Restriktive Copilot-Einrichtung in M365 – inkl. Advanced-Funktionen
Diese Schritt-für-Schritt-Anleitung zeigt IT-Admins, wie Microsoft Copilot (MC) in Microsoft 365 restriktiv und DSGVO-konform bereitgestellt wird. Sie umfasst Konfigurationen im Microsoft 365 Admin Center, Microsoft Purview, Edge/Bing-Integration und liefert PowerShell-Automatisierung für Rollout & Betrieb. Neu: Bei >30 Copilot-Lizenzen werden im SharePoint Online Admincenter automatisch Advanced-Funktionen freigeschaltet, mit denen sich die restriktive Suche noch granularer steuern lässt.
1) Grundvoraussetzungen und Vorbereitung
- Zugriffsrechte: Globaler Administrator & Compliance Administrator
- Microsoft Copilot-Lizenzen: Aktiviert/kompatibel für eure Tenant-Pläne
- Anwenderanalyse: Zielgruppen definieren (z. B. Management vs. Fachbereiche mit sensiblen Daten)
2) Einstellungen im Microsoft 365 Admin Center
2.1 Berechtigungen & Zugriff auf Microsoft Copilot
- Microsoft 365 Admin Center → Einstellungen → Microsoft 365 Copilot
- Benutzer & Gruppen: Zugriff nur für freigegebene Gruppen (z. B. Management, Teamleiter)
- Freigabe einschränken: Externe Freigabe deaktivieren, um Ausleitung sensibler Infos zu verhindern
2.2 Edge/Bing-Integration restriktiv halten
- Geräteverwaltung → Edge Verwaltung: Unternehmenssuche beschränken
- Dokumentenberechtigungen erzwingen: Copilot zeigt nur Inhalte, auf die die Benutzer effektiv Leserechte haben
3) Einstellungen in Microsoft Purview
3.1 Zugriffssteuerungen & Datenschutz-Richtlinien
- Sensible Informationstypen definieren (z. B. Kreditkarten, PII)
- Information Protection Labels (Beschriftungen) erstellen & anwenden
- Berechtigungsrichtlinien: Copilot nur auf explizit freigegebene Inhalte in SharePoint/OneDrive
3.2 Datensichtbarkeit einschränken (DLP)
- DLP-Richtlinie erstellen (Blocken von Begriffen wie „vertraulich“, „intern“)
- Eingeschränkte Verbreitung: Medizinische/finanzielle Daten vom Copilot-Kontext ausschließen
4) Advanced-Funktionen ab >30 Copilot-Lizenzen: Was ändert sich?
Sobald im Tenant mehr als 30 aktive Microsoft-Copilot-Lizenzen vorhanden sind, werden im SharePoint Online Adminbereich automatisch Advanced-Funktionen freigeschaltet.
4.1 Was beinhalten die Advanced-Funktionen?
- Erweiterte Suchkontrolle: No-Index/No-Crawl granular für Sites, Bibliotheken, einzelne Inhalte
- Automatische Berechtigungsprüfung: Copilot validiert fortlaufend SPO/OneDrive-ACLs
- Purview-Filter integriert: Labels („Vertraulich“, „Hochsensibel“, Custom-Labels) wirken direkt in Suchergebnissen
- Monitoring/Reporting: Detailliertere Protokolle für Copilot-Abfragen im SPO-Admin
4.2 Zusammenhang mit der restriktiven Suche
Die restriktive Suche (Restrictive Search) stellt sicher, dass nur berechtigte Inhalte in Copilot-Ergebnissen auftauchen. Mit den Advanced-Funktionen kannst du:
- ganze Inhaltsbereiche vom Index ausschließen — selbst bei Leserechten,
- Purview-Labels direkt als Such-Filter nutzen,
- Ergebnisse auf definierte Sites/Hub-Sites/Bibliotheken whitelisten.
Praxis-Tipp: Kombiniere NoCrawl (SPO) + Labels/DLP (Purview) → „Defense in Depth“.
5) PowerShell für Massenbereitstellung & Betrieb (inkl. Rollback)
Für große Tenants lohnt sich Automatisierung. Das folgende Skript…
- prüft die Copilot-Lizenzanzahl,
- setzt einen Allowlist-Ansatz (nicht gelistete Sites → NoCrawl=true),
- kann Bibliotheks-NoCrawl per Muster ("Vertraulich", "Intern") setzen,
- (optional) externe Freigabe deaktivieren (Tenant & Site),
- erzeugt CSV-Report & Log,
- unterstützt Dry-Run und Rollback (setzt NoCrawl=false für definierte Sites).
Beispiele
Dry-Run + Report
.\Harte-CopilotSuche.ps1 `
-TenantAdminUrl "https://contoso-admin.sharepoint.com" `
-AllowedSites @("https://contoso.sharepoint.com/sites/HQ","https://contoso.sharepoint.com/sites/ProjectA") `
-ReportPath ".\Report-DryRun.csv" `
-LogPath ".\Copilot-Advanced-Search.log"
Produktiv + Sharing-Härtung
.\Harte-CopilotSuche.ps1 `
-TenantAdminUrl "https://contoso-admin.sharepoint.com" `
-AllowedSites @("https://contoso.sharepoint.com/sites/HQ") `
-LibExcludes @("Vertraulich","Intern") `
-DisableExternalSharing `
-Enforce `
-ReportPath ".\Report-Enforce.csv" `
-LogPath ".\Copilot-Advanced-Search.log"
Rollback (setzt NoCrawl=false für definierte Sites)
.\Harte-CopilotSuche.ps1 `
-TenantAdminUrl "https://contoso-admin.sharepoint.com" `
-RollbackSites @("https://contoso.sharepoint.com/sites/HQ","https://contoso.sharepoint.com/sites/ProjectA") `
-Enforce `
-LogPath ".\Copilot-Advanced-Search.log"
6) Testen & Überwachen
- Testläufe: Suchen mit unterschiedlichen Rollen/Gruppen
- Purview-Überwachung: Audit-Logs & DLP-Benachrichtigungen prüfen
- Feedback: Nutzerfeedback einholen, um Produktivität vs. Restriktion auszubalancieren
Häufige Fragen (FAQ)
Wie erkenne ich, ob die Advanced-Funktionen aktiv sind?
Im SharePoint Online Admincenter erscheinen zusätzliche Optionen zur Such-/Indexsteuerung, sobald >30 Copilot-Lizenzen aktiv sind.
Schließt NoCrawl=true Inhalte auch für „normale“ M365-Suche aus?
Ja. NoCrawl verhindert die Indexierung für M365-Suche und damit auch für Copilot.
Reicht es, nur Labels zu setzen?
Labels sind wichtig, sollten aber mit NoCrawl + DLP kombiniert werden, um Fehlkonfigurationen abzufedern („Defense in Depth“).
Beeinträchtigt das die Produktivität?
Eine Allowlist für produktionskritische Sites vermeidet Over-Blocking. Beginne mit Dry-Run + schrittweisem Rollout.