Taslak sözleşmelerin bulunduğu klasör iki yıldır şirketteki herkesle paylaşılıyor. Neredeyse kimse klasörün varlığını bilmiyor. Copilot devreye girince biri Northwind yenilemesinin koşullarını soruyor ve unutulan taslak ilk kaynak olarak gösteriliyor. Copilot izni aşmadı. Gereğinden geniş bırakılmış izni kullandı.
Copilot, her kullanıcının zaten erişebildiği içerikten yanıt ürettiği için gevşek paylaşılmış materyali bulmak çok daha kolaylaşır. Erişim yeni değildir, amaçlanmamış erişimin de onaylı bir iş gerekçesi yoktur. Önce verinin kendisini gözden geçirin. Etiketler ve DLP, incelenmiş veri temelinin üzerine gelir. Çalışırken bulguyu, sorumlu kararını, geçici sınırlamayı, kalıcı düzeltmeyi ve kaydedilmiş ilkenin uygulandığını gösteren testi ayrı kayıtlarda tutun.
Bulun, karar verin, kontrol altına alın, düzeltin, doğrulayın
Her erişim sinyali aynı beş adımdan geçer. Birini atlamak, denetim raporlarının yanlış sonuca varmasına yol açar:
- Bulun: Data Access Governance (DAG) raporu veya duruş değerlendirmesi, erişim durumunu tarih ve kapsamıyla gösterir.
- Karar verin: Sorumlu kişi bu erişimin amaçlı olup olmadığını söyler. DAG satırı görülen durumun kanıtıdır. Niyeti göstermez.
- Kontrol altına alın: Kalıcı çalışma sürerken geçici bir kontrolle maruziyeti sınırlayın.
- Kalıcı olarak düzeltin: İzni düzeltin, eski bağlantıyı kaldırın, içeriği taşıyın veya arşivleyin ya da onaylanan başka sonucu kaydedin.
- Doğrulayın: Bilinen dokümanlarla yeniden test yapın ve kanıtı saklayın.
İki geçici denetim kolayca karıştırılır. Restricted SharePoint Search (RSS), seçilmiş bir izin listesi tanımlar: pilot sırasında Copilot'un arayabileceği küçük ve incelenmiş site kümesi. Restricted Content Discovery (RCD) ise erişim dışında kalması gerektiği belirlenen bir site veya içeriğin bulunmasını kısıtlar. İkisi de izni onarmaz. RSS "yalnızca bunları ara", RCD "bunu gizli tut" demektir. Her ikisinde de alttaki erişim kararı, sorumlu kişi verene kadar açık kalır. SharePoint Advanced Management hazırlığı beş aşamada ele alır: Content Management Assessment, site yaşam döngüsü ve arşivleme, kazara aşırı paylaşımı önleme, SharePoint Admin Agent, yedekleme ve geri yükleme. Ancak yedeklenen site, erişimi incelenmiş site değildir.
Veri sınırının çalıştığını nasıl kanıtlarsınız?
Sınır testi, Copilot'a verilen bir talimattan daha fazlasını gerektirir. "Yalnızca onaylı siteleri kullan" cümlesi, Copilot'un bu talimata uyup uymadığını sınar. Yapılandırılmış sınırın bir kaynağı gerçekten dışarıda bıraktığını göstermez. Sentetik dokümanlara yalnızca o dosyalarda bulunan benzersiz olgular yerleştirin, iki bağımsız test çalıştırın ve yanıtla birlikte alıntılanan tüm kaynakları inceleyin:
- Olumlu test, yalnızca onaylı dokümanda bulunan olguyu sorar. Olguyu döndürüp o kaynağı göstermelidir. Böylece sınırın meşru kullanımı bozacak kadar dar olmadığını kanıtlarsınız.
- Olumsuz test, yalnızca hariç tutulan dokümanda bulunan olguyu sorar. Hariç tutulan kaynak, alıntılarda görünmemelidir.
Hariç tutulan kaynak görünürse test başarısızdır ve pilotun genişlemesi durur. Kanıtı saklayın, planlanan geçici denetimi uygulayın ve yeniden test edin. Akıcı yanıtın olguyu söylememesi geçiş sayılmaz. Hariç tutulan doküman dönen kaynakların herhangi bir yerinde görünüyorsa sonuç başarısızdır. Bu eşleştirilmiş tasarım, "sınır yapılandırıldı" ile "sınır uygulanıyor" arasındaki farkı gösterir. Güvenli yaygınlaştırma için yalnızca ikincisi yeterlidir.
Etiketler ve DLP, Copilot'a nasıl koruma ekler?
Veri temeli gözden geçirildikten sonra duyarlılık etiketleri ve Data Loss Prevention (DLP) ikinci bir katman ekler. İkisinin görevi farklıdır. Duyarlılık etiketi, işleme gereksinimini belirtir, örneğin içeriğin Confidential olduğunu söyler. DLP kuralı ise etiket gibi bir koşulu eşleştirip kontrol uygular. Dosyada etiket bulunması tek başına Copilot'un dosyayı işlemesini durdurmaz. Engelleme için bu etikete başvuran bir DLP kuralı gerekir.
Copilot için doğrulanmış DLP konumu Microsoft 365 Copilot and Copilot Chat adını taşır. Bu konum yalnızca custom template üzerinden kullanılabilir. Konumu seçtiğinizde ilkedeki diğer tüm konumlar devre dışı kalır. Copilot DLP ilkesi genel amaçlı bir DLP ilkesi değildir. SharePoint veya Exchange hâlâ seçili görünüyorsa testten önce yapılandırmayı düzeltin.
Bu konum dört kontrol destekler ve ikisi preview durumundadır. Prompt'lardaki hassas bilgi türlerini engelleme preview'dadır. Web araması prompt'larındaki hassas bilgi türlerini engelleyebilirsiniz. Duyarlılık etiketi taşıyan dosya veya e-postaların işlenmesini de engelleyebilirsiniz. Dış e-postaların işlenmesini engelleme ise preview'dadır. Yapılandırma için Microsoft Entra AI Admin ya da Purview veri güvenliği veya uyum yöneticisi gibi doğrulanmış rollerden biri gerekir. En az yetkili rolü seçin. Copilot davranışını gözleyen kişiyle ilkeyi değiştiren kişiyi ayırın.
Yaygınlaştırmadan önce bilinmesi gereken bir etiket davranışı daha var. 2026 ortasındaki güncelleme itibarıyla Microsoft 365 Copilot App tarafından üretilen dosyalar, kaynak verilerdeki en yüksek duyarlılık etiketini devralır. Confidential girdilerden oluşturulan özet, etiketi sessizce düşürmek yerine taşır. Copilot kaynaklardan yeni dosyalar üretmeden önce kaynak içerikteki etiketleri düzeltmek için küçük ama gerçek bir neden.
Bulguyu, kararı, denetimi ve doğrulamayı ayrı tutun
Data Security Posture Management (DSPM), aynı kayıt disiplinini tenant ölçeğine taşır. Klasik DSPM for AI deneyimi, yapay zeka etkinliği içgörüleri, en yüksek riskli 100 SharePoint sitesi için haftalık veri riski değerlendirmesi, preview durumundaki özel değerlendirmeler, tek tıklamalı ilkeler ve uyum kontrolleri sunar. Bu deneyimin yerini daha yeni Data Security Posture Management alıyor. Haftalık değerlendirme en yüksek riskli 100 siteyi kapsar. Her şeyi gerçek zamanlı olarak izlemez. Ayrıca sayfa başlığına bakarak tenant'ın tamamını "klasik" veya "yeni" diye sınıflandıramazsınız. Görevin hangi nesle ait olduğu belli değilse durumu çözümlenmemiş olarak kaydedin ve güncel rehberden doğrulayın.
DSPM'de dört ayrı kayıt kullanın: Gözle, Değerlendir, Harekete Geç, Doğrula. Aşırı paylaşım riski değerlendirmesi ilk kaydı doldurur. Araştırmayı başlatır ama ihlal veya yanlış davranış kanıtlamaz.
Sonraki kayıt sorumlu kararıdır, örneğin "eski proje üyelerinin artık erişime ihtiyacı yok." Üyeliği onaylı süreçle kaldıran kontrol ancak bu karardan sonra uygulanır. Doğrulama, takip değerlendirmesi taban çizgisiyle karşılaştırılana kadar bekler. DSPM bulgusu sorumlu kararı sayılmaz. İlke seçmek de maruziyetin azaldığını göstermez. Ayrı sütunlar, keşfedilen bir sorunun tamamlanmış düzeltme gibi raporlanmasını önler.