M3-3. 보안·컴플라이언스 — Purview·데이터 보호
한 줄 요약 — Cowork는 M365 Copilot과 같은 보안 체계 안에 있습니다. Purview 통제 확장(2026-07), OneDrive 데이터 보호 정책 준수, 사용자 권한 경계가 3대 축입니다.
1. 권한 경계 — 가장 중요한 원칙
- Cowork는 사용자의 기존 M365 권한 안에서만 검색·행동합니다 — 권한 상승 없음
- 이벤트 기반 작업도 내 권한으로, 내가 보는 것만 실행
- 민감 행동은 승인 필수 — 승인 없는 자율 행동 없음
2. Microsoft Purview 통합 (2026년 7월 확장)
- M365 Copilot에 쓰던 같은 Purview 도구로 Cowork의 보안·컴플라이언스 관리
- 민감도 레이블·DLP 등 기존 정책 체계와 정합
- ⚠️ Information Barriers(IB)는 플러그인·스킬 관리에 미지원 — IB 테넌트에서는 임베디드 지식 파일 업로드가 차단됨 (M3-2)
3. 데이터 보호·프라이버시
- Cowork 산출물·작업 파일은 OneDrive에 저장되며 OneDrive의 프라이버시·보안·컴플라이언스 정책을 따름
- Anthropic 모델은 서브프로세서로 편입 — 계약·데이터 처리 조건은 Anthropic as a subprocessor 참조
4. 외부 연결(플러그인) 보안
- 커넥터 자격 증명은 Microsoft Enterprise Token Store에 저장 — manifest·스킬 파일에 시크릿 없음
- 파일 전달은 도구 실행 전 승인 · 파일당 150MiB 한도
- 스킬은 AI 지침으로 실행되므로 신뢰 출처만 허용 — 업로드 정책으로 통제
관리 체크리스트
- Purview 정책이 Cowork 시나리오(파일 생성·발송)를 커버하는지 검토
- 서브프로세서(Anthropic) 관련 내부 승인 완료
- 플러그인 허용 목록과 데이터 흐름 문서화
- 사용자 교육: 승인 대화상자를 “읽고” 승인하는 문화 (M2-8)
출처
출처: Manage Copilot Cowork for your organization (MS Learn) · Application card: Copilot Cowork (MS Learn) · What’s New — July 2026 (Purview for Cowork)