Cómo funciona Copilot por dentro
Arquitectura: LLM + Microsoft Graph + permisos del usuario, dentro del límite de Microsoft 365.
¿Qué aprenderás?
- Describir el flujo de una indicación paso a paso
- Explicar por qué Copilot solo ve lo que el usuario puede ver
- Relacionar Copilot con acceso condicional y MFA
Explicación
Crear una suscripción de Microsoft 365 crea automáticamente un inquilino dentro del límite del servicio M365. Operar dentro de ese límite NO da a Copilot visibilidad de todo el espacio empresarial: el acceso siempre se limita a los permisos del usuario que ha iniciado sesión. Esto significa que si un documento no está compartido con un usuario, Copilot no lo usará para responderle, aunque exista en el inquilino. El grounding mejora la especificidad de la consulta y ayuda a obtener respuestas relevantes para la tarea concreta.
Conceptos principales
- Límite del servicio Microsoft 365: los datos del cliente permanecen dentro del límite; Copilot es un servicio compartido como otros servicios de M365.
- Flujo de una indicación: 1) el usuario escribe el mensaje en la app de M365; 2) Copilot preprocesa con grounding accediendo a Microsoft Graph del inquilino; 3) los datos usados viajan cifrados en tránsito; 4) el LLM genera la respuesta contextual; 5) la respuesta vuelve a la aplicación y al usuario.
- Permisos: Copilot no otorga acceso nuevo; solo muestra contenido al que el usuario ya puede acceder (correo, chats, documentos).
- Índice semántico: respeta el límite de acceso basado en la identidad del usuario durante el grounding.
- Historial de interacciones: la interacción (indicación + respuesta) se guarda en el historial de chat de Copilot del usuario; el usuario puede eliminarlo.
- Acceso condicional y MFA: Copilot respeta las directivas de acceso condicional de Microsoft Entra y la MFA configurada en el inquilino.
- Servicios de control de acceso: Búsqueda restringida de SharePoint (RSS), Administración avanzada de SharePoint (SAM) y Microsoft Purview ayudan a controlar el acceso y la seguridad de los datos.
Ejemplo práctico
- Arquitectura: LLM + Microsoft Graph + permisos del usuario, dentro del límite de Microsoft 365.
Caso de uso empresarial
Seguridad pregunta si Copilot expondrá documentos restringidos: la respuesta está en el modelo de permisos y el índice semántico.
Buenas prácticas
- Revisar y corregir permisos excesivos en SharePoint antes de desplegar Copilot (gobernanza de contenido).
- Configurar acceso condicional y MFA; si el inquilino usa valores predeterminados de seguridad, MFA ya está habilitado.
- Usar directivas de cumplimiento de Intune junto al acceso condicional cuando se administren dispositivos.
Errores comunes
- Creer que Copilot "ve" todo el inquilino: solo ve lo que cada usuario puede ver.
- Pensar que Copilot bypasea la MFA o el acceso condicional: los respeta.
Resumen
Microsoft Copilot opera dentro del límite del servicio Microsoft 365. Cuando un usuario escribe una indicación, Copilot preprocesa la solicitud aplicando grounding (conexión a tierra) con Microsoft Graph, envía la indicación fundamentada al LLM, y devuelve la respuesta a la aplicación. Copilot solo accede a los datos a los que el usuario tiene permiso, respeta el acceso condicional y MFA, y guarda las interacciones en el historial de chat del usuario.
Puntos importantes para recordar
- Copilot = LLM + Microsoft Graph + aplicación de productividad, siempre en el contexto de permisos del usuario.
- El grounding añade especificidad y relevancia a las respuestas.
- Los datos usados en el proceso viajan cifrados.
Fuentes oficiales
Microsoft Learn / Microsoft Support · consultado el 2026-09-17