Beskyt dine Copilot Studio-projekter

Overvej følgende anbefalinger for at sikre dit Copilot Studio-projekt:

  • Tildel licenser til brugere gennem Microsoft Entra ID-grupper. Tildel 'Microsoft Copilot Studio User'-licensen til brugere via en gruppe fremfor individuelle tildelinger.

  • Administrer brugeradgang til miljøer gennem Microsoft Entra ID-grupper. Kun bot-forfattere og just-in-time-administratorer bør have adgang til dine miljøer og datalagre.

  • Administrer tildeling af sikkerhedsroller gennem Microsoft Entra ID-gruppeteams. I hvert Dataverse-miljø, brug gruppeteams til at tildele sikkerhedsroller til brugere.

  • Anvend restriktive datapolitikker i dit miljø. Anvender datapolitikker på dine miljøer for at blokere alle connectors, som projektet ikke kræver, samt enhver kanal eller indstilling, der ikke er nyttig for projektet (for eksempel uautentificeret brug, brug af færdigheder osv.).

  • Gennemgå og aktiver kun lejer-, miljø- og agentindstillinger, der er relevante. Lejeradministratorer kan deaktivere publicering af GenAI-drevne agenter. Miljøadministratorer kan deaktivere GenAI-funktioner, der kræver databevægelse uden for deres region. Agentforfattere kan kræve sikker adgang til webkanalen. Brugen af interne agenter kan begrænses til specifikke grupper i stedet for at være tilgængelig for alle. Forbindelser bør kræve stærk autentificering. Gem hemmeligheder et sikkert sted (for eksempel Azure Key Vault). Brug delegering, impersonering eller filtrering af dataadgang i slutbrugerens kontekst.

  • Etabler en kontrolleret frigivelsesproces til produktion. Udrulning af ændringer fra udvikling til test og produktion bør kræve gennemgange og være en del af en låst proces.

  • Udforsk yderligere sikkerhedsfunktioner for Power Platform, Dataverse og Microsoft Entra ID. For eksempel, revisionslogger, kundeadministrerede krypteringsnøgler, Customer Lockbox, IP-firewall, netværksisolering, multifaktorgodkendelse, kontinuerlig adgangsevaluering og meget mere. Få mere at vide:

Tildel Copilot Studio-forfattertilladelser ved at bruge sikkerhedsroller

Til forfatteragenter, tildel brugere en sikkerhedsrolle i miljøet. Tildel rollen som Miljøopretter til brugere, der skal oprette agenter. Hvis brugeren har brug for et andet sæt tilladelser, skal du tildele en anden foruddefineret rolle eller en brugerdefineret rolle.

Følgende tabel giver et overblik over foruddefinerede Dataverse-sikkerhedsroller, som du kan bruge til at forfatte agenter og deres tilladelser til Dataverse-tabeller, der bruges i Copilot Studio:

Sikkerhedsrolle Copilot (bot) Copilot Subkomponent (botcomponent) Samtaletransskription (samtaletransskription)
Systemadministrator CRUD-organisation CRUD-organisation CRUD-organisation
Systemtilpasser CRUD-organisation CRUD-organisation Ingen
Miljøopretter Bruger (CRUD) Bruger (CRUD) Ingen
Robotafskriftsviser Ingen Ingen Bruger (Læs)
bot Author (forældet) Bruger (CRUD) Bruger (CRUD) Bruger (CRU)
Bot Bidragyder Bruger (Læs) Bruger (CRUD) Ingen
Omnikanal-administrator Organisation (Læs)

Når du opretter en agent, opretter du også et team og deler agenten med det team. Du deler desuden Copilot-underkomponenter, herunder emner, entiteter og filer, med det samme team. Samtaleafskrifter deles implicit med deres overordnede agents team, men kun brugere med læseadgang i Conversation Afskrift-tabellen kan få adgang til dem.

Anvend datapolitikker i et Power Platform-miljø

For at reducere risikoen for at eksponere organisationsdata kan en administrator oprette datapolitikker og anvende dem på alle brugere i et miljø. Inden for en datapolitik kan du begrænse individuelle redigeringsmuligheder i Copilot Studio og adgangen til specifikke connectors. Når du har oprettet en datapolitik, kan du anvende den på et enkelt miljø, en miljøgruppe eller hele lejeren.

Brug en datapolitik til at håndhæve tilladelse eller blokering af følgende redigeringsmuligheder i Copilot Studio:

  • Ikke-godkendte brugere
  • Individuelle kanaler
  • Videnkilder
  • Individuelle connectorer
  • Forbindelse til færdigheder
  • Application Insights

Den anbefalede konfiguration af datapolitikker og managed environment-kapabiliteter varierer efter miljøtype. Konfigurationerne spænder fra strenge politikker i personlige udviklingsmiljøer til lempede politikker i test- og produktionsmiljøer, hvilket understøtter bredere adoption efter gennemgang.

  • Personlig udviklingsmiljø

    • Strenge datapolitikker
    • Strenge regler for administrerede miljøer
    • For eksempel kan du ikke bruge uautentificerede agenter, og de fleste kanaler og connectorer er blokeret.
  • Dedikeret udviklingsmiljø

    • Afslappede datapolitikker
    • Strenge regler for administrerede miljøer
    • For eksempel kan du ikke bruge uautentificerede agenter, men kan bruge de ønskede kanaler og connectors
  • Dedikerede test- og produktionsmiljøer

    • Afslappede datapolitikker
    • Afslappede regler for Administrerede miljøer
    • Du kan for eksempel bruge uautentificerede agenter på alle kanaler med et ubegrænset antal brugere

Brug af managed environment-funktioner kræver, at Copilot Studio-agenter oprettes eller implementeres i et managed environment. Copilot Studio-agentlicens inkluderer rettigheder til premium-connectors, så du behøver ikke flere licenser for at bruge agenten.

Sikre kritiske Copilot Studio-brugsscenarier

For at sikre missionkritiske Copilot Studio-brugsscenarier, overvej følgende tilgange:

  • Virtuelle netværk: Kør connectorer i forbindelse med virtuelle netværk. Denne tilgang gør interne ressourcer tilgængelige uden at udsætte dem for det offentlige internet.

  • IP firewall: Sikr Copilot Studio-endpoints bag en firewall. Når der oprettes forbindelser udefra netværket til Copilot Studio, blokerer firewallen agenter fra alle begrænsede IP-områder.

  • Kontinuerlig adgangsevaluering: Kræv, at brugeren straks opdaterer deres token, når en kritisk hændelse opstår, eller en ændring i netværksplacering kræver det, i stedet for at vente til det udløber.

  • Indstilling af hemmeligheder: Krav en hemmelighed for at opnå en samtaletoken i bytte, når man tilgår et Copilot Studio-endpoint.

Opret delingsregler for at kontrollere, hvordan agenter tages i brug

Delingsregler angiver, om en agents ejer eller redaktør kan tildele Redaktør- eller Seer-rettigheder til andre i miljøet. Hvis tildelingen af disse tilladelser blokeres, kan kun administratorer tildele dem. Redaktører kan redigere, dele, udgive og bruge agenter, mens Seere kun kan bruge dem.

Sæt det maksimale antal seere for en agent for at undgå bred deling. Du kan også begrænse deling til enkeltbrugere, undtagen sikkerhedsgrupper.

Administrer dataopbevaring og overholdelse for agenter

Geografisk dataopbevaring henviser til de politikker og fremgangsmåder, der gælder for, hvor data lagres, behandles og administreres geografisk. Den sikrer overholdelse af regionale regler og organisatoriske politikker.

Organisationer kan selv vælge, hvor de vil opbevare deres data, hvilket giver fleksibilitet til at opfylde regionale krav til dataopbevaring ved hjælp af forskellige Azure-datacentre verden over.

Copilot Studio er designet til at overholde generel forordning om databeskyttelse (GDPR), hvilket sikrer, at data opbevares inden for bestemte geografiske grænser og respekterer de registreredes rettigheder. Den anvender robuste sikkerhedsforanstaltninger, herunder kryptering og strenge adgangskontroller, for at beskytte data i hvile og under overførsel. Den anvender også strenge privatlivspolitikker for at sikre, at brugerdata beskyttes og bruges ansvarligt.

Få mere at vide: Sikkerhed og geografisk dataopbevaring i Copilot Studio

Aktivér dataflytningsrestriktioner på tværs af geografiske områder

Ved at bruge generativ AI-funktioner drevet af Azure Open API Service og Bing Search kan du opbygge agenter med høj værdi uden komplekse konfigurationer. Når brugere i regioner uden for USA får adgang til disse funktioner, bevæger data sig på tværs af regionale grænser. En Power Platform-administrator kan aktivere eller deaktivere denne funktion.

Flere oplysninger i Konfigurer dataflytning på tværs af geografiske placeringer for AI-funktioner uden for USA

Næste trin

Styrk din releaseproces ved at definere, hvordan du validerer kvalitet, ydeevne og pålidelighed, før dine agenter når brugerne.