Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
Tekijän antamien tunnistetietojen käytön hallinta on Microsoft Copilot Studion hallintaominaisuus, jonka avulla ylläpitäjät voivat määrittää, miten tekijät voivat todentaa työkalut, jotka he lisäävät agentteihin.
Agenttia määritettäessä tekijä voi lisätä työkalun, joka vaatii autentikointia toiseen palveluun (kuten liitin tai Power Automate -työnkulku) tekijän omia tunnistetietoja käyttäen. Kun joku käyttää agenttia, agentti käyttää tekijän tunnuksia, ei loppukäyttäjän tunnuksia, autentikoituakseen yhdistettyjen palveluiden kanssa. Tekijän tunnistetietojen käyttö voisi johtaa tietojen tai ominaisuuksiin liialliseen jakamiseen esimerkiksi siten, että loppukäyttäjä saattaisi noutaa tietoja tai suorittaa toimintoja, joihin vain tekijän tilillä on oikeus.
Määrittämällä, miten tekijät voivat autentikoida työkaluja, voit auttaa estämään haitallisia toimia, koska jokaisella loppukäyttäjällä on pääsy vain siihen, mihin heidän omat tilinsä oikeuttavat.
Tekijän tunnistetietoasetusten hallinta -ominaisuus mahdollistaa tämän antamalla sinun hallita, miten tekijä voi tunnistautua työkaluihin agentissa. Voit määrittää, voivatko tekijät valita omien tunnistetietojensa käytön työkaluyhteyksien autentikointiin, käyttää loppukäyttäjän tunnistetietoja vai käyttää molempia vaihtoehtoja.
Loppukäyttäjän tunnistetietojen vaatiminen pyytää loppukäyttäjää kirjautumaan sisään (asiaankuuluvaan palveluun tai yhdistimeen) tarvittaessa. Suorituspalvelussa ei käytetä mitään tekijän tallennettuja tunnistetietoja, joten agentin toiminta vastaa loppukäyttäjän varsinaisia oikeuksia.
Ylläpitäjät voivat ottaa käyttöön ja poistaa käytöstä tekijän antamien tunnistetietojen valinnan Power Platformin hallintakeskuksessa, kuten tässä artikkelissa kuvataan.
Varoitus
Oletuksena sekä loppukäyttäjän että tekijän antamat tunnistetiedot ovat käytössä.
Käytön aloittaminen
Varoitus
Kun ominaisuus konfiguroidaan ohjeiden mukaisesti, se poistaa välittömästi tekijän mahdollisuuden valita omat tunnistetietonsa työkalujen autentikointiin ympäristössä tai ympäristöryhmässä. Kaikki työkalut kaikille agenteille kyseisissä ympäristöissä alkavat välittömästi vaatia loppukäyttäjän tunnistetietoja suorituksen aikana.
Sinun tulisi valmistaa tekijöitä ja käyttäjiä tähän muutokseen, sillä kaikki uudet keskustelut liittyvien agenttien kanssa edellyttävät, että agentin käyttäjä antaa tunnistetiedot liitettyyn palveluun.
Edellytykset
- Power Platformin ylläpitäjäoikeudet (ympäristön järjestelmänvalvoja yhden ympäristön osalta tai Power Platformin ylläpitäjä/yleinen ylläpitäjä ympäristöryhmille).
Estä tekijän tarjoamien tunnistetietojen käyttö
Valitse, voivatko tekijät valita agentille loppukäyttäjän tunnukset, tekijän tunnukset vai molemmat tunnukset ympäristössä tai kaikille agenteille kaikissa ympäristöissä ympäristöryhmässä.
Vinkki
Jos määritettävä ympäristö on osa ympäristöryhmää, sinun on oltava vuokraajan ylläpitäjä, jolla on oikeudet kyseiseen ryhmään.
Et voi määrittää tätä ominaisuutta ryhmään kuuluvien ympäristöjen yksittäisillä tietosivuilla, vaan sinun on käytettävä ryhmän tietosivua.
Siirry Power Platform -hallintakeskukseen ja kirjaudu sisään ylläpitäjätilillä.
Valitse reunan siirtymisruudussa Hallitse.
Valitse Ympäristöt tai Ympäristöryhmät. Ilmestyvästä listasta valitse sen ympäristön tai ympäristöryhmän nimi, jonka haluat määrittää. Tiedot-sivu ympäristölle tai ympäristöryhmälle avautuu.
Ympäristön tietosivulla valitse Asetukset ylävalikosta. Laajenna Tuote-osa ja valitse Toiminnot.
Siirry selaamalla Copilot Studio -agentit -osaan.
Valitse loppukäyttäjän valtuustiedot tai tekijän antamat valtuustiedot (tai molemmat) Tekijän tunnistetietoasetusten hallinta -kohdasta.
Vinkki
Jos ympäristö kuuluu ryhmään, vaihtoehdot eivät ole saatavilla ja viesti ohjaa sinua määrittämään asetuksen ryhmälle, ei yksittäiselle ympäristölle.
Valitse Tallenna.
Päivityksen voimaantulo voi kestää hetken. Kun asetus aktivoituu, kaikki ympäristön nykyiset ja uudet agentit noudattavat tätä sääntöä, ja tekijöiden todennusvaihtoehdot muuttuvat Copilot Studiossa.
Täytäntöönpanon laajuus ja käyttökokemus
Varoitus
Vaikutus autonomisiin agentteihin
Kun tekijän antamien tunnusten käyttö estetään, agentit tarvitsevat reaaliaikaista käyttäjävuorovaikutusta, koska jokainen työkalukutsu täytyy autentikoida käyttäjän kirjautumisella. Tämän seurauksena agentit, jotka käynnistyvät ajoitetuista tai autonomisista tapahtumista tai jotka yrittävät toimia taustalla, epäonnistuvat puuttuvien tunnistetietojen vuoksi.
Kaikkien agenttien laukaisijoiden on liityttävä aktiiviseen käyttäjään.
Tekijän kokemus
Copilot Studio -laatimiskäyttöliittymä ilmentää automaattisesti tätä käytäntöä. Tunnistautumismenetelmien kytkimissä tai pudotusvalikossa tekijän tunnistetiedot on poistettu käytöstä tai piilotettu. Tekijä näkee, että vain loppukäyttäjän (tai tekijän) tunnistautuminen voidaan valita. Tämä ilmoitus voi olla käyttöliittymässä nimetty yksinkertaisesti "Loppukäyttäjän tunnukset". Jos tekijällä oli aiemmin työkalu, joka oli määritetty hänen tunnuksillaan, häntä voidaan pyytää muuttamaan sitä ennen agentin julkaisua.
Käyttäjäkokemus
Kun loppukäyttäjä on vuorovaikutuksessa agentin kanssa (esimerkiksi Teamsissa tai verkkosivustolla) ja käynnistää työkalutoiminnon, agentti kehottaa käyttäjää kirjautumaan sisään, jos hän ei ole vielä kirjautunut sisään. Kehote voi olla kirjautumiskortti tai -linkki. Kun käyttäjä kirjautuu sisään omalla tilillään vaadittua palvelua varten, agentti suorittaa toiminnon käyttäen käyttäjän tunnistetietoja. Jos käyttäjä on jo kirjautunut sisään (esimerkiksi hänen Microsoft 365- tai Teams-tilinsä on myös valtuutettu tarvittavaan palveluun), agentti voi käyttää kyseistä olemassa olevaa todennusistuntoa. Toiminto suoritetaan loppukäyttäjän identiteetillä. Jos käyttäjällä ei ole oikeuksia johonkin, agentti ei voi tehdä sitä hänen puolestaan – toiminnallisuus on suunniteltu näin.
Power Automate -työnkulut
Todennustyypin hallinta koskee yhtä lailla liittimiä, sisäänrakennettuja toimintoja kuin upotettuja Power Automate -työnkulkuja. Power Automate -työnkulku agentin työkaluna edellyttää myös, että jokainen käyttäjä kirjautuu sisään kaikkiin yhteyksiin, joita työnkulku käyttää.
Täytäntöönpanon laajuus
Käytäntöä sovelletaan ympäristökohtaisesti (tai ympäristöryhmäkohtaisesti). Jos ympäristö kuuluu hallittuun ryhmään, jossa käytäntö on otettu käyttöön, et voi poistaa sitä käytöstä yksittäisestä ympäristöstä kyseisessä ryhmässä – ryhmän asetukset ohittavat yksittäisen ympäristön asetukset.
Seuraavat vaiheet
Kuten kaikkien turvallisuusominaisuuksien kohdalla, tämän ominaisuuden tulisi olla osa syvän puolustuksen strategiaasi. Voit esimerkiksi:
Käytä tunnistetietojen rajoitusta arkaluontoisissa tai tuotantoympäristöissä, joissa agentteja jaetaan muiden loppukäyttäjien kanssa ja tietoturva on ensiarvoisen tärkeää – esimerkiksi tuotantoagentit, jotka käyttävät organisaatiosi sisäisiä järjestelmiä, kuten Microsoft 365:tä. Tunnistetietojen rajoittaminen näissä ympäristöissä varmistaa, että vain valtuutetut käyttäjät voivat omien tunnistetietojensa perusteella suorittaa arkaluonteisia toimintoja agentin kautta.
Yhdistä tunnistetietojen rajoitus agenttien jakamisen hallintaan entistä paremman tietoturvan varmistamiseksi. Estämällä tekijöitä jakamasta agentteja vapaasti (tai rajoittamalla, kuka voi käyttää tiettyjä agentteja), vähennät riskiä siitä, että tekijä voisi esimerkiksi jakaa agentin henkilölle, jolla ei pitäisi olla pääsyä siihen. Tekijän tunnistetietoasetusten hallinta varmistaa, että tunnistetietoja ei jaeta asiattomasti, ja estää myös kaikenlaisten tallennettujen tunnistetietojen käytön, mukaan lukien ohjelmointirajapinta-avaimet.