分享資訊在協作環境中確實是成功的關鍵,但「過度分享」則不是。本篇文章將介紹微軟建議用於管理 Copilot 與代理(agents)的方法,並聚焦於 SharePoint Advanced Management進階管理(SAM)及 Microsoft Purview。在更深入探討之前,先讓我們回顧一下什麼是過度分享(oversharing)。
什麼是過度分享(Oversharing)?
簡單來說,過度分享就是資訊被分享得比應有範圍更廣。多數過度分享問題通常源自設定錯誤,而非惡意行為。
生成式與代理式 AI 正在重塑數位工作環境。像 Microsoft 365 Copilot 這類工具能夠跨越不同情境進行摘要、統整與提取資訊,但這樣的能力也帶來挑戰:過度分享風險。當員工能接觸到超過其工作所需的資料時,Copilot 會放大這些權限漏洞,可能意外暴露敏感資訊。
常見的過度分享情況包括:
🔹網站預設設定為「組織內所有人」可存取
🔹網站、資料夾與檔案間的權限繼承被破壞
🔹使用「所有人(不含外部使用者)」這類過度廣泛的群組授權
🔹缺少用於保護資料的敏感度標籤(Sensitivity Labels)
若缺乏完善的治理,Copilot 可能會在使用者意想不到的情況下將這些資料呈現出來。
如何應對過度分享(Oversharing)?
採用結構化的治理藍圖! 微軟建議以分階段的方式來導入 Copilot:
🕵️ 試點(Pilot): 將 Copilot 部署給一小組使用者,並限制其存取最多 100 個低風險網站。 此階段可用來驗證權限控管是否正確,並協助找出潛在的過度分享問題。
🚀 部署(Deploy): 在整個組織中擴大 Copilot 的使用,同時修補相關風險。 包括強制執行敏感度標籤政策、保護敏感資料,以及調整網站的隱私設定。
⚙️ 營運(Operate): 建立持續性的治理機制,包括自動化政策、監控與持續改善, 以確保 AI 的行為持續符合企業需求與資安要求。
Microsoft 365 中有哪些服務可以協助治理?
有兩項服務能在這方面提供協助: SharePoint Advanced Management(SAM) 與 Purview for AI Data Security。
SharePoint 進階管理(SAM)
SharePoint 進階管理(SAM)是 Microsoft 365 中的治理工具組,可協助 IT 與資安團隊在 Copilot 廣泛部署前,先行評估、清理並強化 SharePoint 網站的安全性。 SAM 提供多種功能,例如內容管理評估、網站生命週期管理、權限狀態報告與受限存取控管。
SAM 能協助 IT 與資安主管在 Copilot 擴大導入前,先整理複雜的 SharePoint 環境,包括:
🟢內容管理評估(Content Management Assessment): 以導引方式評估網站設定錯誤、非活躍狀態與權限風險。
🟢網站生命週期管理(Site Lifecycle Management): 找出並修復非活躍或無所有者的網站。
🟢權限狀態報告(Permission State Reports): 提供詳細的可存取權限檢視,包含權限繼承中斷或群組授權過大的情況。
🟢受限存取控制(Restricted Access Control): 將網站限制在明確允許的使用者清單內。
🟢受限內容探索(RCD,Restricted Content Discovery): 將過度分享的網站從 Copilot 與代理中排除,並允許網站擁有者授權例外情況。
Microsoft Purview for AI Data Security
Microsoft Purview for AI Data Security 將資料保護延伸至所有 Microsoft 365 應用程式。 它提供 AI 的資料安全姿態管理(DSPM)、每週對活躍網站的風險評估,以及一系列自動化政策,用於阻擋Copilot 存取敏感檔案、強制套用標籤與實施保存(Retention)規則。
當 SAM 著重於 SharePoint 的治理時,Microsoft Purview 則負責跨 Microsoft 365 應用程式提供全面防護:
🟢AI 的資料安全姿態管理(DSPM for AI): 能檢視 Copilot 使用情況、執行風險評估,並提供可直接套用的政策。
🟢資料風險評估(Data Risk Assessments): 每週掃描組織中最活躍的 100 個網站,找出敏感檔案、過度公開的連結以及使用模式。
🟢修正動作(Remediation Actions):
▪️阻擋 Copilot 存取敏感檔案或整個網站
▪️自動為未標記的檔案套用敏感度標籤並加以保護
▪️套用保存政策以刪除過期或不再使用的內容
SAM 與 Purview DSPM 的需求是什麼?
這兩項服務都需要額外授權。
SAM:
🟢可作為 Microsoft 365 E5 的加購授權
🟢或包含在部分 Microsoft 365 Copilot 授權套件中
Purview DSPM for AI:
🟢需要 Microsoft Purview 授權 (通常包含於 E5 Compliance 中,或可作為獨立加購項目)
結論、觀點與總結
透過結合 SAM 的治理控管 與 Purview 的前瞻性資料防護,組織可以以原生且全面的方法來建立 AI 治理架構,在不影響協作效率的前提下,安全地運用 Copilot 與各類代理工具,實現安全且具創新的工作環境。
過度分享不僅是合規風險,更是生產力風險。 透過正確的治理藍圖,IT 領導者能確保 Copilot 將正確的資訊呈現給正確的人,同時維護敏感資料的安全。
這正是 AI 治理與商業價值交會之處: 資料不再是負擔,而是資產。


Comments are closed, but trackbacks and pingbacks are open.