Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Considere as seguintes recomendações para garantir a segurança do seu projeto do Copilot Studio:
Atribua licenças aos utilizadores através dos grupos do Microsoft Entra ID. Conceda a licença do "Utilizador do Microsoft Copilot Studio" aos utilizadores através de um grupo em vez de atribuições individuais.
Gerir o acesso dos utilizadores aos ambientes através dos grupos do Microsoft Entra ID. Apenas autores de bots e administradores just-in-time devem ter acesso aos seus ambientes e ao arquivos de dados.
Faça a gestão de direitos de acesso através das equipas de grupo do Microsoft Entra ID. Dentro de cada ambiente do Dataverse, utilize equipas de grupo para atribuir direitos de acesso aos utilizadores.
Aplique políticas de dados restritivas ao seu ambiente. Aplique políticas de dados aos seus ambientes para bloquear todos os conectores que o projeto não requer, bem como qualquer canal ou definição que não seja útil para o projeto (por exemplo, utilização não autenticada, competências de utilização, etc.).
Reveja e ative apenas as definições de inquilino, ambiente e agente que sejam relevantes. Os administradores de inquilinos podem desativar a publicação de agentes com tecnologia GenAI. Os administradores do ambiente podem desativar funcionalidades GenAI que impliquem o movimento de dados fora da respetiva região. Os autores de agentes podem necessitar de acesso seguro ao canal Web. A utilização de agentes internos pode ser limitada a grupos específicos, em vez de estar disponível para todos. As ligações devem exigir autenticação forte. Armazene segredos num local seguro (por exemplo, Azure Key Vault). Utilize delegação, representação ou filtragem do acesso aos dados no contexto de um utilizador final.
Tenha um processo de lançamento para produção com controlo de acesso. Implementar alterações do desenvolvimento, teste e produção deve exigir revisões e fazer parte de um processo com controlo de acesso.
Explore funcionalidades adicionais de segurança do Power Platform, Dataverse e Microsoft Entra ID.. Por exemplo, registos de auditoria, chaves de encriptação geridas pelo cliente, Sistema de Proteção de Dados do Cliente, Firewall IP, isolamento de rede, autenticação multifator, avaliação contínua de acesso, entre outros. Saber mais:
Atribuir permissões de criação do Copilot Studio através de direitos de acesso
Para criar agentes, atribua os utilizadores um direito de acesso no ambiente. Atribua a função Criador de Ambientes aos utilizadores que precisam de criar agentes. Se o utilizador precisar de um conjunto diferente de permissões, atribua outra função predefinida ou uma função personalizada.
A tabela seguinte apresenta uma descrição geral dos direitos de acesso do Dataverse pré-definidos que pode usar para criar agentes e respetivas permissões para as tabelas do Dataverse usadas no Copilot Studio:
| Direito de Acesso | Copilot (bot) | Subcomponente do Copilot (botcomponent) | Transcrição da Conversação (conversationtranscript) |
|---|---|---|---|
| Administrador de Sistema | Organização (CRUD) | Organização (CRUD) | Organização (CRUD) |
| Personalizador de Sistemas | Organização (CRUD) | Organização (CRUD) | Nenhum |
| Criador de Ambientes | Utilizador (CRUD) | Utilizador (CRUD) | Nenhum |
| Visualizador de Transcrição do Bot | Nenhuma | Nenhuma | Utilizador (Ler) |
| Autor de Bot (preterido) | Utilizador (CRUD) | Utilizador (CRUD) | Utilizador (CRU) |
| Contribuidor de Bot | Utilizador (Ler) | Utilizador (CRUD) | Nenhum |
| Administrador do Omnicanal | Organização (Ler) |
Quando cria um agente, também cria uma equipa e partilha o agente com essa equipa. Também partilha subcomponentes do Copilot, como tópicos, entidades e ficheiros, com a mesma equipa. As transcrições das conversações são partilhadas implicitamente com a equipa do agente principal, mas apenas os utilizadores com acesso de leitura na tabela Transcrição da Conversação podem aceder a elas.
Aplicar políticas de dados a um ambiente do Power Platform
Para reduzir o risco de expor dados organizacionais, um administrador pode criar políticas de dados e aplicá-las a todos os utilizadores num ambiente. Dentro de uma política de dados, pode restringir as capacidades individuais de criação do Copilot Studio e o acesso a conectores individuais. Depois de criar uma política de dados, pode aplicá-la a um único ambiente, a um grupo de ambientes ou a todo o inquilino.
Use uma política de dados para impor permitir ou bloquear as seguintes capacidades de criação no Copilot Studio:
- Utilizações não autenticadas
- Canais individuais
- Origens de conhecimento
- Conectores individuais
- Ligação a competências
- Application Insights
A configuração recomendada das políticas de dados e das capacidades do ambiente gerido varia consoante o tipo de ambiente. As configurações variam desde políticas rigorosas em ambientes de desenvolvimento pessoal até políticas mais relaxadas em ambientes de teste e de produção, apoiando uma adoção mais ampla após revisão.
Ambiente de Desenvolvimento Pessoal
- Políticas de Dados Rigorosas
- Regras de Ambiente Gerido Rigorosas
- Por exemplo, não pode usar agentes não autenticados, e a maioria dos canais e conectores está bloqueada
Ambiente de Desenvolvimento Dedicado
- Políticas de Dados Relaxadas
- Regras de Ambiente Gerido Rigorosas
- Por exemplo, não é possível utilizar agentes não autenticados, mas é possível utilizar os canais e conectores desejados
Ambientes Dedicados de Teste e Produção
- Políticas de Dados Relaxadas
- Regras de Ambiente Gerido Relaxadas
- Por exemplo, pode usar agentes não autenticados em todos os canais com um número ilimitado de utilizadores
A utilização das funcionalidades do ambiente gerido exige que os agentes do Copilot Studio sejam criados ou implementados num ambiente gerido. A licença de agente do Copilot Studio inclui direitos a conectores premium, por isso não precisa de licenças adicionais para usar o agente.
Proteger casos de utilização críticos do Copilot Studio
Para garantir casos de utilização do Copilot Studio que são críticos para a missão, considere as seguintes abordagens:
Redes Virtuais: Execute conectores no contexto de redes virtuais. Esta abordagem torna os recursos internos acessíveis sem os expor à internet pública.
Firewall de IP: Proteja os pontos finais do Copilot Studio atrás de uma firewall. Quando são feitas ligações de fora da rede para o Copilot Studio, a firewall bloqueia agentes de quaisquer intervalos de IP restritos.
Avaliação contínua de acesso: Exija que o utilizador atualize o respetivo token imediatamente assim que ocorre um evento crítico ou uma alteração na localização da rede o exigir, em vez de aguardar até que expire.
Definição de segredos: Exija um segredo para obter um token de conversação em troca ao aceder a um ponto final do Copilot Studio.
Criar regras de partilha para controlar a adoção de agentes
As Regras de partilha definem se o proprietário ou editor de um agente pode conceder permissões de Editor ou Visualizador a outros no ambiente. Se a atribuição destas permissões for bloqueada, apenas os administradores as podem conceder. Os Editores podem editar, partilhar, publicar e usar agentes, enquanto os Visualizadores só os podem usar.
Defina o número máximo de espectadores para um agente para evitar partilhas amplas. Pode também restringir a partilha a utilizadores individuais, excluindo grupos de segurança.
Gerir a residência de dados e a conformidade para agentes
A Residência geográfica dos dados refere-se às políticas e práticas que regem onde os dados são armazenados, processados e geridos geograficamente. Garante a conformidade com as regulamentações regionais e as políticas organizacionais.
As organizações podem escolher onde armazenar os dados, proporcionando flexibilidade para cumprir os requisitos de residência de dados regionais ao utilizar vários datacenters Azure a nível global.
O Copilot Studio foi concebido para estar em conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD), garantindo que os dados sejam armazenados dentro dos limites geográficos designados e respeitando os direitos dos titulares dos dados. Emprega medidas de segurança robustas, incluindo encriptação e controlos de acesso rigorosos, para proteger os dados inativos e em trânsito. Também utiliza políticas de privacidade rigorosas para garantir que os dados dos utilizadores são protegidos e usados de forma responsável.
Saber mais: Segurança e residência geográfica dos dados no Copilot Studio
Ativar restrições de movimento de dados entre localizações geográficas
Ao utilizar funcionalidades de IA generativa com tecnologia do Azure Open API Service e Pesquisa do Bing, pode criar agentes de alto valor sem configurações complexas. Quando os utilizadores em regiões fora dos Estados Unidos acedem a estas funcionalidades, os dados cruzam fronteiras geográficas. Um administrador do Power Platform pode ativar ou desativar esta funcionalidade.
Saber mais: Configurar movimento de dados entre locais geográficos para IA generativa
Passo seguinte
Fortaleça o seu processo de publicação definindo como valida a qualidade, o desempenho e a fiabilidade antes de os seus agentes chegarem aos utilizadores.