Suojaa Copilot Studio -projektisi

Harkitse seuraavia suosituksia Copilot Studio -projektin suojaamiseksi:

  • Määritä käyttöoikeudet käyttäjille Microsoft Entra ID -ryhmien avulla. Myönnä Microsoft Copilot Studion käyttäjän käyttöoikeus käyttäjille ryhmän avulla yksittäisten määritysten sijaan.

  • Hallitse käyttäjien käyttöoikeuksia ympäristöissä Microsoft Entra ID -ryhmien avulla. Vain bottien tekijöillä ja just-in-time (JIT) -järjestelmänvalvojilla tulee olla ympäristöjen ja tietovarastojen käyttöoikeus.

  • Hallitse käyttöoikeusroolien määritystä Microsoft Entra ID -ryhmätiimien avulla. Jokaisessa Dataverse-ympäristössä käytetään ryhmätiimejä, joiden avulla määritetään käyttäjille käyttöoikeusroolit.

  • Käytä ympäristössä rajoittavia tietokäytäntöjä. Käytä ympäristöissä tietokäytäntöjä kaikkien niiden yhdistimien estämiseksi, joita projektissa ei tarvita, ja niiden kanavien ja asetusten estämiseksi, jotka eivät ole projektissa hyödyllisiä (esimerkiksi todentamaton käyttö ja taitojen käyttäminen).

  • Tarkista ja ota käyttöön vain ne vuokraaja-, ympäristö- ja agenttiasetukset, jotka ovat olennaisia. Vuokraajan järjestelmänvalvojat voivat poistaa GenAI-pohjaisten agenttien julkaisemisen käytöstä. Ympäristön järjestelmänvalvojat voivat poistaa käytöstä GenAI-ominaisuudet, jotka edellyttävät tietojen siirtoa oman alueen ulkopuolelle. Agenttien kehittäjät voivat vaatia suojatun käyttöoikeuden verkkokanavalle. Sisäisten agenttien käyttö voidaan rajoittaa vain tietyille ryhmille sen sijaan, että ne olisivat kaikkien käytettävissä. Yhteyksissä tulee käyttää vahvaa todennusta. Tallenna salasanat suojattuun sijaintiin (esimerkiksi Azure Key Vaultiin). Käytä delegointia, tekeytymistä tai tietojen käytön suodattamista käyttäjän kontekstissa.

  • Käytä tuotannossa suojattua julkaisuprosessia. Muutosten käyttöönoton kehityksestä testaukseen ja tuotantoon tulee vaatia tarkastuksia ja olla osa vaiheistettua prosessia.

  • Tutustu Power Platformin, Dataversen ja Microsoft Entra ID:n suojausominaisuuksiin. Esimerkiksi valvontalokit, asiakkaan hallinnoimat salausavaimet, asiakkaan Lockbox, IP-palomuuri, verkon eristys, monivaiheinen todennus ja jatkuvan käytön arviointi. Lisätietoja:

Copilot Studion luontioikeuksien määrittäminen käyttöoikeusroolien avulla

Voit luoda agentteja määrittämällä käyttäjille käyttöoikeusroolin ympäristössä. Määritä ympäristön tekijän rooli käyttäjille, joiden täytyy luoda agentteja. Jos käyttäjä tarvitsee erilaiset käyttöoikeudet, määritä tälle jokin muu ennalta määritetty rooli tai mukautettu rooli.

Seuraava taulukko sisältää ennalta määritellyt Dataverse-käyttöoikeusroolit, joita voi käyttää agenttien luomisessa sekä niiden oikeuksien hallinnassa Copilot Studiossa käytettävissä Dataverse-taulukoissa seuraavasti:

Käyttöoikeusrooli Copilot (botti) Copilot-alikomponentti (botcomponent) Keskustelun transkriptio (conversationtranscript)
Järjestelmänvalvoja Organisaatio (CRUD) Organisaatio (CRUD) Organisaatio (CRUD)
Järjestelmän mukauttaja Organisaatio (CRUD) Organisaatio (CRUD) Ei mikään
Ympäristön tekijä Käyttäjä (CRUD) Käyttäjä (CRUD) Ei mikään
Botin transkription tarkastelija Ei ole Ei ole Käyttäjä (luku)
Botin tekijä (vanhentunut) Käyttäjä (CRUD) Käyttäjä (CRUD) Käyttäjä (CRU)
Botin osallistuja Käyttäjä (luku) Käyttäjä (CRUD) Ei mikään
Monikanavan järjestelmänvalvoja Organisaatio (luku)

Kun luot agentin, luot myös tiimin ja jaat agentin tämän tiimin kanssa. Jaat samalle tiimille myös Copilot-alikomponentteja, kuten aiheita, entiteettejä ja tiedostoja. Keskustelun transkriptiot jaetaan implisiittisesti niiden pääagentin tiimille, mutta vain käyttäjät, joilla on Keskustelun transkriptio -taulun lukuoikeudet, voivat käyttää niitä.

Tietokäytäntöjen käyttäminen Power Platform -ympäristössä

Organisaation tietojen paljastumisen riskin vähentämiseksi järjestelmänvalvoja voi luoda tietokäytäntöjä ja soveltaa niitä kaikille käyttäjille ympäristössä. Tietokäytännössä voi rajoittaa yksittäisiä Copilot Studion luontitoimintoja ja yksittäisten yhdistimien käyttöoikeutta. Kun olet luonut tietokäytännön, voit soveltaa sitä yhteen ympäristöön, ympäristöryhmään tai koko vuokraajaan.

Käytä tietokäytäntöä, kun haluat valvoa seuraavien Copilot Studio -luontiominaisuuksien sallimista ja estämistä:

  • Todentamattomat käytöt
  • Yksittäiset kanavat
  • Tietolähteet
  • Yksittäiset yhdistimet
  • Yhteyden muodostaminen taitoihin
  • Application Insights

Suositellut tietokäytännöt ja hallitun ympäristön ominaisuudet vaihtelevat ympäristötyypin mukaan. Määritykset vaihtelevat tiukoista tietokäytännöistä henkilökohtaisessa kehitysympäristöissä rennompiin käytäntöihin testaus- ja tuotantoympäristöissä, mikä tukee laajempaa käyttöönottoa tarkastelun jälkeen.

  • Henkilökohtainen kehitysympäristö

    • Tiukat tietokäytännöt
    • Tiukat hallitun ympäristön säännöt
    • Et esimerkiksi voi käyttää todentamattomia agentteja, ja useimmat kanavat sekä yhdistimet ovat estetty
  • Erillinen kehitysympäristö

    • Rennot tietokäytännöt
    • Tiukat hallitun ympäristön säännöt
    • Et voi esimerkiksi käyttää todentamattomia agentteja, mutta voit käyttää haluttuja kanavia ja yhdistimiä
  • Erilliset testi- ja tuotantoympäristöt

    • Rennot tietokäytännöt
    • Rennommat hallitun ympäristön säännöt
    • Voit esimerkiksi käyttää todentamattomia agentteja kaikissa kanavissa ilman käyttäjämäärärajoitusta

Hallitun ympäristön ominaisuuksien käyttäminen edellyttää, että Copilot Studio -agentit luodaan tai otetaan käyttöön hallitussa ympäristössä. Copilot Studio -agentin käyttöoikeus sisältää oikeudet Premium-yhdistimien käyttöön, joten agentin käyttöön ei tarvita lisäkäyttöoikeuksia.

Tärkeiden Copilot Studio -käyttötapausten suojaaminen

Voit suojata tärkeät Copilot Studio -käyttötapaukset seuraavilla lähestymistavoilla:

  • Näennäisverkot: Suorita yhdistimet näennäisverkoissa. Tämä lähestymistapa mahdollistaa sisäisten resurssien saavutettavuuden altistamatta niitä julkiselle internetille.

  • IP-palomuuri: Suojaa Copilot Studio -päätepisteet palomuurilla. Kun Copilot Studioon muodostetaan yhteys verkon ulkopuolelta, palomuuri estää agenttien pääsyn kaikilta rajoitetuilta IP-alueilta.

  • Jatkuvan käytön arviointi: Vaadi käyttäjää päivittämään tunnus heti, kun tärkeä tapahtuma suoritetaan tai kun muutos verkossa vaatii sen, eikä odottamaan tunnuksen vanhentumista.

  • Salasanojen määrittäminen: Edellytä salasanaa keskustelutunnuksen saamiseksi Copilot Studio -päätepisteen käytön yhteydessä.

Jakamissääntöjen luominen agentin käyttöönoton hallintaa varten

Jakamissäännöt määrittävät, voiko agentin omistaja tai muokkaaja myöntää muokkaajan tai katselijan oikeudet muille ympäristössä. Jos näiden oikeuksien myöntäminen estetään, vain järjestelmänvalvojat voivat myöntää ne. Muokkaajat voivat muokata, jakaa, julkaista ja käyttää agentteja, kun taas katsojat voivat vain käyttää niitä.

Määritä agentille enimmäismäärä katselijoita, jotta vältetään liian laaja jakaminen. Voit myös rajoittaa jakamisen vain yksittäisille käyttäjille, pois lukien käyttöoikeusryhmät.

Tietojen sijainnin ja agenttien yhteensopivuuden hallinta

Maantieteellinen tietojen sijainti viittaa käytäntöihin ja menettelyihin, jotka määrittävät tietojen tallennus-, käsittely- ja hallintasijainnin maantieteellisesti. Se varmistaa alueellisten säädösten ja organisaation käytäntöjen noudattamisen.

Organisaatiot voivat valita tietojen tallennuspaikan. Tämä tarjoaa joustavuutta tietojen sijaintivaatimusten täyttämiseen, koska käytössä ovat erilaiset Azure-palvelinkeskukset eri puolilla maailmaa.

Copilot Studio on suunniteltu noudattamaan yleistä tietosuoja-asetusta (GDPR). Näin varmistetaan, että tiedot tallennetaan määritetyillä maantieteellisillä alueilla ja että rekisteröityjen oikeuksia noudatetaan. Se käyttää tallennetuissa tiedoissa sekä siirrossa olevissa tiedoissa vahvoja suojaustoimia, mukaan lukien salaus ja tiukat käyttöoikeuksien valvontatoimet. Se käyttää myös tiukkoja tietosuojakäytäntöjä varmistaakseen, että käyttäjätiedot suojataan ja että niitä käytetään vastuullisesti.

Lisätietoja: Suojaus ja tietojen maantieteellinen sijainti Copilot Studiossa

Tietojen siirron rajoitusten ottaminen käyttöön maantieteellisten alueiden välillä

Azure Open API -palvelun ja Bing-haun generatiivisia tekoälyominaisuuksia hyödyntämällä voit luoda tehokkaita agentteja ilman monimutkaisia määrityksiä. Kun käyttäjät Yhdysvaltojen ulkopuolella käyttävät näitä ominaisuuksia, tiedot siirtyvät maantieteellisten rajojen yli. Power Platformin järjestelmänvalvoja voi ottaa tämän ominaisuuden käyttöön ja poistaa sen käytöstä.

Lisätietoja: Yhdysvaltojen ulkopuolisten generatiivisten tekoälyominaisuuksien tietojen siirron määrittäminen maantieteellisten sijaintien välillä

Seuraava vaihe

Vahvista julkaisuprosessia määrittämällä, miten varmistat laadun, suorituskyvyn ja luotettavuuden ennen kuin agentti saavuttavat käyttäjät.