Os logs de auditoria do Microsoft Purview registram cada ação do Copilot nos serviços do Microsoft 365. Sem esses logs, administradores não conseguem verificar como o Copilot acessa dados ou quais arquivos processa. Este artigo explica como pesquisar e interpretar eventos de atividade do Copilot no Purview Audit. Você aprenderá as consultas exatas, as permissões necessárias e como filtrar resultados para encontrar ações específicas de usuários.
Principais Pontos: Pesquisando Logs de Auditoria do Copilot no Purview
- Portal de conformidade do Microsoft Purview > Auditoria > Nova Pesquisa: O ponto de partida para consultar eventos do Copilot em Exchange, SharePoint, Teams e Word.
- Filtro de carga de trabalho definido como “Copilot”: Restringe os resultados apenas aos registros de auditoria gerados pelo Copilot, excluindo todas as outras operações do Microsoft 365.
- Operação “CopilotInteraction”: O nome da atividade específica que captura cada consulta, resposta e fonte de dados usada pelo Copilot.
O que o Log de Auditoria do Copilot Captura
Toda vez que um usuário envia um prompt ao Copilot em um aplicativo do Microsoft 365, o sistema grava um registro de auditoria no log de auditoria unificado do Microsoft 365. Esse registro contém o usuário que iniciou a ação, o timestamp, o aplicativo onde o Copilot foi usado e uma lista das fontes de dados que o Copilot acessou para gerar a resposta. As fontes de dados incluem documentos específicos, e-mails, itens de calendário e mensagens de chat do Microsoft Graph.
O log de auditoria não armazena o texto do prompt nem o conteúdo da resposta. Ele registra apenas metadados: quais arquivos foram lidos, quais caixas de correio foram consultadas e quais canais do Teams contribuíram para a resposta. Esse design protege a privacidade do usuário, ao mesmo tempo que permite que administradores verifiquem padrões de acesso a dados.
Permissões Necessárias
Para visualizar registros de auditoria do Copilot, você precisa de uma das seguintes funções atribuídas no centro de administração do Microsoft 365 ou no portal de conformidade do Purview:
- Função de Logs de Auditoria (Exibir Logs de Auditoria ou Logs de Auditoria)
- Administrador de Conformidade
- Administrador Global
Essas funções permitem executar pesquisas na seção Auditoria do portal de conformidade do Purview e exportar resultados para CSV.
Passos para Pesquisar Atividade do Copilot no Purview Audit
- Abra o portal de conformidade do Microsoft Purview
Faça login em compliance.microsoft.com com sua conta de administrador. Na navegação à esquerda, selecione Auditoria na seção Soluções. - Inicie uma nova pesquisa de auditoria
Na página Auditoria, clique em Nova Pesquisa. Um painel de pesquisa será aberto no lado direito da tela. - Defina o intervalo de datas
Nos campos Data de início e Data de término, escolha o período que deseja revisar. O intervalo padrão são os últimos 7 dias. Você pode retroceder até 90 dias ou 180 dias, dependendo da sua licença. - Filtre por carga de trabalho: Copilot
Clique no menu suspenso Carga de trabalho e selecione Copilot. Esse filtro garante que apenas eventos relacionados ao Copilot apareçam nos resultados. - Filtre por operação: CopilotInteraction
Clique no menu suspenso Operação e selecione CopilotInteraction. Este é o nome da atividade específica para todas as consultas e respostas do Copilot. - Adicione filtro de usuário, se necessário
Para ver a atividade de uma pessoa específica, insira o endereço de e-mail dela no campo Usuário. Deixe em branco para ver todos os usuários. - Execute a pesquisa
Clique em Pesquisar na parte inferior do painel. Os resultados aparecem em uma tabela abaixo. Cada linha mostra a data, o usuário, a operação e a carga de trabalho. - Veja os detalhes de um único evento
Clique em qualquer linha na tabela de resultados. Um painel de detalhes será aberto com o registro de auditoria completo, incluindo o campo AuditData em formato JSON. Esse JSON contém a lista de fontes de dados que o Copilot acessou. - Exporte os resultados para CSV
Na barra de ferramentas dos resultados da pesquisa, clique em Exportar e escolha Exportar todos os resultados. O arquivo será baixado como CSV, que pode ser aberto no Excel para análise posterior.
Problemas Comuns ao Pesquisar Logs de Auditoria do Copilot
Nenhum Evento CopilotInteraction Aparece nos Resultados da Pesquisa
Se sua pesquisa retornar zero resultados, confirme se o log de auditoria está habilitado no seu locatário. Vá para Auditoria > Pesquisa de log de auditoria e verifique o banner no topo. Se disser “A pesquisa de log de auditoria está ativada”, o log está ativo. Caso contrário, clique em Ativar auditoria. Verifique também se os usuários têm uma licença do Copilot atribuída. Sem uma licença, o Copilot não gera eventos de auditoria.
O JSON AuditData Mostra Apenas Arrays Vazios no Campo DataSources
Isso acontece quando o Copilot responde usando conhecimento geral em vez de dados do seu locatário. Por exemplo, se um usuário pergunta ao Copilot sobre conteúdo público da web, o Copilot pode não acessar nenhuma fonte de dados do Microsoft Graph. Apenas prompts que acionam respostas fundamentadas — aquelas que leem arquivos, e-mails ou itens de calendário — preenchem o array DataSources com IDs de documentos e identificadores de caixa de correio específicos.
A Exportação Falha ou o Arquivo CSV Está Vazio
A função de exportação no Purview Audit tem um limite de 50.000 registros por pesquisa. Se sua pesquisa retornar mais de 50.000 eventos, reduza o intervalo de datas ou adicione filtros de usuário para diminuir o conjunto de resultados. Após exportar, abra o CSV em um editor de texto primeiro para confirmar que o arquivo tem cabeçalhos e linhas de dados. O Excel pode truncar strings JSON longas na coluna AuditData — use Power Query ou um visualizador JSON.
Log de Auditoria do Copilot vs Log de Auditoria Padrão do Microsoft 365: Principais Diferenças
| Item | Log de Auditoria do Copilot | Log de Auditoria Padrão do Microsoft 365 |
|---|---|---|
| Nome da carga de trabalho | Copilot | Exchange, SharePoint, Teams, OneDrive, etc |
| Nome da operação | CopilotInteraction | FileAccessed, MessageSent, MailboxLogin, etc |
| Conteúdo do prompt armazenado | Não | N/A |
| Conteúdo da resposta armazenado | Não | N/A |
| Fontes de dados registradas | Sim — IDs de documentos, IDs de caixa de correio, URLs de sites | Apenas o objeto de destino (arquivo, mensagem) |
| Período de retenção | 90 dias (E3), 180 dias (E5), 1 ano (complemento) | 90 dias (E3), 1 ano (E5) |
O log de auditoria do Copilot fornece uma visão única de quais dados do locatário o Copilot usou para responder a um prompt. Os logs de auditoria padrão informam que um arquivo foi aberto, mas não o motivo. O log do Copilot conecta o prompt aos documentos e caixas de correio específicos que influenciaram a resposta.
Agora você pode pesquisar a atividade do Copilot no Microsoft Purview Audit usando o filtro de carga de trabalho Copilot e a operação CopilotInteraction. Para investigar um usuário específico, adicione o e-mail dele à pesquisa e exporte os resultados para CSV. Para uma análise mais aprofundada, abra o JSON AuditData para ver as fontes de dados exatas que o Copilot acessou. Considere configurar uma pesquisa salva no Purview para executar essa consulta semanalmente como uma verificação de conformidade.