Proteggere i propri progetti di Copilot Studio

Considera le seguenti raccomandazioni per mettere in sicurezza il tuo progetto Copilot Studio:

  • Assegna licenze agli utenti tramite i gruppi Microsoft Entra ID. Assegna la licenza "Utente di Microsoft Copilot Studio" agli utenti tramite un gruppo anziché assegnazioni individuali.

  • Gestisci l'accesso degli utenti agli ambienti tramite gruppi Microsoft Entra ID. Solo gli autori di bot e gli amministratori just-in-time dovrebbero avere accesso ai tuoi ambienti e agli archivi dati.

  • Gestire l'assegnazione dei ruoli di sicurezza tramite team dei gruppi Microsoft Entra ID. All'interno di ogni ambiente Dataverse, usa team di gruppo per assegnare ruoli di sicurezza agli utenti.

  • Applica criteri di dati restrittivi al tuo ambiente. Applica criteri di dati ai tuoi ambienti per bloccare tutti i connettori che il progetto non richiede, e qualsiasi canale o impostazione che non sia utile per il progetto (ad esempio, uso non autenticato, uso competenze, ecc.).

  • Rivedi e abilita solo le impostazioni di tenant, ambiente e agente rilevanti. Gli amministratori del tenant possono disabilitare la pubblicazione degli agenti basati su GenAI. Gli amministratori dell'ambiente possono disabilitare le funzionalità GenAI che richiedono lo spostamento dei dati al di fuori della loro area geografica. Gli autori di agenti possono richiedere un accesso protetto per il canale Web. L'uso degli agenti interni può essere limitato a gruppi specifici invece di essere disponibile a tutti. Le connessioni dovrebbero richiedere un'autenticazione avanzata. Archivia i segreti in una posizione sicura (ad esempio, Azure Key Vault). Utilizza delega, rappresentazione o applicazione di filtri dell'accesso ai dati nel contesto di un utente finale.

  • Adotta un processo controllato per il rilascio nell'ambiente di produzione. La distribuzione delle modifiche dallo sviluppo al test e alla produzione dovrebbe richiedere revisioni ed essere parte di un processo controllato.

  • Esplora ulteriori caratteristiche di sicurezza di Power Platform, Dataverse e Microsoft Entra ID. Ad esempio, log di controllo, chiavi di crittografia gestite dal cliente, Customer Lockbox, firewall IP, isolamento di rete, autenticazione a più fattori, valutazione continua dell'accesso e altro ancora. Altre informazioni:

Assegnare le autorizzazioni di creazione in Copilot Studio tramite ruoli di sicurezza

Per creare agenti, assegna un ruolo di sicurezza agli utenti nell'ambiente. Assegna il ruolo di Autore dell'ambiente agli utenti che devono creare agenti. Se l'utente ha bisogno di un insieme diverso di autorizzazioni, assegna un altro ruolo predefinito o un ruolo personalizzato.

La tabella seguente fornisce una panoramica dei ruoli di sicurezza Dataverse predefiniti che puoi utilizzare per creare agenti e dei loro permessi sulle tabelle Dataverse utilizzate all'interno di Copilot Studio:

Ruolo di sicurezza Copilot (bot) Componente secondario di Copilot (botcomponent) Trascrizione della conversazione (conversationtranscript)
Amministratore di sistema Organizzazione (CRUD) Organizzazione (CRUD) Organizzazione (CRUD)
Addetto alla personalizzazione del sistema Organizzazione (CRUD) Organizzazione (CRUD) Nessuna
Autore dell'ambiente Utente (CRUD) Utente (CRUD) Nessuna
Visualizzatore trascrizioni bot Nessuno Nessuno Utente (lettura)
Autore di bot (deprecato) Utente (CRUD) Utente (CRUD) Utente (CRU)
Collaboratore bot Utente (lettura) Utente (CRUD) Nessuna
Amministratore multicanale Organizzazione (lettura)

Quando crei un agente, crei anche un team e condividi l'agente con quel team. Condividi anche i sottocomponenti di Copilot, come argomenti, entità e file, con lo stesso team. Le trascrizioni delle conversazioni sono condivise implicitamente con il team dell'agente padre, ma solo gli utenti che hanno accesso in lettura alla tabella Trascrizione conversazione possono accedervi.

Applicare criteri di dati a un ambiente Power Platform

Per ridurre il rischio di esporre i dati dell'organizzazione, un amministratore può creare criteri di dati e applicarli a tutti gli utenti in un ambiente. All'interno di un criterio dei dati, è possibile limitare le singole funzionalità di creazione di Copilot Studio e l'accesso ai singoli connettori. Dopo aver creato un criterio di dati, puoi applicarlo a un singolo ambiente, a un gruppo di ambienti o all'intero tenant.

Usa un criterio dei dati per applicare o bloccare le funzionalità di creazione seguenti in Copilot Studio:

  • Utilizzi non autenticati
  • Singoli canali
  • Origini Knowledge Base
  • Singoli connettori
  • Collegamento alle competenze
  • Application Insights

La configurazione consigliata dei criteri di dati e delle funzionalità dell'ambiente gestito varia a seconda del tipo di ambiente. Le configurazioni variano da criteri rigorosi negli ambienti di sviluppo personale a criteri meno restrittivi negli ambienti di test e produzione, favorendo una maggiore adozione dopo la revisione.

  • Ambiente di sviluppo personale

    • Criteri di dati rigorosi
    • Regole rigorose per l'ambiente gestito
    • Ad esempio, non è possibile utilizzare agenti non autenticati e la maggior parte dei canali e dei connettori sono bloccati
  • Ambiente di sviluppo dedicato

    • Criteri dei dati flessibili
    • Regole rigorose per l'ambiente gestito
    • Ad esempio, non è possibile utilizzare agenti non autenticati, ma è possibile utilizzare i canali e i connettori desiderati
  • Ambienti di test e di produzione dedicati

    • Criteri dei dati flessibili
    • Regole meno restrittive per gli ambienti gestiti
    • Ad esempio, puoi utilizzare agenti non autenticati su tutti i canali con un numero illimitato di utenti

L'utilizzo delle funzionalità di ambiente gestito richiede che gli agenti di Copilot Studio siano integrati o distribuiti all'interno di un ambiente gestito. La licenza dell'agente Copilot Studio include i diritti per i connettori premium, quindi non sono necessarie altre licenze per l'uso dell'agente.

Proteggere i casi d'uso critici di Copilot Studio

Per proteggere casi d'uso mission-critical di Copilot Studio, considera i seguenti approcci:

  • Reti virtuali: esegui i connettori nel contesto delle reti virtuali. Questo approccio rende le risorse interne accessibili senza esporle alla rete Internet pubblica.

  • Firewall IP: proteggi gli endpoint di Copilot Studio dietro un firewall. Quando le connessioni vengono effettuate dall'esterno della rete verso Copilot Studio, il firewall blocca gli agenti provenienti da qualsiasi intervallo IP limitato.

  • Valutazione dell'accesso continuo: richiedi all'utente di aggiornare immediatamente il proprio token quando si verifica un evento critico o un cambiamento nella posizione della rete lo impone, invece di aspettare che scada.

  • Impostazione dei segreti: è richiesto un segreto per ottenere un token di conversazione quando si accede a un endpoint Copilot Studio.

Creare regole di condivisione per controllare l'adozione degli agenti

Le regole di condivisione definiscono se il proprietario o l'editor di un agente può concedere permessi di Editor o Visualizzatore ad altri nell'ambiente. Se l'assegnazione di queste autorizzazioni viene bloccata, solo gli amministratori possono concederle. Gli editor possono modificare, condividere, pubblicare e utilizzare gli agenti, mentre i visualizzatori possono solo utilizzarli.

Imposta il numero massimo di visualizzatori per un agente per evitare una condivisione estesa. È possibile limitare la condivisione ai singoli utenti, escludendo i gruppi di sicurezza.

Gestire la residenza e la conformità dei dati per gli agenti

La residenza dei dati geografica si riferisce ai criteri e alle procedure che regolano dove i dati vengono archiviati, elaborati e gestiti geograficamente. Garantisce la conformità alle normative regionali e alle politiche organizzative.

Le organizzazioni possono scegliere dove archiviare i propri dati, così da soddisfare i requisiti di residenza dei dati regionali utilizzando i diversi data center Azure disponibili in tutto il mondo.

Copilot Studio è progettato per rispettare il Regolamento generale sulla protezione dei dati (GDPR), garantendo che i dati siano conservati all'interno di confini geografici designati e rispettando i diritti degli interessati. Adotta solide misure di sicurezza, inclusa la crittografia e rigorosi controlli di accesso, per proteggere i dati sia a riposo che in transito. Utilizza inoltre politiche di privacy rigorose per garantire che i dati degli utenti siano protetti e utilizzati responsabilmente.

Altre informazioni: Sicurezza e residenza dei dati geografici in Copilot Studio

Abilitare i limiti dello spostamento dati tra le aree geografiche

Utilizzando le funzionalità di IA generativa supportate dal servizio Azure Open API e dalla Ricerca Bing, è possibile creare agenti di alto valore senza configurazioni complesse. Quando gli utenti in aree geografiche al di fuori degli Stati Uniti accedono a queste funzionalità, i dati vengono trasferiti oltre i confini geografici. Un amministratore di Power Platform può abilitare o disabilitare questa funzionalità.

Altre informazioni: Configurare lo spostamento dei dati tra posizioni geografiche per le funzionalità di intelligenza artificiale generativa al di fuori degli Stati Uniti

Passaggio successivo

Rafforza il tuo processo di rilascio definendo come verificare qualità, prestazioni e affidabilità prima che i tuoi agenti raggiungano gli utenti.