Como Exportar Logs de Auditoria do Microsoft 365 Copilot do Purview
🔍 WiseChecker

Como Exportar Logs de Auditoria do Microsoft 365 Copilot do Purview

Você precisa exportar logs de auditoria do Copilot do Microsoft Purview para rastrear como os usuários interagem com o Copilot nos aplicativos do Microsoft 365. Os logs de auditoria registram cada ação do Copilot, incluindo prompts, respostas geradas e fontes de dados acessadas. O Microsoft Purview é a única ferramenta oficial que captura esses logs com detalhes completos. Este artigo explica como pesquisar, filtrar e exportar esses logs como um arquivo CSV para conformidade ou análise.

Principais Conclusões: Exportar Logs de Auditoria do Copilot do Purview

  • Microsoft Purview > Auditoria > Pesquisar: Use a carga de trabalho Copilot.Operation para encontrar todos os eventos do Copilot.
  • Filtrar por atividade do Copilot: Selecione “Interação do Copilot” na lista de Atividades para restringir os resultados.
  • Exportar CSV: Clique em “Exportar” após a conclusão da pesquisa para baixar os logs para análise externa.

ADVERTISEMENT

O Que os Logs de Auditoria do Copilot Capturam e Por Que Você Precisa Deles

Os logs de auditoria do Copilot registram cada interação que um usuário tem com o Copilot nos aplicativos do Microsoft 365. Cada entrada de log inclui o usuário que acionou a ação, o timestamp, o tipo de atividade e metadados sobre as fontes de dados que o Copilot acessou. Atividades típicas do Copilot incluem gerar um resumo de documento no Word, redigir um e-mail no Outlook ou responder a uma pergunta no Teams.

Esses logs são essenciais para equipes de conformidade, analistas de segurança e administradores de TI. Eles ajudam a verificar se o Copilot está sendo usado de acordo com as políticas de governança de dados da sua organização. Por exemplo, você pode confirmar que o Copilot não acessou arquivos confidenciais ou que os usuários não compartilharam informações sigilosas por meio de prompts. Os logs também suportam auditorias internas e requisitos de relatórios regulatórios como GDPR ou SOC 2.

Antes de exportar logs, seu locatário deve ter o log de auditoria unificado habilitado. Isso está ativado por padrão para assinaturas Microsoft 365 E5 e A5. Para assinaturas E3 ou Business Premium, você deve habilitar a auditoria manualmente no portal de conformidade do Purview. Além disso, o usuário que executa a exportação precisa da função de Logs de Auditoria no Purview ou ser membro do grupo de funções Gerenciamento de Conformidade ou Gerenciamento da Organização.

Passos para Pesquisar e Exportar Logs de Auditoria do Copilot

  1. Entre no Microsoft Purview
    Acesse https://compliance.microsoft.com e faça login com suas credenciais de administrador. A conta deve ter a função de Logs de Auditoria ou permissões equivalentes.
  2. Abra a solução de Auditoria
    No painel de navegação esquerdo, selecione Auditoria. Se você não vir Auditoria, clique em Mostrar tudo para expandir o menu completo.
  3. Configure os parâmetros de pesquisa
    Na página de Auditoria, defina os seguintes campos:
    Intervalo de datas: Selecione uma data de início e fim. O intervalo máximo é de 90 dias para locatários E5 e 180 dias para retenção adicional de auditoria.
    Carga de trabalho: Escolha Copilot no menu suspenso. Isso filtra os resultados apenas para eventos Copilot.Operation.
    Atividades: Clique na lista de atividades e selecione Interação do Copilot. Isso captura todas as ações de prompt e resposta.
    Usuários: Deixe em branco para pesquisar todos os usuários ou insira um e-mail específico para restringir os resultados.
  4. Execute a pesquisa
    Clique no botão Pesquisar na parte inferior do painel. O Purview exibirá os resultados em uma tabela. Pesquisas grandes podem levar vários minutos para serem concluídas.
  5. Revise os resultados
    Após a pesquisa terminar, a tabela de resultados mostra colunas para Data, Endereço IP, Usuário, Atividade e Item. Clique em qualquer linha para abrir o painel de detalhes. O painel de detalhes contém o registro de auditoria completo, incluindo o texto do prompt do Copilot, a resposta gerada e a lista de fontes de dados acessadas.
  6. Exporte os logs para CSV
    Clique no botão Exportar acima da tabela de resultados. Escolha Exportar todos os resultados para baixar um arquivo CSV contendo todas as entradas de log da pesquisa. O arquivo CSV inclui todas as colunas visíveis na tabela, além de colunas de metadados ocultas. Salve o arquivo em sua unidade local ou em uma pasta compartilhada segura.

Usando Filtros Avançados para Atividades Específicas do Copilot

Se você precisar encontrar um tipo específico de ação do Copilot, use o filtro Atividades de forma mais granular. A carga de trabalho Copilot.Operation inclui subatividades como:

  • Interação do Copilot no Word
  • Interação do Copilot no Excel
  • Interação do Copilot no PowerPoint
  • Interação do Copilot no Teams
  • Interação do Copilot no Outlook

Selecione uma ou mais dessas subatividades para restringir a exportação a um aplicativo específico. Isso é útil se você quiser auditar apenas o uso do Copilot baseado no Teams, por exemplo.

Exportando Logs via PowerShell

Para exportações automatizadas ou recorrentes, use o módulo do Exchange Online PowerShell. Esse método é mais rápido para grandes conjuntos de dados e suporta scripts.

  1. Conecte-se ao Exchange Online PowerShell
    Abra o PowerShell como administrador e execute Connect-ExchangeOnline -UserPrincipalName admin@seudominio.com. Faça login com suas credenciais de administrador.
  2. Execute o cmdlet Search-UnifiedAuditLog
    Execute o seguinte comando para pesquisar interações do Copilot dos últimos 7 dias:
    Search-UnifiedAuditLog -StartDate (Get-Date).AddDays(-7) -EndDate (Get-Date) -Operations "CopilotInteraction" -ResultSize 5000 | Export-Csv -Path "C:\Logs\CopilotAudit.csv" -NoTypeInformation
    Ajuste o intervalo de datas e o caminho do arquivo conforme necessário. O parâmetro -ResultSize limita o número de registros. Defina como Unlimited para todos os resultados.
  3. Verifique o arquivo exportado
    Abra o arquivo CSV no Excel ou em um editor de texto. O arquivo contém colunas como CreationDate, UserIds, Operations, AuditData e outras. A coluna AuditData contém o payload JSON com os detalhes completos da interação do Copilot.

ADVERTISEMENT

Se a Exportação Falhar ou Não Retornar Dados

A pesquisa retorna zero resultados

Isso geralmente significa que a auditoria não está habilitada para seu locatário. Vá para Purview > Auditoria > Log de auditoria e verifique o banner no topo da página. Se disser “Começar a gravar atividade de usuário e administrador”, clique para habilitar a auditoria. Após habilitar, aguarde 30 minutos para os logs serem preenchidos e execute a pesquisa novamente.

O botão Exportar está desabilitado

O botão Exportar só fica ativo após a pesquisa terminar. Se permanecer desabilitado, a pesquisa ainda pode estar em execução. Aguarde a tabela de resultados ser totalmente preenchida. Se a pesquisa travar, atualize a página e execute um intervalo de datas menor, como 24 horas.

O arquivo CSV está vazio ou truncado

Ao usar a opção Exportar todos os resultados, o Purview limita a exportação a 50.000 registros por arquivo. Se sua pesquisa retornar mais de 50.000 entradas, o Purview cria vários arquivos CSV. Verifique sua pasta de download em busca de arquivos chamados AuditLog_1.csv, AuditLog_2.csv e assim por diante. Para exportações via PowerShell, aumente o parâmetro -ResultSize ou use um loop para paginar os resultados.

PowerShell retorna erro de acesso negado

A conta que executa o comando PowerShell deve ter a função de Logs de Auditoria no Purview. Verifique sua atribuição de função em Purview > Funções e escopos > Grupos de permissão. Se você for um administrador global, já possui essa função. Caso contrário, peça a um administrador global para adicioná-lo ao grupo de funções Gerenciamento de Conformidade.

Métodos de Exportação de Logs de Auditoria do Copilot: Comparação

Item Interface Web do Purview PowerShell
Melhor para Exportações ad-hoc e únicas com filtragem visual Exportações automatizadas e recorrentes para grandes conjuntos de dados
Intervalo máximo de datas 90 dias (padrão), 180 dias (retenção adicional) 90 dias (padrão), 180 dias (retenção adicional)
Formato de exportação CSV (arquivo único ou múltiplos) CSV (arquivo único com paginação)
Requer software Apenas navegador web Módulo do Exchange Online PowerShell
Granularidade de filtragem Alta (carga de trabalho, atividades, usuários, data) Alta (Operações, usuários, data, endereço IP)
Limite de registros por exportação 50.000 por arquivo CSV Ilimitado com o parâmetro ResultSize

Ambos os métodos exportam os mesmos dados de auditoria. Escolha a interface web do Purview para investigações rápidas. Use o PowerShell quando precisar automatizar a exportação em uma programação, como toda segunda-feira de manhã para os logs da semana anterior.

Agora você pode exportar logs de auditoria do Copilot do Purview usando a interface web ou o PowerShell. Comece com um intervalo de datas curto para confirmar que os logs estão sendo capturados e depois expanda o intervalo para cobertura total. Para monitoramento contínuo de conformidade, configure um script PowerShell que seja executado semanalmente e salve o CSV em um compartilhamento de rede seguro. Se precisar reter logs além de 90 dias, configure a retenção de log de auditoria no Purview em Políticas de retenção de auditoria.

ADVERTISEMENT