Você configurou uma política de Prevenção contra Perda de Dados no portal de conformidade do Microsoft 365 Purview, mas o Copilot ainda retorna conteúdo com números de cartão de crédito, CPF ou outras informações confidenciais. Esse problema geralmente ocorre porque a política DLP não inclui a carga de trabalho do Copilot ou porque a regra de detecção não é avaliada em tempo real. Este artigo explica por que a política DLP não bloqueia conteúdo sensível nas interações do Copilot e fornece as etapas exatas para verificar, atualizar e testar a política para que o Copilot respeite suas regras de proteção de dados.
Principais Conclusões: Corrigindo Lacunas na Política DLP do Copilot
- Portal de conformidade do Microsoft Purview > Prevenção contra Perda de Dados > Políticas > Editar política > Locais > Copilot: A carga de trabalho do Copilot deve estar selecionada explicitamente como um local para que a política DLP se aplique às respostas do Copilot.
- Portal de conformidade do Microsoft Purview > Prevenção contra Perda de Dados > Políticas > Editar política > Regras > Condição > Conteúdo contém tipo de informação confidencial: Use uma regra de alta confiança com o tipo de informação confidencial correto e uma contagem mínima de 1 para garantir a detecção.
- Portal de conformidade do Microsoft Purview > Prevenção contra Perda de Dados > Políticas > Editar política > Regras > Ação > Bloquear acesso ou restringir: Defina a ação como “Bloquear” e ative a notificação ao usuário para informá-lo quando o conteúdo for bloqueado.
Por que o Copilot Ignora Sua Política DLP
O Microsoft 365 Copilot é uma carga de trabalho que processa dados do Microsoft Graph, SharePoint, OneDrive e Exchange Online. Uma política DLP que se aplica a Exchange, SharePoint e OneDrive não se aplica automaticamente ao Copilot. A política deve incluir o local Copilot no escopo da política. Mesmo que o local esteja incluído, a regra da política deve usar um tipo de informação confidencial que o Copilot possa detectar durante a geração da resposta. O Copilot avalia as regras DLP quando retorna conteúdo ao usuário, não quando o usuário insere um prompt. Se a regra usar um tipo de informação confidencial personalizado que não esteja indexado ou usar uma contagem mínima muito alta, o Copilot não detectará a violação e exibirá o conteúdo sensível.
Local da Política Não Selecionado
A causa mais comum é que a política DLP foi criada antes de o Copilot ser adicionado como carga de trabalho no Purview. Políticas mais antigas têm como alvo Exchange, SharePoint, OneDrive e Teams, mas não incluem o Copilot. Você deve editar a política e adicionar o local do Copilot.
Tipo de Informação Confidencial ou Limite Incorreto
O Copilot usa os mesmos tipos de informação confidencial disponíveis no Purview. Se a regra usar um tipo personalizado sem um nível de confiança publicado ou definir uma contagem mínima de 5 ou mais, o Copilot pode não classificar o conteúdo como sensível. Use um tipo interno com nível de confiança alto e contagem mínima de 1.
Ação Definida como Auditoria em Vez de Bloqueio
Uma política DLP em modo de auditoria registra violações, mas não bloqueia conteúdo. Se a ação da política estiver definida como “Auditar apenas” ou “Notificar usuário” sem bloqueio, o Copilot retornará o conteúdo sensível e apenas registrará o evento. Altere a ação para “Bloquear” para impedir que o Copilot exiba o conteúdo.
Etapas para Corrigir a Política DLP do Copilot
Siga estas etapas para verificar e corrigir a política DLP para o Copilot. Você precisa da função de Administrador de Proteção de Informações ou de uma função com permissões de gerenciamento DLP no portal de conformidade do Microsoft 365 Purview.
- Abra o portal de conformidade do Microsoft Purview
Acesse https://compliance.microsoft.com e faça login com sua conta de administrador. Na navegação à esquerda, selecione Prevenção contra Perda de Dados e depois Políticas. - Selecione a política que deve bloquear conteúdo sensível no Copilot
Encontre o nome da política na lista. Se você não tiver uma política que tenha como alvo o Copilot, crie uma nova política clicando em Criar política e escolha Personalizado. Para esta correção, edite a política existente clicando no nome da política. - Verifique se os locais da política incluem o Copilot
No editor de políticas, vá para Locais. Certifique-se de que a carga de trabalho Copilot esteja ativada. Se estiver desativada, ative-a. Verifique também se Exchange, SharePoint e OneDrive estão ativados, pois o Copilot pode referenciar dados dessas fontes. Clique em Avançar. - Verifique as condições da regra e o tipo de informação confidencial
Vá para Regras. Clique no nome da regra para editá-la. Em Condições, procure por Conteúdo contém tipo de informação confidencial. Clique em Adicionar se estiver ausente. Selecione um tipo de informação confidencial interno, como CPF ou Número de cartão de crédito. Defina a Contagem mínima como 1 e o Nível de confiança como Alto. Clique em Salvar. - Defina a ação para bloquear
Ainda no editor de regras, role até Ações. Selecione Bloquear acesso ou restringir. Em Bloquear acesso, escolha Bloquear acesso ao conteúdo. Ative Notificar usuários e personalize o texto da notificação para que os usuários entendam por que o conteúdo foi bloqueado. Clique em Salvar e depois em Avançar. - Revise e salve a política
Revise o resumo da política. Confirme se o modo da política está definido como Ativar política imediatamente ou Modo de teste com notificações. Se usar o modo de teste, certifique-se de que a ação esteja definida para bloquear. Clique em Enviar. - Teste a política com o Copilot
Abra o Copilot no Microsoft 365 e digite um prompt que inclua um padrão de dados sensíveis conhecido, por exemplo, um número de cartão de crédito de 16 dígitos. O Copilot deve bloquear a resposta e exibir a mensagem de notificação que você configurou. Se não bloquear, aguarde até 24 horas para a replicação da política e teste novamente.
Se o Copilot Ainda Exibir Conteúdo Sensível Após a Correção
Se a política DLP estiver configurada corretamente, mas o Copilot ainda retornar conteúdo sensível, verifique estes fatores adicionais.
O Copilot Usa um Locatário ou Fonte de Dados Diferente
Se o usuário acessar o Copilot de uma conta pessoal da Microsoft ou de um locatário diferente, a política DLP da sua organização não se aplica. Certifique-se de que o usuário esteja conectado com sua conta corporativa ou de estudante e que a carga de trabalho do Copilot esteja habilitada no mesmo locatário onde a política foi implantada.
O Tipo de Informação Confidencial Não é Suportado pelo Copilot
A Microsoft publica uma lista de tipos de informação confidencial que o Copilot pode avaliar. Tipos personalizados que usam padrões regex sem uma lista de palavras-chave podem não funcionar. Use um tipo interno ou adicione uma lista de palavras-chave ao tipo personalizado. Consulte a documentação da Microsoft para a lista de tipos suportados.
Atraso na Replicação da Política
As alterações na política DLP podem levar até 24 horas para serem replicadas em todos os serviços do Microsoft 365. Se você testou imediatamente após salvar, aguarde e teste novamente após 24 horas. Você pode verificar o status da política no portal Purview em Prevenção contra Perda de Dados > Políticas. O status deve mostrar Ativo.
Notificação ao Usuário Não é Exibida
Se a ação estiver definida para bloquear, o conteúdo é bloqueado mesmo que a notificação não apareça. Verifique o log de auditoria no Purview em Auditoria > Pesquisar para correspondências de regras DLP. Se o log de auditoria mostrar uma correspondência, a política está funcionando, mas a notificação pode ser suprimida pelas configurações do navegador ou cliente do usuário.
| Item | Política DLP Sem Local do Copilot | Política DLP Com Local do Copilot |
|---|---|---|
| Escopo | Exchange, SharePoint, OneDrive, Teams | Exchange, SharePoint, OneDrive, Teams, Copilot |
| Efeito no Copilot | Nenhuma aplicação; conteúdo sensível é retornado | Conteúdo é bloqueado quando dados sensíveis são detectados |
| Momento da detecção | Avaliado apenas em dados armazenados | Avaliado na resposta do Copilot antes da exibição |
| Notificação ao usuário | Não aplicável | Exibe uma mensagem de bloqueio com dica da política |
| Registro de auditoria | Registra violações de Exchange, SharePoint, OneDrive | Registra violações de todas as cargas de trabalho, incluindo Copilot |
Agora você pode verificar se sua política DLP inclui a carga de trabalho do Copilot, usa um tipo de informação confidencial de alta confiança com contagem mínima de 1 e define a ação como bloquear. Após salvar a política, teste com um padrão sensível conhecido e aguarde até 24 horas para replicação. Para proteção avançada, configure várias regras para diferentes tipos de informação confidencial e ative a notificação ao usuário com uma mensagem personalizada que direcione os usuários para suas diretrizes de proteção de dados.