Você precisa controlar quais funcionários podem usar agentes Copilot no seu locatário do Microsoft 365. Sem restrições, todo usuário licenciado pode criar, compartilhar e executar agentes. Isso pode gerar falhas de segurança, vazamento de dados e automação não aprovada. Este artigo explica como usar grupos do Microsoft Entra ID e políticas de acesso condicional para restringir o uso de agentes Copilot a grupos de licença específicos.
Principais Conclusões: Restringindo Agentes Copilot via Grupos de Licença
- Microsoft Entra ID > Grupos > Novo grupo: Crie um grupo de segurança que conterá os usuários autorizados a usar agentes Copilot.
- Central de administração do Microsoft 365 > Cobrança > Licenças > Atribuir licença: Atribua a licença do Copilot apenas aos membros do grupo de segurança.
- Política de Acesso Condicional > Conceder > Exigir associação ao grupo: Bloqueie o acesso aos recursos do agente Copilot para usuários fora do grupo de segurança.
Por que as Restrições de Grupo de Licença são Importantes para Agentes Copilot
Os agentes Copilot no Microsoft 365 podem acessar dados confidenciais da empresa por meio do Microsoft Graph. Quando um usuário cria um agente, esse agente pode ler e-mails, arquivos, calendários e mensagens do Teams que o usuário tem permissão para ver. Se todo usuário licenciado puder criar agentes, o risco de exposição acidental de dados aumenta. Restringir o uso de agentes por grupo de licença garante que apenas funcionários treinados ou aprovados possam criar e executar agentes. Isso também simplifica a auditoria, pois você pode rastrear a atividade do agente para um conjunto conhecido de usuários.
Pré-requisitos para Restringir o Uso de Agentes Copilot
Antes de aplicar as restrições, confirme estes requisitos:
- Você deve ter uma licença Microsoft Entra ID P1 ou P2 para políticas de acesso condicional.
- Você deve ser um Administrador Global ou Administrador de Acesso Condicional.
- Todos os usuários no grupo de destino já devem ter uma licença do Copilot para Microsoft 365 atribuída.
- Usuários fora do grupo não devem ter uma licença do Copilot atribuída.
Etapas para Criar um Grupo de Segurança e Atribuir Licenças do Copilot
- Crie um grupo de segurança no Microsoft Entra ID
Acesse a central de administração do Microsoft Entra. Selecione Grupos e depois Novo grupo. Escolha Segurança como tipo de grupo. Dê ao grupo um nome como “Usuários de Agentes Copilot”. Adicione os usuários autorizados a criar e usar agentes Copilot. Clique em Criar. - Atribua licenças do Copilot ao grupo
Abra a central de administração do Microsoft 365. Vá para Cobrança e depois Licenças. Selecione o produto Copilot para Microsoft 365. Clique em Atribuir licenças. Escolha o grupo de segurança que você criou. Confirme a atribuição. Apenas membros deste grupo terão uma licença do Copilot. - Remova licenças do Copilot de usuários fora do grupo
Se algum usuário fora do grupo já tiver uma licença do Copilot, vá para Licenças na central de administração. Selecione o usuário e clique em Desatribuir licença. Repita para todos os usuários não pertencentes ao grupo.
Etapas para Bloquear Usuários Fora do Grupo de Usar Agentes Copilot
Mesmo sem licença, um usuário pode tentar acessar recursos do agente Copilot por meio de um aplicativo web ou Teams. Use uma política de acesso condicional para bloquear o acesso.
- Crie uma política de acesso condicional
Na central de administração do Microsoft Entra, selecione Proteção e depois Acesso Condicional. Clique em Nova política. - Nomeie a política
Insira um nome como “Bloquear Agentes Copilot para Usuários Não Licenciados”. - Selecione usuários e grupos
Em Atribuições > Usuários, escolha Todos os usuários. Em Excluir, selecione o grupo de segurança que você criou anteriormente. Isso garante que a política se aplique a todos, exceto ao grupo permitido. - Selecione aplicativos na nuvem
Em Aplicativos ou ações na nuvem, escolha Todos os aplicativos na nuvem. Isso abrange agentes Copilot em execução no Teams, Copilot Studio e outros serviços do Microsoft 365. - Defina condições
Em Condições, configure Aplicativos cliente para incluir Navegador e Aplicativos móveis e clientes de desktop. Isso bloqueia o acesso de todos os dispositivos. - Configure controles de concessão
Em Conceder, selecione Bloquear acesso. Clique em Selecionar. - Ative a política
Defina Ativar política como Ativado. Clique em Criar. A política entra em vigor em minutos.
Se Usuários Fora do Grupo Ainda Acessarem Agentes Copilot
Política Não Aplicada Devido ao Cache do Navegador
Os usuários podem ver conteúdo em cache de uma sessão anterior. Instrua-os a limpar cookies e cache do navegador, depois sair e entrar novamente. A política de acesso condicional avaliará a sessão e bloqueará o acesso.
Usuário Tem Licença do Copilot de Outro Grupo
Se um usuário for membro de vários grupos e um deles tiver uma licença do Copilot atribuída, o usuário mantém o acesso. Revise todas as associações de grupo e atribuições de licença. Remova a licença do Copilot de qualquer grupo que não deva ter acesso.
Política de Acesso Condicional Está no Modo Apenas Relatório
Uma política de acesso condicional definida como Apenas relatório não bloqueia o acesso. Na central de administração do Microsoft Entra, abra a política e altere a configuração Ativar política para Ativado. Confirme que a política não está definida como Apenas relatório na configuração da política.
Acesso ao Agente Copilot por Grupo de Licença: Opções de Política
| Item | Apenas Atribuição de Licença | Atribuição de Licença + Acesso Condicional |
|---|---|---|
| Descrição | Atribuir licenças do Copilot apenas ao grupo de segurança | Atribuir licenças ao grupo e bloquear outros usuários com acesso condicional |
| Nível de proteção | Médio – usuários sem licença não podem ativar o Copilot | Alto – bloqueia o acesso mesmo que um usuário obtenha uma licença de alguma forma |
| Esforço de administração | Baixo – configuração única de grupo e licença | Médio – requer criação e teste de política de acesso condicional |
| Impacto no usuário | Apenas membros do grupo podem usar agentes Copilot | Apenas membros do grupo podem usar agentes Copilot; outros veem uma mensagem de bloqueio |
Agora você pode restringir o uso de agentes Copilot a um grupo de licença específico. Primeiro, crie um grupo de segurança e atribua licenças do Copilot apenas aos seus membros. Em seguida, aplique uma política de acesso condicional para bloquear todos os outros usuários. Teste a política com um usuário fora do grupo para confirmar que o bloqueio funciona. Para um controle mais rigoroso, restrinja também quais dados do Microsoft Graph os agentes Copilot podem acessar configurando políticas de fonte de dados na central de administração do Microsoft 365.