本文適用於將 Copilot Studio 部署為 Copilot Studio Government Community Cloud (GCC) 方案一部分的美國政府客戶。 它提供這些方案特定的功能概觀。
政府方案是針對必須符合美國合規性和安全性標準的組織獨特需求而設計。
請參閱本文和 Copilot Studio 概觀。
Copilot Studio 美國政府服務說明是對一般 Copilot Studio 服務說明的補充。 它說明了相較於自 2019 年 12 月起提供給客戶的一般 Copilot Studio 方案,其獨特的承諾與差異。
Copilot Studio 美國政府計畫與環境
Copilot Studio 美國政府方案的授權與公有雲相同。 您可透過大量授權和雲端解決方案提供者購買通路取得它們。 如需詳細資訊,請參閱指派使用者授權及管理存取。
Copilot Studio GCC 環境符合聯邦政府的雲端服務需求規範,包括 FedRAMP High。
除了 Copilot Studio 的功能與能力外,使用 Copilot Studio 美國政府方案的組織還享有以下獨特功能:
- 在 Copilot Studio 的非美國政府計畫中,貴組織的客戶內容與其他客戶內容是實際上分隔的。
- 貴組織的客戶內容儲存在美國內。
- 只有經過篩選的 Microsoft 人員才能存取您組織的客戶內容。
- Copilot Studio 美國政府遵從美國公共部門客戶所需的所有認證與認可。
GCC High 環境
從 2022 年 2 月起,有資格的客戶可以選擇將 Copilot Studio 美國政府部署到 GCC High 環境。
Microsoft 已設計好平台及其作業程序,達到遵守 DISA SRG IL4 (國防資訊系統局安全性要求指南影響等級 4) 合規框架的需求。
此選項啟用並要求客戶使用 Microsoft Entra ID for Government來識別客戶身份。 相較之下,GCC 使用公開的 Microsoft Entra ID。
對於美國國防部轉包商客戶群,Microsoft 會以可讓這些客戶符合他們與美國國防部所訂合約中所記載並要求之國際武器貿易條例 (ITAR) 承諾及國防部聯邦採購條例補充協議 (DFARS) 採購規範的方式經營服務。 DISA 已授予臨時操作授權。
客戶資格
Copilot Studio 美國政府的方案可供:
- (1) 美國聯邦、州、當地、部落和地區政府機構和
- (2) 其他處理受政府法規及要求約束資料的實體,且在適當使用美國政府的 Copilot Studio 計劃以符合這些要求時,需驗證資格。
Microsoft 的資格驗證包括:
- 確認處理受 ITAR 管制的資料
- 受聯邦調查局 (FBI) 刑事司法資訊服務 (CJIS) 政策約束的執法資料
- 其他受政府監管或控制的資料
核實作業可能需要政府機關實體依據特定資料處理規定進行介入。
對於申請 Copilot Studio 美國政府資格有疑問的機構,應諮詢其帳戶團隊。 Microsoft 在續約美國政府方案的 Copilot Studio 客戶合約時,會重新驗證資格。
客戶資料和客戶內容之間的差異
客戶資料 (如線上服務條款中定義) 是指使用線上服務的客戶或代表客戶向 Microsoft 提供的所有資料。 這包括所有文字、聲音、影片、影像檔和軟體。
客戶內容是指由使用者直接建立的客戶資料的特定子集。 例如,這可能包括透過 Dataverse 實體中的項目儲存在資料庫中的內容 (例如,連絡人資訊)。 內容通常會被視為機密資訊,而且在正常的服務作業中,不會在未加密的情況下透過網際網路傳送。
欲了解更多關於 Copilot Studio 如何保護客戶資料的資訊,請參閱 Microsoft 線上服務信託中心。
政府社群雲的資料隔離
當您將 Copilot Studio 佈建為 US Government 方案的一部分時,Microsoft 會依據美國國家標準技術研究院 (NIST) 提供服務。
除了應用程式層對客戶內容的邏輯分離外,Copilot Studio 美國政府服務還為您的組織提供第二層實體隔離。 這種隔離是透過使用與商業 Copilot Studio 客戶所使用的基礎設施分開來實現的。 這類使用方式包括在 Azure 政府雲端中使用 Azure 服務。 欲了解更多,請參閱Azure Government。
美國境內的客戶內容
Copilot Studio 美國政府服務在位於美國的資料中心運行。 它將客戶內容靜態存放於僅位於美國的實體資料中心中。
受限制的系統管理員資料存取
Microsoft 管理員只有在他們為美國公民時,才能存取 Copilot Studio US Government 客戶內容 這些人員接受的背景調查,均依照相關政府標準進行。
Copilot Studio 支援與服務工程人員無法永久存取 Copilot Studio 美國政府服務中託管的客戶內容。 任何要求暫時提高權限准予存取客戶內容的人員都必須先通過下列背景調查。
| Microsoft 員工篩選和背景調查1 | Description |
|---|---|
| 美國公民 | 美國公民身分驗證 |
| 工作經歷檢查 | 七 (7) 年工作經歷驗證 |
| 教育驗證 | 最高學歷驗證 |
| 社會安全號碼 (SSN) 搜尋 | 驗證員工提供的 SSN 是否有效 |
| 刑事記錄檢查 | 針對州、郡、地方及聯邦層級的重罪及輕罪犯罪紀錄進行七(7)年的查核 |
| 美國財政部外國資產管制局 (OFAC) 清單 | 針對美國人員不得與之從事貿易或金融交易的美國財政部列管團體進行確認 |
| 美國商務部工業與安全局清單 (BIS) | 根據美國商務部禁止從事出口活動的個人及實體名單進行驗證 |
| 國防貿易管制辦公室 (DDTC) 受禁制人員名單 | 根據美國國務院禁止從事與國防產業相關出口活動的個人及實體清單進行驗證 |
| 指紋檢查 | 依據 FBI 資料庫進行指紋背景調查 |
| CJIS 背景篩選 | 在各已加入 Microsoft CJIS IA 計畫的州內,由州 CSA 指定機關對聯邦與州刑事紀錄進行州級裁定審查 |
| 國防部 IT-2 | 申請取得客戶資料的提升權限或 DoD SRG L5 服務能力之特權管理存取權的人員,必須根據成功完成的 OPM Tier 3 調查結果,通過 DoD IT-2 審查。 |
1. 僅適用於擁有在美國政府(GCC 及 GCC High)Copilot Studio 中託管的客戶內容暫時或恆常存取權限的人員
認證及鑑定
Copilot Studio 美國政府的方案旨在支援聯邦風險與授權管理計畫(FedRAMP)高衝擊等級認證。 FedRAMP 文件可供必須遵守 FedRAMP 規範的聯邦客戶查閱。 聯邦機構可查閱這些產出物,以支援其審查並核發營運授權 (ATO)。
Note
Copilot Studio 獲授權為 Azure Government FedRAMP ATO 下的一項服務。
如需詳細資訊 (包括如何存取 FedRAMP 文件的相關資訊),請參閱 FedRAMP 服務商場。
Copilot Studio 為美國政府提供的方案具有專為支援執法機關滿足 CJIS 政策要求而設計的功能。
Copilot Studio、美國政府及其他 Microsoft 服務
Copilot Studio US Government 方案包含數個功能,讓使用者可以與其他 Microsoft 企業服務產品連接並整合,例如 Power Apps 和 Power Automate US Government。
Copilot Studio 美國政府服務在 Microsoft 資料中心內運行,採用多租戶公共雲部署模式。 然而,客戶端應用程式僅限於網頁使用者客戶端,且 Microsoft Teams 無法提供。 政府客戶負責管理用戶端應用程式。
Copilot Studio 美國政府方案使用 Office 365 客戶管理員介面來管理客戶與帳單。
Copilot Studio 美國政府服務負責維護實際的資源、資訊流與資料管理。 就 FedRAMP ATO 繼承而言,Copilot Studio US Government 計劃分別使用 Azure(包括 Azure for Government)的 ATO 來提供基礎架構服務與平台服務。
如果您採用 Active Directory 同盟服務 (ADFS) 2.0 並設定政策,以協助確保使用者透過單一登入連接到服務,那麼任何暫時快取的客戶內容都會位於美國。
Copilot Studio 美國政府及第三方服務
Copilot Studio US Government 方案透過 Power Automate 雲端流程 (使用連接器和技能) 提供可將協力廠商應用程式整合至服務的功能。 這些第三方應用程式與服務可能涉及在 Copilot Studio 美國政府基礎設施之外的第三方系統上儲存、傳輸及處理您組織的客戶資料。 因此,這些第三方應用程式與服務不受美國政府 Copilot Studio 合規及資料保護承諾的保障。
Important
評估這些服務對貴組織的適用性時,請檢閱協力廠商所提供的隱私權和合規性聲明。
治理考量可協助您的組織對多個相關主題 (例如架構、安全性、警報和動作及監控) 所提供的功能提供深刻的認知。
Copilot Studio 美國政府與 Azure 服務
Microsoft 將 Copilot Studio US Government 服務部署至 Microsoft Azure Government。 Microsoft Entra ID 不屬於 Copilot Studio 美國政府認證範圍。 然而,這些服務依賴客戶的 Microsoft Entra ID 租戶來執行客戶租戶及身份功能。 這種相依性包括:
- Authentication
- 同盟驗證
- 授權
採用 ADFS 的組織使用者嘗試存取 Copilot Studio US Government 服務時,會將使用者重新導向至託管在組織 ADFS 伺服器上的登入頁面。
使用者向其組織的 ADFS 伺服器提供認證。 組織的 ADFS 伺服器會嘗試使用組織的 Active Directory 基礎結構來驗證認證。
如果驗證成功,組織的 ADFS 伺服器會核發 SAML (安全性聲明標記語言) 票證,其中包含使用者身分識別和群組成員資格的相關資訊。
客戶的 ADFS 伺服器會使用非對稱金鑰組的一半來簽署此票證,並透過加密的 TLS (傳輸層安全性) 將票證傳送至 Microsoft Entra ID。 Microsoft Entra ID 使用非對稱金鑰組的另一半來確認簽章,並依據票證授與存取權。
使用者的身份與群組成員資訊仍會加密在 Microsoft Entra ID 中。 換句話說,Microsoft Entra ID 僅儲存受限的使用者可識別資訊。
有關 Microsoft Entra ID 安全性架構與控制實作的完整細節,請參閱證明文件 - FedRAMP ,了解如何存取 Azure 系統安全計畫 (SSP) 的詳細資料。
Microsoft Global Foundation Services (GFS) 會在其管理的實體伺服器上託管 Microsoft Entra ID 帳戶管理服務。 由 GFS 管理的網路裝置會透過使用 Azure 設定的規則,控制這些伺服器的網路存取權。 使用者不會直接與 Microsoft Entra ID 互動。
Microsoft Copilot Studio 美國政府服務網址
若要存取 Copilot Studio US Government 環境,請使用一組不同的 URL。 下表顯示這些 URL 及商業 URL,供上下文參考。
| 商用 | 美國政府 (GCC) | 美國政府 (GCC High) |
|---|---|---|
| copilotstudio.microsoft.com | gcc.powerva.microsoft.us | high.powerva.microsoft.us |
| flow.microsoft.com | gov.flow.microsoft.us | high.flow.microsoft.us |
| make.powerapps.com | make.gov.powerapps.us | make.high.powerapps.us |
| flow.microsoft.com/connectors | gov.flow.microsoft.us/connectors | high.flow.microsoft.us/connectors |
| admin.powerplatform.microsoft.com | gcc.admin.powerplatform.microsoft.us | high.admin.powerplatform.microsoft.us |
| api.powerva.microsoft.com | gcc.api.powerva.microsoft.us | high.api.powerva.microsoft.us |
如果您實作網路限制,請確保使用者的存取點能觸達以下網域:
- .azure.net
- .azure.us
- .azure-apihub.us
- .azureedge.net
- .crm9.dynamics.com
- .microsoft.com
- .microsoft.us
- .microsoftonline.com
- .usgovcloudapi.net
- .windows.net
若要啟用對使用者和系統管理員可能在您的租用戶內建立之 Dataverse 執行個體的存取,請參閱 IP 範圍:AzureCloud.usgovtexas 和 AzureCloud.usgovvirginia。
Copilot Studio 美國政府與公共 Azure 雲端服務之間的連接
Azure 分散在多個雲端。 根據預設,租用戶可以開啟對雲端特定執行個體的防火牆規則,但跨雲端網路不同,且需要開啟特定的防火牆規則,以便在服務之間通訊。 如果您是 Copilot Studio 客戶,且在 Azure 公用雲端中有需要存取的現有 SQL 執行個體,則您必須在 SQL 中,針對下列資料中心開放對 Azure 政府雲端 IP 空間的特定防火牆連接埠:
美國政府維吉尼亞州
USGov 得克薩斯州
請參閱 Azure IP 範圍和服務標籤 – 美國政府雲端文件,並注意 AzureCloud.usgovtexas 和 AzureCloud.usgovvirginia。 另請注意,這些是您的使用者存取服務 URL 所需的 IP 範圍。
Copilot Studio 美國政府功能限制
商業版 Copilot Studio 中所提供的部分功能不適用於 Copilot Studio US Government 客戶。 Copilot Studio 團隊正積極推動將這些功能提供給美國政府客戶,並會在功能開放時更新本文。
Note
目前,核准 Teams Agent 的唯一方法是將 Agent 提交給管理員核准。
| 功能或特性 | 可在 GCC 中使用 | 可在 GCC High 中使用 |
|---|---|---|
| Copilot Studio Microsoft Teams 應用程式體驗 | Yes | No |
| Copilot Studio 網頁應用程式中的 Teams 頻道 | Yes | No |
| 轉接至客服人員 | Yes | No |
| Teams 與Microsoft Copilot 頻道 | Yes | No |
| 觸發程式/自發代理程式 | No | No |
| 生成編排 | Yes | Yes |
| Copilot Agent 可擴充 M365 | Yes | No |
| 衍生式答案增強搜尋 | No | Yes |
| 提示動作 | Yes | No |
| 用於產生回應的預覽模型 | No | No |
| Azure AI 搜尋服務作為知識來源 | No | No |
要求支援
您的服務遇到問題了嗎? 建立支援要求以解決問題。
其他資訊:連絡技術支援