Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Rozważ następujące zalecenia, aby zabezpieczyć swój projekt Copilot Studio:
Przypisz licencje użytkownikom za pośrednictwem grup Microsoft Entra ID. Przyznaj użytkownikom licencję „Użytkownika Microsoft Copilot Studio” za pośrednictwem grupy, zamiast przypisywania ich indywidualnie.
Zarządzaj dostępem użytkowników do środowisk za pomocą grup Microsoft Entra ID. Dostęp do środowisk i magazynów danych powinni mieć tylko autorzy botów i administratorzy dokładnie na czas.
Zarządzaj przypisaniem roli zabezpieczeń za pomocą zespołów grup w Microsoft Entra ID. W każdym środowisku Dataverse używaj zespołów grup do przypisywania użytkownikom ról bezpieczeństwa.
Zastosuj restrykcyjne zasady dotyczące danych w swoim środowisku. Stosuj zasady dotyczące danych w środowiskach, aby zablokować wszystkie łączniki, których projekt nie wymaga, oraz każdy kanał czy ustawienie, które nie jest użyteczne dla projektu (na przykład nieuwierzytelnione użycie, umiejętności, itp.).
Przejrzyj i aktywuj wyłącznie odpowiednie ustawienia dzierżawy, środowiska i agenta. Administratorzy dzierżawy mogą wyłączyć publikowanie agentów opartych na GenAI. Administratorzy środowiska mogą wyłączyć funkcje GenAI, które wymagają przenoszenia danych poza region. Autorzy agentów mogą wymagać bezpiecznego dostępu do kanału internetowego. Można ograniczyć użycie agentów wewnętrznych do wybranych grup zamiast udostępniać je wszystkim. Połączenia powinny wymagać silnego uwierzytelniania. Przechowywanie wpisów tajnych w bezpiecznym miejscu (na przykład Azure Key Vault). Stosuj delegowanie, personifikację lub filtrowanie dostępu do danych w kontekście użytkownika końcowego.
Wprowadź proces kontrolowanego wydawania do produkcji. Wdrażanie zmian z fazy rozwoju przez testy do produkcji powinno wymagać przeglądów i być częścią procesu z etapami zatwierdzania.
Zapoznaj się z dodatkowymi funkcjami zabezpieczenia w Power Platform, Dataverse i Microsoft Entra ID. Na przykład, dziennik inspekcji, klucze szyfrowania zarządzane przez klienta, Customer Lockbox, firewall IP, izolacja sieci, wieloskładnikowe uwierzytelnianie, ciągła ocena dostępu i inne. Więcej informacji:
Przypisywanie uprawnień tworzenia w programie Copilot Studio przy użyciu ról zabezpieczeń
Aby tworzyć agentów, przypisz użytkownikom rolę zabezpieczeń w środowisku. Przypisz rolę Twórca środowiska użytkownikom, którzy muszą tworzyć agentów. Jeśli użytkownik potrzebuje innego zestawu uprawnień, przypisz inną predefiniowaną rolę lub rolę niestandardową.
Poniższa tabela przedstawia przegląd predefiniowanych ról bezpieczeństwa w Dataverse, które możesz wykorzystać do tworzenia agentów oraz ich uprawnień do tabel Dataverse używanych w Copilot Studio.
| Rola zabezpieczeń | Copilot (bot) | Składnik podrzędny Copilot (botcomponent) | Transkrypcja rozmowy (conversationtranscript) |
|---|---|---|---|
| Administrator systemu | Organizacja usługi (CRUD) | Organizacja usługi (CRUD) | Organizacja usługi (CRUD) |
| Konfigurator systemu | Organizacja usługi (CRUD) | Organizacja usługi (CRUD) | Brak |
| Twórca środowisk | Użytkownik (CRUD) | Użytkownik (CRUD) | Brak |
| Osoba przeglądająca transkrypcje bota | Brak | Brak | Użytkownik (odczyt) |
| Twórca botów (przestarzałe) | Użytkownik (CRUD) | Użytkownik (CRUD) | Użytkownik (CRU) |
| Współautor bota | Użytkownik (odczyt) | Użytkownik (CRUD) | Brak |
| Obsługa wielokanałowa — Administrator | Wiersze organizacji (odczyt) |
Tworząc agenta, tworzysz też zespół i udostępniasz agenta temu zespołowi. Udostępniasz także elementy Copilot, takie jak tematy, encje i pliki, temu samemu zespołowi. Transkrypcje rozmów są niejawnie udostępniane zespołowi agenta nadrzędnego, ale dostęp do nich mają tylko użytkownicy posiadający dostęp do odczytu w tabeli Transkrypcji Konwersacji.
Zastosowanie zasad danych do środowiska Power Platform
Aby zmniejszyć ryzyko ujawnienia danych organizacyjnych, administrator może tworzyć zasady danych i stosować je do wszystkich użytkowników w danym środowisku. W ramach zasady dotyczące danych możesz ograniczyć indywidualne uprawnienia do tworzenia w Copilot Studio oraz dostęp do poszczególnych łączników. Po utworzeniu zasad dotyczących danych możesz zastosować je do pojedynczego środowiska, grupy środowisk lub całej dzierżawy.
Użyj zasad danych, aby wymusić zezwalanie lub blokowanie następujących możliwości tworzenia w Copilot Studio:
- Nieuwierzytelnione zastosowania
- Poszczególne kanały
- Źródła wiedzy
- Poszczególne złącza
- Łączenie do umiejętności
- Szczegółowe dane dotyczące aplikacji
Zalecana konfiguracja zasad dotyczących danych i możliwości środowiska zarządzanego różnią się w zależności od typu środowiska. Konfiguracje obejmują zarówno rygorystyczne zasady w środowiskach rozwoju osobistego, jak i łagodniejsze zasady w środowiskach testowych i produkcyjnych, wspierające szersze przyjęcie po przeglądzie.
Środowisko rozwoju osobistego
- Ścisłe zasady danych
- Ścisłe zasady środowiska zarządzanego
- Na przykład nie można używać agentów nieuwierzytelnionych, a większość kanałów oraz łączników jest zablokowana
Dedykowane środowisko projektowe
- Luźne zasady danych
- Ścisłe zasady środowiska zarządzanego
- Na przykład nie można używać agentów nieuwierzytelnionych, ale można korzystać z wybranych kanałów i łączników
Dedykowane środowiska testowe i produkcyjne
- Luźne zasady danych
- Złagodzone zasady środowiska zarządzanego
- Na przykład możesz korzystać z nieuwierzytelnionych agentów na wszystkich kanałach z nieograniczoną liczbą użytkowników
Korzystanie z funkcji środowiska zarządzanego wymaga, aby agenci Copilot Studio byli tworzeni lub wdrażani w środowisku zarządzanym. Licencja agenta Copilot Studio obejmuje uprawnienia do łączników Premium, więc nie potrzebujesz dodatkowych licencji do korzystania z agenta.
Zabezpiecz krytyczne przypadki użycia Copilot Studio
Aby zabezpieczyć krytyczne zastosowania Copilot Studio, rozważ następujące podejścia:
Sieci wirtualne: uruchamiaj łączniki w kontekście sieci wirtualnych. Takie podejście umożliwia dostęp do zasobów wewnętrznych bez wystawiania ich na publiczny Internet.
zapora IP: zabezpiecz punkty końcowe Copilot Studio za pomocą zapory IP. Gdy połączenia z Copilot Studio są nawiązywane spoza sieci, firewall blokuje agentów z zastrzeżonych zakresów IP.
Ciągła ocena dostępu: wymagaj od użytkownika natychmiastowego odświeżenia tokena, gdy wystąpi krytyczne zdarzenie lub zmiana lokalizacji sieci wymusza jego wygaśnięcie, zamiast czekać do jego wygaśnięcia.
Ustawianie tajnych danych: wymagaj tajnych danych, aby uzyskać token konwersacji w zamian podczas uzyskiwania dostępu do punktu końcowego Copilot Studio.
Ustal reguły udostępniania w celu zarządzania adopcją agentów
Zasady udostępniania określają, czy właściciel lub edytujący agenta może nadać uprawnienia Edytującego lub Widza innym użytkownikom w środowisku. Jeśli przypisanie tych uprawnień zostanie zablokowane, mogą je przydzielić tylko administratorzy. Edytujący mogą edytować, udostępniać, publikować i używać agentów, natomiast widzowie mogą tylko ich używać.
Ustal maksymalną liczbę użytkowników z uprawnieniami widza dla agenta, aby uniknąć szerokiego udostępniania. Możesz także ograniczyć udostępnianie do poszczególnych użytkowników, z wyłączeniem grup zabezpieczeń.
Zarządzaj miejscem przechowywania danych i zgodnością z przepisami dla agentów
Geograficzne miejsce przechowywania danych odnosi się do zasad i praktyk dotyczących miejsca geograficznego przechowywania, przetwarzania i zarządzania danymi. Zapewnia zgodność z regionalnymi przepisami i zasadami organizacyjnymi.
Organizacje mogą decydować, gdzie przechowywać swoje dane, co zapewnia elastyczność w spełnianiu regionalnych wymagań dotyczących rezydencji danych dzięki wykorzystaniu różnych centrów danych platformy Azure na całym świecie.
Copilot Studio został zaprojektowane zgodnie z Ogólnym Rozporządzeniem o Ochronie Danych (RODO), zapewniając przechowywanie danych w określonych granicach geograficznych oraz respektując prawa osób, których dane dotyczą. Wdraża zaawansowane środki zabezpieczeń, w tym szyfrowanie i rygorystyczną kontrolę dostępu, aby chronić dane w spoczynku i podczas przesyłania. Stosuje również surowe zasady prywatności, aby zapewnić ochronę danych użytkowników i ich wykorzystywanie w sposób odpowiedzialny.
Więcej informacji: Zabezpieczenia i geograficzne miejsce przechowywania danych w Copilot Studio
Włączanie ograniczeń przenoszenie danych między regionami geograficznymi
Korzystając z funkcji generatywnej AI obsługiwanych przez Azure Open API Service i Bing Search, możesz budować agentów o wysokiej wartości bez skomplikowanych konfiguracji. Gdy użytkownicy z regionów poza Stanami Zjednoczonymi korzystają z tych funkcji, dane są przesyłane między regionami. Administrator platformy Power Platform może włączyć lub wyłączyć tę funkcję.
Więcej informacji: Konfigurowanie przenoszenia danych pomiędzy miejscami geograficznymi dla generatywnej AI
Następne kroki
Wzmocnij proces wdrażania, definiując, jak weryfikować jakość, wydajność i niezawodność, zanim agenci dotrą do użytkowników.
Informacje pokrewne
- Kluczowe pojęcia — bezpieczeństwo i zarządzanie w Copilot Studio
- Zapewnianie zgodności z Copilot Studio
- Dane, prywatność i zabezpieczenia wyszukiwania w Internecie
- Zrozum swoją sytuację w zakresie bezpieczeństwa i związane z nią wyzwania
- Opracowywanie strategii tworzenia środowiska dzierżawcy Power Platform w dużej skali