Blog JSystems - uwalniamy wiedzę!

Szukaj

Microsoft 365 CopilotMicrosoft 365 Copilot

Jak sprawdzić w logach, kto i jak korzysta z Copilota

W skrócie

  • Musisz ustalić, kto i jak używa Copilota, ale zdarzenia giną w dzienniku obejmującym całą organizację.
  • Copilot nie ma osobnych logów, tylko trafia do tego samego dziennika inspekcji co reszta Microsoft 365, więc bez filtrów tonie w tysiącach zdarzeń.
  • W Purview otwórz Audyt, zawęź zakres dat, wybierz zdarzenia Copilota i filtr po użytkowniku; wynik potwierdź na kontrolowanym zdarzeniu.

Bezpieczeństwo to nie tylko zapobieganie, ale też możliwość sprawdzenia, co się naprawdę wydarzyło. Prędzej czy później ktoś zapyta: kto w firmie korzysta z Copilota, w jakich aplikacjach i czy nie sięgnął po coś, po co nie powinien. To pytanie wraca przy dochodzeniach wewnętrznych, incydentach i zawsze, gdy trzeba wykazać rozliczalność. Ten tekst jest dla administratora i zespołu bezpieczeństwa: pokazujemy krok po kroku, gdzie znaleźć logi aktywności Copilota i jak je zawęzić tak, żeby nie utonąć w całym dzienniku organizacji.

Jak to wygląda w praktyce

Typowa sytuacja: zarząd chce raportu adopcji Copilota, albo pojawia się podejrzenie, że ktoś wyciągnął przez Copilota dokument, którego nie powinien zobaczyć. Zaczynasz szukać i od razu napotykasz pierwszą trudność: dziennik inspekcji w portalu Purview obejmuje całą organizację, więc bez dobrze ustawionych filtrów przewijasz tysiące zdarzeń z całego Microsoft 365 i nie widzisz tego, o co Ci chodzi. Druga trudność jest licencyjna: część raportów i zakres uprawnień w samym Purview zależą od planu, więc u siebie możesz zobaczyć mniej albo więcej pozycji niż na materiałach szkoleniowych. Dobra wiadomość jest taka, że aktywność Copilota jest rejestrowana w tych samych mechanizmach audytu co reszta M365, a filtry pozwalają dojść do konkretnych zdarzeń w kilka kliknięć.

Dlaczego Copilot tak robi

Copilot nie ma osobnego, oderwanego systemu logów. Działa wewnątrz Twojego środowiska Microsoft 365 i dziedziczy jego mechanizmy audytu i zgodności. Dzięki temu jego aktywność trafia do tego samego dziennika inspekcji, w którym rejestrowane są zdarzenia z Exchange, SharePoint czy OneDrive. To wygodne, bo nie musisz uczyć się nowego narzędzia, ale ma jeden skutek uboczny: bez zawężenia zapytania zdarzenia Copilota giną w morzu wszystkich innych aktywności organizacji. Dlatego cała sztuka polega na filtrach, czyli na wskazaniu zakresu dat, właściwych typów rekordów związanych z Copilotem oraz, jeśli trzeba, konkretnego użytkownika. To one decydują, czy znajdziesz to, czego szukasz.

Jak to rozwiązać krok po kroku

  1. Wejdź do portalu Microsoft Purview (purview.microsoft.com) i otwórz sekcję Audyt (Inspekcja), a następnie zakładkę Wyszukaj. To jest punkt wejścia do dziennika aktywności.
  2. Ustaw zakres dat, który chcesz zbadać, na przykład ostatnie 30 dni. Zawężenie okna czasu to najszybszy sposób, żeby ograniczyć liczbę wyników.
  3. W polu aktywności wyszukaj zdarzenia związane z Copilotem (kategoria interakcji Copilota). Jeśli badasz konkretną sprawę, dołóż filtr po użytkowniku, a w razie potrzeby po pliku albo witrynie.
  4. Uruchom wyszukiwanie i przejrzyj wyniki. Zobaczysz, kto, kiedy i w jakiej aplikacji korzystał z Copilota. To wystarcza do prześledzenia sposobu użycia narzędzia przy incydencie czy dochodzeniu wewnętrznym.
  5. Wyeksportuj wyniki do dalszej analizy, jeśli potrzebujesz je zestawić z innymi danymi albo dołączyć do dokumentacji sprawy.
  6. Do obrazu adopcji sięgnij po raporty zdrowia i wykorzystania Copilota w Centrum administracyjnym Microsoft 365. Audyt odpowiada na pytanie "co się działo", a raporty adopcji na pytanie "jak szeroko narzędzie jest używane".
  7. Ustaw retencję dzienników i cykliczny przegląd logów, bo bezpieczeństwo to proces ciągły, a nie jednorazowe sprawdzenie. Zakres tego, co widzisz, zależy od planu, więc gdy brakuje typu rekordu, sprawdź wymagania licencyjne dla audytu.

Jak sprawdzić, że zadziałało

Najprościej potwierdzić działanie audytu na kontrolowanym zdarzeniu. Poproś jednego użytkownika, żeby wykonał w Copilocie proste polecenie w znanej aplikacji, na przykład podsumował dokument w Word. Poczekaj chwilę na propagację, a potem wyszukaj to zdarzenie w dzienniku audytu Purview, filtrując po tym użytkowniku i po zakresie dat. Jeśli w wynikach widzisz właściwą osobę, czas i aplikację, masz pewność, że rejestrowanie aktywności Copilota działa i że potrafisz je zawęzić do konkretnej sprawy. Sprawdź też, czy eksport wyników się powiódł, bo to on przyda się przy dokumentowaniu incydentu. Gdyby zdarzenie się nie pojawiło, najczęstsze przyczyny to zbyt wąski zakres dat, brak odpowiedniego typu rekordu w Twoim planie albo za wcześnie uruchomione wyszukiwanie, zanim log zdążył się zapisać.

Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...