Como Restringir o Uso de Agentes Copilot por Grupo de Licença
🔍 WiseChecker

Como Restringir o Uso de Agentes Copilot por Grupo de Licença

Você precisa controlar quais funcionários podem usar agentes Copilot no seu locatário do Microsoft 365. Sem restrições, todo usuário licenciado pode criar, compartilhar e executar agentes. Isso pode gerar falhas de segurança, vazamento de dados e automação não aprovada. Este artigo explica como usar grupos do Microsoft Entra ID e políticas de acesso condicional para restringir o uso de agentes Copilot a grupos de licença específicos.

Principais Conclusões: Restringindo Agentes Copilot via Grupos de Licença

  • Microsoft Entra ID > Grupos > Novo grupo: Crie um grupo de segurança que conterá os usuários autorizados a usar agentes Copilot.
  • Central de administração do Microsoft 365 > Cobrança > Licenças > Atribuir licença: Atribua a licença do Copilot apenas aos membros do grupo de segurança.
  • Política de Acesso Condicional > Conceder > Exigir associação ao grupo: Bloqueie o acesso aos recursos do agente Copilot para usuários fora do grupo de segurança.

ADVERTISEMENT

Por que as Restrições de Grupo de Licença são Importantes para Agentes Copilot

Os agentes Copilot no Microsoft 365 podem acessar dados confidenciais da empresa por meio do Microsoft Graph. Quando um usuário cria um agente, esse agente pode ler e-mails, arquivos, calendários e mensagens do Teams que o usuário tem permissão para ver. Se todo usuário licenciado puder criar agentes, o risco de exposição acidental de dados aumenta. Restringir o uso de agentes por grupo de licença garante que apenas funcionários treinados ou aprovados possam criar e executar agentes. Isso também simplifica a auditoria, pois você pode rastrear a atividade do agente para um conjunto conhecido de usuários.

Pré-requisitos para Restringir o Uso de Agentes Copilot

Antes de aplicar as restrições, confirme estes requisitos:

  • Você deve ter uma licença Microsoft Entra ID P1 ou P2 para políticas de acesso condicional.
  • Você deve ser um Administrador Global ou Administrador de Acesso Condicional.
  • Todos os usuários no grupo de destino já devem ter uma licença do Copilot para Microsoft 365 atribuída.
  • Usuários fora do grupo não devem ter uma licença do Copilot atribuída.

ADVERTISEMENT

Etapas para Criar um Grupo de Segurança e Atribuir Licenças do Copilot

  1. Crie um grupo de segurança no Microsoft Entra ID
    Acesse a central de administração do Microsoft Entra. Selecione Grupos e depois Novo grupo. Escolha Segurança como tipo de grupo. Dê ao grupo um nome como “Usuários de Agentes Copilot”. Adicione os usuários autorizados a criar e usar agentes Copilot. Clique em Criar.
  2. Atribua licenças do Copilot ao grupo
    Abra a central de administração do Microsoft 365. Vá para Cobrança e depois Licenças. Selecione o produto Copilot para Microsoft 365. Clique em Atribuir licenças. Escolha o grupo de segurança que você criou. Confirme a atribuição. Apenas membros deste grupo terão uma licença do Copilot.
  3. Remova licenças do Copilot de usuários fora do grupo
    Se algum usuário fora do grupo já tiver uma licença do Copilot, vá para Licenças na central de administração. Selecione o usuário e clique em Desatribuir licença. Repita para todos os usuários não pertencentes ao grupo.

Etapas para Bloquear Usuários Fora do Grupo de Usar Agentes Copilot

Mesmo sem licença, um usuário pode tentar acessar recursos do agente Copilot por meio de um aplicativo web ou Teams. Use uma política de acesso condicional para bloquear o acesso.

  1. Crie uma política de acesso condicional
    Na central de administração do Microsoft Entra, selecione Proteção e depois Acesso Condicional. Clique em Nova política.
  2. Nomeie a política
    Insira um nome como “Bloquear Agentes Copilot para Usuários Não Licenciados”.
  3. Selecione usuários e grupos
    Em Atribuições > Usuários, escolha Todos os usuários. Em Excluir, selecione o grupo de segurança que você criou anteriormente. Isso garante que a política se aplique a todos, exceto ao grupo permitido.
  4. Selecione aplicativos na nuvem
    Em Aplicativos ou ações na nuvem, escolha Todos os aplicativos na nuvem. Isso abrange agentes Copilot em execução no Teams, Copilot Studio e outros serviços do Microsoft 365.
  5. Defina condições
    Em Condições, configure Aplicativos cliente para incluir Navegador e Aplicativos móveis e clientes de desktop. Isso bloqueia o acesso de todos os dispositivos.
  6. Configure controles de concessão
    Em Conceder, selecione Bloquear acesso. Clique em Selecionar.
  7. Ative a política
    Defina Ativar política como Ativado. Clique em Criar. A política entra em vigor em minutos.

ADVERTISEMENT

Se Usuários Fora do Grupo Ainda Acessarem Agentes Copilot

Política Não Aplicada Devido ao Cache do Navegador

Os usuários podem ver conteúdo em cache de uma sessão anterior. Instrua-os a limpar cookies e cache do navegador, depois sair e entrar novamente. A política de acesso condicional avaliará a sessão e bloqueará o acesso.

Usuário Tem Licença do Copilot de Outro Grupo

Se um usuário for membro de vários grupos e um deles tiver uma licença do Copilot atribuída, o usuário mantém o acesso. Revise todas as associações de grupo e atribuições de licença. Remova a licença do Copilot de qualquer grupo que não deva ter acesso.

Política de Acesso Condicional Está no Modo Apenas Relatório

Uma política de acesso condicional definida como Apenas relatório não bloqueia o acesso. Na central de administração do Microsoft Entra, abra a política e altere a configuração Ativar política para Ativado. Confirme que a política não está definida como Apenas relatório na configuração da política.

Acesso ao Agente Copilot por Grupo de Licença: Opções de Política

Item Apenas Atribuição de Licença Atribuição de Licença + Acesso Condicional
Descrição Atribuir licenças do Copilot apenas ao grupo de segurança Atribuir licenças ao grupo e bloquear outros usuários com acesso condicional
Nível de proteção Médio – usuários sem licença não podem ativar o Copilot Alto – bloqueia o acesso mesmo que um usuário obtenha uma licença de alguma forma
Esforço de administração Baixo – configuração única de grupo e licença Médio – requer criação e teste de política de acesso condicional
Impacto no usuário Apenas membros do grupo podem usar agentes Copilot Apenas membros do grupo podem usar agentes Copilot; outros veem uma mensagem de bloqueio

Agora você pode restringir o uso de agentes Copilot a um grupo de licença específico. Primeiro, crie um grupo de segurança e atribua licenças do Copilot apenas aos seus membros. Em seguida, aplique uma política de acesso condicional para bloquear todos os outros usuários. Teste a política com um usuário fora do grupo para confirmar que o bloqueio funciona. Para um controle mais rigoroso, restrinja também quais dados do Microsoft Graph os agentes Copilot podem acessar configurando políticas de fonte de dados na central de administração do Microsoft 365.

ADVERTISEMENT