保障Copilot流量安全

Prev Next

概况

对于只需使用Cato AI安全来保护Microsoft Copilot的组织,您可以使用分流策略来配置Cato客户端,以便仅将Copilot流量路由至Cato进行检查。 如果将所有远程用户流量路由到Cato云,则AI安全策略会对Copilot进行检查,无需针对其添加分流规则。

Microsoft通过许多域传递Copilot,其中的几个与其他Microsoft 365服务共享。因此,选择分流规则中的Microsoft Copilot应用程序并不能将所有Copilot流量路由到Cato。 本文介绍了添加哪些域到分流规则中,以便您想要保障的Copilot流量可以抵达Cato云,在那里AI安全策略会检查它。

注意:有关Copilot的说明截至2026年9月是准确的。 请参阅Microsoft文档,获取与Copilot流量相关的最新域名列表。

有关分流策略的更多信息,请参阅使用Cato客户端进行路由(分流策略)和为分流策略包括和排除流量。

用例

ABC公司使用第三方解决方案保护其远程用户的互联网流量,并希望Cato AI安全对Microsoft Copilot Enterprise的AI使用情况进行检查。 管理员创建了一个分流规则,仅将Copilot Enterprise流量路由到Cato,以便AI安全策略进行检查。 其余流量继续通向第三方解决方案。

Prerequisites

  • DNS中继已启用

  • Windows客户机v6.4及更高版本已安装在设备上

如何识别Microsoft Copilot流量

Microsoft没有为Copilot提供其专用的域集合。 Copilot通过许多域交付,其中一些是共享的后端服务,也承载其他Microsoft 365应用程序的流量。 提供多项应用的一个域将它们全部识别,因此共享域不能专门指代Copilot。

例如,substrate.office.com同一域承载着Exchange流量和Copilot Enterprise流量。 由于该域可以同样准确地识别Exchange和Copilot,因此它不属于Microsoft Copilot应用程序的一部分。 将其添加到应用程序中会将Exchange流量分类为Copilot。

分流策略的影响在于,只有Microsoft Copilot应用程序作为目的地的规则将Copilot Free和个人流量路由到Cato。 Copilot Enterprise流量和Office应用程序内的Copilot流量绕过隧道,并未被全面检查。 要保护这些部署,请将共享域与应用程序一起添加到规则中。

每个Copilot部署的目的地

识别您的组织使用的Copilot部署,并将这些部署的目的地添加到规则中。 一个您的组织未使用的部署不需要其域名。

在每种情况下,将Microsoft Copilot应用程序包括在规则的目的地包括中。 Cato维护应用程序背后的域,并会在应用程序更改时更新它们,从而减少规则库的维护。 您手动添加的域仅为应用程序无法覆盖的共享域。

同时将域添加到DNS 包含下,因为当域通过Cato解析时流量才能正确路由。 DNS 包含中无法选择应用程序,因此必须分别输入每个域。

Copilot 免费版和个人版

Copilot Free和个人版是一种员工可以通过个人Microsoft账户访问的消费者版本Copilot。 Microsoft Copilot应用程序包含此版本使用的所有域,因此不需要其他域。

  • 目的地包括

    • Microsoft Copilot应用程序

  • DNS 包括

    • 无变更

Copilot 企业版

Copilot企业版是为您的组织许可的Microsoft 365 Copilot,并通过Copilot Web应用程序使用。 它使用substrate.office.com,而Microsoft Copilot应用程序不涵盖,因此将该域添加到规则中。

  • 目的地包括

    • Microsoft Copilot应用程序

    • substrate.office.com

  • DNS 包括

    • copilot.cloud.microsoft

    • copilot.cloud.microsoft.com

    • copilot.com

    • copilot.microsoft.com

    • copilotstudio.microsoft.com

    • copilotstudio.preview.microsoft.com

    • sydney.bing.com

    • substrate.office.com

Office应用程序中嵌入的Copilot

Office应用程序中嵌入的Copilot是用户在Word、PowerPoint和Outlook等应用程序中使用的Copilot功能集合。

这些功能使用增强循环域(augloop.office.com、augloop.svc.cloud.microsoft)以及substrate.office.com。

  • 目的地包括

    • Microsoft Copilot应用程序

    • substrate.office.com

    • augloop.office.com

    • augloop.svc.cloud.microsoft

  • DNS 包括

    • copilot.cloud.microsoft

    • copilot.cloud.microsoft.com

    • copilot.com

    • copilot.microsoft.com

    • copilotstudio.microsoft.com

    • copilotstudio.preview.microsoft.com

    • sydney.bing.com

    • substrate.office.com

    • augloop.office.com

    • augloop.svc.cloud.microsoft

配置Copilot的分流规则

配置一个规则,仅将Copilot目的地路由到Cato。 规则范围内的用户所有其他流量直接进入互联网,包括Copilot不使用的Microsoft 365服务的流量。

配置Copilot的分流规则:

  1. 从导航菜单中,点击访问 > 分流策略。

  2. 点击新建 > 新建规则并输入规则的名称和描述。

  3. 配置用户/组、来源网络和国家的设置,以定义规则适用的用户。

  4. 在平台部分选择Windows。

  5. 在配置部分,选择连接模式,选择所有端口及协议。

  6. 在选择路由策略下,选择仅选择路由到Cato。

  7. 根据您的Copilot部署输入目的地包括和DNS 包括(请参见上面每个Copilot部署的目的地)。

  8. 点击保存,然后发布策略修订版。 匹配的Copilot流量将在下次客户端连接时路由到Cato云。

用于Copilot的分流规则示例

下表显示了每个Copilot部署的配置。 每个规则使用所有端口和协议、只有选定的路由到Cato的路由策略,并选定Windows为平台。 使用与您的部署匹配的行,或结合您的组织使用的部署的行。

规则名称

DNS 包括

目的地包括

AI安全Copilot免费版

任何

微软Copilot

AI安Copilot - Office

copilot.cloud.microsoft, copilot.cloud.microsoft.com, copilot.com, copilot.microsoft.com, copilotstudio.microsoft.com, copilotstudio.preview.microsoft.com, sydney.bing.com, substrate.office.com, augloop.office.com, augloop.svc.cloud.microsoft

Microsoft Copilot, substrate.office.com, augloop.office.com, augloop.svc.cloud.microsoft

AI安全Copilot企业版

copilot.cloud.microsoft, copilot.cloud.microsoft.com, copilot.com, copilot.microsoft.com, copilotstudio.microsoft.com, copilotstudio.preview.microsoft.com, sydney.bing.com, substrate.office.com

Microsoft Copilot, substrate.office.com

copilot_split_tunnel.png

已知局限性

  • 不支持将另一个Microsoft应用程序的共享域名重新分配给Microsoft Copilot。 必须将共享域手动添加到规则中,直到Microsoft将Copilot服务与其他Microsoft 365服务分开。