Protezione dell'accesso in uscita dello spazio di lavoro per l'agente operativo (anteprima)

La protezione degli accessi in uscita allo spazio di lavoro (OAP) è una funzione di sicurezza dello spazio di lavoro di Microsoft Fabric che permette agli amministratori dello spazio di lavoro di controllare quali connessioni di rete in uscita possono creare gli elementi presenti nello spazio. Quando si abilita l'OAP su uno spazio di lavoro che contiene un agente operativo, la policy di connessione dello spazio governa le azioni in uscita dell'agente.

Se il tuo workspace esegue un agente operativo e ha attivato l'OAP, l'OAP blocca alcune azioni dell'agente, come le notifiche di Teams, i flussi di Power Automate e le azioni tra spazi di lavoro, a meno che l'amministratore non le consenta esplicitamente. Durante l'anteprima, si applicano limitazioni extra che influenzano quali azioni puoi permettere.

Questo articolo spiega cosa copre l'OAP per l'agente operativo durante l'anteprima e cosa si vede quando la protezione blocca un'azione.

Importante

L'agente operativo è generalmente disponibile. Il supporto per l'agente per le operazioni con area di lavoro OAP è disponibile in anteprima. Le capacità e le limitazioni qui descritte si applicano quando il supporto per l'agente per le operazioni è in versione di anteprima.

Cosa copre la protezione degli accessi in uscita

Quando si abilita l'OAP su uno spazio di lavoro che contiene un agente operativo, la policy governa le seguenti azioni in uscita.

Capability Disciplinato da OAP? Notes
Notifiche di Teams inviate dall'agente Yes L'agente controlla la policy OAP dello spazio di lavoro prima di inviare.
Power Automate fa sì che l'agente si attivi Yes Applicato quando l'azione Attivatore viene attivata. Non disponibile durante l'anteprima (per le raccomandazioni, vedi Limitazioni dell'anteprima).
Processi di Fabric in un ambiente di lavoro diverso Yes Applicato quando viene eseguita l'azione Activator. Non disponibile durante l'anteprima (per le raccomandazioni, vedi Limitazioni dell'anteprima).
Azioni Fabric nello stesso workspace dell'agente No Interno allo spazio di lavoro.
Chiamate di ragionamento per modelli linguistici di grandi dimensioni (LLM) No L'impostazione LLM a livello di inquilino regola queste chiamate.
Valutazione delle regole dell'agente e telemetria interna No Interno a Fabric.

L'OAP riguarda solo il passaggio finale di esecuzione in uscita. Il ragionamento, le regole e la registrazione interna dell'agente continuano a funzionare normalmente.

Limitazioni dell'anteprima

Tieni conto delle seguenti limitazioni finché l'agente delle operazioni con workspace OAP è in anteprima.

Le azioni tra aree di lavoro non sono supportate

L'anteprima supporta solo scenari interni allo spazio di lavoro. L'OAP blocca le azioni in uscita che prendono di mira uno spazio di lavoro diverso.

Raccomandazione: Mantieni l'agente e i suoi obiettivi d'azione, come gli oggetti Activator e altri oggetti Fabric, nello stesso spazio di lavoro.

Le azioni di Power Automate sono bloccate

Attualmente non esiste un interruttore per ogni spazio di lavoro per Power Automate. Mentre l'OAP è attivo, blocca le azioni di Power Automate attivate dall'agente.

Raccomandazione: Se il tuo agente dipende da Power Automate, mantieni OAP disattivato in quell'area di lavoro finché non sarà disponibile l'interruttore, oppure sostituisci l'azione con una notifica di Teams o un processo Fabric nell'area di lavoro.

Altre azioni in uscita degli oggetti Fabric sono bloccate

Il controllo a livello di area di lavoro per altre azioni in uscita degli elementi di Fabric non è attualmente disponibile. Al momento, se l'OAP è attivo e non consentite esplicitamente le politiche di connessione richieste, Fabric blocca quelle azioni.

I connettori senza un toggle di protezione per l'accesso in uscita sono bloccati

Le regole dello workspace possono consentire solo connettori che supportano esplicitamente la policy OAP dello workspace. Fabric blocca qualsiasi altro connettore in uscita mentre l'OAP è acceso.

La consegna delle notifiche di Teams dipende dall'impostazione Teams del tenant

L'agente invia notifiche direttamente a Teams. Il suo comportamento dipende dall'impostazione amministrativa a livello di tenant per Teams:

  • Team consentiti nelle impostazioni del tenant: Quando OAP blocca un'azione, l'agente invia una scheda di Teams all'autore dell'agente che spiega il motivo del blocco.
  • Teams non consentito nelle impostazioni del tenant: L'agente non invia una scheda di Teams. Utilizzare il Registro Attività (vedi sezione Monitoraggio e risoluzione dei problemi) per verificare l'attività degli agenti e i risultati di consegna, incluso quando le politiche OAP influenzano le operazioni o bloccano le azioni di messaggistica correlate.

Nessun bypass programmatico

Fabric applica l'OAP al livello API. Non esiste un modo supportato per bypassare l'OAP dello spazio di lavoro tramite codice, script o chiamate API esterne.

Utilizzare il Registro Attività per verificare l'attività degli agenti e i risultati di consegna, incluso quando le politiche di Protezione degli Accessi in Uscita (OAP) influenzano le operazioni o bloccano le azioni di messaggistica correlate.

Cosa vedi quando un'azione viene bloccata

L'agente operativo non va in errore senza segnalarlo. Quando OAP blocca un'azione in uscita, l'agente lo segnala come segue.

Nell'interfaccia dell'agente operativo

Un banner appare in cima alla finestra dell'agente con il seguente testo:

Funzionalità limitata degli agenti — Questo spazio di lavoro presenta restrizioni di accesso in uscita che possono bloccare alcune azioni o notifiche degli agenti.

Screenshot del banner di errore.

In Microsoft Teams (quando Teams è abilitato)

Il creatore dell'agente riceve una carta Teams.

Impostazioni che influenzano l'agente operativo

Le seguenti impostazioni determinano come l'OAP interagisce con un agente operativo.

Setting Chi lo controlla Effetto sull'agente
Politica OAP dello spazio di lavoro Amministratore dell'area di lavoro Determina quali connessioni in uscita l'agente può utilizzare.
Impostazione del tenant delle squadre Amministratore tenant Determina se Teams invia notifiche relative alle azioni bloccate. Se è disattivato, l'agente passa al banner nell'app.
Abilitazione degli LLM Amministratore tenant Regola le chiamate LLM. OAP non cambia questo comportamento.

Se l'agente si comporta in modo inaspettato dopo che l'OAP è stato abilitato, chiedi all'amministratore dello spazio di controllare le connessioni consentite dallo spazio e confermare che consente esplicitamente i connettori da cui l'agente dipende.

Monitoraggio e risoluzione dei problemi

Usa il Registro Attività per monitorare gli OAP.

Il Registro delle Attività fornisce visibilità sulle attività degli agenti operativi, incluso come l'OAP influenza le operazioni degli agenti.

Per accedere al Registro delle Attività:

  1. Apri il tuo agente operativo in Fabric.
  2. Nel pannello di navigazione sinistro, sotto il nome del tuo agente, seleziona Registro Attività.

Cerca questi elementi nel registro delle attività:

  • Richieste in uscita bloccate: voci che mostrano operazioni bloccate dalle policy OAP.
  • Azioni fallite: Controlla se i fallimenti sono correlati con restrizioni OAP.
  • Indicazioni temporali: mettono in correlazione l'attività dell'agente con il comportamento previsto.

Domande frequenti

Questa sezione contiene domande comuni su come l'OAP influenzi l'agente operativo durante l'anteprima.

Il mio agente smette di funzionare non appena il mio amministratore attiva la protezione degli accessi in uscita?

No. Il ragionamento, le regole e la registrazione interna dell'agente continuano a funzionare. L'OAP blocca solo le azioni in uscita che non sono nella lista di autorizzazione dello spazio di lavoro. L'agente segnala tali blocchi tramite un banner e, se disponibile, una notifica di Teams.

Posso usare l'agente operativo senza protezione per gli accessi in uscita?

Yes. L'agente operativo è generalmente disponibile e funziona senza OAP. Abilitare l'OAP è una decisione di amministratore dello spazio di lavoro. Se l'OAP non è attivo per lo spazio di lavoro, nessuna delle limitazioni di anteprima descritte qui si applica.

La protezione dell'accesso in uscita influisce sui dati che l'agente prende in considerazione o invia all'LLM?

No. L'impostazione LLM a livello di tenant governa le chiamate LLM, non l'OAP dello spazio di lavoro. L'OAP non influisce sulla fase di ragionamento dell'agente.

Perché Power Automate viene bloccato anche se è l'unico connettore che l'agente usa?

Power Automate attualmente non ha un proprio interruttore OAP per l'agente operativo. Quando l'OAP è attivo, blocca le azioni di Power Automate. Al momento, tieni disattivato l'OAP sugli spazi di lavoro che dipendono da Power Automate, oppure sostituisci una notifica su Teams.

La mia azione mira a un oggetto Fabric. Funziona?

Quando il target è nello stesso spazio di lavoro dell'agente, sì. L'OAP non si applica. Quando il target si trova in un altro spazio di lavoro, l'OAP blocca l'azione durante l'anteprima.

Chi vede la carta Teams con azione bloccata?

L'agente creatore.

Posso testare il comportamento della protezione degli accessi in uscita con l'agente operativo prima di attivarlo in produzione?

Sì, testa prima in uno spazio di lavoro non produttivo. Abilita OAP, prova ogni azione dell'agente e conferma che sia il banner sia la scheda di Teams vengano visualizzati nel modo previsto per la configurazione di Teams del tuo tenant.

Cosa succede alle azioni che vengono eseguite quando l'amministratore attiva la protezione degli accessi in uscita?

L'OAP valuta i nuovi tentativi di azione rispetto alla politica attuale. Se blocca un tentativo, l'agente segnala il blocco tramite il banner di fallback standard o una scheda di Teams.

Posso fare ricorso o annullare un blocco?

No. Non esiste alcun override a livello di codice. Per consentire una connessione in uscita bloccata, l'amministratore dello spazio di lavoro deve aggiungere la connessione pertinente all'allowlist dello spazio di lavoro.

Dove posso seguire ciò che arriverà dopo?

Tieni d’occhio i canali di aggiornamento per gli amministratori di Fabric e la documentazione dell’agente per le operazioni per eventuali annunci, man mano che vengono distribuite nuove funzionalità.

Dove trovare assistenza

Per aiuto con...

  • Liste di permessi dello spazio di lavoro e politica OAP: contatta l'amministratore dello spazio di lavoro Fabric.
  • Impostazioni Teams o LLM a livello di tenant: contatta l'amministratore tenant di Microsoft 365 o Fabric.
  • Problemi o feedback sul prodotto: invia tramite il tuo canale di supporto Microsoft standard.