Como Exportar Logs de Auditoria do Microsoft 365 Copilot do Purview

Você precisa exportar logs de auditoria do Copilot do Microsoft Purview para rastrear como os usuários interagem com o Copilot nos aplicativos do Microsoft 365. Os logs de auditoria registram cada ação do Copilot, incluindo prompts, respostas geradas e fontes de dados acessadas. O Microsoft Purview é a única ferramenta oficial que captura esses logs com detalhes completos. Este artigo explica como pesquisar, filtrar, … Leia mais

Exportação de Logs de Auditoria do Microsoft 365 Copilot sem Prompts do Usuário: Correção

Ao exportar logs de auditoria do Microsoft 365 Purview para revisar interações do Copilot, o arquivo CSV ou JSON exportado pode conter metadados como timestamps e nomes de documentos, mas mostrar células vazias ou valores nulos para os prompts reais do usuário. Isso impossibilita verificar o que os usuários digitaram, o que o Copilot respondeu ou quais dados de base foram usados. A causa raiz é uma configuração padrão de log de auditoria do Purview que exclui a coluna de payload da mensagem das exportações. Este artigo explica como ajustar o esquema de exportação e qual comando PowerShell força a inclusão do texto do prompt nos logs de auditoria.

Principais Conclusões: Recuperar Prompts de Usuário Faltantes do Copilot em Logs de Auditoria

  • Licença Purview Audit (Premium): Necessária para exportar a coluna AuditData contendo os prompts do usuário. Licença E5 ou add-on necessária.
  • Search-UnifiedAuditLog -ResultSize 5000 -SessionId “Export” | Export-Csv: Cmdlet PowerShell que força a inclusão da coluna AuditData na exportação.
  • Portal Purview > Auditoria > Pesquisar > Exportar > Exportar todos os resultados: Método da interface web que exporta apenas colunas visíveis — NÃO inclui AuditData por padrão.

Por que os Prompts do Usuário do Copilot Estão Faltando nas Exportações de Log de Auditoria

O Microsoft 365 Purview Audit armazena interações do Copilot na coluna AuditData como um objeto JSON. Esta coluna contém o prompt do usuário, a resposta do Copilot e os documentos de base usados. Ao exportar logs de auditoria pela interface web do Purview, a função de exportação inclui apenas as colunas exibidas na grade de resultados da pesquisa. A coluna AuditData fica oculta por padrão porque contém grandes blobs JSON que tornam a renderização no navegador mais lenta.

O formato de exportação também importa. O arquivo CSV gerado pela interface web remove campos JSON aninhados. A exportação JSON preserva a coluna AuditData, mas muitos administradores não selecionam a opção JSON. Em ambos os casos, o texto do prompt do usuário está presente nos dados brutos, mas é filtrado durante o processo de exportação.

Requisito de Licenciamento para Acesso ao AuditData

Apenas locatários com uma licença Microsoft 365 E5 ou o add-on Audit (Premium) podem exportar a coluna AuditData completa. Locatários nos planos E3 ou Business Premium veem uma versão truncada do AuditData que exclui o conteúdo do prompt do Copilot. Se seu locatário não tiver a licença necessária, o texto do prompt sempre aparecerá como nulo, independentemente do método de exportação.

Passos para Exportar Logs de Auditoria do Copilot com Prompts do Usuário

Use um dos dois métodos abaixo. O Método 1 usa a interface web do Purview com formato JSON. O Método 2 usa PowerShell e é a única maneira confiável de obter todos os dados de prompt em um único arquivo CSV.

Método 1: Exportar para JSON a partir do Portal Purview

  1. Abra a Pesquisa de Auditoria do Purview
    Vá para o portal de conformidade do Microsoft Purview em compliance.microsoft.com. Selecione Auditoria em Soluções.
  2. Execute uma Pesquisa Específica para o Copilot
    Defina o intervalo de datas para cobrir o período com prompts ausentes. Em Atividades, selecione Interações do Copilot ou digite Copilot na barra de pesquisa. Clique em Pesquisar.
  3. Altere o Formato de Exportação para JSON
    Após a pesquisa terminar, clique em Exportar no topo do painel de resultados. No menu suspenso, escolha Exportar todos os resultados em formato JSON. Não selecione CSV.
  4. Abra o Arquivo JSON
    Abra o arquivo .json baixado em um editor de texto ou visualizador JSON. Cada registro contém um campo AuditData. Dentro desse campo, localize CopilotPrompt ou UserPrompt para ver o texto completo do prompt.

O método JSON preserva a coluna AuditData. A desvantagem é que arquivos JSON são mais difíceis de analisar no Excel sem um script de achatamento.

Método 2: Exportar com PowerShell Incluindo a Coluna AuditData

Este método força a coluna AuditData em uma exportação CSV. Funciona apenas com licenças Audit (Premium).

  1. Conecte-se ao Exchange Online PowerShell
    Abra o Windows PowerShell como Administrador. Execute Connect-ExchangeOnline e faça login com uma conta de Administrador Global ou Administrador de Conformidade.
  2. Execute o Cmdlet de Pesquisa de Log de Auditoria
    Execute o seguinte comando. Substitua os valores de StartDate e EndDate pelo seu intervalo alvo.
    Search-UnifiedAuditLog -StartDate "2025-01-01" -EndDate "2025-01-31" -ResultSize 5000 -SessionId "CopilotExport" -Operations "CopilotInteraction" | Export-Csv -Path "C:\Audit\CopilotAudit.csv" -NoTypeInformation
  3. Verifique se a Exportação Contém Dados do Prompt
    Abra o arquivo CSV no Excel. Procure pela coluna AuditData. Cada célula contém uma string JSON. Use a consulta De JSON do Excel no Power Query para analisar o campo do prompt em uma coluna legível.
  4. Aumente o Tamanho do Resultado se Necessário
    Se você tiver mais de 5000 registros, execute o mesmo comando com um intervalo de datas menor e use o parâmetro -SessionId para retomar do último registro. O ID da sessão garante que não haja duplicatas.

Se os Prompts do Copilot Ainda Estiverem Ausentes Após a Exportação

Log de Auditoria do Copilot Não Mostra Resultados

Se a pesquisa de auditoria retornar zero registros, o log de auditoria do Copilot pode estar desabilitado. Vá para Purview > Auditoria > Log de auditoria e verifique se o log de auditoria está ativado. Se estiver desativado, clique em Iniciar gravação de atividade do usuário e administrador. Aguarde até 24 horas para que novas interações do Copilot apareçam.

Nome da Operação CopilotInteraction Não Aparece na Pesquisa

O nome da operação CopilotInteraction foi adicionado no final de 2024. Se você estiver pesquisando registros mais antigos, use WorkplaceAnalytics ou SubstrateSearchQuery como nome da operação. Essas operações mais antigas também contêm dados de prompt do Copilot, mas sob nomes de campo diferentes. No JSON do AuditData, procure por QueryText em vez de CopilotPrompt.

Coluna AuditData Mostra Nulo na Exportação PowerShell

Se a coluna AuditData contiver a string “null” ou estiver vazia, o locatário não possui licenciamento Audit (Premium). Verifique sua licença executando Get-OrganizationConfig | fl AuditLogAgeLimit. Se o valor for 90 dias, você tem auditoria padrão. Se o valor for 365 dias ou mais, você tem Audit (Premium). Faça upgrade para E5 ou adquira o add-on Audit (Premium) para restaurar os dados completos do prompt.

Exportação Web Purview vs Exportação PowerShell: Tratamento do AuditData

Item Exportação Interface Web Purview Exportação PowerShell
Formato padrão CSV (apenas colunas da grade) CSV com todas as colunas, incluindo AuditData
Coluna AuditData incluída Apenas no formato JSON Sempre incluída
Visibilidade do prompt do usuário Oculto em CSV, presente em JSON Presente como string JSON no CSV
Requisito de licença E5 ou Audit Premium para AuditData completo E5 ou Audit Premium para AuditData completo
Melhor para análise Revisão rápida no navegador Power Query ou análise baseada em script

A exportação JSON da interface web funciona para verificações pontuais. A exportação PowerShell é melhor para relatórios de conformidade recorrentes porque preserva a coluna AuditData em um formato legível por máquina.

Agora você pode exportar logs de auditoria do Copilot com o texto completo do prompt do usuário usando a exportação JSON do Purview ou o método PowerShell. Comece verificando o status da sua licença Audit Premium. Se você tiver a licença necessária, use o comando PowerShell com o filtro -Operations “CopilotInteraction” para obter o conjunto de dados mais completo. Para exportações automatizadas diárias, agende o script PowerShell como uma tarefa e use o Power Query para achatar o JSON do AuditData em colunas separadas para prompt do usuário, resposta do Copilot e documentos de base.

Como Pesquisar Prompts do Copilot no Microsoft Purview eDiscovery

Quando sua organização usa o Microsoft Copilot, os usuários geram prompts que interagem com dados do Microsoft 365. Equipes jurídicas ou de conformidade frequentemente precisam localizar prompts específicos durante investigações ou auditorias. O Microsoft Purview eDiscovery pode capturar e pesquisar esses prompts se seu locatário tiver o licenciamento correto e o registro de auditoria habilitado. Este artigo explica como configurar … Leia mais

Microsoft Purview eDiscovery Não Encontra Conteúdo do Chat do Copilot: Correção

Quando sua organização executa uma pesquisa de eDiscovery no Microsoft Purview, você espera que todos os dados relevantes apareçam nos resultados. Mas muitos administradores descobrem que o conteúdo do chat do Copilot está completamente ausente dos resultados da pesquisa, mesmo quando os parâmetros de pesquisa deveriam incluí-lo. Isso acontece porque as interações do Copilot são armazenadas em uma caixa postal oculta separada que … Leia mais

Configurações de Limite de Dados do Microsoft 365 Copilot Explicadas para Administradores

Como administrador do Microsoft 365, você precisa controlar onde os dados da sua organização são armazenados e processados quando os usuários interagem com o Copilot. Por padrão, o Copilot pode rotear dados para a infraestrutura global da Microsoft fora da região designada do seu locatário. Isso pode conflitar com requisitos de residência de dados, conformidade e soberania que sua organização deve seguir. Este artigo … Leia mais

Microsoft 365 Copilot usa conteúdo de outra região: corrigir

Quando seu Microsoft 365 Copilot retorna respostas que incluem dados ou documentos de uma região fora da localização principal do seu locatário, isso atrapalha o trabalho e levanta preocupações com soberania de dados. Esse problema ocorre quando a configuração de residência de dados do Copilot está ausente ou mal aplicada, fazendo com que ele recorra a uma geografia padrão para respostas fundamentadas. Neste artigo, … Leia mais

Como Verificar a Residência de Dados do Microsoft 365 Copilot para um Locatário

O Microsoft 365 Copilot processa e armazena prompts, respostas e dados de ancoragem do usuário dentro de um limite geográfico definido pela política de residência de dados do seu locatário. Muitas organizações precisam verificar essa localização para atender aos requisitos de conformidade com a GDPR, leis locais de proteção de dados ou padrões internos de segurança. A configuração de residência de dados controla onde o Copilot armazena seu histórico de bate-papo … Leia mais

Pesquisa Restrita do SharePoint no Microsoft 365 Copilot Não Funciona: Correção

Quando você pergunta ao Copilot no Microsoft 365 sobre um documento armazenado no SharePoint, ele retorna uma resposta genérica ou diz que não encontra a informação. Isso acontece mesmo sabendo que o arquivo existe e você tem acesso a ele. A causa mais comum é uma configuração incorreta nas permissões de pesquisa do SharePoint ou nas configurações de fonte de dados do Copilot. Este artigo explica por que a pesquisa restrita do SharePoint falha e fornece correções passo a passo para restaurar respostas fundamentadas do conteúdo do seu locatário.

Como Ativar a Pesquisa Restrita do SharePoint para o Microsoft 365 Copilot

O Microsoft 365 Copilot pode acessar conteúdo de todo o seu locatário do SharePoint por padrão. Esse amplo acesso pode expor documentos confidenciais a usuários que não deveriam vê-los. A Pesquisa Restrita do SharePoint permite limitar quais sites e conteúdos o Copilot pode indexar e retornar nas respostas. Este artigo explica como configurar a pesquisa restrita no centro de administração do Microsoft 365 e o que cada opção faz.

Pesquisa Restrita do SharePoint Oculta Muitos Resultados do Copilot: Correção

Quando você faz uma pergunta ao Copilot sobre um projeto, espera ver todos os documentos relevantes dos seus sites do SharePoint. Em vez disso, pode ver apenas alguns resultados ou uma mensagem de que o Copilot não encontrou as informações solicitadas. Esse problema geralmente ocorre porque as permissões de pesquisa do SharePoint são muito restritivas, bloqueando o Copilot de ler conteúdo ao qual você tem acesso. Este artigo explica a causa raiz da pesquisa excessivamente restrita do SharePoint e fornece correções passo a passo para restaurar os resultados completos do Copilot.