En savoir plus sur l’utilisation de Protection contre la perte de données Microsoft Purview pour protéger les interactions avec les Microsoft 365 Copilot et les Copilot Chat

Protection contre la perte de données Microsoft Purview (DLP) peut vous aider à protéger les interactions avec les Microsoft 365 Copilot et les Copilot Chat des manières suivantes :

  • Empêchez Microsoft 365 Copilot d’utiliser la recherche web externe lorsque les invites contiennent des données sensibles. Vous pouvez utiliser des stratégies DLP pour empêcher Microsoft 365 Copilot et Copilot Chat d’envoyer des informations sensibles à des services web externes. Lorsqu’une invite contient des types d’informations sensibles (SIT), tels que des numéros de carte de crédit, des numéros de passeport, des numéros de sécurité sociale ou des SIT personnalisés définis par votre organization, Copilot bloque automatiquement l’utilisation de la recherche web externe comme source de base pour cette invite. Au lieu de cela, Copilot continue à générer des réponses à l’aide de sources de données internes Microsoft 365 autorisées. Cela garantit que les données sensibles restent protégées et ne sont pas partagées avec des moteurs de recherche externes.

  • Empêchez Microsoft 365 Copilot et Copilot Chat de traiter les invites sensibles. Vous pouvez créer une stratégie DLP pour vous protéger contre l’utilisation de types d’informations sensibles (SIT), tels que les numéros de carte de crédit, les numéros de passeport ou les numéros de sécurité sociale dans Microsoft 365 Copilot invites. Cela inclut les SIT fournis par Microsoft et les SIT personnalisés que vous créez. Ce contrôle en temps réel aide les organisations à réduire les risques de fuite de données et de surpartage. Il empêche Microsoft 365 Copilot et Copilot Chat, y compris les agents prédéfinis, de retourner une réponse lorsque les invites contiennent des données sensibles et d’utiliser ces données sensibles pour les recherches web internes et externes.

  • Restreindre Microsoft 365 Copilot et Copilot Chat du traitement des fichiers sensibles et des e-mails (en disponibilité générale). Vous pouvez créer une stratégie DLP pour empêcher Microsoft 365 Copilot et Copilot Chat d’utiliser des fichiers et des e-mails qui ont des étiquettes de confidentialité lors de la génération des réponses.

  • Empêchez Microsoft 365 Copilot et Copilot Chat de traiter les e-mails externes (préversion). Vous pouvez empêcher Microsoft 365 Copilot et Copilot Chat d’utiliser des e-mails envoyés à partir de domaines externes comme données de base pour les réponses. Lorsque ce contrôle est activé, Copilot exclut les e-mails externes reçus par les utilisateurs d’être référencés ou résumés pendant le traitement de l’invite, tout en continuant à utiliser des sources de données Microsoft 365 internes lorsque cela est autorisé. Cette protection aide les organisations à réduire le risque d’injection rapide et d’influence des données non approuvées. Les réponses Copilot sont ancrées uniquement dans le contenu provenant de sources internes approuvées.

Importante

Vous ne pouvez pas utiliser à la fois le contenu contient des types d’informations sensibles et le contenu contient des conditions d’étiquettes de confidentialité dans la même règle. Vous pouvez créer une règle pour chaque condition dans la même stratégie, mais pas dans la même règle.

Licences

Pour plus d’informations sur les licences, consultez

Autorisations

Les comptes avec l’un des rôles ou groupes de rôles suivants peuvent créer ou modifier une stratégie DLP pour l’emplacement Microsoft 365 Copilot et Copilot Chat :

  • Microsoft Entra AI Administration : rôle de gestion de tous les aspects des services d’entreprise Microsoft 365 Copilot et liés à l’IA dans Microsoft 365.
  • Purview Data Security AI Administration : rôle pour la modification des stratégies de protection contre la perte de données liées à Copilot et l’affichage du contenu IA dans Gestion de la posture de sécurité des données. Ce rôle n’a pas accès aux invites de lecture et aux réponses des interactions ia.
  • Administrateurs AI de Sécurité des données Purview : utilisez ce groupe pour attribuer des fonctionnalités de modification pour les stratégies de protection contre la perte de données liées à Copilot et à l’affichage du contenu IA dans Gestion de la posture de sécurité des données. Passez en revue la description du rôle pour obtenir les détails de l’accès. Il contient le rôle d’Administration ai de sécurité des données.
  • Administrateur de conformité Purview
  • Administrateur des données de conformité Purview
  • Information Protection Purview
  • Information Protection Administration Purview
  • Administrateur de la sécurité Purview
  • Microsoft Entra global Administration : rôle de gestion de tous les aspects des Microsoft Entra ID et des services Microsoft qui utilisent des identités Microsoft Entra.

Importante

Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. La réduction du nombre d’utilisateurs disposant du rôle Administrateur général permet d’améliorer la sécurité de vos organization. En savoir plus sur les rôles et autorisations Microsoft Purview.

Pour empêcher Microsoft 365 Copilot et Copilot Chat d’envoyer des données sensibles à des fournisseurs de recherche web externes lors de l’indexation des réponses :

  1. Connectez-vous au portail Microsoft Purview.

  2. Accédez à Stratégies de protection contre la> perte de donnéeset sélectionnez+ Créer une stratégie.

  3. Sélectionnez le modèle personnalisé , puis stratégie personnalisée.

  4. Dans la page Emplacements, définissez le Microsoft 365 Copilot et Copilot Chat emplacement sur activé.

  5. Ajoutez une règle avec la condition Content contains>Sensitive information types (Types d’informations sensibles ) et choisissez les SIT que vous souhaitez détecter.

  6. Dans la même règle, définissez l’action sur Empêcher Copilot de traiter le contenu>effectuant des recherches web.

  7. Enregistrez et activez la stratégie.

Lorsqu’une invite utilisateur contient les SIT configurés, Copilot bloque la recherche web externe en tant que source de mise à l’terre et continue de générer la réponse à l’aide de sources de données internes Microsoft 365 autorisées.

Exemple de cas d’usage Bloquer les SIT dans la recherche web

Contoso souhaite que les employés utilisent Microsoft 365 Copilot pour la productivité, mais ne souhaite pas que les données client sensibles soient envoyées à des fournisseurs de recherche web externes lorsque Copilot produit des réponses sur le web.

Pour répondre à ce besoin métier, Contoso configure une stratégie DLP comme suit :

  1. Cible l’emplacement de la stratégie Microsoft 365 Copilot et Copilot Chat.

  2. Ajoute une règle avec la condition Content contains>Sensitive information types qui détecte les SIT représentant des données client sensibles.

  3. Définit l’action de règle sur Empêcher Copilot de traiter le contenu>en effectuant des recherches web.

Lorsqu’un utilisateur envoie une invite contenant ces SIT, Copilot n’envoie pas l’invite aux fournisseurs de recherche web externes. Copilot retourne toujours une réponse ancrée dans les sources de données Microsoft 365 internes auxquelles l’utilisateur a accès.

Bloquer les types d’informations sensibles dans les invites (préversion)

Cette fonctionnalité est en préversion et est déployée sur tous les locataires ayant accès à Microsoft 365 Copilot et Copilot Chat. Vérifiez si le déploiement a atteint votre locataire. Il est disponible dans Microsoft 365 Copilot, Copilot Chat et Copilot dans Word, Excel, PowerPoint. Cette protection s’étend également aux agents prédéfinis dans Microsoft 365 Copilot et Copilot Chat.

Pour configurer cela, créez des stratégies DLP qui utilisent le Microsoft 365 Copilot et Copilot Chat emplacement de stratégie avec la condition Contenu contient>des types d’informations sensibles. Cette stratégie empêche Copilot de retourner une réponse lorsque les invites contiennent des données sensibles.

Conseil

Pendant la préversion, la messagerie utilisateur dans Word, Excel et PowerPoint peut ne pas indiquer clairement que l’interaction avec Copilot dans ces produits est bloquée en raison d’une stratégie organisationnelle. L’invite sensible est toujours limitée et Copilot ne fournit pas de réponse.

Exemple de cas d’usage Bloquer les SIT dans les invites

Contoso encourage ses employés à utiliser Microsoft 365 Copilot pour améliorer la productivité, mais ils ne veulent pas que leurs utilisateurs placent des adresses physiques au Canada ou des numéros de carte de débit de l’UE dans des invites.

Pour répondre à ce besoin métier, Contoso crée une stratégie DLP qui cible le Microsoft 365 Copilot et l’emplacement Copilot Chat et a une règle qui utilise la condition Contenu contient> des informationssensibles des adresses>physiques du Canada ou des numéros de débit de l’UE carte pour identifier les invites qui contiennent ces SIT. Les actions de la règle sont configurées pour empêcher Copilot de traiter les invites de traitement du contenu>.

Lorsqu’un utilisateur tente d’envoyer une invite qui contient l’un de ces types d’informations sensibles, il reçoit un message indiquant que la demande ne peut pas être effectuée, car il contient des informations sensibles que le organization a empêché Microsoft 365 Copilot d’utiliser.

Bloquer le traitement des fichiers et des e-mails avec des étiquettes de confidentialité

Cette fonctionnalité est disponible dans Microsoft 365 Copilot, Copilot Chat et Copilot dans Word, Excel et PowerPoint. Cette protection s’étend également aux agents prédéfinis dans Microsoft 365 Copilot et Copilot Chat.

Pour configurer cela, créez des stratégies DLP qui utilisent l’emplacement de stratégie Microsoft 365 Copilot et Copilot Chat avec la condition Content contains>Sensitivity labels pour exclure le traitement des éléments. Les éléments identifiés apparaissent toujours dans les citations de la réponse, mais le contenu de l’élément n’est pas utilisé dans la réponse ni accessible par Copilot.

Exemple de cas d’usage bloquer des éléments avec des étiquettes de confidentialité

Contoso établit et applique une taxonomie d’étiquette de confidentialité à ses données. La taxonomie comprend les étiquettes suivantes :

  • Hautement confidentiel
  • Confidentiel
  • Interne
  • Public
  • Personnel

Ils déploient des Microsoft 365 Copilot et des Copilot Chat pour aider les utilisateurs à trouver et à utiliser les informations d’entreprise contoso dans leur organization. Ils veulent réduire le risque que les données du Règlement général sur la protection des données (RGPD) soient incluses dans les résumés Microsoft 365 Copilot et Copilot Chat et également exclure les informations privées des résumés. Ils créent une stratégie DLP qui utilise l’Microsoft 365 Copilot et Copilot Chat emplacement de stratégie avec la condition Contenu contient>des étiquettes de confidentialité pour exclure les éléments qui ont l’étiquette de confidentialité Personnelle d’être traités dans le résumé de la réponse et également pour exclure les éléments qui ont le hautement confidentiel étiquette de confidentialité du traitement dans le résumé de la réponse.

Couverture du contenu des e-mails et des fichiers

L’emplacement de stratégie DLP pour Microsoft 365 Copilot et Copilot Chat prend en charge le contenu spécifique que Copilot traite dans différentes expériences.

Microsoft 365 Copilot et Copilot Chat règle configurée pour protéger les éléments avec des étiquettes de confidentialité prend en charge :

Remarque

Lorsqu’un fichier est ouvert dans Word, Excel ou PowerPoint et a une étiquette de confidentialité pour laquelle la stratégie DLP est configurée pour empêcher le traitement par Microsoft 365 Copilot et Copilot Chat, les compétences de ces applications sont désactivées. Certaines expériences qui ne font pas référence au contenu de fichier ou qui n’utilisent pas de modèles de langage volumineux ne sont pas actuellement bloquées sur l’expérience utilisateur.

Bloquer le traitement des e-mails externes (préversion)

Cette fonctionnalité est en préversion. Il s’applique aux Microsoft 365 Copilot et aux Copilot Chat, y compris les expériences de résumé et de raisonnement des e-mails qui utilisent des données de messagerie.

Pour configurer cela, créez des stratégies DLP qui utilisent la Microsoft 365 Copilot et Copilot Chat emplacement de stratégie avec la Email est reçu de> la conditionUtilisateurs externes. Lorsque la stratégie détecte qu’un e-mail a été reçu d’un expéditeur en dehors des domaines acceptés de votre organization, Copilot exclut cet e-mail de la mise à la terre, du résumé et de la citation. Copilot continue d’utiliser des sources de données Microsoft 365 internes lorsque cela est autorisé, et l’accès de l’utilisateur à l’e-mail lui-même n’est pas affecté.

La stratégie évalue uniquement les métadonnées d’e-mail, en particulier le domaine de l’expéditeur par rapport aux domaines acceptés de votre locataire. Le corps de l’e-mail n’est pas inspecté.

Exemple de cas d’usage Bloquer les e-mails externes

Contoso souhaite que les employés continuent d’utiliser Microsoft 365 Copilot pour la productivité, mais craint que les e-mails externes ne contiennent des instructions non approuvées ou du contenu d’injection d’invite. Ils veulent que Copilot place les réponses uniquement dans des données internes approuvées.

Pour répondre à ce besoin, Contoso crée une stratégie DLP qui cible l’emplacement Microsoft 365 Copilot et Copilot Chat avec une règle qui utilise le Email est reçu de> la conditionUtilisateurs externes. L’action est configurée pour empêcher Copilot de traiter le contenu.

Lorsqu’un utilisateur invite Copilot à résumer sa boîte de réception ou sa raison par e-mail récent, les e-mails externes sont exclus de la mise à la terre. Copilot retourne une réponse basée sur l’e-mail interne et d’autres sources Microsoft 365 autorisées, et l’utilisateur voit un message indiquant qu’une partie du contenu a été exclue par une stratégie organisationnelle.

Files chargés dans les invites

Vous pouvez charger des fichiers lorsque vous créez une invite de Microsoft 365 Copilot à analyser. DLP ne peut pas analyser le contenu des fichiers que vous chargez directement dans les invites, de sorte que l’évaluation du fichier chargé pour les données sensibles n’a pas lieu. DLP vérifie uniquement le texte que vous tapez dans l’invite elle-même.

Disponibilité

  • L’emplacement de stratégie Microsoft 365 Copilot et Copilot Chat est disponible uniquement dans le modèle de stratégie personnalisée.
  • Lorsque vous sélectionnez l’emplacement de stratégie Microsoft 365 Copilot et Copilot Chat, tous les autres emplacements de cette stratégie sont désactivés.
  • Les alertes DLP, les notifications DLP et le mode de simulation de stratégie sont pris en charge.
  • Mises à jour à une stratégie DLP peut prendre jusqu’à quatre heures pour refléter Microsoft 365 Copilot et Copilot Chat expérience.

unités Administration

L’emplacement de la stratégie Microsoft 365 Copilot et Copilot Chat ne prend pas en charge les unités Administration.

Conditions et actions prises en charge

L’emplacement de stratégie Microsoft 365 Copilot et Copilot Chat prend en charge les conditions et actions suivantes :

Conditions Actions de stratégie prises en charge Description
Le contenu contient>Étiquettes de confidentialité Empêcher Copilot de traiter le contenu Détecte quand un fichier ou un e-mail dans Exchange a une étiquette de confidentialité choisie. Le contenu de l’élément n’est pas traité par Copilot ou utilisé dans le résumé de la réponse, mais l’élément peut être disponible dans les citations de la réponse.
Le contenu contient>Types d’informations sensibles Empêcher Copilot de traiter le contenu>Traitement des invites Détecte quand le texte entré directement dans un requête Copilot contient des types d’informations sensibles choisis. Copilot ne répond pas à l’invite. L’invite n’est pas utilisée pour les recherches internes ou web.
Le contenu contient>Types d’informations sensibles Empêcher Copilot de traiter le contenu>Exécution de recherches web Détecte quand le texte entré directement dans un requête Copilot contient des types d’informations sensibles choisis. Copilot bloque l’utilisation de la recherche web externe comme source de mise à la terre pour cette invite.
Email est reçu d’utilisateurs>externes Empêcher Copilot de traiter le contenu Détecte quand un e-mail a été reçu d’un expéditeur en dehors des domaines acceptés de votre organization. L’e-mail externe est exclu de l’utilisation par Copilot pour la mise à la terre, le résumé ou la citation. Email contenu du corps n’est pas inspecté ; seules les métadonnées de l’expéditeur sont évaluées.

Remarque

Toutes les invites Microsoft 365 Copilot s’exécutent dans le contexte de sécurité de l’utilisateur qui lance l’invite. Cela signifie que pour qu’un utilisateur voit un élément dans une réponse d’invite, il doit d’abord disposer des autorisations nécessaires pour accéder au contenu de l’élément. Vous pouvez ensuite utiliser la fonctionnalité d’emplacement de stratégie Microsoft 365 Copilot et Copilot Chat pour exclure le traitement des éléments dans le résumé de la réponse.

Dans Word, Excel et PowerPoint, la stratégie Microsoft 365 Copilot et Copilot Chat pour empêcher Copilot de traiter le contenu est évaluée à l’ouverture du fichier. Si une étiquette de confidentialité est appliquée en milieu de session, la stratégie est appliquée à partir de la prochaine ouverture du fichier.