"Visión general"
Para organizaciones que necesitan asegurar solo Microsoft Copilot con Cato AI Security, puede usar la política de Túnel Dividido para configurar Clientes Cato y redirigir tráfico de Copilot exclusivamente a Cato para inspección. Si todo el tráfico de usuario remoto está enrutado al Cato Cloud, las políticas de seguridad de IA inspeccionan Copilot y no necesita una regla de Túnel Dividido para ello.
Microsoft entrega Copilot a través de muchos dominios y varios de ellos son compartidos con otros servicios de Microsoft 365, por lo que seleccionar la aplicación Microsoft Copilot en una regla de Túnel Dividido no enruta todo el tráfico de Copilot a Cato. Este artículo describe qué dominios agregar a una regla de Túnel Dividido para que el tráfico de Copilot que desea asegurar llegue a Cato Cloud, donde las políticas de seguridad de IA lo inspeccionan.
Nota: Las instrucciones para Copilot son precisas a partir de septiembre de 2026. Consulte la documentación de Microsoft para obtener la lista actualizada de dominios relacionados con el tráfico de Copilot.
Para obtener más información sobre la política de Túnel Dividido, vea Enrutamiento con el Cliente Cato (Política de Túnel Dividido) e Incluyendo y Excluyendo Tráfico para la Política de Túnel Dividido.
Caso de uso
La Compañía ABC asegura el tráfico de Internet de sus usuarios remotos con una solución de terceros y desea que Cato AI Security inspeccione el uso de IA para Microsoft Copilot Enterprise. El administrador crea una regla de Túnel Dividido que enruta solo el tráfico de Copilot Enterprise a Cato para su inspección por las políticas de seguridad de IA. El resto del tráfico continúa hacia la solución de terceros.
"Requisitos previos"
El Relay DNS está activado
Cliente de Windows v6.4 y superior instalado en el dispositivo
Cómo se Identifica el Tráfico de Microsoft Copilot
Microsoft no le asigna a Copilot su propio conjunto dedicado de dominios. Copilot se entrega a través de muchos dominios, y varios de ellos son servicios de backend compartidos que también transportan el tráfico de otras aplicaciones de Microsoft 365. Un dominio que sirve a varias aplicaciones las identifica a todas por igual, por lo que un dominio compartido no puede indicar específicamente a Copilot.
Por ejemplo, substrate.office.com transporta tráfico de Exchange y tráfico de Copilot Enterprise por el mismo dominio. Debido a que ese dominio identifica a Exchange con tanta precisión como identifica a Copilot, no forma parte de la aplicación de Microsoft Copilot. Agregarlo a la aplicación clasificaría el tráfico de Exchange como Copilot.
El impacto en la política de Túnel Dividido es que una regla con solo la aplicación de Microsoft Copilot como destino enruta tráfico de Copilot Free y Personal a Cato. El tráfico de Copilot Enterprise y el tráfico de Copilot dentro de las aplicaciones de Office evitan el túnel y no se inspeccionan completamente. Para asegurar esos despliegues, agregue los dominios compartidos a la regla junto con la aplicación.
Destinos para Cada Despliegue de Copilot
Identifique qué implementaciones de Copilot utiliza su organización y agregue los destinos de esas implementaciones a la regla. Un despliegue que su organización no utiliza no necesita sus dominios.
Incluya la aplicación de Microsoft Copilot en las Inclusiones de Destino de la regla en cada caso. Cato mantiene los dominios detrás de la aplicación y los actualiza cuando cambia la aplicación, lo que reduce el mantenimiento en su base de reglas. Los dominios que agregue manualmente son solo los compartidos que la aplicación no puede cubrir.
Agregue los dominios bajo las Inclusiones de DNS también, porque el tráfico se enruta correctamente solo cuando los dominios se resuelven a través de Cato. Una aplicación no puede ser seleccionada en las Inclusiones de DNS, por lo que ingrese cada dominio individualmente.
Copilot Gratis y Personal
Copilot Gratis y Personal es la versión de consumidor de Copilot a la que llegan los empleados con una cuenta personal de Microsoft. La aplicación Microsoft Copilot cubre todos los dominios que utiliza esta versión, por lo que no se necesitan dominios adicionales.
Inclusiones de Destino
aplicación Microsoft Copilot
Inclusiones de DNS
Sin cambios
Copilot Empresa
Copilot Empresa es Microsoft 365 Copilot licenciado para su organización y utilizado a través de la aplicación web Copilot. Utiliza substrate.office.com, que la aplicación Microsoft Copilot no cubre, por lo que agregue ese dominio a la regla.
Inclusiones de Destino
aplicación Microsoft Copilot
substrate.office.com
Inclusiones de DNS
copilot.cloud.microsoft
copilot.cloud.microsoft.com
copilot.com
copilot.microsoft.com
copilotstudio.microsoft.com
copilotstudio.preview.microsoft.com
sydney.bing.com
substrate.office.com
Copilot Incorporado en Aplicaciones de Office
Copilot incorporado en aplicaciones de Office es el conjunto de características de Copilot con las que los usuarios trabajan dentro de aplicaciones como Word, PowerPoint y Outlook.
Estas características utilizan los dominios del Bucle de Aumento (augloop.office.com, augloop.svc.cloud.microsoft) además de substrate.office.com.
Inclusiones de Destino
aplicación Microsoft Copilot
substrate.office.com
augloop.office.com
augloop.svc.cloud.microsoft
Inclusiones de DNS
copilot.cloud.microsoft
copilot.cloud.microsoft.com
copilot.com
copilot.microsoft.com
copilotstudio.microsoft.com
copilotstudio.preview.microsoft.com
sydney.bing.com
substrate.office.com
augloop.office.com
augloop.svc.cloud.microsoft
Configuración de una Regla de Túnel Dividido para Copilot
Configure una regla que solo enrute los destinos de Copilot a Cato. Todo el tráfico restante de los usuarios dentro del alcance de la regla va directamente a Internet, incluido el tráfico a servicios de Microsoft 365 que Copilot no utiliza.
Para configurar una regla de Túnel Dividido para Copilot:
Desde el menú de navegación, haz clic en Acceso > Política de Túnel Dividido.
Haga clic en Nuevo > Nueva Regla e ingrese un nombre y una descripción para la regla.
Configure los ajustes para Usuarios/Grupos, Red Fuente y Países para definir a qué usuarios se aplica la regla.
En la sección de Plataformas, seleccione Windows.
En la sección Configuración, bajo Seleccionar Modo de Conexión, selecciona Todos los Puertos & Protocolos.
Bajo Elegir política de enrutamiento, selecciona Enrutar solo los seleccionados a Cato.
Ingrese las Inclusiones de Destino y Inclusiones de DNS basadas en su despliegue de Copilot (vea arriba Destinos para Cada Despliegue de Copilot).
Haga clic en Guardar y luego publique la revisión de la política. El tráfico coincidente de Copilot se enruta al Cato Cloud la próxima vez que se conecte el Cliente.
Reglas de Túnel Dividido de Muestra para Copilot
La siguiente tabla muestra la configuración para cada despliegue de Copilot. Cada regla usa Todos los Puertos y Protocolos, la política de enrutamiento Enrutar solo los seleccionados a Cato y Windows como plataforma. Use la fila que coincide con su despliegue, o combine las filas para los despliegues que su organización utiliza.
Nombre de la Regla | Inclusiones de DNS | Inclusiones de Destino |
|---|---|---|
Seguridad AI Copilot Gratis | Cualquiera | Microsoft Copilot |
Seguridad AI Copilot - Office |
| Microsoft Copilot, |
Seguridad AI Copilot Empresa |
| Microsoft Copilot, |

Limitaciones Conocidas
Reasignar un dominio compartido de otra aplicación de Microsoft a Microsoft Copilot no es compatible. Los dominios compartidos deben añadirse a las reglas manualmente hasta que Microsoft separe los servicios de Copilot de los otros servicios de Microsoft 365.