Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
Este artigo é para a versão clássica do Gerenciamento da Postura de Segurança de Dados para IA que agora foi substituída por uma nova versão que incorpora suporte para aplicativos e agentes de IA, novos recursos e alcance mais amplo, com gerenciamento simplificado.
Essas melhorias não serão adicionadas a esta versão clássica, portanto, convidamos você a experimentar o novo Gerenciamento da Postura de Segurança de Dados.
Na maioria das vezes, Gerenciamento da Postura de Segurança de Dados para IA é fácil de usar e autoexplicativo, orientando você pelos pré-requisitos, relatórios e políticas pré-configurados. Use esta seção para complementar essas informações e fornecer detalhes adicionais que você pode precisar.
Pré-requisitos para Gerenciamento da Postura de Segurança de Dados para IA
Para usar o Gerenciamento da Postura de Segurança de Dados para IA do portal do Microsoft Purview, você deve ter os seguintes pré-requisitos:
Você tem as permissões certas.
Necessário para monitorar interações com o Copilot e agentes:
A auditoria do Microsoft Purview está habilitada para sua organização. Embora esse seja o padrão, talvez você queira marcar as instruções para Ativar ou desativar a auditoria.
Para o Microsoft 365 Copilot e agentes, os usuários recebem uma licença para o Microsoft 365 Copilot.
Para o Copilot no Fabric e o Security Copilot:
- A versão corporativa da governança de dados do Microsoft Purview, para dar suporte às APIs necessárias.
- Uma política de coleção, como aquela criada a partir da recomendação ou ação de correção Interações seguras para experiências do Microsoft Copilot.
Necessário para monitorar interações e aplicar políticas DLP a outros aplicativos de IA no Edge:
- Uma política de configuração do Edge é necessária para ativar a integração do Microsoft Purview no Edge. Para obter informações de configuração, consulte Ativar sua política DLP no Microsoft Edge.
Necessário para monitorar interações com sites de IA generativa de terceiros:
Os dispositivos são integrados ao Microsoft Purview, necessários para:
- Obter visibilidade de informações confidenciais compartilhadas com sites de IA generativa de terceiros. Por exemplo, um usuário cola números de card de crédito no ChatGPT.
- Aplicar políticas DLP de ponto de extremidade para alertar ou impedir que os usuários compartilhem informações confidenciais com sites de IA generativa de terceiros. Por exemplo, um usuário identificado como de risco elevado na Proteção Adaptativa é bloqueado com a opção de substituir ao colar números de card de crédito no ChatGPT.
A extensão do navegador Microsoft Purview é implantada em usuários do Windows e necessária para descobrir visitas a sites de IA generativa de terceiros usando uma política de Gerenciamento de Risco Interno. A extensão do navegador também é necessária para políticas DLP de Ponto de extremidade no Windows quando você usa o Chrome.
Para aplicativos de IA registrados no Entra, eles são integrados ao Microsoft Purview SDK para dar suporte a todos os recursos do Microsoft Purview.
Para aplicativos de IA que não sejam o Microsoft 365 Copilot e o Microsoft Facilitator, você configurou a cobrança paga conforme o uso para sua organização. Quando esse modelo de cobrança for aplicável a configurações específicas, você verá notificações e instruções na interface do usuário.
Você encontrará mais informações sobre os pré-requisitos para auditoria, integração de dispositivos e a extensão do navegador em Gerenciamento da Postura de Segurança de Dados para IA: Navegue até a seção deintroduçãoVisão geral>.
Para obter uma lista de aplicativos de IA de terceiros com suporte no momento, consulte Sites de IA com suporte pelo Microsoft Purview para proteções de conformidade e segurança de dados.
Observação
Se você estiver usando unidades administrativas, os administradores restritos não poderão criar as políticas de um clique que se aplicam a todos os usuários. Você deve ser um administrador irrestrito para criar essas políticas. Os administradores restritos veem os resultados somente para usuários em sua unidade administrativa atribuída para a página Políticas e no explorador de relatórios e atividades no Gerenciamento da Postura de Segurança de Dados do Microsoft Purview para IA.
Pré-requisitos para avaliações de risco de dados de malha
Use as instruções a seguir para atender aos pré-requisitos para executar avaliações de risco de dados para workspaces do Fabric e antes de selecionar Definir configuração no DSPM para AI.
Para as etapas 1 e 2, use uma das seguintes funções de Entra para as permissões necessárias:
- Administrador de Aplicativos de Nuvem
- Administrador de Aplicativos
- Administrador de Função Privilegiada
Para a etapa 3, você deve ser um administrador do Fabric.
No portal de administração do Microsoft Entra, crie e configure um aplicativo registrado para ser a autenticação da entidade de serviço do Fabric. Você autenticará o aplicativo de uma das duas maneiras: Com Credenciais Federadas (recomendado) ou Segredo do Cliente. A opção de credenciais federadas é mais segura porque permite que as cargas de trabalho do Kubernetes se autentiquem nos serviços do Azure sem segredos de codificação, garantindo que cada pod tenha apenas as permissões necessárias. Para obter mais informações sobre esse método de autenticação, consulte Visão geral das credenciais de identidade federada no Microsoft Entra ID.
Depois de criar esse aplicativo registrado e ainda no portal de administração do Entra, copie e armazene a ID do aplicativo (cliente), que é sempre necessária para configurar avaliações de risco de dados para o Fabric. Em seguida, para autenticar com credenciais federadas, trabalhe com o administrador de conformidade para identificar e inserir a URL do Emissor OIDC, o Namespace e o Nome da Conta de Serviço em Editar conexão. Insira esses valores nos campos correspondentes em Nome do aplicativo>Certificados & segredos>Credenciais> federadasKubernetes acessando recursos Azure. Como alternativa, para autenticar com um segredo do cliente, armazene o valor do Segredo do Cliente para inserir no portal do Microsoft Purview:
- Para localizar a ID do aplicativo (cliente): No portal de administração do Microsoft Entra, Identity>ApplicationsRegistros>de aplicativo, selecione o aplicativo que você criou para o Fabric. A ID do aplicativo (cliente) é exibida na guia Visão geral .
- Crie um segredo de cliente para este aplicativo. Copie e salve o valor com segurança imediatamente. Ele só será mostrado uma vez.
Agora, navegue até Grupos para adicionar o aplicativo registrado como membro de um grupo de segurança novo ou existente. Seu tipo é exibido como Aplicativo empresarial.
No portal de administração do Fabric, navegue até Configurações> do locatário, Configurações da API de Administração e habilite as opções As entidades de serviço podem acessar APIs de administração somente leitura e as entidades de serviço podem acessar APIs de administração usadas para atualizações. Para ambos, nas seções Aplicar a: , selecione Grupos de segurança específicos e especifique o grupo de segurança que você configurou na etapa anterior. Selecione Aplicar para salvar e aplicar essas configurações de locatário.
Para obter mais informações sobre as etapas 1 a 2, consulte Habilitar a autenticação da entidade de serviço para APIs de administração.
Para obter mais informações sobre as configurações de locatário e suporte para proteção de informações no Fabric, consulte Índice de configurações de locatário e Proteção de informações no Microsoft Fabric.
Pré-requisitos para a verificação no nível do item do Microsoft 365 para avaliações de risco de dados
Use as instruções a seguir para criar um aplicativo Entra com as permissões necessárias para a verificação no nível do item do Microsoft 365 em uma avaliação de risco de dados personalizada.
Você deve ter uma das seguintes funções do Entra para criar e configurar o aplicativo registrado necessário:
- Administrador de Aplicativos de Nuvem
- Administrador de Aplicativos
- Administrador de Função Privilegiada
No portal de administração do Entra, crie e configure um aplicativo registrado com as seguintes configurações:
Tipos de conta com suporte: Contas somente neste diretório organizacional
Permissões de API: APIs> da MicrosoftPermissões do aplicativoMicrosoft Graph>
- Aplicativo: Application.Read.All
- Diretório: Directory.Read.All
- Files: Files. ReadWrite.All
- SensitivityLabels: SensitivityLabels.Read.All
- Sites: Sites.ReadWrite.All
- Usuário: User.Read.All
Conceder consentimento de administrador para seu locatário
Agora , crie um segredo de cliente para este aplicativo. Copie e salve o valor com segurança imediatamente. Ele só será mostrado uma vez.
Você também precisará da ID do aplicativo registrado, que é exibido como ID do aplicativo (cliente) na guia Visão geral .
Políticas com um clique do Gerenciamento da Postura de Segurança de Dados para IA
Depois que as políticas padrão são criadas, você pode exibi-las e editá-las a qualquer momento em suas respectivas áreas de solução no portal. Por exemplo, você deseja definir o escopo das políticas para usuários específicos durante o teste ou para requisitos de negócios. Ou você deseja adicionar ou remover classificadores usados para detectar informações confidenciais. Use a página Políticas para navegar rapidamente até o lugar certo no portal.
Algumas políticas, como DSPM para IA - Capturar interações para experiências do Copilot e DSPM para IA - Detectar informações confidenciais compartilhadas com IA via rede, são políticas de coleta que você pode editar e, se necessário, excluir como qualquer outra política de coleta. Para obter mais informações, consulte Acessando políticas de coleção.
Se você excluir qualquer uma das políticas, seu status na página Políticas exibirá PendingDeletion e continuará a aparecer como criado em seus respectivos cartões de recomendação até que o processo de exclusão seja concluído.
Para rótulos de confidencialidade e suas políticas, exiba-os e edite-os independentemente do Gerenciamento da Postura de Segurança de Dados para IA, navegando até Proteção de Informações no portal. Para obter mais informações, use os links de configuração em Rótulos e políticas padrão para proteger seus dados.
Para obter mais informações sobre as ações de DLP com suporte e quais plataformas dão suporte a elas, consulte as duas primeiras linhas na tabela de atividades de Ponto de extremidade que você pode monitorar e executar.
Para as políticas padrão que usam a Proteção Adaptável, esse recurso será ativado se ainda não estiver ativado, usando níveis de risco padrão para todos os usuários e grupos para impor dinamicamente ações de proteção. Para obter mais informações, consulte Configuração rápida
Observação
Todas as políticas padrão criadas enquanto o Gerenciamento de Gerenciamento da Postura de Segurança de Dados para IA estava em versão prévia e foram nomeadas como Hub de IA do Microsoft Purview não serão alteradas. Por exemplo, os nomes de política manterão seu prefixo do Microsoft AI Hub.
Diretivas padrão para descoberta de dados usando Gerenciamento da Postura de Segurança de Dados para IA
Política DLP: DSPM para IA: detectar informações confidenciais adicionadas a sites de IA
Fonte: amplie seus insights para descoberta de dados
Essa política descobre conteúdo confidencial colado ou carregado no Microsoft Edge, Chrome e Firefox em sites de IA. Esta política abrange todos os usuários e grupos em sua organização apenas no modo de auditoria.
Política de gerenciamento de risco interno: DSPM para IA - Detectar quando os usuários visitam sites de IA
Fonte: amplie seus insights para descoberta de dados
Essa política detecta quando os usuários usam um navegador para visitar sites de IA.
Política de gerenciamento de risco interno: DSPM para IA – Detectar uso arriscado de IA
Fonte: Recomendação Detectar interações arriscadas em aplicativos de IA
Essa política ajuda a calcular o risco do usuário detectando prompts e respostas arriscados no Microsoft 365 Copilot, agentes e outros aplicativos de IA generativa.
Conformidade de Comunicação: DSPM para IA - Comportamento antiético em aplicativos de IA
Fonte: Recomendação Detectar comportamento antiético em aplicativos de IA
Essa política detecta informações confidenciais em prompts e respostas no Microsoft 365 Copilot, agentes e outros aplicativos de IA generativa. Esta política abrange todos os usuários e grupos em sua organização.
Política de coleção: DSPM para IA – Captura interações para experiências do Copilot
Fonte: Recomendação Interações seguras em experiências do Microsoft Copilot
Essa política captura prompts e respostas para postura de segurança de dados e conformidade regulatória do Copilot no Fabric e do Security Copilot. Gerencie-os em soluções do Microsoft Purview, como Descoberta Eletrônica, Gerenciamento do Ciclo de Vida de Dados e muito mais.
Política de coleta: DSPM para IA - Detectar informações confidenciais compartilhadas com a IA via rede
Fonte: Recomendação Estenda insights sobre dados confidenciais em interações de aplicativos de IA
Essa política detecta informações confidenciais compartilhadas com aplicativos de IA em navegadores, aplicativos, APIs, suplementos e muito mais, usando uma integração SASE (Secure Access Service Edge) ou Perímetro de Serviço de Segurança (SSE).
Importante
Essa política requer que você adicione manualmente uma ou mais integrações de SASE (Borda de Serviço de Acesso Seguro) ou Perímetro de Serviço de Segurança (SSE) nas configurações de Prevenção contra Perda de Dados. A detecção de interações de IA depende da implementação do parceiro de rede.
Se quiser capturar prompts e respostas, além de detectar informações confidenciais, você deverá editar a política de coleta e selecionar a opção para capturar conteúdo.
Política de coleção: DSPM para IA - Captura interações para aplicativos de IA corporativos
Fonte: Recomendação Interações seguras de aplicativos corporativos
Essa política captura prompts e respostas para conformidade regulatória de aplicativos de IA empresariais, como o Chat GPT Enterprise e aplicativos de IA conectados por meio do Microsoft Entra ou do Microsoft Foundry, para que possam ser gerenciados em soluções do Microsoft Purview, como Descoberta Eletrônica, Gerenciamento do Ciclo de Vida de Dados e muito mais.
Política de coleção: DSPM para IA – Detectar informações confidenciais compartilhadas em prompts de IA no Edge
Fonte: amplie seus insights para descoberta de dados
Essa política detecta prompts enviados para aplicativos de IA generativa no Microsoft Edge e descobre informações confidenciais compartilhadas em conteúdo de prompt. Essa política abrange todos os usuários e grupos em sua organização apenas no modo de auditoria e não captura conteúdo.
Políticas padrão de segurança de dados para ajudar você a proteger dados confidenciais usados na IA generativa
Política DLP DSPM para IA - Bloquear informações confidenciais de sites de IA
Fonte: Recomendação Fortaleça a segurança dos seus dados
Essa política usa a Proteção Adaptável para fornecer um bloqueio com substituição a usuários de risco elevado que tentam colar ou carregar informações confidenciais em outros aplicativos de IA no Edge, Chrome e Firefox. Esta política abrange todos os usuários e grupos em sua organização no modo de teste.
Política de DLP DSPM para IA - Impedir que usuários com risco elevado enviem prompts para aplicativos de IA no Microsoft Edge
Fonte: Recomendação Fortaleça a segurança dos seus dados
Usando a Proteção Adaptável, essa política bloqueia usuários de risco elevado, moderado e secundário que tentam colocar informações em aplicativos de IA enquanto usam o Microsoft Edge. Os usuários incluídos nessa política serão impedidos de usar navegadores desprotegidos porque essa política inclui aplicativos não gerenciados.
Política DLP DSPM para IA - Bloquear informações confidenciais de aplicativos de IA no Edge
Fonte: Recomendação Fortaleça a segurança dos seus dados
Essa política detecta embutida uma seleção de tipos de informações confidenciais comuns e bloqueia o envio de prompts para aplicativos de IA ao usar o Microsoft Edge. Os usuários incluídos nessa política serão impedidos de usar navegadores desprotegidos porque essa política inclui aplicativos não gerenciados.
Política de DLP DSPM para IA – Proteger dados confidenciais do processamento do Copilot
Fonte: Recomendação Proteger itens com rótulos de confidencialidade do Microsoft 365 Copilot e processamento de agente
Essa política impede que o Microsoft 365 Copilot e os agentes processem itens com os rótulos de confidencialidade selecionados nesta política.
Proteção de Informações — rótulos de confidencialidade e políticas
Fonte: Recomendação Proteja seus dados com rótulos de confidencialidade
Essa recomendação cria rótulos de confidencialidade padrão e políticas de rótulos de confidencialidade. Se você já configurou rótulos de confidencialidade e suas políticas, essa configuração será ignorada.
Eventos do Gerenciador de atividades
Use as informações a seguir para ajudar você a entender os eventos que você pode ver no explorador de atividades do Data Security Posture Management for AIGerenciamento da Postura de Segurança de Dados. As referências a um site de IA generativa podem incluir o Microsoft 365 Copilot, o Microsoft 365 Copilot Chat, agentes, outros copilotos da Microsoft e sites de IA de terceiros.
| Evento | Descrição |
|---|---|
| Interação com IA | O usuário interagiu com um site de IA generativa. Os detalhes incluem os prompts e as respostas, exceto para aplicativos de IA não gerenciados no Edge, em que apenas os prompts de texto estão incluídos. Para o Microsoft 365 Copilot e o Microsoft 365 Copilot Chat, este evento requer que a auditoria seja ativada. Para o Copilot no Fabric e o Security Copilot e para aplicativos de IA que não são do Copilot, prompts e respostas exigem uma política de coleta com a captura de conteúdo selecionada para capturar essas interações. |
| Visita ao site de IA | O usuário navegou para um site de IA generativa. |
| Correspondência de regra de DLP | Uma regra de prevenção contra perda de dados foi correspondida quando um usuário interagiu com um site de IA generativa. Inclui DLP para Microsoft 365 Copilot. |
| Tipos de informações confidenciais | Tipos de informações confidenciais foram encontrados enquanto um usuário interagia com um site de IA generativa. Para o Microsoft 365 Copilot e o Microsoft 365 Copilot Chat, esse evento requer que a auditoria seja ativada, mas não requer políticas ativas. |
O evento de interação de IA nem sempre exibe texto para o prompt e a resposta. Às vezes, o prompt e a resposta abrangem entradas consecutivas. Outros cenários podem incluir:
- Notas geradas por IA do Facilitador da Microsoft, nenhum prompt ou resposta é exibido
- Quando um usuário não tem uma caixa de correio hospedada no Exchange Online, nenhum prompt ou resposta é exibido
O evento Tipos de informações confidenciais detectados não exibe o nível de risco do usuário.
Para notas geradas por IA do Microsoft Facilitator, os eventos de interação de IA não podem ser vinculados a eventos detectados de tipos de informações confidenciais .
Para políticas de coleção, nenhum prompt ou resposta será exibido se a opção para capturar conteúdo não estiver selecionada na política. Por exemplo, a política de um clique DSPM para IA - Detectar informações confidenciais compartilhadas com IA via rede não seleciona essa opção quando a política é criada automaticamente, mas você pode editar manualmente a política e selecionar essa opção depois que a política for criada.