Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les API Microsoft 365 Copilot utilisent le même modèle d’authentification et d’autorisation que les autres API Microsoft Graph. Lorsque vous créez un agent moteur personnalisé ou que vous intégrez des fonctionnalités Copilot dans votre propre application, les contrôles de sécurité existants de votre organization sont appliqués par défaut. Vous n’avez pas besoin de créer une couche de conformité ou de contrôle d’accès distincte sur les API.
Après avoir lu cet article, vous comprendrez comment les API Copilot authentifient les demandes, quelles stratégies organisationnelles sont appliquées automatiquement et comment la base de données sécurisée fonctionne avec l’index de connaissances Microsoft 365.
Authentification via Microsoft Entra ID
Les types d’autorisation pris en charge par chaque API Copilot varient selon l’API. Par conséquent, case activée la documentation de référence pour l’API spécifique que vous appelez. L’API Récupération, par exemple, prend uniquement en charge les autorisations déléguées. Avec les autorisations déléguées, Microsoft Entra ID authentifie à la fois l’application appelante et l’utilisateur connecté, et l’API applique les autorisations de l’utilisateur connecté à chaque demande.
Les API sont disponibles en tant que points de terminaison REST standard sous l’espace de noms Microsoft Graph :
https://graph.microsoft.com/v1.0/copilothttps://graph.microsoft.com/beta/copilot
Étant donné que les API Copilot suivent le même flux d’authentification que les autres API Microsoft Graph, vous pouvez utiliser des bibliothèques et des modèles familiers pour acquérir des jetons et appeler les points de terminaison.
Pour plus d’informations sur l’acquisition de jetons d’authentification et l’autorisation de votre application, consultez Principes de base de l’authentification et de l’autorisation pour Microsoft Graph.
Stratégies organisationnelles appliquées par défaut
Lorsque votre application appelle une API Copilot, les stratégies existantes de votre organization sont automatiquement appliquées à la requête. Vous n’avez pas besoin de configurer une application supplémentaire en tant que développeur.
Identité et accès conditionnel
Étant donné que les API Copilot sont des points de terminaison Microsoft Graph, toutes les stratégies d’accès conditionnel déjà configurées dans votre organization s’appliquent automatiquement aux demandes de l’API Copilot. Si votre organization nécessite l’authentification multifacteur, la conformité des appareils ou des restrictions basées sur l’emplacement pour l’accès aux ressources Microsoft 365, ces exigences s’appliquent également lorsque les utilisateurs interagissent avec les API Copilot via votre application.
Étiquettes de confidentialité
Les étiquettes de confidentialité appliquées au contenu Microsoft 365 sont respectées lorsque les API Copilot accèdent à ce contenu. Si un document, un e-mail ou un autre élément a une étiquette de confidentialité qui restreint l’accès ou applique un chiffrement, l’API respecte ces restrictions et retourne le contenu uniquement conformément aux paramètres de protection de l’étiquette. Pour plus d’informations, consultez vue d’ensemble des API Microsoft 365 Copilot et étiquettes de confidentialité.
Suppression des autorisations
Les résultats de l’API sont réduits uniquement au contenu que l’utilisateur connecté a l’autorisation d’accéder. Si l’utilisateur n’a pas accès à un fichier, à une transcription de réunion ou à une autre ressource, ce contenu n’apparaît pas dans les réponses de l’API, même si le contenu est par ailleurs pertinent pour la demande. Ce comportement est cohérent avec le fonctionnement des autorisations dans Microsoft Graph. Pour plus d’informations, consultez vue d’ensemble des API Microsoft 365 Copilot.
Sécurisation de la base avec l’index de connaissances Microsoft 365
Lorsque les API Copilot accèdent à l’index de connaissances Microsoft 365 pour présenter des réponses dans des données organisationnelles, cet accès est sécurisé par défaut. L’index de connaissances hérite des mêmes contrôles de gouvernance, de conformité, d’audit, de journalisation, de surveillance et d’application de stratégie qui protègent le contenu Microsoft 365 ailleurs dans la plateforme.
Cela signifie que votre application bénéficie d’une sécurité de niveau entreprise quand elle utilise les API Copilot pour récupérer ou raisonner les connaissances organisationnelles, sans vous obliger à répliquer ces contrôles dans votre propre infrastructure. Pour plus d’informations, consultez vue d’ensemble des API Microsoft 365 Copilot.
Conformité, audit et journalisation
Les contrôles de conformité, la journalisation d’audit et la surveillance s’appliquent aux interactions de l’API Copilot. Ces contrôles aident vos organization à répondre aux exigences réglementaires et à maintenir une visibilité sur la façon dont les fonctionnalités d’IA sont utilisées. La journalisation d’audit pour les interactions Copilot et IA est disponible via Microsoft Purview.
Pour plus d’informations sur les contrôles de gouvernance, la protection contre la perte de données, les stratégies de rétention et les paramètres d’administration des agents, consultez Données, confidentialité et sécurité pour Microsoft 365 Copilot extensibilité.
Contenu connexe
- Vue d’ensemble des API Microsoft 365 Copilot
- Microsoft Graph : principes de base de l’authentification et de l’autorisation
- Données, confidentialité et sécurité pour Microsoft 365 Copilot extensibilité
- Agents de moteur personnalisés pour Microsoft 365
- Configurer l’authentification pour MCP et les plug-ins d’API dans les agents couvre un scénario différent : comment le plug-in MCP ou API d’un agent (y compris Microsoft Entra ID s’authentifie auprès de son propre back-end, plutôt que la façon dont votre application s’authentifie pour appeler les API Copilot décrites ici.