B BROCENT

上線Copilot之前,先修好Microsoft 365的過度分享

一套Microsoft 365 Copilot的上線前順序:為什麼繼承來的權限會變成事故、怎麼找出過度分享的內容、內建報表告訴不了你什麼,以及「盤點—收緊—貼標籤—試點—擴面」的路徑。

一位辦公室員工抱著一疊過高的資料夾與文件
一句話答案: Copilot並不繞過Microsoft 365的權限——它繼承每位使用者既有的存取權,並把這些權限變成可以用白話搜尋的東西。十年間「分享給組織內所有人」留下的一切,會在一夜之間變得可被檢索到。順序是:先修權限,再把首發範圍收縮到試點群組,而把敏感度標籤當成長線工程,而不是上線前置條件。

最常見的Copilot翻車事故不是技術問題。是一位到職第二週的員工在聊天框裡打了一句「資深工程師的薪資級距是多少」,然後得到了一個準確答案——出處是2019年某人分享給全組織、隨後徹底遺忘的一張試算表。

沒有任何東西被入侵。沒有任何權限被繞過。那個檔案一直都是這個人可以讀的——他只是此前沒有任何實際的辦法找到它。Copilot拿掉的是「難找」這件事,而這份難找一直在悄悄替你的存取控制幹活。

這篇文章給的是一套上線前的實作順序:在一個真實租戶裡「過度分享」到底指什麼、怎麼把它找出來、內建報表能告訴你什麼又不能告訴你什麼,以及怎麼分階段推進,才能讓權限清理不變成一個無限期拖著、卡住你已經在付錢的授權的專案。

為什麼Copilot會把一個權限問題變成一次事故

任何有些年頭的Microsoft 365租戶都背著一筆「權限債」。它是以完全正常、善意的方式累積起來的:一個專案網站建立時開了很寬的存取權,「這樣團隊都進得去」;一份文件因為在人員選擇器裡找不到某個特定的人,就用「除外部使用者外的所有人」連結分享了出去;一個Teams團隊的成員名單在2021年是對的,此後再沒複核過;某位已離職員工的OneDrive,還有人手上留著連結。

這些債從來沒有真正承重過,因為搜尋差到足以把它們藏起來。企業搜尋只獎勵那些已經知道某份文件存在、而且大致知道它叫什麼的人。誤打誤撞發現東西,是很罕見的。

Copilot改變的是發現模式,不是安全模式。它用自然語言在這位提問者已經能存取的全部內容上作答,而且它會做綜合——所以它能從一份該使用者永遠不會去開啟的文件裡、一個名字對他毫無意義的檔案裡、一個他根本不知道存在的網站裡,把一個事實端出來。理論上被授予的存取權,變成了實際上可用的存取權。

這個區分對你在公司內部怎麼表述這件事很重要。這不是「Copilot不安全」,而是「Copilot是一次針對你權限現狀的稽核,它不管你有沒有申請都會跑,而且是當著你自己員工的面跑」。

怎麼找出真正被過度分享的東西

本能反應是先拉一份全租戶權限報表,然後一條條過。那會產出一張沒人做得完的表。更好的順序是:先按風險收窄,再按數量收窄——先找出「被翻出來會出事」的內容,再去查它的曝險面,而不是先列舉所有曝險面、再回頭做分級。

先向業務單位問一個他們真答得上來的問題:哪五類文件,如果任何一位員工都能讀到,會造成真正的麻煩? 實務上答案幾乎總是同一份清單——薪酬與HR個案卷宗、未去識別化的客戶資料、董事會與併購材料、法律意見與爭議案卷,以及網路拓撲圖、憑證庫這類資安文件。

然後找出這些東西存放在哪裡,去查這些位置的曝險狀況。

常見的幾類慣犯

  • 「除外部使用者外的所有人」連結。 意外造成全組織曝險的最大單一來源。往往是很多年前,在跟人員選擇器較勁的某個瞬間產生的,此後基本上看不見。
  • 無主與廢棄網站。 網站擁有者已經離職的SharePoint網站。沒人管理,權限凍結在當年的狀態,而且那裡出問題永遠不會有人注意到。
  • 遺留Teams團隊及其背後的SharePoint。 每個團隊背後都有一個網站。為短期專案建立的團隊,經常在專案結束後原封不動地活著,成員一個沒刪——而人們會忘記檔案其實存在SharePoint裡,是可被搜尋的。
  • 圖省事用的大範圍安全群組。 因為「這是給十二個人開權限最快的辦法」,就把「全體員工」群組掛到了網站上。
  • 被廣泛分享的OneDrive檔案。 個人雲端硬碟會不斷累積分享連結,而「傳連結比傳附件方便」的反射動作,讓這些連結不斷繁殖。
  • 複製貼上出來的網站範本。 一個用寬鬆預設值建出來的網站,被複製了二十次。

內建報表能告訴你什麼、不能告訴你什麼

微軟在這塊確實提供了真東西——SharePoint系統管理中心報表、資料存取治理報表、Entra ID裡的存取權審查,以及需要額外授權的SharePoint進階管理(SharePoint Advanced Management),後者正是衝著過度分享偵測與網站存取權審查來的。Microsoft Purview負責標籤與資料分類那一側。請查閱微軟目前文件確認你們的授權具體涵蓋哪些能力——這塊的包裝方式一直在變,而功能邊界對方案是真的有影響。

這套工具做得好的是盤點:哪些網站有全組織連結、哪些開了外部分享、哪些成員範圍異常寬、哪些包含符合敏感資訊類型的檔案。

沒有任何工具能告訴你的是:這個存取權到底對不對。一個分享給全體員工的網站,可能是員工手冊(對的),也可能是薪酬審查(不對的)。分類是一個需要懂業務的人來做的判斷。請為這段人工審查時間預留預算——它才是這件事的真實成本,授權不是。

一套可執行的上線前順序

按這個順序做。順序比工具更重要。

盤點。 產出一份「具有全組織或異常寬泛存取權」的網站與內容位置清單,並與業務單位點名的那五類敏感內容做交叉比對。如果你把範圍收在這五類上,這一步是以天計的,不是以週計的。

收緊。 針對具體發現動手。移除敏感位置上的全組織連結、重新界定成員範圍、給無主網站指派擁有者或直接封存。這是定向修復,不是全租戶大掃除——你要做的是讓試點安全,不是讓租戶完美。

貼標籤。 從最高風險的內容開始做敏感度標籤。這裡是團隊最容易用力過猛的地方:在整個環境上鋪開一套完整的標籤分類體系是一個跨季度的工程,把它當成Copilot的前置條件,正是Copilot專案死掉的典型方式。給皇冠上的寶石貼標籤,其餘的留到上線之後再跟進。

試點。 部署給一小撮刻意挑選過的人——裡面至少要有幾位存取權本來就很寬的人——並且要求他們主動去試探。「試著找出一些你不該看到的東西」,這條指令比「用了之後跟我們說說感受」有用得多。把浮上來的東西記錄下來。

擴面。 按部門分批推開,每一批都重複同樣的試探步驟。不同部門的權限債不一樣,財務能翻出來的東西,工程部門永遠翻不到。

先修權限 vs 限制Copilot範圍 vs 直接上線賭一把

  • 先修權限 解決的是真正的問題,而且效益比Copilot活得更久——同一筆權限債同樣影響電子蒐證、內部風險與未來任何一個搜尋工具。它確實要花實打實的時間,而且如果你不先把範圍收在敏感類別上,工作量是沒有邊界的。
  • 限制Copilot範圍——限制Copilot能推理哪些網站與內容、哪些使用者拿到授權——更快,而且能買到時間。它是一個真實的控制手段,不是敷衍。但它不修復底層曝險面,而且每加一道限制就削掉一部分當初賣給使用者的價值,最後你很容易得到一個使用率低、續約時沒人替它說話的部署。
  • 直接上線賭一把 發生的頻率比任何人願意承認的都高,通常是因為授權在有人被諮詢之前就已經買好了。它一直有效,直到它不再有效為止——而失敗方式高度顯眼:一位員工找到了不該找到的東西,告訴了他的主管,用的還是公司剛剛付過錢的工具。

可行的答案是把前兩條合起來:用範圍限制買時間,在這段時間裡把敏感類別的權限修掉,然後分批放開範圍。

授權陷阱

Copilot授權通常按年度承諾採購,而採購決策往往發生在任何技術評估之前。於是那個沒人估算過的權限清理成了阻塞點,而計費表一直在走。

這會製造一個壞的誘因:因為支出已經明明白白掛在某個人的預算項目上,所以有壓力要在清理完成之前就推開。要用一個具體的辦法頂住它——在你還有選擇權的時候,書面約定試點範圍與敏感類別清理作為上線關卡,然後再啟用授權。如果授權已經生效了,就分批指派席次,確保你只在為試點實際用到的座位付錢。

與之搭配的另一個陷阱,是把清理範圍定義成「把租戶修好」。那不是一個有結束日期的專案。「讓這五類內容在面向全組織的自然語言搜尋下是安全的」——才是。

把這件事做對——權限衛生、敏感度標籤,以及什麼時候該讓IT介入

過度分享會再生。這一季清乾淨的租戶,一年之內會漂回去,除非結構上有東西改變了:網站開通流程不再預設寬泛存取、有指定負責人的週期性存取權審查、離職流程會移轉或封存離職者的內容,以及一份人們真的能遵守的分享政策——因為人員選擇器好用了。

還有一個通用Copilot就緒建議會跳過的法域維度。如果你的租戶同時裝著香港、新加坡、中國大陸與歐盟的個人資料,那麼「任何員工都能找到它」就不只是內部問題——它分別是PDPO、PDPA、PIPL與GDPR之下的資料最小化與存取控制問題,而各套法規給出的答案並不一樣。滿足其中一套的清理方案,未必滿足另一套;而中國大陸的資料在地化,會引出任何權限報表都不會替你回答的問題。

這個組合——一次涵蓋M365、Defender與Intune的技術審查,並對應到你實際營運的那些法域——正是我們IT評估與稽核服務要做的事,而Copilot上線正是當下企業來找我們做這件事最常見的原因。選擇部署模式、定下資料處理規則、安排試點試探場次,是AI+ 支援的工作。而讓這份衛生狀況事後不再退化——開通預設值、存取權審查、離職流程——則是常規的代管IT支援,也正是這部分決定了你會不會在十八個月後再做一遍。如果你已經買了授權、卻還沒做過評估,請在試點之前而不是之後與我們聯絡

常見問題

Copilot會繞過既有的Microsoft 365權限嗎?

不會。它在每位使用者既有的存取權範圍內運作——而這恰恰就是問題所在:它讓已經被授予的存取權變得很容易使用。如果這位使用者本來就能一層層點進去開啟某個檔案,那麼Copilot就能替他在這個檔案上做推理。沒有任何權限被提升,被拿掉的是「難找」。

權限清理實際要花多久?

如果範圍收在一組明確定義的敏感內容類別上,中型租戶大約幾週,其中大部分是人工審查而不是技術工作。如果範圍是「把整個租戶修好」,那它沒有結束日期——這也是為什麼範圍決策比工具選型更重要。

我們能把Copilot限制在某些網站或團隊上嗎?

可以——你控制哪些使用者持有授權,微軟也提供了限制Copilot可推理內容範圍的控制手段。但請把它當成買時間,而不是解決問題:底層曝險面還在,而且它同樣影響其他工具。具體你們的授權支援到哪一步,請查閱目前文件。

上線前一定要先做好敏感度標籤嗎?

不必全面鋪開,而且堅持要全面鋪開會拖死大多數上線。上線前給最高風險的內容貼標籤,更大的分類體系放到上線之後繼續。一份局部但準確的敏感內容標籤,勝過一套全面但執行不一致的方案。

試點群組究竟能驗證什麼?

只能驗證你要求它驗證的東西。一個被動的試點,驗證的是「大家覺得Copilot有用」。一個被明確要求去主動試探「我不該看到的內容」的試點,驗證的才是「你的權限扛不扛得住」——而這才是你需要答案的那個問題。請刻意挑選存取權本來就寬的人當試點使用者。

小租戶也有這個問題嗎?

有,而且常常更嚴重。小型組織之所以分享得很寬,是因為十五個人的時候這樣最實際,然後到了八十人還保持著這個習慣。通常也沒有專職管理員、沒有存取權審查流程,而敏感的HR與財務材料躺在一個通用存取位置上的機率高得多。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →