控制項製作者提供的驗證認證

控制製作者提供的認證的使用,是 Microsoft Copilot Studio 的一項治理功能,讓管理員能決定製作者如何為他們新增到 Agent 的工具進行驗證。

在配置Agent時,製作者可以新增需要驗證的工具,並使用其個人認證連接到其他服務(如連接器或Power Automate流程)。 當有人使用Agent時,Agent會使用製作者的認證,而不是使用者的認證,透過連接服務進行驗證。 使用製作者的認證可能導致資料或權限過度共享——例如,使用者可能會擷取只有製作者帳戶才允許存取的資訊或執行動作。

依設定製作者如何驗證工具,您可以協助防止不當動作,因為每位最終使用者只能存取其帳戶所允許的資源或權限。

「控制製作者認證選項」功能讓你能控制製作者如何在Agent中驗證工具。 您可以選擇製作者是否能選取使用自己的認證來驗證工具連線、使用使用者的認證,或同時存取兩者。

強制使用最終使用者認證時,系統會在需要時提示最終使用者登入相關服務或連接器。 執行階段不會使用任何儲存的製作者認證,Agent的行為將與使用者的實際權限保持一致。

管理員可於 Power Platform 系統管理中心啟用或停用製作者提供的憑證之選項,詳見本文所述。

注意

預設情況下,使用者和製作者提供的認證均已啟用。

使用者入門

警告

依照指示設定時,此功能會立即關閉製作者選取其認證以在環境或環境群組中驗證工具的功能。 受影響環境中所有Agent的所有工具都會立即變更為在執行階段要求最終使用者認證。

你應該讓製作者和使用者做好準備,因為任何與受影響Agent的新對話都會提示Agent使用者提供已連接服務的登入資訊,以因應此變更。

先決條件

防止使用製作者提供的認證

選擇是否允許製作者為環境中的Agent,或環境群組內所有環境中的Agent,選取使用使用者認證、製作者認證,或兩者皆可。

提示

如果你想設定的環境是環境群組的一部分,你必須是擁有該群組存取權的租用戶管理員。

你無法在屬於群組的環境的個別詳細頁面設定此功能,必須使用群組的詳細頁面。

  1. 請前往 Power Platform 系統管理中心並使用管理員帳戶登入。

  2. 在側導覽窗格中,選擇管理。

  3. 選取 環境 或 環境群組。 於清單中,選取要設定的環境或環境群組。 系統會顯示該環境或環境群組的詳細資訊頁面。

  4. 在環境的詳細資料頁面中,於頂端功能列選取「設定」。 展開產品區段,然後選取功能。

  5. 捲動到 Copilot Studio Agent 部分。

  6. 在控制項製作者認證選項下,選取終端使用者認證、製作者認證,或兩者皆選。

    Power Platform 系統管理中心環境設定頁面的螢幕擷取畫面,展示控制項製作者認證選項。

    提示

    如果環境屬於群組,選項將不可用,並會顯示訊息指示你需針對群組設定,而非個別環境。

  7. 選取儲存。

更新可能需要一段時間才會生效。 一旦啟用,該環境中所有現有和新建立的Agent都必須遵守此規則,且製作者在Copilot Studio中可用的驗證方式將會變更。

規則適用範圍與使用體驗

注意

對自主Agent的影響
當禁止使用製作者提供的認證時,Agent需要即時的使用者互動,因為每次工具呼叫都必須以使用者即時登入進行驗證。 因此,由排程或自主事件觸發的Agent,或嘗試在背景執行的Agent,因認證遺失而失敗。 所有 Agent 觸發必須涉及活躍使用者。

製作者體驗

Copilot Studio 的製作介面會自動反映此原則。 驗證方法的任何切換或下拉式清單都會停用或隱藏製作者提供的認證。 製作者看到只能選擇使用者(或製作者)的驗證方式。 此通知在使用者介面中可能簡單標示為「使用者認證」。 如果製作者先前已設定其認證的工具,系統可能會提示他們在發佈 Agent 之前變更該工具。

終端使用者體驗

當使用者與 Agent 互動(例如在 Teams 或網站上)並觸發工具動作時,若尚未登入,Agent 會提示該使用者登入。 提示可能是登入卡片、連結。 一旦使用者以自己的帳戶登入所需服務,Agent就會利用使用者的認證執行該動作。 如果使用者已經登入(例如,他們的 Microsoft 365 或 Teams 帳號也已授權所需的服務),Agent 可能會使用現有的驗證會話。 動作以使用者身份執行。 如果使用者沒有相應的權限,Agent就無法代為執行相關操作——這是系統設計如此。

Power Automate 流程

對驗證類型的管理同等適用於連接器、內建動作以及嵌入式 Power Automate 流程。 做為 Agent 中工具的 Power Automate 流程還會要求每個使用者都必須登入流程使用的任何連線。

強制執行範圍

此原則依環境(或環境群組)套用。 如果某個環境屬於啟用了該原則的受控群組,則無法單獨為該群組中的某個環境停用該原則——環境群組設定會覆寫任何環境設定。

後續步驟

如同所有安全功能,本功能亦應作為分層防禦策略的一環。 例如,您可以:

  • 在敏感或生產環境使用憑證限制,因為 Agent 會與其他終端使用者共享,且資料安全至關重要——例如,使用存取組織內部系統的實際執行 Agent,如 Microsoft 365。 在這些環境中使用憑證限制,確保只有授權使用者(憑藉自身憑證)才能透過 Agent 執行敏感操作。

  • 將認證限制與Agent共享控制項結合,以達到更嚴格的安全防護。 同時,透過防止製作者自由共用Agent(或限制誰能使用特定Agent),你降低了製作者將Agent共用給不應有存取權之人的風險。 Control Maker 憑證選項確保憑證不會被不當分享,並防止任何類型的憑證儲存,包括 API 金鑰。