วิธีจำกัดสิทธิ์ Microsoft Copilot ไม่ให้เห็นไฟล์ลับหรือข้อมูลที่ไม่ควรเข้าถึง

วิธีจำกัดสิทธิ์ Microsoft Copilot ไม่ให้เห็นไฟล์ลับทำอย่างไร? หากบริษัทต้องการป้องกันไม่ให้พนักงานใช้ AI ค้นหาเอกสารเงินเดือน ข้อมูลลูกค้า สัญญาธุรกิจ หรือไฟล์สำคัญจาก SharePoint และ OneDrive จำเป็นต้องตรวจสอบการตั้งค่าสิทธิ์ของ Microsoft 365 ให้ถูกต้อง

Microsoft Copilot สามารถค้นหา สรุป และวิเคราะห์ข้อมูลที่ผู้ใช้ได้รับอนุญาตให้เข้าถึงได้ แต่หากองค์กรแชร์ไฟล์กว้างเกินความจำเป็น Copilot อาจช่วยให้พนักงานค้นพบข้อมูลลับที่ตนมีสิทธิ์อยู่แล้วโดยไม่ได้ตั้งใจ

วิธีที่ถูกต้องคือจำกัดสิทธิ์ไฟล์ที่ SharePoint, OneDrive และ Microsoft Entra ID ก่อน จากนั้นใช้ Restricted Access Control, Restricted Content Discovery, Sensitivity Labels และ Microsoft Purview DLP เสริมตามความเหมาะสม

สิ่งสำคัญคือต้องแยกให้ออกระหว่าง การห้ามพนักงานเปิดไฟล์ กับ การห้าม Copilot ค้นพบหรือใช้ไฟล์สร้างคำตอบ เพราะมาตรการทั้งสองประเภทไม่ได้ทำหน้าที่เหมือนกัน

บทความนี้จาก comsiam จะสอนวิธีจำกัดสิทธิ์ Microsoft Copilot แบบละเอียด ตั้งแต่การตรวจสอบสิทธิ์ไฟล์ การแก้ปัญหา Oversharing การตั้งค่าควบคุมการค้นพบเอกสาร ไปจนถึงการทดสอบว่าพนักงานไม่สามารถเข้าถึงข้อมูลที่ไม่ได้รับอนุญาตได้จริง

① Microsoft Copilot สามารถเห็นไฟล์ลับในบริษัทได้อย่างไร?

Microsoft Copilot ใช้ข้อมูลจาก Microsoft 365 ตามสิทธิ์ของบัญชีที่กำลังใช้งาน และความสามารถที่รองรับในผลิตภัณฑ์นั้น

แหล่งข้อมูลที่เกี่ยวข้อง เช่น

  • SharePoint
  • OneDrive
  • Microsoft Teams
  • Outlook
  • Word และ Excel
  • Microsoft Graph
  • Agent และ Connector ที่เชื่อมต่อเพิ่มเติม

ตัวอย่างเช่น บริษัทมีเอกสารรายงานเงินเดือนอยู่ใน SharePoint และกำหนดสิทธิ์ให้พนักงานทุกคนอ่านได้

แม้พนักงานไม่ทราบชื่อไฟล์ Copilot อาจช่วยค้นพบเอกสารดังกล่าวจากคำถามที่เกี่ยวข้องได้

กรณีนี้ไม่ได้หมายความว่า Copilot เจาะระบบรักษาความปลอดภัย แต่เกิดจากผู้ใช้มีสิทธิ์เข้าถึงไฟล์อยู่แล้ว

Microsoft Copilot ข้ามสิทธิ์ของ SharePoint ได้หรือไม่?

ตามหลักการ Microsoft Copilot ต้องเคารพสิทธิ์ของผู้ใช้และขอบเขตการเข้าถึงข้อมูล

หากผู้ใช้ไม่มีสิทธิ์เปิดเอกสาร Copilot ไม่ควรนำข้อมูลจากเอกสารนั้นมาแสดงให้ผู้ใช้

อย่างไรก็ตาม การตั้งค่าการแชร์ไฟล์ผิดพลาดหรือการให้สิทธิ์ผ่านกลุ่มโดยไม่ตั้งใจอาจทำให้พนักงานเข้าถึงข้อมูลได้มากกว่าที่องค์กรต้องการ

② ต้องแยกการจำกัดสิทธิ์ไฟล์กับการจำกัดการค้นพบข้อมูล

ก่อนตั้งค่า Copilot ฝ่าย IT ควรเข้าใจความแตกต่างระหว่างมาตรการควบคุมข้อมูลแต่ละประเภท

มาตรการหน้าที่หลัก
SharePoint Permissionsกำหนดว่าใครเปิดไฟล์หรือไซต์ได้
OneDrive Sharingกำหนดสิทธิ์เข้าถึงไฟล์และลิงก์แชร์
Microsoft Entra Groupsจัดกลุ่มผู้ใช้เพื่อกำหนดสิทธิ์
Restricted Access Controlจำกัดการเข้าถึงไซต์หรือ OneDrive เพิ่มเติมตามกลุ่ม
Restricted Content Discoveryลดการค้นพบเนื้อหา SharePoint ในผลค้นหาและ Copilot
Sensitivity Labelsจัดประเภทและปกป้องข้อมูล
Microsoft Purview DLPจำกัดการประมวลผลข้อมูลตามนโยบาย
Agent Permissionsควบคุมการเข้าถึงผ่าน Agent และ Connector

ข้อควรจำ: การซ่อนเอกสารจากผลค้นหาไม่ได้หมายความว่าผู้ใช้หมดสิทธิ์เปิดเอกสารนั้น

หากเป็นข้อมูลลับที่ไม่ควรให้พนักงานอ่าน ต้องแก้ไข Permissions ที่ต้นทาง ไม่ใช่ใช้เพียงการซ่อนจาก Copilot

③ วิธีจำกัดสิทธิ์ไฟล์ SharePoint ไม่ให้ Copilot แสดงข้อมูลลับ

SharePoint เป็นหนึ่งในแหล่งข้อมูลสำคัญที่ Copilot ใช้ค้นหาและอ้างอิงเอกสารในองค์กร

หากต้องการให้พนักงานบางกลุ่มเท่านั้นที่เข้าถึงข้อมูลสำคัญ ควรเริ่มจากตรวจสอบสิทธิ์ของไซต์และไฟล์

ขั้นตอนที่ 1 เปิด SharePoint

เข้าสู่ระบบ SharePoint ด้วยบัญชีที่มีสิทธิ์จัดการไซต์

ขั้นตอนที่ 2 เลือกไซต์ที่ต้องการ

ตัวอย่างเช่น

  • HR
  • Finance
  • Management
  • Legal
  • Internal Projects

ขั้นตอนที่ 3 เปิด Site Permissions

เลือก Settings แล้วเข้าสู่ Site permissions

ขั้นตอนที่ 4 ตรวจสอบสมาชิก

พิจารณาสิทธิ์หลัก ได้แก่

  • Owners
  • Members
  • Visitors

ตรวจสอบว่ามีบุคคลหรือกลุ่มที่ไม่ควรได้รับสิทธิ์อยู่หรือไม่

ขั้นตอนที่ 5 ตรวจสอบ Advanced Permissions

ตรวจสอบกลุ่มที่ได้รับสิทธิ์เพิ่มเติม รวมถึงสิทธิ์ที่สืบทอดมาจากระดับไซต์

ขั้นตอนที่ 6 ลดสิทธิ์ที่ไม่จำเป็น

นำผู้ใช้หรือกลุ่มที่ไม่เกี่ยวข้องออก โดยตรวจสอบผลกระทบต่อการทำงานก่อน

ขั้นตอนที่ 7 ตรวจสอบเอกสารสำคัญ

เปิด Document Library แล้วเลือกไฟล์ที่ต้องการป้องกัน

ขั้นตอนที่ 8 เลือก Manage Access

ตรวจสอบรายชื่อผู้ใช้ กลุ่ม และลิงก์ที่สามารถเข้าถึงไฟล์

ขั้นตอนที่ 9 ยกเลิกการแชร์ที่ไม่จำเป็น

ลบลิงก์หรือสิทธิ์ที่ไม่เหมาะสมตามสิทธิ์ของผู้ดูแล

ขั้นตอนที่ 10 ทดสอบด้วยบัญชีพนักงาน

ให้ผู้ใช้ที่ไม่มีสิทธิ์ทดลองเปิดไฟล์ผ่าน SharePoint และค้นหาผ่าน Copilot

หากตั้งค่าสิทธิ์ถูกต้อง ผู้ใช้ไม่ควรได้รับเนื้อหาจากเอกสารที่ตนไม่มีสิทธิ์เข้าถึง

④ วิธีจำกัดสิทธิ์ OneDrive ไม่ให้ Copilot อ่านไฟล์ของผู้อื่น

OneDrive เป็นอีกแหล่งข้อมูลที่องค์กรควรตรวจสอบ เพราะพนักงานสามารถแชร์ไฟล์ให้เพื่อนร่วมงานหรือบุคคลภายนอกได้

วิธีตรวจสอบการแชร์ไฟล์ OneDrive

  1. เปิด OneDrive ด้วยบัญชีเจ้าของไฟล์หรือบัญชีที่ได้รับสิทธิ์จัดการ
  2. เลือกไฟล์หรือโฟลเดอร์สำคัญ
  3. เปิดเมนู Manage access
  4. ตรวจสอบ People with access
  5. ตรวจสอบ Links giving access
  6. ยกเลิกลิงก์แชร์ที่ไม่จำเป็น
  7. ลดสิทธิ์จาก Edit เป็น View หากเหมาะสม
  8. ลบสิทธิ์ผู้ใช้ที่ไม่เกี่ยวข้อง
  9. ตรวจสอบการแชร์ภายนอกองค์กร
  10. ทดสอบการเข้าถึงด้วยบัญชีที่ไม่ได้รับอนุญาต

ลิงก์ Anyone และ People in your organization ต่างกันอย่างไร?

Anyone with the link

ผู้ที่มีลิงก์อาจเข้าถึงข้อมูลได้ตามเงื่อนไขการแชร์ โดยไม่จำเป็นต้องเป็นสมาชิกองค์กร

People in your organization

ผู้ใช้ภายในองค์กรที่เข้าเงื่อนไขและมีลิงก์สามารถเข้าถึงไฟล์ได้ตามการกำหนดค่า

Specific people

อนุญาตเฉพาะบุคคลที่ระบุไว้

สำหรับข้อมูลสำคัญ ควรใช้การแชร์เฉพาะบุคคลและกำหนดสิทธิ์เท่าที่จำเป็น แทนการแชร์แบบกว้าง

ปิดการแชร์ OneDrive ทั้งหมดจำเป็นไหม?

ไม่จำเป็นสำหรับทุกองค์กร

ควรกำหนดระดับการแชร์ตามความเสี่ยงของข้อมูลและความจำเป็นในการทำงานร่วมกัน

⑤ วิธีใช้ Restricted Access Control จำกัดสิทธิ์ SharePoint

Restricted Access Control หรือ Restricted Site Access Control เป็นมาตรการที่ช่วยจำกัดการเข้าถึงไซต์ SharePoint เพิ่มเติมด้วยกลุ่มที่กำหนด

จุดเด่นคือผู้ใช้ที่ไม่ได้อยู่ในกลุ่มควบคุมจะไม่สามารถเข้าถึงไซต์หรือเนื้อหาได้ แม้เคยได้รับสิทธิ์หรือลิงก์แชร์มาก่อน

มาตรการนี้จึงแตกต่างจากการซ่อนข้อมูลในผลค้นหา

ตัวอย่างสถานการณ์

บริษัทมีไซต์ SharePoint ชื่อ Executive Documents

ต้องการให้เฉพาะสมาชิกกลุ่ม Executive-Security สามารถเข้าถึงข้อมูลได้

ฝ่าย IT สามารถใช้ Restricted Access Control เพื่อกำหนดกลุ่มที่มีสิทธิ์เข้าถึงเพิ่มเติม

ขั้นตอนการตั้งค่าเบื้องต้น

  1. ตรวจสอบสิทธิ์การใช้ SharePoint Advanced Management
  2. สร้างหรือเลือก Microsoft Entra Security Group ที่เหมาะสม
  3. ตรวจสอบสมาชิกกลุ่มอย่างรอบคอบ
  4. เปิด SharePoint admin center
  5. เลือกไซต์ที่ต้องการจำกัด
  6. เปิดการตั้งค่า Restricted site access ตามเมนูที่รองรับ
  7. กำหนดกลุ่มที่อนุญาต
  8. ตรวจสอบผลกระทบต่อเจ้าของไซต์และผู้ใช้งาน
  9. บันทึกการตั้งค่า
  10. ทดสอบด้วยบัญชีทั้งที่อยู่ในกลุ่มและนอกกลุ่ม

Restricted Access Control มีผลกับ Copilot หรือไม่?

มีผล เพราะการจำกัดการเข้าถึงไซต์ถูกนำมาพิจารณาในผลค้นหาและ Copilot ด้วย

หากผู้ใช้ไม่ได้อยู่ในกลุ่มควบคุม จะไม่สามารถเข้าถึงเนื้อหาผ่าน Copilot ได้ตามนโยบายที่กำหนด

ข้อควรระวัง: ไซต์ Teams แบบ Private Channel หรือ Shared Channel อาจเป็นไซต์ SharePoint แยกต่างหาก ต้องตรวจสอบและกำหนดนโยบายกับไซต์เหล่านั้นด้วย ไม่ควรสมมติว่าการตั้งค่าบนไซต์หลักครอบคลุมทุกไซต์ย่อย

⑥ Restricted Content Discovery คืออะไร และช่วยซ่อนไฟล์จาก Copilot อย่างไร?

Restricted Content Discovery (RCD) เป็นความสามารถของ SharePoint ที่ช่วยจำกัดการค้นพบเนื้อหาจากไซต์บางแห่งในผลค้นหาระดับองค์กรและคำตอบของ Microsoft Copilot

เหมาะสำหรับองค์กรที่ยังตรวจสอบสิทธิ์ข้อมูลไม่เสร็จและต้องการลดการค้นพบเนื้อหาระหว่างปรับปรุงการกำกับดูแล

ตัวอย่างการใช้งาน

บริษัทพบว่าไซต์ Finance มีเอกสารสำคัญจำนวนมาก แต่ยังไม่ได้ตรวจสอบสิทธิ์ทั้งหมด

ฝ่าย IT สามารถเปิด Restricted Content Discovery ชั่วคราว เพื่อลดการค้นพบข้อมูลจากไซต์ผ่าน Copilot และการค้นหาระดับองค์กร

วิธีเปิด Restricted Content Discovery

  1. เปิด SharePoint admin center
  2. ขยายเมนู Sites
  3. เลือก Active sites
  4. เลือกไซต์ที่ต้องการ
  5. เปิดแท็บ Settings
  6. เปิดตัวเลือก Restrict content from Microsoft Copilot
  7. เลือก Save
  8. รอให้ระบบปรับปรุงผลการค้นหา
  9. ตรวจสอบผลลัพธ์ผ่าน Copilot
  10. ทบทวนและแก้ไขสิทธิ์ต้นทาง

Restricted Content Discovery เปลี่ยนสิทธิ์ไฟล์หรือไม่?

ไม่เปลี่ยน

ผู้ใช้ที่ได้รับสิทธิ์อยู่แล้ว ยังสามารถเข้าถึงไฟล์โดยตรงได้

นอกจากนี้ผู้ใช้ยังอาจค้นพบเนื้อหาที่ตนเป็นเจ้าของหรือเพิ่งใช้งาน และฟีเจอร์นี้ไม่ได้จำกัดการใช้งานทุกบริบท เช่น การสรุปเอกสารที่เปิดอยู่

ดังนั้น RCD เป็นมาตรการควบคุมการค้นพบ ไม่ใช่ระบบปิดกั้นการเข้าถึงไฟล์โดยสมบูรณ์

ใช้กับ OneDrive ได้ไหม?

Restricted Content Discovery ใช้กับ SharePoint Sites ไม่รองรับ OneDrive Sites โดยตรง

หากต้องการจำกัดการเข้าถึง OneDrive ต้องใช้สิทธิ์การแชร์หรือมาตรการอื่นที่รองรับ

⑦ Restricted Access Control กับ Restricted Content Discovery ต่างกันอย่างไร?

ประเด็นRestricted Access ControlRestricted Content Discovery
จุดประสงค์จำกัดการเข้าถึงข้อมูลจริงลดการค้นพบข้อมูล
เปลี่ยนผลของสิทธิ์ผู้ใช้ใช่ ผ่านกลุ่มควบคุมเพิ่มเติมไม่
ผู้ใช้ที่ไม่ได้รับอนุญาตเปิดไฟล์ได้ไหมไม่ได้ตามนโยบายอาจเปิดได้หากมีสิทธิ์เดิม
ผลต่อ Copilotบังคับใช้ข้อจำกัดการเข้าถึงลดการแสดงเนื้อหาในการค้นพบ
ใช้กับ SharePointได้ได้
ใช้กับ OneDriveรองรับในขอบเขตที่กำหนดไม่รองรับ
เหมาะสำหรับไซต์หรือข้อมูลที่ต้องจำกัดสิทธิ์จริงลดความเสี่ยงระหว่างตรวจสอบสิทธิ์

ควรเลือกแบบไหน?

หากต้องการ ห้ามพนักงานบางกลุ่มเข้าถึงไฟล์จริง ควรเริ่มจาก Permissions หรือ Restricted Access Control

หากต้องการ ลดการปรากฏของไซต์ใน Copilot ระหว่างตรวจสอบสิทธิ์ สามารถใช้ Restricted Content Discovery ตามความเหมาะสม

สำหรับเอกสารลับ ควรแก้ไขสิทธิ์ต้นทางเป็นมาตรการหลักเสมอ

⑧ Restricted SharePoint Search ยังควรใช้หรือไม่?

Restricted SharePoint Search เป็นเครื่องมือรุ่นก่อนที่ช่วยจำกัดไซต์ซึ่งปรากฏในผลค้นหาและ Copilot

อย่างไรก็ตาม Microsoft ประกาศยุติฟีเจอร์นี้ โดยตั้งแต่วันที่ 31 กรกฎาคม 2026 จะไม่สามารถเปิดใช้งานใหม่ได้

ดังนั้นองค์กรที่เริ่มจัดการสิทธิ์ Copilot ในปัจจุบันไม่ควรวางระบบใหม่โดยพึ่งพา Restricted SharePoint Search

ควรพิจารณาเครื่องมือปัจจุบัน เช่น

  • SharePoint Permissions
  • Restricted Access Control
  • Restricted Content Discovery
  • SharePoint Advanced Management
  • Microsoft Purview

องค์กรที่เคยเปิด Restricted SharePoint Search อยู่ควรตรวจสอบแผนเปลี่ยนผ่านและข้อกำหนดล่าสุดก่อนปรับระบบ

⑨ วิธีจำกัดสิทธิ์ Microsoft Copilot ด้วย Microsoft Entra ID

Microsoft Entra ID เป็นระบบจัดการตัวตนและสิทธิ์ของผู้ใช้ใน Microsoft 365

การสร้างกลุ่มพนักงานที่เหมาะสมช่วยให้การกำหนดสิทธิ์เอกสารทำได้เป็นระบบ

ตัวอย่างกลุ่มผู้ใช้

  • HR-Team
  • Finance-Team
  • Sales-Team
  • IT-Team
  • Executive-Team

วิธีสร้างกลุ่ม Security Group

  1. เปิด Microsoft Entra admin center
  2. ลงชื่อเข้าใช้ด้วยบัญชีที่มีสิทธิ์จัดการกลุ่ม
  3. เปิดเมนู Groups
  4. เลือก All groups
  5. เลือก New group
  6. กำหนด Group type เป็น Security
  7. ตั้งชื่อกลุ่มตามหน้าที่
  8. กำหนดสมาชิกที่ได้รับอนุญาต
  9. ตรวจสอบการตั้งค่า
  10. เลือก Create

หลังสร้างกลุ่ม สามารถนำกลุ่มไปใช้กำหนดสิทธิ์กับ SharePoint หรือมาตรการที่รองรับได้

สร้าง Security Group แล้ว Copilot ถูกจำกัดทันทีหรือไม่?

ไม่ใช่

Security Group เป็นเครื่องมือจัดกลุ่มบัญชี ต้องนำกลุ่มไปใช้กับ Permissions หรือนโยบายที่เกี่ยวข้องก่อน จึงจะมีผลต่อการเข้าถึงข้อมูล

⑩ วิธีใช้ Sensitivity Labels จำกัดการเข้าถึงเอกสารลับ

Microsoft Purview Sensitivity Labels ช่วยจัดประเภทและปกป้องข้อมูล

องค์กรสามารถกำหนด Label เช่น

  • Public
  • Internal
  • Confidential
  • Highly Confidential

Sensitivity Labels ใช้ป้องกันอะไรได้บ้าง?

ขึ้นอยู่กับการตั้งค่า เช่น

  • จัดประเภทข้อมูล
  • เข้ารหัสเอกสาร
  • จำกัดผู้ที่สามารถเปิดอ่าน
  • กำหนดสิทธิ์การใช้งาน
  • แสดงข้อความเตือนความลับ
  • ทำงานร่วมกับ DLP

วิธีตั้งค่าเบื้องต้น

  1. เปิด Microsoft Purview
  2. เข้า Information Protection
  3. เลือก Sensitivity labels
  4. สร้าง Label ใหม่
  5. กำหนดประเภทและระดับความลับ
  6. เปิดการเข้ารหัสตามความจำเป็น
  7. กำหนดสิทธิ์ผู้ใช้หรือกลุ่ม
  8. เผยแพร่ Label Policy
  9. ทดสอบกับเอกสารตัวอย่าง
  10. ตรวจสอบผลผ่าน Copilot

ข้อสำคัญ: Label ที่มีเพียงข้อความว่า Highly Confidential ไม่ได้ทำให้ Copilot หยุดอ่านไฟล์โดยอัตโนมัติ ต้องกำหนดการป้องกันหรือ DLP ให้ตรงกับวัตถุประสงค์จริง

⑪ วิธีใช้ DLP ห้าม Copilot นำเอกสารลับไปสร้างคำตอบ

หากองค์กรต้องการให้พนักงานยังเปิดไฟล์ผ่าน SharePoint ได้ แต่ไม่ต้องการให้ Copilot ใช้เนื้อหาของไฟล์ที่จัดเป็นความลับสูง สามารถพิจารณา Microsoft Purview DLP

ตัวอย่างการใช้งาน

บริษัทมีเอกสารที่ติด Label เป็น Highly Confidential

ต้องการไม่ให้ Copilot ใช้เอกสารเหล่านี้เป็นแหล่งข้อมูลในการสร้างคำตอบ

ขั้นตอนเบื้องต้น

  1. เปิด Microsoft Purview Portal
  2. เข้า Data Loss Prevention
  3. เลือก Policies
  4. เลือก Create policy
  5. ใช้ Custom Policy
  6. เลือก Microsoft 365 Copilot and Copilot Chat เป็น Location
  7. กำหนดเงื่อนไข Content contains > Sensitivity labels
  8. เลือก Label ที่ต้องการจำกัด
  9. กำหนด Action เป็น Prevent Copilot from processing content
  10. ทดสอบกับกลุ่มผู้ใช้ก่อนเปิดจริง

DLP ทำให้พนักงานเปิดไฟล์ไม่ได้หรือไม่?

ไม่จำเป็น

นโยบายนี้มุ่งจำกัดการใช้เนื้อหาใน Copilot ไม่ได้เพิกถอนสิทธิ์เปิดไฟล์ต้นฉบับโดยอัตโนมัติ

หากต้องการห้ามพนักงานอ่านไฟล์ ต้องแก้ SharePoint Permissions หรือใช้ Restricted Access Control เพิ่มเติม

⑫ วิธีจำกัดสิทธิ์ Microsoft Teams ไม่ให้ Copilot เห็นข้อมูลลับ

Microsoft Teams เชื่อมต่อกับ SharePoint สำหรับการจัดเก็บไฟล์ และมีระบบสมาชิกสำหรับควบคุมการเข้าถึงการสนทนาและข้อมูล

วิธีลดความเสี่ยง

  1. ตรวจสอบสมาชิกของ Team
  2. ตรวจสอบ Owners และ Members
  3. ตรวจสอบ Guest Users
  4. ตรวจสอบ Standard Channels
  5. ตรวจสอบ Private Channels
  6. ตรวจสอบ Shared Channels
  7. ตรวจสอบไฟล์ที่จัดเก็บใน SharePoint
  8. ตรวจสอบลิงก์แชร์เอกสาร
  9. จำกัดสมาชิกที่ไม่จำเป็น
  10. ทดสอบสิทธิ์การเข้าถึงด้วยบัญชีตัวอย่าง

Private Channel ปลอดภัยกว่าหรือไม่?

Private Channel จำกัดการเข้าถึงให้เฉพาะสมาชิกที่ได้รับอนุญาต

แต่ยังต้องตรวจสอบสิทธิ์ SharePoint Site ที่เชื่อมต่อ เพราะไฟล์ของ Private Channel อาจจัดเก็บอยู่ในไซต์แยกจาก Team หลัก

ไม่ควรเข้าใจว่าการเปลี่ยนชื่อ Channel เป็น Private เพียงอย่างเดียวจะป้องกันทุกช่องทางของข้อมูล

⑬ วิธีป้องกัน Copilot เห็นไฟล์ลับของฝ่าย HR และการเงิน

ฝ่าย HR และ Finance มักจัดเก็บข้อมูลที่อ่อนไหว เช่น

  • เงินเดือน
  • โบนัส
  • ข้อมูลบัญชีธนาคาร
  • ประวัติพนักงาน
  • เอกสารการประเมินผล
  • รายงานกำไรขาดทุน
  • เอกสารสัญญา
  • ข้อมูลการเงินของบริษัท

แนวทางที่แนะนำ

ขั้นตอนที่ 1: แยก SharePoint Site สำหรับ HR และ Finance ตามความเหมาะสม

ขั้นตอนที่ 2: กำหนดกลุ่มผู้ได้รับสิทธิ์

ขั้นตอนที่ 3: ลดการแชร์แบบทุกคนในองค์กร

ขั้นตอนที่ 4: ใช้ Restricted Access Control สำหรับไซต์ที่ต้องจำกัดเข้มงวด เมื่อมีสิทธิ์ใช้งาน

ขั้นตอนที่ 5: จัดประเภทเอกสารด้วย Sensitivity Labels

ขั้นตอนที่ 6: ใช้ DLP สำหรับ Copilot ตามความจำเป็น

ขั้นตอนที่ 7: ทดสอบด้วยบัญชีผู้ใช้จากแผนกอื่น

ขั้นตอนที่ 8: ตรวจสอบ Audit Logs

ขั้นตอนที่ 9: ทบทวนสิทธิ์เป็นระยะ

ควรใช้ไฟล์จำลองในการทดสอบ ไม่ควรนำข้อมูลเงินเดือนหรือข้อมูลส่วนบุคคลจริงมาใช้ทดสอบการรั่วไหลโดยไม่จำเป็น

⑭ วิธีทดสอบว่า Microsoft Copilot มองไม่เห็นไฟล์ที่ห้ามเข้าถึงจริง

การตั้งค่าสิทธิ์สำเร็จไม่ได้หมายความว่าควรเปิดระบบจริงทันที

ฝ่าย IT ควรทดสอบการทำงานด้วยบัญชีหลายระดับ

เตรียมบัญชีทดสอบ

Account A: พนักงาน HR ที่มีสิทธิ์เข้าถึงเอกสาร

Account B: พนักงานฝ่ายขายที่ไม่มีสิทธิ์เข้าถึงเอกสาร HR

Account C: ผู้ดูแลระบบที่ได้รับสิทธิ์ตามความจำเป็น

เตรียมไฟล์ทดสอบ

สร้างเอกสาร Word ชื่อ

HR-Confidential-Test.docx

ภายในใส่ข้อความตัวอย่างที่ไม่ใช่ข้อมูลจริง เพื่อให้สามารถตรวจสอบการค้นพบข้อมูลได้

ทดสอบกรณีที่ 1: เปิดไฟล์ผ่าน SharePoint

Account A ควรเปิดไฟล์ได้ตามสิทธิ์

Account B ไม่ควรเปิดไฟล์ได้

ทดสอบกรณีที่ 2: ค้นหาใน Microsoft 365

Account B ไม่ควรได้รับเนื้อหาที่ตนไม่มีสิทธิ์เข้าถึง

ทดสอบกรณีที่ 3: ใช้ Copilot

ให้ Account B ถามเกี่ยวกับข้อมูลในไฟล์ทดสอบ

Copilot ไม่ควรนำเนื้อหาจากไฟล์ที่ Account B ไม่มีสิทธิ์มาใช้ตอบคำถาม

ทดสอบกรณีที่ 4: ใช้ Restricted Content Discovery

ตรวจสอบการลดการค้นพบข้อมูลในผลค้นหาระดับองค์กร โดยแยกจากผลการตรวจ Permissions

ทดสอบกรณีที่ 5: ใช้ DLP

ตรวจสอบว่า Copilot ไม่ประมวลผลเอกสารที่ตรงกับนโยบาย แม้บัญชีทดสอบจะมีสิทธิ์เปิดไฟล์ต้นฉบับ

ประเมินผล

หากผลลัพธ์ไม่ตรงกับที่ต้องการ ควรตรวจสอบสิทธิ์ การสืบทอดสิทธิ์ กลุ่มสมาชิก และขอบเขตการบังคับใช้นโยบายก่อนเปิดให้พนักงานใช้งานจริง

⑮ วิธีตรวจสอบสิทธิ์ Copilot ด้วย SharePoint Advanced Management

SharePoint Advanced Management มีเครื่องมือที่ช่วยองค์กรตรวจสอบสถานะข้อมูลและความเสี่ยงจาก Oversharing

ความสามารถสำคัญ เช่น

  • Data Access Governance Reports
  • Content Management Assessment
  • Restricted Content Discovery
  • Restricted Access Control
  • Site Lifecycle Management
  • การตรวจสอบไซต์ที่ไม่มีเจ้าของ
  • การตรวจสอบไซต์ที่ไม่ได้ใช้งาน

วิธีเริ่มประเมิน

  1. เปิด SharePoint admin center
  2. ตรวจสอบสิทธิ์ใช้งาน SharePoint Advanced Management
  3. เปิดเครื่องมือ Content Management Assessment หรือรายงานที่เกี่ยวข้อง
  4. ตรวจสอบไซต์ที่แชร์ข้อมูลกว้างเกินไป
  5. ตรวจสอบไซต์ที่ไม่มีเจ้าของ
  6. ตรวจสอบไซต์ที่มีความเสี่ยงสูง
  7. จัดลำดับการแก้ไข
  8. ประสานงานกับเจ้าของข้อมูล
  9. แก้ไข Permissions
  10. ประเมินซ้ำหลังดำเนินการ

เครื่องมือเหล่านี้ช่วยให้ฝ่าย IT ไม่ต้องตรวจสอบไฟล์ทุกไฟล์ด้วยตนเองโดยไม่มีการจัดลำดับความเสี่ยง

⑯ วิธีควบคุม Copilot Agent ไม่ให้เข้าถึงข้อมูลเกินสิทธิ์

Copilot Agent สามารถเชื่อมต่อกับข้อมูลและเครื่องมือที่เกี่ยวข้องกับงาน เช่น

  • SharePoint
  • OneDrive
  • ระบบ CRM
  • ระบบ ERP
  • ฐานข้อมูลลูกค้า
  • ระบบจัดการโครงการ
  • บริการภายนอกผ่าน Connector

Agent อาจมีสิทธิ์อ่านหรือดำเนินการกับข้อมูลตามการเชื่อมต่อที่ได้รับอนุญาต

วิธีลดความเสี่ยง

  1. ตรวจสอบว่าใครสร้าง Agent
  2. ตรวจสอบแหล่งข้อมูลที่เชื่อมต่อ
  3. ตรวจสอบสิทธิ์ของ Connector
  4. ตรวจสอบว่าทำงานภายใต้สิทธิ์ผู้ใช้หรือสิทธิ์บริการ
  5. จำกัดสิทธิ์ให้เท่าที่จำเป็น
  6. ใช้ Read-only เมื่อเพียงพอ
  7. กำหนดการอนุมัติก่อนดำเนินการสำคัญ
  8. ตรวจสอบการส่งข้อมูลไปบริการภายนอก
  9. ทดสอบ Prompt Injection
  10. เพิกถอน Agent ที่ไม่จำเป็น

ข้อควรระวัง: Agent ที่ใช้บัญชีบริการหรือข้อมูลรับรองเฉพาะอาจมีรูปแบบการเข้าถึงต่างจาก Copilot Chat ปกติ ต้องตรวจสอบการตั้งค่าแต่ละ Agent ไม่ควรสรุปว่าทุก Agent ใช้สิทธิ์ของผู้ใช้โดยตรงเสมอไป

⑰ ปัญหาที่พบบ่อยเมื่อจำกัดสิทธิ์ Microsoft Copilot

ปัญหา 1: จำกัดสิทธิ์ SharePoint แล้ว Copilot ยังพบชื่อไฟล์

ตรวจสอบว่าผู้ใช้ยังมีสิทธิ์ผ่านกลุ่มอื่นหรือไม่ และแยกความแตกต่างระหว่างผลค้นหากับเนื้อหาไฟล์

ปัญหา 2: เปิด Restricted Content Discovery แล้วพนักงานยังเปิดไฟล์ได้

เป็นการทำงานตามลักษณะของ RCD เพราะไม่ได้เปลี่ยน Permissions เดิม

ปัญหา 3: ใช้ DLP แล้วพนักงานยังอ่านไฟล์ได้

DLP สำหรับ Copilot อาจจำกัดเฉพาะการประมวลผลเนื้อหา ไม่ได้เพิกถอนสิทธิ์ SharePoint

ปัญหา 4: Restricted Access Control ทำให้พนักงานบางคนเข้าไซต์ไม่ได้

ตรวจสอบสมาชิกกลุ่มควบคุมและสิทธิ์ที่กำหนด รวมถึงกลุ่มของเจ้าของไซต์

ปัญหา 5: ปรับสิทธิ์แล้ว Copilot ยังแสดงข้อมูลเดิม

การเปลี่ยนแปลงผลค้นหาและดัชนีอาจใช้เวลา ควรตรวจสอบการบังคับใช้สิทธิ์ต้นทางและทดสอบอีกครั้งเมื่อระบบประมวลผลเสร็จ

ปัญหา 6: Private Channel ยังมีไฟล์ที่เข้าถึงผิดกลุ่ม

ตรวจสอบไซต์ SharePoint แยกของ Channel และสิทธิ์สมาชิก

ปัญหา 7: ติด Highly Confidential Label แล้ว Copilot ยังสรุปเอกสาร

ตรวจสอบว่า Label มีการเข้ารหัสหรือข้อจำกัดที่เหมาะสม และมี DLP Policy ที่กำหนดการป้องกันจริงหรือไม่

ปัญหา 8: ใช้บัญชีบริษัทแต่ค้นหาไฟล์ OneDrive ของคนอื่นได้

ตรวจสอบว่าเจ้าของไฟล์เคยแชร์ให้ผู้ใช้หรือกลุ่มของผู้ใช้นั้นหรือไม่

⑱ Checklist จำกัดสิทธิ์ Microsoft Copilot สำหรับฝ่าย IT

SharePoint และ OneDrive

  • ตรวจสอบไซต์ที่มีข้อมูลลับ
  • ตรวจสอบ Owners, Members และ Visitors
  • ตรวจสอบลิงก์ Anyone
  • ตรวจสอบลิงก์ที่ใช้ได้ทั้งองค์กร
  • ตรวจสอบสิทธิ์ที่สืบทอดจากกลุ่ม
  • ลดสิทธิ์ที่ไม่จำเป็น
  • ทดสอบด้วยบัญชีที่ไม่มีสิทธิ์

Microsoft Entra

  • สร้าง Security Groups ตามหน้าที่
  • ตรวจสอบสมาชิกกลุ่ม
  • จำกัดสิทธิ์บัญชีผู้ดูแล
  • ตรวจสอบ Guest Accounts
  • ทบทวนสิทธิ์เมื่อพนักงานลาออก

การควบคุม Copilot

  • ประเมิน Restricted Access Control
  • ประเมิน Restricted Content Discovery
  • กำหนด Sensitivity Labels
  • ตั้งค่า DLP เมื่อจำเป็น
  • ตรวจสอบ Agent และ Connector
  • ทดสอบผลลัพธ์ Copilot
  • ตรวจสอบ Audit Logs

การกำกับดูแล

  • กำหนดเจ้าของข้อมูล
  • จัดทำนโยบายการแชร์ไฟล์
  • กำหนดรอบตรวจสอบสิทธิ์
  • อบรมพนักงาน
  • จัดทำขั้นตอนรายงานข้อมูลรั่วไหล

⑲ คำถามที่พบบ่อยเกี่ยวกับการจำกัดสิทธิ์ Microsoft Copilot (FAQ)

วิธีไม่ให้ Microsoft Copilot เห็นไฟล์ลับทำอย่างไร?

ควรเริ่มจากจำกัดสิทธิ์ SharePoint และ OneDrive ให้ถูกต้อง หากต้องการควบคุมเพิ่มเติมสามารถใช้ Restricted Access Control, Restricted Content Discovery หรือ DLP ตามวัตถุประสงค์

Microsoft Copilot อ่านไฟล์ที่เราไม่มีสิทธิ์ได้ไหม?

โดยหลักแล้วไม่ได้ Copilot เคารพสิทธิ์ผู้ใช้ตามระบบ Microsoft 365 แต่ต้องตรวจสอบว่าผู้ใช้ได้รับสิทธิ์ผ่านการแชร์หรือกลุ่มโดยไม่ตั้งใจหรือไม่

Restricted Content Discovery ป้องกันการเปิดไฟล์ได้ไหม?

ไม่ได้โดยตรง เพราะเป็นเครื่องมือจำกัดการค้นพบเนื้อหา ไม่ได้เปลี่ยนสิทธิ์ไฟล์

Restricted Access Control ต่างจาก Restricted Content Discovery อย่างไร?

Restricted Access Control จำกัดการเข้าถึงเนื้อหาจริงตามกลุ่มควบคุม ส่วน Restricted Content Discovery ลดการค้นพบเนื้อหาในผลค้นหาและ Copilot

Microsoft Copilot สามารถถูกจำกัดเฉพาะไฟล์ฝ่าย HR ได้ไหม?

ได้ โดยจัดการสิทธิ์และการป้องกันของแหล่งข้อมูล HR ให้เหมาะสม อาจใช้การแยกไซต์และ Restricted Access Control เพิ่มเติมเมื่อจำเป็น

จำกัดสิทธิ์ SharePoint แล้วต้องตั้ง DLP อีกไหม?

ขึ้นอยู่กับความต้องการ หากต้องการเพียงห้ามผู้ไม่มีสิทธิ์เปิดไฟล์ การกำหนด Permissions ที่ถูกต้องเป็นหลัก แต่หากต้องการห้าม Copilot ใช้เนื้อหาบางประเภทแม้ผู้ใช้มีสิทธิ์ ก็อาจต้องใช้ DLP เพิ่มเติม

Restricted Content Discovery ใช้กับ OneDrive ได้ไหม?

ไม่รองรับ OneDrive Sites โดยตรง ควรควบคุมสิทธิ์ OneDrive ด้วยการแชร์และมาตรการที่รองรับ

Microsoft Entra Security Group จำกัด Copilot ได้ทันทีไหม?

ต้องนำกลุ่มไปกำหนดสิทธิ์หรือใช้งานกับนโยบายที่เกี่ยวข้องก่อน

Restricted SharePoint Search ยังเปิดใหม่ได้ไหม?

Microsoft ระบุว่าตั้งแต่วันที่ 31 กรกฎาคม 2026 ไม่สามารถเปิดใช้งานใหม่ได้ และแนะนำให้ใช้มาตรการควบคุมข้อมูลปัจจุบันแทน

Sensitivity Label ทำให้ Copilot อ่านเอกสารไม่ได้ทันทีไหม?

ไม่เสมอไป ต้องตรวจสอบว่ามีการเข้ารหัส สิทธิ์ หรือ DLP ที่จำกัดการประมวลผลจริงหรือไม่

บริษัทเล็กควรเริ่มจำกัดสิทธิ์จากอะไร?

ควรเริ่มจากตรวจสอบกลุ่มผู้ใช้ สิทธิ์ SharePoint และ OneDrive รวมถึงลิงก์แชร์ที่เปิดกว้าง ก่อนเพิ่มเครื่องมือขั้นสูงตามความเสี่ยง

⑳ สรุปวิธีจำกัดสิทธิ์ Microsoft Copilot ไม่ให้เห็นไฟล์ลับ

วิธีจำกัดสิทธิ์ Microsoft Copilot ที่มีประสิทธิภาพต้องเริ่มจากการจัดการ Permissions ของ SharePoint, OneDrive และ Microsoft Entra ID ให้ถูกต้อง

หากต้องการจำกัดการเข้าถึงข้อมูลจริง ให้ใช้สิทธิ์ไฟล์และ Restricted Access Control ตามความเหมาะสม

หากต้องการลดการค้นพบเอกสารใน Copilot ระหว่างตรวจสอบสิทธิ์ ให้พิจารณา Restricted Content Discovery

หากต้องการห้าม Copilot ใช้เอกสารบางประเภทสร้างคำตอบ แม้ผู้ใช้มีสิทธิ์อ่านเอกสารนั้น สามารถใช้ Sensitivity Labels ร่วมกับ Microsoft Purview DLP ตามความสามารถที่รองรับ

องค์กรควรทดสอบด้วยบัญชีจากหลายแผนก และตรวจสอบทั้งการเปิดไฟล์โดยตรง การค้นหา และการใช้งาน Copilot เพื่อยืนยันว่ามาตรการทำงานตามที่ต้องการ

ข้อแนะนำจาก comsiam: อย่าพึ่งการซ่อนไฟล์จากผลค้นหาเพียงอย่างเดียว หากเอกสารเป็นความลับจริง ต้องจำกัดสิทธิ์ที่ต้นทางก่อน แล้วจึงใช้เครื่องมือค้นพบข้อมูลและ DLP เป็นมาตรการเสริม วิธีนี้ช่วยลดความเสี่ยงจาก Oversharing และทำให้ Microsoft Copilot ใช้ข้อมูลได้ตามขอบเขตที่องค์กรอนุญาต

ComSiam Professional Team