過去企業的 AI 治理多集中在 Microsoft 自家的服務,例如 Microsoft 365 Copilot。但實際情況是,員工往往會同時使用多種 AI 工具。
Purview 的 Network Data Security 能監控 HTTP/HTTPS 資料流並分類內容,讓企業可以將既有的 資料外洩防護(DLP)政策 套用到 AI 互動上,例如:
這意味著原本難以管控的「影子 AI 使用」開始能被納入正式治理與合規框架。
另一個重要更新是 光學文字辨識(OCR) 的加入。
Microsoft Purview 的 Data Security Investigations 現在可以辨識圖片中的文字,例如:
傳統資料安全工具多半只分析純文字內容,但實際上很多敏感資訊會透過圖片分享,例如截圖公司內部儀表板或拍攝文件。
啟用 OCR 後,Purview 能從圖片中擷取文字並套用既有保護政策,例如:
這些掃描可套用在多個 Microsoft 服務與端點,包括 Exchange、SharePoint、OneDrive、Teams 與裝置端點。
對資安調查與資料外洩事件回溯而言,這補上了一個長期存在的盲點。
Microsoft 另一個核心能力是 Data Security Posture Management(DSPM)。
DSPM 的角色是提供企業一個集中平台,持續監控整個數位環境中的敏感資料風險,包括:
它會整合多種安全訊號,幫助組織找出資料暴露與治理漏洞。
DSPM for AI 進一步把監控範圍延伸到:
平台可以集中觀察 AI 活動,例如 提示互動、代理行為與資料存取模式,協助企業發現未經批准的 AI 工具或潛在資料外洩風險。
此外,DSPM 與 Microsoft Security Copilot 整合後,安全分析師可以用自然語言查詢風險與調查資料,加速事件分析流程。
隨著「agentic AI」興起,企業需要的不只是監控 AI 使用情況,而是 控制 AI 代理在哪裡運行、如何運行。
為此 Microsoft 推出 Windows 365 for Agents。這是一個專為 AI 代理設計的受管理執行環境,讓企業可以在受控平台上運行代理工作負載,並套用企業級安全與政策控制。
這項服務也與 Microsoft 的 Agent 365 架構互補。Agent 365 被定位為 AI 代理的控制平面,讓 IT 與安全團隊能在整個基礎架構中監控、管理與治理代理。
簡單來說,Microsoft 正嘗試把 AI 代理納入與 身份、端點與雲端工作負載相同的治理體系。
綜合這次更新,Microsoft 的企業 AI 治理框架大致可分為四個層次:
這代表企業 AI 治理正從單純的應用監控,轉向 完整的 AI 使用生命週期管理:
Microsoft 的 2026 年更新顯示,未來企業安全策略將不只保護資料與系統,也必須 治理整個 AI 生態系中的互動與行為。