Slik forhindrer du Copilot-overdeling i SharePoint

Av Giuseppe Marchi · Oppdatert

Microsoft 365 Copilot bryter ikke SharePoint-tillatelsene dine. Den blottlegger dem. I det øyeblikket du slår den på, kan Copilot lese hver fil den innloggede brukeren har lov til å åpne, og deretter oppsummere den på sekunder. Hvis et lønnsregneark, et utkast til en omorganiseringsplan eller en upublisert kontrakt noen gang ble delt for bredt, vil Copilot finne det og sitere det.

Det er kjernen i Copilot-overdeling. Det er ikke et sikkerhetshull i AI-en. Det er år med tillatelsesspredning som plutselig blir søkbar på enkelt språk. Denne guiden tar SharePoint-administratorer gjennom styringsarbeidet som må gjøres før utrulling, med de reelle Microsoft-kontrollene som begrenser risikoen.

Hva du finner i denne artikkelen

  • Hvorfor Copilot-overdeling skjer, og hvorfor det er et tillatelsesproblem
  • De spesifikke risikoene ved å aktivere Copilot før styring er på plass
  • En praktisk styringssjekkliste, kontroll for kontroll
  • En trinnvis forberedelsessekvens før Copilot
  • Hvordan du holder innhold styrt etter lansering

Se intranet.ai i praksis

Et bruksklart intranett på SharePoint Online, klart på få dager. Bestill en gratis demo med teamet vårt.

Bestill en demo

Hvorfor skjer Copilot-overdeling?

Copilot-overdeling skjer fordi Microsoft 365 Copilot respekterer eksisterende tilgangsrettigheter og henter innhold gjennom Microsoft Graph og Microsoft Search. Ifølge Microsoft Learn returnerer Copilot kun innhold brukeren allerede har tilgang til. Problemet er ikke hva Copilot kan nå. Det er hva brukere allerede kunne nå, men aldri la merke til.

I årevis gjorde SharePoint og OneDrive deling enkelt. Folk brukte «Alle med lenken», ga tilgang til brede Microsoft 365-grupper, eller kopierte sensitive filer inn i team-nettsteder. Ingen leste de filene manuelt, så eksponeringen forble usynlig. Copilot fjerner den friksjonen.

Spør den «hva er bonusstrukturen vår for 2026?» og den skanner alt du kan åpne, og svarer deretter i ett avsnitt. Et dokument som var teknisk tilgjengelig, men praktisk talt begravd, er nå ett spørsmål unna.

Viktige poenger

  • Copilot løfter frem innhold brukere allerede hadde tillatelse til å åpne, så overdeling er et tillatelsesproblem, ikke en AI-feil.
  • Restricted Content Discovery (RCD) skjuler et nettsted fra Copilot og organisasjonsomfattende søk, samtidig som direkte tilgang beholdes.
  • Data Access Governance-rapporter flagger overdelte nettsteder før utrulling. Microsoft dokumenterer disse i SharePoint Advanced Management.
  • Kjør opprydding av tillatelser, RCD, DAG-gjennomganger og følsomhetsetiketter før du tildeler Copilot-lisenser.

I arbeidet vårt med Microsoft 365-kunder er den vanligste overraskelsen ikke en hacket fil. Det er et HR-nettsted delt med «alle bortsett fra eksterne brukere» tre tenant-administratorer tilbake, som ingen husket før Copilot siterte et oppsigelsesbrev.

Microsoft 365 Copilot henter resultater gjennom Microsoft Graph og respekterer eksisterende tillatelser, og returnerer kun innhold den innloggede brukeren allerede kan åpne (Microsoft Learn). Overdeling gjenspeiler derfor eksisterende tilgangsspredning i SharePoint og OneDrive, ikke en svakhet i Copilots design eller forankringsmodell.

Se oversikten vår over Microsoft 365 Copilot for hvordan assistenten lisensieres og hva den kan gjøre.

Hva er risikoen ved å rulle ut Copilot før styring?

Den største risikoen før utrulling er oppdagelseshastighet. Copilot kan returnere et sensitivt dokument i ett spørsmål som en nysgjerrig ansatt kanskje aldri ville funnet ved å bla. Microsoft selv anbefaler et «sikkert som standard»-datafundament før bred utrulling, i sin veiledning for Copilot-utrulling.

Tenk på hva som endrer seg på dag én. Tillatelser som var «greie fordi ingen så» blir en levende søkeindeks på naturlig språk. En praktikant kan spørre om permitteringer. En innleid kan spørre om priser. Ingenting ble brutt, men sensitivt innhold er plutselig samtalebart.

Det er tre lagvise risikoer verdt å navngi. Først, intern overdeling: folk ser kollegers innhold de ikke burde se. Deretter, utilsiktet avsløring: Copilot inkluderer et sensitivt tall inne i et bredere svar. Til sist, samsvarseksponering: regulerte data, som HR- eller økonomidata, blir trivielt hentbare uten et revisjonsspor noen gjennomgikk.

Her er det kontrære poenget. Copilot øker ikke risikoflaten din. Den måler den. Antallet filer Copilot kan sitere er nøyaktig antallet filer den svakeste tillatelsesmodellen din allerede eksponerte. Behandle din første Copilot-pilot som en gratis penetrasjonstest av din egen delingshygiene.

Microsoft anbefaler å etablere et sikkert datafundament, inkludert gjennomgang av tillatelser og kontroller mot overdeling, før du ruller ut Microsoft 365 Copilot bredt (Microsoft Learn). Å hoppe over dette trinnet skaper ikke ny tilgang. Det gjør eksisterende over-tillatt innhold umiddelbart oppdagbart gjennom naturlig-språk-spørsmål.

Hvilke SharePoint-styringskontroller forhindrer overdeling?

Styringssjekklisten hviler på fem kontroller, de fleste inne i SharePoint Advanced Management, som Microsoft inkluderer med en Microsoft 365 Copilot-lisens ifølge sin lisensieringsdokumentasjon. Brukt sammen lar disse kontrollene deg finne overdelt innhold, begrense det fra Copilot, og holde det styrt over tid.

Tillatelseshygiene

Start med det grunnleggende, for ingen avansert kontroll fikser en ødelagt tillatelsesmodell. Fjern «alle bortsett fra eksterne brukere» fra nettsteder som inneholder sensitivt innhold. Erstatt «alle med lenken»-deling med lenker til bestemte personer der data er konfidensielle. Revider hvilke Microsoft 365-grupper som gir tilgang til hvilke nettsteder, og beskjær medlemskap som ikke lenger gir mening.

Brutt arv er den stille synderen. Når en mappe eller fil har unike tillatelser som driver bort fra det overordnede nettstedet, blir eksponering nesten umulig å spore manuelt. Reduser unike tillatelser der du kan, og standardiser tilgang på nettstedsnivå.

Restricted Content Discovery (RCD)

Restricted Content Discovery er ditt raskeste verktøy for inneslutning. Når du aktiverer RCD på et nettsted, utelukkes innholdet fra organisasjonsomfattende søk og fra Microsoft 365 Copilot-resultater, mens brukere med direkte tilgang fortsetter å jobbe normalt. Microsoft dokumenterer denne oppførselen i sin RCD-veiledning.

Administratorer bruker den vanligvis med PowerShell. Cmdleten er Set-SPOSite -Identity <site URL> -RestrictContentOrgWideSearch $true. Dette er ideelt for sensitive nettsteder du ikke fullt ut kan tillatelses-rydde før lansering, som et HR- eller ledernettsted. RCD kjøper deg tid uten å blokkere folkene som legitimt trenger innholdet.

En advarsel. RCD reduserer oppdagbarhet, det fjerner ikke tilgang. Hvis en bruker har direkte tillatelse til et begrenset nettsted, kan de fortsatt åpne og til og med spørre Copilot om et bestemt dokument de navigerer til. Bruk det som en sikring, ikke en erstatning for å fikse tillatelser.

Data Access Governance-rapporter

Før du kan fikse overdeling, må du se den. Data Access Governance (DAG)-rapportene i SharePoint-administrasjonssenteret løfter frem de mest risikable nettstedene dine automatisk. Ifølge Microsoft Learn fremhever disse rapportene nettsteder delt med alle, nettsteder med mange delingslenker, og nettsteder som inneholder merket sensitivt innhold.

Kjør disse først. De gjør en umulig «revider hele tenant-en»-oppgave om til en rangert kortliste over nettsteder som trenger oppmerksomhet nå. Prioriter toppen av den listen før noen Copilot-lisenser deles ut.

Gjennomganger av nettstedstilgang

Å finne overdelte nettsteder er trinn én. Å få nettstedseiere til å fikse dem er trinn to. Gjennomganger av nettstedstilgang, tilgjengelig gjennom SharePoint Advanced Management, lar administratorer delegere en gjennomgang til folkene som faktisk kjenner innholdet. Du flagger et nettsted fra en DAG-rapport, og eieren bekrefter eller fjerner tilgang.

Dette betyr noe fordi sentral IT sjelden vet om økonomiteamet bør se et gitt nettsted. Eierne vet det. Delegering skalerer styring uten å gjøre én administrator til flaskehalsen for tusenvis av nettsteder.

Følsomhetsetiketter

Følsomhetsetiketter fra Microsoft Purview legger til beskyttelse som følger med filen. En etikett med kryptering kan begrense hvem som åpner et dokument og hvilke handlinger de utfører. Ifølge Microsoft Purview-dokumentasjonen respekterer Copilot disse bruksrettighetene, så hvis en etikett nekter en bruker retten til å vise eller trekke ut innhold, vil ikke Copilot løfte det frem for dem.

Etiketter lar deg også utelukke beskyttet innhold fra Copilot-behandling og -oppsummering. Kombinert med automatisk merking beskytter de sensitive filer selv når tillatelser er ufullkomne, noe som gjør dem til det mest varige laget i denne listen.

SharePoint Advanced Management tilbyr Data Access Governance-rapporter, gjennomganger av nettstedstilgang og Restricted Content Discovery for å identifisere og begrense overdelt innhold, og det er inkludert med en Microsoft 365 Copilot-lisens (Microsoft Learn). Følsomhetsetiketter legger til beskyttelse på filnivå som Copilot respekterer under henting og oppsummering.

For bakgrunn om plattformen disse kontrollene sitter på, les guiden vår til SharePoint Online. Tillatelsesdrevne tilgangsgrupper passer også godt sammen med Azure AD dynamiske grupper.

Hvordan forbereder jeg SharePoint for Copilot, trinn for trinn?

En ren sekvens før Copilot tar uker, ikke dager, og Microsofts egen veiledning for Copilot-oppsett rammer det inn som en faseinndelt utrulling snarere enn en bryter. Målet er enkelt: vit hva som er eksponert, begrens det verste av det, og aktiver deretter Copilot i kontrollerte bølger.

Her er en praktisk rekkefølge på operasjonene.

Trinn 1: Kjør Data Access Governance-rapportene

Åpne SharePoint-administrasjonssenteret og generer DAG-rapportene. Eksporter listen over nettsteder delt med «alle bortsett fra eksterne brukere» og nettstedene med flest delingslenker. Dette er arbeidskøen din.

Trinn 2: Bruk Restricted Content Discovery på høyrisikonettsteder

For sensitive nettsteder du ikke kan tillatelses-rydde umiddelbart, aktiver RCD med Set-SPOSite -RestrictContentOrgWideSearch $true. Dette trekker dem ut av Copilots rekkevidde med en gang mens du gjør den tregere oppryddingen.

Trinn 3: Fiks tillatelser på prioriterte nettsteder

Arbeid deg nedover DAG-listen. Fjern bred gruppetilgang, konverter risikable delingslenker, og tilbakestill brutt arv. Utløs gjennomganger av nettstedstilgang slik at eiere bekrefter hvem som virkelig trenger hvert nettsted.

Trinn 4: Rull ut og bruk følsomhetsetiketter automatisk

Rull ut en tydelig etikett-taksonomi og konfigurer automatisk merking for kjente sensitive data, som økonomi- eller HR-innhold. Etiketter med kryptering blir sikkerhetsnettet ditt for alt opprydding går glipp av.

Trinn 5: Piloter Copilot med en liten, overvåket gruppe

Aktiver Copilot for en liten pilotgruppe og se hva den løfter frem. Bruk piloten som en bevisst stresstest. Hvis Copilot siterer noe den ikke burde, har du funnet et tillatelsesgap før en full utrulling ville gjort det.

Vi har erfart at en stramt avgrenset pilot, ti til tjue personer på tvers av HR, økonomi og IT, avslører mer reell overdeling på to uker enn måneder med teoretiske tillatelsesrevisjoner. La verktøyet fortelle deg hvor hullene er.

Microsoft anbefaler en faseinndelt Microsoft 365 Copilot-utrulling som begynner med et sikret datafundament og en kontrollert pilot før bred utrulling (Microsoft Learn). En overvåket pilotgruppe avslører reelle overdelingshull raskere enn tenant-omfattende tillatelsesrevisjoner utført isolert.

Copilot forankrer svarene sine i den samme indeksen som bedriftssøk, så notatene våre om SharePoint Online hjelper med å forklare hvordan innhold løftes frem.

Hvordan holder jeg SharePoint styrt etter at Copilot er lansert?

Styring er ikke en lanseringsoppgave, det er en driftsmodell. Microsofts veiledning for datasikkerhet for Copilot behandler forebygging av overdeling som løpende, fordi hvert nye nettsted og hver nye delingslenke kan gjenåpne risikoen. Behandle styring som en tilbakevendende syklus, ikke en engangs opprydding.

Planlegg DAG-rapporter med jevn kadens, månedlig eller kvartalsvis, og handle raskt på nye høyrisikonettsteder. Hold gjennomganger av nettstedstilgang i gang slik at eiere bekrefter tilgang på nytt periodisk i stedet for én gang. Overvåk revisjonslogger for å se hvordan innhold faktisk aksesseres og deles over tid.

Sett sikringer for nytt innhold også. Sett nye team-nettsteder til private som standard, begrens «alle»-lenker på tenant-nivå, og bruk standard følsomhetsetiketter slik at ferske dokumenter starter beskyttet. Målet er å gjøre den sikre veien til den enkle veien.

Et velstyrt SharePoint-intranett gjør dette langt enklere. Når tilgangsgrupper, dokumentbiblioteker og etiketter er strukturert fra starten, blir styring vedlikehold snarere enn brannslukking. Dette er ett område der en styrt intranettplattform som intranet.ai hjelper, fordi konsekvente nettstedsmaler og tillatelsesmønstre hindrer overdeling i å snike seg inn igjen.

Microsoft rammer forebygging av Copilot-overdeling inn som kontinuerlig, siden nye nettsteder, filer og delingslenker kan gjeninnføre eksponering etter utrulling (Microsoft Learn). Tilbakevendende Data Access Governance-rapporter, periodiske gjennomganger av nettstedstilgang og overvåking av revisjonslogger holder en tenant styrt lenge etter lansering.

Ofte stilte spørsmål

Hva er Copilot-overdeling i SharePoint?

Copilot-overdeling skjer når Microsoft 365 Copilot løfter frem SharePoint- eller OneDrive-innhold i svarene sine som en bruker teknisk sett kan åpne, men aldri var ment å se. Copilot respekterer eksisterende tillatelser, så overdeling gjenspeiler eksisterende tilgangsspredning snarere enn en feil i Copilot.

Hva er Restricted Content Discovery i SharePoint?

Restricted Content Discovery (RCD) er en innstilling i SharePoint Advanced Management som utelukker et nettsteds innhold fra organisasjonsomfattende søk og fra Microsoft 365 Copilot-svar, mens brukere med direkte tilgang fortsatt kan åpne filer. Den brukes per nettsted, ofte via cmdleten Set-SPOSite -RestrictContentOrgWideSearch.

Respekterer Microsoft 365 Copilot SharePoint-tillatelser?

Ja. Copilot returnerer kun innhold den innloggede brukeren allerede har tillatelse til å åpne gjennom Microsoft Graph. Den omgår ikke tillatelser eller følsomhetsetiketter. Risikoen er at vide eller glemte tillatelser lar Copilot hente innhold raskere enn en person noensinne ville gjort manuelt.

Trenger jeg SharePoint Advanced Management for Copilot-styring?

SharePoint Advanced Management låser opp de sterkeste kontrollene mot overdeling, inkludert Data Access Governance-rapporter, gjennomganger av nettstedstilgang og Restricted Content Discovery. En Microsoft 365 Copilot-lisens inkluderer SharePoint Advanced Management, så de fleste organisasjoner som ruller ut Copilot har allerede tilgang til disse verktøyene.

Hvordan finner jeg overdelte SharePoint-nettsteder før en Copilot-utrulling?

Bruk Data Access Governance-rapportene i SharePoint-administrasjonssenteret. De flagger nettsteder delt med «alle bortsett fra eksterne brukere», nettsteder med mange delingslenker, og innhold merket som sensitivt, og hjelper deg med å prioritere hvilke nettsteder du skal gjennomgå før du aktiverer Copilot for brukere.

Kan følsomhetsetiketter hindre Copilot i å vise sensitivt innhold?

Følsomhetsetiketter med kryptering begrenser hva Copilot kan behandle og referere til. Hvis en etikett nekter en bruker EXTRACT- eller VIEW-rettigheter, vil ikke Copilot løfte frem den filens innhold for dem. Etiketter lar deg også utelukke beskyttede filer fra Copilot-oppsummering.

Konklusjon

Copilot-overdeling er et løsbart problem, men bare hvis du behandler det som en tillatelsesutfordring snarere enn en AI-utfordring. Verktøyene finnes allerede inne i Microsoft 365. Data Access Governance-rapporter viser deg hva som er eksponert. Restricted Content Discovery begrenser de verste nettstedene raskt. Opprydding av tillatelser, gjennomganger av nettstedstilgang og følsomhetsetiketter gjør løsningen varig.

Gjør arbeidet før du tildeler Copilot-lisenser, ikke etter at en sensitiv fil dukker opp i noens chat. Start med DAG-rapportene, begrens nettstedene med høyest risiko, og piloter deretter Copilot med en liten gruppe som kan flagge det som slipper gjennom.

Et velstrukturert intranett holder dette håndterbart på lang sikt, fordi rene maler og konsekvente tillatelser stopper overdeling fra å komme tilbake. Hvis du planlegger en Copilot-utrulling på SharePoint, er styring grunnarbeidet som gjør resten trygt.

Klar for selve utrullingen? Fortsett med guiden vår til Microsoft 365 Copilot.

Artikkel FAQ

Hva er Copilot-overdeling i SharePoint?

Copilot-overdeling skjer når Microsoft 365 Copilot løfter frem SharePoint- eller OneDrive-innhold i svarene sine som en bruker teknisk sett kan åpne, men aldri var ment å se. Copilot respekterer eksisterende tillatelser, så overdeling gjenspeiler eksisterende tilgangsspredning snarere enn en feil i Copilot.

Hva er Restricted Content Discovery i SharePoint?

Restricted Content Discovery (RCD) er en innstilling i SharePoint Advanced Management som utelukker et nettsteds innhold fra organisasjonsomfattende søk og fra Microsoft 365 Copilot-svar, mens brukere med direkte tilgang fortsatt kan åpne filer. Den brukes per nettsted, ofte via cmdleten Set-SPOSite -RestrictContentOrgWideSearch.

Respekterer Microsoft 365 Copilot SharePoint-tillatelser?

Ja. Copilot returnerer kun innhold den innloggede brukeren allerede har tillatelse til å åpne gjennom Microsoft Graph. Den omgår ikke tillatelser eller følsomhetsetiketter. Risikoen er at vide eller glemte tillatelser lar Copilot hente innhold raskere enn en person noensinne ville gjort manuelt.

Trenger jeg SharePoint Advanced Management for Copilot-styring?

SharePoint Advanced Management låser opp de sterkeste kontrollene mot overdeling, inkludert Data Access Governance-rapporter, gjennomganger av nettstedstilgang og Restricted Content Discovery. En Microsoft 365 Copilot-lisens inkluderer SharePoint Advanced Management, så de fleste organisasjoner som ruller ut Copilot har allerede tilgang til disse verktøyene.

Hvordan finner jeg overdelte SharePoint-nettsteder før en Copilot-utrulling?

Bruk Data Access Governance-rapportene i SharePoint-administrasjonssenteret. De flagger nettsteder delt med «alle bortsett fra eksterne brukere», nettsteder med mange delingslenker, og innhold merket som sensitivt, og hjelper deg med å prioritere hvilke nettsteder du skal gjennomgå før du aktiverer Copilot for brukere.

Kan følsomhetsetiketter hindre Copilot i å vise sensitivt innhold?

Følsomhetsetiketter med kryptering begrenser hva Copilot kan behandle og referere til. Hvis en etikett nekter en bruker EXTRACT- eller VIEW-rettigheter, vil ikke Copilot løfte frem den filens innhold for dem. Etiketter lar deg også utelukke beskyttede filer fra Copilot-oppsummering.

intranet.ai on multiple devices

Tydelige priser, ingen overraskelser, fra 3 950 €/år.

Få et komplett SharePoint-intranet, fullt integrert med Microsoft 365, innen 24 timer etter kjøp.

Vi tar oss av å konfigurere nettstedet og integrere det med selskapets programvare og applikasjoner, uten ekstra utviklingskostnader.