Você pergunta algo ao Copilot no chat do Microsoft Teams e a resposta inclui um arquivo que sua organização classificou como Confidencial. Isso expõe dados sensíveis a usuários que não deveriam vê-los. A causa raiz é uma lacuna entre como os rótulos de sensibilidade do Microsoft Purview Information Protection são aplicados e como o Copilot interpreta suas permissões de acesso a dados. Este artigo explica por que o Copilot exibe arquivos rotulados e fornece as etapas exatas para evitar que isso aconteça.
Principais Conclusões: Impedir o Copilot de Expor Arquivos Confidenciais
- Portal de conformidade do Microsoft Purview > Proteção de informações > Rótulos de sensibilidade: Configure a criptografia e a marcação do rótulo para restringir o acesso apenas a usuários autorizados.
- Centro de administração do Microsoft 365 > Copilot > Fontes de dados: Restrinja os sites do SharePoint e as pastas do OneDrive que o Copilot pode indexar para respostas fundamentadas.
- Centro de administração do Microsoft Entra > Acesso Condicional > Políticas: Crie uma política de sessão que bloqueie o acesso do Copilot a arquivos com rótulos de sensibilidade específicos.
Por que o Copilot Exibe Arquivos Confidenciais no Chat
O Copilot usa o Microsoft Graph para recuperar dados do SharePoint, OneDrive e Exchange. Quando você faz uma pergunta, o Copilot pesquisa todo o conteúdo ao qual o usuário tem pelo menos acesso de leitura, independentemente do rótulo de sensibilidade aplicado a esse conteúdo. Um arquivo rotulado como Confidencial, mas compartilhado com um grupo amplo como Todos, exceto usuários externos, ainda aparecerá nas respostas do Copilot para qualquer membro desse grupo. O rótulo de sensibilidade por si só não atua como uma barreira de permissão. Ele só aplica marcações visuais e configurações de criptografia se configurado explicitamente. Se o rótulo não impuser criptografia ou gerenciamento de direitos, o Copilot trata o arquivo como conteúdo legível e o inclui nas respostas fundamentadas.
Etapas para Impedir que o Copilot Exiba Arquivos Confidenciais
Use os três métodos a seguir em ordem. Cada método fecha uma lacuna específica na proteção de dados.
Método 1: Aplicar Criptografia no Rótulo de Sensibilidade
- Abra o portal de conformidade do Microsoft Purview
Acesse compliance.microsoft.com e faça login com uma conta que tenha a função de Administrador de Conformidade. - Navegue até os rótulos de sensibilidade
Selecione Proteção de informações no menu à esquerda e clique em Rótulos de sensibilidade. - Edite o rótulo Confidencial
Clique no rótulo Confidencial para abrir suas configurações. Se você tiver sub-rótulos, edite o sub-rótulo específico atribuído aos arquivos. - Ative a criptografia
Na seção Criptografia, defina Criptografia como Ativada. Escolha Atribuir permissões agora ou Permitir que os usuários atribuam permissões com base em sua política de conformidade. Para controle rigoroso, selecione Atribuir permissões agora. - Defina usuários e grupos autorizados
Clique em Atribuir permissões e adicione apenas os grupos de segurança ou usuários individuais que devem ter acesso. Defina a função de coautor ou revisor conforme necessário. Clique em Salvar. - Aplique a atualização do rótulo
Clique em Salvar na página de configurações do rótulo e clique em Publicar para enviar o rótulo atualizado a todos os usuários. Aguarde até 24 horas para que a alteração seja replicada em todos os serviços do Microsoft 365.
Método 2: Restringir as Fontes de Dados do Copilot no Centro de Administração
- Abra o centro de administração do Microsoft 365
Acesse admin.microsoft.com e faça login com a função de Administrador Global. - Acesse as configurações do Copilot
Na navegação à esquerda, expanda Configurações e selecione Copilot. - Selecione Fontes de dados
Clique na guia Fontes de dados. Aqui você controla quais sites do SharePoint e pastas do OneDrive o Copilot pode indexar. - Limite os sites indexados
Altere a configuração de Todos os sites para Sites selecionados. Adicione apenas os sites do SharePoint que contenham conteúdo não confidencial. Não inclua sites onde arquivos confidenciais estão armazenados. - Salve e teste
Clique em Salvar. Aguarde 15 minutos para a alteração entrar em vigor e teste uma consulta do Copilot que anteriormente retornava um arquivo rotulado.
Método 3: Criar uma Política de Acesso Condicional no Microsoft Entra
- Abra o centro de administração do Microsoft Entra
Acesse entra.microsoft.com e faça login com a função de Administrador de Acesso Condicional. - Crie uma nova política
Em Proteger e proteger, selecione Acesso Condicional, clique em Políticas e em Nova política. - Nomeie a política
Insira um nome descritivo, como Bloquear acesso do Copilot a arquivos confidenciais. - Atribua usuários e grupos
Em Usuários, selecione Todos os usuários ou um grupo específico que deve ser impedido de acessar arquivos confidenciais por meio do Copilot. - Configure os aplicativos na nuvem
Em Aplicativos ou ações na nuvem, selecione Todos os aplicativos na nuvem. Isso garante que a política se aplique ao Copilot, que usa vários aplicativos do Microsoft 365 como fontes de dados. - Defina condições para rótulos de sensibilidade
Em Condições, clique em Proteção de informações. Selecione Rótulos de sensibilidade e escolha o rótulo Confidencial. Clique em Selecionar. - Bloqueie o acesso
Em Conceder, selecione Bloquear acesso. Clique em Selecionar. - Ative a política
Defina Ativar política como Ativada. Clique em Salvar. A política bloqueia a sessão do usuário quando o Copilot tenta ler um arquivo com o rótulo Confidencial.
Se o Copilot Ainda Exibir Arquivos Rotulados Após Aplicar as Correções
O Copilot retorna arquivos que foram rotulados após a indexação
O Copilot armazena em cache o conteúdo indexado por até 24 horas. Se um arquivo foi indexado pela primeira vez sem um rótulo de sensibilidade e depois rotulado, a versão em cache pode ainda aparecer. Force uma reindexação removendo e readicionando o site do SharePoint afetado na guia Fontes de dados. Após a remoção, aguarde 30 minutos e adicione o site novamente. O próximo ciclo de indexação respeitará o novo rótulo.
Usuários ainda veem arquivos confidenciais nas respostas do Copilot
Verifique se o rótulo de sensibilidade realmente aplica criptografia. Um rótulo definido como Confidencial, mas sem criptografia, é apenas um marcador visual. O Copilot ignora marcadores visuais. Revise o Método 1 e confirme se a opção Criptografia está Ativada e as permissões são atribuídas a grupos específicos, não a Todos.
A política de Acesso Condicional não bloqueia o Copilot
A política de Acesso Condicional bloqueia a sessão do usuário, não o arquivo em si. Se a política for aplicada após o Copilot já ter estabelecido uma sessão, o usuário pode continuar vendo resultados. Saia de todos os aplicativos do Microsoft 365 e faça login novamente. Isso força uma nova sessão que respeita a política de Acesso Condicional.
Acesso a Dados do Copilot Sem Criptografia vs Com Criptografia
| Item | Sem Criptografia no Rótulo | Com Criptografia no Rótulo |
|---|---|---|
| Comportamento do Copilot | Inclui o arquivo nas respostas fundamentadas para qualquer usuário com acesso de leitura | Bloqueia o arquivo do Copilot, a menos que o usuário tenha direitos explícitos de descriptografia |
| Escopo de permissão | Depende apenas das permissões de compartilhamento do SharePoint/OneDrive | Requer permissões do SharePoint e direitos de criptografia do rótulo |
| Experiência do usuário | Vê o conteúdo do arquivo na resposta do chat sem restrições | Recebe um erro de acesso negado ou nenhum arquivo retornado |
| Tempo de configuração | Nenhum necessário — o rótulo é apenas visual | 15 minutos por rótulo para ativar a criptografia e atribuir direitos |
| Cobertura de conformidade | Não atende aos requisitos de prevenção contra perda de dados | Atende aos requisitos de DLP e proteção de informações |
Agora você pode impedir que o Copilot exponha arquivos confidenciais aplicando criptografia nos rótulos de sensibilidade, restringindo as fontes de dados do Copilot e aplicando uma política de bloqueio de Acesso Condicional. Comece revisando seu rótulo Confidencial existente no portal do Purview e ative a criptografia. Em seguida, teste uma consulta no chat do Teams para confirmar que o arquivo rotulado não aparece mais. Para proteção contínua, audite as respostas do Copilot semanalmente usando o Activity Explorer do Microsoft Purview para detectar quaisquer exposições não detectadas.