Tecnología Empresarial

Cómo Preparar los Permisos de Microsoft 365 para un Despliegue Seguro de Copilot

Microsoft 365 Copilot recupera archivos, correos y chats usando los permisos existentes de Microsoft 365 de cada usuario. En la mayoría de los tenants, esos permisos son más amplios de lo que nadie ha mapeado, porque el acceso se acumula a lo largo de años de proyectos y cambios de personal. Un despliegue seguro de Copilot empieza auditando esos permisos, corrigiendo las brechas y aplicando etiquetas de confidencialidad al contenido reservado. Microsoft publica una guía específica sobre esta limpieza, estructurada en una secuencia de piloto, despliegue y operación.

Cómo Preparar los Permisos de Microsoft 365 para un Despliegue Seguro de Copilot

Las decisiones sobre licencias de Copilot suelen llegar desde arriba: un dueño ve una demostración, el argumento de productividad es evidente, y alguien le pide a TI que «simplemente lo active para unas cuantas personas». Ahí suele empezar el problema, porque las pocas personas elegidas para un piloto son casi siempre las que tienen el acceso más amplio del negocio.

Para las firmas de servicios profesionales del Inland Empire —contabilidad, derecho, seguros, inmobiliaria— los archivos son el producto. Antes de que Copilot pueda indexarlos, conviene saber quién puede ya llegar a qué.

Un despliegue seguro de Microsoft Copilot empieza con una auditoría de permisos antes de activar cualquier licencia de prueba. Microsoft 365 Copilot recupera archivos, correos y chats usando los permisos existentes de Microsoft 365 de cada usuario. En la mayoría de los tenants, esos permisos son más amplios de lo que nadie ha mapeado, porque el acceso tiende a acumularse a lo largo de años de proyectos, uso compartido improvisado y cambios de personal. La propia Microsoft recomienda ahora una limpieza concreta antes de cualquier prueba: mapear quién tiene acceso a qué en este momento, corregir los permisos que se han desviado de su alcance previsto y aplicar etiquetas de confidencialidad al contenido reservado.

Este artículo cubre qué hace Microsoft 365 Copilot con los permisos, dónde suele aparecer el exceso de uso compartido en un tenant típico, qué tipo de contenido puede devolver Copilot cuando los permisos son amplios, cómo ejecutar la auditoría que Microsoft recomienda y qué corregir antes de cualquier despliegue.

Cómo accede Microsoft 365 Copilot a sus datos

Copilot responde preguntas y genera contenido recuperando información a través de Microsoft Graph, la capa de API que conecta entre sí sus servicios de Microsoft 365. Cuando un usuario le hace una pregunta a Copilot, este extrae información de correos, elementos de calendario, documentos de SharePoint, archivos de OneDrive, mensajes de Teams y transcripciones de reuniones a los que el usuario que ha iniciado sesión tiene permiso de acceder.

La frase clave en la propia documentación de Microsoft es breve: Copilot solo puede resumir o hacer referencia a contenido al que el usuario está autorizado a acceder.

Esa afirmación es exacta, y también es donde reside el riesgo. La variable es si el conjunto de permisos de cada usuario sigue coincidiendo con lo que usted asume que cubre.

Por qué los permisos suelen ser más amplios de lo que nadie cree

Para un fabricante o una empresa de oficios, la mayor parte de los datos alojados en su tenant de Microsoft 365 son operativos. Registros de inventario, calendarios de producción, contratos con proveedores, archivos de proyecto. Parte de ello es sensible, pero las consecuencias suelen ser contenidas cuando el empleado equivocado lee un documento.

En una firma de servicios profesionales, la dinámica es distinta. Los archivos son el producto en sí. Los asuntos de clientes, las cifras de acuerdos, los honorarios, los términos de las operaciones, los datos financieros y los expedientes laborales constituyen el entregable, y la confidencialidad de ese material es todo el modelo de negocio. Y, sin embargo, esos mismos archivos suelen residir en entornos cuyo alcance nunca se delimitó adecuadamente.

La razón es estructural. «Dale acceso para el asunto Henderson» es como empieza. El asunto se cierra, el acceso nunca se retira, y dieciocho meses después esa persona tiene permisos de lectura sobre una carpeta en la que no tiene ninguna razón actual para estar. Multiplique eso por cinco años de cambios de personal, incorporaciones a proyectos, canales de Teams improvisados y enlaces compartidos externamente que nunca caducaron. El resultado es un entorno de permisos que nadie comprende del todo.

Si el permiso existe, Copilot puede usarlo. Si se concedió con el alcance adecuado no forma parte del cálculo.

Microsoft reconoce esto ahora de forma directa. La compañía publica un plan de despliegue para Copilot que organiza el trabajo en torno a tres pilares: remediar el exceso de uso compartido, establecer barreras de protección y cumplir los requisitos regulatorios de IA. La propia guía de Microsoft sitúa primero la remediación del exceso de uso compartido, porque es el pilar que hay que abordar antes de que cualquier despliegue produzca un resultado útil.

Qué puede devolver Copilot en un tenant con permisos amplios

Cinco ejemplos de lo que Copilot puede devolver cuando existen permisos amplios que no se han auditado:

«¿Cuál es el salario de cada persona?» Devuelve la hoja de compensaciones que RR. HH. compartió con un responsable de contratación durante un proceso de selección dieciocho meses antes. El archivo siguió compartido después de que ese responsable ascendiera.

«Resume el caso [cliente].» Extrae contenido de un sitio de SharePoint creado para otro equipo. Un usuario añadido durante un proyecto puntual hace dos años conserva el permiso que nunca se retiró, y Copilot le devuelve un resumen del caso.

«¿En qué operaciones estamos trabajando ahora?» Agrega contenido de salas de datos de fusiones y adquisiciones que nunca se cerraron correctamente, seguimientos de cartera en OneDrives personales que se compartieron una vez para una reunión de socios, y listas de posibles clientes alojadas en un canal de Teams que creció más allá de sus miembros originales. El resultado es una vista consolidada de toda la cartera comercial de la firma.

«Busca todo lo que mencione a [antiguo empleado].» Saca a la luz el memorando de despido, el cálculo de la indemnización, la evaluación de desempeño previa a la salida y cualquier hilo de correo guardado en SharePoint. Material que nunca se pensó que fuera localizable por debajo del nivel de socio aparece en una sola consulta.

«¿Cuál es nuestro margen en los encargos de [cliente]?» Devuelve la hoja de precios interna que se compartió durante una propuesta para que dos personas la revisaran. El enlace nunca se restringió, el archivo nunca se movió, y las cifras vuelven cuando se le pregunta a Copilot.

La cuestión de quién haría cualquiera de estas consultas es distinta de la cuestión de qué puede devolver Copilot. La guía de despliegue de Microsoft se centra en lo que Copilot es capaz de devolver, y recomienda una revisión de permisos antes de habilitar Copilot a cualquier escala.

Por qué un «piloto pequeño» rara vez está tan contenido como se cree

Hacer un piloto limitado parece un punto intermedio seguro, pero la forma en que la mayoría de las firmas los organiza tiende a producir la versión de mayor riesgo de la prueba.

Las tres o cuatro personas elegidas para un piloto son casi siempre sénior. El personal sénior tiene el acceso más amplio de toda la firma, lo que significa que cualquier búsqueda que realicen tendrá el alcance más extenso posible. Un piloto con tres socios sénior produce una vista previa de Copilot de mayor riesgo que un piloto con tres personas júnior.

Y los pilotos se desvían. Las licencias se reasignan cuando un socio decide que no la está usando. Quien acaba con la licencia suele ser quien la pidió más recientemente, que no es lo mismo que quien tiene el perfil de acceso más adecuado.

Los registros de auditoría de Microsoft le mostrarán qué se preguntó a posteriori, pero la pregunta no puede deshacerse. Una vez que se ha devuelto un resumen de Copilot a un usuario, esa información no puede recuperarse.

La limpieza que debería ocurrir antes de cualquier prueba

Antes de pulsar «iniciar prueba», hay cuatro tareas que marcan la diferencia entre un test útil y un incidente de divulgación.

Auditoría de uso compartido de SharePoint. SharePoint Advanced Management incluye una evaluación de gestión de contenido que saca a la luz problemas de permisos, patrones de exceso de uso compartido y sitios inactivos. Si su tenant nunca se ha revisado, este es el primer lugar donde mirar. El informe identifica qué sitios están compartidos de forma más amplia de lo que deberían.

Revisión de recursos compartidos externos de OneDrive. Examine los archivos compartidos fuera de la organización que nunca se retiraron. Son especialmente comunes en despachos de abogados y firmas contables, donde los archivos se envían a los clientes para su revisión y luego se olvidan.

Revisión de membresías de Teams. Confirme que la membresía de cada canal sigue reflejando quién debería tener acceso a los archivos allí almacenados. Los canales que crecieron durante un proyecto activo y nunca se depuraron son una fuente frecuente de acceso no deseado.

Etiquetas de confidencialidad para el contenido reservado. Las etiquetas de confidencialidad de Microsoft Purview son el mecanismo que indica a Microsoft 365 qué contenido es confidencial. Una vez aplicadas, puede usar directivas de prevención de pérdida de datos para excluir los elementos etiquetados del procesamiento de Copilot, y usar configuraciones de cifrado que impidan a Copilot leer el contenido sin permiso explícito. Sin etiquetas de confidencialidad, Copilot no tiene forma de tratar un acuerdo de cliente de manera distinta a una factura de catering.

Estas cuatro tareas suelen llevar de cuatro a ocho semanas en una firma de entre 25 y 100 personas. Parte del trabajo puede hacerlo su proveedor de TI. Las partes más delicadas, como decidir qué categorías de documentos merecen qué etiqueta de confidencialidad, se resuelven mejor con la aportación de los socios o propietarios que entienden el material.

La única pregunta que debe enviar a su proveedor de TI

Antes de tomar cualquier decisión sobre Copilot, envíe esto a quien administre su entorno de Microsoft 365:

«¿Puedes mostrarme un informe de cada archivo de nuestro tenant accesible para más de diez personas, y marcar los que contengan nombres de clientes, cifras salariales o datos financieros?»

Si pueden producir algo útil en unos días, su entorno se ha gestionado de forma activa. El informe no será una auditoría perfecta, pero le mostrará la forma del problema y le dará un punto de partida.

Si la respuesta es «tendríamos que habilitar algunas cosas primero», eso también es informativo. Significa que los informes de uso compartido de SharePoint nunca se han ejecutado y que el tenant nunca se ha revisado desde la perspectiva de los permisos. Esa es la verdadera respuesta a su pregunta sobre si está listo para Copilot, y la auditoría tiene que ocurrir antes que cualquier prueba.

Preguntas frecuentes del artículo

¿Microsoft 365 Copilot tiene acceso a mis archivos de forma predeterminada?

Copilot tiene acceso a aquello a lo que tiene acceso el usuario que ha iniciado sesión, delimitado por Microsoft Graph y por los permisos existentes de SharePoint, OneDrive y Exchange. Copilot no puede alcanzar archivos fuera del conjunto de permisos del usuario.

¿Pueden las etiquetas de confidencialidad impedir que Copilot lea ciertos archivos?

Sí. Las etiquetas de confidencialidad de Microsoft Purview con cifrado pueden bloquear la lectura del contenido por parte de Copilot. Los archivos requieren que el usuario tenga derechos de uso específicos (EXTRACT y VIEW) para que Copilot pueda interactuar con ellos. Las directivas de prevención de pérdida de datos también pueden excluir los elementos etiquetados del procesamiento de Copilot.

¿Es un piloto pequeño de Copilot una forma segura de probarlo?

Un piloto está bien si los usuarios del piloto tienen acceso limitado a contenido sensible. El error habitual es hacer el piloto con personal sénior, que suele tener el acceso más amplio de la firma.

¿Cuánto se tarda en preparar un tenant para Copilot?

Para una firma con varios años de contenido acumulado, la preparación suele llevar de cuatro a ocho semanas. El trabajo implica una auditoría de uso compartido de SharePoint, una revisión de recursos compartidos externos, una revisión de membresías de Teams y la aplicación de etiquetas de confidencialidad.

¿Qué dice Microsoft sobre el riesgo de exceso de uso compartido con Copilot?

Microsoft publica un plan de despliegue que organiza el trabajo de seguridad de Copilot en torno a tres pilares: remediar el exceso de uso compartido, establecer barreras de protección y cumplir los requisitos regulatorios de IA. El pilar del exceso de uso compartido es el que debe abordarse antes de cualquier prueba de Copilot.

Pida el informe antes de pedir las licencias

La única pregunta del final de este artículo —un informe de cada archivo accesible para más de diez personas, marcando los que contienen nombres de clientes, cifras salariales o datos financieros— es la prueba de preparación más rápida que existe. No necesita entender el resultado para aprender algo de él. Si llega en unos días, su tenant se ha gestionado activamente. Si la respuesta es que primero habría que habilitar algunas cosas, ya tiene su respuesta sobre si conviene hacer una prueba de Copilot ahora mismo.

La limpieza de permisos que viene después es trabajo real, normalmente de cuatro a ocho semanas para una firma de 25 a 100 personas, y la parte que no se puede delegar es decidir qué categorías de documentos merecen qué etiqueta de confidencialidad. Ese criterio corresponde a los socios, no a TI. Nosotros nos ocupamos del lado técnico y dejamos esa decisión en sus manos.

¿Quiere ayuda aplicando esto?

Una llamada gratis de 15 minutos es la forma más rápida de averiguar qué cambia para su negocio.