Concepts clés - sécurité et gouvernance Copilot Studio

Copilot Studio suit un certain nombre de contrôles et de processus de sécurité et de gouvernance, notamment la résidence des données géographiques, la protection contre la perte de données (DLP), plusieurs certifications de normes, la conformité réglementaire, environment de routage et la personnalisation régionale. Pour plus de détails sur la résidence et les pratiques de gestion des données pour les agents de Copilot Studio, voir Résidence de données géographiques dans Copilot Studio.

Cet article fournit une vue d’ensemble des pratiques de sécurité suivies par Copilot Studio, une liste de contrôles et de fonctionnalités de sécurité et de gouvernance, ainsi que des exemples et des suggestions pour l’utilisation de la sécurité et de la sécurité dans Copilot Studio pour vos créateurs et utilisateurs d’agents.

Microsoft Agent 365 sert de plan de contrôle central pour observer, gouverner et sécuriser les agents de Copilot Studio. Pour les organisations qui embarquent Agent 365, les agents de Copilot Studio peuvent être représentés comme des identités dans Microsoft Entra. Ces identités peuvent être régies par des contrôles tels que l’accès conditionnel, des contrôles d’accès basés sur les rôles et les attributs, ainsi que par des flux de travail de gouvernance d’accès. Les administrateurs peuvent utiliser Agent 365 pour une observabilité centralisée et l’application des politiques entre les agents de Copilot Studio, en plus des mécanismes de gouvernance existants de Power Platform et Microsoft 365.

Contrôles de sécurité et de gouvernance

Contrôle Scénario de base Contenu connexe
Statut de protection de l’exécution de l’assistant Les créateurs peuvent voir l’état de sécurité de leurs agents à partir de la page Agents. Pour les organisations qui embarquent à bord de l’Agent 365, ce statut est complété par une télémétrie centralisée de l’inventaire des agents et de la propriété dans les expériences Agent 365. Status de protection du runtime de l’agent
Contrôles de la stratégie de données Les administrateurs peuvent utiliser des stratégies de données dans le Centre d’administration Power Platform pour régir l’utilisation et la disponibilité des fonctionnalités de Copilot Studio et des fonctionnalités d’agent, notamment :
  • Authentification du créateur et de l’utilisateur
  • Sources de connaissances
  • Actions, connecteurs et compétences
  • Des requêtes HTTP
  • Publication sur les canaux
  • Azure Monitor Application Insights (Outil de surveillance des applications)
  • Triggers
Configurer des stratégies de données pour les agents
Visibilité d’utilisation et gouvernance du crédit Copilot Les administrateurs peuvent surveiller l’utilisation des agents et les tendances d’adoption de Copilot, et fixer des plafonds de crédit Copilot pay-as-you-go pour gérer les dépenses. Copilot Hub dans le centre d’administration Power Platform
Gérer les crédits et la capacité de Copilot Studio
Informations sur la dépendance des connecteurs Les administrateurs peuvent examiner les dépendances des connecteurs utilisées par les agents pour comprendre le risque de transfert de données et appliquer des contrôles de gouvernance avant le déploiement. Configurer des stratégies de données pour les agents
Intégration GitHub et déploiement depuis Git avec audittrails Les administrateurs et les créateurs peuvent utiliser le contrôle de version soutenu par GitHub et le déploiement depuis Git avec un historique de déploiement auditable. Directives pour la gestion du cycle de vie des applications (ALM)
Journaux d’audit des développeurs dans Microsoft Purview à l'usage des administrateurs Les administrateurs disposent d’une visibilité complète des journaux d’audit maker dans Microsoft Purview. Agent 365 complète cela avec un inventaire centralisé de l’agent et un contexte du cycle de vie qui peuvent être corrélés aux enregistrements d’audit. Afficher les journaux d’audit
Journaux d’audit dans Microsoft Sentinel pour les administrateurs Les administrateurs peuvent surveiller et recevoir des alertes sur les activités de l’agent via Microsoft Sentinel. L’Agent 365 complète la surveillance Sentinel avec une gouvernance unifiée des agents, une télémétrie et un contexte de propriété. Afficher les journaux d’audit
Exécuter des outils avec des informations d’identification utilisateur Les créateurs d’agents peuvent configurer des outils pour utiliser par défaut les identifiants de l’utilisateur. Utiliser des outils avec des agents personnalisés
Étiquette de sensibilité pour Knowledge avec SharePoint Les créateurs et les utilisateurs d’agent peuvent voir l’étiquette de confidentialité la plus élevée appliquée aux sources utilisées dans la réponse de l’agent et les étiquettes de référence individuelles dans la conversation instantanée. Afficher les étiquettes de confidentialité pour les sources de données SharePoint
Authentification de l’utilisateur avec des certificats Les administrateurs et les créateurs peuvent configurer les agents pour qu’ils utilisent l’authentification manuelle Entra ID avec le fournisseur de certificats. Configurez l’authentification de l’utilisateur
Avertissement de sécurité du créateur Les créateurs peuvent voir les alertes de sécurité pour leur agent avant de le publier lorsque les configurations par défaut de sécurité et de gouvernance sont modifiées. Analyse de sécurité automatique dans Copilot Studio
Évaluation des risques en temps réel Les créateurs peuvent examiner les constatations de risque mises à jour en continu tout en configurant les connaissances, outils et actions afin de pouvoir remédier à d’éventuels problèmes d’exfiltration de données ou de sécurité avant de publier. Analyse de sécurité automatique dans Copilot Studio
Acheminement d’environnement Les administrateurs peuvent configurer le routage de l’environnement pour fournir à leurs créateurs un espace sûr pour créer des agents. Utiliser les environnements Power Platform
Message de bienvenue du créateur Les administrateurs peuvent configurer un message de bienvenue pour informer les créateurs des exigences importantes en matière de confidentialité et de conformité. Utiliser les environnements Power Platform
Gouvernance des assistants autonomes avec des stratégies de données Les administrateurs peuvent gérer les fonctionnalités de l’assistant avec des déclencheurs à l’aide de stratégies de données, garantissant ainsi la protection contre l’exfiltration des données et d’autres risques. Configurer des stratégies de données pour les agents
CMK Les administrateurs peuvent activer les clés de chiffrement gérées par le client (CMK) pour leurs environnements Copilot Studio. Configurer les clés de chiffrement gérées par le client
Contrôles réseau Microsoft Entra (via Agent 365) Les administrateurs peuvent appliquer les contrôles de sortie et d’entrée réseau Microsoft Entra aux agents Copilot Studio via Microsoft Agent 365. Cette fonctionnalité est en disponibilité générale. documentation Microsoft Agent 365

Cycle de vie du développement de la sécurité

Copilot Studio suit le cycle de vie de développement de la sécurité (SDL). Le SDL est un ensemble de pratiques strictes qui prennent en charge les exigences d’assurance de la sécurité et de conformité. Pour en savoir plus, consultez Pratiques de cycle de vie du développement de la sécurité Microsoft.

Traitement des données et contrats de licence

Vos accords de licence commerciale, y compris les Conditions d’Utilisation du produit Microsoft et l’Addendum sur la protection des données, régissent le service Copilot Studio. Pour l’emplacement du traitement des données, consultez la documentation sur la disponibilité géographique.

Respect des normes et des usages

Le Microsoft Trust Center est la ressource principale pour les informations de conformité de Power Platform.

En savoir plus sur les offres de conformité Copilot Studio.

Protection contre la perte de données et gouvernance

Copilot Studio prend en charge un ensemble complet de fonctionnalités de protection contre la perte de données pour vous aider à gérer la sécurité de vos données, ainsi que les stratégies de données Power Platform.

En outre, pour mieux régir et sécuriser Copilot Studio à l’aide de fonctionnalités d’IA génératives dans votre organisation, vous pouvez :

Enfin, Copilot Studio prend en charge l’accès sécurisé aux données client à l’aide de Customer Lockbox.

Important

La boîte verrouillée configurée ne couvre pas toutes les données sortantes envoyées par Copilot Studio. Deux catégories de données sortantes sont exclues de la couverture Lockbox :

  • Journal d’audit de sécurité Copilot Studio : La télémétrie telle que les événements d’invocation d’agents, les appels d’outils et d’actions, les décisions d’application de politique et les signaux d’activité à l’exécution est traitée par le pipeline de journalisation d’audit Microsoft Purview plutôt que par le service Copilot Studio. Les protections de la boîte verrouillée client ne s’appliquent pas à cette télémétrie.
  • Événements de gouvernance et d’audit Agent 365 : Certains événements de gouvernance, télémétrie et audit pour les opérations d’agent passent via Microsoft Agent 365 — un plan de contrôle de gouvernance séparé pour les agents de Copilot Studio qui assure la gestion d’identité et une observabilité centralisée. Ces événements ne sont pas couverts par la boîte verrouillée configurée.

Pour en savoir plus, consultez Voir les journaux d’audit.