Contact
Line : comsiam
Contact
Line : comsiam

วิธีจำกัดสิทธิ์ Microsoft Copilot ไม่ให้เห็นไฟล์ลับทำอย่างไร? หากบริษัทต้องการป้องกันไม่ให้พนักงานใช้ AI ค้นหาเอกสารเงินเดือน ข้อมูลลูกค้า สัญญาธุรกิจ หรือไฟล์สำคัญจาก SharePoint และ OneDrive จำเป็นต้องตรวจสอบการตั้งค่าสิทธิ์ของ Microsoft 365 ให้ถูกต้อง
Microsoft Copilot สามารถค้นหา สรุป และวิเคราะห์ข้อมูลที่ผู้ใช้ได้รับอนุญาตให้เข้าถึงได้ แต่หากองค์กรแชร์ไฟล์กว้างเกินความจำเป็น Copilot อาจช่วยให้พนักงานค้นพบข้อมูลลับที่ตนมีสิทธิ์อยู่แล้วโดยไม่ได้ตั้งใจ
วิธีที่ถูกต้องคือจำกัดสิทธิ์ไฟล์ที่ SharePoint, OneDrive และ Microsoft Entra ID ก่อน จากนั้นใช้ Restricted Access Control, Restricted Content Discovery, Sensitivity Labels และ Microsoft Purview DLP เสริมตามความเหมาะสม
สิ่งสำคัญคือต้องแยกให้ออกระหว่าง การห้ามพนักงานเปิดไฟล์ กับ การห้าม Copilot ค้นพบหรือใช้ไฟล์สร้างคำตอบ เพราะมาตรการทั้งสองประเภทไม่ได้ทำหน้าที่เหมือนกัน
บทความนี้จาก comsiam จะสอนวิธีจำกัดสิทธิ์ Microsoft Copilot แบบละเอียด ตั้งแต่การตรวจสอบสิทธิ์ไฟล์ การแก้ปัญหา Oversharing การตั้งค่าควบคุมการค้นพบเอกสาร ไปจนถึงการทดสอบว่าพนักงานไม่สามารถเข้าถึงข้อมูลที่ไม่ได้รับอนุญาตได้จริง
Microsoft Copilot ใช้ข้อมูลจาก Microsoft 365 ตามสิทธิ์ของบัญชีที่กำลังใช้งาน และความสามารถที่รองรับในผลิตภัณฑ์นั้น
แหล่งข้อมูลที่เกี่ยวข้อง เช่น
ตัวอย่างเช่น บริษัทมีเอกสารรายงานเงินเดือนอยู่ใน SharePoint และกำหนดสิทธิ์ให้พนักงานทุกคนอ่านได้
แม้พนักงานไม่ทราบชื่อไฟล์ Copilot อาจช่วยค้นพบเอกสารดังกล่าวจากคำถามที่เกี่ยวข้องได้
กรณีนี้ไม่ได้หมายความว่า Copilot เจาะระบบรักษาความปลอดภัย แต่เกิดจากผู้ใช้มีสิทธิ์เข้าถึงไฟล์อยู่แล้ว
ตามหลักการ Microsoft Copilot ต้องเคารพสิทธิ์ของผู้ใช้และขอบเขตการเข้าถึงข้อมูล
หากผู้ใช้ไม่มีสิทธิ์เปิดเอกสาร Copilot ไม่ควรนำข้อมูลจากเอกสารนั้นมาแสดงให้ผู้ใช้
อย่างไรก็ตาม การตั้งค่าการแชร์ไฟล์ผิดพลาดหรือการให้สิทธิ์ผ่านกลุ่มโดยไม่ตั้งใจอาจทำให้พนักงานเข้าถึงข้อมูลได้มากกว่าที่องค์กรต้องการ
ก่อนตั้งค่า Copilot ฝ่าย IT ควรเข้าใจความแตกต่างระหว่างมาตรการควบคุมข้อมูลแต่ละประเภท
| มาตรการ | หน้าที่หลัก |
|---|---|
| SharePoint Permissions | กำหนดว่าใครเปิดไฟล์หรือไซต์ได้ |
| OneDrive Sharing | กำหนดสิทธิ์เข้าถึงไฟล์และลิงก์แชร์ |
| Microsoft Entra Groups | จัดกลุ่มผู้ใช้เพื่อกำหนดสิทธิ์ |
| Restricted Access Control | จำกัดการเข้าถึงไซต์หรือ OneDrive เพิ่มเติมตามกลุ่ม |
| Restricted Content Discovery | ลดการค้นพบเนื้อหา SharePoint ในผลค้นหาและ Copilot |
| Sensitivity Labels | จัดประเภทและปกป้องข้อมูล |
| Microsoft Purview DLP | จำกัดการประมวลผลข้อมูลตามนโยบาย |
| Agent Permissions | ควบคุมการเข้าถึงผ่าน Agent และ Connector |
ข้อควรจำ: การซ่อนเอกสารจากผลค้นหาไม่ได้หมายความว่าผู้ใช้หมดสิทธิ์เปิดเอกสารนั้น
หากเป็นข้อมูลลับที่ไม่ควรให้พนักงานอ่าน ต้องแก้ไข Permissions ที่ต้นทาง ไม่ใช่ใช้เพียงการซ่อนจาก Copilot
SharePoint เป็นหนึ่งในแหล่งข้อมูลสำคัญที่ Copilot ใช้ค้นหาและอ้างอิงเอกสารในองค์กร
หากต้องการให้พนักงานบางกลุ่มเท่านั้นที่เข้าถึงข้อมูลสำคัญ ควรเริ่มจากตรวจสอบสิทธิ์ของไซต์และไฟล์
เข้าสู่ระบบ SharePoint ด้วยบัญชีที่มีสิทธิ์จัดการไซต์
ตัวอย่างเช่น
เลือก Settings แล้วเข้าสู่ Site permissions
พิจารณาสิทธิ์หลัก ได้แก่
ตรวจสอบว่ามีบุคคลหรือกลุ่มที่ไม่ควรได้รับสิทธิ์อยู่หรือไม่
ตรวจสอบกลุ่มที่ได้รับสิทธิ์เพิ่มเติม รวมถึงสิทธิ์ที่สืบทอดมาจากระดับไซต์
นำผู้ใช้หรือกลุ่มที่ไม่เกี่ยวข้องออก โดยตรวจสอบผลกระทบต่อการทำงานก่อน
เปิด Document Library แล้วเลือกไฟล์ที่ต้องการป้องกัน
ตรวจสอบรายชื่อผู้ใช้ กลุ่ม และลิงก์ที่สามารถเข้าถึงไฟล์
ลบลิงก์หรือสิทธิ์ที่ไม่เหมาะสมตามสิทธิ์ของผู้ดูแล
ให้ผู้ใช้ที่ไม่มีสิทธิ์ทดลองเปิดไฟล์ผ่าน SharePoint และค้นหาผ่าน Copilot
หากตั้งค่าสิทธิ์ถูกต้อง ผู้ใช้ไม่ควรได้รับเนื้อหาจากเอกสารที่ตนไม่มีสิทธิ์เข้าถึง
OneDrive เป็นอีกแหล่งข้อมูลที่องค์กรควรตรวจสอบ เพราะพนักงานสามารถแชร์ไฟล์ให้เพื่อนร่วมงานหรือบุคคลภายนอกได้
Anyone with the link
ผู้ที่มีลิงก์อาจเข้าถึงข้อมูลได้ตามเงื่อนไขการแชร์ โดยไม่จำเป็นต้องเป็นสมาชิกองค์กร
People in your organization
ผู้ใช้ภายในองค์กรที่เข้าเงื่อนไขและมีลิงก์สามารถเข้าถึงไฟล์ได้ตามการกำหนดค่า
Specific people
อนุญาตเฉพาะบุคคลที่ระบุไว้
สำหรับข้อมูลสำคัญ ควรใช้การแชร์เฉพาะบุคคลและกำหนดสิทธิ์เท่าที่จำเป็น แทนการแชร์แบบกว้าง
ไม่จำเป็นสำหรับทุกองค์กร
ควรกำหนดระดับการแชร์ตามความเสี่ยงของข้อมูลและความจำเป็นในการทำงานร่วมกัน
Restricted Access Control หรือ Restricted Site Access Control เป็นมาตรการที่ช่วยจำกัดการเข้าถึงไซต์ SharePoint เพิ่มเติมด้วยกลุ่มที่กำหนด
จุดเด่นคือผู้ใช้ที่ไม่ได้อยู่ในกลุ่มควบคุมจะไม่สามารถเข้าถึงไซต์หรือเนื้อหาได้ แม้เคยได้รับสิทธิ์หรือลิงก์แชร์มาก่อน
มาตรการนี้จึงแตกต่างจากการซ่อนข้อมูลในผลค้นหา
บริษัทมีไซต์ SharePoint ชื่อ Executive Documents
ต้องการให้เฉพาะสมาชิกกลุ่ม Executive-Security สามารถเข้าถึงข้อมูลได้
ฝ่าย IT สามารถใช้ Restricted Access Control เพื่อกำหนดกลุ่มที่มีสิทธิ์เข้าถึงเพิ่มเติม
มีผล เพราะการจำกัดการเข้าถึงไซต์ถูกนำมาพิจารณาในผลค้นหาและ Copilot ด้วย
หากผู้ใช้ไม่ได้อยู่ในกลุ่มควบคุม จะไม่สามารถเข้าถึงเนื้อหาผ่าน Copilot ได้ตามนโยบายที่กำหนด
ข้อควรระวัง: ไซต์ Teams แบบ Private Channel หรือ Shared Channel อาจเป็นไซต์ SharePoint แยกต่างหาก ต้องตรวจสอบและกำหนดนโยบายกับไซต์เหล่านั้นด้วย ไม่ควรสมมติว่าการตั้งค่าบนไซต์หลักครอบคลุมทุกไซต์ย่อย
Restricted Content Discovery (RCD) เป็นความสามารถของ SharePoint ที่ช่วยจำกัดการค้นพบเนื้อหาจากไซต์บางแห่งในผลค้นหาระดับองค์กรและคำตอบของ Microsoft Copilot
เหมาะสำหรับองค์กรที่ยังตรวจสอบสิทธิ์ข้อมูลไม่เสร็จและต้องการลดการค้นพบเนื้อหาระหว่างปรับปรุงการกำกับดูแล
บริษัทพบว่าไซต์ Finance มีเอกสารสำคัญจำนวนมาก แต่ยังไม่ได้ตรวจสอบสิทธิ์ทั้งหมด
ฝ่าย IT สามารถเปิด Restricted Content Discovery ชั่วคราว เพื่อลดการค้นพบข้อมูลจากไซต์ผ่าน Copilot และการค้นหาระดับองค์กร
ไม่เปลี่ยน
ผู้ใช้ที่ได้รับสิทธิ์อยู่แล้ว ยังสามารถเข้าถึงไฟล์โดยตรงได้
นอกจากนี้ผู้ใช้ยังอาจค้นพบเนื้อหาที่ตนเป็นเจ้าของหรือเพิ่งใช้งาน และฟีเจอร์นี้ไม่ได้จำกัดการใช้งานทุกบริบท เช่น การสรุปเอกสารที่เปิดอยู่
ดังนั้น RCD เป็นมาตรการควบคุมการค้นพบ ไม่ใช่ระบบปิดกั้นการเข้าถึงไฟล์โดยสมบูรณ์
Restricted Content Discovery ใช้กับ SharePoint Sites ไม่รองรับ OneDrive Sites โดยตรง
หากต้องการจำกัดการเข้าถึง OneDrive ต้องใช้สิทธิ์การแชร์หรือมาตรการอื่นที่รองรับ
| ประเด็น | Restricted Access Control | Restricted Content Discovery |
|---|---|---|
| จุดประสงค์ | จำกัดการเข้าถึงข้อมูลจริง | ลดการค้นพบข้อมูล |
| เปลี่ยนผลของสิทธิ์ผู้ใช้ | ใช่ ผ่านกลุ่มควบคุมเพิ่มเติม | ไม่ |
| ผู้ใช้ที่ไม่ได้รับอนุญาตเปิดไฟล์ได้ไหม | ไม่ได้ตามนโยบาย | อาจเปิดได้หากมีสิทธิ์เดิม |
| ผลต่อ Copilot | บังคับใช้ข้อจำกัดการเข้าถึง | ลดการแสดงเนื้อหาในการค้นพบ |
| ใช้กับ SharePoint | ได้ | ได้ |
| ใช้กับ OneDrive | รองรับในขอบเขตที่กำหนด | ไม่รองรับ |
| เหมาะสำหรับ | ไซต์หรือข้อมูลที่ต้องจำกัดสิทธิ์จริง | ลดความเสี่ยงระหว่างตรวจสอบสิทธิ์ |
หากต้องการ ห้ามพนักงานบางกลุ่มเข้าถึงไฟล์จริง ควรเริ่มจาก Permissions หรือ Restricted Access Control
หากต้องการ ลดการปรากฏของไซต์ใน Copilot ระหว่างตรวจสอบสิทธิ์ สามารถใช้ Restricted Content Discovery ตามความเหมาะสม
สำหรับเอกสารลับ ควรแก้ไขสิทธิ์ต้นทางเป็นมาตรการหลักเสมอ
Restricted SharePoint Search เป็นเครื่องมือรุ่นก่อนที่ช่วยจำกัดไซต์ซึ่งปรากฏในผลค้นหาและ Copilot
อย่างไรก็ตาม Microsoft ประกาศยุติฟีเจอร์นี้ โดยตั้งแต่วันที่ 31 กรกฎาคม 2026 จะไม่สามารถเปิดใช้งานใหม่ได้
ดังนั้นองค์กรที่เริ่มจัดการสิทธิ์ Copilot ในปัจจุบันไม่ควรวางระบบใหม่โดยพึ่งพา Restricted SharePoint Search
ควรพิจารณาเครื่องมือปัจจุบัน เช่น
องค์กรที่เคยเปิด Restricted SharePoint Search อยู่ควรตรวจสอบแผนเปลี่ยนผ่านและข้อกำหนดล่าสุดก่อนปรับระบบ
Microsoft Entra ID เป็นระบบจัดการตัวตนและสิทธิ์ของผู้ใช้ใน Microsoft 365
การสร้างกลุ่มพนักงานที่เหมาะสมช่วยให้การกำหนดสิทธิ์เอกสารทำได้เป็นระบบ
หลังสร้างกลุ่ม สามารถนำกลุ่มไปใช้กำหนดสิทธิ์กับ SharePoint หรือมาตรการที่รองรับได้
ไม่ใช่
Security Group เป็นเครื่องมือจัดกลุ่มบัญชี ต้องนำกลุ่มไปใช้กับ Permissions หรือนโยบายที่เกี่ยวข้องก่อน จึงจะมีผลต่อการเข้าถึงข้อมูล
Microsoft Purview Sensitivity Labels ช่วยจัดประเภทและปกป้องข้อมูล
องค์กรสามารถกำหนด Label เช่น
ขึ้นอยู่กับการตั้งค่า เช่น
ข้อสำคัญ: Label ที่มีเพียงข้อความว่า Highly Confidential ไม่ได้ทำให้ Copilot หยุดอ่านไฟล์โดยอัตโนมัติ ต้องกำหนดการป้องกันหรือ DLP ให้ตรงกับวัตถุประสงค์จริง
หากองค์กรต้องการให้พนักงานยังเปิดไฟล์ผ่าน SharePoint ได้ แต่ไม่ต้องการให้ Copilot ใช้เนื้อหาของไฟล์ที่จัดเป็นความลับสูง สามารถพิจารณา Microsoft Purview DLP
บริษัทมีเอกสารที่ติด Label เป็น Highly Confidential
ต้องการไม่ให้ Copilot ใช้เอกสารเหล่านี้เป็นแหล่งข้อมูลในการสร้างคำตอบ
ไม่จำเป็น
นโยบายนี้มุ่งจำกัดการใช้เนื้อหาใน Copilot ไม่ได้เพิกถอนสิทธิ์เปิดไฟล์ต้นฉบับโดยอัตโนมัติ
หากต้องการห้ามพนักงานอ่านไฟล์ ต้องแก้ SharePoint Permissions หรือใช้ Restricted Access Control เพิ่มเติม
Microsoft Teams เชื่อมต่อกับ SharePoint สำหรับการจัดเก็บไฟล์ และมีระบบสมาชิกสำหรับควบคุมการเข้าถึงการสนทนาและข้อมูล
Private Channel จำกัดการเข้าถึงให้เฉพาะสมาชิกที่ได้รับอนุญาต
แต่ยังต้องตรวจสอบสิทธิ์ SharePoint Site ที่เชื่อมต่อ เพราะไฟล์ของ Private Channel อาจจัดเก็บอยู่ในไซต์แยกจาก Team หลัก
ไม่ควรเข้าใจว่าการเปลี่ยนชื่อ Channel เป็น Private เพียงอย่างเดียวจะป้องกันทุกช่องทางของข้อมูล
ฝ่าย HR และ Finance มักจัดเก็บข้อมูลที่อ่อนไหว เช่น
ขั้นตอนที่ 1: แยก SharePoint Site สำหรับ HR และ Finance ตามความเหมาะสม
ขั้นตอนที่ 2: กำหนดกลุ่มผู้ได้รับสิทธิ์
ขั้นตอนที่ 3: ลดการแชร์แบบทุกคนในองค์กร
ขั้นตอนที่ 4: ใช้ Restricted Access Control สำหรับไซต์ที่ต้องจำกัดเข้มงวด เมื่อมีสิทธิ์ใช้งาน
ขั้นตอนที่ 5: จัดประเภทเอกสารด้วย Sensitivity Labels
ขั้นตอนที่ 6: ใช้ DLP สำหรับ Copilot ตามความจำเป็น
ขั้นตอนที่ 7: ทดสอบด้วยบัญชีผู้ใช้จากแผนกอื่น
ขั้นตอนที่ 8: ตรวจสอบ Audit Logs
ขั้นตอนที่ 9: ทบทวนสิทธิ์เป็นระยะ
ควรใช้ไฟล์จำลองในการทดสอบ ไม่ควรนำข้อมูลเงินเดือนหรือข้อมูลส่วนบุคคลจริงมาใช้ทดสอบการรั่วไหลโดยไม่จำเป็น
การตั้งค่าสิทธิ์สำเร็จไม่ได้หมายความว่าควรเปิดระบบจริงทันที
ฝ่าย IT ควรทดสอบการทำงานด้วยบัญชีหลายระดับ
Account A: พนักงาน HR ที่มีสิทธิ์เข้าถึงเอกสาร
Account B: พนักงานฝ่ายขายที่ไม่มีสิทธิ์เข้าถึงเอกสาร HR
Account C: ผู้ดูแลระบบที่ได้รับสิทธิ์ตามความจำเป็น
สร้างเอกสาร Word ชื่อ
HR-Confidential-Test.docx
ภายในใส่ข้อความตัวอย่างที่ไม่ใช่ข้อมูลจริง เพื่อให้สามารถตรวจสอบการค้นพบข้อมูลได้
Account A ควรเปิดไฟล์ได้ตามสิทธิ์
Account B ไม่ควรเปิดไฟล์ได้
Account B ไม่ควรได้รับเนื้อหาที่ตนไม่มีสิทธิ์เข้าถึง
ให้ Account B ถามเกี่ยวกับข้อมูลในไฟล์ทดสอบ
Copilot ไม่ควรนำเนื้อหาจากไฟล์ที่ Account B ไม่มีสิทธิ์มาใช้ตอบคำถาม
ตรวจสอบการลดการค้นพบข้อมูลในผลค้นหาระดับองค์กร โดยแยกจากผลการตรวจ Permissions
ตรวจสอบว่า Copilot ไม่ประมวลผลเอกสารที่ตรงกับนโยบาย แม้บัญชีทดสอบจะมีสิทธิ์เปิดไฟล์ต้นฉบับ
หากผลลัพธ์ไม่ตรงกับที่ต้องการ ควรตรวจสอบสิทธิ์ การสืบทอดสิทธิ์ กลุ่มสมาชิก และขอบเขตการบังคับใช้นโยบายก่อนเปิดให้พนักงานใช้งานจริง
SharePoint Advanced Management มีเครื่องมือที่ช่วยองค์กรตรวจสอบสถานะข้อมูลและความเสี่ยงจาก Oversharing
ความสามารถสำคัญ เช่น
เครื่องมือเหล่านี้ช่วยให้ฝ่าย IT ไม่ต้องตรวจสอบไฟล์ทุกไฟล์ด้วยตนเองโดยไม่มีการจัดลำดับความเสี่ยง
Copilot Agent สามารถเชื่อมต่อกับข้อมูลและเครื่องมือที่เกี่ยวข้องกับงาน เช่น
Agent อาจมีสิทธิ์อ่านหรือดำเนินการกับข้อมูลตามการเชื่อมต่อที่ได้รับอนุญาต
ข้อควรระวัง: Agent ที่ใช้บัญชีบริการหรือข้อมูลรับรองเฉพาะอาจมีรูปแบบการเข้าถึงต่างจาก Copilot Chat ปกติ ต้องตรวจสอบการตั้งค่าแต่ละ Agent ไม่ควรสรุปว่าทุก Agent ใช้สิทธิ์ของผู้ใช้โดยตรงเสมอไป
ตรวจสอบว่าผู้ใช้ยังมีสิทธิ์ผ่านกลุ่มอื่นหรือไม่ และแยกความแตกต่างระหว่างผลค้นหากับเนื้อหาไฟล์
เป็นการทำงานตามลักษณะของ RCD เพราะไม่ได้เปลี่ยน Permissions เดิม
DLP สำหรับ Copilot อาจจำกัดเฉพาะการประมวลผลเนื้อหา ไม่ได้เพิกถอนสิทธิ์ SharePoint
ตรวจสอบสมาชิกกลุ่มควบคุมและสิทธิ์ที่กำหนด รวมถึงกลุ่มของเจ้าของไซต์
การเปลี่ยนแปลงผลค้นหาและดัชนีอาจใช้เวลา ควรตรวจสอบการบังคับใช้สิทธิ์ต้นทางและทดสอบอีกครั้งเมื่อระบบประมวลผลเสร็จ
ตรวจสอบไซต์ SharePoint แยกของ Channel และสิทธิ์สมาชิก
ตรวจสอบว่า Label มีการเข้ารหัสหรือข้อจำกัดที่เหมาะสม และมี DLP Policy ที่กำหนดการป้องกันจริงหรือไม่
ตรวจสอบว่าเจ้าของไฟล์เคยแชร์ให้ผู้ใช้หรือกลุ่มของผู้ใช้นั้นหรือไม่
ควรเริ่มจากจำกัดสิทธิ์ SharePoint และ OneDrive ให้ถูกต้อง หากต้องการควบคุมเพิ่มเติมสามารถใช้ Restricted Access Control, Restricted Content Discovery หรือ DLP ตามวัตถุประสงค์
โดยหลักแล้วไม่ได้ Copilot เคารพสิทธิ์ผู้ใช้ตามระบบ Microsoft 365 แต่ต้องตรวจสอบว่าผู้ใช้ได้รับสิทธิ์ผ่านการแชร์หรือกลุ่มโดยไม่ตั้งใจหรือไม่
ไม่ได้โดยตรง เพราะเป็นเครื่องมือจำกัดการค้นพบเนื้อหา ไม่ได้เปลี่ยนสิทธิ์ไฟล์
Restricted Access Control จำกัดการเข้าถึงเนื้อหาจริงตามกลุ่มควบคุม ส่วน Restricted Content Discovery ลดการค้นพบเนื้อหาในผลค้นหาและ Copilot
ได้ โดยจัดการสิทธิ์และการป้องกันของแหล่งข้อมูล HR ให้เหมาะสม อาจใช้การแยกไซต์และ Restricted Access Control เพิ่มเติมเมื่อจำเป็น
ขึ้นอยู่กับความต้องการ หากต้องการเพียงห้ามผู้ไม่มีสิทธิ์เปิดไฟล์ การกำหนด Permissions ที่ถูกต้องเป็นหลัก แต่หากต้องการห้าม Copilot ใช้เนื้อหาบางประเภทแม้ผู้ใช้มีสิทธิ์ ก็อาจต้องใช้ DLP เพิ่มเติม
ไม่รองรับ OneDrive Sites โดยตรง ควรควบคุมสิทธิ์ OneDrive ด้วยการแชร์และมาตรการที่รองรับ
ต้องนำกลุ่มไปกำหนดสิทธิ์หรือใช้งานกับนโยบายที่เกี่ยวข้องก่อน
Microsoft ระบุว่าตั้งแต่วันที่ 31 กรกฎาคม 2026 ไม่สามารถเปิดใช้งานใหม่ได้ และแนะนำให้ใช้มาตรการควบคุมข้อมูลปัจจุบันแทน
ไม่เสมอไป ต้องตรวจสอบว่ามีการเข้ารหัส สิทธิ์ หรือ DLP ที่จำกัดการประมวลผลจริงหรือไม่
ควรเริ่มจากตรวจสอบกลุ่มผู้ใช้ สิทธิ์ SharePoint และ OneDrive รวมถึงลิงก์แชร์ที่เปิดกว้าง ก่อนเพิ่มเครื่องมือขั้นสูงตามความเสี่ยง
วิธีจำกัดสิทธิ์ Microsoft Copilot ที่มีประสิทธิภาพต้องเริ่มจากการจัดการ Permissions ของ SharePoint, OneDrive และ Microsoft Entra ID ให้ถูกต้อง
หากต้องการจำกัดการเข้าถึงข้อมูลจริง ให้ใช้สิทธิ์ไฟล์และ Restricted Access Control ตามความเหมาะสม
หากต้องการลดการค้นพบเอกสารใน Copilot ระหว่างตรวจสอบสิทธิ์ ให้พิจารณา Restricted Content Discovery
หากต้องการห้าม Copilot ใช้เอกสารบางประเภทสร้างคำตอบ แม้ผู้ใช้มีสิทธิ์อ่านเอกสารนั้น สามารถใช้ Sensitivity Labels ร่วมกับ Microsoft Purview DLP ตามความสามารถที่รองรับ
องค์กรควรทดสอบด้วยบัญชีจากหลายแผนก และตรวจสอบทั้งการเปิดไฟล์โดยตรง การค้นหา และการใช้งาน Copilot เพื่อยืนยันว่ามาตรการทำงานตามที่ต้องการ
ข้อแนะนำจาก comsiam: อย่าพึ่งการซ่อนไฟล์จากผลค้นหาเพียงอย่างเดียว หากเอกสารเป็นความลับจริง ต้องจำกัดสิทธิ์ที่ต้นทางก่อน แล้วจึงใช้เครื่องมือค้นพบข้อมูลและ DLP เป็นมาตรการเสริม วิธีนี้ช่วยลดความเสี่ยงจาก Oversharing และทำให้ Microsoft Copilot ใช้ข้อมูลได้ตามขอบเขตที่องค์กรอนุญาต
ComSiam Professional Team