Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Quando você entender como pode usar o Microsoft Purview para gerenciar proteções de segurança e conformidade de dados para o Microsoft 365 Copilot e o Agente de Canal no Teams, use as informações detalhadas a seguir para obter os pré-requisitos, considerações e isenções que possam se aplicar à sua organização. Certifique-se de lê-los em conjunto com os requisitos do Microsoft 365 Copilot e a proteção de dados corporativos no Microsoft 365 Copilot e no Microsoft Copilot 365 Chat.
Para obter informações de licenciamento para usar esses recursos no Copilot, consulte os links de descrição de licenciamento e serviço na parte superior da página. Para obter informações de licenciamento do Copilot, consulte a descrição do serviço do Microsoft 365 Copilot.
Considerações sobre proteção de informações para o Microsoft 365 Copilot
O Microsoft 365 Copilot, o Microsoft 365 Copilot Chat e os agentes têm a capacidade de acessar dados armazenados em seu locatário do Microsoft 365, incluindo caixas de correio no Exchange Online e documentos no SharePoint ou no OneDrive.
Além de acessar o conteúdo do Microsoft 365, o Copilot e os agentes também podem usar o conteúdo do arquivo específico em que você está trabalhando no contexto de uma sessão do aplicativo do Office, independentemente de onde esse arquivo esteja armazenado. Por exemplo, armazenamento local, compartilhamentos de rede, armazenamento em nuvem ou um pen drive. Quando os arquivos são abertos por um usuário em um aplicativo, o acesso geralmente é chamado de dados em uso.
Antes de implantar licenças para o Copilot, familiarize-se com os seguintes detalhes que o ajudam a fortalecer suas soluções de proteção de dados:
Se o conteúdo concede a um usuário direitos de uso de VIEW, mas não EXTRAÇÃO:
- Quando um usuário tiver esse conteúdo aberto em um aplicativo, ele não poderá usar o Copilot.
- O Copilot não resumirá esse conteúdo, mas poderá referenciá-lo com um link para que o usuário possa abrir e exibir o conteúdo fora do Copilot.
Você pode impedir ainda mais que o Copilot e os agentes resumam arquivos e emails rotulados (criptografados ou não) identificados por uma política de Proteção contra Perda de Dados do Microsoft Purview. O Copilot e os agentes não resumirão esse conteúdo, mas poderão fazer referência a ele com um link para que o usuário possa abrir e exibir o conteúdo fora do Copilot.
Assim como seus aplicativos do Office, o Copilot e os agentes podem acessar rótulos de confidencialidade da sua organização, mas não de outras organizações. Para obter mais informações sobre o suporte à rotulagem entre organizações, consulte suporte para usuários externos e conteúdo rotulado.
Uma configuração avançada do PowerShell para rótulos de confidencialidade pode impedir que os aplicativos do Office enviem conteúdo para experiências conectadas, o que inclui o Microsoft 365 Copilot e agentes.
O Copilot e os agentes não podem acessar documentos não abertos no SharePoint e no OneDrive quando eles estão rotulados e criptografados com permissões definidas pelo usuário, a menos que o rótulo seja usado como um rótulo de confidencialidade padrão que estende as permissões do SharePoint a documentos baixados ou sejam referenciados diretamente digitando "/" (e em ambos os casos, o usuário tem permissões EXTRACT). O Copilot e os agentes sempre podem acessar esses documentos para um usuário quando eles estão abertos no aplicativo (dados em uso).
Os rótulos de confidencialidade aplicados a contêineres (grupos e sites) não são herdados pelos itens nesses contêineres. Como resultado, os itens não exibirão o rótulo do contêiner no Copilot e não poderão dar suporte à herança do rótulo de confidencialidade. Por exemplo, as mensagens de chat do canal do Teams resumidas de uma equipe rotulada como Confidencial não exibirão esse rótulo para contexto de confidencialidade no Microsoft 365 Copilot Chat. Da mesma forma, o conteúdo de páginas e listas de sites do SharePoint não exibirá o rótulo de confidencialidade do rótulo do contêiner. Os contêineres que dão suporte a rótulos de confidencialidade incluem Teams, sites do SharePoint, Grupos do Micrsosoft 365, workspaces do Loop e o Viva Engage.
Se você estiver usando as configurações da biblioteca de gerenciamento de direitos de informação (IRM) do SharePoint que restringem os usuários de copiar texto, lembre-se de que os direitos de uso são aplicados quando os arquivos são baixados, e não quando eles são criados ou carregados no SharePoint. Se você não quiser que o Copilot e os agentes resumam esses arquivos quando estiverem inativos, use rótulos de confidencialidade que aplicam criptografia sem o direito de uso EXTRACT.
Ao contrário de outros cenários de rotulagem automática, um rótulo herdado quando você cria um novo conteúdo substitui um rótulo de prioridade mais baixa que foi aplicado manualmente.
Quando um rótulo de confidencialidade herdado não puder ser aplicado, o texto não será adicionado ao item de destino. Por exemplo:
- O item de destino é somente leitura
- O item de destino já está criptografado e o usuário não tem permissões para alterar o rótulo (requer direitos de uso EXPORTAR ou CONTROLE TOTAL)
- O rótulo de confidencialidade herdado não é publicado para o usuário
Se um usuário pedir ao Copilot ou aos agentes para criar novo conteúdo a partir de itens rotulados e criptografados, a herança de rótulos não terá suporte quando a criptografia estiver configurada para permissões definidas pelo usuário ou se a criptografia foi aplicada independentemente do rótulo. O usuário não poderá enviar esses dados para o item de destino.
Como a DKE (Criptografia de Chave Dupla) destina-se aos seus dados mais confidenciais que estão sujeitos aos requisitos de proteção mais rígidos, o Copilot e os agentes não podem acessar esses dados. Como resultado, os itens protegidos por DKE não serão retornados pelo Copilot e, se um item DKE estiver aberto (dados em uso), você não poderá usar o Copilot no aplicativo.
Os rótulos de confidencialidade que protegem as reuniões e o chat do Teams não são reconhecidos no momento pelo Copilot e pelos agentes. Por exemplo, os dados retornados de um chat de reunião ou chat de canal não exibirão um rótulo de confidencialidade associado, a cópia de dados de chat não poderá ser impedida para um item de destino e o rótulo de confidencialidade não poderá ser herdado. Essa limitação não se aplica a convites de reunião, respostas e eventos de calendário protegidos por rótulos de confidencialidade.
Para o Microsoft 365 Copilot Chat (anteriormente conhecido como Business Chat, chat baseado no Graph e Microsoft 365 Chat):
- Quando os convites de reunião têm um rótulo de confidencialidade aplicado, o rótulo é aplicado ao corpo do convite da reunião, mas não aos metadados, como data e hora ou destinatários. Como resultado, perguntas baseadas apenas nos metadados retornam dados sem o rótulo. Por exemplo, "Quais reuniões eu tenho na segunda-feira?" Perguntas que incluem o corpo da reunião, como a agenda, retornam os dados como rotulados.
- Se o conteúdo for criptografado independentemente de seu rótulo de confidencialidade aplicado e essa criptografia não conceder ao usuário direitos de uso EXTRACT (mas incluir o direito de uso VIEW), o conteúdo poderá ser retornado pelo Copilot e, portanto, enviado para um item de origem. Um exemplo de quando essa configuração pode ocorrer se um usuário aplicou restrições do Office do Gerenciamento de Direitos de Informação quando um documento é rotulado como "Geral" e esse rótulo não aplica criptografia.
- Se você estiver usando os recursos de extensão que incluem plug-ins e o Conector do Microsoft Graph, os rótulos de confidencialidade e a criptografia aplicados a esses dados de fontes externas não serão reconhecidos pelo Microsoft 365 Copilot Chat. Na maioria das vezes, essa limitação não se aplica, pois é improvável que os dados deem suporte a rótulos de confidencialidade e criptografia, embora uma exceção sejam os dados do Power BI. Você sempre pode desconectar as fontes de dados externas usando o Centro de administração do Microsoft 365 para desativar esses plug-ins para os usuários e desconectar conexões que usam um conector da API do Graph.
Exceções específicas do aplicativo:
Microsoft 365 Copilot no Outlook: você deve ter uma versão mínima do Outlook para usar o Microsoft 365 Copilot para itens criptografados no Outlook:
- Outlook (Clássico) para Windows: a partir da versão 2408 no Canal Atual e no Canal Empresarial Mensal
- Outlook para Mac: Versão 16.86.609+
- Outlook para iOS: Versão 4.2420.0+
- Outlook para Android: Versão 4.2420.0+
- Outlook na Web: Sim
- Novo Outlook para Windows: Sim
Microsoft 365 Copilot no Edge, Microsoft 365 Copilot no Windows: a menos que a prevenção contra perda de dados (DLP) seja usada no Edge, o Copilot pode fazer referência ao conteúdo criptografado da guia ativa do navegador no Edge quando esse conteúdo não conceder ao usuário direitos de uso EXTRACT. Por exemplo, o conteúdo criptografado é do Office para a Web ou do Outlook para a Web.
Um rótulo existente será substituído para herança de rótulo de confidencialidade?
Resumo dos resultados quando o Microsoft 365 Copilot aplica automaticamente a proteção com herança de rótulo de confidencialidade:
| Rótulo existente | Substituir por herança de rótulo de confidencialidade |
|---|---|
| Aplicado manualmente, prioridade mais baixa | Sim |
| Aplicado manualmente, prioridade mais alta | Não |
| Prioridade mais baixa e aplicada automaticamente | Sim |
| Prioridade mais alta e aplicada automaticamente | Não |
| Rótulo padrão da política, prioridade mais baixa | Sim |
| Rótulo padrão da política, prioridade mais alta | Não |
| Rótulo de confidencialidade padrão para uma biblioteca de documentos, prioridade mais baixa | Sim |
| Rótulo de confidencialidade padrão para uma biblioteca de documentos, prioridade mais alta | Não |
O Copilot honra a proteção existente com o direito de uso EXTRACT
Embora você possa não estar muito familiarizado com os direitos de uso individual de conteúdo criptografado, eles existem há muito tempo. Do Windows Server Rights Management ao Active Directory Rights Management e à versão em nuvem que se tornou Azure Proteção de Informações com o serviço Azure Rights Management.
Se você já recebeu um email "Não encaminhar", ele está usando direitos de uso para impedir que você encaminhe o email depois de ser autenticado. Assim como acontece com outros direitos de uso agrupados que mapeiam para cenários de negócios comuns, um email Não Encaminhar concede ao destinatário direitos de uso que controlam o que ele pode fazer com o conteúdo e não inclui o direito de uso FORWARD. Além de não encaminhar, você não pode imprimir este email Não Encaminhar nem copiar texto dele.
O direito de uso que concede permissão para copiar texto é EXTRAÇÃO, com o nome comum mais amigável de Copiar. É esse direito de uso que determina se o Copilot ou os agentes podem exibir texto para o usuário a partir de conteúdo criptografado.
Observação
Como o direito de uso do controle total (OWNER) inclui todos os direitos de uso, EXTRACT é incluído automaticamente no controle total.
Quando você usa o portal do Microsoft Purview para configurar um rótulo de confidencialidade para aplicar criptografia, a primeira opção é atribuir as permissões agora ou permitir que os usuários atribuam as permissões. Se você atribuir agora, configure as permissões selecionando um nível de permissão predefinido com um grupo predefinido de direitos de uso, como Co-Author ou Revisor. Ou você pode selecionar permissões personalizadas, nas quais pode selecionar individualmente os direitos de uso disponíveis.
No portal do Microsoft Purview, o direito de uso de EXTRACT é exibido como Copiar e extrair conteúdo(EXTRACT). Por exemplo, o nível de permissão padrão selecionado é Editor, onde você vê que Copiar e extrair conteúdo (EXTRAIR) está incluído. Como resultado, o conteúdo protegido com essa configuração de criptografia pode ser retornado pelo Copilot e pelos agentes
Se você selecionar Personalizado na caixa suspensa e, em seguida, Controle total (PROPRIETÁRIO) na lista, essa configuração também concederá o direito de uso EXTRAIR.
Observação
A pessoa que aplica a criptografia sempre tem o direito de uso do EXTRACT, pois é o proprietário do Rights Management. Essa função especial inclui automaticamente todos os direitos de uso e algumas outras ações, o que significa que o conteúdo que um usuário criptografou por si mesmo está sempre qualificado para ser devolvido a ele pelo Microsoft 365 Copilot, pelo Microsoft 365 Copilot Chat e por agentes. As restrições de uso configuradas se aplicam a outras pessoas autorizadas a acessar o conteúdo.
Como alternativa, se você selecionar a configuração de criptografia para permitir que os usuários atribuam permissões, para o Outlook, essa configuração incluirá permissões predefinidas para Não Encaminhar e Criptografar Somente. A opção Encrypt-Only, diferentemente de Não Encaminhar, inclui o direito de uso de EXTRACT.
Ao selecionar permissões personalizadas para o Word, Excel e PowerPoint, os usuários selecionam suas próprias permissões no aplicativo do Office ao aplicar o rótulo de confidencialidade. Atualmente, existem duas versões da caixa de diálogo. Na versão mais antiga, eles são informados de que, nas duas seleções, Leitura não inclui a permissão para copiar conteúdo, mas Alterar sim. Essas referências a serem copiadas referem-se ao direito de uso de EXTRACT. Se o usuário selecionar Mais Opções, ele poderá adicionar o direito de uso EXTRACT para Ler selecionando Permitir que usuários com acesso de leitura copiem conteúdo.
Na versão mais recente da caixa de diálogo, Ler e Alterar é substituído por níveis de permissão em que as descrições de que a cópia de estado não é permitida não incluirão o direito de uso EXTRACT. Os níveis de permissão que incluem EXTRAIR são Editor e Proprietário. Por exemplo:
Dica
Se você precisar marcar se um documento que você está autorizado a exibir inclui o direito de uso EXTRAIR, abra-o no aplicativo do Windows Office e personalize a barra de status para mostrar Permissões. Selecione o ícone ao lado do nome do rótulo de confidencialidade para exibir Minha Permissão. Exiba o valor de Copiar, que mapeia para o direito de uso EXTRAÇÃO, e confirme se ele exibe Sim ou Não.
Para emails, se as permissões não forem exibidas na parte superior da mensagem no Outlook para Windows, selecione a faixa de informações com o nome do rótulo e selecione Permissão de exibição.
O Copilot e os agentes honram o direito de uso do EXTRACT para um usuário, independentemente de como ele foi aplicado ao conteúdo. Na maioria das vezes, quando o conteúdo é rotulado, os direitos de uso concedidos ao usuário correspondem aos da configuração do rótulo de confidencialidade. No entanto, existem algumas situações que podem resultar em direitos de uso do conteúdo diferentes da configuração de rótulo aplicada:
- O rótulo de confidencialidade será aplicado depois que os direitos de uso já tiverem sido aplicados
- Os direitos de uso são aplicados depois que um rótulo de confidencialidade é aplicado
Para obter mais informações sobre como configurar um rótulo de confidencialidade para criptografia, consulte Restringir o acesso ao conteúdo usando rótulos de confidencialidade para aplicar criptografia.
Para obter detalhes técnicos sobre os direitos de uso, consulte Configurar direitos de uso para o serviço do Azure Rights Management.
Considerações sobre proteção de informações para o Agente de Canal no Teams
O Agente de Canal no Teams usa informações rotuladas de confidencialidade para responder a perguntas do usuário que podem ser derivadas de seus arquivos de canal no SharePoint, mensagens e reuniões de canal e reuniões padrão. Para esses rótulos de confidencialidade, eles têm muitas das mesmas considerações de proteção de informações listadas na seção anterior do Microsoft 365 Copilot. Por exemplo:
- O rótulo de prioridade mais alta é exibido no chat e é usado para herança de rótulos quando um novo conteúdo gerado por IA é criado.
- O conteúdo de itens criptografados com permissões definidas pelo usuário e Criptografia de Chave Dupla não está acessível.
- Os rótulos de confidencialidade aplicados ao canal a partir da configuração de grupos e sites dos rótulos não são usados pelo Agente de Canal no Teams.
No entanto, ao contrário dos rótulos de confidencialidade no Microsoft 365 Copilot:
- Embora o Agente de Canal no Teams honre a permissão EXTRACT como o Copilot faz para o usuário solicitante, as permissões não são verificadas para todos os usuários no canal. Como resultado, o Agente de Canal pode resumir o conteúdo de itens que um ou mais usuários no canal não têm permissão para abrir. O usuário solicitante é avisado sobre esse risco e os administradores têm a capacidade de desativar o Agente de Canal no Teams.
- Você não pode impedir que o Agente de Canal resuma arquivos rotulados identificados por uma política de Proteção contra Perda de Dados do Microsoft Purview.
- Você não pode impedir que os usuários copiem respostas de chat do Agente de Canal ou impedir que essas respostas sejam usadas por outro agente de canal nos canais do Teams.
- Não há suporte para barreiras de informações para o Agente de Canal e, como resultado, elas podem retornar informações que cruzam barreiras.
- O Agente de Canal no Teams não é compatível com a Chave de Cliente do Microsoft Purview.
Considerações sobre o gerenciamento de conformidade do Microsoft 365 Copilot
O gerenciamento de conformidade para interações com o Microsoft 365 Copilot e agentes se estende pelos seguintes aplicativos: Word, Excel, PowerPoint, Outlook, Teams, Loop e Páginas do Copilot, Whiteboard, OneNote e Microsoft 365 Copilot Chat (anteriormente Business Chat, chat baseado em Graph e Microsoft 365 Chat).
Observação
O gerenciamento de conformidade do Microsoft 365 Copilot Chat inclui prompts e respostas de e para a Web pública quando os usuários estão conectados e selecionam a opção Trabalho em vez de Web.
As ferramentas de conformidade identificam a origem das interações do Microsoft 365 Copilot pelo nome do aplicativo. Por exemplo, Copilot no Word, Copilot no Teams e Microsoft 365 Chat (para o Microsoft 365 Copilot Chat).
Antes de sua organização usar o Microsoft 365 Copilot, verifique se você está familiarizado com os seguintes detalhes para dar suporte às suas soluções de gerenciamento de conformidade:
Os dados de auditoria são projetados para fins de segurança e conformidade de dados e fornecem visibilidade abrangente das interações do Microsoft 365 Copilot para esses casos de uso. Por exemplo, para descobrir riscos de compartilhamento excessivo de dados ou para coletar interações para conformidade regulatória ou para fins legais. Ele não se destina a ser usado como base para relatórios de uso do Copilot.
Observação
Quaisquer métricas agregadas que você criar com base nesses dados de auditoria, como "contagem de prompts" ou "contagem de usuários ativos", podem não ser consistentes com os pontos de dados correspondentes nos relatórios oficiais de uso do Copilot fornecidos pela Microsoft. A Microsoft não pode fornecer orientações sobre como usar os dados do log de auditoria como base para os relatórios de uso, nem pode garantir que as métricas de uso agregadas criadas com base nos dados do log de auditoria corresponderão a métricas de uso semelhantes relatadas em outras ferramentas.
Para acessar informações precisas sobre o uso do Copilot, use um dos seguintes relatórios: o relatório de uso do Microsoft 365 Copilot no Centro de Administração do Administração Microsoft 365 ou o painel do Copilot no Viva Insights.
A auditoria captura a atividade de pesquisa do Microsoft 365 Copilot, mas não o prompt ou a resposta real do usuário. Para obter essas informações, use a Descoberta Eletrônica. Ou, no Gerenciamento da Postura de Segurança de Dados do Microsoft Purview para IA, use a interação de IA na página Gerenciador de atividades.
Administração alterações relacionadas à auditoria do Copilot ainda não têm suporte.
As informações de identificação do dispositivo não estão incluídas nos detalhes de auditoria no momento.
As políticas de retenção para interações do Copilot não informam aos usuários quando as mensagens são excluídas como resultado de uma política de retenção.
Exceções específicas do aplicativo:
-
Microsoft 365 Copilot no Teams:
- Se as transcrições estiverem desativadas, os recursos de auditoria, descoberta eletrônica e retenção não terão suporte
- Se as transcrições forem referenciadas, essa ação não será capturada para auditoria
- Para o Microsoft 365 Copilot Chat, o Copilot atualmente não pode reter como anexos na nuvem, arquivos referenciados que ele retorna aos usuários. Files referenciados por usuários têm suporte para serem retidos como anexos na nuvem.