Microsoft 365 Copilot Mostra Arquivo Confidencial no Chat: Como Corrigir
🔍 WiseChecker

Microsoft 365 Copilot Mostra Arquivo Confidencial no Chat: Como Corrigir

Você pergunta algo ao Copilot no chat do Microsoft Teams e a resposta inclui um arquivo que sua organização classificou como Confidencial. Isso expõe dados sensíveis a usuários que não deveriam vê-los. A causa raiz é uma lacuna entre como os rótulos de sensibilidade do Microsoft Purview Information Protection são aplicados e como o Copilot interpreta suas permissões de acesso a dados. Este artigo explica por que o Copilot exibe arquivos rotulados e fornece as etapas exatas para evitar que isso aconteça.

Principais Conclusões: Impedir o Copilot de Expor Arquivos Confidenciais

  • Portal de conformidade do Microsoft Purview > Proteção de informações > Rótulos de sensibilidade: Configure a criptografia e a marcação do rótulo para restringir o acesso apenas a usuários autorizados.
  • Centro de administração do Microsoft 365 > Copilot > Fontes de dados: Restrinja os sites do SharePoint e as pastas do OneDrive que o Copilot pode indexar para respostas fundamentadas.
  • Centro de administração do Microsoft Entra > Acesso Condicional > Políticas: Crie uma política de sessão que bloqueie o acesso do Copilot a arquivos com rótulos de sensibilidade específicos.

ADVERTISEMENT

Por que o Copilot Exibe Arquivos Confidenciais no Chat

O Copilot usa o Microsoft Graph para recuperar dados do SharePoint, OneDrive e Exchange. Quando você faz uma pergunta, o Copilot pesquisa todo o conteúdo ao qual o usuário tem pelo menos acesso de leitura, independentemente do rótulo de sensibilidade aplicado a esse conteúdo. Um arquivo rotulado como Confidencial, mas compartilhado com um grupo amplo como Todos, exceto usuários externos, ainda aparecerá nas respostas do Copilot para qualquer membro desse grupo. O rótulo de sensibilidade por si só não atua como uma barreira de permissão. Ele só aplica marcações visuais e configurações de criptografia se configurado explicitamente. Se o rótulo não impuser criptografia ou gerenciamento de direitos, o Copilot trata o arquivo como conteúdo legível e o inclui nas respostas fundamentadas.

Etapas para Impedir que o Copilot Exiba Arquivos Confidenciais

Use os três métodos a seguir em ordem. Cada método fecha uma lacuna específica na proteção de dados.

Método 1: Aplicar Criptografia no Rótulo de Sensibilidade

  1. Abra o portal de conformidade do Microsoft Purview
    Acesse compliance.microsoft.com e faça login com uma conta que tenha a função de Administrador de Conformidade.
  2. Navegue até os rótulos de sensibilidade
    Selecione Proteção de informações no menu à esquerda e clique em Rótulos de sensibilidade.
  3. Edite o rótulo Confidencial
    Clique no rótulo Confidencial para abrir suas configurações. Se você tiver sub-rótulos, edite o sub-rótulo específico atribuído aos arquivos.
  4. Ative a criptografia
    Na seção Criptografia, defina Criptografia como Ativada. Escolha Atribuir permissões agora ou Permitir que os usuários atribuam permissões com base em sua política de conformidade. Para controle rigoroso, selecione Atribuir permissões agora.
  5. Defina usuários e grupos autorizados
    Clique em Atribuir permissões e adicione apenas os grupos de segurança ou usuários individuais que devem ter acesso. Defina a função de coautor ou revisor conforme necessário. Clique em Salvar.
  6. Aplique a atualização do rótulo
    Clique em Salvar na página de configurações do rótulo e clique em Publicar para enviar o rótulo atualizado a todos os usuários. Aguarde até 24 horas para que a alteração seja replicada em todos os serviços do Microsoft 365.

Método 2: Restringir as Fontes de Dados do Copilot no Centro de Administração

  1. Abra o centro de administração do Microsoft 365
    Acesse admin.microsoft.com e faça login com a função de Administrador Global.
  2. Acesse as configurações do Copilot
    Na navegação à esquerda, expanda Configurações e selecione Copilot.
  3. Selecione Fontes de dados
    Clique na guia Fontes de dados. Aqui você controla quais sites do SharePoint e pastas do OneDrive o Copilot pode indexar.
  4. Limite os sites indexados
    Altere a configuração de Todos os sites para Sites selecionados. Adicione apenas os sites do SharePoint que contenham conteúdo não confidencial. Não inclua sites onde arquivos confidenciais estão armazenados.
  5. Salve e teste
    Clique em Salvar. Aguarde 15 minutos para a alteração entrar em vigor e teste uma consulta do Copilot que anteriormente retornava um arquivo rotulado.

Método 3: Criar uma Política de Acesso Condicional no Microsoft Entra

  1. Abra o centro de administração do Microsoft Entra
    Acesse entra.microsoft.com e faça login com a função de Administrador de Acesso Condicional.
  2. Crie uma nova política
    Em Proteger e proteger, selecione Acesso Condicional, clique em Políticas e em Nova política.
  3. Nomeie a política
    Insira um nome descritivo, como Bloquear acesso do Copilot a arquivos confidenciais.
  4. Atribua usuários e grupos
    Em Usuários, selecione Todos os usuários ou um grupo específico que deve ser impedido de acessar arquivos confidenciais por meio do Copilot.
  5. Configure os aplicativos na nuvem
    Em Aplicativos ou ações na nuvem, selecione Todos os aplicativos na nuvem. Isso garante que a política se aplique ao Copilot, que usa vários aplicativos do Microsoft 365 como fontes de dados.
  6. Defina condições para rótulos de sensibilidade
    Em Condições, clique em Proteção de informações. Selecione Rótulos de sensibilidade e escolha o rótulo Confidencial. Clique em Selecionar.
  7. Bloqueie o acesso
    Em Conceder, selecione Bloquear acesso. Clique em Selecionar.
  8. Ative a política
    Defina Ativar política como Ativada. Clique em Salvar. A política bloqueia a sessão do usuário quando o Copilot tenta ler um arquivo com o rótulo Confidencial.

ADVERTISEMENT

Se o Copilot Ainda Exibir Arquivos Rotulados Após Aplicar as Correções

O Copilot retorna arquivos que foram rotulados após a indexação

O Copilot armazena em cache o conteúdo indexado por até 24 horas. Se um arquivo foi indexado pela primeira vez sem um rótulo de sensibilidade e depois rotulado, a versão em cache pode ainda aparecer. Force uma reindexação removendo e readicionando o site do SharePoint afetado na guia Fontes de dados. Após a remoção, aguarde 30 minutos e adicione o site novamente. O próximo ciclo de indexação respeitará o novo rótulo.

Usuários ainda veem arquivos confidenciais nas respostas do Copilot

Verifique se o rótulo de sensibilidade realmente aplica criptografia. Um rótulo definido como Confidencial, mas sem criptografia, é apenas um marcador visual. O Copilot ignora marcadores visuais. Revise o Método 1 e confirme se a opção Criptografia está Ativada e as permissões são atribuídas a grupos específicos, não a Todos.

A política de Acesso Condicional não bloqueia o Copilot

A política de Acesso Condicional bloqueia a sessão do usuário, não o arquivo em si. Se a política for aplicada após o Copilot já ter estabelecido uma sessão, o usuário pode continuar vendo resultados. Saia de todos os aplicativos do Microsoft 365 e faça login novamente. Isso força uma nova sessão que respeita a política de Acesso Condicional.

Acesso a Dados do Copilot Sem Criptografia vs Com Criptografia

Item Sem Criptografia no Rótulo Com Criptografia no Rótulo
Comportamento do Copilot Inclui o arquivo nas respostas fundamentadas para qualquer usuário com acesso de leitura Bloqueia o arquivo do Copilot, a menos que o usuário tenha direitos explícitos de descriptografia
Escopo de permissão Depende apenas das permissões de compartilhamento do SharePoint/OneDrive Requer permissões do SharePoint e direitos de criptografia do rótulo
Experiência do usuário Vê o conteúdo do arquivo na resposta do chat sem restrições Recebe um erro de acesso negado ou nenhum arquivo retornado
Tempo de configuração Nenhum necessário — o rótulo é apenas visual 15 minutos por rótulo para ativar a criptografia e atribuir direitos
Cobertura de conformidade Não atende aos requisitos de prevenção contra perda de dados Atende aos requisitos de DLP e proteção de informações

Agora você pode impedir que o Copilot exponha arquivos confidenciais aplicando criptografia nos rótulos de sensibilidade, restringindo as fontes de dados do Copilot e aplicando uma política de bloqueio de Acesso Condicional. Comece revisando seu rótulo Confidencial existente no portal do Purview e ative a criptografia. Em seguida, teste uma consulta no chat do Teams para confirmar que o arquivo rotulado não aparece mais. Para proteção contínua, audite as respostas do Copilot semanalmente usando o Activity Explorer do Microsoft Purview para detectar quaisquer exposições não detectadas.

ADVERTISEMENT