Copilot Studio 遵循多項安全與治理控管與流程,包括地理資料駐留、資料遺失防護(DLP)、多項標準認證、法規遵循、環境路由,以及區域客製化。 關於 Copilot Studio 客服人員的資料駐留及處理實務細節,請參閱 Copilot Studio 中的地理資料駐留。
本文概述了 Copilot Studio 遵循的安全措施、安全與治理控制與功能清單,以及針對代理製作者與使用者在 Copilot Studio 中運用安全與安全的範例與建議。
Microsoft Agent 365 作為中央控制平面,用以監控、管理及保護 Copilot Studio 代理。 對於內建 Agent 365 的組織,Copilot Studio 代理可在 Microsoft Entra 中以身份表示。 這些身份可用條件存取、基於角色與屬性的存取控制,以及存取治理工作流程來治理。 管理員除了可使用現有的 Power Platform 與 Microsoft 365 治理機制外,還可使用 Agent 365,對 Copilot Studio 代理程式進行集中式可觀察性與原則強制執行。
安全和治理控制
| 管理 | 核心情境 | 相關內容 |
|---|---|---|
| 代理程式運行時間保護狀態 | 製作者可以從「代理程式」頁面查看其代理程式的安全性狀態。 對於導入 Agent 365 的組織,此狀態資訊還會在 Agent 365 體驗中搭配集中式代理程式清單與擁有權遙測資料。 | 代理執行時保護狀態 |
| 資料原則控制 | 管理員可在 Power Platform 管理中心使用資料政策,管理 Copilot Studio 功能與代理程式功能的使用與可用性,包括:
|
設定代理程式的資料原則 |
| 使用情況可見性與 Copilot 點數治理 | 管理員可以監控客服人員使用率及 Copilot 採用趨勢,並設定隨用付費的 Copilot 信用上限以管理支出。 |
Power Platform 管理中心的 Copilot Hub 管理 Copilot Studio 點數與容量 |
| 連接器依賴洞察 | 管理員可以在部署前檢視代理所使用的連接器相依性,以了解資料移動風險並套用治理控制。 | 設定代理程式的資料原則 |
| GitHub 整合與從 Git 部署,並具備稽核軌跡 | 管理員和創作者可以使用以 GitHub 為後盾的原始碼控制及從 Git 部署,並具有可稽核的部署歷程。 | 應用程式生命週期管理(ALM)指引 |
| 供管理員使用的 Microsoft Purview 制造者稽核日誌 | 管理員在 Microsoft Purview 中可以完整查看 Maker 審核日誌。 Agent 365 補充集中式代理庫存與生命週期上下文,這些內容可與稽核紀錄相關聯。 | 檢視稽核記錄檔 |
| Microsoft Sentinel for admins 的審計日誌 | 管理員可以透過 Microsoft Sentinel 監控並接收代理活動的警示。 Agent 365 透過統一的代理程式治理遙測資料與擁有權脈絡,補強 Sentinel 監控。 | 檢視稽核記錄檔 |
| 使用使用者認證執行工具 | 代理程式製作者可以預設工具使用使用者的憑證。 | 將工具與自訂 Agent 搭配使用 |
| SharePoint 知識敏感度標籤 | 建立代理程式的開發者和使用者可以看到應用於代理程式回應中所使用來源的最高敏感度標籤,以及聊天中的各個參考標籤。 | 查看 SharePoint 資料來源的敏感度標籤 |
| 使用憑證進行使用者驗證 | 管理員和製作者可以將代理程式設定為使用 Entra ID 與憑證提供者進行手動驗證。 | 設定使用者驗證 |
| 製作者安全警告 | 當安全性和治理預設設定被修改時,開發者可以在發佈代理程式之前查看其代理程式的安全性警報。 | 自動安全掃描在Copilot Studio中 |
| 即時風險評估 | 創作者可以在設定知識、工具與行動時,檢視持續更新的風險發現,以便在發布前修復潛在的資料外洩或安全問題。 | 自動安全掃描在Copilot Studio中 |
| 環境路由 | 管理員可以設定環境路由,為建立者提供建置代理程式的安全空間。 | 與 Power Platform 環境協同合作 |
| 製作者歡迎訊息 | 管理員可以設定製作者歡迎訊息,以告知製作者重要的隱私和合規性要求。 | 與 Power Platform 環境協同合作 |
| 使用資料原則的自主代理程式控管 | 管理員可以使用資料策略透過觸發器管理代理功能,確保防止資料外洩和其他風險。 | 設定代理程式的資料原則 |
| CMK | 管理員可啟用客戶管理的加密金鑰(CMK)用於 Copilot Studio 環境。 | 設定客戶管理的加密金鑰 |
| Microsoft Entra 網路控制(透過 Agent 365) | 管理員可以透過 Microsoft Agent 365,對 Copilot Studio 代理程式套用 Microsoft Entra 網路的出口與入口控制。 這項功能一般可用。 | Microsoft Agent 365 文件 |
安全性開發週期
Copilot Studio 遵循安全開發生命週期(SDL)。 SDL 是一組嚴格的做法,可支援安全性保障和法規合規性需求。 深入了解 Microsoft 安全性開發生命週期做法。
資料處理和授權協議
您的商業授權協議,包括 Microsoft 產品條款和資料保護附錄,會治理 Copilot Studio 服務。 有關資料處理的位置,請參閱地理可用性文件。
遵守標準和實踐
Microsoft 信任中心是 Power Platform 合規資訊的主要資源。
欲了解更多,請參見 Copilot Studio 合規服務。
資料遺失預防與治理
Copilot Studio 支援一套廣泛的 資料遺失防護功能,幫助您管理資料安全,並支援Power Platform 資料政策。
此外,為了在組織中使用生成式 AI 功能時進一步管理並保護 Copilot Studio,您可以:
停用代理程式發佈:您的管理員可以使用 Power Platform 系統管理中心關閉為您的租用戶發佈使用生成式 AI 功能的代理程式的功能。
關閉地理位置跨區資料移動,使 Copilot Studio 生成式 AI 功能在美國以外地區無法使用。
使用 Microsoft 365 系統管理中心 來管理 Microsoft Copilot 中顯示的對話式與 AI 行動與代理。
最後,Copilot Studio 支援使用 Customer Lockbox 安全存取客戶資料。
Important
設定好的 Lockbox 並不涵蓋所有從 Copilot Studio 發送的外發資料。 兩類輸出資料不在 Lockbox 涵蓋範圍內:
- Copilot Studio 安全稽核日誌:遙測資料如代理呼叫事件、工具與動作呼叫、政策執行決策及執行時活動訊號,皆由 Microsoft Purview 稽核日誌管線處理,而非 Copilot Studio 服務。 客戶鎖箱保護不適用於此遙測資料。
- Agent 365 治理與稽核事件:某些代理運作的治理、遙測及稽核事件會透過 Microsoft Agent 365 流轉——這是一個為 Copilot Studio 代理設計的獨立治理控制平面,提供身份管理與集中可觀察性。 這些事件不在設定的 Lockbox 裡。
更多資訊 請參閱檢視稽核日誌。