Informazioni sull'uso di Prevenzione della perdita dei dati Microsoft Purview per proteggere le interazioni con Microsoft 365 Copilot e Copilot Chat

Prevenzione della perdita dei dati Microsoft Purview (DLP) consente di proteggere le interazioni con Microsoft 365 Copilot e Copilot Chat nei modi seguenti:

  • Limitare Microsoft 365 Copilot dall'uso della ricerca Web esterna quando i prompt contengono dati sensibili. È possibile usare i criteri DLP per impedire a Microsoft 365 Copilot e Copilot Chat di inviare informazioni riservate a servizi Web esterni. Quando una richiesta contiene tipi di informazioni sensibili (SIT), ad esempio numeri di carta di credito, numeri di passaporto, numeri di previdenza sociale o SIT personalizzati definiti dall'organizzazione, Copilot blocca automaticamente l'uso della ricerca Web esterna come origine di base per tale richiesta. Copilot continua invece a generare risposte usando origini dati interne di Microsoft 365 consentite. Ciò garantisce che i dati sensibili rimangano protetti e non vengano condivisi con provider di ricerca esterni.

  • Limitare Microsoft 365 Copilot e Copilot Chat dall'elaborazione dei prompt sensibili. È possibile creare criteri di prevenzione della perdita dei dati per proteggere dall'uso di tipi di informazioni sensibili (SIT), ad esempio numeri di carta di credito, numeri di passaporto o numeri di previdenza sociale nelle richieste di Microsoft 365 Copilot. Sono inclusi i SIT forniti da Microsoft e i SIT personalizzati creati dall'utente. Questo controllo in tempo reale consente alle organizzazioni di ridurre la perdita di dati e la condivisione eccessiva dei rischi. Impedisce a Microsoft 365 Copilot e Copilot Chat, inclusi gli agenti predefiniti, di restituire una risposta quando le richieste contengono dati sensibili e di usare tali dati sensibili per le ricerche Web interne ed esterne.

  • Limitare Microsoft 365 Copilot e Copilot Chat dall'elaborazione di file sensibili e messaggi di posta elettronica (disponibili a livello generale). È possibile creare un criterio DLP per impedire a Microsoft 365 Copilot e Copilot Chat di usare file e messaggi di posta elettronica con etichette di riservatezza durante la generazione di risposte.

  • Limitare Microsoft 365 Copilot e Copilot Chat dall'elaborazione della posta elettronica esterna (anteprima). È possibile impedire a Microsoft 365 Copilot e Copilot Chat di usare i messaggi di posta elettronica inviati da domini esterni come dati di base per le risposte. Quando questo controllo è abilitato, Copilot esclude il riferimento o il riepilogo dei messaggi di posta elettronica esterni ricevuti dagli utenti durante l'elaborazione della richiesta, continuando a usare le origini dati interne di Microsoft 365 dove consentito. Questa protezione consente alle organizzazioni di ridurre il rischio di inserimento tempestivo e influenza sui dati non attendibili. Le risposte copilot sono radicate solo nel contenuto di origini interne attendibili.

Importante

Non è possibile usare entrambi i contenuti che contengono tipi di informazioni sensibili e il contenuto contiene le condizioni delle etichette di riservatezza nella stessa regola. È possibile creare una regola per ogni condizione nello stesso criterio, ma non nella stessa regola.

Licenze

Per informazioni sulle licenze, vedere

Autorizzazioni

Gli account con uno dei ruoli o gruppi di ruoli seguenti possono creare o modificare criteri di prevenzione della perdita dei dati per il percorso Microsoft 365 Copilot e Copilot Chat:

  • Microsoft Entra IA Amministrazione - Ruolo per la gestione di tutti gli aspetti dei servizi aziendali correlati all'intelligenza artificiale e Microsoft 365 Copilot in Microsoft 365.
  • Purview Data Security AI Amministrazione - Ruolo per la modifica dei criteri di prevenzione della perdita dei dati correlati a Copilot e alla visualizzazione del contenuto di intelligenza artificiale in Gestione della postura di sicurezza dei dati. Questo ruolo non ha accesso alle richieste di lettura e alle risposte delle interazioni con intelligenza artificiale.
  • Amministratori dell'intelligenza artificiale di Purview Data Security: usare questo gruppo per assegnare funzionalità di modifica per i criteri di prevenzione della perdita dei dati correlati a Copilot e alla visualizzazione del contenuto di intelligenza artificiale in Gestione della postura di sicurezza dei dati. Esaminare la descrizione del ruolo per i dettagli di accesso. Contiene il ruolo di Amministrazione di intelligenza artificiale per la sicurezza dei dati.
  • Amministratore della conformità di Purview
  • Amministratore dei dati di conformità di Purview
  • Information Protection Purview
  • Information Protection Amministrazione Purview
  • Amministratore della sicurezza di Purview
  • Microsoft Entra Global Amministrazione - Ruolo per la gestione di tutti gli aspetti dei servizi Microsoft Entra ID e Microsoft che usano identità Microsoft Entra.

Importante

Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo Amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.

Per impedire a Microsoft 365 Copilot e Copilot Chat di inviare dati sensibili a provider di ricerca Web esterni durante la messa a terra delle risposte:

  1. Accedere al portale di Microsoft Purview.

  2. Passare aCriteri di prevenzione >della perdita dei datie selezionare + Crea criterio.

  3. Selezionare il modello Personalizzato , quindi Criteri personalizzati.

  4. Nella pagina Percorsi impostare la Microsoft 365 Copilot e Copilot Chat posizione su on.

  5. Aggiungere una regola con la condizione Content contains>Sensitive information types (Tipi di informazioni sensibili) e scegliere i SIT da rilevare.

  6. Nella stessa regola impostare l'azione su Impedisci a Copilot di elaborare il contenuto>Esecuzione di ricerche Web.

  7. Salvare e attivare i criteri.

Quando una richiesta dell'utente contiene i SIT configurati, Copilot blocca la ricerca Web esterna come origine di base e continua a generare la risposta usando le origini dati interne di Microsoft 365 consentite.

Esempio di casi d'uso blocchi SIT nella ricerca Web

Contoso vuole che i dipendenti usno Microsoft 365 Copilot per la produttività, ma non vogliono che i dati sensibili dei clienti vengano inviati a provider di ricerca Web esterni quando Copilot basa le risposte sul Web.

Per soddisfare queste esigenze aziendali, Contoso configura un criterio DLP come indicato di seguito:

  1. È destinato al percorso dei criteri Microsoft 365 Copilot e Copilot Chat.

  2. Aggiunge una regola con la condizione Content contains>Sensitive information types che rileva i SIT che rappresentano i dati sensibili dei clienti.

  3. Imposta l'azione della regola su Impedisci a Copilot di elaborare il contenuto>Esecuzione di ricerche Web.

Quando un utente invia una richiesta contenente tali SIT, Copilot non invia la richiesta ai provider di ricerca Web esterni. Copilot restituisce ancora una risposta a terra nelle origini dati interne di Microsoft 365 a cui l'utente ha accesso.

Bloccare i tipi di informazioni riservate nei prompt (anteprima)

Questa funzionalità è disponibile in anteprima e viene distribuita in tutti i tenant con accesso a Microsoft 365 Copilot e Copilot Chat. Controllare se l'implementazione ha raggiunto il tenant. È disponibile in Microsoft 365 Copilot, Copilot Chat e Copilot in Word, Excel, PowerPoint. Questa protezione si estende anche agli agenti predefiniti in Microsoft 365 Copilot e Copilot Chat.

Per configurare questa impostazione, creare criteri DLP che usano la Microsoft 365 Copilot e Copilot Chat posizione dei criteri con la condizione Contenuto contenente>tipi di informazioni sensibili. Questo criterio impedisce a Copilot di restituire una risposta quando le richieste contengono dati sensibili.

Consiglio

Durante l'anteprima, la messaggistica utente in Word, Excel, PowerPoint potrebbe non indicare chiaramente che l'interazione con Copilot in tali prodotti è bloccata a causa di un criterio aziendale. La richiesta sensibile è ancora limitata e Copilot non fornirà una risposta.

Esempio di caso d'uso dei SIT di blocco nelle richieste

Contoso incoraggia i dipendenti a usare Microsoft 365 Copilot per migliorare la produttività, ma non vogliono che gli utenti inseriano indirizzi fisici o numeri di carta di debito dell'UE in richieste.

Per soddisfare queste esigenze aziendali, Contoso crea un criterio DLP destinato alla posizione Microsoft 365 Copilot e Copilot Chat e ha una regola che usa il contenuto contiene>tipi di> informazioni sensibiliindirizzi fisici canada o numeri di carta di debito UE condizione per identificare le richieste che contengono tali SIT. Le azioni nella regola sono configurate per impedire a Copilot di elaborarerichieste di elaborazione del contenuto>.

Quando un utente tenta di inviare una richiesta che contiene uno di questi tipi di informazioni riservate, riceve un messaggio che indica che la richiesta non può essere completata perché contiene informazioni riservate che l'organizzazione ha bloccato Microsoft 365 Copilot dall'uso.

Impedire l'elaborazione di file e messaggi di posta elettronica con etichette di riservatezza

Questa funzionalità è disponibile in Microsoft 365 Copilot, Copilot Chat e Copilot in Word, Excel, PowerPoint. Questa protezione si estende anche agli agenti predefiniti in Microsoft 365 Copilot e Copilot Chat.

Per configurare questa impostazione, creare criteri DLP che usano il percorso dei criteri Microsoft 365 Copilot e Copilot Chat con la condizione Contenuto contiene>etichette di riservatezza per escludere gli elementi dall'elaborazione. Gli elementi identificati vengono ancora visualizzati nelle citazioni della risposta, ma il contenuto dell'elemento non viene usato nella risposta o accessibile da Copilot.

Esempio di caso d'uso blocca elementi con etichette di riservatezza

Contoso stabilisce e applica una tassonomia dell'etichetta di riservatezza ai dati. La tassonomia include queste etichette:

  • Estremamente riservato
  • Riservato
  • Interno
  • Pubblico
  • Personale

Distribuiscono Microsoft 365 Copilot e Copilot Chat per aiutare gli utenti a trovare e usare le informazioni aziendali di Contoso nella propria organizzazione. Vogliono ridurre al minimo il rischio che i dati del Regolamento generale sulla protezione dei dati (GDPR) vengano inclusi nei riepiloghi Microsoft 365 Copilot e Copilot Chat ed escludere anche le informazioni private dai riepiloghi. Creano un criterio DLP che usa la Microsoft 365 Copilot e Copilot Chat posizione dei criteri con la condizione Contenuto contiene>etichette di riservatezza per escludere gli elementi con etichetta di riservatezza Personale dall'elaborazione nel riepilogo della risposta e anche per escludere gli elementi con riservatezza elevata etichetta di riservatezza dall'elaborazione nel riepilogo della risposta.

Copertura di contenuti di posta elettronica e file

Il percorso dei criteri DLP per Microsoft 365 Copilot e Copilot Chat supporta contenuti specifici elaborati da Copilot in diverse esperienze.

Microsoft 365 Copilot e Copilot Chat regola configurata per proteggere gli elementi con etichette di riservatezza supporta:

  • Elementi di file, archiviati e attivamente aperti. Per altre informazioni sui tipi di file supportati, vedere Tipi di file supportati dalle etichette di riservatezza.

  • Messaggi di posta elettronica inviati dopo il 1° gennaio 2025.

  • Calendar inviti non sono supportati.

Nota

Quando un file è aperto in Word, Excel o PowerPoint e ha un'etichetta di riservatezza per cui i criteri DLP sono configurati per impedire l'elaborazione tramite Microsoft 365 Copilot e Copilot Chat, le competenze in queste app vengono disabilitate. Alcune esperienze che non fanno riferimento al contenuto dei file o che non usano modelli linguistici di grandi dimensioni non sono attualmente bloccate nell'esperienza utente.

Impedire l'elaborazione della posta elettronica esterna (anteprima)

Questa funzionalità è disponibile in anteprima. Si applica a Microsoft 365 Copilot e Copilot Chat, incluse le esperienze di riepilogo e ragionamento della posta elettronica che usano i dati di posta elettronica.

Per configurare questa impostazione, creare criteri DLP che usano la Microsoft 365 Copilot e Copilot Chat posizione dei criteri con il Email viene ricevuta dalla> condizioneUtenti esterni. Quando i criteri rilevano che un messaggio di posta elettronica è stato ricevuto da un mittente esterno ai domini accettati dell'organizzazione, Copilot esclude tale messaggio da messa a terra, riepilogo e citazione. Copilot continua a usare origini dati interne di Microsoft 365 dove consentito e l'accesso dell'utente alla posta elettronica stessa non è interessato.

Il criterio valuta solo i metadati di posta elettronica, in particolare il dominio del mittente rispetto ai domini accettati del tenant. Il corpo del messaggio di posta elettronica non viene controllato.

Esempio di caso d'uso del blocco della posta elettronica esterna

Contoso vuole che i dipendenti continuino a usare Microsoft 365 Copilot per la produttività, ma è preoccupato che la posta elettronica esterna possa contenere istruzioni non attendibili o contenuto di inserimento delle richieste. Vogliono che Copilot basi le risposte solo nei dati interni attendibili.

Per soddisfare questa esigenza, Contoso crea un criterio DLP destinato alla Microsoft 365 Copilot e Copilot Chat posizione con una regola che usa la Email viene ricevuta dalla> condizioneUtenti esterni. L'azione è configurata per impedire a Copilot di elaborare il contenuto.

Quando un utente richiede a Copilot di riepilogare la posta in arrivo o il motivo della posta elettronica recente, i messaggi di posta elettronica esterni vengono esclusi dalla messa a terra. Copilot restituisce una risposta basata sulla posta elettronica interna e su altre origini di Microsoft 365 consentite e l'utente visualizza un messaggio che indica che alcuni contenuti sono stati esclusi da un criterio aziendale.

Files caricato nei prompt

È possibile caricare i file quando si crea una richiesta di analisi di Microsoft 365 Copilot. La prevenzione della perdita dei dati non può analizzare il contenuto dei file caricati direttamente nei prompt, quindi non viene eseguita la valutazione del file caricato per i dati sensibili. La prevenzione della perdita dei dati controlla solo il testo digitato nel prompt stesso.

Disponibilità

  • Il percorso dei criteri Microsoft 365 Copilot e Copilot Chat è disponibile solo nel modello di criteri personalizzati.
  • Quando si seleziona il percorso dei criteri Microsoft 365 Copilot e Copilot Chat, tutte le altre posizioni per tale criterio vengono disabilitate.
  • Sono supportati avvisi DLP, notifiche DLP e modalità di simulazione dei criteri.
  • Aggiornamenti a un criterio di prevenzione della perdita dei dati può richiedere fino a quattro ore per riflettere nell'esperienza di Microsoft 365 Copilot e Copilot Chat.

unità Amministrazione

Il percorso dei criteri Microsoft 365 Copilot e Copilot Chat non supporta le unità di Amministrazione.

Condizioni e azioni supportate

Il percorso dei criteri Microsoft 365 Copilot e Copilot Chat supporta le condizioni e le azioni seguenti:

Condizioni Azioni dei criteri supportate Descrizione
Il contenuto contiene>Etichette di riservatezza Impedire a Copilot di elaborare il contenuto Rileva quando un file o un messaggio di posta elettronica in Exchange ha un'etichetta di riservatezza scelta. Il contenuto dell'elemento non viene elaborato da Copilot o usato nel riepilogo della risposta, ma l'elemento potrebbe essere disponibile nelle citazioni della risposta.
Il contenuto contiene>Tipi di informazioni riservate Impedire a Copilot di elaborare il contenuto>Richieste di elaborazione Rileva quando il testo immesso direttamente in un prompt di Copilot contiene i tipi di informazioni sensibili scelti. Copilot non risponde alla richiesta. Prompt non viene usato per le ricerche interne o Web.
Il contenuto contiene>Tipi di informazioni riservate Impedire a Copilot di elaborare il contenuto>Esecuzione di ricerche Web Rileva quando il testo immesso direttamente in un prompt di Copilot contiene i tipi di informazioni sensibili scelti. Copilot blocca l'uso della ricerca Web esterna come origine di base per tale richiesta.
Email viene ricevuto da>utenti esterni Impedire a Copilot di elaborare il contenuto Rileva quando un messaggio di posta elettronica è stato ricevuto da un mittente esterno ai domini accettati dell'organizzazione. Il messaggio di posta elettronica esterno viene escluso dall'uso da parte di Copilot per la messa a terra, il riepilogo o la citazione. Email contenuto del corpo non viene controllato. Vengono valutati solo i metadati del mittente.

Nota

Tutte le richieste di Microsoft 365 Copilot vengono eseguite nel contesto di sicurezza dell'utente che avvia la richiesta. Ciò significa che per consentire a un utente di visualizzare un elemento in una risposta di prompt, deve avere prima le autorizzazioni necessarie per accedere al contenuto dell'elemento. È quindi possibile usare la funzionalità percorso dei criteri Microsoft 365 Copilot e Copilot Chat per escludere gli elementi dall'elaborazione nel riepilogo della risposta.

In Word, Excel e PowerPoint i criteri Microsoft 365 Copilot e Copilot Chat per impedire a Copilot di elaborare il contenuto vengono valutati all'apertura del file. Se viene applicata un'etichetta di riservatezza a metà sessione, i criteri verranno applicati a partire dalla successiva apertura del file.