หมายเหตุ
การเข้าถึงหน้านี้ต้องได้รับการอนุญาต คุณสามารถลอง ลงชื่อเข้าใช้หรือเปลี่ยนไดเรกทอรีได้
การเข้าถึงหน้านี้ต้องได้รับการอนุญาต คุณสามารถลองเปลี่ยนไดเรกทอรีได้
พิจารณาคําแนะนําต่อไปนี้เพื่อรักษาความปลอดภัยโปรเจ็กต์ Copilot Studio ของคุณ:
มอบหมายสิทธิ์การใช้งานให้กับผู้ใช้ผ่านกลุ่ม Microsoft Entra ID ให้สิทธิ์การใช้งาน 'ผู้ใช้ Microsoft Copilot Studio' แก่ผู้ใช้ผ่านกลุ่ม แทนที่จะมอบสิทธิ์การใช้งานเป็นรายบุคคล
จัดการสิทธิ์การเข้าถึงของผู้ใช้ไปยังสภาพแวดล้อมผ่านกลุ่ม Microsoft Entra ID เฉพาะผู้สร้างบอทและผู้ดูแลระบบแบบเฉพาะกิจเท่านั้นที่ควรได้รับสิทธิ์เข้าถึงสภาพแวดล้อมและที่เก็บข้อมูลของคุณ
จัดการการมอบหมายบทบาทความปลอดภัยผ่านทีมกลุ่ม Microsoft Entra ID ภายในแต่ละสภาพแวดล้อมของ Dataverse ใช้ทีมกลุ่ม เพื่อมอบหมายบทบาทความปลอดภัยให้กับผู้ใช้
กำหนดนโยบายข้อมูลที่เข้มงวดสำหรับสภาพแวดล้อมของคุณ นำโยบายข้อมูลไปใช้กับสภาพแวดล้อมของคุณเพื่อปิดกั้นตัวเชื่อมต่อทั้งหมดที่โครงการไม่ต้องการ รวมถึงช่องทางหรือการตั้งค่าต่าง ๆ ที่ไม่เป็นประโยชน์ต่อโปรเจกต์ (เช่น การใช้งานโดยไม่ได้รับการตรวจสอบสิทธิ์ การใช้ทักษะ ฯลฯ)
ตรวจสอบและเปิดใช้งานเฉพาะการตั้งค่าที่เกี่ยวข้องของผู้เช่า สภาพแวดล้อม และเอเจนต์ ผู้ดูแลระบบผู้เช่าสามารถปิดใช้งานการเผยแพร่เอเจนต์ที่ขับเคลื่อนด้วย GenAI ผู้ดูแลระบบสภาพแวดล้อมสามารถปิดใช้งานคุณลักษณะ GenAI ที่ต้องมีการส่งข้อมูลออกนอกภูมิภาคของตนได้ ผู้เขียนเอเจนต์สามารถกำหนดให้ต้องมีการเข้าถึงที่ปลอดภัยสำหรับเว็บแชนเนล การใช้เอเจนต์ภายในสามารถจำกัดให้เฉพาะกลุ่มผู้ใช้แทนที่จะเปิดให้ทุกคนใช้งาน การเชื่อมต่อควรต้องมีการรับรองความถูกต้องที่รัดกุม จัดเก็บข้อมูลลับในตำแหน่งที่ปลอดภัย (ตัวอย่างเช่น Azure Key Vault) ใช้การมอบสิทธิ์ การสวมบทบาท หรือการกรองการเข้าถึงข้อมูลในบริบทของผู้ใช้
มีกระบวนการรีลีสที่ต้องผ่านการอนุมัติสำหรับการนำไปใช้งานจริง การปรับใช้การเปลี่ยนแปลงจากการพัฒนาไปยังการทดสอบและการผลิตควรต้องมีการตรวจสอบและเป็นส่วนหนึ่งของกระบวนการที่ต้องผ่านการอนุมัติ
สํารวจคุณลักษณะด้านความปลอดภัยเพิ่มเติมของ Power Platform, Dataverse และ Microsoft Entra ID ตัวอย่างเช่น บันทึกการตรวจสอบ, คีย์การเข้ารหัสที่จัดการโดยลูกค้า, Customer Lockbox, ไฟร์วอลล์ IP, การแยกเครือข่าย, การยืนยันตัวตนแบบหลายปัจจัย, การประเมินการเข้าถึงแบบต่อเนื่อง และอื่น ๆ เรียนรู้เพิ่มเติม:
กำหนดสิทธิ์ในการสร้าง Copilot Studio โดยใช้บทบาทความปลอดภัย
เมื่อต้องการสร้างเอเจนต์ ให้กำหนดบทบาทความปลอดภัยในสภาพแวดล้อมให้กับผู้ใช้ มอบหมายบทบาทผู้สร้างสภาพแวดล้อมให้กับผู้ใช้ที่ต้องการสร้างเอเจนต์ หากผู้ใช้ต้องการชุดสิทธิ์อื่น ให้กำหนดบทบาทที่กำหนดไว้ล่วงหน้าอื่นหรือบทบาทที่กำหนดเอง
ตารางต่อไปนี้แสดงภาพรวมของบทบาทความปลอดภัย Dataverse ที่กำหนดไว้ล่วงหน้า ซึ่งคุณสามารถใช้เพื่อสร้างเอเจนต์และสิทธิ์การเข้าถึงของแต่ละบทบาทในตาราง Dataverse ที่ใช้ภายใน Copilot Studio:
| บทบาทความปลอดภัย | Copilot (บอท) | ส่วนประกอบย่อยของ Copilot (botcomponent) | การถอดความการสนทนา (conversationtranscript) |
|---|---|---|---|
| ผู้ดูแลระบบ | องค์กร (CRUD) | องค์กร (CRUD) | องค์กร (CRUD) |
| ผู้กำหนดค่าระบบ | องค์กร (CRUD) | องค์กร (CRUD) | ไม่มี |
| ผู้สร้างสภาพแวดล้อม | ผู้ใช้ (CRUD) | ผู้ใช้ (CRUD) | ไม่มี |
| ผู้ดูการถอดความของบอท | ไม่มี | ไม่มี | ผู้ใช้ (อ่าน) |
| ผู้เขียนบอท (ไม่สนับสนุน) | ผู้ใช้ (CRUD) | ผู้ใช้ (CRUD) | ผู้ใช้ (CRU) |
| ผู้มีส่วนร่วมกับบอท | ผู้ใช้ (อ่าน) | ผู้ใช้ (CRUD) | ไม่มี |
| ผู้ดูแลระบบช่องทาง Omni | องค์กร (อ่าน) |
เมื่อคุณสร้างเอเจนต์ คุณจะสร้างทีมและแชร์เอเจนต์กับทีมนั้นด้วย คุณยังแชร์ส่วนประกอบย่อยของ Copilot เช่น หัวข้อ เอนทิตี และไฟล์ กับทีมเดียวกัน การถอดความจะถูกแชร์โดยปริยายกับทีมของเอเจนต์พาเรนต์ แต่เฉพาะผู้ใช้ที่มีสิทธิ์อ่านในตารางการถอดความเท่านั้นที่สามารถเข้าถึงได้
นําไปใช้นโยบายข้อมูลกับสภาพแวดล้อม Power Platform
เพื่อลดความเสี่ยงในการเปิดเผยข้อมูลขององค์กร ผู้ดูแลระบบสามารถสร้างนโยบายข้อมูลและปรับใช้กับผู้ใช้ทั้งหมดในสภาพแวดล้อม ภายในนโยบายข้อมูล คุณสามารถจำกัดสิทธิ์การสร้างหรือแก้ไขใน Copilot Studio ของแต่ละบุคคล และการเข้าถึงตัวเชื่อมต่อแต่ละตัวได้ หลังจากที่คุณสร้างนโยบายข้อมูลแล้ว คุณสามารถนำไปใช้กับสภาพแวดล้อมเดียว กลุ่มสภาพแวดล้อม หรือผู้เช่าทั้งหมด
ใช้นโยบายข้อมูลเพื่อบังคับใช้การอนุญาตหรือบล็อกสิทธิ์การสร้างหรือแก้ไขต่อไปนี้ใน Copilot Studio:
- การใช้งานไม่ได้รับการรับรองความถูกต้อง
- แต่ละช่องทาง
- แหล่งความรู้
- ตัวเชื่อมต่อแต่ละตัว
- การเชื่อมต่อกับทักษะ
- Application Insights
การกำหนดค่าที่แนะนำของนโยบายข้อมูลและความสามารถของสภาพแวดล้อมที่มีการจัดการจะแตกต่างกันไปตามชนิดของสภาพแวดล้อม การกำหนดค่ามีความหลากหลายตั้งแต่นโยบายที่เข้มงวดในสภาพแวดล้อมการพัฒนาส่วนบุคคล ไปจนถึงนโยบายที่ผ่อนคลายในสภาพแวดล้อมทดสอบและการผลิต ซึ่งช่วยส่งเสริมการนำไปใช้ในวงกว้างหลังการทบทวน
สภาพแวดล้อมการพัฒนาส่วนบุคคล
- นโยบายข้อมูลที่เข้มงวด
- กฎสภาพแวดล้อมที่มีการจัดการที่เข้มงวด
- ตัวอย่างเช่น คุณไม่สามารถใช้เอเจนต์ที่ไม่ได้รับการรับรองความถูกต้อง และช่องทางและตัวเชื่อมต่อส่วนใหญ่จะถูกบล็อก
สภาพแวดล้อมการพัฒนาเฉพาะทาง
- นโยบายข้อมูลที่ผ่อนคลาย
- กฎสภาพแวดล้อมที่มีการจัดการที่เข้มงวด
- ตัวอย่างเช่น คุณไม่สามารถใช้เอเจนต์ที่ไม่ได้รับการรับรองความถูกต้อง แต่สามารถใช้ช่องทางและตัวเชื่อมต่อที่ต้องการได้
สภาพแวดล้อมการทดสอบและสภาพแวดล้อมการทำงานจริงเฉพาะทาง
- นโยบายข้อมูลที่ผ่อนคลาย
- กฎสภาพแวดล้อมที่มีการจัดการที่ผ่อนคลาย
- เอเจนต์ที่ไม่ต้องรับรองตัวตนสามารถใช้งานได้ในทุกช่องทางกับผู้ใช้จำนวนไม่จำกัด
การใช้งานคุณลักษณะของสภาพแวดล้อมที่มีการจัดการ จำเป็นต้องสร้างหรือปรับใช้เอเจนต์ Copilot Studio ภายในสภาพแวดล้อมที่มีการจัดการ การให้สิทธิ์การใช้งานเอเจนต์ Copilot Studio รวมสิทธิ์สำหรับตัวเชื่อมต่อระดับพรีเมียมอยู่แล้ว คุณจึงไม่ต้องขอสิทธิ์การใช้งานเพิ่มเติมเพื่อใช้งานเอเจนต์
รักษาความปลอดภัยกรณีการใช้งาน Copilot Studio ที่สำคัญ
เพื่อรักษาความปลอดภัยกรณีการใช้งาน Copilot Studio ที่มีความสําคัญต่อภารกิจ ให้พิจารณาแนวทางต่อไปนี้:
เครือข่ายเสมือน: เรียกใช้ตัวเชื่อมต่อในบริบทของเครือข่ายเสมือน แนวทางนี้ทําให้สามารถเข้าถึงทรัพยากรภายในได้โดยไม่ต้องเปิดเผยต่ออินเทอร์เน็ตสาธารณะ
ไฟร์วอลล์ IP: รักษาความปลอดภัยปลายทาง Copilot Studio หลังไฟร์วอลล์ เมื่อมีการเชื่อมต่อจากภายนอกเครือข่ายไปยัง Copilot Studio ไฟร์วอลล์จะป้องกันการเข้าถึงของเอเจนต์จากช่วง IP ที่ถูกจำกัด
การประเมินการเข้าถึงแบบต่อเนื่อง: กำหนดให้ผู้ใช้รีเฟรชโทเค็นทันทีเมื่อเกิดเหตุการณ์สำคัญหรือมีการเปลี่ยนแปลงตำแหน่งเครือข่ายที่บังคับให้ต้องรีเฟรช แทนที่จะรอจนกว่าโทเค็นจะหมดอายุ
การตั้งค่ารหัสลับ: ต้องใช้รหัสลับเพื่อแลกโทเค็นสำหรับการสนทนาเมื่อเข้าถึงตำแหน่งข้อมูล Copilot Studio
สร้างกฎการแชร์เพื่อควบคุมการปรับใช้ของเอเจนต์
กฎการแชร์จะกำหนดว่าเจ้าของหรือผู้แก้ไขของเอเจนต์สามารถให้สิทธิ์ผู้แก้ไขหรือผู้ชมแก่ผู้อื่นในสภาพแวดล้อมได้หรือไม่ หากการกำหนดสิทธิ์เหล่านี้ถูกบล็อก จะมีเพียงผู้ดูแลระบบเท่านั้นที่สามารถให้สิทธิ์ได้ ผู้แก้ไขสามารถแก้ไข แชร์ เผยแพร่ และใช้งานเอเจนต์ ในขณะที่ผู้ชมสามารถใช้งานเอเจนต์ได้เท่านั้น
กำหนดจำนวนผู้ชมสูงสุดสำหรับเอเจนต์เพื่อหลีกเลี่ยงการแชร์ในวงกว้าง คุณยังสามารถจำกัดการแชร์เฉพาะกับผู้ใช้รายบุคคล โดยไม่รวมกลุ่มความปลอดภัย
จัดการถิ่นที่อยู่ของข้อมูลและการปฏิบัติตามข้อบังคับสำหรับเอเจนต์
ถิ่นที่อยู่ของข้อมูลทางภูมิศาสตร์หมายถึงนโยบายและแนวปฏิบัติที่ควบคุมว่าข้อมูลจะถูกจัดเก็บ ประมวลผล และจัดการที่ใดในทางภูมิศาสตร์ ช่วยให้มั่นใจได้ถึงการปฏิบัติตามกฎระเบียบระดับภูมิภาคและนโยบายขององค์กร
องค์กรสามารถเลือกตำแหน่งที่จะจัดเก็บข้อมูลของตน โดยให้ความยืดหยุ่นในการปฏิบัติตามข้อบังคับด้านถิ่นที่อยู่ของข้อมูลระดับภูมิภาคโดยใช้ศูนย์ข้อมูล Azure ต่าง ๆ ทั่วโลก
Copilot Studio ได้รับการออกแบบให้สอดคล้องกับข้อบังคับทั่วไปเกี่ยวกับการคุ้มครองข้อมูล (GDPR) โดยรับรองว่าข้อมูลจะถูกจัดเก็บภายในขอบเขตทางภูมิศาสตร์ที่กำหนด และเคารพสิทธิของเจ้าของข้อมูลส่วนบุคคล ระบบนี้ใช้มาตรการรักษาความปลอดภัยที่แข็งแกร่ง รวมถึงการเข้ารหัสและการควบคุมการเข้าถึงที่เข้มงวด เพื่อป้องกันข้อมูลที่ถูกจัดเก็บและข้อมูลที่อยู่ระหว่างการส่งผ่าน นอกจากนี้ยังใช้นโยบายความเป็นส่วนตัวที่เข้มงวดเพื่อรับรองว่าข้อมูลของผู้ใช้ได้รับการปกป้องและใช้งานอย่างมีความรับผิดชอบ
เรียนรู้เพิ่มเติม: ถิ่นที่อยู่ของข้อมูลความปลอดภัยและที่ตั้งทางภูมิศาสตร์ใน Copilot Studio
เปิดใช้งานข้อจำกัดการเคลื่อนย้ายข้อมูลข้ามภูมิภาค
ด้วยการใช้คุณลักษณะ AI แบบรู้สร้างที่ขับเคลื่อนโดย Azure Open API Service และ Bing Search คุณสามารถสร้างเอเจนต์ที่มีคุณค่าได้โดยไม่ต้องกำหนดค่าที่ซับซ้อน เมื่อผู้ใช้ในภูมิภาคที่อยู่นอกสหรัฐอเมริกาเข้าถึงคุณลักษณะเหล่านี้ ข้อมูลจะถูกส่งข้ามเขตแดนทางภูมิศาสตร์ ผู้ดูแลระบบ Power Platform สามารถเปิดหรือปิดการใช้งานคุณลักษณะนี้ได้
เรียนรู้เพิ่มเติม: กำหนดค่าการย้ายข้อมูลข้ามที่ตั้งทางภูมิศาสตร์สำหรับ AI แบบรู้สร้าง
ขั้นตอนถัดไป
เสริมความแข็งแกร่งให้กับกระบวนการเผยแพร่ของคุณโดยกำหนดวิธีตรวจสอบคุณภาพ ประสิทธิภาพ และความน่าเชื่อถือก่อนที่เอเจนต์ของคุณจะเข้าถึงผู้ใช้