B BROCENT

上线Copilot之前,先修好Microsoft 365的过度共享

一套Microsoft 365 Copilot的上线前顺序:为什么继承来的权限会变成事故、怎么找出过度共享的内容、内置报表告诉不了你什么,以及盘点—收紧—打标签—试点—扩面的完整路径。

一位办公室员工抱着一摞过高的文件夹和资料
一句话答案: Copilot并不绕过Microsoft 365的权限——它继承每位用户已有的访问权限,并把这些权限变成可以用大白话搜索的东西。十年间"共享给组织内所有人"留下的一切,会在一夜之间变得可被检索到。顺序是:先修权限,再把首发范围收缩到试点组,而把敏感度标签当成长线工程,而不是上线前置条件。

最常见的Copilot翻车事故不是技术问题。是一位入职第二周的员工在聊天框里打了一句"高级工程师的薪资带宽是多少",然后得到了一个准确答案——出处是2019年某人共享给全组织、随后彻底遗忘的一张表格。

没有任何东西被入侵。没有任何权限被绕过。那个文件一直都是这个人可以读的——他只是此前没有任何现实的办法找到它。Copilot拿掉的是"晦涩性",而这份晦涩性一直在悄悄替你的访问控制干活。

这篇文章给的是一套上线前的实操顺序:在一个真实租户里"过度共享"到底指什么、怎么把它找出来、内置报表能告诉你什么又不能告诉你什么,以及怎么分阶段推进,才能让权限清理不变成一个无限期拖着、卡住你已经在付钱的许可证的项目。

为什么Copilot会把一个权限问题变成一次事故

任何有些年头的Microsoft 365租户都背着一笔"权限债"。它是以完全正常、善意的方式累积起来的:一个项目站点建的时候开了很宽的访问权限,"这样团队都能进";一份文档因为在人员选择器里找不到某个具体的人,就用"除外部用户外的所有人"链接共享了出去;一个Teams团队的成员名单在2021年是对的,此后再没复核过;某位已离职员工的OneDrive,还有人手里留着链接。

这些债从来没有真正承重过,因为搜索差到足以把它们藏起来。企业搜索只奖励那些已经知道某份文档存在、而且大致知道它叫什么的人。误打误撞发现东西,是很罕见的。

Copilot改变的是发现模型,不是安全模型。它用自然语言在这位提问者已经能访问的全部内容上作答,而且它会做综合——所以它能从一份该用户永远不会去打开的文档里、一个名字对他毫无意义的文件里、一个他根本不知道存在的站点里,把一个事实端出来。理论上被授予的访问权,变成了实际上可用的访问权。

这个区分对你在公司内部怎么表述这件事很重要。这不是"Copilot不安全",而是"Copilot是一次针对你权限现状的审计,它不管你有没有申请都会跑,而且是当着你自己员工的面跑"。

怎么找出真正被过度共享的东西

本能反应是先拉一份全租户权限报告,然后一条条过。那会产出一张没人能做完的表。更好的顺序是:先按风险收窄,再按数量收窄——先找出"被翻出来会出事"的内容,再去查它的暴露面,而不是先枚举所有暴露面、再回头做分级。

先向业务方问一个他们真答得上来的问题:哪五类文档,如果任何一位员工都能读到,会造成真实的麻烦? 实践中答案几乎总是同一份清单——薪酬与HR个案卷宗、未脱敏的客户数据、董事会与并购材料、法律意见与争议案卷,以及网络拓扑图、凭据库这类安全文档。

然后找出这些东西存放在哪里,去查这些位置的暴露情况。

常见的几类惯犯

  • "除外部用户外的所有人"链接。 意外造成全组织暴露的最大单一来源。往往是很多年前,在跟人员选择器较劲的某个瞬间生成的,此后基本不可见。
  • 无主与废弃站点。 站点所有者已经离职的SharePoint站点。没人管理,权限冻结在当年的状态,而且那里出问题永远不会有人注意到。
  • 遗留Teams团队及其背后的SharePoint。 每个团队背后都有一个站点。为短期项目建的团队,经常在项目结束后原封不动地活着,成员一个没删——而人们会忘记文件其实存在SharePoint里,是可被搜索的。
  • 图省事用的大范围安全组。 因为"这是给十二个人开权限最快的办法",就把"全体员工"组挂到了站点上。
  • 被广泛共享的OneDrive文件。 个人网盘会不断累积共享链接,而"发链接比发附件方便"的条件反射,让这些链接不断繁殖。
  • 复制粘贴出来的站点模板。 一个用宽松默认值建出来的站点,被克隆了二十次。

内置报表能告诉你什么、不能告诉你什么

微软在这块确实提供了真东西——SharePoint管理中心报表、数据访问治理报表、Entra ID里的访问评审,以及需要额外许可的SharePoint高级管理(SharePoint Advanced Management),后者正是冲着过度共享发现和站点访问评审来的。Microsoft Purview负责标签与数据分类那一侧。请查阅微软当前文档确认你们的许可具体涵盖哪些能力——这块的打包方式一直在变,而功能边界对方案是真的有影响。

这套工具做得好的是盘点:哪些站点有全组织链接、哪些开了外部共享、哪些成员范围异常宽、哪些包含匹配敏感信息类型的文件。

没有任何工具能告诉你的是:这个访问权到底对不对。一个共享给全体员工的站点,可能是员工手册(对的),也可能是薪酬评审(不对的)。分类是一个需要懂业务的人来做的判断。请为这段人工评审时间留出预算——它才是这件事的真实成本,许可证不是。

一套可执行的上线前顺序

按这个顺序做。顺序比工具更重要。

盘点。 产出一份"具有全组织或异常宽泛访问权限"的站点与内容位置清单,并与业务方点名的那五类敏感内容做交叉比对。如果你把范围收在这五类上,这一步是以天计的,不是以周计的。

收紧。 针对具体发现动手。移除敏感位置上的全组织链接、重新界定成员范围、给无主站点指派所有者或直接归档。这是定向修复,不是全租户大扫除——你要做的是让试点安全,不是让租户完美。

打标签。 从最高风险的内容开始做敏感度标签。这里是团队最容易用力过猛的地方:在整个环境上铺开一套完整的标签分类体系是一个跨季度的工程,把它当成Copilot的前置条件,正是Copilot项目死掉的典型方式。给皇冠上的宝石打标签,其余的留到上线之后再跟进。

试点。 部署给一小撮刻意挑选过的人——里面至少要有几位访问权限本来就很宽的人——并且要求他们主动去试探。"试着找出一些你不该看到的东西",这条指令比"用了之后跟我们说说感受"有用得多。把浮上来的东西记录下来。

扩面。 按部门分批推开,每一批都重复同样的试探步骤。不同部门的权限债不一样,财务能翻出来的东西,工程部门永远翻不到。

先修权限 vs 限制Copilot范围 vs 直接上线赌一把

  • 先修权限 解决的是真正的问题,而且收益比Copilot活得更久——同一笔权限债同样影响电子取证、内部风险和未来任何一个搜索工具。它确实要花实打实的时间,而且如果你不先把范围收在敏感类别上,工作量是没有边界的。
  • 限制Copilot范围——限制Copilot能推理哪些站点和内容、哪些用户拿到许可——更快,而且能买到时间。它是一个真实的控制手段,不是敷衍。但它不修复底层暴露面,而且每加一道限制就削掉一部分当初卖给用户的价值,最后你很容易得到一个使用率低、续约时没人替它说话的部署。
  • 直接上线赌一把 发生的频率比任何人愿意承认的都高,通常是因为许可证在有人被咨询之前就已经买好了。它一直有效,直到它不再有效为止——而失败方式高度显眼:一位员工找到了不该找到的东西,告诉了他的主管,用的还是公司刚刚付过钱的工具。

可行的答案是把前两条合起来:用范围限制买时间,在这段时间里把敏感类别的权限修掉,然后分批放开范围。

许可证陷阱

Copilot许可证通常按年承诺购买,而采购决策往往发生在任何技术评估之前。于是那个没人估算过的权限清理成了阻塞点,而计费表一直在走。

这会制造一个坏的激励:因为支出已经明明白白挂在某个人的预算行上,所以有压力要在清理完成之前就推开。要用一个具体的办法顶住它——在你还有选择权的时候,书面约定试点范围和敏感类别清理作为上线闸门,然后再激活许可证。如果许可证已经生效了,就分批分配席位,确保你只在为试点实际用到的座位付钱。

与之配套的另一个陷阱,是把清理范围定义成"把租户修好"。那不是一个有结束日期的项目。"让这五类内容在面向全组织的自然语言搜索下是安全的"——才是。

把这件事做对——权限卫生、敏感度标签,以及什么时候该让IT介入

过度共享会再生。这个季度清干净的租户,一年之内会漂回去,除非结构上有东西改变了:站点开通流程不再默认宽泛访问、有指定负责人的周期性访问评审、离职流程会转交或归档离职者的内容,以及一份人们真的能遵守的共享策略——因为人员选择器好用了。

还有一个通用Copilot就绪建议会跳过的法域维度。如果你的租户同时装着香港、新加坡、中国内地和欧盟的个人数据,那么"任何员工都能找到它"就不只是内部问题——它分别是PDPO、PDPA、PIPL和GDPR之下的数据最小化与访问控制问题,而各套法规给出的答案并不一样。满足其中一套的清理方案,未必满足另一套;而中国内地的数据本地化,会引出任何权限报表都不会替你回答的问题。

这个组合——一次覆盖M365、Defender与Intune的技术评审,并映射到你实际经营的那些法域——正是我们IT评估与审计服务要做的事,而Copilot上线正是当下企业来找我们做这件事最常见的原因。选择部署模型、定下数据处理规则、组织试点试探环节,是AI+ 支持的活。而让这份卫生状况事后不再退化——开通默认值、访问评审、离职流程——则是常规的托管IT支持,也正是这部分决定了你会不会在十八个月后再做一遍。如果你已经买了许可证、却还没做过评估,请在试点之前而不是之后联系我们

常见问题

Copilot会绕过现有的Microsoft 365权限吗?

不会。它在每位用户已有的访问权限范围内工作——而这恰恰就是问题所在:它让已经被授予的访问权变得很容易使用。如果这位用户本来就能一层层点进去打开某个文件,那么Copilot就能替他在这个文件上做推理。没有任何权限被提升,被拿掉的是"难找"。

权限清理实际要花多久?

如果范围收在一组明确定义的敏感内容类别上,中型租户大约几周,其中大部分是人工评审而不是技术工作。如果范围是"把整个租户修好",那它没有结束日期——这也是为什么范围决策比工具选型更重要。

我们能把Copilot限制在某些站点或团队上吗?

可以——你控制哪些用户持有许可证,微软也提供了限制Copilot可推理内容范围的控制手段。但请把它当成买时间,而不是解决问题:底层暴露面还在,而且它同样影响其他工具。具体你们的许可支持到哪一步,请查阅当前文档。

上线前一定要先做好敏感度标签吗?

不必全面铺开,而且坚持要全面铺开会拖死大多数上线。上线前给最高风险的内容打标签,更大的分类体系放到上线之后继续。一份局部但准确的敏感内容标签,胜过一套全面但执行不一致的方案。

试点组究竟能验证什么?

只能验证你要求它验证的东西。一个被动的试点,验证的是"大家觉得Copilot有用"。一个被明确要求去主动试探"我不该看到的内容"的试点,验证的才是"你的权限扛不扛得住"——而这才是你需要答案的那个问题。请刻意挑选访问权限本来就宽的人当试点用户。

小租户也有这个问题吗?

有,而且常常更严重。小组织之所以共享得很宽,是因为十五个人的时候这样最实际,然后到了八十人还保持着这个习惯。通常也没有专职管理员、没有访问评审流程,而敏感的HR与财务材料躺在一个通用访问位置上的概率高得多。

分享:

立即采取行动

将这些洞察转化为您企业的IT路线图。

预约15分钟免费咨询,与我们的亚太IT专家交流。我们将评估您的现有环境,并在24小时内提供定制化IT发展路线图。

📋

免费清单

进入大中华区IT部署前必须检查的10项关键事项

PIPL合规、网络分段、双语服务台配置等——企业进入中国大陆第一天所需的完整IT准备清单。

获取清单 →