Configurar Safe AI Controls com o Sophos Protected Browser
Safe AI Controls estabelecem dois limites distintos: as Protected-Browser-Internetrichtlinien controlam as aplicações de inteligência artificial generativa que um grupo de utilizadores pode utilizar e as ações sobre dados permitidas nessas aplicações. O DNS Protection for Endpoints bloqueia determinados domínios de IA generativa em todos os browsers dos endpoints geridos. Desta forma, pode permitir especificamente os serviços aprovados e bloquear os serviços não aprovados apenas no Protected Browser ou em todos os browsers.
Decisão antes da configuração
Comece por escolher o resultado pretendido. As quatro variantes não dependem automaticamente umas das outras:
- Bloquear aplicações de IA generativa não autorizadas apenas no Protected Browser: um grupo de aplicações com as aplicações indesejadas recebe uma política de Internet com a ação Blockieren.
- Bloquear aplicações de IA generativa não autorizadas em todos os browsers: o DNS Protection for Endpoints utiliza uma lista de domínios personalizada com a ação Blockieren.
- Permitir aplicações de IA generativa autorizadas, mas impedir carregamentos e cópias: a política de Internet utiliza Alle Uploads blockieren e Daten innerhalb der Ziele dieser Richtlinie halten.
- Utilizar aplicações de IA generativa autorizadas com carregamento e colagem, mas impedir a cópia para o exterior: a política de Internet utiliza Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.
Comece com um grupo de utilizadores pequeno e com um nome inequívoco. Assim, continua a ser possível identificar as pessoas que testam o novo limite antes de atribuir outros grupos.
Pré-requisitos, licença e funções
Não está documentada qualquer licença, função administrativa nem requisito específico de plataforma, identidade, certificado ou agente para este procedimento. Por isso, antes da alteração, verifique se as áreas e os objetos necessários estão disponíveis:
- Meine Produkte > Protected Browser > Richtlinienobjekte e Meine Produkte > Protected Browser > Internetrichtlinie estão acessíveis se implementar uma variante do Protected Browser.
- Meine Produkte > DNS Protection > Richtlinien e Meine Produkte > DNS Protection > Domänenlisten estão acessíveis se pretender aplicar o bloqueio em todos os browsers.
- O grupo de utilizadores previsto pode ser selecionado em Verfügbar.
- As aplicações de IA generativa que pretende controlar aparecem em Generative KI, ou conhece os respetivos domínios ou URLs para a lista de DNS.
Se faltar algum destes elementos ou não for possível guardar uma alteração, interrompa o procedimento neste ponto. O procedimento documentado não indica a licença ou função que é necessário adicionar nem descreve um método de configuração alternativo. Esclareça a autorização ou a disponibilização do produto com o administrador Sophos responsável, em vez de tentar adivinhar definições noutra área do produto.
Variante 1: bloquear aplicações de IA generativa no Protected Browser
Criar um grupo de aplicações
Crie um grupo de aplicações para aplicações de IA generativa.
- Abra Meine Produkte > Protected Browser > Richtlinienobjekte.
- Clique em Objekt hinzufügen e selecione Anwendungsgruppe.
- Introduza um nome para o grupo de aplicações. Por exemplo:
Blocked Gen AI Apps. - Expanda Generative KI e selecione as aplicações de IA generativa não autorizadas.
- Clique em Speichern.
Pode escolher qualquer nome. No entanto, um nome descritivo evita que, mais tarde, o grupo de bloqueio seja confundido com um grupo de aplicações aprovadas.
Criar uma política de Internet de bloqueio
- Abra Meine Produkte > Protected Browser > Internetrichtlinie.
- Em Richtlinien, clique em Richtlinie hinzufügen.
- Introduza um nome, por exemplo
Blockierte Gen AI-Apps. - Em Richtlinienmaßnahme, selecione Blockieren.
- Em Benutzergruppe, selecione Bearbeiten.
- Em Verfügbar, selecione primeiro o grupo piloto, mova-o para Zugewiesen e clique em Speichern.
- Em Anwendungsgruppe, selecione o grupo criado anteriormente com as aplicações de IA generativa não autorizadas.
- Clique em Speichern.
Variante 2: permitir aplicações de IA generativa autorizadas com limites de dados rigorosos
Esta variante permite o acesso, mas bloqueia o carregamento de ficheiros e impede que os dados sejam movidos para fora dos destinos da política.
Criar um grupo de aplicações de IA generativa autorizadas
- Abra Meine Produkte > Protected Browser > Richtlinienobjekte.
- Clique em Objekt hinzufügen.
- Selecione Anwendungsgruppe e atribua-lhe um nome inequívoco, por exemplo
Authorized Gen AI Apps. - Expanda Generative KI e selecione exclusivamente as aplicações aprovadas.
- Clique em Speichern.
Criar uma política de Internet com restrições
- Abra Meine Produkte > Protected Browser > Internetrichtlinie e clique em Richtlinie hinzufügen.
- Atribua-lhe um nome e, em Maßnahme der Richtlinie, selecione Erlauben.
- Clique em Edit. Em Verfügbar, selecione o grupo piloto, mova-o para Zugewiesen e clique em Speichern.
- Em Anwendungsgruppe, selecione o grupo das aplicações de IA generativa autorizadas.
- Em Upload-Schutz, selecione Alle Uploads blockieren.
- Em Datengrenzen, selecione Daten innerhalb der Ziele dieser Richtlinie halten.
- Clique em Speichern.
O resultado esperado é intencionalmente restritivo: os utilizadores atribuídos podem abrir as aplicações selecionadas, mas não podem carregar ficheiros nem copiar dados dos destinos da política.
Variante 3: permitir carregamentos e colagem, mas impedir a cópia para o exterior
Utilize esta variante apenas se os utilizadores puderem enviar ficheiros para uma aplicação de IA generativa aprovada e colar dados provenientes do exterior. Ainda assim, a cópia não deve permitir que os dados destas aplicações saiam dos destinos da política.
Crie o grupo de aplicações tal como na variante 2. Em seguida, configure a política de Internet pela ordem indicada:
- Abra Meine Produkte > Protected Browser > Internetrichtlinie e clique em Richtlinie hinzufügen.
- Atribua-lhe um nome e, em Maßnahme der Richtlinie, selecione Erlauben.
- Clique em Edit, selecione o grupo piloto em Verfügbar e mova-o para Zugewiesen.
- Clique em Speichern para aplicar a atribuição do grupo de utilizadores.
- Em Anwendungsgruppe, selecione o grupo das aplicações de IA generativa autorizadas.
- Em Maßnahmen, na área Datengrenzen, selecione Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.
- Clique em Speichern para guardar a política.
Teste esta variante separadamente da política mais rigorosa. O resultado esperado é deliberadamente diferente: o carregamento e a colagem funcionam, mas é impedida a cópia de dados da aplicação autorizada para o exterior.
Variante 4: bloquear aplicações de IA generativa não autorizadas em todos os browsers
Tecnicamente, esta variante pertence ao DNS Protection for Endpoints. Complementa as regras do Protected Browser, em vez de utilizar os respetivos grupos de aplicações.
Ativar o DNS Protection for Endpoints
- Abra Meine Produkte > DNS Protection > Richtlinien.
- Clique em Endpoint-Richtlinien e abra Basisrichtlinie – Endpoint DNS Protection.
- Clique em Einstellungen.
- Ative Sophos DNS Protection verwenden.
- Clique em Speichern.
Adicionar uma lista de domínios para aplicações de IA generativa
- Abra Meine Produkte > DNS Protection > Domänenlisten.
- Clique em Domänenliste hinzufügen.
- Introduza um nome inequívoco, por exemplo
Blocked Gen AI Domains. - Em Domänen, introduza os domínios ou URLs das aplicações de IA generativa que pretende bloquear.
- Clique em Speichern.
O nome de exemplo pode ser substituído; no entanto, as entradas em Domänen têm de corresponder aos serviços que a sua organização pretende efetivamente bloquear.
Adicionar a lista de domínios a uma política do DNS Protection
- Abra Meine Produkte > DNS Protection > Richtlinien e clique em Filterrichtlinien.
- Abra uma política que permita tráfego e se aplique aos utilizadores ou dispositivos que pretende gerir.
- Clique em Einstellungen.
- Em Nach benutzerdefinierten Domänenlisten filtern, ative Domänenlisten beim Filtern einbeziehen.
- Clique em Liste hinzufügen e selecione a lista de domínios de IA generativa.
- Clique em Speichern para adicionar a lista de domínios selecionada.
- Em Aktionen, selecione Blockieren para a lista adicionada.
- Clique novamente em Speichern para guardar a política.
O resultado esperado é o bloqueio dos domínios de IA generativa introduzidos nos endpoints abrangidos por esta política do DNS Protection, independentemente do browser utilizado.
Verificar o efeito com um grupo piloto
Verifique cada variante configurada com exatamente um utilizador de teste atribuído ou um dispositivo de teste abrangido pela política de DNS. Utilize apenas dados de teste não sensíveis.
- Abra uma aplicação de IA generativa autorizada e outra não autorizada.
- Numa política de bloqueio, verifique se não é possível aceder à aplicação ou ao domínio introduzido.
- Na política de permissão rigorosa, verifique se é possível aceder à aplicação, mas não carregar um ficheiro nem copiar dados do destino.
- Na variante com colagem, verifique se o carregamento e a colagem funcionam, mas se a cópia para fora da aplicação é impedida.
- Repita o acesso com um utilizador que não pertença ao grupo piloto. O respetivo comportamento não pode ser alterado por uma atribuição acidental da política piloto.
Resolução de problemas por sintoma
Não estão documentadas mensagens de erro do produto nem ferramentas de diagnóstico adicionais para estes procedimentos. Por isso, limite a análise de quaisquer desvios exclusivamente aos seguintes pontos de configuração.
Uma aplicação não autorizada continua acessível
Verifique se a aplicação está selecionada no Anwendungsgruppe correto, se a política de bloqueio utiliza efetivamente Blockieren e se o grupo de teste aparece em Zugewiesen. Na variante aplicável a todos os browsers, verifique antes a entrada em Domänen, a opção Domänenlisten beim Filtern einbeziehen, a lista adicionada e a respetiva ação Blockieren.
Uma aplicação autorizada não está acessível
Verifique se a aplicação está incluída no grupo de aplicações autorizadas, se a política de Internet utiliza Erlauben e se está atribuído o grupo de utilizadores correto. Não altere simultaneamente a proteção contra carregamentos e os limites de dados enquanto o próprio teste de acesso estiver a falhar.
Uma ação sobre dados tem um comportamento diferente do planeado
Compare literalmente a opção selecionada com o resultado pretendido: Alle Uploads blockieren em conjunto com Daten innerhalb der Ziele dieser Richtlinie halten para a variante rigorosa, ou Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben para a variante com carregamento e colagem. Se o resultado continuar pouco claro, interrompa a implementação. O procedimento documentado não contém um método de diagnóstico mais aprofundado nem uma solução alternativa.
Reversão segura e desativação
Não está documentado qualquer procedimento para eliminar, desativar ou retirar de serviço os objetos aqui descritos. Por isso, antes da implementação, registe as atribuições e os valores atuais e só alargue o grupo piloto depois de concluir um teste com êxito.
Se for necessário reverter, não pressuponha uma ordem de eliminação não documentada. Interrompa o alargamento, registe a política, o grupo de aplicações ou a lista de domínios e o grupo de utilizadores afetados no registo de alterações e peça ao administrador Sophos responsável ou ao Sophos Support para confirmar o procedimento suportado de alteração ou remoção. Em seguida, volte a verificar o acesso e as ações sobre dados com o utilizador piloto.
Operação e revisão
As instruções subjacentes da Sophos foram atualizadas em 4 de setembro de 2026. Durante a operação, sempre que os serviços aprovados, os respetivos domínios ou os grupos de utilizadores afetados forem alterados, volte a verificar o grupo de aplicações, a lista de domínios e a atribuição da política e repita o teste piloto adequado.
Na página de descrição geral oficial dos casos de utilização de IA segura, a Sophos também disponibiliza um vídeo sobre a configuração. Ainda assim, valide a configuração através dos passos escritos acima, pois estes identificam diretamente os campos utilizados e o resultado esperado.
Exclusões do âmbito
O licenciamento, as funções de administrador, a gestão de identidades, o ZTNA, a administração geral de DNS e o Live Discover são temas independentes e não fazem parte deste procedimento.