Microsoft 365 Copilot bryder ikke dine SharePoint-tilladelser. Den blotlægger dem. I det øjeblik du tænder for den, kan Copilot læse hver fil, den loggede bruger har lov til at åbne, og derefter opsummere den på sekunder. Hvis et lønregneark, et udkast til en omstrukturering eller en ikke-offentliggjort kontrakt nogensinde blev delt for bredt, vil Copilot finde det og citere det.
Det er kernen i Copilot-oversharing. Det er ikke et sikkerhedshul i AI’en. Det er års spredning af tilladelser, der pludselig bliver søgbar i almindeligt sprog. Denne guide fører SharePoint-administratorer gennem det governance-arbejde, der skal gøres før udrulning, med de reelle Microsoft-kontroller, der inddæmmer risikoen.
Hvad du finder i denne artikel
- Hvorfor Copilot-oversharing sker, og hvorfor det er et tilladelsesproblem
- De specifikke risici ved at aktivere Copilot, før governance er på plads
- En praktisk governance-tjekliste, kontrol for kontrol
- En trin-for-trin-forberedelsessekvens før Copilot
- Hvordan du holder indhold styret efter go-live
Se intranet.ai i aktion
Et brugsklart intranet på SharePoint Online, klar på få dage. Book en gratis demo med vores team.
Book en demoHvorfor sker Copilot-oversharing?
Copilot-oversharing sker, fordi Microsoft 365 Copilot respekterer eksisterende adgangsrettigheder og henter indhold gennem Microsoft Graph og Microsoft Search. Ifølge Microsoft Learn returnerer Copilot kun indhold, brugeren allerede kan tilgå. Problemet er ikke, hvad Copilot kan nå. Det er, hvad brugere allerede kunne nå, men aldrig lagde mærke til.
I årevis gjorde SharePoint og OneDrive deling let. Folk brugte “Alle med linket”, gav adgang til brede Microsoft 365-grupper eller kopierede følsomme filer ind på team-sites. Ingen læste de filer manuelt, så eksponeringen forblev usynlig. Copilot fjerner den friktion.
Spørg den “hvad er vores bonusstruktur for 2026?”, og den scanner alt, du kan åbne, og svarer derefter i ét afsnit. Et dokument, der teknisk set var tilgængeligt, men praktisk talt begravet, er nu kun én forespørgsel væk.
Vigtigste pointer
- Copilot bringer indhold frem, som brugere allerede havde tilladelse til at åbne, så oversharing er et tilladelsesproblem, ikke en AI-fejl.
- Restricted Content Discovery (RCD) skjuler et site fra Copilot og organisationsdækkende søgning, mens direkte adgang bevares.
- Data Access Governance-rapporter markerer overdelte sites før udrulning. Microsoft dokumenterer disse i SharePoint Advanced Management.
- Kør oprydning i tilladelser, RCD, DAG-gennemgange og følsomhedslabels, før du tildeler Copilot-licenser.
I vores arbejde med Microsoft 365-kunder er den mest almindelige overraskelse ikke en hacket fil. Det er et HR-site delt med “Alle undtagen eksterne brugere” tre tenant-administratorer tilbage, som ingen huskede, før Copilot citerede et opsigelsesbrev.
Microsoft 365 Copilot henter resultater gennem Microsoft Graph og respekterer eksisterende tilladelser og returnerer kun indhold, som den loggede bruger allerede kan åbne (Microsoft Learn). Oversharing afspejler derfor allerede eksisterende adgangsspredning i SharePoint og OneDrive, ikke et hul i Copilots design eller dens grounding-model.
Se vores oversigt over Microsoft 365 Copilot for, hvordan assistenten licenseres, og hvad den kan.
Hvad er risikoen ved at udrulle Copilot før governance?
Den største risiko før udrulning er opdagelseshastigheden. Copilot kan returnere et følsomt dokument i én forespørgsel, som en nysgerrig medarbejder måske aldrig ville have fundet ved at browse. Microsoft anbefaler selv et “secure by default”-datafundament før bred udrulning, i sin Copilot-udrulningsvejledning.
Tænk på, hvad der ændrer sig på dag ét. Tilladelser, der var “fine, fordi ingen kiggede”, bliver et live søgeindeks i naturligt sprog. En praktikant kan spørge om afskedigelser. En konsulent kan spørge om priser. Intet blev brudt, men følsomt indhold er pludselig samtalebaseret.
Der er tre lagdelte risici værd at navngive. For det første intern oversharing: folk ser kollegers indhold, de ikke burde. For det andet utilsigtet videregivelse: Copilot inkluderer et følsomt tal inde i et bredere svar. For det tredje compliance-eksponering: reguleret data, som HR- eller økonomiposter, bliver trivielt søgbart uden et revisionsspor, som nogen gennemgik.
Her er den kontraintuitive pointe. Copilot øger ikke din risikooverflade. Den måler den. Antallet af filer, Copilot kan citere, er præcis det antal filer, din svageste tilladelsesmodel allerede eksponerede. Behandl din første Copilot-pilot som en gratis penetrationstest af din egen delingshygiejne.
Microsoft råder til at etablere et sikkert datafundament, herunder gennemgang af tilladelser og oversharing-kontroller, før Microsoft 365 Copilot udrulles bredt (Microsoft Learn). At springe dette trin over skaber ikke ny adgang. Det gør eksisterende over-rettighedssat indhold øjeblikkeligt søgbart gennem forespørgsler i naturligt sprog.
Hvilke SharePoint-governance-kontroller forhindrer oversharing?
Governance-tjeklisten hviler på fem kontroller, de fleste af dem inde i SharePoint Advanced Management, som Microsoft inkluderer med en Microsoft 365 Copilot-licens ifølge sin licensdokumentation. Brugt sammen lader disse kontroller dig finde overdelt indhold, begrænse det fra Copilot og holde det styret over tid.
Tilladelseshygiejne
Start med det grundlæggende, for ingen avanceret kontrol retter en ødelagt tilladelsesmodel. Fjern “Alle undtagen eksterne brugere” fra sites, der indeholder følsomt indhold. Erstat “Alle med linket”-deling med specifik-personer-links, hvor data er fortroligt. Revidér, hvilke Microsoft 365-grupper der giver adgang til hvilke sites, og beskær medlemskab, der ikke længere giver mening.
Brudt arv er den tavse synder. Når en mappe eller fil har unikke tilladelser, der driver væk fra det overordnede site, bliver eksponering næsten umulig at spore manuelt. Reducér unikke tilladelser, hvor du kan, og standardisér adgang på site-niveau.
Restricted Content Discovery (RCD)
Restricted Content Discovery er dit hurtigste inddæmningsværktøj. Når du aktiverer RCD på et site, udelukkes dets indhold fra organisationsdækkende søgning og fra Microsoft 365 Copilot-resultater, mens brugere med direkte adgang fortsætter med at arbejde normalt. Microsoft dokumenterer denne adfærd i sin RCD-vejledning.
Administratorer anvender den typisk med PowerShell. Cmdlet’en er Set-SPOSite -Identity <site URL> -RestrictContentOrgWideSearch $true. Dette er ideelt til følsomme sites, du ikke kan rette tilladelserne fuldt på før lancering, som et HR- eller direktions-site. RCD køber dig tid uden at blokere de personer, der legitimt har brug for indholdet.
Et ord til advarsel. RCD reducerer opdagelighed, den fjerner ikke adgang. Hvis en bruger har direkte tilladelse til et begrænset site, kan vedkommende stadig åbne og endda spørge Copilot om et specifikt dokument, de navigerer til. Brug den som et værn, ikke som en erstatning for at rette tilladelser.
Data Access Governance-rapporter
Før du kan rette oversharing, skal du kunne se den. Data Access Governance (DAG)-rapporterne i SharePoint-administrationscentret bringer dine mest risikable sites frem automatisk. Ifølge Microsoft Learn fremhæver disse rapporter sites delt med alle, sites med mange delingslinks og sites, der indeholder mærket følsomt indhold.
Kør disse først. De omdanner en umulig “revidér hele tenanten”-opgave til en rangeret kortliste over sites, der har brug for opmærksomhed nu. Prioritér toppen af den liste, før nogen Copilot-licenser går ud.
Adgangsgennemgange for sites
At finde overdelte sites er trin ét. At få site-ejere til at rette dem er trin to. Adgangsgennemgange for sites, tilgængelige gennem SharePoint Advanced Management, lader administratorer delegere en gennemgang til de mennesker, der faktisk kender indholdet. Du markerer et site fra en DAG-rapport, og ejeren bekræfter eller fjerner adgang.
Dette betyder noget, fordi central IT sjældent ved, om økonomiteamet bør se et givet site. Det gør ejerne. Delegering skalerer governance uden at gøre én administrator til flaskehalsen for tusindvis af sites.
Følsomhedslabels
Følsomhedslabels fra Microsoft Purview tilføjer beskyttelse, der rejser med filen. En label med kryptering kan begrænse, hvem der åbner et dokument, og hvilke handlinger de udfører. Ifølge Microsoft Purview-dokumentation respekterer Copilot disse brugsrettigheder, så hvis en label nægter en bruger retten til at se eller udtrække indhold, vil Copilot ikke bringe det frem for vedkommende.
Labels lader dig også udelukke beskyttet indhold fra Copilot-behandling og -opsummering. Kombineret med auto-labeling beskytter de følsomme filer, selv når tilladelser er ufuldkomne, hvilket gør dem til det mest holdbare lag på denne liste.
SharePoint Advanced Management leverer Data Access Governance-rapporter, adgangsgennemgange for sites og Restricted Content Discovery til at identificere og inddæmme overdelt indhold, og det er inkluderet med en Microsoft 365 Copilot-licens (Microsoft Learn). Følsomhedslabels tilføjer beskyttelse på filniveau, som Copilot respekterer under hentning og opsummering.
For baggrund om den platform, disse kontroller sidder på, læs vores guide til SharePoint Online. Tilladelsesdrevne adgangsgrupper passer også godt sammen med Azure AD dynamiske grupper.
Hvordan forbereder jeg SharePoint til Copilot trin for trin?
En ren sekvens før Copilot tager uger, ikke dage, og Microsofts egen Copilot-opsætningsvejledning rammesætter den som en faseinddelt udrulning frem for en kontakt. Målet er enkelt: vid hvad der er eksponeret, inddæm det værste af det, og aktivér derefter Copilot i kontrollerede bølger.
Her er en praktisk rækkefølge af handlinger.
Trin 1: Kør Data Access Governance-rapporterne
Åbn SharePoint-administrationscentret og generér DAG-rapporterne. Eksportér listen over sites delt med “Alle undtagen eksterne brugere” og de sites med flest delingslinks. Dette er din arbejdskø.
Trin 2: Anvend Restricted Content Discovery på højrisiko-sites
For følsomme sites, du ikke kan rette tilladelserne på med det samme, så aktivér RCD med Set-SPOSite -RestrictContentOrgWideSearch $true. Dette trækker dem ud af Copilots rækkevidde med det samme, mens du laver den langsommere oprydning.
Trin 3: Ret tilladelser på prioriterede sites
Arbejd dig ned ad DAG-listen. Fjern bred gruppeadgang, konvertér risikable delingslinks og nulstil brudt arv. Udløs adgangsgennemgange for sites, så ejere bekræfter, hvem der reelt har brug for hvert site.
Trin 4: Udrul og anvend følsomhedslabels automatisk
Udrul en klar label-taksonomi og konfigurér auto-labeling for kendt følsomt data, som økonomisk eller HR-indhold. Labels med kryptering bliver dit sikkerhedsnet for alt, oprydningen overser.
Trin 5: Pilottest Copilot med en lille, overvåget gruppe
Aktivér Copilot for en lille pilotgruppe og hold øje med, hvad den bringer frem. Brug piloten som en bevidst stresstest. Hvis Copilot citerer noget, den ikke burde, har du fundet et tilladelseshul, før en fuld udrulning ville have gjort det.
Vi har erfaret, at en stramt afgrænset pilot, ti til tyve personer på tværs af HR, økonomi og IT, blotlægger mere reel oversharing på to uger end måneders teoretiske tilladelsesrevisioner. Lad værktøjet fortælle dig, hvor hullerne er.
Microsoft anbefaler en faseinddelt Microsoft 365 Copilot-udrulning, der begynder med et sikret datafundament og en kontrolleret pilot før bred udrulning (Microsoft Learn). En overvåget pilotgruppe blotlægger reelle oversharing-huller hurtigere end tenant-dækkende tilladelsesrevisioner udført isoleret.
Copilot bygger sine svar på det samme indeks som enterprise-søgning, så vores noter om SharePoint Online hjælper med at forklare, hvordan indhold bringes frem.
Hvordan holder jeg SharePoint styret efter Copilot-go-live?
Governance er ikke en lanceringsopgave, det er en driftsmodel. Microsofts datasikkerhedsvejledning for Copilot behandler forebyggelse af oversharing som løbende, fordi hvert nyt site og delingslink kan genåbne risikoen. Behandl governance som en tilbagevendende cyklus, ikke en engangsoprydning.
Planlæg DAG-rapporter med en regelmæssig kadence, månedligt eller kvartalsvist, og handl hurtigt på nye højrisiko-sites. Hold adgangsgennemgange for sites kørende, så ejere genbekræfter adgang periodisk frem for én gang. Overvåg revisionslogfiler for at se, hvordan indhold faktisk tilgås og deles over tid.
Sæt også værn for nyt indhold. Sæt nye team-sites til private som standard, begræns “Alle”-links på tenant-niveau, og anvend standard-følsomhedslabels, så friske dokumenter starter beskyttet. Målet er at gøre den sikre vej til den nemme vej.
Et velstyret SharePoint-intranet gør dette langt enklere. Når adgangsgrupper, dokumentbiblioteker og labels er struktureret fra starten, bliver governance til vedligeholdelse frem for brandslukning. Dette er ét område, hvor en administreret intranet-platform som intranet.ai hjælper, fordi konsistente site-skabeloner og tilladelsesmønstre forhindrer oversharing i at snige sig tilbage.
Microsoft rammesætter forebyggelse af Copilot-oversharing som kontinuerlig, da nye sites, filer og delingslinks kan genintroducere eksponering efter udrulning (Microsoft Learn). Tilbagevendende Data Access Governance-rapporter, periodiske adgangsgennemgange for sites og overvågning af revisionslogfiler holder en tenant styret længe efter go-live.
Ofte stillede spørgsmål
Hvad er Copilot-oversharing i SharePoint?
Copilot-oversharing sker, når Microsoft 365 Copilot i sine svar bringer SharePoint- eller OneDrive-indhold frem, som en bruger teknisk set kan åbne, men aldrig var ment til at se. Copilot respekterer eksisterende tilladelser, så oversharing afspejler allerede eksisterende adgangsspredning frem for en fejl i Copilot.
Hvad er Restricted Content Discovery i SharePoint?
Restricted Content Discovery (RCD) er en SharePoint Advanced Management-indstilling, der udelukker et sites indhold fra organisationsdækkende søgning og fra Microsoft 365 Copilot-svar, mens brugere med direkte adgang stadig kan åbne filer. Det anvendes pr. site, ofte via cmdlet’en Set-SPOSite -RestrictContentOrgWideSearch.
Respekterer Microsoft 365 Copilot SharePoint-tilladelser?
Ja. Copilot returnerer kun indhold, som den loggede bruger allerede har tilladelse til at åbne gennem Microsoft Graph. Den omgår ikke tilladelser eller følsomhedslabels. Risikoen er, at brede eller glemte tilladelser lader Copilot hente indhold hurtigere, end en person nogensinde ville manuelt.
Skal jeg have SharePoint Advanced Management til Copilot-governance?
SharePoint Advanced Management låser op for de stærkeste oversharing-kontroller, herunder Data Access Governance-rapporter, adgangsgennemgange for sites og Restricted Content Discovery. En Microsoft 365 Copilot-licens inkluderer SharePoint Advanced Management, så de fleste organisationer, der udruller Copilot, har allerede adgang til disse værktøjer.
Hvordan finder jeg overdelte SharePoint-sites før en Copilot-udrulning?
Brug Data Access Governance-rapporterne i SharePoint-administrationscentret. De markerer sites delt med “Alle undtagen eksterne brugere”, sites med mange delingslinks og indhold mærket som følsomt, hvilket hjælper dig med at prioritere, hvilke sites der skal gennemgås, før du aktiverer Copilot for brugere.
Kan følsomhedslabels forhindre Copilot i at vise følsomt indhold?
Følsomhedslabels med kryptering begrænser, hvad Copilot kan behandle og referere til. Hvis en label nægter en bruger EXTRACT- eller VIEW-rettigheder, vil Copilot ikke bringe filens indhold frem for vedkommende. Labels lader dig også udelukke beskyttede filer fra Copilot-opsummering.
Konklusion
Copilot-oversharing er et løseligt problem, men kun hvis du behandler det som en tilladelsesudfordring frem for en AI-udfordring. Værktøjerne findes allerede inde i Microsoft 365. Data Access Governance-rapporter viser dig, hvad der er eksponeret. Restricted Content Discovery inddæmmer de værste sites hurtigt. Oprydning i tilladelser, adgangsgennemgange for sites og følsomhedslabels gør løsningen holdbar.
Gør arbejdet, før du tildeler Copilot-licenser, ikke efter at en følsom fil dukker op i nogens chat. Start med DAG-rapporterne, begræns dine sites med højest risiko, og pilottest derefter Copilot med en lille gruppe, der kan markere det, der slipper igennem.
Et velstruktureret intranet holder dette håndterbart på lang sigt, fordi rene skabeloner og konsistente tilladelser forhindrer oversharing i at vende tilbage. Hvis du planlægger en Copilot-udrulning på SharePoint, er governance det forarbejde, der gør resten sikkert.
Klar til selve udrulningen? Fortsæt med vores guide til Microsoft 365 Copilot.


