ก่อนเปิดใช้ Microsoft 365 Copilot ต้องเตรียมอะไรบ้าง? Checklist ความปลอดภัยองค์กร

ก่อนเปิดใช้ Microsoft 365 Copilot ต้องเตรียมอะไรบ้าง? เป็นคำถามสำคัญสำหรับเจ้าของบริษัท ผู้บริหาร IT Manager และ Microsoft 365 Administrator ที่ต้องการนำ AI มาใช้งานกับเอกสาร Word, Excel, PowerPoint, Outlook, SharePoint, OneDrive และ Microsoft Teams อย่างปลอดภัย

Microsoft Copilot ช่วยให้พนักงานค้นหาข้อมูล สรุปเอกสาร วิเคราะห์รายงาน และลดเวลาทำงานซ้ำ ๆ ได้ แต่การเปิดใช้ Copilot โดยไม่ตรวจสอบบัญชีผู้ใช้ สิทธิ์การแชร์ไฟล์ และข้อมูลที่จัดเก็บในระบบ Microsoft 365 อาจเพิ่มความเสี่ยงด้านความปลอดภัยได้

คำตอบสั้น ๆ คือ ก่อนเปิดใช้ Microsoft 365 Copilot องค์กรต้องตรวจสอบไลเซนส์ Microsoft 365 บัญชี Microsoft Entra ID แอปและระบบเครือข่ายที่รองรับ จากนั้นควรตรวจสอบ SharePoint Oversharing, OneDrive Permissions, MFA, Sensitivity Labels, DLP และเตรียมกลุ่มทดลองใช้งานก่อนเปิดระบบให้พนักงานทั้งหมด

ข้อกำหนดทางเทคนิคบางรายการเป็นสิ่งจำเป็นเพื่อให้ Copilot ทำงานได้ ส่วนมาตรการด้าน Data Governance เป็นแนวทางด้านความปลอดภัยที่แนะนำอย่างยิ่ง โดยไม่จำเป็นต้องซื้อเครื่องมือทุกประเภทก่อนทดลองใช้ในวงจำกัด

บทความนี้จาก comsiam จะสรุป Checklist การเตรียม Microsoft 365 Copilot อย่างละเอียด ตั้งแต่ระบบพื้นฐาน ขั้นตอนกำหนดสิทธิ์ การตรวจสอบเอกสาร การตั้งค่าความปลอดภัย ไปจนถึงการทดสอบและประเมินความพร้อมก่อนเปิดใช้งานจริง

① Microsoft 365 Copilot ต้องเตรียมอะไรบ้างก่อนเริ่มใช้งาน?

การเตรียม Copilot ควรแบ่งออกเป็น 4 ด้านหลัก

ด้านที่ 1: ระบบและไลเซนส์

ตรวจสอบว่ามี Microsoft 365 Subscription และสิทธิ์ Copilot ที่รองรับ พร้อมบัญชี Microsoft Entra ID แอป และการเชื่อมต่อเครือข่ายที่เหมาะสม

ด้านที่ 2: ความปลอดภัยของข้อมูล

ตรวจสอบ SharePoint, OneDrive, Teams และสิทธิ์เอกสารสำคัญ โดยเฉพาะการแชร์ให้บุคคลมากเกินความจำเป็น

ด้านที่ 3: การกำกับดูแล

จัดทำแนวทางใช้ AI กำหนดเจ้าของข้อมูล พิจารณา Sensitivity Labels, DLP, Audit และ Retention ตามความเสี่ยง

ด้านที่ 4: การเริ่มใช้งาน

เลือกผู้ใช้กลุ่มทดลอง ตรวจสอบการทำงานจริง อบรมพนักงาน และวัดผลก่อนขยายระบบ

องค์กรควรแยกให้ชัดระหว่าง ข้อกำหนดที่ต้องมีเพื่อเปิดใช้งาน กับ มาตรการที่ควรทำเพื่อเพิ่มความปลอดภัย เพื่อให้สามารถวางแผนทั้งงบประมาณและลำดับการดำเนินงานได้เหมาะสม

② ตรวจสอบ Microsoft 365 License และสิทธิ์ Copilot

การมี Microsoft 365 ไม่ได้หมายความว่าผู้ใช้จะได้รับความสามารถของ Microsoft Copilot แบบชำระเงินทั้งหมดโดยอัตโนมัติ

องค์กรต้องตรวจสอบแผนบริการที่มีอยู่และรูปแบบไลเซนส์ Copilot ที่ต้องการ

สิ่งที่ควรตรวจสอบ

  • Microsoft 365 Subscription ที่รองรับ
  • ไลเซนส์ Copilot สำหรับผู้ใช้
  • บัญชีผู้ใช้ที่ได้รับมอบหมายไลเซนส์
  • จำนวนไลเซนส์ที่ซื้อ
  • จำนวนไลเซนส์ที่ยังไม่ได้ใช้งาน
  • แอป Microsoft 365 ที่ต้องการใช้งานร่วมกัน
  • สิทธิ์เพิ่มเติมสำหรับ Agent หรือเครื่องมือ Security

วิธีตรวจสอบผ่าน Microsoft 365 Admin Center

  1. ลงชื่อเข้าใช้ Microsoft 365 Admin Center
  2. เปิด Billing
  3. เลือก Your products หรือ Licenses ตามอินเทอร์เฟซ
  4. ตรวจสอบ Subscription ที่บริษัทมี
  5. ตรวจสอบสิทธิ์ Copilot ที่ซื้อไว้
  6. เปิด Users > Active users
  7. เลือกพนักงานที่ต้องการเปิดใช้
  8. ตรวจสอบ Licenses and apps
  9. กำหนดไลเซนส์ที่เหมาะสม
  10. บันทึกและตรวจสอบสถานะการมอบหมาย

Microsoft Copilot Chat กับ Copilot แบบชำระเงินต่างกันอย่างไร?

Copilot Chat สำหรับบัญชีองค์กรที่เข้าเงื่อนไขสามารถใช้งาน AI Chat ได้โดยไม่จำเป็นต้องซื้อสิทธิ์แบบเดียวกับ Copilot ที่มีความสามารถเข้าถึงข้อมูลงานผ่าน Microsoft Graph อย่างกว้างขวาง

แต่การใช้งานข้อมูลงาน การทำงานในแอป และ Agent มีความแตกต่างตามผลิตภัณฑ์และไลเซนส์

ข้อแนะนำ: ควรเลือกซื้อสิทธิ์ตามงานจริง ไม่จำเป็นต้องให้พนักงานทุกคนใช้แพ็กเกจระดับเดียวกันตั้งแต่วันแรก

③ ตรวจสอบ Microsoft Entra ID และบัญชีพนักงาน

Microsoft Entra ID เป็นระบบจัดการตัวตนและสิทธิ์ของผู้ใช้ภายใน Microsoft 365

ก่อนเปิด Copilot ต้องตรวจสอบว่าบัญชีผู้ใช้พร้อมและได้รับสิทธิ์ถูกต้อง

Checklist บัญชีผู้ใช้

  • พนักงานมีบัญชี Microsoft Entra ID
  • บัญชีที่ไม่ได้ใช้งานถูกปิดหรือจัดการแล้ว
  • ผู้ใช้ถูกจัดกลุ่มตามแผนก
  • บัญชีผู้ดูแลมีสิทธิ์เท่าที่จำเป็น
  • บัญชี Guest ได้รับการตรวจสอบ
  • มีผู้รับผิดชอบจัดการบัญชีพนักงานเข้าและออกจากบริษัท

วิธีตรวจสอบ

  1. เปิด Microsoft Entra Admin Center
  2. เข้า Identity > Users
  3. เลือก All users
  4. ตรวจสอบสถานะบัญชี
  5. ตรวจสอบประเภทสมาชิก
  6. ตรวจสอบกลุ่มที่ผู้ใช้สังกัด
  7. ตรวจสอบสิทธิ์ผู้ดูแลระบบ
  8. แก้ไขบัญชีที่ไม่มีเจ้าของหรือไม่จำเป็น

ทำไมต้องตรวจสอบบัญชีก่อน?

เพราะ Copilot ใช้ข้อมูลตามสิทธิ์ของบัญชีผู้ใช้ในขอบเขตผลิตภัณฑ์ที่รองรับ

หากบัญชีได้รับสิทธิ์มากเกินไป Copilot อาจใช้ข้อมูลที่อยู่ในขอบเขตสิทธิ์นั้นได้เช่นกัน

④ เปิด MFA และตรวจสอบ Conditional Access

การป้องกันบัญชีผู้ใช้เป็นพื้นฐานสำคัญก่อนเปิดให้พนักงานใช้ Copilot กับข้อมูลองค์กร

Multi-Factor Authentication (MFA)

ช่วยเพิ่มการยืนยันตัวตนนอกเหนือจากรหัสผ่าน

ตัวอย่างเช่น การยืนยันผ่าน Authenticator หรือวิธีที่องค์กรอนุมัติ

Conditional Access

ช่วยกำหนดเงื่อนไขการเข้าถึงตามตัวตน อุปกรณ์ ตำแหน่ง และความเสี่ยงตามฟีเจอร์ที่รองรับ

Checklist ความปลอดภัยบัญชี

  • เปิด MFA ให้บัญชีที่เกี่ยวข้อง
  • ใช้นโยบายสำหรับผู้ดูแลระบบที่เหมาะสม
  • ตรวจสอบ Sign-in Logs
  • ประเมิน Conditional Access
  • ตรวจสอบอุปกรณ์ที่ไม่ได้รับการจัดการ
  • เตรียมบัญชีเข้าถึงระบบฉุกเฉินตามแนวทางองค์กร
  • ทดสอบนโยบายก่อนบังคับใช้ทั้งหมด

ข้อควรระวัง: หากตั้งค่า Conditional Access ผิดพลาด อาจทำให้พนักงานหรือผู้ดูแลระบบไม่สามารถเข้าสู่ Microsoft 365 ได้ ควรทดสอบในขอบเขตจำกัดก่อนเสมอ

⑤ ตรวจสอบ Microsoft 365 Apps และระบบเครือข่าย

การใช้งาน Copilot ใน Word, Excel, PowerPoint, Outlook และ Teams ต้องพิจารณาแอป เวอร์ชัน และการตั้งค่าที่รองรับ

สิ่งที่ต้องตรวจสอบ

  1. ติดตั้ง Microsoft 365 Apps ที่เหมาะสม
  2. ตรวจสอบการอัปเดตแอป
  3. ตรวจสอบ Update Channel
  4. ยืนยันว่าพนักงานลงชื่อเข้าใช้ด้วยบัญชีองค์กรที่ถูกต้อง
  5. ตรวจสอบการเชื่อมต่อกับบริการ Microsoft 365
  6. ตรวจสอบ Firewall และ Proxy
  7. ตรวจสอบนโยบาย Privacy ของ Microsoft 365 Apps
  8. ทดสอบฟีเจอร์ในแอปที่ต้องการใช้งาน

ถ้าใช้ Word Online และ Excel Online ต้องตรวจสอบอะไร?

นอกจากสิทธิ์และไลเซนส์แล้ว Microsoft ระบุว่าการตั้งค่า Third-party Cookies ในเบราว์เซอร์อาจมีผลต่อการทำงานของ Copilot ใน Word, Excel และ PowerPoint เวอร์ชันเว็บ

จึงควรทดสอบกับเบราว์เซอร์และนโยบายขององค์กรจริงก่อนเปิดให้พนักงานจำนวนมากใช้งาน

ต้องเปิดทุกโดเมนใน Firewall หรือไม่?

ไม่ควรเปิดอนุญาตทราฟฟิกทั้งหมดโดยไม่มีการตรวจสอบ

ฝ่าย Network Administrator ควรอ้างอิงข้อกำหนด Network Endpoints ของ Microsoft 365 และ Copilot ที่รองรับ เพื่อกำหนดการเชื่อมต่อให้ถูกต้องและปลอดภัย

⑥ ตรวจสอบ SharePoint Oversharing ก่อนเปิด Copilot

SharePoint Oversharing เป็นหนึ่งในความเสี่ยงสำคัญที่สุดของการเตรียม Microsoft Copilot

Oversharing หมายถึงการแชร์ไฟล์หรือไซต์ให้บุคคลเข้าถึงได้มากเกินความจำเป็น

ตัวอย่างเช่น

  • รายงานเงินเดือนแชร์ให้ทุกคนในบริษัท
  • เอกสารสัญญาถูกเปิดผ่านลิงก์ Anyone
  • ไฟล์ฝ่ายบริหารมีสิทธิ์จากกลุ่มพนักงานทั่วไป
  • ไซต์โครงการเก่าไม่ได้ตรวจสอบสมาชิก
  • เอกสารสำคัญไม่มีเจ้าของข้อมูลที่ชัดเจน

ขั้นตอนตรวจสอบ SharePoint

  1. เปิด SharePoint Admin Center
  2. เลือก Sites > Active sites
  3. ตรวจสอบไซต์ที่มีข้อมูลสำคัญ
  4. ตรวจสอบ Site Owners
  5. ตรวจสอบ Members และ Visitors
  6. ตรวจสอบการแชร์กับบุคคลภายนอก
  7. ตรวจสอบลิงก์แชร์แบบกว้าง
  8. ประเมิน Data Access Governance Reports หากมีสิทธิ์
  9. แก้ไขสิทธิ์เกินความจำเป็น
  10. ทดสอบการเข้าถึงหลังปรับปรุง

ควรเริ่มจากไซต์ใด?

แนะนำให้เริ่มจาก

  • HR
  • Finance
  • Legal
  • Management
  • Customer Database
  • Project Confidential

ไซต์เหล่านี้มักมีข้อมูลที่ต้องจำกัดสิทธิ์เข้าถึงอย่างรอบคอบ

⑦ ตรวจสอบ OneDrive Sharing และข้อมูลส่วนตัวของพนักงาน

OneDrive เป็นแหล่งข้อมูลสำคัญอีกประเภทหนึ่งของ Microsoft 365

ไฟล์ที่พนักงานจัดเก็บไว้และแชร์ให้บุคคลอื่นอาจอยู่ในขอบเขตที่ Copilot ใช้เป็นข้อมูลประกอบคำตอบได้ตามสิทธิ์

Checklist OneDrive

  • ตรวจสอบลิงก์แชร์ Anyone
  • ตรวจสอบลิงก์ People in your organization
  • ใช้ Specific people สำหรับไฟล์ลับเมื่อเหมาะสม
  • ตรวจสอบสิทธิ์แก้ไขไฟล์
  • ตรวจสอบการแชร์ภายนอก
  • ตรวจสอบไฟล์ของพนักงานที่ลาออก
  • จัดการไฟล์สำคัญให้มีเจ้าของชัดเจน

วิธีตรวจสอบไฟล์ที่แชร์

  1. เปิด OneDrive
  2. เลือกไฟล์ที่ต้องการ
  3. เปิด Manage access
  4. ตรวจสอบบุคคลที่เข้าถึง
  5. ตรวจสอบลิงก์แชร์
  6. ลบลิงก์ที่ไม่จำเป็น
  7. เปลี่ยนสิทธิ์ตามความเหมาะสม
  8. ทดสอบผลลัพธ์

ข้อสำคัญ: การย้ายไฟล์ไป OneDrive ไม่ได้ทำให้ไฟล์ปลอดภัยจากการเข้าถึงเกินสิทธิ์โดยอัตโนมัติ ต้องจัดการการแชร์ให้เหมาะสมด้วย

⑧ กำหนด Sensitivity Labels สำหรับข้อมูลสำคัญ

Microsoft Purview Sensitivity Labels ช่วยจัดประเภทและกำหนดการปกป้องเอกสาร

ตัวอย่างระดับความลับของบริษัท

Labelตัวอย่างข้อมูล
Publicข้อมูลประชาสัมพันธ์
Internalคู่มือพนักงาน
Confidentialข้อมูลลูกค้าและสัญญาบริษัท
Highly Confidentialเงินเดือนและแผนธุรกิจลับ

วิธีเริ่มใช้ Sensitivity Labels

  1. เปิด Microsoft Purview
  2. เข้า Information Protection
  3. เลือก Sensitivity labels
  4. สร้าง Labels ตามนโยบาย
  5. กำหนดคำอธิบายให้พนักงานเข้าใจ
  6. พิจารณาการเข้ารหัสและข้อจำกัดสิทธิ์
  7. เผยแพร่ Label Policy
  8. ทดลองติด Label กับไฟล์ Word และ Excel
  9. ตรวจสอบผลการใช้งาน
  10. อบรมพนักงานเกี่ยวกับการจัดประเภทข้อมูล

ติด Label แล้ว Copilot ไม่เห็นไฟล์ทันทีหรือไม่?

ไม่เสมอไป

การติด Label เพื่อจัดประเภทอย่างเดียวไม่ได้ห้าม Copilot ประมวลผลข้อมูลโดยอัตโนมัติ

หากต้องการจำกัดการใช้เนื้อหาไฟล์ใน Copilot ต้องพิจารณาการเข้ารหัส สิทธิ์เอกสาร หรือ DLP เพิ่มเติมตามความต้องการ

⑨ ประเมิน DLP สำหรับ Microsoft Copilot

Microsoft Purview Data Loss Prevention หรือ DLP ช่วยกำหนดนโยบายควบคุมการใช้ข้อมูลอ่อนไหวใน Copilot ตามเงื่อนไขที่รองรับ

ตัวอย่างนโยบาย

  • ห้ามใช้เอกสารที่ติด Highly Confidential Label สร้างคำตอบ
  • จำกัดการประมวลผล Prompt ที่มี Sensitive Information Types
  • ป้องกันการใช้ Web Search เมื่อ Prompt มีข้อมูลอ่อนไหว
  • ตรวจสอบกิจกรรมที่ตรงกับนโยบาย

วิธีเตรียม DLP

  1. ตรวจสอบไลเซนส์ Microsoft Purview
  2. กำหนดข้อมูลที่ต้องการป้องกัน
  3. สร้าง Sensitive Information Types หากจำเป็น
  4. กำหนด Sensitivity Labels
  5. เปิด Data Loss Prevention > Policies
  6. เลือก Microsoft 365 Copilot and Copilot Chat เป็นตำแหน่งนโยบาย
  7. ตั้งเงื่อนไขและ Action
  8. ทดสอบกับข้อมูลสมมุติ
  9. ตรวจสอบ False Positives
  10. เปิดบังคับใช้เมื่อผ่านการทดสอบ

ต้องเปิด DLP ทุกบริษัทไหม?

ไม่ใช่ข้อกำหนดว่าทุกองค์กรต้องมีนโยบาย DLP ขั้นสูงก่อนซื้อ Copilot

แต่หากบริษัทจัดเก็บข้อมูลลูกค้า ข้อมูลการเงิน หรือข้อมูลส่วนบุคคลจำนวนมาก ควรประเมินมาตรการ DLP ที่เหมาะสมกับความเสี่ยง

นอกจากนี้ต้องตรวจสอบข้อจำกัดของฟีเจอร์ โดยเฉพาะไฟล์ที่พนักงานอัปโหลดเข้า Prompt โดยตรง

⑩ ตรวจสอบ Microsoft Teams และสิทธิ์ข้อมูลการประชุม

Microsoft Teams เป็นแหล่งข้อมูลการทำงานที่เกี่ยวข้องกับ Copilot ทั้งบทสนทนา ไฟล์ และการประชุม

สิ่งที่ควรตรวจสอบ

  • สมาชิกแต่ละ Team
  • Owners
  • Guest Users
  • Standard Channels
  • Private Channels
  • Shared Channels
  • สิทธิ์เอกสารที่เชื่อมกับ SharePoint
  • การเข้าถึงข้อมูลการประชุม
  • Transcript และนโยบายการบันทึกข้อมูล
  • Retention Policies

วิธีตรวจสอบ

  1. เปิด Microsoft Teams Admin Center
  2. ตรวจสอบ Teams ที่ใช้งาน
  3. ตรวจสอบสมาชิกและเจ้าของ
  4. ตรวจสอบ Guest Access
  5. ตรวจสอบนโยบาย Meeting และ Recording
  6. ตรวจสอบ Transcript
  7. ตรวจสอบการเก็บรักษาข้อมูล
  8. ทดสอบสิทธิ์ของพนักงานตามบทบาท

การตั้งค่า Private หรือ Shared Channel อาจเกี่ยวข้องกับ SharePoint Site แยกต่างหาก จึงควรตรวจสอบสิทธิ์ไฟล์ควบคู่กันด้วย

⑪ ตรวจสอบ Enterprise Data Protection (EDP)

Enterprise Data Protection เป็นข้อผูกพันและมาตรการปกป้องข้อมูลที่ Microsoft ใช้กับ Copilot สำหรับองค์กรที่เข้าเงื่อนไข

จุดสำคัญคือ Microsoft ระบุว่า Prompt, Response และข้อมูล Microsoft Graph ภายใต้บริการที่รองรับไม่ถูกนำไปฝึก Foundation Models

ก่อนใช้งานควรตรวจสอบ

  1. ใช้บัญชี Microsoft Entra ของบริษัท
  2. ตรวจสอบบริการ Copilot ที่ใช้งาน
  3. ยืนยันว่าได้รับ EDP ตามเงื่อนไขบริการ
  4. ตรวจสอบนโยบายความเป็นส่วนตัว
  5. ตรวจสอบการเก็บรักษา Prompt และ Response
  6. ตรวจสอบ Agent หรือบริการภายนอกที่เชื่อมต่อ

EDP ป้องกัน Oversharing ได้หรือไม่?

EDP ไม่ได้แก้ไขสิทธิ์ SharePoint และ OneDrive ที่ตั้งค่าไม่เหมาะสมโดยอัตโนมัติ

องค์กรยังต้องตรวจสอบสิทธิ์เอกสารก่อนเปิดใช้งาน Copilot

⑫ ตรวจสอบ Copilot Agent และ Connector

หลายบริษัทอาจใช้ Copilot Agent เพื่อเชื่อมข้อมูลจาก SharePoint หรือระบบธุรกิจภายนอก

Agent สามารถเพิ่มประสิทธิภาพการทำงาน แต่ก็ต้องควบคุมสิทธิ์และการเชื่อมต่ออย่างเหมาะสม

ตัวอย่างระบบที่อาจเชื่อมต่อ

  • CRM
  • ERP
  • Helpdesk
  • ระบบฐานข้อมูลสินค้า
  • ระบบจัดการโครงการ
  • บริการจัดเก็บเอกสาร

Checklist Agent Governance

  • ตรวจสอบผู้สร้าง Agent
  • ตรวจสอบระบบที่เชื่อมต่อ
  • ตรวจสอบเจ้าของข้อมูล
  • จำกัดสิทธิ์ Connector
  • ใช้ Read-only หากเพียงพอ
  • ทดสอบ Prompt Injection
  • กำหนดการยืนยันก่อนดำเนินการสำคัญ
  • ตรวจสอบการส่งข้อมูลไปภายนอก
  • ตรวจสอบค่าใช้จ่ายของ Agent
  • เพิกถอน Agent ที่ไม่จำเป็น

ข้อควรระวัง: ไม่ควรสรุปว่าบริการภายนอกทั้งหมดที่ Agent เชื่อมต่ออยู่ภายใต้ข้อผูกพันข้อมูลเหมือน Microsoft 365 โดยอัตโนมัติ

⑬ เตรียม Audit, eDiscovery และ Retention Policies

การตรวจสอบกิจกรรม Copilot ช่วยให้องค์กรบริหารความเสี่ยงด้านข้อมูลได้อย่างเหมาะสม

เครื่องมือสำคัญ ได้แก่

Microsoft Purview Audit

ใช้ตรวจสอบกิจกรรมที่เกี่ยวข้องกับ Copilot ตามประเภทเหตุการณ์และสิทธิ์ที่รองรับ

Microsoft Purview eDiscovery

รองรับการค้นหาและตรวจสอบเนื้อหาการโต้ตอบที่จัดเก็บไว้ตามขอบเขตและข้อกำหนดองค์กร

Retention Policies

ใช้กำหนดระยะเวลาการเก็บรักษาข้อมูลตามนโยบาย

Checklist

  • กำหนด Audit Reader
  • ตรวจสอบ CopilotInteraction Logs
  • กำหนดสิทธิ์ eDiscovery
  • กำหนดนโยบายเก็บรักษาข้อมูล
  • จำกัดบุคคลที่อ่านข้อมูลการสนทนา
  • จัดทำกระบวนการสอบสวนเหตุการณ์
  • ทบทวนกฎหมายและนโยบายองค์กร

ไม่ควรให้ผู้ดูแลระบบทั่วไปเข้าถึงเนื้อหาแชตของพนักงานทุกคนโดยไม่มีความจำเป็น

⑭ จัดทำนโยบาย AI Acceptable Use Policy

ก่อนเปิด Copilot บริษัทควรกำหนดกฎการใช้งาน AI ที่พนักงานเข้าใจง่าย

เนื้อหาที่ควรมีในนโยบาย

  1. บริการ AI ที่อนุญาตให้ใช้
  2. ประเภทบัญชีที่อนุญาต
  3. ข้อมูลที่สามารถส่งให้ AI
  4. ข้อมูลที่ห้ามส่ง
  5. การใช้เอกสารลูกค้า
  6. การจัดการข้อมูลส่วนบุคคล
  7. วิธีตรวจสอบคำตอบ AI
  8. การใช้ Agent
  9. ขั้นตอนรายงานเหตุผิดปกติ
  10. บทบาทผู้รับผิดชอบ

ตัวอย่างกฎสำคัญ

ห้ามพนักงานส่งข้อมูล Password, OTP, Private Keys และ API Keys ให้ AI

สำหรับเอกสารลับ ต้องปฏิบัติตามระดับข้อมูลและนโยบายองค์กร

การมีนโยบายที่ชัดเจนช่วยลดความเสี่ยงจากความผิดพลาดของผู้ใช้ ซึ่งเป็นปัจจัยสำคัญที่ระบบเทคนิคเพียงอย่างเดียวไม่สามารถป้องกันได้ทั้งหมด

⑮ ทดลองใช้ Microsoft 365 Copilot ด้วย Pilot Group

ก่อนเปิด Copilot ทั่วทั้งองค์กร ควรเริ่มจากกลุ่มผู้ใช้จำนวนน้อย

ควรเลือกใครบ้าง?

ตัวอย่างเช่น

  • ฝ่าย IT
  • ฝ่ายบริหาร
  • ฝ่ายขาย
  • ฝ่ายการตลาด
  • ฝ่ายบัญชีที่ผ่านการเตรียมข้อมูลแล้ว

ไม่จำเป็นต้องเลือกทุกแผนก หากยังไม่พร้อมด้านสิทธิ์และข้อมูล

วิธีดำเนินการ

  1. เลือกพนักงานกลุ่มทดลอง
  2. กำหนดเป้าหมายการใช้งาน
  3. แจกจ่ายไลเซนส์
  4. ตรวจสอบบัญชีและสิทธิ์
  5. ทดสอบ Word, Excel และ Outlook
  6. ทดสอบค้นหาเอกสารที่ได้รับอนุญาต
  7. ทดสอบบัญชีที่ไม่มีสิทธิ์เข้าถึงเอกสาร
  8. ตรวจสอบการใช้งานกับ Sensitivity Labels
  9. ทดสอบ DLP หากมีนโยบาย
  10. บันทึกผลการทดสอบ
  11. รวบรวมความคิดเห็นผู้ใช้
  12. แก้ไขปัญหาก่อนขยายระบบ

ต้องทดสอบข้อมูลลับจริงหรือไม่?

ไม่ควรใช้ข้อมูลลับจริงโดยไม่จำเป็น

สามารถสร้างเอกสารตัวอย่างและกำหนดสิทธิ์เหมือนระบบจริง เพื่อทดสอบการเข้าถึงโดยลดความเสี่ยงด้านข้อมูล

⑯ วิธี Assign Microsoft Copilot License ให้พนักงาน

หลังตรวจสอบความพร้อมแล้ว ฝ่าย IT สามารถกำหนดไลเซนส์ให้ผู้ใช้ที่ได้รับอนุมัติ

ขั้นตอนทั่วไป

  1. เปิด Microsoft 365 Admin Center
  2. เลือก Users
  3. เข้า Active users
  4. เลือกบัญชีพนักงาน
  5. เปิด Licenses and apps
  6. ตรวจสอบสิทธิ์พื้นฐาน
  7. เลือกไลเซนส์ Copilot ที่ซื้อไว้
  8. บันทึกการตั้งค่า
  9. รอให้ระบบปรับปรุงสิทธิ์
  10. ให้พนักงานลงชื่อเข้าใช้ใหม่หากจำเป็น
  11. ตรวจสอบฟีเจอร์ในแอปที่รองรับ

Assign License แล้ว Copilot ใช้งานได้ทันทีไหม?

อาจต้องใช้เวลาให้สิทธิ์และบริการปรับปรุงสถานะ

หากยังไม่ปรากฏ Copilot ควรตรวจสอบแอป เวอร์ชัน บัญชีที่ใช้ลงชื่อเข้า และข้อกำหนดเครือข่ายก่อนสรุปว่าระบบมีปัญหา

⑰ วิธีทดสอบความปลอดภัยก่อนเปิด Copilot จริง

การตรวจสอบความปลอดภัยควรมีหลักฐานว่าระบบทำงานตรงกับนโยบายองค์กร

Test Case 1: ผู้ใช้มีสิทธิ์อ่านไฟล์

ให้พนักงานที่ได้รับสิทธิ์ถาม Copilot เกี่ยวกับเอกสารตัวอย่าง

ผลที่คาดหวังคือ Copilot ใช้เอกสารได้ตามความสามารถที่รองรับ

Test Case 2: ผู้ใช้ไม่มีสิทธิ์อ่านไฟล์

ให้บัญชีจากแผนกอื่นถามเกี่ยวกับเอกสารเดียวกัน

ผลที่คาดหวังคือ Copilot ไม่เปิดเผยเนื้อหาที่บัญชีนั้นไม่มีสิทธิ์เข้าถึง

Test Case 3: เอกสาร Highly Confidential

ใช้ไฟล์ตัวอย่างที่ติด Label และตรวจสอบข้อจำกัดตามนโยบาย

Test Case 4: DLP สำหรับ Copilot

ส่ง Prompt ตัวอย่างที่มีข้อมูลเข้าข่ายนโยบาย แล้วตรวจสอบผลตาม Action ที่ตั้งไว้

Test Case 5: Agent Access

ทดสอบว่า Agent เข้าถึงเฉพาะข้อมูลและการดำเนินการที่ได้รับอนุญาต

Test Case 6: Audit

ตรวจสอบว่าเหตุการณ์ที่เกี่ยวข้องปรากฏในระบบตรวจสอบตามความสามารถที่รองรับ

Test Case 7: ระบบเครือข่าย

ทดสอบ Copilot ทั้งในสำนักงานและการทำงานระยะไกลตามนโยบายบริษัท

หาก Test Case สำคัญไม่ผ่าน ควรแก้ไขก่อนเปิดใช้กับพนักงานจำนวนมาก

⑱ แผนเปิด Microsoft 365 Copilot แบบเป็นขั้นตอน

องค์กรสามารถนำแผนต่อไปนี้ไปปรับใช้ได้

ระยะงานสำคัญผลลัพธ์ที่ต้องการ
ระยะ 1ตรวจสอบไลเซนส์ บัญชี และระบบระบบพร้อมใช้งาน
ระยะ 2ตรวจสอบ SharePoint และ OneDriveลด Oversharing
ระยะ 3ตั้งค่านโยบายและมาตรการป้องกันควบคุมความเสี่ยง
ระยะ 4ทดสอบผ่าน Pilot Groupยืนยันผลจริง
ระยะ 5อบรมพนักงานผู้ใช้เข้าใจนโยบาย
ระยะ 6ขยายไลเซนส์และการใช้งานเปิดระบบตามความพร้อม
ระยะ 7ติดตาม Usage และ Auditปรับปรุงอย่างต่อเนื่อง

ไม่ควรกำหนดระยะเวลาแต่ละระยะตายตัวโดยไม่ดูขนาดองค์กร เพราะบริษัทที่มีผู้ใช้ 20 คนกับบริษัทที่มีผู้ใช้ 5,000 คนมีความซับซ้อนต่างกัน

⑲ Checklist ความปลอดภัย Microsoft 365 Copilot ก่อนเปิดใช้งาน

A. ระบบพื้นฐานและไลเซนส์

  • ตรวจสอบ Microsoft 365 Subscription
  • ตรวจสอบ Copilot License
  • ตรวจสอบ Microsoft Entra ID
  • ตรวจสอบเวอร์ชัน Microsoft 365 Apps
  • ตรวจสอบ Network Endpoints
  • ตรวจสอบบัญชีและสิทธิ์ผู้ดูแล

B. ความปลอดภัยบัญชี

  • เปิด MFA
  • ตรวจสอบ Conditional Access
  • ตรวจสอบบัญชี Guest
  • จำกัดสิทธิ์ Administrator
  • ตรวจสอบบัญชีที่ไม่ได้ใช้งาน

C. ความปลอดภัยข้อมูล

  • ตรวจสอบ SharePoint Oversharing
  • ตรวจสอบ OneDrive Sharing
  • ตรวจสอบไซต์ไม่มีเจ้าของ
  • ตรวจสอบกลุ่มพนักงานที่เข้าถึงข้อมูลลับ
  • จัดประเภทเอกสารสำคัญ
  • กำหนด Sensitivity Labels ตามความเสี่ยง
  • ประเมิน DLP สำหรับ Copilot

D. Teams และ Agent

  • ตรวจสอบสมาชิก Teams
  • ตรวจสอบ Private และ Shared Channels
  • ตรวจสอบ Transcript และ Meeting Policies
  • ตรวจสอบ Agent และ Connector
  • จำกัดสิทธิ์ Agent
  • ตรวจสอบการเชื่อมต่อภายนอก

E. Compliance

  • ตรวจสอบ Enterprise Data Protection
  • กำหนด Audit Roles
  • ตรวจสอบ eDiscovery
  • กำหนด Retention Policies
  • ประเมินข้อกำหนด PDPA
  • กำหนด AI Acceptable Use Policy

F. การเริ่มใช้งาน

  • สร้าง Pilot Group
  • จัดทำ Test Cases
  • ทดสอบ Permissions
  • ทดสอบ DLP เมื่อใช้งาน
  • ทดสอบความพร้อมของแอป
  • อบรมพนักงาน
  • กำหนดผู้รับผิดชอบ Support
  • มีแผนรับมือข้อมูลรั่วไหล
  • ประเมินผลก่อนขยายการใช้งาน

⑳ ปัญหาที่พบบ่อยก่อนเปิดใช้ Microsoft 365 Copilot

ซื้อไลเซนส์ Copilot แล้วไม่เห็นใน Word

ตรวจสอบว่าผู้ใช้มีสิทธิ์ครบ แอปได้รับการอัปเดต และกำลังลงชื่อเข้าใช้ด้วยบัญชีที่ถูกต้อง

Copilot หาไฟล์ SharePoint ไม่เจอ

ตรวจสอบสิทธิ์เอกสาร สถานะการค้นหา และความสามารถที่ไลเซนส์รองรับ

พนักงานค้นพบเอกสารที่ไม่ควรเห็น

ตรวจสอบ SharePoint Permissions, OneDrive Sharing และ Microsoft Entra Groups เพื่อค้นหาสิทธิ์ที่กว้างเกินความจำเป็น

ตั้ง Sensitivity Label แล้ว Copilot ยังอ่านไฟล์ได้

ตรวจสอบว่า Label ใช้จัดประเภทอย่างเดียวหรือมีการเข้ารหัสหรือ DLP เพิ่มเติม

Copilot Chat ไม่เข้าถึงข้อมูลงานทั้งหมด

อาจเป็นข้อจำกัดของสิทธิ์บริการหรือฟีเจอร์ ไม่ได้หมายความว่าระบบ Microsoft 365 มีปัญหา

Copilot เปิดไม่ได้จากเครือข่ายสำนักงาน

ตรวจสอบ Firewall, Proxy, Network Endpoints และการตั้งค่า Conditional Access

บริษัทเปิดใช้ Copilot แล้วพนักงานไม่ใช้

ควรตรวจสอบการอบรม กรณีใช้งานจริง และความเหมาะสมของการจัดสรรไลเซนส์

㉑ คำถามที่พบบ่อยเกี่ยวกับการเตรียม Microsoft 365 Copilot (FAQ)

ก่อนเปิดใช้ Microsoft 365 Copilot ต้องเตรียมอะไรบ้าง?

ต้องตรวจสอบไลเซนส์ บัญชี Microsoft Entra ID แอปที่รองรับ และเครือข่าย จากนั้นควรตรวจสอบสิทธิ์ SharePoint และ OneDrive พร้อมเตรียมมาตรการความปลอดภัยและกลุ่มทดลอง

ต้องใช้ Microsoft 365 E5 เท่านั้นหรือไม่?

ไม่จำเป็นสำหรับทุกกรณี Microsoft มีตัวเลือกไลเซนส์หลายประเภท ต้องตรวจสอบแผนพื้นฐานและสิทธิ์ Copilot ที่รองรับ

Microsoft Copilot ต้องใช้ SharePoint หรือไม่?

ความสามารถหลายส่วนของ Copilot ใช้ข้อมูลจาก Microsoft 365 รวมถึง SharePoint แต่ฟีเจอร์ที่ต้องใช้ขึ้นอยู่กับกรณีใช้งานและผลิตภัณฑ์ที่เลือก

ต้องเปิด MFA ก่อนใช้ Copilot หรือไม่?

MFA เป็นมาตรการความปลอดภัยที่แนะนำอย่างยิ่งสำหรับบัญชีองค์กร แม้ข้อกำหนดเชิงเทคนิคเฉพาะจะขึ้นอยู่กับนโยบายและสภาพแวดล้อม

ต้องใช้ Microsoft Purview ก่อนเปิด Copilot หรือไม่?

ไม่จำเป็นต้องเปิดใช้ทุกฟีเจอร์ของ Purview ก่อนทดลอง Copilot แต่ควรประเมิน Sensitivity Labels, DLP, Audit และ Retention ตามระดับความเสี่ยงของข้อมูล

ต้องตรวจสอบ SharePoint Oversharing ไหม?

ควรตรวจสอบอย่างยิ่ง เพราะ Copilot สามารถทำให้ข้อมูลที่ผู้ใช้มีสิทธิ์อยู่แล้วค้นพบได้สะดวกขึ้น

Copilot เข้าถึงไฟล์ที่พนักงานไม่มีสิทธิ์ได้หรือไม่?

โดยหลัก Copilot เคารพสิทธิ์ของข้อมูลต้นทาง ไม่ควรนำข้อมูลจากไฟล์ที่ผู้ใช้ไม่มีสิทธิ์มาแสดง

ควรเปิด Copilot ให้พนักงานทุกคนพร้อมกันไหม?

แนะนำให้เริ่มจากกลุ่มทดลองที่กำหนดขอบเขตชัดเจน เพื่อทดสอบทั้งความปลอดภัยและประสิทธิภาพก่อนขยายการใช้งาน

ต้องติดตั้ง Copilot บนคอมพิวเตอร์ทุกเครื่องไหม?

ขึ้นอยู่กับผลิตภัณฑ์และวิธีใช้งาน บางความสามารถใช้ผ่านเว็บได้ ขณะที่บางความสามารถอยู่ในแอป Microsoft 365 ที่รองรับ

บริษัทในประเทศไทยต้องพิจารณา PDPA ไหม?

หากมีการประมวลผลข้อมูลส่วนบุคคลที่อยู่ภายใต้ PDPA ต้องประเมินหน้าที่และมาตรการตามกฎหมายที่เกี่ยวข้อง

ต้องมี IT Administrator โดยเฉพาะไหม?

ขึ้นอยู่กับขนาดและความซับซ้อนขององค์กร แต่ควรมีผู้รับผิดชอบที่ได้รับสิทธิ์อย่างเหมาะสมในการจัดการบัญชี เอกสาร และนโยบายความปลอดภัย

㉒ สรุป Checklist ก่อนเปิดใช้ Microsoft 365 Copilot ในองค์กร

การเตรียม Microsoft 365 Copilot ที่ถูกต้องต้องครอบคลุมทั้งระบบพื้นฐาน ความปลอดภัยของข้อมูล การจัดการสิทธิ์ และการทดลองใช้งานจริง

สิ่งที่ต้องมีสำหรับการเปิดใช้ ได้แก่ ไลเซนส์และบัญชีที่รองรับ แอปและสภาพแวดล้อมการเชื่อมต่อที่เหมาะสม

ส่วนด้านความปลอดภัยควรให้ความสำคัญกับการแก้ไข SharePoint Oversharing, OneDrive Permissions, MFA, Sensitivity Labels และ DLP ตามความเสี่ยง พร้อมเตรียม Audit, Retention และนโยบายใช้งาน AI

ก่อนขยายระบบควรทดสอบ Copilot ด้วยบัญชีพนักงานหลายระดับ และตรวจสอบว่าผู้ใช้เข้าถึงเฉพาะข้อมูลที่ได้รับอนุญาตจริง

ข้อแนะนำจาก comsiam: องค์กรควรเริ่มต้นด้วยการตรวจสอบความพร้อมของ Microsoft 365 และจัดการสิทธิ์เอกสารที่สำคัญที่สุดก่อน จากนั้นเลือก Pilot Group ทดสอบทั้งการทำงานและความปลอดภัย เมื่อผ่านเกณฑ์ที่กำหนดจึงทยอยขยายการใช้งาน Copilot แทนการซื้อไลเซนส์ทั้งหมดแล้วเปิดพร้อมกันโดยไม่ได้เตรียมระบบ

การวางแผนเช่นนี้ช่วยลดความเสี่ยงข้อมูลรั่วไหล ควบคุมค่าใช้จ่าย และทำให้การนำ AI มาใช้ในองค์กรมีประสิทธิภาพในระยะยาว

ComSiam Professional Team