Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Beachten Sie die folgenden Empfehlungen, um Ihr Copilot Studio-Projekt zu sichern:
Lizenzen über Microsoft Entra ID-Gruppen an Benutzer zuweisen. Gewähren Sie Benutzern die „Microsoft Copilot Studio User“-Lizenz über eine Gruppe statt einzelner Zuweisungen.
Verwalten Sie den Benutzerzugriff auf Umgebungen über Microsoft Entra ID-Gruppen. Ausschließlich Bot-Autoren und Just-in-Time-Administratoren sollten Zugriff auf Ihre Umgebungen und Datenspeicher haben.
Verwalten Sie die Zuweisung von Sicherheitsrollen über die Microsoft Entra ID Group Teams. Innerhalb jeder Dataverse-Umgebung verwenden Sie Gruppenteams, um Benutzern Sicherheitsrollen zuzuweisen.
Wenden Sie restriktive Datenrichtlinien auf Ihre Umgebung an. Implementieren Sie Datenrichtlinien in Ihren Umgebungen, um sämtliche Connectors zu blockieren, die das Projekt nicht benötigt, sowie alle Kanäle oder Einstellungen, die für das Projekt nicht nützlich sind (z. B. nicht authentifizierte Nutzung, Nutzung von Fertigkeiten usw.).
Überprüfen Sie die Mandanten-, Umgebungs- und Agent-Einstellungen und aktivieren Sie nur diejenigen, die relevant sind. Tenant-Administratoren können die Veröffentlichung von GenAI-betriebenen Agents deaktivieren. Umgebungsadministratoren können GenAI-Funktionen deaktivieren, die eine Datenübertragung außerhalb ihrer Region erfordern. Agent-Autoren können sicheren Zugriff auf den Webkanal verlangen. Die Nutzung interner Agents lässt sich auf bestimmte Gruppen beschränken, statt für alle verfügbar zu sein. Verbindungen sollten eine starke Authentifizierung erfordern. Speichern Sie geheime Daten an einem sicheren Ort (z. B. Azure Key Vault). Verwenden Sie Delegation, Stellvertretung oder das Filtern von Datenzugriffen im Kontext eines Endbenutzers.
Installieren Sie einen geschlossenen Freigabeprozess bis zur Produktion. Die Bereitstellung von Änderungen von der Entwicklung über den Test bis zur Produktion sollte Überprüfungen erfordern und Teil eines geschlossenen Prozesses sein.
Entdecken Sie weitere Sicherheitsfunktionen für Power Platform, Dataverse und Microsoft Entra ID. Beispiele hierfür sind Überwachungsprotokolle, vom Kunden verwaltete Verschlüsselungsschlüssel, Kunden-Lockbox, IP-Firewall, Netzwerkisolierung, Multi-Faktor-Authentifizierung, kontinuierliche Zugriffsüberprüfung und vieles mehr. Erfahren Sie mehr:
Erstellungsberechtigungen für Copilot Studio mithilfe von Sicherheitsrollen zuweisen
Um Agents zu erstellen, weisen Sie Benutzern eine Sicherheitsrolle in der Umgebung zu. Weisen Sie die Rolle Umgebungserstellender den Benutzern zu, die Agents erstellen müssen. Wenn der Benutzer einen anderen Satz von Berechtigungen benötigt, weisen Sie ihm eine andere vordefinierte Rolle oder eine benutzerdefinierte Rolle zu.
Die folgende Tabelle bietet einen Überblick über vordefinierte Dataverse-Sicherheitsrollen, die Sie zum Erstellen von Agents verwenden können, sowie über deren Berechtigungen für die in Copilot Studio verwendeten Dataverse-Tabellen.
| Sicherheitsrolle | Copilot (Bot) | Copilot-Unterkomponente (botcomponent) | Gesprächstranskript (conversationtranscript) |
|---|---|---|---|
| Systemadministrator | Organisation (CRUD) | Organisation (CRUD) | Organisation (CRUD) |
| Systemanpasser | Organisation (CRUD) | Organisation (CRUD) | Kein Wert |
| Umgebungsersteller | Benutzer (CRUD) | Benutzer (CRUD) | Kein Wert |
| Bot-Transkriptanzeige | Keins | Keins | Benutzer (lesen) |
| Bot-Autor (veraltet) | Benutzer (CRUD) | Benutzer (CRUD) | Benutzer (CRU) |
| Bot-Mitwirkender | Benutzer (lesen) | Benutzer (CRUD) | Kein Wert |
| Omnichannel-Administrator | Organisationszeilen (Lesen) |
Wenn Sie einen Agent anlegen, legen Sie gleichzeitig ein Team an und weisen diesen Agent dem Team zu. Copilot-Unterkomponenten wie Themen, Entitäten und Dateien werden ebenfalls für dasselbe Team freigegeben. Gesprächstranskripte werden implizit mit dem Team ihres übergeordneten Agent geteilt, aber nur Benutzer mit Lesezugriff auf der Gesprächs-Transkript-Tabelle können darauf zugreifen.
Wenden Sie Datenrichtlinien auf eine Power Platform-Umgebung an
Um das Risiko der Offenlegung von Organisationsdaten zu verringern, kann ein Administrator Datenrichtlinien erstellen und sie auf alle Benutzer in einer Umgebung anwenden. Innerhalb einer Datenrichtlinie können Sie einzelne Autorenfunktionen in Copilot Studio sowie den Zugriff auf einzelne Konnektoren einschränken. Nachdem Sie eine Datenrichtlinie erstellt haben, können Sie sie auf eine einzelne Umgebung, eine Umgebungsgruppe oder den gesamten Tenant anwenden.
Verwenden Sie eine Datenrichtlinie, um das Zulassen oder Blockieren der folgenden Autorenfunktionen in Copilot Studio zu erzwingen:
- Nicht authentifizierte Benutzung
- Einzelne Kanäle
- Wissensquellen
- Einzelne Konnektoren
- Verbindung zu Fertigkeiten
- Application Insights
Die empfohlene Konfiguration von Datenrichtlinien und Managed Environment-Funktionen variiert je nach Umgebungstyp. Die Konfigurationen reichen von strengen Richtlinien in persönlichen Entwicklungsumgebungen bis hin zu weniger strengen Richtlinien in Test- und Produktionsumgebungen, die eine breitere Einführung nach entsprechender Überprüfung unterstützen.
Persönliche Entwicklungsumgebung
- Strenge Datenrichtlinien
- Strenge Regeln für eine verwaltete Umgebung
- Beispielsweise können Sie keine unauthentifizierten Agents verwenden, und die meisten Kanäle und Connectoren sind gesperrt
Spezielle Entwicklungsumgebung
- Lockere Datenrichtlinien
- Strenge Regeln für eine verwaltete Umgebung
- Sie können beispielsweise keine nicht authentifizierten Agents verwenden, aber die gewünschten Kanäle und Connectoren nutzen
Spezielle Test- und Produktionsumgebungen
- Lockere Datenrichtlinien
- Regeln für entspannte Managed Environment
- Sie können beispielsweise unauthentifizierte Agents auf allen Kanälen mit unbegrenzter Benutzeranzahl einsetzen
Die Nutzung von Funktionen verwalteter Umgebungen erfordert, dass Copilot Studio-Agents in einer verwalteten Umgebung entwickelt oder bereitgestellt werden. Die Copilot Studio-Agent-Lizenz umfasst Berechtigungen für Premium-Konnektoren, sodass keine zusätzlichen Lizenzen für die Nutzung des Agents erforderlich sind.
Kritische Copilot Studio-Anwendungsfälle sichern
Zur Absicherung geschäftskritischer Copilot Studio-Anwendungsfälle sollten Sie die folgenden Ansätze berücksichtigen:
Virtuelle Netzwerke: Verbinder werden im Kontext virtueller Netzwerke betrieben. Dieser Ansatz ermöglicht den Zugriff auf interne Ressourcen, ohne diese dem öffentlichen Internet auszusetzen.
IP-Firewall: Stelle sicher, dass Copilot Studio-Endpunkte hinter einer Firewall abgesichert sind. Wenn Verbindungen von außerhalb des Netzwerks zu Copilot Studio hergestellt werden, blockiert die Firewall Agents aus allen eingeschränkten IP-Bereichen.
Kontinuierliche Zugriffsevaluierung: Benutzer müssen ihr Token sofort aktualisieren, wenn ein kritisches Ereignis eintritt oder eine Änderung des Netzwerkstandorts dies erzwingt, anstatt zu warten, bis es abläuft.
Geheimnisse festlegen: Erfordern Sie ein Geheimnis, um im Austausch ein Unterhaltungstoken zu erhalten, wenn auf den Copilot Studio-Endpunkt zugegriffen wird.
Freigaberegeln erstellen, um den Einsatz von Agents zu steuern
Freigaberegeln definieren, ob Besitzende oder Bearbeitende eines Agents anderen in der Umgebung Bearbeiter- oder Betrachter-Berechtigungen gewähren können. Wenn die Vergabe dieser Berechtigungen blockiert ist, können sie nur von Administratoren vergeben werden. Bearbeiter können Agents bearbeiten, teilen, veröffentlichen und nutzen, während Betrachter sie ausschließlich nutzen können.
Legen Sie die maximale Anzahl von Betrachtern für einen Agent fest, um eine zu breite Verbreitung zu vermeiden. Sie können das Teilen auch auf einzelne Benutzer beschränken, ausgenommen Sicherheitsgruppen.
Datenresidenz und -compliance für Agents verwalten
Geografische Datenresidenz bezieht sich auf die Richtlinien und Praktiken, die regeln, wo Daten geografisch gespeichert, verarbeitet und verwaltet werden. Sie stellt die Einhaltung regionaler Vorschriften und organisatorischer Richtlinien sicher.
Organisationen können den Speicherort ihrer Daten festlegen und erhalten so die Flexibilität, regionale Anforderungen an die Datenhaltung zu erfüllen, indem sie verschiedene Azure-Rechenzentren weltweit nutzen.
Copilot Studio wurde entwickelt, um die Anforderungen der Datenschutz-Grundverordnung (DSGVO) zu erfüllen. Dabei wird sichergestellt, dass Daten innerhalb festgelegter geografischer Grenzen gespeichert werden und die Rechte der betroffenen Personen gewahrt bleiben. Es implementiert starke Sicherheitsmechanismen, einschließlich Verschlüsselung und strenger Zugriffskontrollen, um Daten sowohl im Ruhezustand als auch während der Übertragung zu schützen. Es kommen strenge Datenschutzrichtlinien zum Einsatz, um sicherzustellen, dass Nutzerdaten geschützt und verantwortungsvoll verwendet werden.
Weitere Informationen: Sicherheit und geografische Datenresidenz in Copilot Studio
Datenbewegungen über geografische Grenzen hinweg aktivieren
Durch die Nutzung generativer KI-Funktionen, die vom Azure Open API Service und Bing Search betrieben werden, können Sie hochwertige Agents ohne komplexe Konfigurationen erstellen. Wenn Benutzer in Regionen außerhalb der Vereinigten Staaten auf diese Funktionen zugreifen, werden Daten über geografische Grenzen hinweg übertragen. Ein Power Platform-Administrator kann diese Funktion aktivieren oder deaktivieren.
Weitere Informationen: Datenverschiebung über geografische Standorte hinweg für generative KI-Funktionen konfigurieren
Nächster Schritt
Stärken Sie Ihren Release-Prozess, indem Sie definieren, wie Sie Qualität, Leistung und Zuverlässigkeit validieren, bevor Ihre Agent die Benutzer erreichen.
Verwandte Informationen
- Sicherheit und Governance Copilot Studio – Hauptkonzepte
- Compliance sicherstellen mit Copilot Studio
- Daten, Datenschutz und Sicherheit für die Websuche
- Ihren Sicherheitsstatus und Ihre Herausforderungen verstehen
- Eine Strategie für die Mandantenumgebung entwickeln, um Power Platform im großen Stil zu nutzen