Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Överväg följande rekommendationer för att säkra ditt Copilot Studio-projekt:
Tilldela licenser ill användare via Microsoft Entra ID-grupper. Bevilja licensen "Microsoft Copilot Studio-användare" till användare via en grupp i stället för enskilda tilldelningar.
Hantera användaråtkomst till miljöer via Microsoft Entra ID-grupper. Endast robotförfattare och just-in-time-administratörer bör ha åtkomst till dina miljöer och datalager.
Hantera tilldelning av säkerhetsroller via Microsoft Entra ID-gruppteam. Inom varje Dataverse-miljö kan du använda gruppteam för att tilldela säkerhetsroller till användarna.
Tillämpa restriktiva datapolicyer i din miljö. Tillämpa datapolicyer på dina miljöer för att blockera alla anslutningsprogram som projektet inte kräver, samt alla kanaler eller inställningar som inte är användbara för projektet (till exempel oautentiserad användning, användning av färdigheter och så vidare).
Granska och aktivera endast klientorganisation-, miljö- och agentinställningar som är relevanta. klientorganisationsadministratörer kan inaktivera publicering av GenAI-drivna agenter. Miljöadministratörer kan inaktivera GenAI-funktioner som kräver överföring av data utanför deras region. Agentförfattare kan kräva säker åtkomst till webbkanalen. Användningen av interna agenter kan begränsas till specifika grupper istället för att vara tillgänglig för alla. Anslutningar bör kräva stark autentisering. Lagra hemligheter på en säker plats (till exempel Azure Key Vault). Använd delegering, impersonering eller filtrering av dataåtkomst i slutanvändarens kontext.
Ha en kontrollerad frisläppningsprocess till produktion. Att införa ändringar från utveckling till test och till produktion bör kräva granskningar och ingå i en styrd process.
Utforska ytterligare säkerhetsfunktioner för Power Platform, Dataverse och Microsoft Entra ID. Till exempel revisionsloggar, kundhanterade krypteringsnycklar, Customer Lockbox, brandvägg, nätverksisolering, multifaktorautentisering, kontinuerlig åtkomstutvärdering och annat. Läs mer:
Tilldela Copilot Studio-skaparbehörigheter med säkerhetsroller
För att skapa agenter måste användare tilldelas en säkerhetsroll i miljön. Tilldela rollen Miljöutvecklare till användare som behöver skapa agenter. Om användaren behöver andra behörigheter, tilldela en annan fördefinierad roll eller en anpassad roll.
Följande tabell ger en översikt över fördefinierade Dataverse-säkerhetsroller som du kan använda för att skapa agenter och deras behörigheter till Dataverse-tabeller som används inom Copilot Studio:
| Säkerhetsroll | Copilot (robot) | Copilot Subcomponent (botcomponent) | Samtalstranskription (conversationtranscript) |
|---|---|---|---|
| Systemadministratör | Organisation (CRUD) | Organisation (CRUD) | Organisation (CRUD) |
| Systemanpassare | Organisation (CRUD) | Organisation (CRUD) | Ingen |
| Miljöutvecklare | Användare (CRUD) | Användare (CRUD) | Ingen |
| Granskare av robotavskrift | Inget | Inget | Användare (Läs) |
| Robotförfattare (föråldrad) | Användare (CRUD) | Användare (CRUD) | Användare (CRU) |
| Robotdeltagare | Användare (Läs) | Användare (CRUD) | Ingen |
| Flerkanaladministratör | Organisation (Läs) |
När en agent skapas, skapas också ett team och agenten delas med det teamet. Du delar också Copilot-delkomponenter, såsom ämnen, entiteter och filer, med samma team. konversationstranskriptioner delas implicit med deras överordnad agents team, men endast användare som har läsåtkomst på Conversation Transcript-tabellen kan komma åt dem.
Tillämpa datapolicyer på en Power Platform-miljö
För att minska risken att exponera organisationsdata kan en administratör skapa datapolicyer och tillämpa dem på alla användare i en miljö. Inom en datapolicy kan du begränsa individuella Copilot Studio-författarfunktioner och åtkomst till individuella anslutningsprogram. Efter att du har skapat en datapolicy kan du tillämpa den på en enskild miljö, en miljögrupp eller hela tenanten.
Använd en datapolicy för att tvinga fram tillåtelse eller blockering av följande författarfunktioner i Copilot Studio:
- Oautentiserade användare
- Enskilda kanaler
- Kunskapskällor
- Individuella anslutningsprogram
- Ansluta till färdigheter
- Application Insights
Den rekommenderade konfigurationen av datapolicyer och hanterade miljöfunktioner varierar beroende på miljötyp. Konfigurationerna sträcker sig från strikta policyer i personliga utvecklingsmiljöer till mer flexibla policyer i test- och produktionsmiljöer, vilket möjliggör bredare användning efter granskning.
Personlig utvecklingsmiljö
- Strikta datapolicyer
- Strikta regler för hanterade miljöer
- Du kan till exempel inte använda oautentiserade agenter, och de flesta kanaler och anslutningsprogram är blockerade
Dedikerad utvecklingsmiljö
- Mindre strikta datapolicyer
- Strikta regler för hanterade miljöer
- Till exempel är användning av oautentiserade agenter inte tillåten, men du kan använda de önskade kanalerna och anslutningsprogrammen
Dedikerade test- och produktionsmiljöer
- Mindre strikta datapolicyer
- Regler för avslappnad hanterad miljö
- Du kan till exempel använda oautentiserade agenter över alla kanaler med ett obegränsat antal användare
Att använda funktioner för hanterad miljö kräver att Copilot Studio-agenter är skapade eller distribuerade inom en hanterad miljö. Licensiering av Copilot Studio agent omfattar premiumanslutningsprogram, så du behöver inga fler licenser för att använda agent.
Säkra kritiska Copilot Studio-användningsfall
För att säkra affärskritiska användningsfall i Copilot Studio, överväg följande tillvägagångssätt:
Virtuella nätverk: Kör anslutningsprogram inom virtuella nätverk. Detta tillvägagångssätt gör interna resurser åtkomliga utan att exponera dem för det offentliga internet.
Brandvägg: Säkra Copilot Studio-endpoints bakom en brandvägg. När anslutningar görs utanför nätverket till Copilot Studio blockerar brandväggen agenter från alla begränsade IP-intervall.
Kontinuerlig åtkomstutvärdering: Kräv att användaren omedelbart förnyar sin token när en kritisk händelse inträffar eller en ändring i nätverksplats kräver det, istället för att vänta tills den går ut.
Sätt hemligheter: Kräv en hemlighet för att erhålla en konversationstoken i utbyte när man använder en Copilot Studio-slutpunkt.
Skapa delningsregler för att kontrollera agentinförande
Delningsregler definierar om en agents ägare eller redigerare kan tilldela Editor- eller Viewer-behörigheter till andra användare i miljön. Om tilldelning av dessa behörigheter blockeras kan endast administratörer tilldela dem. Editors kan redigera, dela, publicera och använda agenter, medan Viewers endast kan använda dem.
Ange det maximala antalet visningsprogram för en agent för att undvika bred delning. Du kan också begränsa delningen till enskilda användare, exklusive säkerhetsgrupper.
Hantera datahemvist och efterlevnad för agenter
Geografisk datahemvist avser de principer och metoder som styr var data lagras, bearbetas och hanteras geografiskt. Den säkerställer efterlevnad av regionala regler och organisationspolicyer.
Organisationer kan välja var de ska lagra sina data, vilket möjliggör flexibilitet för att uppfylla regionala krav på datahemvist genom att använda olika Azure-datacenter över hela världen.
Copilot Studio är utformat för att följa den allmänna dataskyddsförordningen (GDPR), säkerställa att data lagras inom angivna geografiska gränser och att respektera de registrerades rättigheter. Den använder robusta säkerhetsåtgärder, inklusive kryptering och strikta åtkomstkontroller, för att skydda data både i vila och under överföring. Den använder också strikta integritetspolicyer för att säkerställa att användardata skyddas och används ansvarsfullt.
Läs mer: Säkerhet och geografisk datahemvist i Copilot Studio
Aktivera begränsningar för dataflytt över geografiska områden
Med generativa AI-funktioner som drivs av Azure Open API Service och Bing Search kan du skapa agenter som ger stort värde utan komplicerade konfigurationer. När användare i regioner utanför USA får tillgång till dessa funktioner flyttas data över regionala gränser. En Power Platform-administratör kan aktivera eller inaktivera denna funktion.
Läs mer: Konfigurera dataförflyttning mellan geografiska områden för generativ AI
Nästa steg
Stärk din releaseprocess genom att definiera hur du validerar kvalitet, prestanda och tillförlitlighet innan dina agenter når användarna.