什么是 Microsoft Security Copilot?梳理 2026 年 E5/E7 纳入情况与 SCU
关于本文
本文采用基于生成式 AI 的自动化流程创建。本文基于 2026 年 9 月 18 日的 Microsoft 官方信息,梳理了 Microsoft Security Copilot 的角色、其在 Microsoft 365 E5/E7 中的包含情况、安全计算单元(SCU)以及与 E3 的差异。验证状态:📘 已确认 Microsoft 官方信息·未进行实机验证
Microsoft Security Copilot 是一款利用生成式 AI 辅助 Microsoft Defender、Entra、Intune、Purview 等安全业务的产品。它可用于警报摘要、威胁分析、身份风险确认、数据安全调查等,作为帮助人类返回原始数据进行调查的辅助工具。
2026 年的重大变更
Microsoft 365 E5 和 E7 将包含 Security Copilot。根据微软官方信息,面向目标客户的推出已于 2025 年 11 月 18 日开始,并正分阶段展开。E7 是 E5 的更高级别 SKU,已于 2026 年 5 月 1 日实现 GA(正式发布)。
| 项目 | Microsoft 365 E3 | Microsoft 365 E5 | Microsoft 365 E7 |
|---|---|---|---|
| 包含 Security Copilot | 无 | 有 | 有 |
| Microsoft Copilot | 加载项(add-on) | 加载项(add-on) | 包含 |
| 包含的 SCU | 无 | 每 1,000 个付费用户配 400 SCU/月 | 同左 |
| 上限 | — | 最高 10,000 SCU/月 | 最高 10,000 SCU/月 |
不足 1,000 用户的也将按比例分配,根据微软官方示例,400 个许可证对应 160 SCU/月。未使用的 SCU 不会结转到下个月。
flowchart LR L[E5 / E7 paid user licenses] --> C[Default Security Copilot Capacity] C --> S[月次SCU pool] S --> D[Defender] S --> E[Entra] S --> I[Intune] S --> P[Purview] S --> SC[Security Copilot portal]
并非“拥有 E5 就能立即使用”
符合条件的 E5/E7 租户将通过零点击激活(zero-click activation)自动配置,但微软正在进行分阶段推出。不仅要看是否符合资格,还要确认是否已部署到租户中。初始界面(如 agents-first 和 chat-first)也可能因推出阶段而异。
首先尝试:查看容量与权限
登录 Security Copilot,在不进行更改操作的前提下,确认以下内容:
是否存在默认 Security Copilot 容量(Default Security Copilot Capacity)
是包含容量(inclusion capacity)还是传统的配置容量(provisioned capacity)
SCU 使用量
所有者/贡献者(Owner / Contributor)
数据共享设置
Defender / Entra / Intune / Purview 侧的权限
成功条件在于能够说明贵司采用的是 E5/E7 包含模型,还是传统的手动 SCU 模型。
更改一个地方
仅更改使用监控(Usage monitoring)的显示时间段,并对比 SCU 消耗趋势。首次验证时不进行容量删除或计费设置更改。
安全的实务提示
このインシデントについて、 1. 何が起きた可能性があるか 2. 影響を受けたユーザーとデバイス 3. 根拠となるシグナル 4. 次に人間が確認すべき一次データ を分けて説明してください。 確証がない内容は推測として明示してください。
看这里:不要只看回答的结论,要在主界面上核实作为依据提及的警报、时间线、用户和设备。
更改一个地方:将“人类接下来应确认的原始数据”更改为“在采取遏制措施前应确认的原始数据”,并比较回答的焦点有何变化。
若属于 E3 等未包含对象的情况
即使在 E5/E7 以外也可以使用 Security Copilot,但使用的是手动配置 SCU 的传统模型。微软官方说明可以从 Security Copilot 内部或 Azure 准备容量。如果在验证后创建完置之不理将影响计费,因此请先确认使用模型。
三个视角
普通用户:应将 Security Copilot 理解为面向具权限的安全业务的 AI,而非普通业务聊天工具。
文职人员:切勿将 AI 的回答当作安全判断的确定结果。
IT/SOC:将原始信号、SCU 消耗、角色和数据共享结合起来进行管理。
管理员需确认的要点
E5/E7 资格以及在租户上的实际推出情况
默认 Security Copilot 容量(Default Security Copilot Capacity)
每月 SCU 与使用量
切勿轻率删除现有的配置容量(provisioned capacity)
Owner / Contributor 的最小权限
数据存储与 GPU 处理区域
Defender / Entra / Intune / Purview 的原始权限
预览版/代理(Preview/agent)功能的附加前提或额外收费
微软官方信息与第一手资料
在 2026 年,Security Copilot 已从“必须准备单独销售的 SCU 的产品”,大幅转变为在 E5/E7 中使用包含容量的产品。第一步是确认自身租户的许可证和实际推出的状态。
