Segurança e autenticação para APIs do Microsoft 365 Copilot

As APIs do Microsoft 365 Copilot usam o mesmo modelo de autenticação e autorização que outras APIs do Microsoft Graph. Quando você cria um agente de mecanismo personalizado ou integra recursos do Copilot em seu próprio aplicativo, os controles de segurança existentes da sua organização são impostos por padrão. Você não precisa criar uma camada separada de conformidade ou controle de acesso sobre as APIs.

Depois de ler este artigo, você entenderá como as APIs do Copilot autenticam as solicitações, quais políticas organizacionais são impostas automaticamente e como funciona o fundamento seguro com o índice de conhecimento do Microsoft 365.

Autenticação por meio do Microsoft Entra ID

Os tipos de permissão que cada API do Copilot suporta variam de acordo com a API, portanto, marque a documentação de referência da API específica que você chama. A API de recuperação, por exemplo, dá suporte apenas a permissões delegadas. Com permissões delegadas, o Microsoft Entra ID autentica o aplicativo de chamada e o usuário conectado, e a API impõe as permissões do usuário conectado em cada solicitação.

As APIs estão disponíveis como pontos de extremidade REST padrão no namespace do Microsoft Graph:

  • https://graph.microsoft.com/v1.0/copilot
  • https://graph.microsoft.com/beta/copilot

Como as APIs do Copilot seguem o mesmo fluxo de autenticação que outras APIs do Microsoft Graph, você pode usar bibliotecas e padrões familiares para adquirir tokens e chamar os pontos de extremidade.

Para obter detalhes sobre como adquirir tokens de autenticação e autorizar seu aplicativo, consulte Noções básicas de autenticação e autorização para o Microsoft Graph.

Políticas organizacionais impostas por padrão

Quando seu aplicativo chama uma API do Copilot, as políticas existentes da sua organização são aplicadas automaticamente à solicitação. Você não precisa configurar a imposição adicional como desenvolvedor.

Identidade e acesso condicional

Como as APIs do Copilot são pontos de extremidade do Microsoft Graph, todas as políticas de Acesso Condicional já configuradas em sua organização se aplicam automaticamente às solicitações de API do Copilot. Se sua organização exigir autenticação multifator, conformidade do dispositivo ou restrições baseadas em localização para acesso aos recursos do Microsoft 365, esses requisitos também se aplicarão quando os usuários interagirem com as APIs do Copilot por meio do seu aplicativo.

Rótulos de confidencialidade

Os rótulos de confidencialidade aplicados ao conteúdo do Microsoft 365 são respeitados quando as APIs do Copilot acessam esse conteúdo. Se um documento, email ou outro item tiver um rótulo de confidencialidade que restringe o acesso ou aplica criptografia, a API respeitará essas restrições e retornará o conteúdo somente de acordo com as configurações de proteção do rótulo. Para obter mais informações, consulte Visão geral das APIs do Microsoft 365 Copilot e rótulos de confidencialidade.

Filtragem de permissão

Os resultados da API são cortados apenas para o conteúdo que o usuário conectado tem permissão para acessar. Se o usuário não tiver acesso a um arquivo, transcrição de reunião ou outro recurso, esse conteúdo não aparecerá nas respostas da API, mesmo que seja relevante para a solicitação. Esse comportamento é consistente com a forma como as permissões funcionam no Microsoft Graph. Para obter mais informações, consulte Visão geral das APIs do Microsoft 365 Copilot.

Fundamento seguro com o índice de conhecimento do Microsoft 365

Quando as APIs do Copilot acessam o índice de conhecimento do Microsoft 365 para fundamentar respostas em dados organizacionais, esse acesso é seguro por padrão. O índice de conhecimento herda os mesmos controles de governança, conformidade, auditoria, registro, monitoramento e imposição de políticas que protegem o conteúdo do Microsoft 365 em outras partes da plataforma.

Isso significa que seu aplicativo se beneficia da segurança de nível empresarial ao usar as APIs do Copilot para recuperar ou raciocinar sobre o conhecimento organizacional, sem exigir que você replique esses controles em sua própria infraestrutura. Para obter mais informações, consulte Visão geral das APIs do Microsoft 365 Copilot.

Conformidade, auditoria e registro em log

Controles de conformidade, log de auditoria e monitoramento se aplicam às interações da API do Copilot. Esses controles ajudam sua organização a atender aos requisitos regulatórios e a manter a visibilidade de como os recursos de IA são usados. O registro de auditoria para interações entre o Copilot e a IA está disponível por meio do Microsoft Purview.

Para obter informações detalhadas sobre controles de governança, prevenção contra perda de dados, políticas de retenção e configurações administrativas para agentes, consulte Dados, privacidade e segurança para extensibilidade do Microsoft 365 Copilot.