Merk
Tilgang til denne siden krever autorisasjon. Du kan prøve å logge på eller endre kataloger.
Tilgang til denne siden krever autorisasjon. Du kan prøve å endre kataloger.
Styring av bruken av utviklerangitt legitimasjon er en styringsfunksjon i Microsoft Copilot Studio som lar administratorer fastsette hvordan utviklere kan autentisere verktøy de legger til i agentene.
Når du konfigurerer en agent, kan en utvikler legge til et verktøy som krever autentisering i en annen tjeneste (for eksempel en kobling eller Power Automate-flyt), ved å bruke sin egen legitimasjon. Når noen bruker agenten, bruker agenten utviklerens legitimasjon, ikke sluttbrukerens legitimasjon, til å autentiseres mot tilkoblede tjenester. Bruk av utviklerens legitimasjon kan føre til overdeling av data eller funksjoner, for eksempel kan en sluttbruker hente informasjon eller utføre handlinger som bare utviklerens konto har tillatelse til.
Når du konfigurerer hvordan utviklere kan autentisere verktøy, kan du bidra til å forhindre skadelige handlinger fordi hver sluttbruker bare har tilgang til det deres egen konto tillater.
Funksjonen Alternativer for kontrollutviklerlegitimasjon gjør at du kan styre hvordan en utvikler kan autentisere verktøy i en agent. Du velger om utviklere kan bruke sine egne legitimasjoner til å autentisere verktøytilkoblinger, bruke sluttbrukerens legitimasjon, eller ha tilgang til begge.
Håndheving av bruk av sluttbrukerlegitimasjon ber sluttbrukeren om å logge seg på (i den relevante tjenesten eller koblingen) når det er nødvendig. Ingen lagret utviklerlegitimasjon brukes ved kjøretid, som gjør at agentens funksjonalitet samsvarer med sluttbrukerens faktiske tillatelser.
Administratorer kan aktivere og deaktivere valget av utviklerangitt legitimasjon i administrasjonssenteret for Power Platform, som beskrevet i denne artikkelen.
Forsiktig!
Både Sluttbruker-legitimasjon og Utviklerangitt legitimasjon er aktivert som standard.
Komme i gang
Advarsel!
Når funksjonen er konfigurert som instruert, deaktiverer den umiddelbart utviklerens mulighet til å velge sin legitimasjon til autentisering av verktøy i miljøet eller miljøgruppen. Alle verktøy for alle agenter i de berørte miljøene endres umiddelbart slik at de krever sluttbrukerlegitimasjon ved kjøretid.
Du bør forberede utviklerne og brukerne dine på denne endringen, siden nye samtaler med de berørte agentene, ber agentbrukeren om å oppgi påloggingsdetaljer for den tilkoblede tjenesten.
Forutsetning
- Tillatelser for Power Platform-administrator (miljøadministrator for ett miljø, eller Power Platform-administrator / Global administrator for miljøgrupper).
Unngå bruk av utviklerangitt legitimasjon
Velg om sluttbruker- eller utviklerlegitimasjon (eller begge) skal kunne velges av utviklere for agenter i et miljø, eller for alle agenter i alle miljøer i en miljøgruppe.
Tips
Hvis miljøet du ønsker å konfigurere, inngår i en miljøgruppe, må du være leietakeradministrator med tilgang til gruppen.
Du kan ikke konfigurere denne funksjonen på hver enkelt detaljside for miljøene som er i en gruppe. Du må bruke gruppens detaljside.
Gå til administrasjonssenteret for Power Platform og logg deg på med en administratorkonto.
På sidenavigasjonen velger du Administrer.
Velg Miljøer eller Miljøgrupper. I listen som vises velger du navnet på miljøet eller miljøgruppen du vil konfigurere. Detaljsiden for miljøet eller miljøgruppen åpnes.
Velg Innstillinger på den øverste menylinjen på detaljsiden for miljøet. Utvid Produkt-delen, og velg deretter Funksjoner.
Bla til Copilot Studio-agentseksjonen.
Under Alternativer for kontrollutviklerlegitimasjon velger du Sluttbrukerlegitimasjon eller Utviklerangitt legitimasjon eller begge deler.
Tips
Hvis miljøet er i en gruppe, er alternativene utilgjengelige, og en melding ber deg om å konfigurere innstillingen for gruppen, ikke for det enkelte miljøet.
Klikk på Lagre.
Det kan ta et minutt før oppdateringen sprer seg. Når regelen trår i kraft, følger alle eksisterende og nye agenter i dette miljøet denne regelen, og de tilgjengelige autentiseringsalternativene for utviklere endres i Copilot Studio.
Håndhevingsomfang og opplevelse
Forsiktig!
Innvirkning på autonome agenter
Når utviklerangitt legitimasjon ikke kan brukes, krever agentene brukersamhandling i sanntid fordi hvert verktøyoppkall må autentiseres med en aktiv brukerpålogging. Agenter som utløses av planlagte eller autonome hendelser, eller hendelser som prøver å kjøre i bakgrunnen, mislykkes derfor på grunn av manglende legitimasjon.
Alle agentutløsere må involvere en aktiv bruker.
Utvikleropplevelse
Brukergrensesnittet for redigering i Copilot Studio gjenspeiler denne policyen automatisk. Enhver veksleknapp eller rullegardinliste for autentiseringsmetoder har utviklerangitt legitimasjon deaktivert eller skjult. Utvikleren ser at det bare går an å velge autentisering for sluttbruker (eller utvikler). Denne varslingen kan ganske enkelt være merket «Sluttbrukerlegitimasjon» i brukergrensesnittet. Hvis utvikleren tidligere har konfigurert et verktøy med sin egen legitimasjon, kan det hende at vedkommende må endre denne før agenten publiseres.
Sluttbrukeropplevelse
Når en sluttbruker samhandler med en agent (for eksempel i Teams eller på et nettsted) og utløser en verktøyhandling, blir brukeren bedt om å logge seg på hvis vedkommende ikke allerede er pålogget. Instruksen kan være et påloggingskort eller en kobling. Etter at brukeren har logget seg på med sin egen konto for den nødvendige tjenesten, utfører agenten handlingen ved å bruke brukerens legitimasjon. Hvis brukeren allerede er pålogget (for eksempel hvis Microsoft 365- eller Teams-kontoen deres også er autorisert for den nødvendige tjenesten), kan agenten bruke den aktive autentiseringsøkten. Handlingen kjører under sluttbrukerens identitet. Hvis brukeren mangler tillatelse til noe, kan ikke agenten utføre handlingen på brukerens vegne – dette er med hensikt.
Power Automate-flyt
Kontrollen over autentiseringstypen omfatter i like stor grad koblinger, innebygde handlinger og integrerte Power Automate-flyter. En Power Automate-flyt som et verktøy i agenten krever også at hver bruker logger seg på for eventuelle tilkoblinger som flyten bruker.
Håndhevelsesomfang
Policyen brukes per miljø (eller miljøgruppe). Hvis et miljø er en del av en administrert gruppe der policyen er aktivert, kan du ikke deaktivere den individuelt for ett miljø i den gruppen – miljøgruppeinnstillinger overstyrer alle miljøinnstillinger.
Neste trinn
Som med alle sikkerhetsfunksjoner bør denne funksjonen utgjøre en del av forsvarsstrategien i dybden. Du kan for eksempel gjøre følgende:
Bruk legitimasjonsbegrensning i sensitive miljøer eller produksjonsmiljøer der agenter deles med andre sluttbrukere og datasikkerhet er avgjørende – for eksempel produksjonsagenter som har tilgang til organisasjonens interne systemer, for eksempel Microsoft 365. Bruk av legitimasjonsbegrensning i disse miljøene sikrer at bare autoriserte brukere (i kraft av sine egne legitimasjoner) kan utføre sensitive operasjoner via agenten.
Kombiner legitimasjonsbegrensning med agentdelingskontroller for enda strengere sikkerhet. Når du også forhindrer at utviklere fritt kan dele agenter (eller ved å begrense hvem som kan bruke bestemte agenter), reduserer du risikoen for at en utvikler for eksempel kan dele en agent med noen som ikke skal ha tilgang. Alternativer for kontrollutviklerlegitimasjon sikrer at legitimasjonen ikke deles uriktig, og forhindrer også alle typer lagrede legitimasjoner, inkludert API-nøkler.