Merk
Tilgang til denne siden krever autorisasjon. Du kan prøve å logge på eller endre kataloger.
Tilgang til denne siden krever autorisasjon. Du kan prøve å endre kataloger.
Vurder følgende anbefalinger for å sikre ditt Copilot Studio-prosjekt:
Tildel lisenser til brukere gjennom Microsoft Entra ID-grupper. Tildel lisensen Microsoft Copilot Studio-bruker til brukere via en gruppe i stedet for individuelle tildelinger.
Administrer brukertilgang til miljøer gjennom Microsoft Entra ID-grupper. Kun robotforfattere og just-in-time-administratorer skal ha tilgang til dine miljøer og datalagre.
Administrer sikkerhetsrolletildelinger gjennom Microsoft Entra ID-gruppeteam. I hvert Dataverse-miljø kan du bruke gruppeteam til å tildele sikkerhetsroller til brukere.
Innfør restriktive datapolicyer i ditt miljø. Bruk datapolicyer på miljøene dine for å blokkere alle tilkoblinger prosjektet ikke trenger, samt alle kanaler eller innstillinger som ikke er nyttige for prosjektet (for eksempel uautentisert bruk, bruksferdigheter og så videre).
Gå gjennom og aktiver kun leietaker-, miljø- og agentinnstillinger som er relevante. Leietakeradministratorer kan deaktivere publisering av GenAI-drevne agenter. Miljøadministratorer kan deaktivere GenAI-funksjoner som krever dataflytting utenfor deres region. Agentforfattere kan kreve sikker tilgang for nettkanalen. Bruk av interne agenter kan begrenses til bestemte grupper i stedet for å være tilgjengelig for alle. Tilkoblinger bør kreve sterk autentisering. Lagre hemmeligheter på et sikkert sted (for eksempel Azure Key Vault). Bruk delegering, representasjon eller filtrering av datatilgang i sluttbrukerens kontekst.
Ha en inngjerdet lanseringsprosess til produksjon. Implementering av endringer fra utvikling til test og produksjon bør kreve gjennomganger og være en del av en inngjerdet prosess.
Utforsk ytterligere sikkerhetsfunksjoner i Power Platform, Dataverse og Microsoft Entra ID. Eksempel: revisjonslogger, kundeadministrerte krypteringsnøkler, Customer Lockbox, IP-brannmur, nettverksisolasjon, flerfaktorautentisering, kontinuerlig tilgangsevaluering og mye mer. Finn ut mer:
Tildel Copilot Studio-redigeringstillatelser ved å bruke sikkerhetsroller
Hvis du vil redigere agenter, tildel en sikkerhetsrolle til brukere i miljøet. Tildel rollen Miljøutvikler til brukere som må lage agenter. Hvis brukeren trenger et annet sett med tillatelser, tildel en annen forhåndsdefinert rolle eller en egendefinert rolle.
Tabellen nedenfor gir en oversikt over forhåndsdefinerte Dataverse-sikkerhetsroller som du kan bruke til å opprette agenter, og hvilke tillatelser de har til Dataverse-tabeller som brukes i Copilot Studio.
| Sikkerhetsrolle | Copilot (robot) | Copilot-underkomponent (robotkomponent) | Samtaletranskripsjon (conversationtranscript) |
|---|---|---|---|
| Systemansvarlig | Organisasjon (CRUD) | Organisasjon (CRUD) | Organisasjon (CRUD) |
| Systemtilpasser | Organisasjon (CRUD) | Organisasjon (CRUD) | Ingen |
| Miljøutvikler | Bruker (CRUD) | Bruker (CRUD) | Ingen |
| Visningsprogram for robottranskripsjon | Ingen | Ingen | Bruker (Les) |
| Robotforfatter (avskrevet) | Bruker (CRUD) | Bruker (CRUD) | Bruker (CRU) |
| Bidragsyter til robot | Bruker (Les) | Bruker (CRUD) | Ingen |
| Omnikanal-administrator | Organisasjon (Les) |
Når du oppretter en agent, oppretter du også et team og deler agenten med det teamet. Du deler også Copilot-underkomponenter, som emner, enheter og filer, med det samme teamet. Samtaletranskripsjoner deles automatisk med overordnet agents team, men bare brukere med lesetilgang til Samtaletranskripsjon-tabellen har tilgang til dem.
Bruk datapolicyer på et Power Platform-miljø
For å redusere risikoen for å eksponere organisasjonsdata kan en administrator opprette datapolicyer og anvende dem på alle brukere i et miljø. I en datapolicy kan du begrense individuelle Copilot Studio-redigeringsmuligheter og tilgang til individuelle koblinger. Etter at du har opprettet en datapolicy, kan du bruke den på ett enkelt miljø, en gruppe av miljøer eller hele leietakeren.
Bruk en datapolicy for å håndheve tillatelse eller blokkering av følgende forfattermuligheter i Copilot Studio:
- Uautentiserte bruksområder
- Individuelle kanaler
- Kunnskapskilder
- Individuelle koblinger
- Tilkobling til ferdigheter
- Application Insights
Den anbefalte konfigurasjonen av datapolicyer og administrerte miljøfunksjoner varierer etter miljøtype. Konfigurasjonene spenner fra strenge retningslinjer i personlige utviklingsmiljøer til lempede retningslinjer i test- og produksjonsmiljøer, som støtter bredere adopsjon etter gjennomgang.
Personlig utviklingsmiljø
- Strenge datapolicyer
- Strenge regler for administrerte miljøer
- Du kan for eksempel ikke bruke uautentiserte agenter, og de fleste kanaler og koblinger er blokkert
Dedikert utviklingsmiljø
- Lempede dataretningslinjer
- Strenge regler for administrerte miljøer
- Du kan for eksempel ikke bruke uautentiserte agenter, men du kan bruke de ønskede kanalene og koblingene
Dedikerte test- og produksjonsmiljøer
- Lempede dataretningslinjer
- Lempede regler for administrerte miljøer
- Du kan for eksempel bruke uautentiserte agenter på tvers av alle kanaler med et ubegrenset antall brukere
Bruk av administrerte miljøfunksjoner krever at Copilot Studio-agenter bygges inn i eller distribueres i et administrert miljø. Copilot Studio-agentlisensiering inkluderer rettigheter til Premium-koblinger, så du trenger ikke ekstra lisenser for å bruke agenten.
Sikre kritiske Copilot Studio-bruksområder
For å sikre driftskritiske Copilot Studio-bruksområder, vurder følgende tilnærminger:
Virtuelle nettverk: Kjør koblinger innenfor konteksten til virtuelle nettverk. Denne tilnærmingen gjør interne ressurser tilgjengelige uten å eksponere dem for det offentlige internett.
IP-brannmur: Sikre Copilot Studio-endepunkter bak en brannmur. Når koblinger opprettes utenfor nettverket til Copilot Studio, blokkerer brannmuren agenter fra eventuelle begrensede IP-områder.
Kontinuerlig tilgangsevaluering: Brukeren må fornye tokenet umiddelbart når en kritisk hendelse oppstår eller når en endring i nettverkslokasjon krever det, i stedet for å vente til det utløper.
Angi hemmeligheter: Krev en hemmelighet for å få et samtaletoken i bytte når du skal ha tilgang til et Copilot Studio-endepunkt.
Opprett delingsregler for å kontrollere agentinnføring
Delingsregler definerer om en agents eier eller redaktør kan gi tillatelsene Redaktør eller Seer til andre i miljøet. Hvis tildeling av disse tillatelsene er blokkert, kan kun administratorer gi dem. Redaktører kan redigere, dele, publisere og bruke agenter, mens seere kun kan bruke dem.
Angi maksimalt antall seere for en agent for å unngå bred deling. Du kan også begrense deling til enkeltbrukere, med unntak av sikkerhetsgrupper.
Administrer datalagring og etterlevelse for agenter
Geografisk datalagring henviser til policyene og praksisen som styrer hvor dataene lagres, behandles og administreres geografisk. Det sikrer samsvar med regionale forskrifter og organisasjonens retningslinjer.
Organisasjoner kan velge hvor de vil lagre dataene sine, noe som gir fleksibilitet til å oppfylle regionale krav til datalagring ved å bruke ulike Azure-datasentre globalt.
Copilot Studio er utviklet for å etterleve EUs personvernforordning (GDPR), slik at data lagres innenfor definerte geografiske grenser og de registrertes rettigheter respekteres. Den benytter robuste sikkerhetstiltak, inkludert kryptering og strenge tilgangskontroller, for å beskytte data både i ro og under overføring. Den bruker også strenge personvernregler for å sikre at brukerdata er beskyttet og brukt ansvarlig.
Finn ut mer: Sikkerhet og geografisk datalagring i Copilot Studio
Aktiver begrensninger for dataflytting på tvers av geografiske områder
Ved å bruke generative KI-funksjoner drevet av Azure Open API Service og Bing Search kan du utvikle verdifulle agenter uten komplekse konfigurasjoner. Når brukere i regioner utenfor USA får tilgang til disse funksjonene, flyttes data på tvers av regionale grenser. En Power Platform-administrator kan aktivere eller deaktivere denne funksjonen.
Finn ut mer: Konfigurer dataflytting på tvers av geografiske steder for generativ kunstig intelligens
Neste trinn
Forsterk lanseringsprosessen din ved å definere hvordan du validerer kvalitet, ytelse og pålitelighet før agentene dine når brukerne.