Skip to main navigation Skip to main content Skip to page footer

Restriktive Copilot-Einrichtung in M365 – inkl. Advanced-Funktionen

Diese Schritt-für-Schritt-Anleitung zeigt IT-Admins, wie Microsoft Copilot (MC) in Microsoft 365 restriktiv und DSGVO-konform bereitgestellt wird. Sie umfasst Konfigurationen im Microsoft 365 Admin Center, Microsoft Purview, Edge/Bing-Integration und liefert PowerShell-Automatisierung für Rollout & Betrieb. Neu: Bei >30 Copilot-Lizenzen werden im SharePoint Online Admincenter automatisch Advanced-Funktionen freigeschaltet, mit denen sich die restriktive Suche noch granularer steuern lässt.

1) Grundvoraussetzungen und Vorbereitung
 

  • Zugriffsrechte: Globaler Administrator & Compliance Administrator
  • Microsoft Copilot-Lizenzen: Aktiviert/kompatibel für eure Tenant-Pläne
     
  • Anwenderanalyse: Zielgruppen definieren (z. B. Management vs. Fachbereiche mit sensiblen Daten)

2) Einstellungen im Microsoft 365 Admin Center

2.1 Berechtigungen & Zugriff auf Microsoft Copilot

  1. Microsoft 365 Admin Center → Einstellungen → Microsoft 365 Copilot
  2. Benutzer & Gruppen: Zugriff nur für freigegebene Gruppen (z. B. Management, Teamleiter)
  3. Freigabe einschränken: Externe Freigabe deaktivieren, um Ausleitung sensibler Infos zu verhindern

2.2 Edge/Bing-Integration restriktiv halten

  • Geräteverwaltung → Edge Verwaltung: Unternehmenssuche beschränken
  • Dokumentenberechtigungen erzwingen: Copilot zeigt nur Inhalte, auf die die Benutzer effektiv Leserechte haben

3) Einstellungen in Microsoft Purview

3.1 Zugriffssteuerungen & Datenschutz-Richtlinien

  • Sensible Informationstypen definieren (z. B. Kreditkarten, PII)
  • Information Protection Labels (Beschriftungen) erstellen & anwenden
  • Berechtigungsrichtlinien: Copilot nur auf explizit freigegebene Inhalte in SharePoint/OneDrive

3.2 Datensichtbarkeit einschränken (DLP)

  • DLP-Richtlinie erstellen (Blocken von Begriffen wie „vertraulich“, „intern“)
  • Eingeschränkte Verbreitung: Medizinische/finanzielle Daten vom Copilot-Kontext ausschließen

4) Advanced-Funktionen ab >30 Copilot-Lizenzen: Was ändert sich?

Sobald im Tenant mehr als 30 aktive Microsoft-Copilot-Lizenzen vorhanden sind, werden im SharePoint Online Adminbereich automatisch Advanced-Funktionen freigeschaltet.

4.1 Was beinhalten die Advanced-Funktionen?

  • Erweiterte Suchkontrolle: No-Index/No-Crawl granular für Sites, Bibliotheken, einzelne Inhalte
  • Automatische Berechtigungsprüfung: Copilot validiert fortlaufend SPO/OneDrive-ACLs
  • Purview-Filter integriert: Labels („Vertraulich“, „Hochsensibel“, Custom-Labels) wirken direkt in Suchergebnissen
  • Monitoring/Reporting: Detailliertere Protokolle für Copilot-Abfragen im SPO-Admin

4.2 Zusammenhang mit der restriktiven Suche

Die restriktive Suche (Restrictive Search) stellt sicher, dass nur berechtigte Inhalte in Copilot-Ergebnissen auftauchen. Mit den Advanced-Funktionen kannst du:

  • ganze Inhaltsbereiche vom Index ausschließen — selbst bei Leserechten,
  • Purview-Labels direkt als Such-Filter nutzen,
  • Ergebnisse auf definierte Sites/Hub-Sites/Bibliotheken whitelisten.

Praxis-Tipp: Kombiniere NoCrawl (SPO) + Labels/DLP (Purview) → „Defense in Depth“.

5) PowerShell für Massenbereitstellung & Betrieb (inkl. Rollback)

Für große Tenants lohnt sich Automatisierung. Das folgende Skript…

  • prüft die Copilot-Lizenzanzahl,
  • setzt einen Allowlist-Ansatz (nicht gelistete Sites → NoCrawl=true),
  • kann Bibliotheks-NoCrawl per Muster ("Vertraulich", "Intern") setzen,
  • (optional) externe Freigabe deaktivieren (Tenant & Site),
  • erzeugt CSV-Report & Log,
  • unterstützt Dry-Run und Rollback (setzt NoCrawl=false für definierte Sites).

Beispiele

Dry-Run + Report

.\Harte-CopilotSuche.ps1 `

  -TenantAdminUrl "https://contoso-admin.sharepoint.com" `

  -AllowedSites @("https://contoso.sharepoint.com/sites/HQ","https://contoso.sharepoint.com/sites/ProjectA") `

  -ReportPath ".\Report-DryRun.csv" `

  -LogPath ".\Copilot-Advanced-Search.log"

Produktiv + Sharing-Härtung

.\Harte-CopilotSuche.ps1 `

  -TenantAdminUrl "https://contoso-admin.sharepoint.com" `

  -AllowedSites @("https://contoso.sharepoint.com/sites/HQ") `

  -LibExcludes @("Vertraulich","Intern") `

  -DisableExternalSharing `

  -Enforce `

  -ReportPath ".\Report-Enforce.csv" `

  -LogPath ".\Copilot-Advanced-Search.log"

Rollback (setzt NoCrawl=false für definierte Sites)

.\Harte-CopilotSuche.ps1 `

  -TenantAdminUrl "https://contoso-admin.sharepoint.com" `

  -RollbackSites @("https://contoso.sharepoint.com/sites/HQ","https://contoso.sharepoint.com/sites/ProjectA") `

  -Enforce `

  -LogPath ".\Copilot-Advanced-Search.log"

6) Testen & Überwachen

  • Testläufe: Suchen mit unterschiedlichen Rollen/Gruppen
  • Purview-Überwachung: Audit-Logs & DLP-Benachrichtigungen prüfen
  • Feedback: Nutzerfeedback einholen, um Produktivität vs. Restriktion auszubalancieren

Häufige Fragen (FAQ)

Wie erkenne ich, ob die Advanced-Funktionen aktiv sind?
Im SharePoint Online Admincenter erscheinen zusätzliche Optionen zur Such-/Indexsteuerung, sobald >30 Copilot-Lizenzen aktiv sind.

Schließt NoCrawl=true Inhalte auch für „normale“ M365-Suche aus?
Ja. NoCrawl verhindert die Indexierung für M365-Suche und damit auch für Copilot.

Reicht es, nur Labels zu setzen?
Labels sind wichtig, sollten aber mit NoCrawl + DLP kombiniert werden, um Fehlkonfigurationen abzufedern („Defense in Depth“).

Beeinträchtigt das die Produktivität?
Eine Allowlist für produktionskritische Sites vermeidet Over-Blocking. Beginne mit Dry-Run + schrittweisem Rollout.

 

 

Zurück
Restriktive Copilot-Einrichtung in M365 – inkl. Advanced-Funktionen