Asegura tus proyectos de Copilot Studio

Considera las siguientes recomendaciones para asegurar tu proyecto de Copilot Studio:

  • Asigna licencias a usuarios a través de grupos de Microsoft Entra ID. Concede la licencia 'Microsoft Copilot Studio User' a los usuarios mediante un grupo en lugar de asignaciones individuales.

  • Gestiona el acceso de los usuarios a los entornos mediante los grupos de Microsoft Entra ID. Solo los autores de bots y los administradores Just-In-Time deben tener acceso a sus entornos y almacenes de datos.

  • Gestiona la asignación de roles de seguridad a través de los equipos de grupo de Microsoft Entra ID. Dentro de cada entorno Dataverse, utiliza equipos de grupo para asignar roles de seguridad a los usuarios.

  • Aplica políticas de datos restrictivas a tu entorno. Aplica políticas de datos a tus entornos para bloquear todos los conectores que el proyecto no requiera, y cualquier canal o configuración que no sea útil para el proyecto (p. ej., uso sin autenticación, habilidades, etc.).

  • Revisa y solo activa las configuraciones de inquilinos, entornos y agentes que sean relevantes. Los administradores del inquilino pueden desactivar la publicación de agentes basados en GenAI. Los administradores de entornos pueden desactivar características de GenAI que requieran el movimiento de datos fuera de su región. Los autores de agentes pueden requerir acceso seguro para el canal web. El uso de agentes internos puede limitarse a grupos específicos en lugar de estar disponible para todos. Las conexiones deben requerir autenticación fuerte. Guardar secretos en una ubicación segura (por ejemplo, Azure Key Vault). Utiliza delegación, suplantación o filtrado del acceso a los datos en el contexto del usuario final.

  • Tener un proceso de lanzamiento limitado para producción. El despliegue de cambios desde el desarrollo hasta la prueba y la producción debe requerir revisiones y formar parte de un proceso controlado.

  • Explora características adicionales de seguridad de Power Platform, Dataverse y Microsoft Entra ID. Por ejemplo, registros de auditoría, claves de cifrado gestionadas por el cliente, Customer Lockbox, firewall IP, aislamiento de red, autenticación multifactor, evaluación continua de accesos y más. Más información:

Asignar permisos de autoría en Copilot Studio mediante roles de seguridad

Para crear agentes, asigna a los usuarios un rol de seguridad en el entorno. Asigna el rol Creador de entornos a los usuarios que necesiten crear agentes. Si el usuario necesita un conjunto diferente de permisos, asigna otro rol predefinido o un rol personalizado.

La siguiente tabla muestra un resumen de los roles de seguridad predefinidos de Dataverse que puedes usar para la autoría de agentes y los permisos que tienen para las tablas de Dataverse utilizadas en Copilot Studio:

Rol de seguridad Copilot (bot) Subcomponente de Copilot (botcomponent) Transcripción de conversación (transcripción de conversación)
Administrador del sistema Organización (CRUD) Organización (CRUD) Organización (CRUD)
Personalizador del sistema Organización (CRUD) Organización (CRUD) Nada
Creador de entornos Usuario (CRUD) Usuario (CRUD) Nada
Visor de transcripciones de bot Nada Nada Usuario (Leer)
Autor de bots (en desuso) Usuario (CRUD) Usuario (CRUD) Usuario (CRU)
Colaborador de bot Usuario (Leer) Usuario (CRUD) Nada
Administrador de Omnicanal Organización (lectura)

Cuando creas un agente, también creas un equipo y compartes el agente con ese equipo. También compartes subcomponentes de Copilot, como temas, entidades y archivos, con el mismo equipo. Las transcripciones de conversaciones se comparten implícitamente con el equipo del agente principal, pero solo los usuarios que tengan acceso de lectura en la tabla Transcripciones de Conversación pueden acceder a ellas.

Aplicar políticas de datos a un entorno Power Platform

Para reducir el riesgo de exponer los datos de la organización, un administrador puede crear políticas de datos y aplicarlas a todos los usuarios de un entorno. Dentro de una política de datos, puede restringir las capacidades de creación de Copilot Studio y el acceso a conectores concretos. Después de crear una directiva de datos, puedes aplicarla a un único entorno, a un grupo de entorno o a todo el inquilino.

Utiliza una directiva de datos para aplicar el permiso o el bloqueo de las siguientes capacidades de creación en Copilot Studio:

  • Usos no autenticados
  • Canales individuales
  • Orígenes de conocimiento
  • Conectores individuales
  • Conexión con capacidades
  • Application Insights

La configuración recomendada de las políticas de datos y las capacidades del entorno administrado varía según el tipo de entorno. Las configuraciones van desde directivas estrictas en entornos de desarrollo personal hasta directivas relajadas en entornos de prueba y producción, apoyando una adopción más amplia tras la revisión.

  • Entorno de desarrollo personal

    • Directivas de datos estrictas
    • Reglas estrictas del entorno administrado
    • Por ejemplo, no se pueden usar agentes no autenticados y la mayoría de los canales y conectores están bloqueados
  • Entorno de desarrollo dedicado

    • Políticas de datos relajadas
    • Reglas estrictas del entorno administrado
    • Por ejemplo, no puedes usar agentes no autenticados, pero sí los canales y conectores deseados
  • Entornos de prueba y de producción dedicados

    • Políticas de datos relajadas
    • Normas de entorno administrado relajadas
    • Por ejemplo, puedes usar agentes no autenticados en todos los canales con un número ilimitado de usuarios

El uso de las características de entorno administrado requiere que los agentes de Copilot Studio sean creados o desplegados dentro de un entorno administrado. La licencia de agente de Copilot Studio incluye permisos para conectores Premium, por lo que no se requiere licencia adicional para usar el agente.

Proteger casos de uso críticos de Copilot Studio

Para proteger los casos de uso críticos de Copilot Studio, considere los siguientes enfoques:

  • Redes virtuales: Ejecute conectores en el contexto de redes virtuales. Este enfoque permite el acceso a los recursos internos sin exponerlos a la internet pública.

  • Firewall de IP: Protege los endpoints de Copilot Studio detrás de un firewall. Cuando se realizan conexiones desde fuera de la red hacia Copilot Studio, el firewall bloquea a los agentes provenientes de cualquier rango de IP restringido.

  • Evaluación de acceso continuo: Requiere que el usuario actualice su token inmediatamente cuando ocurre un evento crítico o un cambio en la ubicación de la red lo obligue, en lugar de esperar a que expire.

  • Configuración secretos: exija una clave secreta para obtener un token de conversación a cambio al acceder a un punto final de Copilot Studio.

Crear reglas de compartición para controlar la adopción de agentes

Las reglas de uso compartido definen si el propietario o editor de un agente puede conceder permisos de Editor o Visor a otros en el entorno. Si se bloquea la asignación de estos permisos, solo los administradores pueden concederlos. Los editores pueden editar, compartir, publicar y usar agentes, mientras que los espectadores solo pueden utilizarlos.

Establezca el número máximo de espectadores por agente para evitar una difusión excesiva. También puede restringir el compartir a usuarios individuales, excluyendo los grupos de seguridad.

Administrar la residencia de los datos y el cumplimiento normativo de los agentes

Residencia geográfica de datos se refiere a las directivas y prácticas que rigen dónde se almacenan, procesan y gestionan los datos geográficamente. Garantiza el cumplimiento de las normativas regionales y las políticas organizativas.

Las organizaciones pueden elegir dónde almacenar sus datos, lo que proporciona flexibilidad para cumplir con los requisitos regionales de residencia de datos mediante el uso de varios centros de datos de Azure en todo el mundo.

Copilot Studio está diseñado para cumplir con el Reglamento General de Protección de Datos (RGPD), asegurando que los datos se almacenen dentro de límites geográficos designados y respetando los derechos de los sujetos de datos. Emplea medidas de seguridad robustas, incluyendo cifrado y controles de acceso estrictos, para proteger los datos en reposo y en tránsito. También utiliza políticas de privacidad estrictas para garantizar que los datos de los usuarios estén protegidos y se utilicen de forma responsable.

Más información: Residencia de datos geográficos y de seguridad en Copilot Studio

Habilitar restricciones de movimiento de datos entre zonas geográficas

Utilizando características de IA generativa impulsadas por Azure Open API Service y Bing Search, puedes crear agentes de alto valor sin configuraciones complejas. Cuando los usuarios de regiones fuera de Estados Unidos acceden a estas características, los datos se mueven a través de fronteras regionales. Un administrador de Power Platform puede activar o desactivar esta característica.

Más información: Configurar el movimiento de datos a través de ubicaciones geográficas para características de IA generativa

Paso siguiente

Refuerza tu proceso de publicación definiendo cómo validas la calidad, el rendimiento y la fiabilidad antes de que tus agentes lleguen a los usuarios.