A adopção do Microsoft Copilot não deve começar pela simples atribuição de licenças. O valor e a segurança da solução dependem directamente da qualidade da identidade, das permissões e da governação de dados já existentes no tenant Microsoft 365. O Copilot respeita os controlos de acesso dos serviços Microsoft 365 e apresenta apenas informação à qual o utilizador já tem, pelo menos, permissão de leitura. Por isso, permissões excessivas, ligações de partilha demasiado abrangentes e sites sem proprietário podem tornar-se mais visíveis quando a pesquisa e a síntese assistidas por IA entram em funcionamento.
Uma preparação sólida assenta em cinco frentes: licenciamento adequado, identidade segura, aplicações e rede compatíveis, governação de dados e implementação faseada. A Microsoft recomenda ainda a utilização do Microsoft Purview e do SharePoint Advanced Management para identificar partilha excessiva, proteger informação sensível, auditar interacções e manter uma base de dados governada.
Princípio orientador: o Copilot não cria novas permissões, mas torna mais fácil encontrar e relacionar informação já acessível. Preparar o tenant significa, sobretudo, garantir que o acesso existente é correcto.
1. Compreender o que está a ser Licenciado
É importante distinguir duas experiências:
- Microsoft Copilot Chat: experiência de conversação baseada na Web, incluída sem custo adicional em subscrições Microsoft 365 elegíveis. A utilização de dados de trabalho e determinadas capacidades integradas dependem do licenciamento e da configuração do tenant.
- Microsoft Copilot: licença dedicada que acrescenta integração aprofundada com os dados organizacionais e com aplicações como Word, Excel, PowerPoint, Outlook e Teams.
O Microsoft Copilot é disponibilizado como add-on para vários planos elegíveis. Segundo a documentação actual da Microsoft, o Microsoft 365 E7 já inclui o Copilot; nos restantes planos elegíveis, deve ser adquirida e atribuída a licença adicional adequada.
Planos de base elegíveis
A lista oficial é extensa e pode variar por segmento e região. Entre os planos comerciais mais comuns encontram-se:

Antes da compra, a organização deve confirmar a elegibilidade no Microsoft 365 admin center, nos Microsoft Product Terms e na descrição oficial do serviço. A Microsoft disponibiliza também o diagnóstico Copilot License Details para verificar se uma conta específica cumpre os requisitos.
Boas práticas de atribuição
- Atribuir primeiro a licença Microsoft 365 de base e só depois a licença Microsoft Copilot.
- Usar grupos para gerir licenças em escala, sempre que o modelo operacional o permita.
- Começar por uma população-piloto representativa, em vez de licenciar toda a organização de imediato.
- Não atribuir licenças a convidados ou utilizadores entre tenants, cenário que não é suportado.
- Rever periodicamente utilização e valor obtido para recuperar ou redistribuir licenças subutilizadas.
2. Pré-requisitos Técnicos Obrigatórios
A Microsoft identifica como obrigatórios o licenciamento, a identidade Microsoft Entra, a caixa de correio principal em Exchange Online, plataformas suportadas e conectividade aos endpoints necessários.

2.1 Identidade e Autenticação
Cada utilizador deve possuir uma conta profissional ou escolar no Microsoft Entra ID. Embora a autenticação multifactor não conste da lista mínima de activação, a Microsoft considera-a um controlo crítico e recomenda a sua aplicação a todos os utilizadores, preferencialmente através de políticas de Acesso Condicional.
A preparação deve incluir:
- MFA para utilizadores e administradores;
- Bloqueio da autenticação legada;
- Políticas de Acesso Condicional ajustadas ao risco, localização e conformidade do dispositivo;
- Funções administrativas atribuídas segundo o princípio do menor privilégio;
- Função AI Administrator atribuída apenas às equipas responsáveis pela gestão dos serviços de IA;
- Contas de emergência protegidas e monitorizadas de acordo com a política da organização.
2.2 Exchange Online
As aplicações Microsoft 365 devem estar implementadas, actualizadas e configuradas para permitir experiências ligadas. A documentação consultada recomenda o Current Channel ou o Monthly Enterprise Channel. As organizações devem validar as alterações anunciadas pela Microsoft para a unificação dos canais de actualização a partir de Julho de 2026.
Deve ainda confirmar-se que:
- A tarefa Office Feature Updates é executada normalmente;
- As definições de privacidade não bloqueiam experiências ligadas necessárias ao Copilot;
- O licenciamento de aplicações não é exclusivamente baseado no dispositivo, cenário incompatível com o Copilot;
- Os utilizadores iniciam sessão nas aplicações com a conta profissional licenciada;
- Cookies de terceiros estão activos quando necessários no Word, Excel e PowerPoint para a Web;
- Os sistemas operativos e navegadores utilizados são suportados.
2.4 OneDrive, SharePoint e Teams
A rede não pode bloquear os endpoints globais do Microsoft 365 nem os endpoints específicos do Copilot. A Microsoft recomenda:
- Permitir os URL e intervalos IP publicados para o Microsoft 365;
- Adicionar os endpoints do Microsoft Copilot às listas de permissões;
- Permitir conectividade WebSocket segura (WSS);
- Permitir os domínios
*.office.com,*.cloud.microsoftecopilot.cloud.microsoft; - Evitar inspecção TLS ou tempos-limite agressivos que interrompam sessões WSS;
- Validar acesso ao Office CDN e, quando adequado, utilizar Delivery Optimization.
A Microsoft não recomenda permitir apenas partes seleccionadas de *.cloud.microsoft, porque essa abordagem pode comprometer a fiabilidade do serviço. Os testes devem ser realizados a partir das redes, proxies, VPN e perfis de dispositivo efectivamente usados pelos utilizadores.
3. Segurança, Privacidade e Governação de dados
O Copilot processa pedidos, respostas e dados recuperados através do Microsoft Graph dentro dos compromissos contratuais do Microsoft 365. Estes dados não são utilizados para treinar os modelos fundacionais usados pelo Microsoft Copilot. As interacções podem ser armazenadas como histórico de actividade, são encriptadas em repouso e podem ser pesquisadas, retidas ou eliminadas através dos controlos aplicáveis do Microsoft Purview.
Isto não elimina a responsabilidade do cliente pela configuração do tenant. A Microsoft recomenda uma base segura e governada em três etapas: corrigir partilha excessiva, estabelecer guardrails e cumprir requisitos regulamentares.
3.1 Corrigir Partilha Excessiva
Antes do piloto, a organização deve identificar sites e ficheiros:
- com grupos de acesso demasiado abrangentes;
- partilhados com “Todos excepto utilizadores externos” ou através de ligações anónimas;
- com heranças de permissões quebradas sem justificação;
- sem proprietário responsável;
- inactivos ou obsoletos;
- com informação sensível exposta a audiências excessivas.
O SharePoint Advanced Management e o Microsoft Purview Data Security Posture Management (DSPM) permitem localizar estes riscos, a Microsoft recomenda analisar os sites mais utilizados, executar avaliações de conteúdo e permissões e iniciar revisões de acesso pelos proprietários. Como protecção temporária, pode usar-se Restricted Content Discovery ou, em cenários específicos, Restricted SharePoint Search. Esta última não constitui uma fronteira de segurança, não altera permissões e deve ser tratada como medida transitória enquanto se corrige a causa raiz.
3.2 Estabelecer Guardrails Duradouros
Depois da remediação inicial, devem ser configurados controlos que evitem a reintrodução do risco:
- restringir ligações “Anyone” e grupos de partilha de âmbito global;
- aplicar controlo de acesso restrito a sites críticos;
- exigir proprietários válidos e revisões periódicas de acesso;
- aplicar etiquetas de confidencialidade a sites, grupos, equipas, ficheiros e mensagens de correio electrónico;
- configurar etiquetagem automática quando a licença e o caso de utilização o justificarem;
- aplicar políticas DLP a conteúdos e pedidos do Copilot que contenham informação sensível;
- activar auditoria e definir a retenção de registos de acordo com requisitos legais;
- monitorizar alertas DLP, risco interno e actividade de IA.
As capacidades exactas do Purview dependem do plano. Funcionalidades de base estão disponíveis em determinados planos E3, enquanto controlos optimizados ou avançados podem exigir E5 ou licenças adicionais. O SharePoint Advanced Management está incluído nas licenças Microsoft Copilot, de acordo com a documentação actual.
3.3 Ciclo de Vida e Qualidade da Informação
Dados antigos, duplicados ou sem contexto reduzem a qualidade das respostas. A governação deve abranger:
- expiração, renovação e arquivo de sites;
- retenção e eliminação de ficheiros e interacções;
- arquivo de conteúdo inactivo que não deve participar no grounding;
- classificação da informação e gestão de registos;
- processos de eDiscovery para pedidos jurídicos e auditorias.
4. Modelo de Implementação Recomendado

A Microsoft recomenda uma implementação faseada: preparar, pilotar, expandir e operar.
Fase 1 — Preparar
Definir objectivos de negócio, casos de utilização, critérios de sucesso e responsáveis. Executar a avaliação de prontidão, corrigir riscos de partilha, validar licenças, identidade, aplicações e rede, e estabelecer uma linha de base de segurança e conformidade.
Fase 2 — Pilotar
Seleccionar um grupo pequeno, representativo de diferentes funções e com utilização activa do Microsoft 365. Incluir utilizadores capazes de dar feedback e actuar como champions. Testar cenários reais, qualidade dos resultados, controlos de dados, suporte e formação.
Fase 3 — Expandir
Aumentar a população apenas após resolver os problemas detectados. Automatizar a atribuição de licenças, reforçar comunicações, disponibilizar formação por função e manter as revisões de acesso e políticas de protecção.
Fase 4 — Operar e melhorar
Acompanhar adopção, utilização, sentimento dos utilizadores, incidentes, alertas e impacto no negócio através dos relatórios do Microsoft 365 admin center e do Microsoft Copilot Dashboard no Viva Insights. Rever regularmente licenças, políticas, sites de alto risco e mensagens do Message Center.
5. Checklist Técnico para Aprovação da Entrada em Produção
Licenciamento e âmbito
- Casos de utilização, população-alvo e métricas de sucesso aprovados.
- Planos Microsoft 365 de base confirmados como elegíveis.
- Licenças Microsoft Copilot adquiridas e atribuídas ao grupo-piloto.
- Diagnóstico Copilot License Details executado numa amostra representativa.
- Processo de recuperação e redistribuição de licenças definido.
Identidade e funções
- Todos os utilizadores-alvo existem no Microsoft Entra ID.
- MFA e políticas de Acesso Condicional validadas.
- Autenticação legada bloqueada.
- Funções administrativas atribuídas segundo o menor privilégio.
- AI Administrator, SharePoint Administrator e funções Purview atribuídas apenas aos responsáveis.
Serviços e aplicações
- Caixas de correio principais alojadas no Exchange Online.
- OneDrive provisionado para os utilizadores aplicáveis.
- Microsoft 365 Apps instaladas e actualizadas.
- Canal de actualização suportado e estratégia de actualizações definida.
- Experiências ligadas e definições de privacidade revistas.
- Navegadores, sistemas operativos e dispositivos móveis suportados.
Rede
- Endpoints Microsoft 365 e Microsoft Copilot permitidos.
- WSS testado sem bloqueio ou interrupção por proxy.
*.office.com,*.cloud.microsoftecopilot.cloud.microsoftacessíveis.- Inspecção TLS, VPN, proxy e tempos-limite validados.
- Testes concluídos a partir de todas as localizações e perfis de acesso relevantes.
Dados, SharePoint e OneDrive
- Sites mais utilizados e sites com dados sensíveis inventariados.
- Sites sem proprietário, inactivos e com audiências excessivas identificados.
- Ligações anónimas, EEEU e permissões excessivas revistas.
- Revisões de acesso realizadas nos sites de maior risco.
- Partilha externa e valores predefinidos de ligação ajustados.
- Controlos temporários removidos apenas após a correcção das permissões.
Purview, conformidade e auditoria
- Etiquetas de confidencialidade publicadas e testadas.
- Políticas DLP aplicáveis ao Copilot configuradas e validadas.
- Auditoria unificada activa.
- Retenção de interacções e registos definida.
- Processos de eDiscovery e resposta a incidentes testados.
- Requisitos regulamentares e acções do Compliance Manager revistos.
Piloto e operação
- Grupo-piloto representativo seleccionado.
- Formação sobre prompting, validação humana e uso responsável concluída.
- Canal de suporte e processo de escalamento definidos.
- Critérios de passagem do piloto para produção aprovados.
- Relatórios de prontidão, utilização e adopção configurados.
- Revisão periódica de licenças, permissões, alertas e políticas calendarizada.
6. Erros Frequentes a Evitar
- Atribuir licenças antes de rever permissões. O risco principal não é o Copilot ultrapassar permissões, mas tornar conteúdo excessivamente partilhado mais fácil de descobrir.
- Confundir pesquisa restrita com segurança. Restricted SharePoint Search é uma medida temporária, não uma fronteira de segurança.
- Assumir que todas as funcionalidades estão incluídas no mesmo plano. Purview, auditoria avançada, DLP e outras capacidades podem exigir licenças adicionais.
- Ignorar proxies e WSS. A navegação Web funcionar não garante que todas as experiências do Copilot funcionem.
- Executar um lançamento global sem piloto. Uma implementação faseada reduz risco técnico e acelera a aprendizagem organizacional.
- Medir apenas licenças atribuídas. A avaliação deve incluir utilização activa, qualidade, tempo poupado, satisfação, risco e resultados de negócio.
Concluindo, preparar um tenant para o Microsoft Copilot é um exercício de modernização da identidade, do acesso e da governação de informação. O licenciamento é apenas a condição de entrada. A prontidão real exige caixas de correio e aplicações compatíveis, conectividade fiável, permissões correctas, classificação e protecção de dados, auditoria e uma implementação progressiva.
A abordagem mais segura consiste em corrigir primeiro a partilha excessiva, estabelecer controlos duradouros e só depois expandir as licenças. Desta forma, a organização reduz o risco, melhora a qualidade das respostas e cria condições para demonstrar valor de negócio de forma sustentada.
O licenciamento e as funcionalidades do Microsoft Copilot evoluem com frequência. Confirme sempre os Product Terms, a descrição do serviço e o Microsoft 365 admin center antes de tomar decisões de aquisição ou implementação.
Para leitura adicional consulte os links: