confirme se o rótulo foi aplicado e a criptografia está ativa. Se o rótulo aparecer como aplicado, mas o arquivo não estiver criptografado, o rótulo pode não ter a criptografia habilitada. Volte ao portal do Purview e verifique se a criptografia está ativada.
O Copilot lê arquivos de uma biblioteca do SharePoint que não possui rótulos de sensibilidade
Se o seu locatário não usa rótulos de sensibilidade, você pode bloquear o acesso do Copilot ao conteúdo do SharePoint completamente. Vá para o centro de administração do Microsoft 365, selecione Configurações > Configurações da organização > Copilot. Em Fontes de dados, desmarque SharePoint. Isso impede que o Copilot leia qualquer arquivo do SharePoint, independentemente dos rótulos. Esta é uma configuração de todo o locatário e afeta todos os usuários.
Comportamento do Copilot com Rótulos de Sensibilidade: Apenas Rótulo vs. Rótulo com Criptografia
| Item | Rótulo Sem Criptografia | Rótulo Com Criptografia |
|---|---|---|
| Copilot pode ler o arquivo | Sim, se o usuário tiver permissão de Leitura no SharePoint | Não, a menos que o usuário receba acesso explícito no rótulo |
| Marcação visual aplicada | Sim | Sim |
| Arquivo permanece pesquisável no Microsoft Graph | Sim | Não, a criptografia remove o arquivo do índice do Graph para usuários bloqueados |
| Usuário vê acesso negado | Não | Sim, para usuários não listados nas permissões do rótulo |
| Requer configuração adicional | Não | Sim, você deve atribuir usuários ou grupos específicos |
Verificações Finais e Abordagens Alternativas
Após configurar o rótulo, teste fazendo login como um usuário que deve ser bloqueado. Abra o arquivo diretamente no SharePoint. O usuário deve ver uma mensagem de acesso negado. Em seguida, abra o Copilot e faça uma pergunta sobre esse arquivo. O Copilot deve responder com um erro informando que não pode acessar o arquivo. Se o Copilot ainda retornar conteúdo, o rótulo não está criptografando o arquivo ou o usuário ainda tem permissões diretas do SharePoint.
Você também pode usar as permissões do site do SharePoint para bloquear usuários específicos de todo o site. Isso funciona independentemente dos rótulos, mas remove todo o acesso, não apenas o acesso do Copilot. Para controle granular, combine rótulos criptografados com a redução de permissões do SharePoint. Revise o log de auditoria do Microsoft Purview para eventos de aplicação de rótulo para confirmar se o rótulo foi aplicado corretamente.
Se sua organização usa o Microsoft 365 Copilot e exige proteção rigorosa de dados, configure rótulos de sensibilidade com criptografia e atribua permissões explicitamente. Isso garante que o Copilot respeite o rótulo e não exponha conteúdo protegido a usuários não autorizados.