Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Purview Data Loss Prevention (DLP) kann Ihnen dabei helfen, Interaktionen mit Microsoft 365 Copilot und Copilot Chat auf folgende Weise zu schützen:
Schränken Sie Microsoft 365 Copilot die Verwendung der externen Websuche ein, wenn Eingabeaufforderungen vertrauliche Daten enthalten. Sie können DLP-Richtlinien verwenden, um zu verhindern, dass Microsoft 365 Copilot und Copilot Chat vertrauliche Informationen an externe Webdienste senden. Wenn eine Eingabeaufforderung vertrauliche Informationstypen (SITs) enthält, z. B. Guthaben-Karte-Nummern, Reisepassnummern, Sozialversicherungsnummern oder benutzerdefinierte SITs, die von Ihrem organization definiert werden, blockiert Copilot automatisch die Verwendung der externen Websuche als Basisquelle für diese Eingabeaufforderung. Stattdessen generiert Copilot weiterhin Antworten mithilfe zulässiger interner Microsoft 365-Datenquellen. Dadurch wird sichergestellt, dass vertrauliche Daten geschützt bleiben und nicht für externe Suchanbieter freigegeben werden.
Schränken Sie Microsoft 365 Copilot und Copilot Chat an der Verarbeitung vertraulicher Eingabeaufforderungen ein. Sie können eine DLP-Richtlinie erstellen, um sich vor der Verwendung vertraulicher Informationstypen (SITs) zu schützen, z. B. Guthaben- Karte Nummern, Reisepassnummern oder Sozialversicherungsnummern in Microsoft 365 Copilot Eingabeaufforderungen. Dies umfasst von Microsoft bereitgestellte SITs und benutzerdefinierte SITs, die Sie erstellen. Diese Echtzeitsteuerung hilft Organisationen dabei, Datenlecks und Überteilungsrisiken zu reduzieren. Sie verhindert, dass Microsoft 365 Copilot und Copilot Chat, einschließlich vordefinierter Agents, eine Antwort zurückgeben, wenn Aufforderungen vertrauliche Daten enthalten, und diese vertraulichen Daten sowohl für interne als auch für externe Websuchen verwenden.
Schränken Sie Microsoft 365 Copilot und Copilot Chat an der Verarbeitung vertraulicher Dateien und E-Mails (allgemein verfügbar) ein. Sie können eine DLP-Richtlinie erstellen, um zu verhindern, dass Microsoft 365 Copilot und Copilot Chat Beim Generieren von Antworten Dateien und E-Mails mit Vertraulichkeitsbezeichnungen verwenden.
Schränken Sie Microsoft 365 Copilot und Copilot Chat für die Verarbeitung externer E-Mails ein (Vorschau). Sie können verhindern, dass Microsoft 365 Copilot und Copilot Chat E-Mails, die von externen Domänen gesendet werden, als Erdungsdaten für Antworten verwenden. Wenn dieses Steuerelement aktiviert ist, schließt Copilot externe E-Mails, die von Benutzern empfangen werden, von der Referenz oder Zusammenfassung während der Eingabeaufforderungsverarbeitung aus und verwendet weiterhin interne Microsoft 365-Datenquellen, sofern dies zulässig ist. Dieser Schutz hilft Organisationen, das Risiko einer sofortigen Einschleusung und des Einflusses nicht vertrauenswürdiger Daten zu verringern. Copilot-Antworten basieren nur auf Inhalten aus vertrauenswürdigen internen Quellen.
Wichtig
Sie können nicht beide Inhalte verwenden, die vertrauliche Informationstypen enthalten, und Inhalte enthalten Vertraulichkeitsbezeichnungen bedingungen in derselben Regel. Sie können eine Regel für jede Bedingung in derselben Richtlinie erstellen, aber nicht in derselben Regel.
Lizenzierung
Informationen zur Lizenzierung finden Sie unter
Berechtigungen
Konten mit einer der folgenden Rollen oder Rollengruppen können eine DLP-Richtlinie für den Microsoft 365 Copilot und Copilot Chat Standort erstellen oder bearbeiten:
- Microsoft Entra KI-Admin: Rolle für die Verwaltung aller Aspekte von Microsoft 365 Copilot und KI-bezogenen Unternehmensdiensten in Microsoft 365.
- Purview Data Security AI Admin: Rolle zum Bearbeiten von Richtlinien zur Verhinderung von Datenverlust im Zusammenhang mit Copilot und anzeigen von KI-Inhalten in Datensicherheitsstatus-Management. Diese Rolle hat keinen Zugriff auf Eingabeaufforderungen und Antworten von KI-Interaktionen.
- Purview Data Security KI-Administratoren: Verwenden Sie diese Gruppe, um Bearbeitungsfunktionen für Richtlinien zur Verhinderung von Datenverlust im Zusammenhang mit Copilot und anzeigen von KI-Inhalten in Datensicherheitsstatus-Management zuzuweisen. Überprüfen Sie die Rollenbeschreibung auf Zugriffsdetails. Sie enthält die Rolle Data Security AI Admin.
- Purview-Complianceadministrator
- Purview Compliance Data Administrator
- Purview-Information Protection
- Purview-Information Protection Admin
- Purview-Sicherheitsadministrator
- Microsoft Entra Global Admin: Rolle zum Verwalten aller Aspekte von Microsoft Entra ID und Microsoft-Diensten, die Microsoft Entra Identitäten verwenden.
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Die Minimierung der Anzahl von Benutzern mit der Rolle „globaler Administrator“ trägt zur Verbesserung der Sicherheit Ihrer Organisation bei. Erfahren Sie mehr über Microsoft Purview-Rollen und -Berechtigungen.
Blockieren vertraulicher Informationstypen in der Websuche
So verhindern Sie, dass Microsoft 365 Copilot und Copilot Chat beim Grounding von Antworten vertrauliche Daten an externe Websuchanbieter senden:
Melden Sie sich beim Microsoft Purview-Portal an.
Wechseln Sie zuRichtlinienzur Verhinderung von> Datenverlust, und wählen Sie + Richtlinie erstellen aus.
Wählen Sie die Vorlage Benutzerdefinierte Und dann benutzerdefinierte Richtlinie aus.
Legen Sie auf der Seite Standorte die Microsoft 365 Copilot und Copilot Chat Speicherort auf Ein fest.
Fügen Sie eine Regel mit der Bedingung Inhalt enthält>Typen vertraulicher Informationen hinzu, und wählen Sie die SITs aus, die Sie erkennen möchten.
Legen Sie in derselben Regel die Aktion auf Verhindern fest, dass Copilot Inhalte>verarbeitet, die Websuchen ausführen.
Speichern und aktivieren Sie die Richtlinie.
Wenn eine Benutzeraufforderung die konfigurierten SITs enthält, blockiert Copilot die externe Websuche als Erdungsquelle und generiert die Antwort weiterhin mithilfe zulässiger interner Microsoft 365-Datenquellen.
Beispiel für den Anwendungsfall block SITs in der Websuche
Contoso möchte, dass Mitarbeiter Microsoft 365 Copilot für die Produktivität nutzen, aber keine vertraulichen Kundendaten an externe Websuchanbieter senden, wenn Copilot Antworten im Web ausgibt.
Um diese geschäftliche Anforderung zu erfüllen, konfiguriert Contoso eine DLP-Richtlinie wie folgt:
Zielt auf den Speicherort der Microsoft 365 Copilot- und Copilot Chat-Richtlinie ab.
Fügt eine Regel mit der Bedingung Inhalts enthält>Typen vertraulicher Informationen hinzu, die die SITs erkennt, die vertrauliche Kundendaten darstellen.
Legt die Regelaktion auf Verhindern fest, dass Copilot Inhalte>verarbeitet, die Websuchen ausführen.
Wenn ein Benutzer eine Eingabeaufforderung mit diesen SITs übermittelt, sendet Copilot die Eingabeaufforderung nicht an externe Websuchanbieter. Copilot gibt weiterhin eine Antwort zurück, die auf internen Microsoft 365-Datenquellen begründet ist, auf die der Benutzer Zugriff hat.
Typen vertraulicher Informationen in Eingabeaufforderungen blockieren (Vorschau)
Dieses Feature befindet sich in der Vorschau und wird für alle Mandanten mit Zugriff auf Microsoft 365 Copilot und Copilot Chat bereitgestellt. Überprüfen Sie, ob der Rollout Ihren Mandanten erreicht hat. Sie ist in Microsoft 365 Copilot, Copilot Chat und Copilot in Word, Excel und PowerPoint verfügbar. Dieser Schutz erstreckt sich auch auf vordefinierte Agents in Microsoft 365 Copilot und Copilot Chat.
Um dies einzurichten, erstellen Sie DLP-Richtlinien, die den Microsoft 365 Copilot und Copilot Chat Richtlinienspeicherort mit der Bedingung Inhalts enthält>Typen vertraulicher Informationen verwenden. Diese Richtlinie verhindert, dass Copilot eine Antwort zurückgibt, wenn Eingabeaufforderungen vertrauliche Daten enthalten.
Tipp
Während der Vorschauphase gibt der Benutzer in Word, Excel und PowerPoint möglicherweise nicht eindeutig an, dass die Interaktion mit Copilot in diesen Produkten aufgrund einer Organisationsrichtlinie blockiert ist. Die sensible Eingabeaufforderung ist weiterhin eingeschränkt, und Copilot gibt keine Antwort an.
Beispiel für den Anwendungsfall block SITs in Eingabeaufforderungen
Contoso fordert seine Mitarbeiter auf, Microsoft 365 Copilot zu verwenden, um die Produktivität zu steigern, aber sie möchten nicht, dass ihre Benutzer in Eingabeaufforderungen physische Adressen in Kanada oder EU-Debit-Karte Zahlen angeben.
Um diese geschäftliche Anforderung zu erfüllen, erstellt Contoso eine DLP-Richtlinie, die auf den Microsoft 365 Copilot und Copilot Chat Standort ausgerichtet ist, und verfügt über eine Regel, die die Bedingung Inhalt enthält>Vertrauliche Informationstypen>Kanada physische Adressen oder EU-Lastschrift Karte Zahlen verwendet, um Eingabeaufforderungen zu identifizieren, die diese SITs enthalten. Die Aktionen in der Regel sind so konfiguriert, dass Copilot die Verarbeitung von Eingabeaufforderungen zur Inhaltsverarbeitung>einschränkt.
Wenn ein Benutzer versucht, eine Eingabeaufforderung zu übermitteln, die einen dieser vertraulichen Informationstypen enthält, erhält er eine Meldung, die angibt, dass die Anforderung nicht abgeschlossen werden kann, da sie vertrauliche Informationen enthält, die der organization für die Verwendung Microsoft 365 Copilot blockiert hat.
Blockieren der Verarbeitung von Dateien und E-Mails mit Vertraulichkeitsbezeichnungen
Dieses Feature ist in Microsoft 365 Copilot, Copilot Chat und Copilot in Word, Excel und PowerPoint verfügbar. Dieser Schutz erstreckt sich auch auf vordefinierte Agents in Microsoft 365 Copilot und Copilot Chat.
Um dies einzurichten, erstellen Sie DLP-Richtlinien, die den Microsoft 365 Copilot und Copilot Chat Richtlinienspeicherort mit der Bedingung Inhalt enthält>Vertraulichkeitsbezeichnungen verwenden, um Elemente von der Verarbeitung auszuschließen. Identifizierte Elemente werden weiterhin in den Zitaten der Antwort angezeigt, aber der Inhalt des Elements wird nicht in der Antwort verwendet oder von Copilot aufgerufen.
Blockieren von Elementen mit Vertraulichkeitsbezeichnungen – Beispielanwendungsfall
Contoso richtet eine Vertraulichkeitsbezeichnungtaxonomie ein und wendet sie auf seine Daten an. Die Taxonomie enthält die folgenden Bezeichnungen:
- Streng vertraulich
- Vertraulich
- Intern
- Public
- Privat
Sie stellen Microsoft 365 Copilot und Copilot Chat bereit, damit Benutzer Contoso-Unternehmensinformationen in ihren organization finden und verwenden können. Sie möchten das Risiko minimieren, dass Daten der Datenschutz-Grundverordnung (DSGVO) in Microsoft 365 Copilot und Copilot Chat Zusammenfassungen aufgenommen werden, und auch private Informationen aus Zusammenfassungen ausschließen. Sie erstellen eine DLP-Richtlinie, die den Microsoft 365 Copilot und Copilot Chat Richtlinienspeicherort mit der Bedingung Inhalts enthält>Vertraulichkeitsbezeichnungen verwendet, um Elemente, die die Vertraulichkeitsbezeichnung "Personal" aufweisen, von der Verarbeitung in der Antwortzusammenfassung auszuschließen, und auch, um Elemente auszuschließen, die die Streng vertraulich aufweisen. Vertraulichkeitsbezeichnung, die in der Antwortzusammenfassung verarbeitet wird.
Abdeckung von E-Mail- und Dateiinhalten
Der DLP-Richtlinienspeicherort für Microsoft 365 Copilot und Copilot Chat unterstützt bestimmte Inhalte, die Copilot über verschiedene Erfahrungen hinweg verarbeitet.
Microsoft 365 Copilot- und Copilot Chat-Regel, die zum Schutz von Elementen mit Vertraulichkeitsbezeichnungen konfiguriert ist, unterstützt Folgendes:
Dateielemente, die gespeichert werden, und Elemente, die aktiv geöffnet sind. Weitere Informationen zu unterstützten Dateitypen finden Sie unter Dateitypen, die von Vertraulichkeitsbezeichnungen unterstützt werden.
E-Mails, die am oder nach dem 1. Januar 2025 gesendet werden.
Calendar Einladungen werden nicht unterstützt.
Hinweis
Wenn eine Datei in Word, Excel oder PowerPoint geöffnet ist und über eine Vertraulichkeitsbezeichnung verfügt, für die die DLP-Richtlinie so konfiguriert ist, dass die Verarbeitung durch Microsoft 365 Copilot und Copilot Chat verhindert wird, sind die Skills in diesen Apps deaktiviert. Bestimmte Benutzeroberflächen, die nicht auf Dateiinhalte verweisen oder keine großen Sprachmodelle verwenden, sind derzeit nicht auf der Benutzeroberfläche blockiert.
Blockieren der Verarbeitung externer E-Mails (Vorschau)
Diese Funktion ist in der Vorschauphase. Es gilt für Microsoft 365 Copilot und Copilot Chat, einschließlich E-Mail-Zusammenfassung und Argumentationserfahrungen, die E-Mail-Daten verwenden.
Um dies einzurichten, erstellen Sie DLP-Richtlinien, die den Microsoft 365 Copilot verwenden, und Copilot Chat Richtlinienspeicherort mit der Email von> der BedingungExterne Benutzer empfangen wird. Wenn die Richtlinie erkennt, dass eine E-Mail von einem Absender außerhalb der akzeptierten Domänen Ihres organization empfangen wurde, schließt Copilot diese E-Mail vom Grounding, der Zusammenfassung und dem Zitieren aus. Copilot verwendet weiterhin interne Microsoft 365-Datenquellen, sofern dies zulässig ist, und der Zugriff des Benutzers auf die E-Mail selbst ist nicht betroffen.
Die Richtlinie wertet nur E-Mail-Metadaten aus, insbesondere die Absenderdomäne im Vergleich zu den akzeptierten Domänen Ihres Mandanten. Der Text der E-Mail wird nicht überprüft.
Beispiel für einen Anwendungsfall für externe E-Mails blockieren
Contoso möchte, dass Mitarbeiter weiterhin Microsoft 365 Copilot zur Produktivität nutzen, ist jedoch besorgt, dass externe E-Mails nicht vertrauenswürdige Anweisungen oder Inhalte zur Eingabeaufforderung enthalten könnten. Sie möchten, dass Copilot Antworten nur in vertrauenswürdigen internen Daten zurückgibt.
Um diese Anforderung zu erfüllen, erstellt Contoso eine DLP-Richtlinie, die auf den Microsoft 365 Copilot und Copilot Chat Standort mit einer Regel abzielt, die die Email von>der Bedingung "Externe Benutzer empfangen" verwendet. Die Aktion ist so konfiguriert, dass Copilot keine Inhalte verarbeitet.
Wenn ein Benutzer Copilot auffordert, seinen Posteingang oder grund über aktuelle E-Mails zusammenzufassen, werden externe E-Mails von der Erdung ausgeschlossen. Copilot gibt eine Antwort basierend auf internen E-Mails und anderen zulässigen Microsoft 365-Quellen zurück, und dem Benutzer wird eine Meldung angezeigt, dass einige Inhalte durch eine Organisationsrichtlinie ausgeschlossen wurden.
Files in Eingabeaufforderungen hochgeladen
Sie können Dateien hochladen, wenn Sie eine Aufforderung zum analysierenden Microsoft 365 Copilot erstellen. DLP kann den Inhalt von Dateien, die Sie direkt in Eingabeaufforderungen hochladen, nicht überprüfen, sodass keine Auswertung der hochgeladenen Datei auf vertrauliche Daten erfolgt. DLP überprüft nur den Text, den Sie in die Eingabeaufforderung selbst eingeben.
Verfügbarkeit
- Der Microsoft 365 Copilot- und Copilot Chat Richtlinienspeicherort ist nur in der Vorlage für benutzerdefinierte Richtlinien verfügbar.
- Wenn Sie den Microsoft 365 Copilot und Copilot Chat Richtlinienspeicherort auswählen, werden alle anderen Speicherorte für diese Richtlinie deaktiviert.
- DLP-Warnungen, DLP-Benachrichtigungen und der Richtliniensimulationsmodus werden unterstützt.
- Updates einer DLP-Richtlinie kann bis zu vier Stunden dauern, bis sie in Microsoft 365 Copilot und Copilot Chat Erfahrung reflektiert wird.
Admin Einheiten
Der Microsoft 365 Copilot- und Copilot Chat-Richtlinienspeicherort unterstützt Admin Einheiten nicht.
Unterstützte Bedingungen und Aktionen
Der Microsoft 365 Copilot- und Copilot Chat Richtlinienspeicherort unterstützt die folgenden Bedingungen und Aktionen:
| Bedingungen | Unterstützte Richtlinienaktionen | Beschreibung |
|---|---|---|
| Inhalt enthält>Vertraulichkeitsbezeichnungen | Verhindern, dass Copilot Inhalte verarbeitet | Erkennt, wenn eine Datei oder E-Mail in Exchange über eine ausgewählte Vertraulichkeitsbezeichnung verfügt. Der Inhalt des Elements wird nicht von Copilot verarbeitet oder in der Antwortzusammenfassung verwendet, aber das Element könnte in den Zitaten der Antwort verfügbar sein. |
| Inhalt enthält>Typen vertraulicher Informationen | Verhindern, dass Copilot Inhalte> verarbeitetVerarbeiten von Eingabeaufforderungen | Erkennt, wann der direkt in eine Copilot-Prompt eingegebene Text ausgewählte Typen vertraulicher Informationen enthält. Copilot reagiert nicht auf die Eingabeaufforderung. Die Eingabeaufforderung wird nicht für interne oder Websuchen verwendet. |
| Inhalt enthält>Typen vertraulicher Informationen | Verhindern, dass Copilot Inhalte> verarbeitetDurchführen von Websuchen | Erkennt, wann der direkt in eine Copilot-Prompt eingegebene Text ausgewählte Typen vertraulicher Informationen enthält. Copilot blockiert die Verwendung der externen Websuche als Erdungsquelle für diese Eingabeaufforderung. |
| Email wird von>externen Benutzern empfangen | Verhindern, dass Copilot Inhalte verarbeitet | Erkennt, wann eine E-Mail von einem Absender außerhalb der akzeptierten Domänen Ihres organization empfangen wurde. Die externe E-Mail ist von der Verwendung durch Copilot zum Grounding, zur Zusammenfassung oder zum Zitieren ausgeschlossen. Email Textinhalt nicht überprüft wird, werden nur Absendermetadaten ausgewertet. |
Hinweis
Alle Microsoft 365 Copilot Eingabeaufforderungen werden im Sicherheitskontext des Benutzers ausgeführt, der die Eingabeaufforderung initiiert. Damit ein Benutzer ein Element in einer Eingabeaufforderungsantwort sehen kann, muss er zunächst über die erforderlichen Berechtigungen für den Zugriff auf den Inhalt des Elements verfügen. Anschließend können Sie das Feature Microsoft 365 Copilot und Copilot Chat Richtlinienspeicherort verwenden, um Elemente von der Verarbeitung in der Antwortzusammenfassung auszuschließen.
In Word, Excel und PowerPoint wird die Microsoft 365 Copilot- und Copilot Chat-Richtlinie, um zu verhindern, dass Copilot Inhalte verarbeitet, beim Öffnen der Datei ausgewertet. Wenn in der Mitte der Sitzung eine Vertraulichkeitsbezeichnung angewendet wird, wird die Richtlinie beim nächsten Öffnen der Datei erzwungen.