Configurar directivas de datos para agentes

Con Copilot Studio, puede crear e implementar rápidamente agentes de alto valor para sus usuarios que se conecten con muchos orígenes de datos y servicios. Algunos de estos orígenes y servicios pueden ser externos, ajenos a los servicios de Microsoft. Incluso pueden incluir redes sociales, además de conexiones a los datos de su organización.

Los datos de la organización son los activos más importantes que los administradores tienen la responsabilidad de proteger. La capacidad de utilizar esos datos de forma protegida, sin dejar de conectarse e interactuar con otros servicios y sistemas, es una piedra angular de la seguridad de los datos.

Las directivas de datos permiten controlar cómo los agentes se conectan e interactúan con datos y servicios, dentro y fuera de la organización. Los administradores pueden configurar directivas de datos de Copilot Studio y Power Platform en el Centro de administración de Power Platform.

Importante

Desde principios de 2025, la aplicación de directivas de datos está vigente para todos los inquilinos, tal como se anunció en la alerta del centro de mensajes MC973179: Copilot Studio: próximas actualizaciones de la aplicación de prevención de pérdida de datos.

Ya no se admite la exención de aplicación de directivas de datos del agente. Los agentes que previamente estaban exentos de la aplicación de la directiva de datos están todos sujetos a la aplicación.

Obtenga información sobre cómo solucionar problemas de aplicación de directivas de datos en su inquilino.

Requisitos previos

Conectores y grupos de datos de Copilot Studio

En el Centro de administración de Power Platform puede clasificar conectores de Copilot Studio de una directiva de datos en los siguientes grupos de datos:

  • Negocio
  • No empresariales
  • Bloqueado

Utilice estos conectores en directivas de datos para proteger los datos de la organización de cualquier filtración de datos malintencionada o involuntaria por parte de los creadores del agente.

El grupo predeterminado en las directivas de datos es una categoría en la que los conectores se agregan automáticamente cuando no se define ninguna agrupación explícita durante su introducción. Los conectores introducidos después de 2019, como Chat en Copilot Studio sin autenticación de Microsoft Entra ID o Canales Direct Line en Copilot Studio, probablemente formen parte del grupo predeterminado "No empresarial".

En muchas organizaciones, los conectores del grupo "No comercial" se bloquean automáticamente. Si una directiva de datos bloquea un conector en su inquilino de Copilot Studio, revise en qué grupo de datos está el conector.

Los administradores pueden configurar grupos predeterminados en el nivel de directiva de datos, en el Centro de administración de Power Platform.

Importante

Copilot Studio admite la aplicación de directivas de datos en tiempo real. Los creadores de agentes y los usuarios ven mensajes de error para cualquier infracción de directiva de datos.

En una directiva de datos, los conectores deben estar en el mismo grupo de datos porque los datos no se pueden compartir entre conectores que se encuentran en grupos diferentes.

Casos de uso comunes de directivas de datos para agentes de Copilot Studio

Utilice conectores de Copilot Studio en el Centro de administración de Power Platform para configurar directivas de datos para los siguientes casos de uso comunes:

La lista de conectores compatibles en el centro de administración de Power Platform incluye algunos casos de uso adicionales.

Requerir la autenticación del usuario

Al crear un nuevo agente, la opción de autenticación Autenticar con Microsoft está activada de manera predeterminada. La opción utiliza automáticamente la autenticación de Microsoft Entra ID sin necesidad de ninguna configuración manual. Solo puedes chatear con tu agente en Microsoft Teams, SharePoint, Power Apps o Microsoft 365 Copilot. Sin embargo, los creadores de agentes de su organización pueden seleccionar la opción de autenticación Sin autenticación para permitir que cualquier persona con el vínculo pueda chatear con su agente.

Captura de pantalla del panel de configuración de autenticación con la opción 'Autenticar con Microsoft' seleccionada.

Para evitar que los creadores de agentes publiquen agentes que no requieren autenticación, configura una directiva de datos que bloquee el conector Chat sin autenticación de Microsoft Entra ID en Copilot Studio.

Después de configurar esta directiva de datos, los creadores de agentes solo pueden usar Autenticar con Microsoft o Autenticar manualmente para configurar la autenticación de los agentes en Copilot Studio, y los usuarios de los agentes deben autenticarse para chatear con el agente.

Bloquear fuentes de conocimientos

Las directivas de datos se utilizan para controlar qué fuentes de conocimiento pueden usar los autores de agentes.

Para evitar que los creadores de agentes publiquen agentes que utilicen tipos específicos de fuentes de conocimientos, configure una directiva de datos que bloquee uno o más de los siguientes conectores:

  • fuente de conocimientos con SharePoint y OneDrive en Copilot Studio
  • fuente de conocimientos con datos y sitios web públicos en Copilot Studio
  • fuente de conocimientos con documentos en Copilot Studio

Alternativamente, si desea permitir o denegar puntos de conexión específicos de SharePoint o sitios web públicos que los creadores pueden usar como fuente de conocimientos para sus agentes de Copilot Studio, utilice el filtrado de puntos de conexión en lugar de bloquear el conector seleccionado.

Bloquear usando conectores de Power Platform como herramientas

Para evitar que los creadores de agentes usen conectores de Power Platform como herramientas en los agentes de Copilot Studio, configure una directiva de datos con los conectores que quiera bloquear.

Nota

El bloqueo de conectores de Power Platform también bloquea el acceso a herramientas en los servidores MCP conectados, que dependen de los conectores de Power Platform para la conectividad.

Bloquear solicitudes HTTP

Los creadores de agentes de su organización pueden hacer solicitudes HTTP utilizando el nodo de solicitud HTTP.

Para evitar que los creadores de agentes publiquen agentes que realicen solicitudes HTTP, configure una directiva de datos que bloquee el conector HTTP.

Como alternativa, si desea permitir o denegar puntos de conexión HTTP específicos en lugar de bloquear todas las llamadas HTTP, puede usar filtrado de puntos de conexión.

Bloquear capacidades

Los creadores de agentes de su organización pueden ampliar sus agentes con capacidades. Las capacidades pueden ser una forma útil de ampliar la funcionalidad de los agentes. Sin embargo, por motivos de seguridad, quizá convenga configurar qué capacidades pueden usar los agentes.

Para evitar que los creadores de agentes publiquen agentes que usan capacidades, configure una directiva de datos que bloquee el conector Capacidades con Copilot Studio.

Bloquear la publicación en canales específicos

Use directivas de datos para configurar los canales a través de los cuales los creadores pueden publicar agentes.

Para evitar que los creadores de agentes publiquen agentes en canales específicos, configura una directiva de datos que bloquee uno o más de los siguientes conectores:

  • Canal de Microsoft Teams + M365 en Copilot Studio
  • Canales Direct Line en Copilot Studio (se aplica al sitio web de demostración, sitios web personalizados, aplicación móvil y otros canales Direct Line)
  • Canal de Facebook en Copilot Studio
  • Omnichannel en Copilot Studio
  • Canal de SharePoint en Copilot Studio
  • Canal de WhatsApp en Copilot Studio

Nota

Si los creadores no configuran sus agentes para un canal bloqueado (los canales de Direct Line se permiten de manera predeterminada), o si los administradores no permiten ningún canal, los agentes no se pueden publicar.

Bloquear desencadenadores de eventos

Los creadores de su organización pueden agregar desencadenadores de eventos a los agentes. Los desencadenadores de eventos permiten a los agentes reaccionar a eventos externos sin que nadie se lo pida. Sin embargo, es posible que desee restringir su uso para evitar la filtración de datos o el consumo no deseado o uso de cuota.

Para evitar que los creadores de agentes agreguen desencadenantes de eventos a sus agentes o realicen evaluaciones automáticas usando una cuenta autenticada, configura una directiva de datos que bloquee el conector Microsoft Copilot Studio.

Nombres de conectores en el centro de administración de Power Platform

En la siguiente tabla se indican los nombres de los conectores que puede utilizar en las directivas de datos para los agentes de Copilot Studio.

Para evitar que los creadores de agentes... Nombre del conector en el centro de administración de Power Platform
Conectar agentes con Application Insights. Application Insights en Copilot Studio
Publicar agentes que no están configurados para la autenticación. Chat sin autenticación de Microsoft Entra ID en Copilot Studio
Publicar agentes que realizan solicitudes HTTP. HTTP
Admite el filtrado de puntos de conexión para permitir o denegar puntos de conexión.
Publicar agentes configurados con documentos como fuente de conocimientos. Origen de conocimiento con documentos en Copilot Studio
Publicar agentes configurados con sitios web públicos como fuente de conocimientos. Origen de conocimiento con datos y sitios web públicos en Copilot Studio
Admite el filtrado de puntos de conexión para permitir o denegar puntos de conexión.
Publicar agentes configurados con SharePoint como fuente de conocimientos. Origen de conocimiento con SharePoint y OneDrive en Copilot Studio
Admite el filtrado de puntos de conexión para permitir o denegar puntos de conexión.
Publicar en canales de Direct Line. Canales Direct Line de Copilot Studio
Publicar en el canal de Dynamics 365 Customer Service. Omnichannel en Copilot Studio
Publicar en el canal de Facebook. Canal de Facebook en Copilot Studio
Publicar en el canal de SharePoint. Canal de SharePoint en Copilot Studio
Publicar en el canal de Microsoft 365 y Microsoft Teams. Canal de Microsoft Teams + Microsoft 365 en Copilot Studio
Publicar en el canal de WhatsApp. Canal de WhatsApp en Copilot Studio
Usar disparadores de eventos en agentes de Copilot Studio o ejecutar evaluaciones automáticas usando cuentas autenticadas. Microsoft Copilot Studio
Usar conectores de Power Platform como herramientas en agentes de Copilot Studio. Muchos conectores predefinidos y personalizados
Use capacidades en agentes de Copilot Studio. Capacidades con Copilot Studio

Configurar una directiva de datos en el Centro de administración de Power Platform

  1. Inicie sesión en el Centro de administración de Power Platform.

  2. En la barra lateral, selecciona Seguridad, y luego selecciona Datos y privacidad. Se abrirá la página Protección y privacidad de datos.

  3. Seleccione Directiva de datos. Aparece la lista Directivas de datos.

  4. Cree una nueva directiva de datos o elija una directiva de datos existente para editar:

  5. Seleccione Siguiente. Aparece la página Añadir un entorno.

    • Para añadir un entorno a su directiva de datos, seleccione el entorno en la pestaña Disponible y luego seleccione Añadir a directiva.
    • Para eliminar un entorno de su directiva de datos, cambie a la pestaña Añadir a directiva , seleccione el entorno y luego seleccione Eliminar de la directiva.
  6. Seleccione Siguiente. La página Asignar conectores aparece.

  7. Use el cuadro de búsqueda para encontrar el conector que desea.

  8. Seleccione los tres puntos () junto al conector y luego:

    • Para evitar que los fabricantes de agentes utilicen las características asociadas al conector, seleccione Bloquear.

    • Para permitir o denegar puntos de conexión específicos para SharePoint o sitios web públicos configurados como fuente de conocimientos, o para solicitudes HTTP:

      1. Seleccione Configurar conector>Puntos de conexión del conector.
      2. Añada los puntos de conexión o patrones que desee y luego seleccione Guardar.
  9. Seleccione Siguiente.

  10. Si eres administrador de inquilinos o administrador de entornos para varios entornos, se abre la página Definir ámbito.

    1. Seleccione la opción que desee:

      • Agregar todos los entornos: agrega todos los entornos en todo el inquilino. Esta directiva se aplica automáticamente a cualquier nuevo entorno creado en el inquilino.
      • Añadir múltiples entornos: Elija los entornos que desea incluir en esta directiva.
      • Excluya determinados entornos: Elija los entornos que desea excluir de esta directiva.

      Nota

      Las directivas con alcance de inquilino se aplican a todos los agentes en todos los entornos del inquilino.

    2. Seleccione Siguiente.

  11. Revise su directiva y luego seleccione Crear directiva si está creando una nueva directiva o Actualizar directiva si está editando una directiva existente.

  12. Vaya a Copilot Studio y verifique que se aplica la directiva de datos según lo esperado para su caso de uso.

Confirmar la aplicación de la directiva de datos en Copilot Studio

Puedes confirmar que una directiva de datos se aplica abriendo un agente en Copilot Studio. Después de intentar realizar una operación sujeta a la directiva de datos, aparece un banner de error con un botón Detalles. Para ver detalles, en la página Canales, expanda el vínculo error y seleccione Descargar. En el archivo de detalles, una fila describe cada infracción. Cuando se produce una infracción de la directiva de datos, el botón Publicar deja de estar disponible.

Confirma que se requiere autenticación de usuario

Cuando se abre un agente que no está configurado para exigir autenticación de usuario en un entorno con una directiva de datos que la requiere, aparece un mensaje de error con un botón " Detalles ". Para ver detalles, en la página Canales, expanda el vínculo error y seleccione Descargar. En el archivo de detalles, una fila describe cada infracción.

Un creador de agentes puede ponerse en contacto con sus administradores con los detalles de la hoja de cálculo para realizar las actualizaciones adecuadas de la directiva de datos.

Alternativamente, el creador de agentes puede actualizar la configuración de autenticación de agentes para Autenticarse con Microsoft o Autenticarse manualmente (Microsoft Entra ID o Microsoft Entra ID v2) en la página de configuración de Autenticación. Consulte Configurar la autenticación de usuario en Copilot Studio.

Fíjese que Sin autenticación y algunas opciones de autenticación manual no están disponibles para su selección.

Confirmar que las fuentes de conocimientos están bloqueadas

  1. En Copilot Studio, abra un agente en un entorno con una directiva de datos que impida que los creadores agreguen fuentes de conocimientos específicas.

  2. Vaya a la página Conocimiento, seleccione Agregar conocimiento y agregue una fuente de conocimientos que esté bloqueada por su directiva de datos.

  3. Pruebe a publicar el agente. Si se aplica la directiva, aparece un banner de error con un botón Detalles.

  4. En la página Canales, expanda el vínculo error y seleccione Descargar para ver los detalles. En el archivo de detalles, si hay una infracción de directiva de datos para una fuente de conocimientos, aparecerá una fila para la página de conocimientos y para cada nodo de respuestas generativas que utilice esa fuente de conocimientos.

Confirmar que los conectores de Power Platform no pueden usarse como herramientas

  1. En Copilot Studio, abre un agente en un entorno con una directiva de datos que prohíbe a los creadores configurar herramientas que utilicen conectores de Power Platform.

  2. Crea un nuevo tema y agrega un nodo de herramienta.

  3. En el panel "Agregar herramienta", cambia a la pestaña "Conectores" y selecciona un conector que esté bloqueado por la directiva de datos. Use el cuadro de búsqueda si es necesario.

  4. Guarde el tema e intente publicar el agente. Si se aplica la directiva, aparece un banner de error con un botón Detalles.

  5. En la página Canales, expanda el vínculo error y seleccione Descargar para ver los detalles.

Nota

Los bots de chat clásicos no admiten conectores de Power Platform.

Confirmar que las solicitudes HTTP están bloqueadas

  1. En Copilot Studio, abre un agente en un entorno con una directiva de datos que bloquea las solicitudes HTTP.

  2. Cree un nuevo tema y agregue un nodo de solicitud HTTP. Como mínimo, introduzca la propiedad de URL.

  3. Guarde el tema e intente publicar el agente. Si se aplica la directiva, aparece un banner de error con un botón Detalles.

  4. En la página Canales, expanda el vínculo error y seleccione Descargar para ver los detalles. En el archivo de detalles, aparece una fila con una descripción para cada infracción. Se produce una infracción si el conector HTTP está bloqueado, si el conector HTTP está en un grupo de datos diferente al de otros conectores en su directiva de datos, o si el conector HTTP no está bloqueado pero se deniega un punto de conexión.

Confirmar que las capacidades están bloqueadas

  1. En Copilot Studio, abra un agente en un entorno con una directiva de datos que impida que los creadores configuren aptitudes.

  2. Intente agregar una capacidad al agente. Si se aplica la directiva de datos, el panel Agregar una capacidad informa de un error y le sugiere que se ponga en contacto con un administrador para agregar la capacidad a la lista de permitidos.

Confirmar que la publicación en canales específicos está bloqueada

  1. En Copilot Studio, abra un agente en un entorno con una directiva de datos que impida que los creadores publiquen en canales específicos.

  2. Intenta configurar un canal que la directiva de datos bloquee. Si la directiva de datos se aplica, no puedes publicar en ese canal.

Confirmar que los desencadenantes de eventos están bloqueados

  1. En Copilot Studio, abra un agente en un entorno con una directiva de datos que impida que los creadores agreguen disparadores de eventos.

  2. Si se aplica la directiva, aparece un mensaje de error detallado en la sección Desencadenadores de la página Resumen. El mensaje menciona el nombre de la directiva de datos y sugiere que contacte con su administrador.

Identificar y solucionar problemas del impacto de las directivas de datos

Para buscar agentes que podrían afectar las directivas de datos de la organización, puede hacer lo siguiente:

  • Utiliza el panel de Power BI del Starter Kit del Centro de Excelencia (CoE). La página de información general de Copilot Studio en el panel del Centro de Excelencia (CoE) enumera los agentes y entornos de su organización.

    Nota

    Los bots de chat clásicos creados mediante la aplicación anterior de Microsoft Copilot Studio en Microsoft Teams no son detectables en el Starter Kit del Centro de Excelencia (CoE). Para obtener una lista de todos los agentes y bots de chat clásicos en un entorno, puede crear un flujo de nube de Power Automate con una acción de Dataverse de Mostrar filas del entorno seleccionado.

  • Para solucionar errores de directiva de datos o directivas de datos actualizadas, realice una campaña con los creadores de agentes de su organización. Para descargar todos los errores de la directiva de datos del agente, seleccione "Detalles" en el banner de notificación de errores y seleccione "Descargar" en los detalles del mensaje de error.

Si las directivas de datos afectan a la funcionalidad de los agentes, consulte Solución de problemas de aplicación de directivas de datos para Copilot Studio.

Use el Set-PowerAppDlpErrorSettings cmdlet de PowerShell para agregar una dirección de correo electrónico y un vínculo "Más información" a los mensajes de error de la directiva de datos.

Captura de pantalla de un mensaje de error relacionado con la directiva de datos en Copilot Studio, con una dirección de correo electrónico y el vínculo Más información resaltado.

Para añadir la dirección de correo electrónico y el vínculo "Obtener más información", ejecute el siguiente script de PowerShell. Reemplace los valores de los parámetros <email>, <URL> y <tenant ID> por los suyos.

$ContactDetails = [pscustomobject] @{
    Enabled=$true
    Email="<email>"
}
$ErrorMessageDetails = [pscustomobject] @{
    Enabled=$true
    Url="<URL>"
}
$ErrorSettingsObj = [pscustomobject] @{
    ErrorMessageDetails=$ErrorMessageDetails
    ContactDetails=$ContactDetails
}
New-PowerAppDlpErrorSettings -TenantId "<tenant ID>" -ErrorSettings $ErrorSettingsObj

Para actualizar una configuración existente, use el mismo script de PowerShell, pero reemplace New-PowerAppDlpErrorSettings con Set-PowerAppDlpErrorSettings.

Advertencia

Esta configuración se aplica a todas las aplicaciones de Power Platform dentro del inquilino especificado.