Os administradores de TI precisam de uma política de governança clara antes de habilitar o Copilot para Microsoft 365 em todo o locatário. Sem uma política definida, os usuários podem acessar dados confidenciais ou usar recursos de IA de maneiras que violam as regras de conformidade. Este artigo fornece um modelo de política pronto para uso que abrange acesso a dados, limites de uso e requisitos de monitoramento. Você aprenderá como configurar restrições de fontes de dados, atribuir licenças do Copilot por meio de políticas baseadas em grupo e impor auditoria com o Microsoft Purview.
Principais Conclusões: Modelo de Política de Governança do Copilot para Administradores de TI
- Central de administração do Microsoft 365 > Copilot > Fontes de dados: Restrinja o Copilot a sites específicos do SharePoint e dados do Microsoft Graph para evitar compartilhamento excessivo.
- Microsoft Entra ID > Acesso Condicional > Aplicativo Copilot: Exija autenticação multifator e conformidade de dispositivo para todas as sessões do Copilot.
- Microsoft Purview > Auditoria > Interações do Copilot: Registre cada prompt e resposta para revisão de conformidade e eDiscovery.
Por que uma Política de Governança é Necessária para o Copilot
O Copilot se conecta ao Microsoft Graph, que inclui e-mails, arquivos, calendários e mensagens do Teams. Sem governança, um usuário pode pedir ao Copilot para resumir um documento confidencial de um site do SharePoint ao qual tem acesso de leitura, mesmo que esse documento não deva ser exposto ao resumo por IA. A causa raiz é que o Copilot herda as permissões existentes do usuário e não adiciona uma camada de segurança extra por padrão. Uma política de governança define limites explícitos para fontes de dados, grupos de usuários e auditoria para que o Copilot opere dentro da estrutura de conformidade da sua organização.
Componentes Principais de uma Política de Governança do Copilot
Uma política completa abrange três áreas:
- Controle de acesso a dados: Quais sites do SharePoint, pastas do OneDrive e caixas de correio do Exchange o Copilot pode ler.
- Elegibilidade do usuário: Quais grupos ou funções têm permissão para usar o Copilot e em quais condições.
- Auditoria e monitoramento: Como as interações do Copilot são registradas, retidas e revisadas.
Modelo: Política de Governança do Microsoft 365 Copilot
Use as seções a seguir para criar seu próprio documento de política. Substitua os espaços reservados entre colchetes pelos valores específicos da sua organização.
1. Restrições de Fontes de Dados
- Abra a Central de administração do Microsoft 365
Vá para Configurações > Configurações da organização > Copilot. Em Fontes de dados, selecione Apenas sites específicos do SharePoint. Adicione as URLs dos sites que contêm conteúdo aprovado, por exemplo https://contoso.sharepoint.com/sites/DocumentosPublicos. - Bloqueie tipos de dados do Microsoft Graph
Em Fontes de dados, desmarque Exchange, Teams e OneDrive se quiser impedir que o Copilot leia e-mails e histórico de bate-papo. Deixe SharePoint marcado se precisar apenas de fundamentação em documentos. - Aplique rótulos de sensibilidade
No Microsoft Purview > Proteção de informações > Rótulos de sensibilidade, crie um rótulo chamado Copilot Restrito. Atribua este rótulo a qualquer site ou documento que o Copilot nunca deve acessar. Nas configurações do Copilot, selecione Excluir itens com o rótulo Copilot Restrito.
2. Licenciamento de Usuário e Atribuição de Grupo
- Crie um grupo de segurança
No Microsoft Entra ID, crie um grupo chamado Usuários do Copilot. Adicione apenas funcionários que concluíram o treinamento de IA e assinaram a política de uso aceitável. - Atribua licenças do Copilot via grupo
Na Central de administração do Microsoft 365 > Cobrança > Licenças, selecione Copilot para Microsoft 365. Escolha Atribuição baseada em grupo e selecione o grupo Usuários do Copilot. Isso garante que apenas usuários aprovados recebam uma licença. - Defina política de acesso condicional
No Microsoft Entra ID > Acesso Condicional, crie uma política chamada Acesso ao Copilot. Direcione o grupo Usuários do Copilot e o aplicativo de nuvem Copilot. Exija autenticação multifator e conformidade de dispositivo. Bloqueie o acesso de dispositivos não gerenciados.
3. Regras de Uso e Uso Aceitável
- Defina prompts aceitáveis
No documento de política, liste categorias de prompt proibidas: dados pessoais de clientes, segredos comerciais, senhas e conteúdo protegido por sigilo advogado-cliente. Exemplo: Não peça ao Copilot para resumir um contrato que contenha cláusulas de não divulgação. - Exija confirmação do usuário
Nas configurações do Copilot, ative Exigir confirmação do usuário antes que o Copilot envie dados para a Microsoft. Isso adiciona uma etapa de consentimento antes que qualquer prompt seja processado. - Defina limites de tamanho de resposta
Nas configurações do Copilot, em Limites de resposta, defina o comprimento máximo de saída como 2000 caracteres. Isso impede que o Copilot gere resumos muito longos que possam expor detalhes confidenciais.
4. Auditoria e Monitoramento
- Ative o registro de auditoria do Copilot
No Microsoft Purview > Auditoria, ative Auditoria de interações do Copilot. Isso registra cada prompt, resposta e os documentos de origem usados. Retenha os registros por pelo menos 90 dias. - Crie um painel de revisão de auditoria
No Microsoft Purview > Auditoria > Consultas personalizadas, crie uma consulta para interações do Copilot. Exporte os resultados semanalmente para uma lista do SharePoint chamada Registro de Auditoria do Copilot. Atribua à equipe de conformidade acesso de leitura a esta lista. - Configure alertas para violações de política
No Microsoft Purview > Alertas, crie uma regra que seja acionada quando um prompt do Copilot contiver palavras-chave bloqueadas, como senha ou confidencial. Envie o alerta para o endereço de e-mail da equipe de segurança.
Problemas Comuns de Implementação da Política
Copilot Ainda Acessa Sites do SharePoint Bloqueados
Se você restringiu o Copilot a sites específicos do SharePoint, mas os usuários ainda podem consultar outros sites, a configuração da fonte de dados pode não ter sido propagada. Aguarde até 24 horas para que a alteração seja aplicada em todos os ambientes. Verifique também se as URLs dos sites na lista de permissões são correspondências exatas. Entradas curinga não são suportadas. Escreva cada URL do site por completo, como https://contoso.sharepoint.com/sites/DocsRH.
Usuários Ignoram o Acesso Condicional Usando o Aplicativo Móvel
O aplicativo móvel do Copilot para iOS e Android pode não aplicar as mesmas políticas de acesso condicional que a versão web. Para fechar essa lacuna, no Microsoft Entra ID > Acesso Condicional, adicione o aplicativo móvel Microsoft Copilot como um destino separado. Exija a mesma autenticação multifator e conformidade de dispositivo para o aplicativo móvel. Também bloqueie a instalação do aplicativo de dispositivos não gerenciados usando políticas de proteção de aplicativos do Microsoft Intune.
Registros de Auditoria Não Mostram Interações do Copilot
O registro de auditoria do Copilot requer uma licença E5 ou G5 para cada usuário. Se você tiver licenças E3 ou Business Premium, atualize os usuários afetados ou use uma ferramenta de auditoria de terceiros. Confirme também que o período de retenção do registro de auditoria está definido para pelo menos 90 dias. No Microsoft Purview > Auditoria > Retenção, selecione 90 dias ou mais.
Modelo de Política de Governança do Copilot vs Configurações Padrão da Microsoft: Principais Diferenças
| Item | Modelo de Política de Governança | Configurações Padrão da Microsoft |
|---|---|---|
| Restrição de fonte de dados | Limitar a sites específicos do SharePoint apenas | Todos os dados do Microsoft Graph acessíveis |
| Elegibilidade do usuário | Atribuição de licença baseada em grupo | Todos os usuários licenciados podem usar o Copilot |
| Acesso condicional | MFA e conformidade de dispositivo exigidos | Nenhuma política de acesso condicional aplicada |
| Registro de auditoria | Habilitado com painel de revisão personalizado | Desabilitado por padrão |
| Limite de tamanho de resposta | Máximo de 2000 caracteres | Sem limite |
| Imposição de rótulo de sensibilidade | Excluir itens rotulados do Copilot | Nenhuma exclusão baseada em rótulo |
Após aplicar este modelo de política, sua organização pode controlar quais dados o Copilot lê, quem pode usá-lo e como as interações são monitoradas. Comece implementando restrições de fontes de dados na Central de administração do Microsoft 365, depois atribua licenças por meio de um grupo de segurança no Microsoft Entra ID. Para proteção avançada, configure rótulos de sensibilidade no Microsoft Purview para excluir conteúdo confidencial das respostas do Copilot.