ควบคุมข้อมูลรับรองที่ผู้สร้างระบุไว้สำหรับการรับรองความถูกต้อง

การควบคุมการใช้ข้อมูลประจําตัวที่ผู้สร้างให้มาเป็นคุณลักษณะการกํากับดูแลใน Microsoft Copilot Studio ที่ช่วยให้ผู้ดูแลระบบสามารถกําหนดวิธีที่ผู้สร้างสามารถรับรองความถูกต้องของเครื่องมือที่พวกเขาเพิ่มไปยังเอเจนต์

เมื่อกำหนดค่าเอเจนต์ ผู้สร้างสามารถเพิ่มเครื่องมือที่ต้องยืนยันตัวตน กับบริการอื่น (เช่น ตัวเชื่อมต่อหรือ Power Automate flow) โดยใช้ข้อมูลประจำตัวของตนเอง เมื่อมีผู้ใช้เอเจนต์ เอเจนต์จะใช้ข้อมูลประจำตัวของผู้สร้าง ไม่ใช่ข้อมูลประจำตัวของผู้ใช้ปลายทาง ในการยืนยันตัวตนกับบริการที่เชื่อมต่อ การใช้ข้อมูลประจำตัวของผู้สร้างอาจนำไปสู่การเปิดเผยข้อมูลหรือสิทธิ์มากเกินไป เช่น ผู้ใช้ปลายทางอาจดึงข้อมูลหรือดำเนินการที่มีเพียงบัญชีของผู้สร้างเท่านั้นที่ได้รับอนุญาตให้ทำ

การกำหนดวิธีที่ผู้สร้างสามารถรับรองความถูกต้องของเครื่องมือจะช่วยป้องกันการกระทำที่ไม่ถูกต้อง เพราะผู้ใช้แต่ละคนจะเข้าถึงได้เฉพาะสิ่งที่บัญชีของตนเองอนุญาตเท่านั้น

คุณลักษณะ ควบคุมข้อมูลประจำตัวของผู้สร้าง ช่วยให้คุณสามารถควบคุมวิธีที่ผู้สร้างรับรองความถูกต้องของเครื่องมือในเอเจนต์ได้ คุณสามารถกำหนดได้ว่าผู้สร้างจะเลือกใช้ข้อมูลประจำตัวของตนเองในการรับรองความถูกต้องของการเชื่อมต่อเครื่องมือ ใช้ข้อมูลประจำตัวของผู้ใช้ปลายทาง หรือเข้าถึงทั้งสองตัวเลือกได้

การบังคับใช้ข้อมูลประจำตัวของผู้ใช้ปลายทางจะขอให้ผู้ใช้ปลายทางลงชื่อเข้าใช้ (เข้าสู่บริการหรือตัวเชื่อมต่อที่เกี่ยวข้อง) เมื่อจำเป็น ไม่มีการใช้ข้อมูลประจำตัวของผู้สร้างที่เก็บไว้ในขณะรันไทม์ ทำให้ลักษณะการทำงานของเอเจนต์สอดคล้องกับสิทธิ์ที่แท้จริงของผู้ใช้ปลายทาง

ผู้ดูแลระบบสามารถเปิดหรือปิดการเลือกใช้ข้อมูลประจำตัวที่ผู้สร้างกำหนดใน Power Platform ศูนย์ผู้ดูแลระบบ ตามที่อธิบายไว้ในบทความนี้

ข้อควรระวัง

โดยค่าเริ่มต้น จะเปิดใช้งานทั้ง ข้อมูลประจำตัวของผู้ใช้ปลายทาง และ ข้อมูลประจำตัวที่ผู้สร้างกำหนด

การเริ่มต้นใช้งาน

คำเตือน

เมื่อกำหนดค่าตามคำแนะนำแล้ว คุณลักษณะนี้จะ ทันที ยกเลิกความสามารถของผู้สร้างในการเลือกข้อมูลประจำตัวของตนเองสำหรับเครื่องมือที่ใช้พิสูจน์ตัวตนภายในสภาพแวดล้อมหรือกลุ่มสภาพแวดล้อม เครื่องมือทั้งหมดสำหรับเอเจนต์ทุกตัวในสภาพแวดล้อมที่ได้รับผลกระทบจะเปลี่ยนทันทีเป็นต้องใช้ข้อมูลประจำตัวของผู้ใช้ขณะรันไทม์

คุณควรเตรียมผู้สร้างและผู้ใช้งานสำหรับการเปลี่ยนแปลงนี้ เนื่องจากการสนทนาใหม่ใดๆ กับเอเจนต์ที่ได้รับผลกระทบจะขอรายละเอียดการลงชื่อเข้าใช้จากผู้ใช้งานเอเจนต์สำหรับบริการที่เชื่อมต่อ

ข้อกำหนดเบื้องต้น

  • สิทธิ์ผู้ดูแลระบบ Power Platform (ผู้ดูแลระบบสภาพแวดล้อมสำหรับสภาพแวดล้อมเดียว หรือผู้ดูแลระบบ Power Platform/ผู้ดูแลระบบ Global สำหรับกลุ่มสภาพแวดล้อม)

ป้องกันการใช้ข้อมูลประจำตัวที่ผู้สร้างให้มา

กำหนดว่าผู้สร้างจะสามารถเลือกข้อมูลประจำตัวของผู้ใช้ปลายทางหรือผู้สร้าง (หรือทั้งสองอย่าง) สำหรับเอเจนต์ในสภาพแวดล้อม หรือสำหรับเอเจนต์ทั้งหมดในสภาพแวดล้อมทั้งหมดในกลุ่มสภาพแวดล้อม

เคล็ดลับ

หากสภาพแวดล้อมที่คุณต้องการกำหนดค่าเป็นส่วนหนึ่งของกลุ่มสภาพแวดล้อม คุณต้องเป็นผู้ดูแลระบบผู้เช่าที่มีสิทธิ์เข้าถึงกลุ่มนั้น

คุณไม่สามารถกำหนดค่าคุณลักษณะนี้ในหน้ารายละเอียดแต่ละรายการสำหรับสภาพแวดล้อมที่อยู่ในกลุ่ม คุณต้องใช้หน้ารายละเอียดของกลุ่ม

  1. ไปที่ ศูนย์จัดการ Power Platform และลงชื่อเข้าใช้ด้วย บัญชีผู้ดูแลระบบ

  2. ในการนำทางด้านข้าง ให้เลือก จัดการ

  3. เลือก สภาพแวดล้อม หรือ กลุ่มสภาพแวดล้อม ในรายการที่ปรากฏขึ้น ให้เลือกชื่อของสภาพแวดล้อมหรือกลุ่มสภาพแวดล้อมที่คุณต้องการกำหนดค่า หน้ารายละเอียดของสภาพแวดล้อมหรือกลุ่มสภาพแวดล้อมจะเปิดขึ้น

  4. ในหน้ารายละเอียดสภาพแวดล้อม ให้เลือก การตั้งค่า ที่แถบเมนูด้านบน ขยายส่วน ผลิตภัณฑ์ แล้วเลือก คุณลักษณะ

  5. เลื่อนไปที่ส่วน เอเจนต์ Copilot Studio

  6. ในส่วน ตัวเลือกการควบคุมข้อมูลประจำตัวของผู้สร้าง ให้เลือก ข้อมูลประจำตัวของผู้ใช้ปลายทาง, ข้อมูลประจำตัวที่ผู้สร้างให้มา หรือทั้งสองอย่าง

    สกรีนช็อตของหน้าการตั้งค่าสภาพแวดล้อมในศูนย์การจัดการ Power Platform สำหรับสภาพแวดล้อม ซึ่งแสดงตัวเลือกการควบคุมข้อมูลประจำตัวของผู้สร้าง

    เคล็ดลับ

    หากสภาพแวดล้อมอยู่ในกลุ่ม ตัวเลือกจะไม่พร้อมใช้งาน และข้อความจะแจ้งให้คุณกำหนดค่าการตั้งค่าสำหรับกลุ่ม ไม่ใช่แต่ละสภาพแวดล้อม

  7. คลิก บันทึก

การอัปเดตอาจใช้เวลาสักครู่ในการเผยแพร่ เมื่อเปิดใช้งานแล้ว เอเจนต์ที่มีอยู่และใหม่ทั้งหมดในสภาพแวดล้อมนั้นจะปฏิบัติตามกฎนี้ และชนิดของตัวเลือกการรับรองความถูกต้องสำหรับผู้สร้างจะเปลี่ยนไปใน Copilot Studio

ขอบเขตของการบังคับใช้และประสบการณ์

ข้อควรระวัง

ผลกระทบต่อเอเจนต์อิสระ
เมื่อไม่สามารถใช้ข้อมูลประจำตัวที่ผู้สร้างให้มาได้ เอเจนต์ จะต้องมีการโต้ตอบกับผู้ใช้แบบเรียลไทม์ เนื่องจากแต่ละการเรียกใช้เครื่องมือจะต้องได้รับการยืนยันตัวตนโดยการลงชื่อเข้าใช้ของผู้ใช้จริงในขณะนั้น ส่งผลให้เอเจนต์ที่ถูกทริกเกอร์โดยเหตุการณ์ตามกำหนดการหรือเหตุการณ์อัตโนมัติ หรือที่พยายามทำงานในเบื้องหลัง จะไม่สามารถทำงานได้เนื่องจากไม่มีข้อมูลประจำตัว ทริกเกอร์เอเจนต์ทั้งหมดต้องเกี่ยวข้องกับผู้ใช้ที่ใช้งานอยู่

ประสบการณ์ของผู้สร้าง

ส่วนติดต่อผู้ใช้สำหรับการสร้างของ Copilot Studio จะสะท้อนถึงนโยบายนี้โดยอัตโนมัติ สวิตช์หรือดรอปดาวน์สำหรับวิธีการรับรองความถูกต้องจะมีข้อมูลประจำตัวที่ผู้สร้างให้ไว้ถูกปิดใช้งานหรือซ่อนไว้ ผู้สร้างจะเห็นว่ามีเพียงการยืนยันตัวตนของผู้ใช้ปลายทาง (หรือผู้สร้าง) เท่านั้นที่สามารถเลือกได้ การแจ้งเตือนนี้อาจมีป้ายกำกับว่า "ข้อมูลรับรองของผู้ใช้ปลายทาง" ใน UI หากผู้สร้างเคยตั้งค่าทูลด้วยข้อมูลรับรองของผู้สร้างเองมาก่อน อาจได้รับแจ้งให้เปลี่ยนข้อมูลรับรองก่อนเผยแพร่เอเจนต์

ประสบการณ์ผู้ใช้ปลายทาง

เมื่อผู้ใช้ปลายทางโต้ตอบกับเอเจนต์ (เช่น ใน Teams หรือบนเว็บไซต์) และทริกเกอร์เครื่องมือ เอเจนต์จะแจ้งให้ผู้ใช้นั้นเข้าสู่ระบบหากยังไม่ได้เข้าสู่ระบบ การแจ้งเตือนอาจเป็นการ์ดเข้าสู่ระบบหรือลิงก์ เมื่อผู้ใช้ลงชื่อเข้าใช้ด้วยบัญชีของตนสำหรับบริการที่จำเป็นแล้ว เอเจนต์จะดำเนินการตามคำขอโดยใช้ข้อมูลประจำตัวของผู้ใช้ หากผู้ใช้ลงชื่อเข้าใช้แล้ว (เช่น บัญชี Microsoft 365 หรือ Teams ของพวกเขาได้รับอนุญาตสำหรับบริการที่ต้องการ) เอเจนต์อาจใช้เซสชันการรับรองความถูกต้องเดิมนั้น การดำเนินการจะทำงานภายใต้ข้อมูลประจำตัวของผู้ใช้ปลายทาง หากผู้ใช้ไม่มีสิทธิ์สำหรับบางสิ่ง เอเจนต์จะไม่สามารถดำเนินการแทนได้ตามที่ออกแบบไว้

โฟลว์ Power Automate

การควบคุมชนิดการรับรองความถูกต้องครอบคลุมตัวเชื่อมต่อ การดำเนินการในตัว และโฟลว์ Power Automate แบบฝังตัวอย่างเท่าเทียมกัน โฟลว์ Power Automate ที่เป็นเครื่องมือในเอเจนต์ยังต้องการให้ผู้ใช้แต่ละคนลงชื่อเข้าใช้สำหรับทุกการเชื่อมต่อที่โฟลว์นั้นใช้

ขอบเขตของการบังคับใช้

นโยบายจะถูกนำไปใช้ตามสภาพแวดล้อม (หรือกลุ่มสภาพแวดล้อม) หากสภาพแวดล้อมอยู่ในกลุ่มที่มีการจัดการและเปิดใช้งานนโยบายนี้ คุณจะไม่สามารถปิดใช้งานนโยบายนี้เฉพาะสภาพแวดล้อมใดสภาพแวดล้อมหนึ่งในกลุ่มนั้นได้ เนื่องจากการตั้งค่ากลุ่มสภาพแวดล้อมจะมีผลเหนือกว่าการตั้งค่าสภาพแวดล้อมแต่ละรายการ

ขั้นตอนถัดไป

เช่นเดียวกับคุณลักษณะด้านความปลอดภัยทั้งหมด คุณลักษณะนี้ควรเป็นส่วนหนึ่งของกลยุทธ์การป้องกันเชิงลึกของคุณ ตัวอย่างเช่น คุณสามารถ:

  • ใช้ข้อจำกัดข้อมูลประจำตัวในสภาพแวดล้อมที่สำคัญหรือสภาพแวดล้อมการผลิตที่มีการแชร์เอเจนต์กับผู้ใช้ปลายทางรายอื่น และต้องให้ความสำคัญกับความปลอดภัยของข้อมูล เช่น เอเจนต์การผลิตที่เข้าถึงระบบภายในขององค์กรของคุณ เช่น Microsoft 365 การจำกัดสิทธิ์การใช้ข้อมูลประจำตัวในสภาพแวดล้อมเหล่านี้จะช่วยให้เฉพาะผู้ใช้ที่ได้รับอนุญาต (โดยอาศัยข้อมูลประจำตัวของตนเอง) สามารถดำเนินการที่สำคัญผ่านเอเจนต์ได้

  • ผสมผสานการจำกัดข้อมูลประจำตัว เข้ากับการควบคุมการแชร์เอเจนต์ เพื่อความปลอดภัยที่เข้มงวดยิ่งขึ้น นอกจากนี้ การป้องกันไม่ให้เมกเกอร์แชร์เอเจนต์ได้อย่างอิสระ (หรือจำกัดว่าใครสามารถใช้เอเจนต์บางตัวได้) จะช่วยลดความเสี่ยงที่เมกเกอร์อาจแชร์เอเจนต์ให้กับบุคคลที่ไม่ควรมีสิทธิ์เข้าถึง ตัวเลือกการควบคุมข้อมูลประจำตัวสำหรับเมกเกอร์ช่วยป้องกันไม่ให้มีการแชร์ข้อมูลประจำตัวอย่างไม่เหมาะสม และยังป้องกันการใช้ข้อมูลประจำตัวที่ถูกจัดเก็บไว้ทุกประเภท รวมถึงคีย์ API ด้วย