Contact
Line : comsiam
Contact
Line : comsiam

ก่อนเปิดใช้ Microsoft 365 Copilot ต้องเตรียมอะไรบ้าง? เป็นคำถามสำคัญสำหรับเจ้าของบริษัท ผู้บริหาร IT Manager และ Microsoft 365 Administrator ที่ต้องการนำ AI มาใช้งานกับเอกสาร Word, Excel, PowerPoint, Outlook, SharePoint, OneDrive และ Microsoft Teams อย่างปลอดภัย
Microsoft Copilot ช่วยให้พนักงานค้นหาข้อมูล สรุปเอกสาร วิเคราะห์รายงาน และลดเวลาทำงานซ้ำ ๆ ได้ แต่การเปิดใช้ Copilot โดยไม่ตรวจสอบบัญชีผู้ใช้ สิทธิ์การแชร์ไฟล์ และข้อมูลที่จัดเก็บในระบบ Microsoft 365 อาจเพิ่มความเสี่ยงด้านความปลอดภัยได้
คำตอบสั้น ๆ คือ ก่อนเปิดใช้ Microsoft 365 Copilot องค์กรต้องตรวจสอบไลเซนส์ Microsoft 365 บัญชี Microsoft Entra ID แอปและระบบเครือข่ายที่รองรับ จากนั้นควรตรวจสอบ SharePoint Oversharing, OneDrive Permissions, MFA, Sensitivity Labels, DLP และเตรียมกลุ่มทดลองใช้งานก่อนเปิดระบบให้พนักงานทั้งหมด
ข้อกำหนดทางเทคนิคบางรายการเป็นสิ่งจำเป็นเพื่อให้ Copilot ทำงานได้ ส่วนมาตรการด้าน Data Governance เป็นแนวทางด้านความปลอดภัยที่แนะนำอย่างยิ่ง โดยไม่จำเป็นต้องซื้อเครื่องมือทุกประเภทก่อนทดลองใช้ในวงจำกัด
บทความนี้จาก comsiam จะสรุป Checklist การเตรียม Microsoft 365 Copilot อย่างละเอียด ตั้งแต่ระบบพื้นฐาน ขั้นตอนกำหนดสิทธิ์ การตรวจสอบเอกสาร การตั้งค่าความปลอดภัย ไปจนถึงการทดสอบและประเมินความพร้อมก่อนเปิดใช้งานจริง
การเตรียม Copilot ควรแบ่งออกเป็น 4 ด้านหลัก
ตรวจสอบว่ามี Microsoft 365 Subscription และสิทธิ์ Copilot ที่รองรับ พร้อมบัญชี Microsoft Entra ID แอป และการเชื่อมต่อเครือข่ายที่เหมาะสม
ตรวจสอบ SharePoint, OneDrive, Teams และสิทธิ์เอกสารสำคัญ โดยเฉพาะการแชร์ให้บุคคลมากเกินความจำเป็น
จัดทำแนวทางใช้ AI กำหนดเจ้าของข้อมูล พิจารณา Sensitivity Labels, DLP, Audit และ Retention ตามความเสี่ยง
เลือกผู้ใช้กลุ่มทดลอง ตรวจสอบการทำงานจริง อบรมพนักงาน และวัดผลก่อนขยายระบบ
องค์กรควรแยกให้ชัดระหว่าง ข้อกำหนดที่ต้องมีเพื่อเปิดใช้งาน กับ มาตรการที่ควรทำเพื่อเพิ่มความปลอดภัย เพื่อให้สามารถวางแผนทั้งงบประมาณและลำดับการดำเนินงานได้เหมาะสม
การมี Microsoft 365 ไม่ได้หมายความว่าผู้ใช้จะได้รับความสามารถของ Microsoft Copilot แบบชำระเงินทั้งหมดโดยอัตโนมัติ
องค์กรต้องตรวจสอบแผนบริการที่มีอยู่และรูปแบบไลเซนส์ Copilot ที่ต้องการ
Copilot Chat สำหรับบัญชีองค์กรที่เข้าเงื่อนไขสามารถใช้งาน AI Chat ได้โดยไม่จำเป็นต้องซื้อสิทธิ์แบบเดียวกับ Copilot ที่มีความสามารถเข้าถึงข้อมูลงานผ่าน Microsoft Graph อย่างกว้างขวาง
แต่การใช้งานข้อมูลงาน การทำงานในแอป และ Agent มีความแตกต่างตามผลิตภัณฑ์และไลเซนส์
ข้อแนะนำ: ควรเลือกซื้อสิทธิ์ตามงานจริง ไม่จำเป็นต้องให้พนักงานทุกคนใช้แพ็กเกจระดับเดียวกันตั้งแต่วันแรก
Microsoft Entra ID เป็นระบบจัดการตัวตนและสิทธิ์ของผู้ใช้ภายใน Microsoft 365
ก่อนเปิด Copilot ต้องตรวจสอบว่าบัญชีผู้ใช้พร้อมและได้รับสิทธิ์ถูกต้อง
เพราะ Copilot ใช้ข้อมูลตามสิทธิ์ของบัญชีผู้ใช้ในขอบเขตผลิตภัณฑ์ที่รองรับ
หากบัญชีได้รับสิทธิ์มากเกินไป Copilot อาจใช้ข้อมูลที่อยู่ในขอบเขตสิทธิ์นั้นได้เช่นกัน
การป้องกันบัญชีผู้ใช้เป็นพื้นฐานสำคัญก่อนเปิดให้พนักงานใช้ Copilot กับข้อมูลองค์กร
ช่วยเพิ่มการยืนยันตัวตนนอกเหนือจากรหัสผ่าน
ตัวอย่างเช่น การยืนยันผ่าน Authenticator หรือวิธีที่องค์กรอนุมัติ
ช่วยกำหนดเงื่อนไขการเข้าถึงตามตัวตน อุปกรณ์ ตำแหน่ง และความเสี่ยงตามฟีเจอร์ที่รองรับ
ข้อควรระวัง: หากตั้งค่า Conditional Access ผิดพลาด อาจทำให้พนักงานหรือผู้ดูแลระบบไม่สามารถเข้าสู่ Microsoft 365 ได้ ควรทดสอบในขอบเขตจำกัดก่อนเสมอ
การใช้งาน Copilot ใน Word, Excel, PowerPoint, Outlook และ Teams ต้องพิจารณาแอป เวอร์ชัน และการตั้งค่าที่รองรับ
นอกจากสิทธิ์และไลเซนส์แล้ว Microsoft ระบุว่าการตั้งค่า Third-party Cookies ในเบราว์เซอร์อาจมีผลต่อการทำงานของ Copilot ใน Word, Excel และ PowerPoint เวอร์ชันเว็บ
จึงควรทดสอบกับเบราว์เซอร์และนโยบายขององค์กรจริงก่อนเปิดให้พนักงานจำนวนมากใช้งาน
ไม่ควรเปิดอนุญาตทราฟฟิกทั้งหมดโดยไม่มีการตรวจสอบ
ฝ่าย Network Administrator ควรอ้างอิงข้อกำหนด Network Endpoints ของ Microsoft 365 และ Copilot ที่รองรับ เพื่อกำหนดการเชื่อมต่อให้ถูกต้องและปลอดภัย
SharePoint Oversharing เป็นหนึ่งในความเสี่ยงสำคัญที่สุดของการเตรียม Microsoft Copilot
Oversharing หมายถึงการแชร์ไฟล์หรือไซต์ให้บุคคลเข้าถึงได้มากเกินความจำเป็น
ตัวอย่างเช่น
แนะนำให้เริ่มจาก
ไซต์เหล่านี้มักมีข้อมูลที่ต้องจำกัดสิทธิ์เข้าถึงอย่างรอบคอบ
OneDrive เป็นแหล่งข้อมูลสำคัญอีกประเภทหนึ่งของ Microsoft 365
ไฟล์ที่พนักงานจัดเก็บไว้และแชร์ให้บุคคลอื่นอาจอยู่ในขอบเขตที่ Copilot ใช้เป็นข้อมูลประกอบคำตอบได้ตามสิทธิ์
ข้อสำคัญ: การย้ายไฟล์ไป OneDrive ไม่ได้ทำให้ไฟล์ปลอดภัยจากการเข้าถึงเกินสิทธิ์โดยอัตโนมัติ ต้องจัดการการแชร์ให้เหมาะสมด้วย
Microsoft Purview Sensitivity Labels ช่วยจัดประเภทและกำหนดการปกป้องเอกสาร
ตัวอย่างระดับความลับของบริษัท
| Label | ตัวอย่างข้อมูล |
|---|---|
| Public | ข้อมูลประชาสัมพันธ์ |
| Internal | คู่มือพนักงาน |
| Confidential | ข้อมูลลูกค้าและสัญญาบริษัท |
| Highly Confidential | เงินเดือนและแผนธุรกิจลับ |
ไม่เสมอไป
การติด Label เพื่อจัดประเภทอย่างเดียวไม่ได้ห้าม Copilot ประมวลผลข้อมูลโดยอัตโนมัติ
หากต้องการจำกัดการใช้เนื้อหาไฟล์ใน Copilot ต้องพิจารณาการเข้ารหัส สิทธิ์เอกสาร หรือ DLP เพิ่มเติมตามความต้องการ
Microsoft Purview Data Loss Prevention หรือ DLP ช่วยกำหนดนโยบายควบคุมการใช้ข้อมูลอ่อนไหวใน Copilot ตามเงื่อนไขที่รองรับ
ตัวอย่างนโยบาย
ไม่ใช่ข้อกำหนดว่าทุกองค์กรต้องมีนโยบาย DLP ขั้นสูงก่อนซื้อ Copilot
แต่หากบริษัทจัดเก็บข้อมูลลูกค้า ข้อมูลการเงิน หรือข้อมูลส่วนบุคคลจำนวนมาก ควรประเมินมาตรการ DLP ที่เหมาะสมกับความเสี่ยง
นอกจากนี้ต้องตรวจสอบข้อจำกัดของฟีเจอร์ โดยเฉพาะไฟล์ที่พนักงานอัปโหลดเข้า Prompt โดยตรง
Microsoft Teams เป็นแหล่งข้อมูลการทำงานที่เกี่ยวข้องกับ Copilot ทั้งบทสนทนา ไฟล์ และการประชุม
การตั้งค่า Private หรือ Shared Channel อาจเกี่ยวข้องกับ SharePoint Site แยกต่างหาก จึงควรตรวจสอบสิทธิ์ไฟล์ควบคู่กันด้วย
Enterprise Data Protection เป็นข้อผูกพันและมาตรการปกป้องข้อมูลที่ Microsoft ใช้กับ Copilot สำหรับองค์กรที่เข้าเงื่อนไข
จุดสำคัญคือ Microsoft ระบุว่า Prompt, Response และข้อมูล Microsoft Graph ภายใต้บริการที่รองรับไม่ถูกนำไปฝึก Foundation Models
EDP ไม่ได้แก้ไขสิทธิ์ SharePoint และ OneDrive ที่ตั้งค่าไม่เหมาะสมโดยอัตโนมัติ
องค์กรยังต้องตรวจสอบสิทธิ์เอกสารก่อนเปิดใช้งาน Copilot
หลายบริษัทอาจใช้ Copilot Agent เพื่อเชื่อมข้อมูลจาก SharePoint หรือระบบธุรกิจภายนอก
Agent สามารถเพิ่มประสิทธิภาพการทำงาน แต่ก็ต้องควบคุมสิทธิ์และการเชื่อมต่ออย่างเหมาะสม
ข้อควรระวัง: ไม่ควรสรุปว่าบริการภายนอกทั้งหมดที่ Agent เชื่อมต่ออยู่ภายใต้ข้อผูกพันข้อมูลเหมือน Microsoft 365 โดยอัตโนมัติ
การตรวจสอบกิจกรรม Copilot ช่วยให้องค์กรบริหารความเสี่ยงด้านข้อมูลได้อย่างเหมาะสม
เครื่องมือสำคัญ ได้แก่
ใช้ตรวจสอบกิจกรรมที่เกี่ยวข้องกับ Copilot ตามประเภทเหตุการณ์และสิทธิ์ที่รองรับ
รองรับการค้นหาและตรวจสอบเนื้อหาการโต้ตอบที่จัดเก็บไว้ตามขอบเขตและข้อกำหนดองค์กร
ใช้กำหนดระยะเวลาการเก็บรักษาข้อมูลตามนโยบาย
ไม่ควรให้ผู้ดูแลระบบทั่วไปเข้าถึงเนื้อหาแชตของพนักงานทุกคนโดยไม่มีความจำเป็น
ก่อนเปิด Copilot บริษัทควรกำหนดกฎการใช้งาน AI ที่พนักงานเข้าใจง่าย
ห้ามพนักงานส่งข้อมูล Password, OTP, Private Keys และ API Keys ให้ AI
สำหรับเอกสารลับ ต้องปฏิบัติตามระดับข้อมูลและนโยบายองค์กร
การมีนโยบายที่ชัดเจนช่วยลดความเสี่ยงจากความผิดพลาดของผู้ใช้ ซึ่งเป็นปัจจัยสำคัญที่ระบบเทคนิคเพียงอย่างเดียวไม่สามารถป้องกันได้ทั้งหมด
ก่อนเปิด Copilot ทั่วทั้งองค์กร ควรเริ่มจากกลุ่มผู้ใช้จำนวนน้อย
ตัวอย่างเช่น
ไม่จำเป็นต้องเลือกทุกแผนก หากยังไม่พร้อมด้านสิทธิ์และข้อมูล
ไม่ควรใช้ข้อมูลลับจริงโดยไม่จำเป็น
สามารถสร้างเอกสารตัวอย่างและกำหนดสิทธิ์เหมือนระบบจริง เพื่อทดสอบการเข้าถึงโดยลดความเสี่ยงด้านข้อมูล
หลังตรวจสอบความพร้อมแล้ว ฝ่าย IT สามารถกำหนดไลเซนส์ให้ผู้ใช้ที่ได้รับอนุมัติ
อาจต้องใช้เวลาให้สิทธิ์และบริการปรับปรุงสถานะ
หากยังไม่ปรากฏ Copilot ควรตรวจสอบแอป เวอร์ชัน บัญชีที่ใช้ลงชื่อเข้า และข้อกำหนดเครือข่ายก่อนสรุปว่าระบบมีปัญหา
การตรวจสอบความปลอดภัยควรมีหลักฐานว่าระบบทำงานตรงกับนโยบายองค์กร
ให้พนักงานที่ได้รับสิทธิ์ถาม Copilot เกี่ยวกับเอกสารตัวอย่าง
ผลที่คาดหวังคือ Copilot ใช้เอกสารได้ตามความสามารถที่รองรับ
ให้บัญชีจากแผนกอื่นถามเกี่ยวกับเอกสารเดียวกัน
ผลที่คาดหวังคือ Copilot ไม่เปิดเผยเนื้อหาที่บัญชีนั้นไม่มีสิทธิ์เข้าถึง
ใช้ไฟล์ตัวอย่างที่ติด Label และตรวจสอบข้อจำกัดตามนโยบาย
ส่ง Prompt ตัวอย่างที่มีข้อมูลเข้าข่ายนโยบาย แล้วตรวจสอบผลตาม Action ที่ตั้งไว้
ทดสอบว่า Agent เข้าถึงเฉพาะข้อมูลและการดำเนินการที่ได้รับอนุญาต
ตรวจสอบว่าเหตุการณ์ที่เกี่ยวข้องปรากฏในระบบตรวจสอบตามความสามารถที่รองรับ
ทดสอบ Copilot ทั้งในสำนักงานและการทำงานระยะไกลตามนโยบายบริษัท
หาก Test Case สำคัญไม่ผ่าน ควรแก้ไขก่อนเปิดใช้กับพนักงานจำนวนมาก
องค์กรสามารถนำแผนต่อไปนี้ไปปรับใช้ได้
| ระยะ | งานสำคัญ | ผลลัพธ์ที่ต้องการ |
|---|---|---|
| ระยะ 1 | ตรวจสอบไลเซนส์ บัญชี และระบบ | ระบบพร้อมใช้งาน |
| ระยะ 2 | ตรวจสอบ SharePoint และ OneDrive | ลด Oversharing |
| ระยะ 3 | ตั้งค่านโยบายและมาตรการป้องกัน | ควบคุมความเสี่ยง |
| ระยะ 4 | ทดสอบผ่าน Pilot Group | ยืนยันผลจริง |
| ระยะ 5 | อบรมพนักงาน | ผู้ใช้เข้าใจนโยบาย |
| ระยะ 6 | ขยายไลเซนส์และการใช้งาน | เปิดระบบตามความพร้อม |
| ระยะ 7 | ติดตาม Usage และ Audit | ปรับปรุงอย่างต่อเนื่อง |
ไม่ควรกำหนดระยะเวลาแต่ละระยะตายตัวโดยไม่ดูขนาดองค์กร เพราะบริษัทที่มีผู้ใช้ 20 คนกับบริษัทที่มีผู้ใช้ 5,000 คนมีความซับซ้อนต่างกัน
ตรวจสอบว่าผู้ใช้มีสิทธิ์ครบ แอปได้รับการอัปเดต และกำลังลงชื่อเข้าใช้ด้วยบัญชีที่ถูกต้อง
ตรวจสอบสิทธิ์เอกสาร สถานะการค้นหา และความสามารถที่ไลเซนส์รองรับ
ตรวจสอบ SharePoint Permissions, OneDrive Sharing และ Microsoft Entra Groups เพื่อค้นหาสิทธิ์ที่กว้างเกินความจำเป็น
ตรวจสอบว่า Label ใช้จัดประเภทอย่างเดียวหรือมีการเข้ารหัสหรือ DLP เพิ่มเติม
อาจเป็นข้อจำกัดของสิทธิ์บริการหรือฟีเจอร์ ไม่ได้หมายความว่าระบบ Microsoft 365 มีปัญหา
ตรวจสอบ Firewall, Proxy, Network Endpoints และการตั้งค่า Conditional Access
ควรตรวจสอบการอบรม กรณีใช้งานจริง และความเหมาะสมของการจัดสรรไลเซนส์
ต้องตรวจสอบไลเซนส์ บัญชี Microsoft Entra ID แอปที่รองรับ และเครือข่าย จากนั้นควรตรวจสอบสิทธิ์ SharePoint และ OneDrive พร้อมเตรียมมาตรการความปลอดภัยและกลุ่มทดลอง
ไม่จำเป็นสำหรับทุกกรณี Microsoft มีตัวเลือกไลเซนส์หลายประเภท ต้องตรวจสอบแผนพื้นฐานและสิทธิ์ Copilot ที่รองรับ
ความสามารถหลายส่วนของ Copilot ใช้ข้อมูลจาก Microsoft 365 รวมถึง SharePoint แต่ฟีเจอร์ที่ต้องใช้ขึ้นอยู่กับกรณีใช้งานและผลิตภัณฑ์ที่เลือก
MFA เป็นมาตรการความปลอดภัยที่แนะนำอย่างยิ่งสำหรับบัญชีองค์กร แม้ข้อกำหนดเชิงเทคนิคเฉพาะจะขึ้นอยู่กับนโยบายและสภาพแวดล้อม
ไม่จำเป็นต้องเปิดใช้ทุกฟีเจอร์ของ Purview ก่อนทดลอง Copilot แต่ควรประเมิน Sensitivity Labels, DLP, Audit และ Retention ตามระดับความเสี่ยงของข้อมูล
ควรตรวจสอบอย่างยิ่ง เพราะ Copilot สามารถทำให้ข้อมูลที่ผู้ใช้มีสิทธิ์อยู่แล้วค้นพบได้สะดวกขึ้น
โดยหลัก Copilot เคารพสิทธิ์ของข้อมูลต้นทาง ไม่ควรนำข้อมูลจากไฟล์ที่ผู้ใช้ไม่มีสิทธิ์มาแสดง
แนะนำให้เริ่มจากกลุ่มทดลองที่กำหนดขอบเขตชัดเจน เพื่อทดสอบทั้งความปลอดภัยและประสิทธิภาพก่อนขยายการใช้งาน
ขึ้นอยู่กับผลิตภัณฑ์และวิธีใช้งาน บางความสามารถใช้ผ่านเว็บได้ ขณะที่บางความสามารถอยู่ในแอป Microsoft 365 ที่รองรับ
หากมีการประมวลผลข้อมูลส่วนบุคคลที่อยู่ภายใต้ PDPA ต้องประเมินหน้าที่และมาตรการตามกฎหมายที่เกี่ยวข้อง
ขึ้นอยู่กับขนาดและความซับซ้อนขององค์กร แต่ควรมีผู้รับผิดชอบที่ได้รับสิทธิ์อย่างเหมาะสมในการจัดการบัญชี เอกสาร และนโยบายความปลอดภัย
การเตรียม Microsoft 365 Copilot ที่ถูกต้องต้องครอบคลุมทั้งระบบพื้นฐาน ความปลอดภัยของข้อมูล การจัดการสิทธิ์ และการทดลองใช้งานจริง
สิ่งที่ต้องมีสำหรับการเปิดใช้ ได้แก่ ไลเซนส์และบัญชีที่รองรับ แอปและสภาพแวดล้อมการเชื่อมต่อที่เหมาะสม
ส่วนด้านความปลอดภัยควรให้ความสำคัญกับการแก้ไข SharePoint Oversharing, OneDrive Permissions, MFA, Sensitivity Labels และ DLP ตามความเสี่ยง พร้อมเตรียม Audit, Retention และนโยบายใช้งาน AI
ก่อนขยายระบบควรทดสอบ Copilot ด้วยบัญชีพนักงานหลายระดับ และตรวจสอบว่าผู้ใช้เข้าถึงเฉพาะข้อมูลที่ได้รับอนุญาตจริง
ข้อแนะนำจาก comsiam: องค์กรควรเริ่มต้นด้วยการตรวจสอบความพร้อมของ Microsoft 365 และจัดการสิทธิ์เอกสารที่สำคัญที่สุดก่อน จากนั้นเลือก Pilot Group ทดสอบทั้งการทำงานและความปลอดภัย เมื่อผ่านเกณฑ์ที่กำหนดจึงทยอยขยายการใช้งาน Copilot แทนการซื้อไลเซนส์ทั้งหมดแล้วเปิดพร้อมกันโดยไม่ได้เตรียมระบบ
การวางแผนเช่นนี้ช่วยลดความเสี่ยงข้อมูลรั่วไหล ควบคุมค่าใช้จ่าย และทำให้การนำ AI มาใช้ในองค์กรมีประสิทธิภาพในระยะยาว
ComSiam Professional Team