Como Revisar a Atividade do Copilot no Microsoft Purview Audit

Os logs de auditoria do Microsoft Purview registram cada ação do Copilot nos serviços do Microsoft 365. Sem esses logs, administradores não conseguem verificar como o Copilot acessa dados ou quais arquivos processa. Este artigo explica como pesquisar e interpretar eventos de atividade do Copilot no Purview Audit. Você aprenderá as consultas exatas, as permissões necessárias e como filtrar resultados para encontrar ações específicas de usuários.

Microsoft Purview Audit Não Mostra Eventos de Prompt do Copilot: Correção

Você habilitou a auditoria do Microsoft Purview para seu locatário do Microsoft 365, mas o log de auditoria não exibe nenhum evento de prompt do Copilot. Isso significa que você não pode rastrear o que os usuários estão perguntando ao Copilot ou quais fontes de dados o Copilot está acessando. A causa raiz geralmente é que o esquema de auditoria específico do Copilot não está ativado ou que a licença necessária está faltando. Leia mais

Como Exportar Logs de Auditoria do Microsoft 365 Copilot do Purview

Você precisa exportar logs de auditoria do Copilot do Microsoft Purview para rastrear como os usuários interagem com o Copilot nos aplicativos do Microsoft 365. Os logs de auditoria registram cada ação do Copilot, incluindo prompts, respostas geradas e fontes de dados acessadas. O Microsoft Purview é a única ferramenta oficial que captura esses logs com detalhes completos. Este artigo explica como pesquisar, filtrar, … Leia mais

Exportação de Logs de Auditoria do Microsoft 365 Copilot sem Prompts do Usuário: Correção

Ao exportar logs de auditoria do Microsoft 365 Purview para revisar interações do Copilot, o arquivo CSV ou JSON exportado pode conter metadados como timestamps e nomes de documentos, mas mostrar células vazias ou valores nulos para os prompts reais do usuário. Isso impossibilita verificar o que os usuários digitaram, o que o Copilot respondeu ou quais dados de base foram usados. A causa raiz é uma configuração padrão de log de auditoria do Purview que exclui a coluna de payload da mensagem das exportações. Este artigo explica como ajustar o esquema de exportação e qual comando PowerShell força a inclusão do texto do prompt nos logs de auditoria.

Principais Conclusões: Recuperar Prompts de Usuário Faltantes do Copilot em Logs de Auditoria

  • Licença Purview Audit (Premium): Necessária para exportar a coluna AuditData contendo os prompts do usuário. Licença E5 ou add-on necessária.
  • Search-UnifiedAuditLog -ResultSize 5000 -SessionId “Export” | Export-Csv: Cmdlet PowerShell que força a inclusão da coluna AuditData na exportação.
  • Portal Purview > Auditoria > Pesquisar > Exportar > Exportar todos os resultados: Método da interface web que exporta apenas colunas visíveis — NÃO inclui AuditData por padrão.

Por que os Prompts do Usuário do Copilot Estão Faltando nas Exportações de Log de Auditoria

O Microsoft 365 Purview Audit armazena interações do Copilot na coluna AuditData como um objeto JSON. Esta coluna contém o prompt do usuário, a resposta do Copilot e os documentos de base usados. Ao exportar logs de auditoria pela interface web do Purview, a função de exportação inclui apenas as colunas exibidas na grade de resultados da pesquisa. A coluna AuditData fica oculta por padrão porque contém grandes blobs JSON que tornam a renderização no navegador mais lenta.

O formato de exportação também importa. O arquivo CSV gerado pela interface web remove campos JSON aninhados. A exportação JSON preserva a coluna AuditData, mas muitos administradores não selecionam a opção JSON. Em ambos os casos, o texto do prompt do usuário está presente nos dados brutos, mas é filtrado durante o processo de exportação.

Requisito de Licenciamento para Acesso ao AuditData

Apenas locatários com uma licença Microsoft 365 E5 ou o add-on Audit (Premium) podem exportar a coluna AuditData completa. Locatários nos planos E3 ou Business Premium veem uma versão truncada do AuditData que exclui o conteúdo do prompt do Copilot. Se seu locatário não tiver a licença necessária, o texto do prompt sempre aparecerá como nulo, independentemente do método de exportação.

Passos para Exportar Logs de Auditoria do Copilot com Prompts do Usuário

Use um dos dois métodos abaixo. O Método 1 usa a interface web do Purview com formato JSON. O Método 2 usa PowerShell e é a única maneira confiável de obter todos os dados de prompt em um único arquivo CSV.

Método 1: Exportar para JSON a partir do Portal Purview

  1. Abra a Pesquisa de Auditoria do Purview
    Vá para o portal de conformidade do Microsoft Purview em compliance.microsoft.com. Selecione Auditoria em Soluções.
  2. Execute uma Pesquisa Específica para o Copilot
    Defina o intervalo de datas para cobrir o período com prompts ausentes. Em Atividades, selecione Interações do Copilot ou digite Copilot na barra de pesquisa. Clique em Pesquisar.
  3. Altere o Formato de Exportação para JSON
    Após a pesquisa terminar, clique em Exportar no topo do painel de resultados. No menu suspenso, escolha Exportar todos os resultados em formato JSON. Não selecione CSV.
  4. Abra o Arquivo JSON
    Abra o arquivo .json baixado em um editor de texto ou visualizador JSON. Cada registro contém um campo AuditData. Dentro desse campo, localize CopilotPrompt ou UserPrompt para ver o texto completo do prompt.

O método JSON preserva a coluna AuditData. A desvantagem é que arquivos JSON são mais difíceis de analisar no Excel sem um script de achatamento.

Método 2: Exportar com PowerShell Incluindo a Coluna AuditData

Este método força a coluna AuditData em uma exportação CSV. Funciona apenas com licenças Audit (Premium).

  1. Conecte-se ao Exchange Online PowerShell
    Abra o Windows PowerShell como Administrador. Execute Connect-ExchangeOnline e faça login com uma conta de Administrador Global ou Administrador de Conformidade.
  2. Execute o Cmdlet de Pesquisa de Log de Auditoria
    Execute o seguinte comando. Substitua os valores de StartDate e EndDate pelo seu intervalo alvo.
    Search-UnifiedAuditLog -StartDate "2025-01-01" -EndDate "2025-01-31" -ResultSize 5000 -SessionId "CopilotExport" -Operations "CopilotInteraction" | Export-Csv -Path "C:\Audit\CopilotAudit.csv" -NoTypeInformation
  3. Verifique se a Exportação Contém Dados do Prompt
    Abra o arquivo CSV no Excel. Procure pela coluna AuditData. Cada célula contém uma string JSON. Use a consulta De JSON do Excel no Power Query para analisar o campo do prompt em uma coluna legível.
  4. Aumente o Tamanho do Resultado se Necessário
    Se você tiver mais de 5000 registros, execute o mesmo comando com um intervalo de datas menor e use o parâmetro -SessionId para retomar do último registro. O ID da sessão garante que não haja duplicatas.

Se os Prompts do Copilot Ainda Estiverem Ausentes Após a Exportação

Log de Auditoria do Copilot Não Mostra Resultados

Se a pesquisa de auditoria retornar zero registros, o log de auditoria do Copilot pode estar desabilitado. Vá para Purview > Auditoria > Log de auditoria e verifique se o log de auditoria está ativado. Se estiver desativado, clique em Iniciar gravação de atividade do usuário e administrador. Aguarde até 24 horas para que novas interações do Copilot apareçam.

Nome da Operação CopilotInteraction Não Aparece na Pesquisa

O nome da operação CopilotInteraction foi adicionado no final de 2024. Se você estiver pesquisando registros mais antigos, use WorkplaceAnalytics ou SubstrateSearchQuery como nome da operação. Essas operações mais antigas também contêm dados de prompt do Copilot, mas sob nomes de campo diferentes. No JSON do AuditData, procure por QueryText em vez de CopilotPrompt.

Coluna AuditData Mostra Nulo na Exportação PowerShell

Se a coluna AuditData contiver a string “null” ou estiver vazia, o locatário não possui licenciamento Audit (Premium). Verifique sua licença executando Get-OrganizationConfig | fl AuditLogAgeLimit. Se o valor for 90 dias, você tem auditoria padrão. Se o valor for 365 dias ou mais, você tem Audit (Premium). Faça upgrade para E5 ou adquira o add-on Audit (Premium) para restaurar os dados completos do prompt.

Exportação Web Purview vs Exportação PowerShell: Tratamento do AuditData

Item Exportação Interface Web Purview Exportação PowerShell
Formato padrão CSV (apenas colunas da grade) CSV com todas as colunas, incluindo AuditData
Coluna AuditData incluída Apenas no formato JSON Sempre incluída
Visibilidade do prompt do usuário Oculto em CSV, presente em JSON Presente como string JSON no CSV
Requisito de licença E5 ou Audit Premium para AuditData completo E5 ou Audit Premium para AuditData completo
Melhor para análise Revisão rápida no navegador Power Query ou análise baseada em script

A exportação JSON da interface web funciona para verificações pontuais. A exportação PowerShell é melhor para relatórios de conformidade recorrentes porque preserva a coluna AuditData em um formato legível por máquina.

Agora você pode exportar logs de auditoria do Copilot com o texto completo do prompt do usuário usando a exportação JSON do Purview ou o método PowerShell. Comece verificando o status da sua licença Audit Premium. Se você tiver a licença necessária, use o comando PowerShell com o filtro -Operations “CopilotInteraction” para obter o conjunto de dados mais completo. Para exportações automatizadas diárias, agende o script PowerShell como uma tarefa e use o Power Query para achatar o JSON do AuditData em colunas separadas para prompt do usuário, resposta do Copilot e documentos de base.

Como Pesquisar Prompts do Copilot no Microsoft Purview eDiscovery

Quando sua organização usa o Microsoft Copilot, os usuários geram prompts que interagem com dados do Microsoft 365. Equipes jurídicas ou de conformidade frequentemente precisam localizar prompts específicos durante investigações ou auditorias. O Microsoft Purview eDiscovery pode capturar e pesquisar esses prompts se seu locatário tiver o licenciamento correto e o registro de auditoria habilitado. Este artigo explica como configurar … Leia mais

Microsoft Purview eDiscovery Não Encontra Conteúdo do Chat do Copilot: Correção

Quando sua organização executa uma pesquisa de eDiscovery no Microsoft Purview, você espera que todos os dados relevantes apareçam nos resultados. Mas muitos administradores descobrem que o conteúdo do chat do Copilot está completamente ausente dos resultados da pesquisa, mesmo quando os parâmetros de pesquisa deveriam incluí-lo. Isso acontece porque as interações do Copilot são armazenadas em uma caixa postal oculta separada que … Leia mais

Explorador de Conteúdo do Microsoft 365 Copilot Mostra Muitos Arquivos Públicos: Correção

Se você usa o Explorador de Conteúdo do Copilot no Microsoft 365, pode ver arquivos públicos que não deveriam aparecer nos resultados da pesquisa. Isso acontece quando o Copilot indexa conteúdo de sites do SharePoint ou pastas do OneDrive compartilhadas amplamente com Todos ou Todos, exceto usuários externos. O resultado é uma visão desordenada que inclui arquivos … Leia mais

Como Verificar se o Copilot Respeita as Políticas de Retenção

Os administradores do Microsoft 365 precisam verificar se o Copilot não exibe dados que deveriam ser excluídos ou retidos por uma política de retenção. O Copilot gera respostas baseando-se nos dados do Microsoft Graph, que incluem e-mails, documentos e mensagens de chat. Se uma política de retenção estiver mal configurada ou o Copilot a ignorar, dados confidenciais expirados podem aparecer nas respostas. Este artigo explica como confirmar que o Copilot respeita as retenções e os cronogramas de exclusão.

Política de Retenção do Microsoft 365 Copilot Não se Aplica a Chats: Correção

Ao definir uma política de retenção no Microsoft 365 Purview, você espera que ela se aplique a todas as interações do Copilot, incluindo o histórico de chat. No entanto, muitos administradores relatam que a política não afeta os chats do Copilot no Microsoft Teams ou no painel do Copilot. Isso acontece porque os dados de chat do Copilot são armazenados em uma pasta de caixa de correio oculta separada … Leia mais