Implantar o Microsoft Copilot em sua organização oferece aos usuários insights poderosos baseados em IA a partir dos dados do Microsoft 365. No entanto, o Copilot só pode exibir informações às quais tem acesso. Se sites do SharePoint sensíveis ou mal governados estiverem expostos, o Copilot pode retornar dados confidenciais para usuários que não deveriam vê-los. Este artigo explica como identificar sites de alto risco antes da implantação para que você possa aplicar as permissões e controles de governança de dados corretos.
Sites de alto risco são aqueles com permissões amplas, conteúdo desatualizado ou rótulos de confidencialidade ausentes. Sem uma varredura proativa, esses sites se tornam superfícies de ataque para vazamento acidental de dados por meio do Copilot. Você aprenderá os atributos específicos do site a auditar, as ferramentas que a Microsoft fornece para avaliação e as etapas para corrigir riscos antes de ativar o Copilot para seu locatário.
Ao final deste guia, você poderá executar um inventário de sites, verificar a herança de permissões e aplicar políticas de rotulagem. Essa preparação garante que o Copilot retorne apenas conteúdo apropriado e bem governado para usuários autorizados.
Principais Conclusões: Identificação de Sites de Alto Risco para o Copilot
- Central de administração do SharePoint > Sites ativos > Coluna Permissões: Mostra sites com herança de permissão quebrada ou compartilhamento externo habilitado, ambos indicadores de alto risco.
- Microsoft Purview > Classificação de dados > Explorador de Conteúdo: Lista tipos de conteúdo sensível e suas localizações no SharePoint e OneDrive.
- Central de administração do Microsoft 365 > Relatórios > Uso > Uso do site do SharePoint: Revela sites inativos sem atividade por 90+ dias que podem conter permissões desatualizadas.
Por que Alguns Sites do SharePoint São de Alto Risco para o Copilot
O Copilot fundamenta suas respostas nos dados do Microsoft Graph, incluindo sites do SharePoint, arquivos do OneDrive e conversas do Teams. Quando um site tem acesso excessivamente permissivo, o Copilot pode retornar conteúdo desse site para qualquer usuário que tenha até mesmo acesso mínimo a ele. Os principais fatores de risco são:
Herança Ampla de Permissões
Sites que herdam permissões de um conjunto de sites pai ou usam o grupo padrão “Todos, exceto usuários externos” expõem o conteúdo a todos os usuários internos. Se um site contiver projeções financeiras, registros de RH ou documentos legais, o Copilot pode exibir esses detalhes para funcionários de outros departamentos.
Compartilhamento Externo Habilitado
Sites com compartilhamento externo definido como “Qualquer pessoa” ou “Convidados novos e existentes” permitem que usuários fora da sua organização acessem o conteúdo. O Copilot não ignora as configurações de compartilhamento, mas pode retornar conteúdo de sites compartilhados externamente para usuários internos que têm acesso. Isso cria um risco de conformidade se usuários convidados visualizarem inadvertidamente dados internos sensíveis.
Rótulos de Confidencialidade Ausentes
Sites sem rótulos de confidencialidade não podem ser automaticamente classificados ou protegidos. O Copilot respeita os rótulos de confidencialidade ao retornar conteúdo, mas sites não rotulados são tratados como desprotegidos. Isso significa que o Copilot pode incluir dados de um site de RH não rotulado em uma resposta para um membro da equipe de vendas que tem acesso de leitura.
Sites Inativos com Permissões Desatualizadas
Sites que não foram acessados ou atualizados em mais de 90 dias geralmente têm permissões definidas anos atrás. Esses sites podem conter dados legados que não são mais relevantes, mas ainda estão acessíveis. O Copilot pode exibir esses dados antigos, causando confusão ou divulgação acidental.
Etapas para Identificar e Corrigir Sites de Alto Risco
Siga estas etapas para auditar seu ambiente SharePoint e reduzir o risco antes de habilitar o Copilot. Execute estas etapas na ordem listada para construir uma imagem completa da saúde do seu site.
- Execute um inventário de sites na central de administração do SharePoint
Vá para Central de administração do SharePoint > Sites ativos. Clique em Exportar para baixar um CSV de todos os sites. Abra o CSV no Excel e revise a coluna Permissões. Filtre por sites com “Herdado” definido como Não — estes têm permissões exclusivas que podem ser excessivamente amplas. Também filtre por Compartilhamento externo definido como Qualquer pessoa ou Convidados novos e existentes. - Verifique os rótulos de confidencialidade do site no Microsoft Purview
Em Microsoft Purview > Proteção de informações > Rótulos de confidencialidade, selecione Análise de rótulos. Procure por sites sem rótulo atribuído. Esses sites estão desprotegidos. Crie um relatório exportando a lista Sites sem rótulo. Priorize sites que contenham tipos de dados sensíveis, como números de cartão de crédito ou registros de saúde. - Varra por conteúdo sensível com o Explorador de Conteúdo
Abra Microsoft Purview > Classificação de dados > Explorador de Conteúdo. Filtre por tipo de local SharePoint. Revise a lista de sites que contêm tipos de informações sensíveis. Anote as URLs dos sites e o número de arquivos com dados sensíveis. Esses sites exigem revisão imediata de permissões e rotulagem. - Identifique sites inativos usando relatórios de uso
Vá para Central de administração do Microsoft 365 > Relatórios > Uso > Uso do site do SharePoint. Selecione Últimos 7 dias e procure por sites com zero usuários ativos. Verifique também a visualização Últimos 90 dias. Sites sem atividade por 90 dias estão inativos. Revise suas permissões e considere arquivá-los ou excluí-los se não forem mais necessários. - Aplique rótulos de confidencialidade a sites de alto risco
Para cada site identificado como de alto risco, aplique um rótulo de confidencialidade. Em Central de administração do SharePoint > Sites ativos, selecione um site e clique em Confidencialidade. Escolha um rótulo que corresponda à classificação dos dados, como Interno ou Confidencial. Isso garante que o Copilot respeite o rótulo ao gerar respostas. - Restrinja o compartilhamento externo em sites sensíveis
Em Central de administração do SharePoint > Sites ativos, selecione um site e clique em Compartilhamento. Altere a configuração de compartilhamento externo para Somente pessoas em sua organização ou inferior. Para sites com dados sensíveis, defina como Somente convidados existentes ou Desabilitar compartilhamento. Isso impede o acesso de usuários externos por meio do Copilot. - Revise permissões exclusivas e remova acesso amplo
Para sites com herança de permissão quebrada, vá para Permissões do site > Configurações avançadas de permissões. Remova grupos como Todos, exceto usuários externos ou NT AUTHORITY\usuários autenticados. Substitua-os por grupos de segurança específicos ou usuários individuais que precisam de acesso. Verifique também as permissões exclusivas em subsites.
Se o Copilot Ainda Retornar Conteúdo Inesperado Após a Correção
Mesmo após auditar e corrigir sites, você pode encontrar situações em que o Copilot exibe conteúdo que não esperava. Aqui estão problemas comuns e como resolvê-los.
O Copilot Retorna Saída Genérica em Vez de Dados Específicos do Locatário
Se o Copilot der respostas vagas que não fazem referência ao seu conteúdo do SharePoint, o problema provavelmente é que o Copilot não consegue acessar o site. Verifique se o site está indexado pelo Microsoft Search. Vá para Central de administração do SharePoint > Pesquisa e verifique se a URL do site aparece no esquema de pesquisa. Caso contrário, reindexe o site clicando em Reindexar site nas configurações do site.
O Copilot Mostra Conteúdo de um Site que Você Achava que Estava Restrito
Isso geralmente acontece quando um usuário tem acesso direto por meio de um link de arquivo ou uma pasta compartilhada, mesmo que as permissões no nível do site pareçam restritivas. Verifique as permissões em nível de arquivo. Use Microsoft Purview > Classificação de dados > Explorador de Conteúdo para encontrar arquivos com links de compartilhamento amplos. Revogue qualquer compartilhamento “Qualquer pessoa com o link” e substitua por acesso de usuário específico.
O Copilot Não Respeita os Rótulos de Confidencialidade nos Arquivos
Rótulos de confidencialidade aplicados no nível do site não se aplicam automaticamente a todos os arquivos dentro desse site. Os arquivos devem ter seus próprios rótulos. Use Microsoft Purview > Proteção de informações > Rotulagem para criar políticas de rotulagem automática para o SharePoint. Defina uma política que aplique um rótulo a arquivos contendo tipos específicos de informações sensíveis, como “Número de cartão de crédito” ou “Número de Seguro Social”.
Atributos de Site de Alto Risco: Antes e Depois da Implantação do Copilot
| Atributo | Antes da Implantação do Copilot | Depois da Implantação do Copilot |
|---|---|---|
| Herança de permissão | Herdada do conjunto de sites pai, geralmente incluindo o grupo “Todos” | Permissões exclusivas com apenas usuários ou grupos necessários |
| Configuração de compartilhamento externo | Definida como “Qualquer pessoa” ou “Convidados novos e existentes” | Definida como “Somente pessoas em sua organização” ou desabilitada |
| Rótulo de confidencialidade | Nenhum rótulo atribuído | Rótulo atribuído correspondente à classificação dos dados (ex.: Interno, Confidencial) |
| Atividade do site | Nenhuma atividade por 90+ dias | Arquivado ou excluído, ou permissões revisadas e atualizadas |
| Sensibilidade do conteúdo | Contém tipos de informações sensíveis sem proteção | Arquivos sensíveis rotulados automaticamente e acesso restrito |
Identificar sites de alto risco antes da implantação do Copilot é uma etapa crítica de governança. Use a central de administração do SharePoint, o Microsoft Purview e os relatórios de uso para encontrar sites com permissões amplas, compartilhamento externo, rótulos ausentes e conteúdo inativo. Aplique rótulos de confidencialidade, restrinja o compartilhamento e remova grupos de acesso amplo para reduzir o risco de exposição acidental de dados. Após a implantação, monitore as respostas do Copilot e use a auditoria do Purview para detectar problemas remanescentes. Como dica avançada, crie um fluxo recorrente do Power Automate que seja executado semanalmente para exportar permissões de site e sinalizar novos sites com compartilhamento externo habilitado, para que você possa lidar com riscos continuamente.