Sécurité et authentification pour les API Microsoft 365 Copilot

Les API Microsoft 365 Copilot utilisent le même modèle d’authentification et d’autorisation que les autres API Microsoft Graph. Lorsque vous créez un agent moteur personnalisé ou que vous intégrez des fonctionnalités Copilot dans votre propre application, les contrôles de sécurité existants de votre organization sont appliqués par défaut. Vous n’avez pas besoin de créer une couche de conformité ou de contrôle d’accès distincte sur les API.

Après avoir lu cet article, vous comprendrez comment les API Copilot authentifient les demandes, quelles stratégies organisationnelles sont appliquées automatiquement et comment la base de données sécurisée fonctionne avec l’index de connaissances Microsoft 365.

Authentification via Microsoft Entra ID

Les types d’autorisation pris en charge par chaque API Copilot varient selon l’API. Par conséquent, case activée la documentation de référence pour l’API spécifique que vous appelez. L’API Récupération, par exemple, prend uniquement en charge les autorisations déléguées. Avec les autorisations déléguées, Microsoft Entra ID authentifie à la fois l’application appelante et l’utilisateur connecté, et l’API applique les autorisations de l’utilisateur connecté à chaque demande.

Les API sont disponibles en tant que points de terminaison REST standard sous l’espace de noms Microsoft Graph :

  • https://graph.microsoft.com/v1.0/copilot
  • https://graph.microsoft.com/beta/copilot

Étant donné que les API Copilot suivent le même flux d’authentification que les autres API Microsoft Graph, vous pouvez utiliser des bibliothèques et des modèles familiers pour acquérir des jetons et appeler les points de terminaison.

Pour plus d’informations sur l’acquisition de jetons d’authentification et l’autorisation de votre application, consultez Principes de base de l’authentification et de l’autorisation pour Microsoft Graph.

Stratégies organisationnelles appliquées par défaut

Lorsque votre application appelle une API Copilot, les stratégies existantes de votre organization sont automatiquement appliquées à la requête. Vous n’avez pas besoin de configurer une application supplémentaire en tant que développeur.

Identité et accès conditionnel

Étant donné que les API Copilot sont des points de terminaison Microsoft Graph, toutes les stratégies d’accès conditionnel déjà configurées dans votre organization s’appliquent automatiquement aux demandes de l’API Copilot. Si votre organization nécessite l’authentification multifacteur, la conformité des appareils ou des restrictions basées sur l’emplacement pour l’accès aux ressources Microsoft 365, ces exigences s’appliquent également lorsque les utilisateurs interagissent avec les API Copilot via votre application.

Étiquettes de confidentialité

Les étiquettes de confidentialité appliquées au contenu Microsoft 365 sont respectées lorsque les API Copilot accèdent à ce contenu. Si un document, un e-mail ou un autre élément a une étiquette de confidentialité qui restreint l’accès ou applique un chiffrement, l’API respecte ces restrictions et retourne le contenu uniquement conformément aux paramètres de protection de l’étiquette. Pour plus d’informations, consultez vue d’ensemble des API Microsoft 365 Copilot et étiquettes de confidentialité.

Suppression des autorisations

Les résultats de l’API sont réduits uniquement au contenu que l’utilisateur connecté a l’autorisation d’accéder. Si l’utilisateur n’a pas accès à un fichier, à une transcription de réunion ou à une autre ressource, ce contenu n’apparaît pas dans les réponses de l’API, même si le contenu est par ailleurs pertinent pour la demande. Ce comportement est cohérent avec le fonctionnement des autorisations dans Microsoft Graph. Pour plus d’informations, consultez vue d’ensemble des API Microsoft 365 Copilot.

Sécurisation de la base avec l’index de connaissances Microsoft 365

Lorsque les API Copilot accèdent à l’index de connaissances Microsoft 365 pour présenter des réponses dans des données organisationnelles, cet accès est sécurisé par défaut. L’index de connaissances hérite des mêmes contrôles de gouvernance, de conformité, d’audit, de journalisation, de surveillance et d’application de stratégie qui protègent le contenu Microsoft 365 ailleurs dans la plateforme.

Cela signifie que votre application bénéficie d’une sécurité de niveau entreprise quand elle utilise les API Copilot pour récupérer ou raisonner les connaissances organisationnelles, sans vous obliger à répliquer ces contrôles dans votre propre infrastructure. Pour plus d’informations, consultez vue d’ensemble des API Microsoft 365 Copilot.

Conformité, audit et journalisation

Les contrôles de conformité, la journalisation d’audit et la surveillance s’appliquent aux interactions de l’API Copilot. Ces contrôles aident vos organization à répondre aux exigences réglementaires et à maintenir une visibilité sur la façon dont les fonctionnalités d’IA sont utilisées. La journalisation d’audit pour les interactions Copilot et IA est disponible via Microsoft Purview.

Pour plus d’informations sur les contrôles de gouvernance, la protection contre la perte de données, les stratégies de rétention et les paramètres d’administration des agents, consultez Données, confidentialité et sécurité pour Microsoft 365 Copilot extensibilité.