Como Habilitar o Copilot para Usuários Convidados B2B com Segurança
🔍 WiseChecker

Como Habilitar o Copilot para Usuários Convidados B2B com Segurança

Você quer permitir que parceiros de negócios externos usem o Copilot no seu locatário do Microsoft 365 sem expor dados internos que não deveriam ver. Por padrão, o Copilot bloqueia usuários convidados, e habilitá-lo requer configuração cuidadosa do acesso entre locatários e rótulos de sensibilidade. Este artigo explica como habilitar o Copilot para usuários convidados B2B mantendo seu locatário seguro.

Usuários convidados B2B são colaboradores externos convidados para o seu diretório do Microsoft Entra ID. Quando você habilita o Copilot para eles, o Copilot pode fundamentar respostas usando arquivos e mensagens compartilhados com esses convidados. Sem controles adequados, um convidado pode acessar acidentalmente dados além do que você pretendia.

Este guia aborda a configuração prévia no Microsoft Entra ID, as configurações necessárias do Copilot no centro de administração do Microsoft 365 e as políticas de rotulagem que evitam o compartilhamento excessivo de dados.

Principais Conclusões: Habilitando o Copilot para Usuários Convidados B2B

  • Centro de administração do Microsoft Entra > Identidades Externas > Configurações de acesso entre locatários: Controla a confiança de entrada e saída para colaboração B2B.
  • Centro de administração do Microsoft 365 > Configurações > Configurações da organização > Copilot: A opção que habilita ou desabilita o Copilot para usuários convidados em todo o locatário.
  • Portal de conformidade do Microsoft Purview > Proteção de informações > Rótulos de sensibilidade: Os rótulos restringem o Copilot de ler arquivos com níveis específicos de sensibilidade quando acessados por convidados.

ADVERTISEMENT

O que Acontece Quando Você Habilita o Copilot para Convidados B2B

O Copilot usa o Microsoft Graph para acessar dados no Exchange, SharePoint, Teams e OneDrive. Para usuários convidados, o Copilot só pode ler conteúdo que o convidado já tem permissão para visualizar. Habilitar o Copilot para convidados não concede novo acesso a dados. Em vez disso, permite que o Copilot gere respostas com base nos mesmos dados que o convidado já pode ver por meio das ferramentas normais do Microsoft 365.

O risco principal não é o Copilot em si. O risco é que suas configurações de acesso entre locatários ou políticas de compartilhamento possam dar aos convidados um acesso mais amplo do que você imagina. Por exemplo, se você permitir que convidados vejam todos os arquivos em um site do SharePoint, o Copilot exibirá conteúdo de todo esse site. Você deve revisar e restringir o acesso de convidados na camada de dados antes de habilitar o Copilot.

Pré-requisitos para Habilitar o Copilot para Convidados B2B

Antes de começar, confirme o seguinte:

  • Seu locatário tem licenças do Copilot para Microsoft 365 atribuídas aos usuários que interagirão com convidados.
  • Você tem pelo menos a função de Administrador Global ou Administrador de Segurança no Microsoft Entra ID.
  • Você tem a função de Administrador de Conformidade no Microsoft Purview para criar e aplicar rótulos de sensibilidade.
  • Seu locatário tem políticas de acesso entre locatários configuradas para o locatário de origem do usuário convidado.

Passos para Habilitar o Copilot para Usuários Convidados B2B

Siga estes passos na ordem. Não pule as verificações de pré-requisito nos Passos 1 e 2.

  1. Revise as configurações de acesso entre locatários no Microsoft Entra ID
    Vá para o centro de administração do Microsoft Entra. Selecione Identidades Externas > Configurações de acesso entre locatários. Para cada locatário externo com o qual você colabora, selecione a guia Acesso de entrada. Em Colaboração B2B, verifique se as configurações de confiança não concedem automaticamente aos convidados acesso a todos os aplicativos internos. Defina o tipo de confiança como "Permitir que usuários sejam convidados" apenas. Não habilite a resgate automático a menos que tenha uma necessidade específica.
  2. Restrinja o acesso de convidados ao SharePoint e OneDrive
    No centro de administração do SharePoint, vá para Políticas > Compartilhamento. Em Compartilhamento externo, defina SharePoint e OneDrive como "Convidados existentes" ou "Pessoas específicas." Não use "Qualquer pessoa" ou "Convidados novos e existentes." Isso impede que convidados descubram sites ou arquivos que não foram explicitamente compartilhados com eles.
  3. Crie um rótulo de sensibilidade para conteúdo restrito a convidados
    No Microsoft Purview, vá para Proteção de informações > Rótulos. Crie um novo rótulo chamado "Restrito a Convidados." Em Rotulagem automática, configure o rótulo para ser aplicado a arquivos contendo PII ou dados confidenciais. Em Criptografia, defina a criptografia como "Atribuir permissões agora" e remova o grupo "Convidado" da lista de usuários que podem descriptografar. Publique este rótulo para todos os usuários.
  4. Habilite o Copilot para usuários convidados no centro de administração do Microsoft 365
    Vá para o centro de administração do Microsoft 365. Selecione Configurações > Configurações da organização > Copilot. Em Acesso de convidado, alterne a configuração para "Permitir Copilot para usuários convidados." Clique em Salvar. Esta configuração se aplica a todos os usuários convidados em todo o locatário.
  5. Teste o acesso do Copilot com uma conta de convidado
    Convide um usuário convidado de teste de um locatário não produtivo. Faça login como esse convidado. Abra um documento do Word que foi compartilhado com o convidado. Use o Copilot para resumir o documento. Verifique se o Copilot responde corretamente. Em seguida, tente acessar um arquivo que tenha o rótulo "Restrito a Convidados." O Copilot deve retornar um erro ou se recusar a ler o conteúdo.
  6. Monitore o uso do Copilot para usuários convidados
    No centro de administração do Microsoft 365, vá para Relatórios > Uso > Copilot para Microsoft 365. Filtre por tipo de usuário "Convidado." Revise os logs de atividade em busca de consultas incomuns. Configure um alerta no Microsoft Defender para Aplicativos de Nuvem para qualquer consulta do Copilot que tente acessar conteúdo rotulado sem permissão.

ADVERTISEMENT

Problemas Comuns Após Habilitar o Copilot para Convidados B2B

Mesmo com a configuração correta, você pode encontrar problemas. Abaixo estão os problemas mais frequentes e como resolvê-los.

Copilot Não Retorna Dados para Usuários Convidados

Se um usuário convidado vir "Copilot não consegue encontrar informações relevantes" ao consultar dados aos quais deveria ter acesso, verifique as configurações de acesso entre locatários. O locatário de origem do usuário convidado deve ter o acesso de saída habilitado para os serviços do Microsoft 365. No Microsoft Entra ID, vá para Configurações de acesso entre locatários > Acesso de saída para o locatário do convidado. Verifique se o serviço "Microsoft 365" está definido como "Permitir."

Copilot Retorna Dados do Locatário Errado

Um usuário convidado pode ver resultados do seu próprio locatário de origem em vez do seu locatário. Isso acontece quando o convidado está logado com sua conta de origem e o Copilot usa o ambiente de origem por padrão. Instrua os convidados a fazer login explicitamente com a conta de convidado no formato guest@seulocatario.onmicrosoft.com. Você também pode configurar um domínio personalizado para acesso de convidado para tornar a distinção mais clara.

Rótulos de Sensibilidade Bloqueiam Acesso Legítimo de Convidados

Se você aplicar um rótulo "Restrito a Convidados" de forma muito ampla, os convidados não poderão usar o Copilot em nenhum arquivo. Revise as regras de rotulagem automática do rótulo. Garanta que o rótulo seja aplicado apenas a arquivos que realmente contenham informações confidenciais. Para arquivos de projeto compartilhados, crie um rótulo separado como "Projeto Compartilhado" que permita acesso de leitura aos convidados.

Copilot para Convidados B2B vs Copilot para Usuários Internos: Principais Diferenças

Item Copilot para Convidados B2B Copilot para Usuários Internos
Escopo dos dados Apenas conteúdo explicitamente compartilhado com o convidado Todo o conteúdo que o usuário tem permissão para ver no locatário
Acesso entre locatários necessário Sim, configurado no Microsoft Entra ID Não
Aplicação de rótulos de sensibilidade Rótulos podem bloquear o Copilot de ler arquivos rotulados Rótulos podem restringir ações, mas raramente bloqueiam a leitura
Exigência de licença O convidado não precisa de licença do Copilot; a licença do usuário que convida cobre a interação Cada usuário precisa de uma licença do Copilot para Microsoft 365
Controles de administrador Opção geral do locatário mais configurações entre locatários Atribuição de licença por usuário mais configurações da organização

ADVERTISEMENT

Conclusão

Agora você pode habilitar o Copilot para usuários convidados B2B configurando o acesso entre locatários, restringindo o compartilhamento do SharePoint e aplicando rótulos de sensibilidade. Teste a configuração com uma conta de convidado antes de implementar para parceiros externos. Para segurança contínua, monitore os relatórios de uso do Copilot semanalmente e ajuste os rótulos de sensibilidade conforme suas necessidades de colaboração mudarem. Uma dica avançada específica: use políticas de Acesso Condicional do Microsoft Entra ID para exigir autenticação multifator para qualquer usuário convidado que acesse o Copilot, adicionando uma camada extra de segurança.

ADVERTISEMENT