Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Copilot Studio folgt einer Reihe von Sicherheits- und Governance-Kontrollen und -prozessen, einschließlich geografischer Datenresidenz, Datenverlustverhinderung (Data Loss Prevention, DLP), mehreren Standardszertifizierungen, behördlicher Compliance, Umgebungsrouting und regionaler Anpassung. Details zu Datenresidenz und -handhabungspraktiken für Copilot Studio-Agenten finden Sie unter Geographische Datenresidenz in Copilot Studio.
Dieser Artikel bietet einen Überblick über die von Copilot Studio befolgten Sicherheitspraktiken, eine Liste der Sicherheits- und Governance-Kontrollen und -funktionen sowie Beispiele und Vorschläge zur Implementierung von Sicherheitsmaßnahmen in Copilot Studio für Ihre Agentenentwickler und -benutzer.
Microsoft Agent 365 dient als zentrale Steuerebene, um Copilot Studio-Agenten zu beobachten, zu steuern und zu sichern. Für Organisationen, die Agent 365 an Bord nehmen, können Copilot Studio-Agenten in Microsoft Entra als Identitäten dargestellt werden. Diese Identitäten können mit Kontrollen wie Conditional Access, rollenbasierten und attributbasierten Zugriffskontrollen sowie Access Governance-Workflows gesteuert werden. Administratoren können Agent 365 für zentrale Observabilität und Durchsetzung von Richtlinien über Copilot Studio-Agenten sowie über bestehende Power Platform- und Microsoft 365-Governance-Mechanismen hinaus nutzen.
Sicherheits- und Governance-Kontrollen
| Steuerung | Kernszenario | Verwandte Inhalte |
|---|---|---|
| Status des Laufzeitschutzes des Agenten | Die Entscheidungsträger können den Sicherheitsstatus ihrer Agenten auf der Seite "Agents" sehen. Für Organisationen, die Agent 365 an Bord nehmen, wird dieser Status durch zentralisierte Agenteninventarisierung und Eigentumstelemetrie in Agent-365-Erfahrungen ergänzt. | Status des Agent-Laufzeitschutzes |
| Steuerelemente für Datenrichtlinien | Administratoren können Datenrichtlinien im Power Platform Admin Center verwenden, um die Verwendung und Verfügbarkeit von Copilot Studio-Features und Agentfunktionen zu steuern, einschließlich:
|
Konfigurieren von Datenrichtlinien für Agents |
| Nutzungstransparenz und Copilot-Kreditverwaltung | Administratoren können die Nutzung von Agenten und die Trends der Copilot-Akzeptanz überwachen und Pay-as-you-go-Kreditobergrenzen für Copilot festlegen, um die Ausgaben zu verwalten. |
Copilot Hub im Power Platform Verwaltungszentrum Verwaltung von Copilot Studio-Credits und -Kapazitäten |
| Connector-Abhängigkeitseinblicke | Administratoren können die von Agenten verwendeten Connector-Abhängigkeiten überprüfen, um das Risiko der Datenbewegung zu verstehen und Governance-Kontrollen vor der Bereitstellung anzuwenden. | Konfigurieren von Datenrichtlinien für Agents |
| GitHub-Integration und Deploy-from-Git mit Audit-Trails | Administratoren und Entwickler können GitHub-unterstützte Versionskontrolle und Deploy-from-Git mit auditabler Deployment-Historie verwenden. | Anwendungslebenszyklus-Management (ALM) Leitlinien |
| Herstellerüberwachungsprotokolle in Microsoft Purview für Administratoren | Administratoren haben vollständige Einblicke in Maker-Überwachungsprotokolle in Microsoft Purview. Agent 365 ergänzt dies durch eine zentralisierte Agenteninventur und einen Lebenszykluskontext, der mit Audit-Aufzeichnungen korreliert werden kann. | Überwachungsprotokolle aufrufen |
| Überwachungsprotokolle in Microsoft Sentinel für Administratoren | Administratoren können Benachrichtigungen zu Agentaktivitäten über Microsoft Sentinel überwachen und empfangen. Agent 365 ergänzt Sentinel-Überwachung durch einheitliche Agentengovernance-Telemetrie und Eigentumskontext. | Überwachungsprotokolle aufrufen |
| Ausführen von Tools mit Benutzeranmeldeinformationen | Agent-Entwickler können Tools so konfigurieren, dass sie standardmäßig die Zugangsdaten des Nutzers verwenden. | Verwenden von Tools mit benutzerdefinierten Agents |
| Vertraulichkeitsbezeichnung für Wissen mit SharePoint | Agentenersteller und -nutzer können die höchste Vertraulichkeitsstufe, die auf die in den Agentenantworten verwendeten Quellen angewendet wird, sowie einzelne Referenzkennzeichnungen im Chat einsehen. | Anzeigen von Vertraulichkeitsbezeichnungen für SharePoint-Datenquellen |
| Benutzerauthentifizierung mit Zertifikaten | Administrator:innen und Entwickler:innen können Agenten für die Verwendung von manueller Authentifizierung mit Entra ID von einem Zertifikatsanbieter konfigurieren. | Benutzerauthentifizierung konfigurieren |
| Warnung zur Sicherheit für Hersteller | Erstellende können vor der Veröffentlichung Sicherheitswarnungen für ihren Agenten sehen, wenn die Standardkonfigurationen für Sicherheit und Governance geändert werden. | Automatische Sicherheitsüberprüfung in Copilot Studio |
| Echtzeit-Risikobewertung | Hersteller können kontinuierlich aktualisierte Risikobefunde überprüfen und dabei Wissen, Werkzeuge und Maßnahmen konfigurieren, um potenzielle Datenexfiltrationen oder Sicherheitsprobleme vor der Veröffentlichung zu beheben. | Automatische Sicherheitsüberprüfung in Copilot Studio |
| Umgebungsrouting | Fachkräfte für die Administration können das Umgebungsrouting konfigurieren, um ihren Erstellenden einen sicheren Bereich zum Erstellen von Agenten zur Verfügung zu stellen. | Mit Power Platform-Umgebungen arbeiten |
| Begrüßungsnachricht für Macher | Fachkräfte für die Administration können eine Begrüßungsnachricht für Erstellende konfigurieren, um sie über wichtige Datenschutz- und Compliance-Anforderungen zu informieren. | Mit Power Platform-Umgebungen arbeiten |
| Autonome Agents-Governance mit Datenrichtlinien | Administratoren können Agent-Funktionen mit Triggern mithilfe von Datenrichtlinien verwalten und den Schutz vor Datenexfiltration und anderen Risiken sicherstellen. | Konfigurieren von Datenrichtlinien für Agents |
| CMK | Administratoren können vom Kunden verwaltete Verschlüsselungsschlüssel (CMK) für ihre Copilot Studio-Umgebungen aktivieren. | Kundenseitig verwaltete Schlüssel konfigurieren |
| Microsoft Entra-Netzwerksteuerungen (über Agent 365) | Administratoren können Microsoft Entra-Netzwerk-Ausgangs- und Eingangskontrollen über Microsoft Agent 365 auf Copilot Studio-Agenten anwenden. Diese Funktionalität ist allgemein verfügbar. | Microsoft Agent 365 Dokumentation |
Sicherheitsentwicklungslebenszyklus
Copilot Studio folgt dem Security Development Lifecycle (SDL). Das SDL ist eine Reihe strenger Praktiken, die die Sicherheitsgewährleistung und Compliance-Anforderungen unterstützen. Weitere Informationen finden Sie unter Microsoft Security Development Lifecycle Practices.
Datenverarbeitung und Lizenzverträge
Ihre kommerziellen Lizenzverträge, einschließlich der Microsoft-Produktbedingungen und des Datenschutz-Zusatzs, regeln den Copilot Studio-Service. Informationen zum Ort der Datenverarbeitung finden Sie in der Dokumentation zur geografischen Verfügbarkeit.
Einhaltung von Standards und Praktiken
Das Microsoft Trust Center ist die primäre Ressource für Power Platform-Complianceinformationen.
Weitere Informationen finden Sie unter Copilot Studio Compliance-Angebote.
Verhinderung von Datenverlust und Governance
Copilot Studio unterstützt eine umfangreiche Reihe von Data Loss Prevention Features, die Ihnen dabei helfen, die Sicherheit Ihrer Daten zusammen mit Power Platform-Datenrichtlinien zu verwalten.
Darüber hinaus können Sie folgende Möglichkeiten haben, um Copilot Studio mit generativen KI-Features in Ihrer Organisation weiter zu steuern und zu sichern:
Deaktivieren Sie die Agent-Veröffentlichung: Ihr Administrator kann das Power Platform Admin Center verwenden, um die Möglichkeit zu deaktivieren, Agents zu veröffentlichen, die generative KI-Features für Ihren Mandanten verwenden.
Deaktivieren Sie den Datenverkehr über geografische Standorte hinweg für die generativen KI-Funktionen von Copilot Studio außerhalb der Vereinigten Staaten.
Schließlich unterstützt Copilot Studio den sicheren Zugriff auf Kundendaten mithilfe von Customer Lockbox.
Important
Die konfigurierte Lockbox deckt nicht alle ausgehenden Daten ab, die von Copilot Studio gesendet werden. Zwei Kategorien ausgehender Daten sind von der Lockbox-Abdeckung ausgeschlossen:
- Copilot Studio Sicherheitsaudit-Protokollierung: Telemetrie wie Agentenaufrufe, Werkzeug- und Aktionsaufrufe, Entscheidungen zur Durchsetzung von Richtlinien und Laufzeitaktivitätssignale wird von der Microsoft Purview Audit-Logging-Pipeline und nicht vom Copilot Studio-Service verarbeitet. Kunden-Lockbox-Schutzmaßnahmen gelten nicht für diese Telemetrie.
- Agent-365-Governance- und Audit-Events: Bestimmte Governance-, Telemetrie- und Audit-Events für Agentenoperationen fließen über Microsoft Agent 365 – eine separate Governance-Kontrollebene für Copilot Studio-Agenten, die Identitätsmanagement und zentrale Observabilität bietet. Diese Ereignisse werden nicht von der konfigurierten Lockbox abgedeckt.
Erfahren Sie mehr unter View Audit Logs.