Eine zonenbasierte Governancestrategie einführen

Governance umfasst Richtlinien, Prozesse und Strategien, die darauf abzielen, den Einsatz von Agenten innerhalb einer Organisation zu verwalten. Zonierte Governance bezeichnet das Segmentieren von Umgebungen und die Anwendung verschiedener Governance-Richtlinien entsprechend dem Zweck und Risikoniveau eines Agent.

Anmerkung

Sie erstellen und verwalten immer Copilot Studio-Agents innerhalb von Power Platform-Umgebungen. Diese Umgebungen fungieren als logische Container, die Datengrenzen, Sicherheitsrollen, Datenrichtlinien und Lebenszyklus-Trennung in Ihrer Organisation definieren. Eine Umgebung legt fest, wo sich die Daten Ihres Agent befinden, wer ihn erstellen oder bearbeiten kann, welche Connectors und Integrationen zulässig sind und wie Entwicklung, Test und Produktion voneinander getrennt werden. Weitere Informationen: Übersicht über Power Platform-Umgebungen

Sie können die Agent-Erstellung steuern, indem Sie sie in drei Zonen unterteilen:

  • Zone 1 - Citizen Development Zone: Jeder kann persönliche und Team-Produktivitätsagenten erstellen, basierend auf Inhalten, auf die er bereits Zugriff hat. Agents haben nur Leseberechtigungen und bleiben privat. Zu den Builder-Tools gehören Agent Builder in Microsoft 365 Copilot und SharePoint-Agents.

    Diagramm der Risiko- und technischen Komplexitätszonen, das die „Sicherheitszone“ für persönliche und Team-Produktivitäts-Agents mit niedrigem Risiko und geringer Komplexität zeigt.

  • Zone 2 für partnerschaftliche Entwicklung: Von der IT genehmigte Entwickler erstellen Agents für andere Teams und Abteilungen und verwenden eine breite Palette von Funktionen. Agents durchlaufen von der IT verwaltete Überprüfungsprozesse und werden in sicheren, von der IT verwalteten Umgebungen bereitgestellt. Zu den Builder-Tools gehören Copilot Studio.

    Diagramm der Risiko- und technischen Komplexitätszonen, das den unterstützten Kollaborationsmodus für risikoreiche, komplexe Aufgaben zeigt.

  • Zone 3 – Professional Development Zone: Professionelle Entwickler erstellen geschäftskritische, unternehmensweit einsetzbare Agents für den Einsatz in der gesamten Organisation. Die Entwicklung von Agents erfolgt nach den organisatorischen Standard-ALM-Praktiken und unter Einsatz der strengsten Sicherheitsmaßnahmen. Zu den Entwicklertools gehören Microsoft Foundry Agent Service und Copilot Studio.

    Diagramm der IT-Governance-Zonen, das Risiko- und Komplexitätsstufen mit den Kategorien persönliche Produktivität, Zusammenarbeit und Unternehmensanwendung darstellt.

Innerhalb jeder Zone sichern, verwalten und überwachen Sie Agents mithilfe verschiedener Strategien:

Einzelheiten Zone 1 Zone 2 Zone 3
Zweck
  • Erstellung von Citizen-Developer-Agents für den persönlichen Gebrauch und zum Experimentieren mit sicheren Standardeinstellungen.
  • Team- oder Abteilungs-Agents in der Partnerentwicklungszone benötigen formelle Unterstützung und Aufsicht durch einen Coach, werden aber von ausgebildeten Citizen Developers gebaut.
  • Große, potenziell riskante Agents im Bereich der beruflichen Weiterbildung sind ausschließlich für professionelle Entwicklung und IT-geführte Entwicklung reserviert. Können Vereinbarungen zum Servicelevel haben.
Secure
  • Nur Microsoft 365- und Power Platform-Konnektoren.
  • Agents werden nur im Kontext des Benutzers ausgeführt.
Steuern
  • Bereitstellung von Umgebungen mit Admin-Genehmigung.
  • Rollen mit eingeschränktem Geltungsbereich und Freigaberichtlinien.
  • Application Lifecycle Management (ALM) pipelines zur Versionierung von Agents.
  • IT-Admin-Genehmigung zur Veröffentlichung von Agents
  • Verwaltung des Teilens über integrierte Apps im Microsoft Admin Center.
Überwachen
  • Überwachen Sie die Agent-Nutzung und den Sicherheitsstatus im Microsoft Admin Center, Microsoft Purview und Power Platform Admin Center.
  • Überwachen Sie die Agent-Nutzung und den Sicherheitsstatus im Microsoft Admin Center, Microsoft Purview und Power Platform Admin Center.

Copilot Studio-Verwendung mit Sicherheits- und Verwaltungssteuerelementen steuern

Steuern Sie die Nutzung von Copilot Studio auf der Ebene des Power Platform-Tenants, der Umgebung oder des Agents. Nutzen Sie Kontrollen, um den Zugriff auf bestimmte Copilot Studio-Funktionen oder auf Copilot Studio selbst zu erlauben oder zu blockieren.

Copilot Studio Funktionssteuerung:

Ebene Funktionssteuerelemente
Mandant
  • Durchsetzen Sie Datenrichtlinien in allen Power Platform-Umgebungen, um Folgendes zu erlauben oder zu blockieren:
    • Nicht authentifizierte Benutzung
    • Einzelne Kanäle
    • Wissensquellen
    • Einzelne Konnektoren
    • Verbindung zu Fertigkeiten
    • Integration mit Application Insights
  • Erlauben oder blockieren Sie die Veröffentlichung von Agents, die generative KI verwenden
Umgebung
  • Legen Sie fest, ob Datenrichtlinien bestimmte Umgebungen einbeziehen oder ausschließen
  • Zulassen oder blockieren Sie die öffentliche Datenquelle (z. B. Bing)
  • Für Umgebungen ohne regionale Azure-OpenAI-Kapazität erlauben oder blockieren Sie generative KI-Funktionen
  • Netzwerkisolation (Unterstützung für virtuelle Netzwerke und IP-Firewall)
Agent
  • Aktivieren oder Deaktivieren:
    • Generative Orchestrierung
    • KI-Wissen
    • Generative Antworten
    • Intelligente Themen-Erstellung auf Benutzerebene
  • Agent-Authentifizierung festlegen (keine, Authentifizierung mit Microsoft, manuelle Authentifizierung)
  • Webkanalsicherheit durchsetzen

Copilot Studio Maker-Zugriffssteuerung:

Ebene Zugriffssteuerung für Maker
Mandant
  • Zugriff auf die Copilot Studio Erstellungsumgebung kontrollieren durch:
    • Zuweisung einer Copilot Studio-Benutzerlizenz oder einer Microsoft 365 Copilot-Benutzerlizenz (für die Anwendung)
    • Einstellung der Copilot-Autoren für Pay-as-you-go
  • Erlauben oder blockieren Sie Self-Service-Tests für den Mandanten
  • Zugriff auf die Copilot Studio Teams-App erlauben oder blockieren
Umgebung
  • Zugriff auf die Umgebung für Sicherheitsgruppen erlauben oder blockieren
  • Erlauben oder blockieren Sie Berechtigungen zum Erstellen, Lesen, Aktualisieren oder Löschen von Agents über Sicherheitsrollen
  • Verwendete Dataverse-Tabellen:
    • Copilot
    • Copilot-Unterkomponente
    • Unterhaltungstranskript
Agent
  • Agents mit anderen Benutzern für das Authoring freigeben oder die Freigabe aufgeben
  • Benutzer mit der Rolle des Systemadministrators können alle Agents und Transkripte lesen und aktualisieren

Nächster Schritt

Fahren Sie fort, indem Sie Ihre Bereitstellung mit Sicherheitsrichtlinien stärken, die Ihre Agents, Daten und Integrationen während des gesamten Lösungslebenszyklus schützen.