Lista de Verificação de Risco de Compartilhamento Excessivo do Microsoft 365 Copilot para Administradores do SharePoint
🔍 WiseChecker

Lista de Verificação de Risco de Compartilhamento Excessivo do Microsoft 365 Copilot para Administradores do SharePoint

Como administrador do SharePoint, você provavelmente já ouviu que o Copilot pode exibir conteúdo de todo o seu locatário em resposta a solicitações dos usuários. Essa capacidade pode expor involuntariamente documentos confidenciais, permissões de site e dados internos a usuários que não deveriam vê-los. A causa raiz não é um bug no Copilot, mas sim o modelo de permissão existente: o Copilot não pode ver conteúdo que um usuário já não possa acessar, mas pode exibir conteúdo que foi compartilhado de forma muito ampla. Este artigo fornece uma lista de verificação prática para auditar e fortalecer seu ambiente SharePoint contra riscos de compartilhamento excessivo do Copilot.

Principais Conclusões: Lista de Verificação de Risco de Compartilhamento Excessivo do Copilot para Administradores do SharePoint

  • Revisão de permissão por conjunto de sites: Remova todos os grupos Todos, exceto usuários externos e Todos os usuários de sites confidenciais.
  • Rótulos de confidencialidade no nível do site: Aplique rótulos que impeçam o Copilot de indexar conteúdo em sites altamente confidenciais.
  • Classificação de conteúdo restrito: Use o Microsoft Purview para classificar automaticamente documentos e impedir que o Copilot os exiba nos resultados da pesquisa.
  • Monitoramento de log de auditoria: Habilite a auditoria de interações do Copilot no centro de administração do Microsoft 365 para detectar incidentes de compartilhamento excessivo.
  • Governança de acesso a dados (DAG): Execute relatórios DAG para identificar usuários com privilégios excessivos e permissões obsoletas no SharePoint Online.

ADVERTISEMENT

Por que o Copilot Pode Exibir Conteúdo que Você Não Pretendia Compartilhar

O Copilot opera com o princípio do menor privilégio ao contrário: ele pode acessar qualquer conteúdo que o usuário conectado possa acessar. Isso inclui documentos, itens de lista e páginas armazenados no SharePoint Online para os quais o usuário tenha pelo menos permissão de Leitura. Quando um usuário faz uma pergunta ao Copilot, ele pesquisa todos os dados do Microsoft Graph, incluindo SharePoint, OneDrive e Exchange. Se um usuário tiver acesso amplo, o Copilot pode exibir dados confidenciais de sites que o administrador pode ter esquecido de proteger.

O risco de compartilhamento excessivo é amplificado por três padrões comuns de permissão do SharePoint:

O grupo Todos, exceto usuários externos

Este grupo inclui todos os usuários internos do seu locatário. Se um site ou documento for compartilhado com esse grupo, todos os funcionários podem vê-lo, e o Copilot pode exibi-lo para todos os funcionários. Esta é a causa mais comum de compartilhamento excessivo não intencional.

Herança de permissão quebrada

Muitos conjuntos de sites quebram a herança no nível da biblioteca de documentos. Quando a herança é quebrada, é fácil conceder permissões mais amplas do que o pretendido. O Copilot respeitará essas permissões quebradas e exibirá o conteúdo de acordo.

Links de compartilhamento externo

Links de compartilhamento anônimos ou para toda a empresa ignoram completamente as permissões no nível do site. Se um documento confidencial tiver um link de compartilhamento com Qualquer pessoa ou Pessoas em sua organização, o Copilot pode exibir esse documento para qualquer usuário que tenha o link. O link não precisa ser clicado para o Copilot indexar o conteúdo.

Lista de Verificação de Auditoria: 10 Passos para Reduzir o Risco de Compartilhamento Excessivo do Copilot

Use esta lista de verificação para revisar e restringir sistematicamente as permissões do SharePoint. Execute cada etapa na ordem listada para evitar dependências ausentes.

  1. Revise as permissões do conjunto de sites para o grupo Todos, exceto usuários externos
    Vá para Centro de administração do SharePoint > Sites ativos. Para cada site, selecione Permissões > Verificar permissões. Remova o grupo Todos, exceto usuários externos de qualquer site que contenha dados confidenciais. Substitua por um grupo de segurança nomeado ou grupo do Microsoft 365.
  2. Audite as configurações de compartilhamento externo por site
    No Centro de administração do SharePoint > Políticas > Compartilhamento, defina o tipo de link de compartilhamento padrão como Pessoas específicas. Para cada site confidencial, defina o compartilhamento como Somente pessoas em sua organização ou Convidados existentes. Desabilite links Qualquer pessoa em todos os sites que armazenam dados confidenciais.
  3. Execute um relatório de Governança de Acesso a Dados
    No Centro de administração do Microsoft 365 > Relatórios > Governança de Acesso a Dados, gere um relatório para sites do SharePoint. Procure sites onde mais de 50% dos usuários tenham acesso de Leitura ou Contribuição. Reduza as permissões para o grupo mínimo necessário.
  4. Aplique rótulos de confidencialidade para bloquear a indexação do Copilot
    No Microsoft Purview > Proteção de informações > Rótulos de confidencialidade, crie um rótulo chamado Altamente Confidencial com a configuração Rótulo automático para SharePoint. Configure o rótulo para bloquear a indexação do conteúdo pelo Copilot. Publique o rótulo e aplique-o a bibliotecas de documentos confidenciais.
  5. Identifique sites com herança de permissão quebrada
    Use o SharePoint Online Management Shell: Get-SPOSite -Limit All | Select Url, LockState. Em seguida, para cada site, execute Get-SPOSiteGroup -Site <Url> para listar grupos. Inspecione manualmente as bibliotecas onde a herança está quebrada e remova grupos amplos.
  6. Remova contas de usuário inativas e contas de convidado
    No Centro de administração do Microsoft Entra > Usuários > Usuários excluídos, remova contas que não estão mais ativas. Para contas de convidado, execute uma revisão de acesso de convidado no Microsoft Entra ID Governance. Revogue o acesso de convidados que não fizeram login nos últimos 90 dias.
  7. Habilite a auditoria de interações do Copilot
    No Centro de administração do Microsoft 365 > Auditoria > Pesquisa de log de auditoria, ative a auditoria para interações do Copilot. Pesquise por eventos CopilotInteraction. Revise os logs semanalmente para identificar padrões incomuns de acesso a dados.
  8. Restrinja a visibilidade de pesquisa no nível do site
    No Centro de administração do SharePoint > Sites ativos > selecione um site > Configurações > Pesquisa. Defina Permitir que este site apareça nos resultados da pesquisa como Não para sites que não devem aparecer nos resultados do Copilot. Observe que isso também remove o site da pesquisa do SharePoint.
  9. Crie uma regra de classificação de conteúdo restrito
    No Microsoft Purview > Classificação de dados > Explorador de conteúdo, defina uma regra que detecte tipos de informações confidenciais, como números de cartão de crédito ou números de passaporte. Aplique um rótulo de retenção que bloqueie o acesso do Copilot a qualquer documento que corresponda à regra.
  10. Teste as respostas do Copilot com uma conta de usuário de teste
    Crie um usuário de teste com permissões idênticas às de um funcionário típico. Faça login como esse usuário e pergunte ao Copilot: “Quais documentos tenho acesso no SharePoint?” Revise a lista. Se você vir documentos confidenciais, restrinja ainda mais as permissões.

ADVERTISEMENT

Se o Copilot Ainda Exibir Conteúdo Restrito Após a Lista de Verificação

O Copilot retorna documentos de um site configurado para não aparecer na pesquisa

A configuração Permitir que este site apareça nos resultados da pesquisa afeta apenas a pesquisa do SharePoint, não o Copilot. Para bloquear a leitura de um site pelo Copilot, você deve remover as permissões diretas do usuário ou aplicar um rótulo de confidencialidade que bloqueie a indexação. Verifique se o rótulo foi publicado e aplicado à biblioteca de documentos, não apenas ao site.

O Copilot mostra conteúdo do OneDrive for Business

O OneDrive for Business é uma fonte de dados separada para o Copilot. Mesmo que o SharePoint esteja protegido, um usuário pode ter compartilhado um arquivo do seu OneDrive com permissões amplas. Execute a revisão de compartilhamento do OneDrive no Centro de administração do SharePoint > Relatórios > Links de compartilhamento do OneDrive. Remova quaisquer links de compartilhamento que concedam acesso a Todos, exceto usuários externos ou Pessoas em sua organização.

O Copilot não consegue encontrar nenhum conteúdo após restringir as permissões

Isso indica que as permissões foram reduzidas de forma muito agressiva. Os usuários precisam de pelo menos permissão de Leitura em um site para que o Copilot exiba seu conteúdo. Se um usuário não puder ver um documento no SharePoint, o Copilot também não poderá vê-lo. Restaure as permissões para grupos legítimos e verifique com a conta de usuário de teste.

Item Antes da Lista de Verificação Depois da Lista de Verificação
Escopo da permissão do site Todos, exceto usuários externos em 40% dos sites Apenas grupos de segurança nomeados em sites confidenciais
Links de compartilhamento externo Links Qualquer pessoa habilitados em todos os sites Links Pessoas específicas aplicados
Auditoria de interações do Copilot Desabilitada Habilitada com revisão semanal de logs
Rótulos de confidencialidade aplicados Nenhum Rótulo Altamente Confidencial bloqueando indexação do Copilot
Contas de convidado inativas Não revisadas Revisão de acesso de convidado concluída trimestralmente

Esta lista de verificação reduz a superfície de ataque para compartilhamento excessivo do Copilot, mas não elimina todos os riscos. Execute a lista de verificação trimestralmente e após qualquer alteração importante de permissão. Use o relatório de Governança de Acesso a Dados como uma ferramenta de monitoramento contínuo. Para os dados mais confidenciais, considere movê-los para um locatário separado ou aplicar uma política de retenção que bloqueie completamente a indexação do Copilot.

ADVERTISEMENT