Ao exportar logs de auditoria do Microsoft 365 Purview para revisar interações do Copilot, o arquivo CSV ou JSON exportado pode conter metadados como timestamps e nomes de documentos, mas mostrar células vazias ou valores nulos para os prompts reais do usuário. Isso impossibilita verificar o que os usuários digitaram, o que o Copilot respondeu ou quais dados de base foram usados. A causa raiz é uma configuração padrão de log de auditoria do Purview que exclui a coluna de payload da mensagem das exportações. Este artigo explica como ajustar o esquema de exportação e qual comando PowerShell força a inclusão do texto do prompt nos logs de auditoria.
Principais Conclusões: Recuperar Prompts de Usuário Faltantes do Copilot em Logs de Auditoria
- Licença Purview Audit (Premium): Necessária para exportar a coluna AuditData contendo os prompts do usuário. Licença E5 ou add-on necessária.
- Search-UnifiedAuditLog -ResultSize 5000 -SessionId “Export” | Export-Csv: Cmdlet PowerShell que força a inclusão da coluna AuditData na exportação.
- Portal Purview > Auditoria > Pesquisar > Exportar > Exportar todos os resultados: Método da interface web que exporta apenas colunas visíveis — NÃO inclui AuditData por padrão.
Por que os Prompts do Usuário do Copilot Estão Faltando nas Exportações de Log de Auditoria
O Microsoft 365 Purview Audit armazena interações do Copilot na coluna AuditData como um objeto JSON. Esta coluna contém o prompt do usuário, a resposta do Copilot e os documentos de base usados. Ao exportar logs de auditoria pela interface web do Purview, a função de exportação inclui apenas as colunas exibidas na grade de resultados da pesquisa. A coluna AuditData fica oculta por padrão porque contém grandes blobs JSON que tornam a renderização no navegador mais lenta.
O formato de exportação também importa. O arquivo CSV gerado pela interface web remove campos JSON aninhados. A exportação JSON preserva a coluna AuditData, mas muitos administradores não selecionam a opção JSON. Em ambos os casos, o texto do prompt do usuário está presente nos dados brutos, mas é filtrado durante o processo de exportação.
Requisito de Licenciamento para Acesso ao AuditData
Apenas locatários com uma licença Microsoft 365 E5 ou o add-on Audit (Premium) podem exportar a coluna AuditData completa. Locatários nos planos E3 ou Business Premium veem uma versão truncada do AuditData que exclui o conteúdo do prompt do Copilot. Se seu locatário não tiver a licença necessária, o texto do prompt sempre aparecerá como nulo, independentemente do método de exportação.
Passos para Exportar Logs de Auditoria do Copilot com Prompts do Usuário
Use um dos dois métodos abaixo. O Método 1 usa a interface web do Purview com formato JSON. O Método 2 usa PowerShell e é a única maneira confiável de obter todos os dados de prompt em um único arquivo CSV.
Método 1: Exportar para JSON a partir do Portal Purview
- Abra a Pesquisa de Auditoria do Purview
Vá para o portal de conformidade do Microsoft Purview em compliance.microsoft.com. Selecione Auditoria em Soluções. - Execute uma Pesquisa Específica para o Copilot
Defina o intervalo de datas para cobrir o período com prompts ausentes. Em Atividades, selecione Interações do Copilot ou digite Copilot na barra de pesquisa. Clique em Pesquisar. - Altere o Formato de Exportação para JSON
Após a pesquisa terminar, clique em Exportar no topo do painel de resultados. No menu suspenso, escolha Exportar todos os resultados em formato JSON. Não selecione CSV. - Abra o Arquivo JSON
Abra o arquivo .json baixado em um editor de texto ou visualizador JSON. Cada registro contém um campo AuditData. Dentro desse campo, localize CopilotPrompt ou UserPrompt para ver o texto completo do prompt.
O método JSON preserva a coluna AuditData. A desvantagem é que arquivos JSON são mais difíceis de analisar no Excel sem um script de achatamento.
Método 2: Exportar com PowerShell Incluindo a Coluna AuditData
Este método força a coluna AuditData em uma exportação CSV. Funciona apenas com licenças Audit (Premium).
- Conecte-se ao Exchange Online PowerShell
Abra o Windows PowerShell como Administrador. Execute Connect-ExchangeOnline e faça login com uma conta de Administrador Global ou Administrador de Conformidade. - Execute o Cmdlet de Pesquisa de Log de Auditoria
Execute o seguinte comando. Substitua os valores de StartDate e EndDate pelo seu intervalo alvo.Search-UnifiedAuditLog -StartDate "2025-01-01" -EndDate "2025-01-31" -ResultSize 5000 -SessionId "CopilotExport" -Operations "CopilotInteraction" | Export-Csv -Path "C:\Audit\CopilotAudit.csv" -NoTypeInformation - Verifique se a Exportação Contém Dados do Prompt
Abra o arquivo CSV no Excel. Procure pela coluna AuditData. Cada célula contém uma string JSON. Use a consulta De JSON do Excel no Power Query para analisar o campo do prompt em uma coluna legível. - Aumente o Tamanho do Resultado se Necessário
Se você tiver mais de 5000 registros, execute o mesmo comando com um intervalo de datas menor e use o parâmetro -SessionId para retomar do último registro. O ID da sessão garante que não haja duplicatas.
Se os Prompts do Copilot Ainda Estiverem Ausentes Após a Exportação
Log de Auditoria do Copilot Não Mostra Resultados
Se a pesquisa de auditoria retornar zero registros, o log de auditoria do Copilot pode estar desabilitado. Vá para Purview > Auditoria > Log de auditoria e verifique se o log de auditoria está ativado. Se estiver desativado, clique em Iniciar gravação de atividade do usuário e administrador. Aguarde até 24 horas para que novas interações do Copilot apareçam.
Nome da Operação CopilotInteraction Não Aparece na Pesquisa
O nome da operação CopilotInteraction foi adicionado no final de 2024. Se você estiver pesquisando registros mais antigos, use WorkplaceAnalytics ou SubstrateSearchQuery como nome da operação. Essas operações mais antigas também contêm dados de prompt do Copilot, mas sob nomes de campo diferentes. No JSON do AuditData, procure por QueryText em vez de CopilotPrompt.
Coluna AuditData Mostra Nulo na Exportação PowerShell
Se a coluna AuditData contiver a string “null” ou estiver vazia, o locatário não possui licenciamento Audit (Premium). Verifique sua licença executando Get-OrganizationConfig | fl AuditLogAgeLimit. Se o valor for 90 dias, você tem auditoria padrão. Se o valor for 365 dias ou mais, você tem Audit (Premium). Faça upgrade para E5 ou adquira o add-on Audit (Premium) para restaurar os dados completos do prompt.
Exportação Web Purview vs Exportação PowerShell: Tratamento do AuditData
| Item | Exportação Interface Web Purview | Exportação PowerShell |
|---|---|---|
| Formato padrão | CSV (apenas colunas da grade) | CSV com todas as colunas, incluindo AuditData |
| Coluna AuditData incluída | Apenas no formato JSON | Sempre incluída |
| Visibilidade do prompt do usuário | Oculto em CSV, presente em JSON | Presente como string JSON no CSV |
| Requisito de licença | E5 ou Audit Premium para AuditData completo | E5 ou Audit Premium para AuditData completo |
| Melhor para análise | Revisão rápida no navegador | Power Query ou análise baseada em script |
A exportação JSON da interface web funciona para verificações pontuais. A exportação PowerShell é melhor para relatórios de conformidade recorrentes porque preserva a coluna AuditData em um formato legível por máquina.
Agora você pode exportar logs de auditoria do Copilot com o texto completo do prompt do usuário usando a exportação JSON do Purview ou o método PowerShell. Comece verificando o status da sua licença Audit Premium. Se você tiver a licença necessária, use o comando PowerShell com o filtro -Operations “CopilotInteraction” para obter o conjunto de dados mais completo. Para exportações automatizadas diárias, agende o script PowerShell como uma tarefa e use o Power Query para achatar o JSON do AuditData em colunas separadas para prompt do usuário, resposta do Copilot e documentos de base.