Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Considere as seguintes recomendações para proteger seu projeto do Copilot Studio:
Atribua licenças aos usuários por meio de grupos do Microsoft Entra ID. Conceda a licença 'Microsoft Copilot Studio User' aos usuários por meio de um grupo, em vez de atribuições individuais.
Gerencie o acesso dos usuários a ambientes por meio dos grupos do Microsoft Entra ID. Apenas autores de bots e administradores just-in-time devem ter acesso aos seus ambientes e armazenamentos de dados.
Gerencie a atribuição do direito de acesso por meio das equipes de grupo do Microsoft Entra ID. Dentro de cada ambiente Dataverse, use equipes de grupo para atribuir funções de segurança aos usuários.
Aplique Políticas de Dados Restritivas ao Seu Ambiente. Aplique políticas de dados aos seus ambientes para bloquear todos os conectores que o projeto não necessita, bem como qualquer canal ou configuração que não seja relevante para o projeto (p. ex., uso não autenticado, habilidades e assim por diante).
Revise e habilite apenas as configurações de locatário, ambiente e agente que sejam relevantes. Administradores de locatário podem desativar a publicação de agentes baseados em GenAI. Administradores de ambiente podem desabilitar recursos GenAI que exigem movimentação de dados fora de sua região. Os autores de agente podem exigir acesso seguro para o canal da Web. O uso de agentes internos pode ser limitado a grupos específicos em vez de estar disponível para todos. Conexões devem exigir autenticação forte. Armazene segredos em um local seguro (por exemplo, Azure Key Vault). Use delegação, impersonação ou filtragem do acesso a dados no contexto do usuário final.
Tenha um processo de liberação controlado para produção. A implantação de mudanças do desenvolvimento para testes e para produção deve exigir revisões e fazer parte de um processo controlado.
Explore recursos adicionais de segurança do Power Platform, Dataverse e Microsoft Entra ID. Por exemplo, logs de auditoria, chaves de criptografia gerenciadas pelo cliente, Customer Lockbox, firewall de IP, isolamento de rede, autenticação multifator, avaliação contínua de acesso, entre outros. Saiba mais:
Atribuir permissões de criação do Copilot Studio usando direitos de acesso
Para criar agentes, atribua a usuários um direito de acesso no ambiente. Atribua a função Criador de ambiente a usuários que precisem criar agentes. Se o usuário precisar de um conjunto diferente de permissões, atribua outra função predefinida ou uma função personalizada.
A tabela a seguir fornece uma visão geral das funções de segurança predefinidas do Dataverse que você pode usar para criar agentes e suas permissões para as tabelas do Dataverse utilizadas no Copilot Studio:
| Direito de Acesso | Copilot (bot) | Subcomponente do Copilot (botcomponent) | Transcrição da conversa (conversationtranscript) |
|---|---|---|---|
| Administrador do sistema | Organização (CRUD) | Organização (CRUD) | Organização (CRUD) |
| Personalizador de sistema | Organização (CRUD) | Organização (CRUD) | Nenhum |
| Criador de Ambiente | Usuário (CRUD) | Usuário (CRUD) | Nenhum |
| Visualizador de transcrições do bot | Nenhuma | Nenhuma | Usuário (Ler) |
| Autor do Bot (descontinuado) | Usuário (CRUD) | Usuário (CRUD) | Usuário (CRU) |
| Colaborador do Bot | Usuário (Ler) | Usuário (CRUD) | Nenhum |
| Administrador do Omnicanal | Organização (Ler) |
Ao criar um agente, você também cria uma equipe e compartilha o agente com essa equipe. Você também compartilha subcomponentes do Copilot, como tópicos, entidades e arquivos, com a mesma equipe. As transcrições de conversa são compartilhadas implicitamente com a equipe do agente principal, mas apenas usuários que tenham acesso de leitura na tabela Transcrição da conversa podem acessá-las.
Aplicar políticas de dados a um ambiente Power Platform
Para reduzir o risco de expor dados organizacionais, um administrador pode criar políticas de dados e aplicá-las a todos os usuários em um ambiente. Dentro de uma política de dados, você pode restringir habilidades de autoria individuais no Copilot Studio e o acesso a conectores individuais. Depois de criar uma política de dados, você pode aplicá-la a um único ambiente, a um grupo de ambientes ou a todo o locatário.
Use uma política de dados para impor a permissão ou o bloqueio das seguintes habilidades de autoria no Copilot Studio:
- Usos não autenticados
- Canais individuais
- Fontes de conhecimento
- Conectores individuais
- Conexão com habilidades
- Application Insights
A configuração recomendada das políticas de dados e das capacidades do ambiente gerenciado varia conforme o tipo de ambiente. As configurações variam desde políticas rígidas em ambientes de desenvolvimento pessoal até políticas mais flexíveis em ambientes de teste e produção, apoiando uma adoção mais ampla após revisão.
Ambiente de desenvolvimento pessoal
- Políticas Rigorosas de Dados
- Regras Estritas de Ambiente Gerenciado
- P. ex., você não pode usar agentes não autenticados e a maioria dos canais e conectores está bloqueada
Ambiente de desenvolvimento dedicado
- Políticas de Dados Menos Restritivas
- Regras Estritas de Ambiente Gerenciado
- P. ex., você não pode usar agentes não autenticados, mas pode usar os canais e conectores desejados
Ambientes de teste e de produção dedicados
- Políticas de Dados Menos Restritivas
- Regras relaxadas de ambiente gerenciado
- P. ex., você pode usar agentes não autenticados em todos os canais com um número ilimitado de usuários
Usar recursos do ambiente gerenciado exige que agentes do Copilot Studio sejam integrados ou implantados dentro de um ambiente gerenciado. O licenciamento do agente do Copilot Studio inclui direitos para conectores premium, logo, você não precisa de mais licenciamento para o agente.
Proteja casos críticos de uso do Copilot Studio
Para proteger casos de uso de missão crítica do Copilot Studio, considere as seguintes abordagens:
Redes Virtuais: Operar conectores no contexto de redes virtuais. Essa abordagem torna os recursos internos acessíveis sem expô-los à internet pública.
Firewall IP: proteja pontos de extremidade do Copilot Studio por trás de um firewall. Quando conexões são feitas de fora da rede para o Copilot Studio, o firewall bloqueia agentes de faixas de IP restritas.
Avaliação de acesso contínuo: Exigir que o usuário atualize seu token imediatamente quando ocorrer um evento crítico ou uma mudança na localização da rede o exigir, em vez de esperar até que ele expire.
Definição de segredos: exija um segredo para obter um token de conversa em troca ao acessar um ponto de extremidade do Copilot Studio.
Crie regras de compartilhamento para controlar a adoção de agente
Regras de compartilhamento definem se o proprietário ou editor de um agente pode conceder permissões de Editor ou Visualizador a outros no ambiente. Se a atribuição dessas permissões for bloqueada, apenas administradores podem concedê-las. Editores podem editar, compartilhar, publicar e usar agentes, enquanto os Visualizadores só podem usá-los.
Defina o número máximo de visualizadores para um agente para limitar o compartilhamento. Você também pode restringir o compartilhamento apenas a usuários individuais, excluindo grupos de segurança.
Gerenciar residência de dados e conformidade para agentes
A residência de dados geográficos refere-se às políticas e práticas que controlam onde os dados são armazenados, processados e gerenciados geograficamente. Assegura a conformidade com as regulamentações regionais e as políticas organizacionais.
As organizações podem escolher onde armazenar seus dados, oferecendo flexibilidade para atender aos requisitos regionais de residência de dados ao usar vários centros de dados do Azure globalmente.
O Copilot Studio foi desenvolvido para estar em conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD), garantindo que os dados sejam armazenados dentro das fronteiras geográficas designadas e respeitando os direitos dos titulares dos dados. Ele emprega medidas de segurança robustas, incluindo criptografia e controles de acesso rigorosos, para proteger dados em repouso e em trânsito. Também utiliza políticas de privacidade rigorosas para garantir que os dados dos usuários sejam protegidos e usados de forma responsável.
Saiba mais: Residência de dados de segurança e geográficos no Copilot Studio
Habilitar restrições da movimentação de dados entre regiões geográficas
Ao usar recursos de IA generativa alimentados pelo Azure Open API Service e Bing Search, você pode criar agentes de alto valor sem configurações complexas. Quando usuários em regiões fora dos Estados Unidos acessam esses recursos, os dados atravessam fronteiras regionais. Um administrador do Power Platform pode ativar ou desativar esse recurso.
Saiba mais: Configurar a movimentação de dados entre locais geográficos para IA generativa
Próxima etapa
Fortaleça seu processo de liberação definindo como você valida a qualidade, o desempenho e a confiabilidade antes que seus agentes alcancem os usuários.