Informations d’identification fournies par le créateur de contrôle pour l’authentification

Le contrôle de l’utilisation des informations d’identification fournies par le créateur est une fonctionnalité de gouvernance dans Microsoft Copilot Studio qui permet aux administrateurs de déterminer comment les créateurs peuvent authentifier les outils qu’ils ajoutent aux assistants.

Lors de la configuration d’un assistant, un créateur peut ajouter un outil nécessitant une authentification à un autre service (comme un connecteur ou un flux Power Automate) en utilisant ses propres identifiants. Lorsque quelqu’un utilise l’assistant, celui-ci utilise les identifiants du créateur, et non ceux de l’utilisateur final, pour s’authentifier avec des services connectés. L’utilisation des identifiants du créateur peut entraîner un partage excessif de données ou de capacités : p. ex., un utilisateur final pourrait récupérer des informations ou effectuer des actions auxquelles seul le compte du créateur a accès.

En configurant comment les créateurs peuvent authentifier les outils, vous pouvez aider à prévenir des actions nuisibles car chaque utilisateur final n’a accès qu’à ce que son propre compte permet.

La fonctionnalité Contrôler les options d’informations d’identification du créateur vous permettent de déterminer comment un créateur peut authentifier des outils au sein d’un assistant. Vous choisissez si les créateurs peuvent utiliser leurs propres identifiants pour authentifier les connexions d’outils, utiliser les identifiants de l’utilisateur final, ou accéder aux deux options.

L’obligation d’utiliser les identifiants de l’utilisateur final invite ce dernier à se connecter (au service ou au connecteur pertinent) lorsque nécessaire. Aucune information d’identification du créateur n’est utilisée à l’exécution, ce qui aligne le comportement de l’assistant sur les autorisations réelles de l’utilisateur final.

Les administrateurs peuvent activer et désactiver la sélection des identifiants fournis par le créateur dans le centre d’administration Power Platform, comme décrit dans cet article.

Avertissement

Par défaut, les identifiants de l’utilisateur final et ceux fournis par le créateur sont activés.

Bien démarrer

Avertissement

Configurée comme indiqué, la fonctionnalité désactive immédiatement la possibilité pour le créateur de sélectionner ses identifiants pour authentifier les outils dans l’environnement ou le groupe d’environnement. Tous les outils de tous les assistants dans les environnements concernés changent instantanément pour exiger des identifiants d’utilisateurs finaux à l’exécution.

Vous devez préparer vos créateurs et vos utilisateurs pour ce changement, car toutes les nouvelles conversations avec les assistants concernés demandent à l’utilisateur de l’assistant ses informations de connexion au service connecté.

Configuration requise

Empêcher l’utilisation des identifiants fournis par le créateur

Choisissez si les identifiants de l’utilisateur final ou du créateur (ou les deux) peuvent être sélectionnés par les créateurs pour les assistants dans un environnement, ou pour tous les assistants dans tous les environnements d’un groupe d’environnement.

Astuce

Si l’environnement que vous souhaitez configurer fait partie d’un groupe d’environnements, vous devez être administrateur de locataire et avoir accès à ce groupe.

Vous ne pouvez pas configurer cette fonctionnalité sur la page de détails individuelle des environnements faisant partie d’un groupe ; vous devez utiliser la page de détails du groupe.

  1. Accédez au Centre d’administration Power Platform et connectez-vous à l’aide d’un compte administrateur.

  2. Dans la navigation latérale, sélectionnez Gérer.

  3. Sélectionnez Environnements ou Groupes d’environnements. Dans la liste qui apparaît, sélectionnez le nom de l’environnement ou du groupe d’environnement que vous souhaitez configurer. La page de détails de l’environnement ou du groupe d’environnements s’ouvre.

  4. Dans la page des détails de l’environnement, sélectionnez Paramètres sur la barre de menu supérieure. Développez la section Produit, puis sélectionnez Fonctionnalités.

  5. Faites défiler jusqu’à la section assistants Copilot Studio.

  6. Sous Options de contrôle des identifiants du créateur, sélectionnez Identifiants de l’utilisateur final ou Identifiants fournis par le créateur, ou les deux.

    Capture d’écran de la page des paramètres d’environnement du Centre d’administration Power Platform pour un environnement affichant l’option de contrôle des identifiants du créateur.

    Astuce

    Si l’environnement fait partie d’un groupe, les options ne sont pas disponibles et un message vous invite à configurer le paramètre pour le groupe, et non pour l’environnement individuel.

  7. Cliquez sur Enregistrer.

La mise à jour peut prendre jusqu’à une minute pour se propager. Une fois la règle activée, tous les assistants existants et nouveaux dans cet environnement respectent cette règle, et les types d’authentification disponibles pour les créateurs changent dans Copilot Studio.

Champ d’application et expérience

Avertissement

Impact sur les assistants autonomes
Lorsque les identifiants fournis par le créateur ne peuvent pas être utilisés, les assistants nécessitent une interaction utilisateur en temps réel, car chaque appel d’outil doit être authentifié par une connexion utilisateur active. Par conséquent, les assistants déclenchés par des événements programmés ou autonomes, ou qui tentent de s’exécuter en arrière-plan, échouent faute d’identifiants. Tous les déclencheurs d’assistants doivent impliquer un utilisateur actif.

Expérience de créateur

L’interface de création de Copilot Studio reflète automatiquement cette politique. Toutes les bascules ou listes déroulantes des méthodes d’authentification ont des informations d’identification fournies par le fabricant désactivées ou masquées. Le créateur constate que seule l’authentification de l’utilisateur final (ou du créateur) peut être choisie. Cette notification peut simplement être libellée « Identifiants de l’utilisateur final » dans l’interface utilisateur. Si le créateur avait précédemment un outil configuré avec ses identifiants, il pourrait être invité à modifier cet outil avant de publier l’assistant.

Expérience de l’utilisateur final

Lorsqu’un utilisateur final interagit avec un assistant (par exemple, dans Teams ou sur un site web) et déclenche une action d’un outil, l’assistant demande à cet utilisateur de se connecter s’il ne l’a pas déjà fait. La requête peut être une carte de connexion ou un lien. Après que l’utilisateur s’est connecté avec son propre compte au service requis, l’assistant effectue l’action en utilisant les informations d’identification de l’utilisateur. Si l’utilisateur est déjà connecté (par exemple, si son compte Microsoft 365 ou Teams est également autorisé pour le service requis), l’assistant peut utiliser cette session d’authentification existante. L’action s’exécute sous l’identité de l’utilisateur final. Si l’utilisateur ne dispose pas des droits requis pour une action, l’assistant ne peut pas l’effectuer à sa place, par conception.

Flux Power Automate

Le contrôle du type d’authentification couvre les connecteurs, les actions intégrées et les flux Power Automate intégrés de manière égale. Un flux Power Automate utilisé comme outil dans l’assistant exige que chaque utilisateur s’authentifie pour toute connexion utilisée par ce flux.

Périmètre de la mise en application

La politique s’applique par environnement (ou groupe d’environnements). Si un environnement fait partie d’un groupe géré où la politique est activée, vous ne pouvez pas la désactiver individuellement pour un environnement de ce groupe : les paramètres du groupe d’environnement supplantent tous les paramètres d’environnement.

Étapes suivantes

Comme toutes les fonctionnalités de sécurité, cette fonctionnalité doit faire partie de votre stratégie de défense en profondeur. Par exemple, vous pourriez :

  • Utilisez la restriction des informations d’identification dans les environnements sensibles ou de production où les assistants sont partagés avec d’autres utilisateurs finaux et où la sécurité des données est essentielle, par exemple, des assistants de production qui accèdent aux systèmes internes de votre organisation, comme Microsoft 365. L’utilisation de restrictions d’identifiants dans ces environnements garantit que seuls les utilisateurs autorisés (en vertu de leurs propres identifiants) peuvent exécuter des opérations sensibles via l’assistant.

  • Combinez la restriction des identifiants avec les contrôles de partage des assistants pour une sécurité encore plus stricte. En empêchant également les créateurs de partager librement des assistants (ou en limitant qui peut utiliser certains assistants), vous réduisez le risque qu’un créateur puisse, par exemple, partager un assistant avec quelqu’un qui ne devrait pas y avoir accès. L’option de contrôle des identifiants du créateur garantit que les identifiants ne sont pas partagés de manière inappropriée et empêche également tout type d’identifiants stockés, y compris les clés API.