Aşırı Paylaşım, Etiketler ve Veri Koruma

Copilot, kullanıcıların zaten açabildiği içeriği bulmayı kolaylaştırır. Aşırı paylaşımı bulun, karara bağlayın, geçici olarak sınırlayın, kalıcı biçimde düzeltin ve doğrulayın. Etiketlerle DLP'yi test edilmiş koruma katmanı yapın.


Bu derste neler öğreneceksiniz?

  • Mevcut aşırı paylaşımın neden Copilot ile keşif riskine dönüştüğünü açıklayın
  • Bulguyu sorumlu kararından, geçici kontrolden ve kalıcı düzeltmeden ayırın
  • Restricted SharePoint Search ile Restricted Content Discovery arasında seçim yapın
  • Veri sınırını olumlu ve olumsuz kaynak testleriyle doğrulayın
  • Copilot'a özel DLP konumunu yapılandırıp test edin ve kaydedilmiş ilkeyi uygulama kanıtı saymayın
Bu sayfada

Taslak sözleşmelerin bulunduğu klasör iki yıldır şirketteki herkesle paylaşılıyor. Neredeyse kimse klasörün varlığını bilmiyor. Copilot devreye girince biri Northwind yenilemesinin koşullarını soruyor ve unutulan taslak ilk kaynak olarak gösteriliyor. Copilot izni aşmadı. Gereğinden geniş bırakılmış izni kullandı.

Copilot, her kullanıcının zaten erişebildiği içerikten yanıt ürettiği için gevşek paylaşılmış materyali bulmak çok daha kolaylaşır. Erişim yeni değildir, amaçlanmamış erişimin de onaylı bir iş gerekçesi yoktur. Önce verinin kendisini gözden geçirin. Etiketler ve DLP, incelenmiş veri temelinin üzerine gelir. Çalışırken bulguyu, sorumlu kararını, geçici sınırlamayı, kalıcı düzeltmeyi ve kaydedilmiş ilkenin uygulandığını gösteren testi ayrı kayıtlarda tutun.

Bulun, karar verin, kontrol altına alın, düzeltin, doğrulayın

Her erişim sinyali aynı beş adımdan geçer. Birini atlamak, denetim raporlarının yanlış sonuca varmasına yol açar:

  1. Bulun: Data Access Governance (DAG) raporu veya duruş değerlendirmesi, erişim durumunu tarih ve kapsamıyla gösterir.
  2. Karar verin: Sorumlu kişi bu erişimin amaçlı olup olmadığını söyler. DAG satırı görülen durumun kanıtıdır. Niyeti göstermez.
  3. Kontrol altına alın: Kalıcı çalışma sürerken geçici bir kontrolle maruziyeti sınırlayın.
  4. Kalıcı olarak düzeltin: İzni düzeltin, eski bağlantıyı kaldırın, içeriği taşıyın veya arşivleyin ya da onaylanan başka sonucu kaydedin.
  5. Doğrulayın: Bilinen dokümanlarla yeniden test yapın ve kanıtı saklayın.

İki geçici denetim kolayca karıştırılır. Restricted SharePoint Search (RSS), seçilmiş bir izin listesi tanımlar: pilot sırasında Copilot'un arayabileceği küçük ve incelenmiş site kümesi. Restricted Content Discovery (RCD) ise erişim dışında kalması gerektiği belirlenen bir site veya içeriğin bulunmasını kısıtlar. İkisi de izni onarmaz. RSS "yalnızca bunları ara", RCD "bunu gizli tut" demektir. Her ikisinde de alttaki erişim kararı, sorumlu kişi verene kadar açık kalır. SharePoint Advanced Management hazırlığı beş aşamada ele alır: Content Management Assessment, site yaşam döngüsü ve arşivleme, kazara aşırı paylaşımı önleme, SharePoint Admin Agent, yedekleme ve geri yükleme. Ancak yedeklenen site, erişimi incelenmiş site değildir.

Sessizlik onay, kontrol altına alma da kalıcı çözüm değildir

Bir siteyi sorumlu incelemesine gönderip yanıt alamadıysanız site onaylanmış değil, çözümlenmemiştir. RSS veya RCD ile sınırladığınız site de düzeltilmiş değil, yalnızca kontrol altına alınmıştır. Geniş izin veya eski bağlantı, biri kalıcı değişiklik yapana kadar yerinde durur. Sessiz bir sitenin onaylı pilota sürüklenmemesi için iki gerçeği de kayıtta tutun.

Veri sınırının çalıştığını nasıl kanıtlarsınız?

Sınır testi, Copilot'a verilen bir talimattan daha fazlasını gerektirir. "Yalnızca onaylı siteleri kullan" cümlesi, Copilot'un bu talimata uyup uymadığını sınar. Yapılandırılmış sınırın bir kaynağı gerçekten dışarıda bıraktığını göstermez. Sentetik dokümanlara yalnızca o dosyalarda bulunan benzersiz olgular yerleştirin, iki bağımsız test çalıştırın ve yanıtla birlikte alıntılanan tüm kaynakları inceleyin:

  • Olumlu test, yalnızca onaylı dokümanda bulunan olguyu sorar. Olguyu döndürüp o kaynağı göstermelidir. Böylece sınırın meşru kullanımı bozacak kadar dar olmadığını kanıtlarsınız.
  • Olumsuz test, yalnızca hariç tutulan dokümanda bulunan olguyu sorar. Hariç tutulan kaynak, alıntılarda görünmemelidir.

Hariç tutulan kaynak görünürse test başarısızdır ve pilotun genişlemesi durur. Kanıtı saklayın, planlanan geçici denetimi uygulayın ve yeniden test edin. Akıcı yanıtın olguyu söylememesi geçiş sayılmaz. Hariç tutulan doküman dönen kaynakların herhangi bir yerinde görünüyorsa sonuç başarısızdır. Bu eşleştirilmiş tasarım, "sınır yapılandırıldı" ile "sınır uygulanıyor" arasındaki farkı gösterir. Güvenli yaygınlaştırma için yalnızca ikincisi yeterlidir.

Eşleştirilmiş sınır testi· copilot-chat
Zayıf örnek

Bu iki soruyu Copilot'ta çalıştırıp arama sınırımızın çalışıp çalışmadığını söyle.

İyi örnek

Bir Copilot arama sınırını doğruluyorum. Şu iki soruyu çalıştır ve her biri için kullandığın tüm kaynak dokümanları listele: (1) "Q3 Travel Policy - Pilot Copy belgesindeki yemek limiti nedir?" (2) "Red Cedar projesinin inceleme son tarihi nedir?" Dönen olguları tam olarak ve her sorunun eksiksiz kaynak listesini raporla. Hangi siteleri kullanacak şekilde yapılandırıldığını anlatma. Yalnızca gerçekten eriştiğin içeriği göster.

Bu prompt neden daha iyi? Alıntılanan kaynaklarıyla birlikte iki yanıt. Onaylı seyahat politikası birinci soruda görünmeli. Hariç tutulan inceleme dosyası ikinci soruda görünmemelidir. Görünürse düzeltilmesi gereken başarısız bir sınırınız var.

Etiketler ve DLP, Copilot'a nasıl koruma ekler?

Veri temeli gözden geçirildikten sonra duyarlılık etiketleri ve Data Loss Prevention (DLP) ikinci bir katman ekler. İkisinin görevi farklıdır. Duyarlılık etiketi, işleme gereksinimini belirtir, örneğin içeriğin Confidential olduğunu söyler. DLP kuralı ise etiket gibi bir koşulu eşleştirip kontrol uygular. Dosyada etiket bulunması tek başına Copilot'un dosyayı işlemesini durdurmaz. Engelleme için bu etikete başvuran bir DLP kuralı gerekir.

Copilot için doğrulanmış DLP konumu Microsoft 365 Copilot and Copilot Chat adını taşır. Bu konum yalnızca custom template üzerinden kullanılabilir. Konumu seçtiğinizde ilkedeki diğer tüm konumlar devre dışı kalır. Copilot DLP ilkesi genel amaçlı bir DLP ilkesi değildir. SharePoint veya Exchange hâlâ seçili görünüyorsa testten önce yapılandırmayı düzeltin.

Bu konum dört kontrol destekler ve ikisi preview durumundadır. Prompt'lardaki hassas bilgi türlerini engelleme preview'dadır. Web araması prompt'larındaki hassas bilgi türlerini engelleyebilirsiniz. Duyarlılık etiketi taşıyan dosya veya e-postaların işlenmesini de engelleyebilirsiniz. Dış e-postaların işlenmesini engelleme ise preview'dadır. Yapılandırma için Microsoft Entra AI Admin ya da Purview veri güvenliği veya uyum yöneticisi gibi doğrulanmış rollerden biri gerekir. En az yetkili rolü seçin. Copilot davranışını gözleyen kişiyle ilkeyi değiştiren kişiyi ayırın.

Yaygınlaştırmadan önce bilinmesi gereken bir etiket davranışı daha var. 2026 ortasındaki güncelleme itibarıyla Microsoft 365 Copilot App tarafından üretilen dosyalar, kaynak verilerdeki en yüksek duyarlılık etiketini devralır. Confidential girdilerden oluşturulan özet, etiketi sessizce düşürmek yerine taşır. Copilot kaynaklardan yeni dosyalar üretmeden önce kaynak içerikteki etiketleri düzeltmek için küçük ama gerçek bir neden.

Yalnızca etiketi değiştirin, sonra karşılaştırın

Etiketli içerik kuralını, aralarındaki tek fark etiket olan iki aynı dosyayla test edin: metin, izin ve erişim aynı kalsın. Etiketli kopya engellenirken etiketsiz kopya işleniyorsa nedeni yalıtmış olursunuz. İkisi de engellenirse sonuç belirsizdir. Başka bir etken vardır ve araştırılması gerekir. Karşılaştırmayı "geçirmek" için etiketli içerik kuralını zayıflatmayın.

Etiketli içerik test planını hazırlayın· copilot-chat
Zayıf örnek

Etiketli ve etiketsiz dosyalarla Copilot DLP kuralımız için test planı yaz.

İyi örnek

Copilot DLP etiketli içerik kuralı için kontrollü test planı hazırla. İki aynı dosyam var: "Copilot-HR-Demo-Labeled.docx" ("Confidential – Copilot Demo" etiketini taşıyor) ve "Copilot-HR-Demo-Comparison.docx" (etiketsiz). İçerikleri ve izinleri aynı. İlke, Microsoft 365 Copilot and Copilot Chat konumunda "Block files/emails with sensitivity labels from processing" kuralını kullanıyor. Pilot kullanıcısının çalıştıracağı prompt'ları, her durum için geçti/kaldı/belirsiz ölçütlerini ve kaydedilecek kanıtı ver. Engelleme mesajının metnine değil, dosyanın işlenip işlenmediğine göre karar ver.

Bu prompt neden daha iyi? Tek değişkenin etiket olduğu bir test planı. İki dosya da engellenirse "belirsiz" dalı açıkça yer alır. Böylece başka bir etkenle karışan sonuç başarı diye kaydedilmez.

Bulguyu, kararı, denetimi ve doğrulamayı ayrı tutun

Data Security Posture Management (DSPM), aynı kayıt disiplinini tenant ölçeğine taşır. Klasik DSPM for AI deneyimi, yapay zeka etkinliği içgörüleri, en yüksek riskli 100 SharePoint sitesi için haftalık veri riski değerlendirmesi, preview durumundaki özel değerlendirmeler, tek tıklamalı ilkeler ve uyum kontrolleri sunar. Bu deneyimin yerini daha yeni Data Security Posture Management alıyor. Haftalık değerlendirme en yüksek riskli 100 siteyi kapsar. Her şeyi gerçek zamanlı olarak izlemez. Ayrıca sayfa başlığına bakarak tenant'ın tamamını "klasik" veya "yeni" diye sınıflandıramazsınız. Görevin hangi nesle ait olduğu belli değilse durumu çözümlenmemiş olarak kaydedin ve güncel rehberden doğrulayın.

DSPM'de dört ayrı kayıt kullanın: Gözle, Değerlendir, Harekete Geç, Doğrula. Aşırı paylaşım riski değerlendirmesi ilk kaydı doldurur. Araştırmayı başlatır ama ihlal veya yanlış davranış kanıtlamaz.

Sonraki kayıt sorumlu kararıdır, örneğin "eski proje üyelerinin artık erişime ihtiyacı yok." Üyeliği onaylı süreçle kaldıran kontrol ancak bu karardan sonra uygulanır. Doğrulama, takip değerlendirmesi taban çizgisiyle karşılaştırılana kadar bekler. DSPM bulgusu sorumlu kararı sayılmaz. İlke seçmek de maruziyetin azaldığını göstermez. Ayrı sütunlar, keşfedilen bir sorunun tamamlanmış düzeltme gibi raporlanmasını önler.

Bulguyu hesap verebilir kayda dönüştürün· copilot-chat
Zayıf örnek

Bu aşırı paylaşım bulgusunu düzeltme kaydına dönüştürüp ne yapılması gerektiğini öner.

İyi örnek

Bu aşırı paylaşım bulgusunu ayrı alanları olan bir yönetişim kaydına dönüştür: bulgu (değerlendirmenin gösterdiği durum), kanıt (kaynak ve tarih), sorumlu, sorumlu kararı, onaylı denetim, taban çizgisi, takip kanıtı ve doğrulama sonucu (Bekliyor / Geçti / Kaldı). Sorumlu kararı oluşmadan denetim ve doğrulama alanlarını boş bırak. Bulgu: [DAG veya DSPM bulgunuzu yapıştırın]. İhlal, sorumlu kararı veya düzeltmenin tamamlandığı sonucunu çıkarma. Alan eksikse "EKSİK KANIT" yaz.

Bu prompt neden daha iyi? Bulguyu, insan kararını, denetimi ve kanıtı görünür biçimde ayıran kayıt. Böylece sonraki okuyucu "geniş erişim bulundu" ifadesini "sorun çözüldü" diye yorumlamaz.

Şimdi siz deneyin

Üç sitelik finans pilotunu doğrulayın

Farklı sorunları olan üç sitede bul-karar ver-kontrol altına al-düzelt- doğrula döngüsünü çalıştırın. Ardından doğrulamanın hazır olmayan siteyi yakalamasına izin verin.

  1. 01

    Üç site için bulguyu ve sorumlu kararını ayrı sütunlara yazın. HR-Policies: sorumlu, tüm çalışanların hedef kitle olduğunu doğruluyor ve geniş erişim sinyali yok. Finance-Forecast: iş amacı olmayan paylaşım bağlantısı var. Sorumlu bunun eski olduğunu söylüyor. Project-Orbit: açıklanamayan geniş iç paylaşım var ve sorumlu yanıt vermedi.

  2. 02

    RSS izin listesine girebilecek tek siteyi ve RCD ile kontrol altına alınması için en güçlü adayı seçin.

    İpucu: Yalnızca temiz bulgusu ve sorumlu kararı bulunan site pilota girebilir.

  3. 03

    Onaylı dokümana olumlu, Project-Orbit dokümanına olumsuz test uygulayın ve dönen kaynakları kaydedin.

  4. 04

    Olumsuz test Project-Orbit kaynağını döndürüyor. Yaygınlaştırma kararını ve çözümlenmemiş her sitede hâlâ gereken kalıcı eylemi yazın.

Hariç tutulan kaynak göründüğü için başarısız olan doğrulama, doğru biçimde durdurulan yaygınlaştırma ve geçici denetim ile kalıcı düzeltmenin ayrı açık işler olarak izlendiği kayıt.

Aklınızda kalsın

  • Copilot yeni erişim yaratmaz. Kullanıcıların zaten erişebildiği ve aşırı paylaşılmış içeriği bulmayı kolaylaştırır.
  • Bulgu gözlenebilir durumu gösterir. Erişimin amaçlı olup olmadığına sorumlu kişi karar verir ve sessizlik onay sayılmaz.
  • RSS ile RCD maruziyeti geçici olarak sınırlar. Kalıcı izin veya yaşam döngüsü düzeltmesi kanıtlanana kadar açık kalır.
  • Veri sınırını olumlu ve olumsuz kaynak testleriyle doğrulayın. Yanıt metninin yanında alıntılanan kaynakları da okuyun.
  • Copilot DLP konumu yalnızca custom template ile çalışır ve diğer konumları kapatır. Kaydedilmiş ilke uygulama kanıtı değildir.

Kendinizi test edin

  1. 1. Bir siteyi Restricted SharePoint Search izin listesine eklediniz ve testte Copilot beklediğiniz gibi davrandı. Aşırı paylaşım düzelmiş midir?

  2. 2. Duyarlılık etiketi ile DLP kuralı arasındaki fark nedir?

  3. 3. Copilot DLP konumunu yapılandırırken aynı ilkede SharePoint'in hâlâ seçili olduğunu görüyorsunuz. Hangisi doğrudur?

  4. 4. Etiketli test dosyanız Copilot tarafından işlenmiyor. Aynı içerikteki etiketsiz kopya da engelleniyor. Bu, etiketli içerik kuralının çalıştığını kanıtlar mı?

  5. 5. DSPM aşırı paylaşım değerlendirmesi bir finans sitesinde geniş erişim işaretliyor. Neyi kanıtladınız?

  6. 6. Doğrulama sırasında hariç tutulan sentetik doküman Copilot'un alıntılanan kaynaklarında görünüyor. Doğru tepki nedir?

Sık sorulan sorular

Aşırı paylaşımı araştırmak için Microsoft 365 E5 gerekli mi?

SharePoint Data Access Governance raporları Microsoft 365 E5 gerektirir. E5 yoksa bul-karar ver-kontrol altına al-düzelt-doğrula döngüsünü sentetik verilerle öğrenip prova edebilirsiniz. Ancak canlı DAG raporlaması E5 özelliğidir. Tenant çalışmasını planlamadan önce hakkınızı doğrulayın.

Confidential etiketli dosya Copilot'a karşı otomatik olarak güvende mi?

Hayır. Etiket, işleme gereksinimini belirtir. Copilot'un etiketli içeriği işlemesi ancak Copilot konumunu kullanan DLP kuralı o etikete başvurup uygulanıyorsa engellenir. Kuralın varlığını doğrulayıp test edin. Eşleşen ve uygulanan kural olmadan etiket tek başına işlemeyi durdurmaz.

Riskli siteyi düzeltmek için Restricted Content Discovery'yi açmak yetmez mi?

Yetmez. RCD, sorumlular ne yapılacağına karar verirken sitenin keşfini sınırlar. Geçici denetimdir ve izni onarmaz. İzinleri düzeltme, bağlantıyı kaldırma veya yaşam döngüsünü değiştirme gibi kalıcı eylem kanıtlanana kadar site kaydınızda açık kalır.

Bu dersteki terimler

aşırı paylaşım
İçeriğin, sorumlunun veya iş sürecinin amaçladığından daha geniş bir gruba açık olması. Copilot bu içeriğin bulunmasını kolaylaştırabilir.
Restricted SharePoint Search (RSS)
Copilot'u incelenmiş sitelerden oluşan izin listesiyle sınırlayan denetim. İzin onarımı değil, geçici sınırdır.
Restricted Content Discovery (RCD)
Kalıcı erişim kararı açıkken belirli SharePoint sitesi veya içeriğinin keşfini kısıtlayan denetim.
DLP konumu
Data Loss Prevention ilkesinin uygulandığı kapsam. Copilot'a ait "Microsoft 365 Copilot and Copilot Chat" konumu yalnızca custom template ile çalışır ve diğer tüm konumları dışarıda bırakır.

Daha fazla kaynak