Microsoft Purview Audit Não Mostra Eventos de Prompt do Copilot: Correção
🔍 WiseChecker

Microsoft Purview Audit Não Mostra Eventos de Prompt do Copilot: Correção

Você habilitou a auditoria do Microsoft Purview para seu locatário do Microsoft 365, mas o log de auditoria não exibe nenhum evento de prompt do Copilot. Isso significa que você não pode rastrear o que os usuários estão perguntando ao Copilot ou quais fontes de dados o Copilot está acessando. A causa raiz geralmente é que o esquema de auditoria específico do Copilot não está ativado ou que a licença necessária está faltando. Este artigo explica as etapas exatas de licença e configuração para fazer os eventos de prompt do Copilot aparecerem no Purview Audit.

Principais Conclusões: Habilitar Eventos de Prompt do Copilot no Purview Audit

  • Licença Microsoft 365 E5 ou A5: Necessária para registrar eventos de prompt do Copilot no Purview Audit.
  • Purview Audit > Soluções de auditoria > Auditoria (Premium): Deve ativar o esquema de eventos de prompt do Copilot na guia Conectores de Dados.
  • Cmdlet PowerShell Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled: Força o locatário a começar a ingerir eventos do Copilot imediatamente.

ADVERTISEMENT

Por que os Eventos de Prompt do Copilot Não Aparecem no Purview Audit

O Microsoft Purview Audit registra a atividade do usuário nos serviços do Microsoft 365. Os eventos de prompt do Copilot fazem parte do esquema de Auditoria (Premium), não do log padrão de Auditoria (Básica). Se seu locatário usa Auditoria (Básica) ou tem uma licença E3, os eventos do Copilot não são coletados.

Os nomes específicos dos eventos de auditoria para o Copilot são CopilotInteraction e CopilotResponse. Esses eventos contêm o prompt do usuário e as fontes de dados que o Copilot acessou. Para que esses eventos apareçam, o locatário deve ter uma das seguintes licenças: Microsoft 365 E5, A5 ou um complemento autônomo Microsoft 365 E5 Compliance. Além disso, o recurso Purview Audit (Premium) deve estar ativado no nível do locatário.

Se você tem a licença correta, mas ainda não vê eventos, o esquema de auditoria do Copilot provavelmente não está ativado. A Microsoft exige um comando PowerShell único para registrar o esquema. Sem esse comando, o Purview não mapeia os eventos do Copilot para o log de auditoria.

Etapas para Habilitar Eventos de Prompt do Copilot no Purview Audit

  1. Verifique a licença necessária
    Abra o centro de administração do Microsoft 365 em admin.microsoft.com. Vá para Cobrança > Licenças. Confirme que cada usuário que usa o Copilot tem uma licença Microsoft 365 E5, A5 ou complemento E5 Compliance. Se os usuários tiverem apenas E3 ou Business Premium, atualize a licença. Sem a licença correta, o Purview não registrará eventos do Copilot.
  2. Habilite o Purview Audit (Premium)
    No portal de conformidade do Microsoft Purview em compliance.microsoft.com, vá para Auditoria > Soluções de auditoria. Em Auditoria (Premium), clique em Configurações. Ative a opção Registrar atividade para todos os usuários. Isso ativa o esquema Premium que inclui eventos do Copilot.
  3. Ative o esquema de auditoria do Copilot com PowerShell
    Abra o Windows PowerShell como administrador. Execute o seguinte comando para instalar o módulo Exchange Online Management, se ainda não o fez:
    Install-Module -Name ExchangeOnlineManagement
    Em seguida, conecte-se ao Exchange Online:
    Connect-ExchangeOnline -UserPrincipalName admin@yourtenant.onmicrosoft.com
    Por fim, execute o comando que registra o esquema de eventos do Copilot:
    Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true
    Aguarde de 5 a 10 minutos para o esquema se propagar.
  4. Verifique os eventos do Copilot no log de auditoria
    No portal do Purview, vá para Auditoria > Log de auditoria. Defina o intervalo de datas para as últimas 24 horas. No campo Atividades, pesquise por CopilotInteraction ou CopilotResponse. Se nenhum resultado aparecer, execute uma consulta do Copilot de uma conta de usuário e atualize o log de auditoria após 30 minutos.
  5. Verifique a política de retenção de auditoria
    Vá para Auditoria > Políticas de retenção de auditoria. Certifique-se de que a política inclua a carga de trabalho Copilot. Se o Copilot não estiver listado, crie uma nova política de retenção. Defina o período de retenção para 90 dias ou mais, conforme necessário. Sem uma política de retenção, os eventos podem ser excluídos antes que você possa visualizá-los.

ADVERTISEMENT

Se os Eventos do Copilot Ainda Não Aparecerem Após a Correção Principal

Eventos de interação do Copilot aparecem como vazios ou nulos

Isso acontece quando o log de auditoria captura o evento, mas não registra o prompt do usuário. A causa é um atraso no serviço de back-end do Copilot. Aguarde até 24 horas para que os dados completos do evento sejam preenchidos. Se os dados permanecerem nulos, abra um ticket de suporte com a Microsoft e inclua o AuditEventId do log.

O log de auditoria mostra apenas eventos CopilotResponse, não CopilotInteraction

Isso indica que o esquema do Copilot está parcialmente ativado. Execute o comando PowerShell novamente: Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true. Em seguida, reinicie a sessão do Exchange Online Management. Após a reinicialização, force uma nova consulta do Copilot de um usuário de teste. Verifique o log novamente após 30 minutos.

Nenhum evento do Copilot apesar da licença correta

O recurso Purview Audit (Premium) pode estar desativado para usuários específicos. No portal do Purview, vá para Auditoria > Soluções de auditoria > Auditoria (Premium) > Configurações. Em Usuários, verifique se os usuários que usam o Copilot estão incluídos. Se estiverem excluídos, adicione-os à lista incluída. Confirme também que o log de auditoria não está filtrado por carga de trabalho. No campo Atividades, limpe todos os filtros e pesquise por Copilot.

Item Auditoria (Básica) Auditoria (Premium)
Licença necessária E3, Business Premium ou equivalente E5, A5 ou complemento E5 Compliance
Eventos do Copilot registrados Não Sim
Período de retenção 90 dias 1 ano (extensível para 10 anos)
Ativação de esquema necessária Não Sim, via PowerShell
Nível de detalhe do evento Apenas metadados básicos Texto completo do prompt e lista de fontes de dados

Após concluir as etapas acima, você pode visualizar os eventos de prompt do Copilot no log de auditoria do Purview. Use o evento CopilotInteraction para rastrear prompts de usuário e o evento CopilotResponse para ver quais fontes de dados o Copilot acessou. Para monitoramento contínuo, configure um alerta de auditoria para a carga de trabalho do Copilot no portal do Purview. Isso permite que você receba notificações por e-mail quando um usuário enviar um prompt de alto risco ao Copilot.

ADVERTISEMENT