Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os conectores do Microsoft 365 Copilot permitem que as organizações criem integrações personalizadas para aprimorar seus sistemas e serviços de IA. Geralmente, os administradores de IA são responsáveis por configurar e gerenciar conectores do Copilot. No entanto, determinadas tarefas, como registro de aplicativo e consentimento para permissões específicas da API do Graph Microsoft, geralmente exigem um Administrador Global. Delegar direitos administrativos a administradores de IA pode reduzir as dependências e permitir que os administradores de IA configurem conectores do Copilot de forma independente. Este artigo descreve como delegar direitos administrativos, mantendo o controle organizacional.
Observação
Delegar direitos administrativos a administradores de IA é uma etapa opcional para o gerenciamento do conector do Copilot.
Que direitos administrativos podem ser delegados?
Para permitir que os administradores de IA gerenciem independentemente a configuração e a operação de conectores personalizados, delegar os seguintes direitos administrativos:
Permissão de registro do aplicativo – conceder essa permissão permite que os administradores de IA registrem aplicativos no centro de administração do Microsoft Entra para configurar conectores personalizados. As permissões de registro de aplicativo são habilitadas por padrão para todos os usuários em uma organização. Conceda essa permissão somente se a permissão estiver desabilitada para a organização.
Privilégios de consentimento – conceder esse privilégio permite que os administradores de IA concedam consentimento para permissões de API do Graph Microsoft relacionadas ao conector, como ExternalItem.ReadWrite.OwnedBy e ExternalConnection.ReadWrite.OwnedBy, que são específicas para criar conexões e ingerir itens.
Conceder permissões de registro de aplicativo
Se as permissões de registro do aplicativo estiverem habilitadas para todos os usuários na organização, nenhuma configuração extra será necessária. No entanto, se essas permissões forem restritas, os Administradores Globais poderão concedê-las a Administradores de IA usando uma função personalizada. Para obter mais informações, consulte Delegar permissões de registro de aplicativo no Microsoft Entra ID.
Conceder privilégios de consentimento
Para conceder privilégios de consentimento aos administradores de IA, crie uma política personalizada e uma função adaptada às permissões necessárias:
- Defina uma política que conceda especificamente permissões para ExternalItem.* e ExternalConnection.*.
- Crie uma função personalizada e atribua a política de consentimento recém-criada a essa função.
- Atribua a função personalizada aos usuários com a função de Administrador de IA para permitir que eles gerenciem o consentimento para as permissões especificadas.
Usar o PowerShell para conceder direitos administrativos
Você pode usar um script do PowerShell para conceder direitos administrativos a administradores de IA. O script do PowerShell executa as seguintes ações:
- Concede permissões de registro de aplicativo a usuários que atualmente recebem a função de Administrador de IA .
- Concede privilégios de consentimento:
- Criação de uma política de consentimento personalizada chamada Conceder permissões de consentimento a administradores de IA que permite que os usuários consintam com ExternalItem.* e ExternalConnection.*.
- Estabelecer uma função personalizada chamada Gerenciamento de Conector Personalizado para o Copilot e atribuir a política de consentimento a essa função.
- Atribuindo a função personalizada aos administradores de IA existentes.
Para usar o script do PowerShell:
Use o
Install-Modulecomando no PowerShell para instalar o script.Install-Module Connector.CmdImportante
Essas etapas exigem o Connector.Cmd versão 1.4 ou posterior.
Use o comando a seguir para invocar o script.
GrantAppConsentAndManagementPermissionToAiAdminEntre como um Administrador Global e aprove as permissões solicitadas.
Após a execução do script, os usuários existentes com a função de Administrador de IA terão direitos administrativos para configurar e gerenciar conectores do Copilot.
Confirmar resultados
Para garantir que os direitos administrativos sejam concedidos com êxito:
Observação
Este artigo aborda os escopos ExternalItem.ReadWrite.OwnedBy criar e ingerir e ExternalConnection.ReadWrite.OwnedBy, que permitem que administradores de IA criem conexões e ingiram itens. Para consultar ou listar as conexões existentes, um administrador usa o escopo distinto ExternalConnection.Read.All . Para essas etapas, consulte Localizar a ID do conector consultando conectores no Graph Explorer.
- Entre no centro de administração do Microsoft Entra como administrador de IA.
- Vá para a seção Registros de aplicativo e crie um novo aplicativo.
- Adicione as permissões ExternalItem.ReadWrite.OwnedBy e ExternalConnection.ReadWrite.OwnedBy ao aplicativo.
- Dê seu consentimento diretamente no portal.
Se tiver êxito, a configuração estará concluída.
Perguntas frequentes
O script do PowerShell concede consentimento a todas as permissões da API do Graph?
Não, o script limita os privilégios de consentimento a ExternalItem.* e ExternalConnection.*. Isso garante que as permissões mínimas necessárias sejam concedidas sem arriscar um acesso mais amplo.
E se o aplicativo do conector exigir permissões além de ExternalItem.* e ExternalConnection.*?
Nesse caso, os Administradores Globais devem conceder consentimento manualmente para outras permissões. Para estender os privilégios de administrador de IA:
- Crie ou atualize manualmente uma política de consentimento personalizada, conforme descrito em Conceder privilégios de consentimento.
- Adicione as outras permissões necessárias para o aplicativo.
- Atribua a política atualizada à função personalizada criada anteriormente.
Como posso revogar privilégios concedidos a administradores de IA?
Para remover privilégios, vá para a página Funções & administradores no centro de administração do Microsoft Entra ou Centro de administração do Microsoft 365. Localize a função personalizada criada durante a instalação e exclua-a.
Os privilégios se aplicam automaticamente a administradores de IA recém-atribuídos?
Não, os privilégios concedidos por meio do script do PowerShell só se aplicam aos atuais administradores de IA. Para novos administradores de IA, execute novamente o script ou atribua manualmente a função personalizada aos administradores recém-atribuídos no centro de administração do Microsoft Entra.
É obrigatório conceder esses privilégios a administradores de IA?
Não, a concessão desses privilégios é opcional. As organizações podem optar por delegar permissões com base em seus processos internos. Se o controle centralizado for preferido, os Administradores Globais poderão manter a responsabilidade por essas tarefas.