Como Criar uma Lista de Verificação de Governança do Copilot para Locatários Pequenos
🔍 WiseChecker

Como Criar uma Lista de Verificação de Governança do Copilot para Locatários Pequenos

Locatários pequenos com menos de 300 usuários geralmente não têm equipes de conformidade dedicadas. Sem uma lista de verificação de governança, o Copilot pode expor dados confidenciais por meio de respostas fundamentadas em aplicativos do Microsoft 365. Este artigo fornece uma lista de verificação prática que abrange restrições de fontes de dados, licenciamento de usuários e registro em log de auditoria. Você aprenderá as configurações exatas a serem definidas no centro de administração do Microsoft 365 e no centro de administração do Entra para manter o Copilot seguro e em conformidade.

Principais conclusões: Governança do Copilot para Locatários Pequenos

  • Centro de administração do Microsoft 365 > Copilot > Fontes de dados: Restrinja o Copilot a sites específicos do SharePoint e exclua todo o conteúdo pessoal do OneDrive por padrão.
  • Centro de administração do Entra > Acesso Condicional > Políticas: Exija autenticação multifator para todos os usuários do Copilot e bloqueie a autenticação herdada.
  • Centro de administração do Microsoft 365 > Auditoria > Pesquisa de log de auditoria: Habilite a auditoria para todas as interações do Copilot e retenha os logs por pelo menos 90 dias.

ADVERTISEMENT

O que uma Lista de Verificação de Governança do Copilot para Locatários Pequenos Abrange

Uma lista de verificação de governança para locatários pequenos define quem pode usar o Copilot, quais dados o Copilot pode acessar e como monitorar o uso. Locatários pequenos geralmente compartilham a mesma conta de administrador global para várias funções. Isso aumenta o risco se o Copilot inadvertidamente exibir dados internos em canais públicos. A lista de verificação aborda três áreas: controle de acesso, limites de dados e prontidão de auditoria.

O controle de acesso inclui licenciamento de usuário, permissões baseadas em função e autenticação multifator. Os limites de dados envolvem restringir sites do SharePoint, desabilitar a fundamentação na web e limitar o Copilot apenas a dados de trabalho. A prontidão de auditoria exige habilitar o log de auditoria unificado e revisar os relatórios de interação do Copilot semanalmente.

Pré-requisitos para Criar a Lista de Verificação

Antes de aplicar qualquer configuração de governança, confirme que você tem estes itens:

  • Função de administrador global ou administrador de conformidade no Microsoft 365
  • Licenças do Copilot para Microsoft 365 atribuídas a usuários de teste
  • Licença Entra ID Premium P1 para políticas de Acesso Condicional
  • Log de auditoria do Microsoft 365 habilitado na organização

Etapas para Criar a Lista de Verificação de Governança do Copilot

Etapa 1: Restringir as Fontes de Dados do Copilot no Centro de Administração do Microsoft 365

  1. Abra o centro de administração do Microsoft 365
    Acesse admin.microsoft.com e faça login com uma conta de administrador global.
  2. Navegue até as configurações do Copilot
    Selecione Configurações > Configurações da organização > Copilot. Esta página controla as permissões de fonte de dados para todos os usuários do Copilot.
  3. Selecione Fontes de dados
    Na guia Copilot, escolha Fontes de dados. Por padrão, o Copilot pode acessar todos os sites do SharePoint e arquivos do OneDrive. Para locatários pequenos, restrinja isso apenas a sites específicos.
  4. Adicione sites do SharePoint permitidos
    Clique em Adicionar sites e insira as URLs dos sites do SharePoint que o Copilot pode ler. Por exemplo, https://contoso.sharepoint.com/sites/EquipeTI. Não adicione sites gerais como /sites/TodaEmpresa a menos que necessário.
  5. Desabilite o acesso ao OneDrive
    Alterne Permitir que o Copilot acesse o OneDrive para Desligado. Isso impede que o Copilot exiba arquivos pessoais nas respostas.
  6. Desabilite a fundamentação na web
    Alterne Permitir que o Copilot use resultados de pesquisa na web para Desligado. Isso mantém as respostas do Copilot fundamentadas apenas nos dados do seu locatário.

Etapa 2: Configurar Políticas de Acesso Condicional no Centro de Administração do Entra

  1. Abra o centro de administração do Entra
    Acesse entra.microsoft.com e faça login com uma conta de administrador global.
  2. Crie uma nova política de Acesso Condicional
    Selecione Proteção > Acesso Condicional > Políticas > Nova política.
  3. Nomeie a política
    Insira MFA Obrigatório para Copilot no campo Nome.
  4. Atribua usuários
    Em Usuários > Incluir, selecione Todos os usuários. Em Excluir, adicione suas contas de emergência break-glass.
  5. Direcione o aplicativo Copilot
    Em Aplicativos ou ações na nuvem > Incluir, selecione Todos os aplicativos na nuvem. Em seguida, em Excluir, adicione Microsoft Copilot como um aplicativo. Isso garante que o próprio Copilot seja protegido enquanto outros aplicativos são excluídos.
  6. Defina os controles de acesso
    Em Conceder, selecione Conceder acesso > Exigir autenticação multifator. Marque Exigir que o dispositivo seja marcado como em conformidade se seu locatário usar o Intune.
  7. Habilite a política
    Defina Habilitar política como Somente relatório primeiro. Teste com um único usuário e depois alterne para Ativado após 24 horas.

Etapa 3: Habilitar e Monitorar o Log de Auditoria

  1. Abra o centro de administração do Microsoft 365
    Acesse admin.microsoft.com e faça login com uma conta de administrador global ou administrador de conformidade.
  2. Habilite o log de auditoria unificado
    Selecione Conformidade > Auditoria. Se a auditoria estiver desativada, clique em Iniciar gravação da atividade do usuário e do administrador. Isso habilita o registro em log para todas as interações do Copilot.
  3. Pesquise logs de auditoria do Copilot
    Na página Auditoria, clique em Pesquisar. Em Atividades, digite Copilot e selecione Interação do Copilot. Defina um intervalo de datas para os últimos 7 dias e clique em Pesquisar.
  4. Exporte logs semanalmente
    Clique em Exportar e salve o arquivo CSV. Armazene-o em uma biblioteca do SharePoint segura com acesso restrito. Agende um lembrete semanal para exportar os logs.
  5. Defina a política de retenção
    Vá para Conformidade > Gerenciamento do ciclo de vida dos dados > Políticas de retenção. Crie uma política que retenha os logs de auditoria por 90 dias. Locatários pequenos podem usar 90 dias como mínimo.

Etapa 4: Atribuir Licenças do Copilot Apenas a Usuários Específicos

  1. Abra o centro de administração do Microsoft 365
    Acesse admin.microsoft.com e faça login com uma conta de administrador global ou administrador de licenças.
  2. Vá para Cobrança > Licenças
    Selecione Cobrança > Licenças. Localize Copilot para Microsoft 365 na lista.
  3. Atribua licenças a um grupo de teste
    Clique no produto e depois em Atribuir licenças. Selecione um grupo de segurança que contenha apenas os usuários que precisam do Copilot. Não atribua licenças a todos os usuários por padrão.
  4. Remova licenças não atribuídas
    Se você tiver licenças não atribuídas, remova-as do locatário para evitar ativação acidental. Vá para Cobrança > Seus produtos > Copilot para Microsoft 365 > Cancelar assinatura e reduza a quantidade.

ADVERTISEMENT

Lacunas Comuns de Governança em Locatários Pequenos

Copilot Retorna Informações de Arquivos Pessoais do OneDrive

Quando o acesso ao OneDrive está habilitado, o Copilot pode exibir documentos pessoais nas respostas. Isso acontece mesmo que o arquivo não seja compartilhado. A correção é desabilitar o acesso ao OneDrive nas configurações de fontes de dados do Copilot, conforme mostrado na Etapa 1. Após desabilitar, aguarde até 24 horas para a alteração ser propagada.

Usuários Podem Ignorar a MFA para o Copilot

Se a política de Acesso Condicional não incluir explicitamente o aplicativo Copilot, os usuários podem fazer login sem MFA. Verifique se a política tem como alvo Todos os aplicativos na nuvem e exclui apenas o aplicativo Copilot. Teste fazendo login como um usuário sem MFA e confirmando o bloqueio.

Logs de Auditoria Não Mostram Atividade do Copilot

O log de auditoria unificado pode estar desabilitado ou a consulta de pesquisa pode estar incorreta. Confirme se a auditoria está ativada verificando a página Auditoria no centro de conformidade. Use o filtro de atividade Interação do Copilot e certifique-se de que o intervalo de datas inclua uso recente. Se os logs ainda estiverem vazios, execute o cmdlet PowerShell Search-UnifiedAuditLog para verificar.

Item Padrão do Locatário Pequeno Estado Governado
Escopo da fonte de dados Todos os sites do SharePoint e OneDrive Restrito apenas a sites específicos do SharePoint
Fundamentação na web Habilitada Desabilitada
Acesso Condicional MFA Não configurado Exigido para todos os usuários do Copilot
Log de auditoria Pode estar desabilitado Habilitado com retenção de 90 dias
Atribuição de licença Atribuída a todos os usuários Atribuída apenas a um grupo de segurança

Agora você tem uma lista de verificação de governança do Copilot completa para seu locatário pequeno. Comece restringindo as fontes de dados no centro de administração do Microsoft 365 e habilitando o log de auditoria. Em seguida, configure políticas de Acesso Condicional no Entra para impor a MFA. Revise os logs de auditoria semanalmente e ajuste os sites do SharePoint permitidos conforme sua equipe cresce. Para uma etapa avançada, crie uma política de rótulo de sensibilidade que impeça o Copilot de ler documentos classificados como Altamente Confidenciais.

ADVERTISEMENT