Présentation
Pour les organisations qui ont besoin de sécuriser uniquement Microsoft Copilot avec Cato AI Security, vous pouvez utiliser la politique de tunnel fractionné pour configurer les clients Cato afin de router uniquement le trafic Copilot vers Cato pour inspection. Si tout votre trafic utilisateur distant est routé vers le Cloud Cato, les politiques de sécurité AI inspectent Copilot, et vous n'avez pas besoin d'une règle de tunnel fractionné pour cela.
Microsoft délivre Copilot sur de nombreux domaines, dont plusieurs sont partagés avec d'autres services Microsoft 365, donc sélectionner l'application Microsoft Copilot dans une règle de tunnel fractionné ne route pas tout le trafic Copilot vers Cato. Cet article décrit quels domaines ajouter à une règle de tunnel fractionné afin que le trafic Copilot que vous souhaitez sécuriser atteigne le Cloud Cato, où les politiques de sécurité AI l'inspectent.
Note : Les instructions pour Copilot sont exactes à partir de septembre 2026. Consultez la documentation Microsoft pour la liste à jour des domaines liés au trafic Copilot.
Pour plus d'informations sur la politique de tunnel fractionné, consultez Routage avec le Client Cato (Politique de Tunnel Fractionné) et Inclure et Exclure le Trafic pour la Politique de Tunnel Fractionné.
Cas d'Utilisation
La société ABC sécurise le trafic Internet de ses utilisateurs distants avec une solution tierce, et souhaite que la sécurité AI Cato inspecte l'utilisation AI pour Microsoft Copilot Enterprise. L'administrateur crée une règle de tunnel fractionné qui routage uniquement le trafic Copilot Enterprise vers Cato pour inspection par les politiques de sécurité AI. Le reste du trafic continue vers la solution tierce.
Pré-requis
Relais DNS activé
Client Windows v6.4 et supérieur installé sur l'appareil
Comment le trafic du Copilot de Microsoft est identifié
Microsoft ne donne pas à Copilot son propre ensemble dédié de domaines. Copilot est délivré sur de nombreux domaines, dont plusieurs sont des services backend partagés qui transportent également le trafic d'autres applications Microsoft 365. Un domaine qui sert plusieurs applications les identifie toutes de manière égale, donc un domaine partagé ne peut pas indiquer spécifiquement Copilot.
Par exemple, substrate.office.com transporte le trafic Exchange et le trafic Copilot Enterprise sur le même domaine. Parce que ce domaine identifie Exchange aussi précisément qu'il identifie Copilot, il ne fait pas partie de l'application Microsoft Copilot. L'ajouter à l'application classifierait le trafic Exchange comme Copilot.
L'impact sur la politique de tunnel fractionné est qu'une règle avec seulement l'application Microsoft Copilot comme destination routage le trafic Copilot Free et Personnel vers Cato. Le trafic Copilot Enterprise et le trafic Copilot au sein des applications Office contournent le tunnel et ne sont pas entièrement inspectés. Pour sécuriser ces déploiements, ajoutez les domaines partagés à la règle à côté de l'application.
Destinations pour chaque déploiement Copilot
Identifiez quels déploiements Copilot votre organisation utilise, et ajoutez les destinations pour ces déploiements à la règle. Un déploiement que votre organisation n'utilise pas n'a pas besoin de ses domaines.
Incluez l'application Microsoft Copilot dans les Inclusions de Destination de la règle dans tous les cas. Cato gère les domaines derrière l'application et les met à jour lorsque l'application change, ce qui réduit la maintenance de votre base de règles. Les domaines que vous ajoutez manuellement sont uniquement ceux partagés que l'application ne peut pas couvrir.
Ajoutez les domaines sous Inclusions DNS également, car le trafic est correctement routé seulement lorsque les domaines sont résolus par Cato. Une application ne peut pas être sélectionnée dans Inclusions DNS, alors entrez chaque domaine individuellement.
Copilot Gratuit et Personnalisé
Copilot Gratuit et Personnalisé est la version consommateur de Copilot à laquelle les employés accèdent avec un compte personnel Microsoft. L'application Microsoft Copilot couvre tous les domaines que cette version utilise, donc aucun domaine supplémentaire n'est nécessaire.
Inclusions de Destination
Application Microsoft Copilot
Inclusions DNS
Aucun changement
Copilot Entreprise
Copilot Enterprise est Microsoft 365 Copilot sous licence pour votre organisation et utilisé via l'application web Copilot. Il utilise substrate.office.com, que l'application Microsoft Copilot ne couvre pas, donc ajoutez ce domaine à la règle.
Inclusions de Destination
Application Microsoft Copilot
substrate.office.com
Inclusions DNS
copilot.cloud.microsoft
copilot.cloud.microsoft.com
copilot.com
copilot.microsoft.com
copilotstudio.microsoft.com
copilotstudio.preview.microsoft.com
sydney.bing.com
substrate.office.com
Copilot Intégré dans les Applications Office
Copilot intégré dans les applications Office est l'ensemble des fonctionnalités Copilot avec lesquelles les utilisateurs travaillent à l'intérieur des applications telles que Word, PowerPoint et Outlook.
Ces fonctionnalités utilisent les domaines de l'Augmentation Loop (augloop.office.com, augloop.svc.cloud.microsoft) en plus de substrate.office.com.
Inclusions de Destination
Application Microsoft Copilot
substrate.office.com
augloop.office.com
augloop.svc.cloud.microsoft
Inclusions DNS
copilot.cloud.microsoft
copilot.cloud.microsoft.com
copilot.com
copilot.microsoft.com
copilotstudio.microsoft.com
copilotstudio.preview.microsoft.com
sydney.bing.com
substrate.office.com
augloop.office.com
augloop.svc.cloud.microsoft
Configurer une Règle de Tunnel Séparé pour Copilot
Configurez une règle qui routage seulement les destinations Copilot vers Cato. Tout autre trafic des utilisateurs dans la portée de la règle va directement vers Internet, y compris le trafic vers les services Microsoft 365 que Copilot n'utilise pas.
Pour configurer une règle de tunnel fractionné pour Copilot :
Dans le menu de navigation, cliquez sur Accès > Politique de tunnel fractionné.
Cliquez sur Nouveau > Nouvelle Règle et entrez un nom et une description pour la règle.
Configurez les paramètres pour Utilisateurs/Groupes, Réseau Source, et Pays pour définir à quels utilisateurs la règle s'applique.
Dans la section Plateformes, sélectionnez Windows.
Dans la section Configuration, sous Sélectionner le mode de connexion, sélectionnez Tous les ports & Protocoles.
Sous Sélectionner la politique de routage, choisissez Route unique sélectionnée vers Cato.
Entrez les Inclusions de Destinations et Inclusions DNS basées sur votre déploiement Copilot (voir ci-dessus Destinations pour chaque déploiement Copilot).
Cliquez sur Enregistrer, puis publiez la révision de la politique. Le trafic Copilot correspondant est routé vers le Cloud Cato la prochaine fois que le Client se connecte.
Exemple de Règles de Tunnel Séparé pour Copilot
Le tableau suivant montre la configuration pour chaque déploiement Copilot. Chaque règle utilise Tous les Ports & Protocoles, la politique de routage Routage seulement sélectionné vers Cato, et Windows comme plateforme. Utilisez la ligne qui correspond à votre déploiement, ou combinez les lignes pour les déploiements que votre organisation utilise.
Nom de la règle | Inclusions DNS | Inclusions de Destination |
|---|---|---|
Copilot de Sécurité IA Gratuit | Tous | Microsoft Copilot |
Copilot de Sécurité IA - Office |
| Microsoft Copilot, |
Copilot de Sécurité IA Entreprise |
| Microsoft Copilot, |

Limitation Connues
Réattribuer un domaine partagé d'une autre application Microsoft à Microsoft Copilot n'est pas pris en charge. Les domaines partagés doivent être ajoutés aux règles manuellement jusqu'à ce que Microsoft sépare les services Copilot des autres services Microsoft 365.