Microsoft 365 Copilot encontra arquivos que usuários não deveriam ver: correção
🔍 WiseChecker

Microsoft 365 Copilot encontra arquivos que usuários não deveriam ver: correção

Você é um administrador gerenciando um locatário do Microsoft 365. Um usuário relata que o Copilot no Microsoft Teams, Word ou na interface web retornou um arquivo ou documento em um resultado de pesquisa que o usuário não deveria ter acesso. Isso é um problema de exposição de permissões que pode causar vazamentos de dados e violações de conformidade. A causa raiz quase nunca é um bug do Copilot. Em vez disso, é uma configuração incorreta na forma como seu locatário concede permissões em nível de arquivo. Este artigo explica por que o Copilot exibe arquivos que parecem restritos e fornece as etapas exatas para auditar, restringir e evitar esse comportamento.

Principais conclusões: por que o Copilot expõe arquivos e como impedir

  • Centro de administração do Microsoft 365 > SharePoint > Permissões do site > Configurações de compartilhamento: Controla se arquivos com compartilhamento “Qualquer pessoa com o link” ficam visíveis para o Copilot em todo o locatário.
  • Centro de administração do Microsoft 365 > Copilot > Fontes de dados > Conectores do Microsoft Graph: Determina quais fontes de dados externas ou internas o Copilot indexa; remova qualquer uma que contenha conteúdo compartilhado em excesso.
  • Centro de administração do Microsoft 365 > Funções > Administrador de pesquisa > Gerenciar esquema de pesquisa: Permite bloquear bibliotecas de documentos ou coleções de sites específicas de aparecerem nos resultados do Copilot.

ADVERTISEMENT

Por que o Copilot retorna arquivos que um usuário não deveria ver

O Copilot no Microsoft 365 não ignora as permissões de segurança existentes. Ele respeita as mesmas listas de controle de acesso que o SharePoint, OneDrive e Exchange aplicam. Se um usuário vê um arquivo que não deveria ver, significa que o arquivo está realmente acessível para esse usuário por meio de um destes mecanismos:

Links compartilhados com permissões amplas

Um usuário ou um parceiro externo compartilhou um documento usando a opção “Qualquer pessoa com o link”. Isso concede acesso a qualquer pessoa que tenha o link, incluindo usuários que não são membros do site. O Copilot pode retornar este documento nos resultados da pesquisa porque o usuário tem acesso técnico através do link. O problema é que o usuário que vê o arquivo não recebeu o link diretamente. O Copilot o exibe com base no arquivo estar indexado e o usuário ter um token de acesso válido.

Permissões herdadas de um site pai

Uma biblioteca de documentos herda permissões do site pai. Se o site estiver aberto para todos os funcionários, todos os arquivos na biblioteca estarão acessíveis a todos na organização. O Copilot retornará qualquer arquivo dessa biblioteca para qualquer usuário autenticado. O proprietário do site pode acreditar que restringiu o acesso definindo permissões exclusivas em uma pasta, mas uma herança quebrada em uma subpasta ainda pode expor arquivos.

Sobreposição de usuário convidado ou compartilhamento externo

Seu locatário pode permitir que usuários convidados tenham os mesmos direitos de pesquisa e acesso que os usuários internos. Se um usuário convidado recebeu acesso a um site que contém arquivos confidenciais, o Copilot exibirá esses arquivos para o convidado. Isso não é um problema do Copilot. É um resultado direto da atribuição de permissão ao convidado.

Etapas para identificar e corrigir arquivos compartilhados em excesso no Copilot

Siga estas etapas na ordem. Não pule a etapa de auditoria. Você deve confirmar exatamente quais arquivos estão acessíveis antes de aplicar restrições.

Etapa 1: Auditar arquivos compartilhados em excesso com o Microsoft Purview

  1. Abra o portal de conformidade do Microsoft Purview
    Vá para compliance.microsoft.com e faça login como administrador de conformidade ou administrador global. Na navegação à esquerda, selecione Classificação de dados > Explorador de conteúdo. Esta ferramenta mostra todos os arquivos em seu locatário e seu estado de permissão atual.
  2. Execute uma consulta para conteúdo compartilhado em excesso
    No Explorador de conteúdo, selecione Filtro e adicione uma condição: Tipo de permissão > Qualquer pessoa com o link. Isso retorna todos os arquivos compartilhados com o tipo de link mais amplo. Revise a lista e anote quais sites ou bibliotecas contêm esses arquivos.
  3. Exporte o relatório
    Selecione Exportar para baixar um CSV. Use este arquivo para identificar os documentos que estão visíveis para o Copilot, mas não deveriam estar.

Etapa 2: Restringir as configurações de compartilhamento do site do SharePoint

  1. Abra o centro de administração do SharePoint
    Vá para admin.microsoft.com > SharePoint. No menu à esquerda, selecione Políticas > Compartilhamento.
  2. Defina o tipo de link de compartilhamento padrão
    Em Links de arquivo e pasta, altere o padrão para Somente pessoas em sua organização. Desmarque a caixa de seleção Qualquer pessoa com o link se estiver marcada. Isso impede a criação de novos links compartilhados em excesso.
  3. Bloqueie o compartilhamento externo para sites confidenciais
    Selecione Políticas de compartilhamento em nível de site. Escolha a coleção de sites que continha os arquivos compartilhados em excesso. Defina Compartilhamento externo como Somente pessoas em sua organização. Selecione Salvar.

Etapa 3: Remover links compartilhados em excesso de arquivos existentes

  1. Abra a biblioteca de documentos afetada
    Navegue até o site do SharePoint que contém os arquivos. Abra a biblioteca de documentos. Selecione o arquivo que aparece nos resultados do Copilot.
  2. Gerenciar acesso
    Selecione o botão Compartilhar ou o menu de três pontos > Gerenciar acesso. No painel que abrir, encontre a seção Links. Selecione os três pontos ao lado da entrada Qualquer pessoa com o link e escolha Remover link.
  3. Substitua por um link restrito
    Selecione Compartilhar novamente. Escolha Pessoas com acesso existente ou Pessoas específicas. Adicione apenas os usuários que devem ter acesso. Selecione Aplicar.

Etapa 4: Configurar fontes de dados do Copilot

  1. Abra o centro de administração do Microsoft 365
    Vá para admin.microsoft.com. Na navegação à esquerda, selecione Copilot.
  2. Gerenciar fontes de dados
    Selecione Fontes de dados. Em Conectores do Microsoft Graph, revise cada fonte de dados conectada. Se um conector puxar conteúdo de uma fonte que contém arquivos compartilhados em excesso, remova-o selecionando os três pontos e escolhendo Remover.
  3. Limitar o escopo de pesquisa do Copilot
    Em Pesquisa e inteligência, selecione Verticais. Crie um novo vertical ou edite um existente. Adicione um filtro para excluir coleções de sites ou bibliotecas de documentos específicas. Por exemplo, adicione um filtro Caminho não começa com e insira a URL do site que continha os arquivos compartilhados em excesso.

ADVERTISEMENT

Se o Copilot ainda retornar arquivos restritos após a correção

Depois de aplicar as etapas acima, o Copilot ainda pode exibir um arquivo que um usuário não deveria ver. Isso acontece devido a permissões residuais ou dados em cache. Verifique estes cenários.

O Copilot retorna um arquivo de um site do qual o usuário é membro

O usuário pode ser membro de um site do SharePoint que contém o arquivo. Mesmo que o arquivo em si tenha permissões exclusivas, o usuário pode ter sido adicionado ao site com pelo menos acesso de Leitura. Revise a associação ao site em Centro de administração do SharePoint > Sites > Sites ativos. Selecione o site e escolha Associação. Remova qualquer usuário que não deva ter acesso aos arquivos nesse site.

O Copilot retorna um arquivo de uma pasta compartilhada do OneDrive

Um usuário pode ter compartilhado uma pasta do OneDrive com toda a organização. O Copilot indexa arquivos do OneDrive da mesma forma que indexa arquivos do SharePoint. Vá para Centro de administração do OneDrive > Compartilhamento. Defina o link de compartilhamento padrão como Somente pessoas em sua organização e desabilite links Qualquer pessoa. Em seguida, peça ao usuário proprietário da pasta para remover o compartilhamento amplo e compartilhar novamente apenas com pessoas específicas.

O Copilot retorna um arquivo depois que você removeu o link

O Copilot armazena em cache os resultados da pesquisa por até 24 horas. Um arquivo que foi compartilhado anteriormente com um link amplo ainda pode aparecer nos resultados até que o cache seja atualizado. Aguarde 24 horas e teste novamente. Se o arquivo ainda aparecer, execute a auditoria do Purview novamente para confirmar que o link foi realmente removido. Um usuário pode ter compartilhado o arquivo novamente depois que você removeu o link.

Arquivos compartilhados em excesso pelo Copilot vs. arquivos compartilhados em excesso padrão do SharePoint: o que muda

Item Arquivo compartilhado em excesso pelo Copilot Arquivo compartilhado em excesso padrão do SharePoint
Gatilho de visibilidade Usuário pesquisa via Copilot no Teams, Word ou web Usuário navega até o site ou recebe um link direto
Requisito de permissão Usuário deve ter pelo menos acesso de Leitura ao arquivo Mesmo acesso de Leitura necessário
Método de detecção Filtro do Explorador de conteúdo do Purview para “Qualquer pessoa com o link” Mesmo filtro do Purview ou auditoria manual do site
Consciência do usuário Usuário pode não saber que tem acesso porque o Copilot exibe Usuário sabe que tem acesso porque abriu o link
Remediação Remover link + restringir compartilhamento do site + configurar fontes de dados do Copilot Remover link apenas

Agora você pode auditar seu locatário, remover links compartilhados em excesso e configurar as fontes de dados do Copilot para evitar exposição não autorizada de arquivos. Comece com o relatório do Explorador de conteúdo do Purview para identificar os arquivos exatos. Em seguida, aplique as restrições de compartilhamento no nível do site. Por fim, revise a configuração das fontes de dados do Copilot para bloquear qualquer conector que traga conteúdo compartilhado em excesso. Para proteção contínua, agende um relatório semanal do Purview e configure um alerta no Microsoft 365 Defender para qualquer novo arquivo compartilhado com a permissão “Qualquer pessoa com o link”.

ADVERTISEMENT