Konfigurace zásad dat pro agenty

Díky Copilot Studio můžete rychle vytvářet a nasadit agenty s vysokou hodnotou pro vaše uživatele, kteří se můžou připojit k mnoha zdrojům dat a službám. Některé z těchto zdrojů a služeb mohou být externí služby mimo Microsoft. Mohou dokonce zahrnovat sociální sítě, vedle napojení na data vaší organizace.

Data organizace jsou nejdůležitějším majetkem, za jehož ochranu správci odpovídají. Schopnost používat tato data chráněným způsobem a zároveň se připojovat a komunikovat s jinými službami a systémy je základním kamenem zabezpečení dat.

Zásady dat umožňují řídit, jak se agenti připojují k datům a službám a jak s nimi pracují, a to v rámci vaší organizace i mimo ni. Správci můžou konfigurovat zásady dat Copilot Studio a Power Platform v Centru pro správu Power Platform.

Důležité

Od začátku roku 2025 je vynucování zásad dat platné pro všechny klienty, jak bylo oznámeno ve výstraze centra zpráv MC973179 centra: Copilot Studio – Nadcházející aktualizace vynucování zásad ochrany před únikem informací.

Výjimka z vynucení zásad dat agenta se už nepodporuje. Na všechny subjekty, které byly dříve vyňaty z uplatňování zásad o nakládání s údaji, se nyní uplatňování těchto zásad vztahuje.

Zjistěte více o řešení problémů s prosazováním datových politik ve vašem tenantovi.

Předpoklady

Konektory Copilot Studio a datové skupiny

V Centru pro správu Power Platform můžete konektory Copilot Studio v rámci datové zásady zařadit do následujících datových skupin:

  • Obchodní
  • Neobchodní
  • Blokováno

Konektory pro zásady dat používejte k ochraně dat vaší organizace před jakýmkoli škodlivými nebo neúmyslnými exfiltracemi dat vašimi tvůrci agentů.

Výchozí skupina v zásadách dat je kategorie, do které se automaticky přidají konektory, když během jejich úvodu není definováno žádné explicitní seskupení. Konektory zavedené po roce 2019, například Chat bez ověření Microsoft Entra ID v Copilot Studio nebo kanály Direct Line v Copilot Studio, pravděpodobně spadají do výchozí skupiny "nepodniková".

V mnoha organizacích jsou konektory ve skupině "nepodniková" automaticky blokovány. Pokud vaše datové zásady blokují konektor ve vašem klientovi Copilot Studio, zkontrolujte, ve které skupině dat se konektor nachází.

Správci můžou nakonfigurovat výchozí skupiny na úrovni zásad dat v Centru pro správu Power Platform.

Důležité

Copilot Studio podporuje vynucování zásad dat v reálném čase. Tvůrcům agentů a uživatelům se zobrazí chybové zprávy při jakémkoli porušení zásad dat.

V zásadách dat musí být konektory ve stejné skupině dat, protože data nelze sdílet mezi konektory, které jsou v různých skupinách.

Běžné scénáře datové politiky pro agenty Copilot Studio

Pomocí konektorů Copilot Studio v Centru pro správu platformy Power Platform můžete nakonfigurovat zásady pro práci s daty pro následující běžné případy použití:

Seznam podporovaných konektorů v administrátorském centru Power Platform zahrnuje několik dalších případů použití.

Vyžadování ověřování uživatelů

Když vytvoříte nového agenta, možnost Ověření u Microsoftu je ve výchozím nastavení zapnuta. Agent automaticky používá ověřování Microsoft Entra ID bez nutnosti ručního nastavení. S agentem můžete chatovat pouze v Microsoft Teams, SharePointu, Power Apps nebo Microsoft 365 Copilot. Tvůrci agentů ve vaší organizaci však mohou vybrat Žádné ověření, aby umožnili komukoli s odkazem chatovat s vaším agentem.

Snímek obrazovky konfiguračního panelu ověřování se zvýrazněnou možností „Ověřovat s Microsoftem“.

Pokud chcete zabránit tvůrcům agentů v publikování agentů, kteří nevyžadují ověřování, nakonfigurujte zásadu dat, která blokuje konektor Chat bez ověřování Microsoft Entra ID v Copilot Studio.

Po nastavení těchto zásad dat mohou tvůrci agentů použít pouze možnosti Ověřit pomocí Microsoftu nebo Ověřit ručně ke konfiguraci ověřování uživatelů pro agenty v nástroji Copilot Studio a uživatelé agenta se musí ověřit při chatování s agentem.

Blokování zdrojů znalostí

Používejte datové zásady ke kontrole, které zdroje znalostí mohou autoři agentů používat.

Aby tvůrci agentů nepublikovali agenty využívající specifické typy zdrojů znalostí, nakonfigurujte datové zásady, které blokují jeden nebo více z následujících konektorů:

  • Zdroj znalostí se službami SharePoint a OneDrive v nástroji Copilot Studio
  • Zdroj znalostí s veřejnými weby a daty v nástroji Copilot Studio
  • Zdroj znalostí s dokumenty v Copilot Studio

Alternativně, pokud chcete povolit nebo zakázat konkrétní koncové body pro SharePoint nebo veřejné weby, které mohou tvůrci použít jako zdroje vědomostí pro své agenty v Copilot Studio, použijte filtrování koncových bodů namísto blokování vybraného konektoru.

Blokování pomocí konektorů Power Platform jako nástrojů

Aby tvůrci agentů nepoužívali konektory Power Platform jako nástroje v agentech Copilot Studio, nakonfigurujte datové zásady s konektory, které chcete zablokovat.

Poznámka:

Blokování konektorů Power Platform také blokuje přístup k nástrojům v připojených MCP serverech, které spoléhají na konektory Power Platform pro konektivitu.

Blokovat HTTP požadavky

Tvůrci agentů ve vaší organizaci mohou vytvářet požadavky HTTP pomocí uzlu Požadavek HTTP.

Aby tvůrci agentů nepublikovali agenty, kteří zasílají HTTP požadavky, nakonfigurujte datové zásady tak, aby blokovaly konektor HTTP.

Pokud případně chcete povolit nebo zakázat konkrétní koncové body HTTP, můžou místo blokování všech volání HTTP použít filtrování koncového bodu.

Blokovat dovednosti

Tvůrci agentů ve vaší organizaci mohou rozšířit své agenty o dovednosti. Dovednosti mohou být užitečným způsobem, jak rozšířit funkčnost agentů. Z bezpečnostních důvodů však možná budete chtít nastavit, které dovednosti mohou agenti používat.

Pokud chcete tvůrcům agentů zabránit v publikování agentů, kteří používají dovednosti, nakonfigurujte zásadu dat, která blokuje Skills s konektorem Copilot Studio.

Blokovat publikování na konkrétních kanálech

Pomocí datových zásad nakonfigurujte kanály, prostřednictvím kterých mohou tvůrci publikovat agenty.

Aby tvůrci agentů nepublikovali agenty do konkrétních kanálů, nakonfigurujte datové zásady, které blokují jeden nebo více z následujících konektorů:

  • Microsoft Teams + kanál M365 v Copilot Studio
  • Kanály Direct Line v Copilot Studio (vztahuje se na ukázkovou webovou stránku, webové stránky na míru, mobilní aplikaci a další kanály Direct Line)
  • Kanál Facebook ve službě Copilot Studio
  • Omnikanál ve službě Copilot Studio
  • Kanál SharePoint ve službě Copilot Studio
  • Kanál WhatsApp ve službě Copilot Studio

Poznámka:

Pokud tvůrci nenakonfigurují své agenty pro kanál, který není blokován (kanály Direct Line jsou ve výchozím nastavení povoleny), nebo pokud administrátoři nepovolí žádný kanál, agenty nelze publikovat.

Aktivační události bloku

Agent tvůrci ve vaší organizaci mohou agentům přidávat triggery událostí. Triggery událostí umožňují vašim agentům reagovat na externí události bez výzvy člověka. Můžete ale chtít omezit jejich použití, abyste zabránili exfiltraci dat nebo nežádoucí spotřebě nebo využití kvóty.

Aby tvůrci agentů nemohli přidávat triggery událostí do svých agentů nebo spouštět automatizované vyhodnocení pomocí ověřeného účtu, konfigurujte zásady dat, které blokují konektor Microsoft Copilot Studio.

Názvy konektorů v Centru pro správu Power Platform

Následující tabulka uvádí názvy konektorů, které můžete použít v datových zásadách pro agenty Copilot Studio.

Aby se tvůrcům agentů zabránilo v... Název konektoru v Centru pro správu Power Platform
Propojení agentů s Application Insights. Application Insights v aplikaci Copilot Studio
Publikovaní agenti bez konfigurace ověřování. Chat bez ověřování službou Microsoft Entra ID ve službě Copilot Studio
Publikující agenti, kteří vysílají HTTP požadavky. HTTP
Podporuje filtrování koncového bodu pro povolení nebo zakázání koncových bodů.
Publikování agentů nakonfigurovaných s dokumenty jako zdrojem znalostí. Zdroj znalostí s dokumenty v Copilot Studio
Publikování agentů nakonfigurovaných s veřejnými weby jako zdrojem znalostí. Zdroj znalostí s veřejnými weby a daty v nástroji Copilot Studio
Podporuje filtrování koncového bodu pro povolení nebo zakázání koncových bodů.
Publikování agentů nakonfigurovaných s SharePoint jako zdrojem znalostí. Zdroj znalostí se službami SharePoint a OneDrive v nástroji Copilot Studio
Podporuje filtrování koncového bodu pro povolení nebo zakázání koncových bodů.
Publikování do kanálů Direct Line. Kanály Direct Line ve službě Copilot Studio
Publikování do kanálu Dynamics 365 Customer Service. Omnikanál ve službě Copilot Studio
Publikování do kanálu Facebook. Kanál Facebook ve službě Copilot Studio
Publikování do kanálu SharePoint. Kanál SharePoint ve službě Copilot Studio
Publikování do kanálů Microsoft 365 a Microsoft Teams. Microsoft Teams + kanál Microsoft 365 ve službě Copilot Studio
Publikování do kanálu WhatsApp. Kanál WhatsApp ve službě Copilot Studio
Používání spouštěčů událostí v agentech Copilot Studio nebo spouštění automatizovaných hodnocení pomocí ověřených účtů. Microsoft Copilot Studio
Používání konektorů Power Platform jako nástrojů v agentech Copilot Studio. Mnoho předem sestavených a zakázkových konektorů
Použití schopností v agentech Copilot Studio Dovednosti se službou Copilot Studio

Konfigurace zásad dat v Centru pro správu Power Platform

  1. Přihlaste se k centru pro správu Power Platform.

  2. V postranním panelu vyberte Zabezpečení, a poté vyberte Data a soukromí. Otevře se stránka Ochrana osobních údajů a soukromí.

  3. Vyberte Zásady dat. Zobrazí se seznam Zásad dat.

  4. Vytvořte novou zásadu dat nebo zvolte existující zásadu dat, která chcete upravit:

  5. Zvolte Další. Stránka Přidat prostředí se zobrazí.

    • Chcete-li přidat prostředí do zásad dat, vyberte prostředí v záložce Dostupné a poté zvolte Přidat do zásad.
    • Chcete-li odstranit prostředí z vašich zásad dat, přepněte na záložku Přidat do zásad , vyberte prostředí a poté zvolte Odstranit ze zásad.
  6. Zvolte Další. Zobrazí se stránka Přiřadit konektory.

  7. Pomocí vyhledávacího pole vyhledejte konektor, který chcete.

  8. Vyberte tři tečky () vedle konektoru a pak:

    • Pokud chcete zabránit tvůrcům agentů používat funkce spojené s konektorem, vyberte Blok.

    • Chcete-li povolit nebo zakázat konkrétní koncové body pro SharePoint nebo veřejné weby nakonfigurované jako zdroje vědomostí, nebo pro HTTP požadavek:

      1. Vyberte Konfigurovat konektor>Koncové body konektoru.
      2. Přidejte požadované koncové body nebo vzory a pak vyberte Uložit.
  9. Zvolte Další.

  10. Pokud jste správcem tenantu nebo správcem prostředí pro více prostředí, otevře se stránka Definování rozsahu.

    1. Vyberte možnost:

      • Přidát všechna prostředí: Přidá všechna prostředí do celého vašeho tenantu. Tato politika se automaticky vztahuje na jakékoli nové prostředí vytvořené v tenantu.
      • Přidat více prostředí: Vyberte prostředí, která zahrnete do této politiky.
      • Vyloučit určitá prostředí: Vyberte prostředí, která chcete z této politiky vyloučit.

      Poznámka:

      Politiky s rozsahem tenanta platí pro všechny agenty ve všech prostředích napříč tenantem.

    2. Zvolte Další.

  11. Zkontrolujte svou politiku a poté vyberte Vytvořit zásadu, pokud vytváříte novou zásadu, nebo Aktualizovat zásadu, pokud upravujete existující zásadu.

  12. Přejděte na Copilot Studio a ověřte, že vynucuje zásady dat podle očekávání pro váš případ použití.

Ověřte uplatňování zásad pro data v Copilot Studio

Můžete potvrdit, že zásada dat je platná, otevřením agenta v aplikaci Copilot Studio. Po pokusu o provedení operace, která podléhá datovým zásadám, se objeví chybový banner s tlačítkem Detaily . Na stránce Kanály rozbalte odkaz chyba a vyberte možnost Stáhnout pro zobrazení podrobností. V souboru podrobností řádek popisuje každé porušení. Při porušení datové politiky nebude tlačítko Publikovat dostupné.

Potvrďte, že je vyžadováno ověření uživatele

Když otevřete agenta, který není nakonfigurován tak, aby vyžadoval ověření uživatele, v prostředí s datovou politikou, která to vyžaduje, zobrazí se chybový banner s tlačítkem Podrobnosti. Na stránce Kanály rozbalte odkaz chyba a vyberte možnost Stáhnout pro zobrazení podrobností. V souboru podrobností řádek popisuje každé porušení.

Tvůrce agentů může kontaktovat správce s podrobnostmi o tabulce a provést příslušné aktualizace zásad dat.

Tvůrce agenta může případně aktualizovat ověřování agenta na možnost Ověřit u společnosti Microsoft nebo Ověřit ručně (Microsoft Entra ID nebo Microsoft Entra ID) na stránce konfigurace Ověřování. Viz Konfigurace ověřování uživatelů v Copilot Studio.

Všimněte si, že Neověřovat a některé možnosti ručního ověření nejsou k dispozici pro výběr.

Potvrďte, že zdroje vědomostí jsou blokovány

  1. V Copilot Studio otevřete agenta v prostředí se zásadami dat, které brání uživatelům v přidávání konkrétních zdrojů znalostí.

  2. Přejděte na stránku Znalosti, vyberte Přidat znalosti a přidejte zdroj znalostí, který vaše zásady dat blokují.

  3. Zkuste publikovat agenta. Pokud je zásada vynucována, zobrazí se chybový banner s tlačítkem Podrobnosti.

  4. Na stránce Kanály rozbalte odkaz chyba a vyberte možnost Stáhnout pro zobrazení podrobností. Pokud se v souboru s podrobnostmi vyskytne porušení zásad pro data u nějakého zdroje znalostí, zobrazí se řádek pro tento zdroj znalostí a pro každý uzel generativních odpovědí, který tento zdroj znalostí využívá.

Potvrďte, že konektory Power Platform nelze použít jako nástroje.

  1. V Copilot Studio otevřete agenta v prostředí s datovou politikou, která neumožňuje tvůrcům konfigurovat nástroje založené na konektorech Power Platform.

  2. Vytvořte nové téma a přidejte uzel Nástroj.

  3. V panelu Přidat nástroje přepněte na záložku Konektory a vyberte konektor, který vaše datová politika blokuje. V případě potřeby použijte vyhledávací pole.

  4. Uložte téma a zkuste zveřejnit agenta. Pokud je zásada vynucována, zobrazí se chybový banner s tlačítkem Podrobnosti.

  5. Na stránce Kanály rozbalte odkaz chyba a vyberte možnost Stáhnout pro zobrazení podrobností.

Poznámka:

Klasičtí chatboti konektory Power Platform nepodporují.

Potvrďte, že HTTP požadavky jsou blokovány

  1. V Copilot Studiu otevřete agenta v prostředí s datovou politikou, která blokuje HTTP požadavky.

  2. Vytvořte nové téma a přidejte uzel Požadavek HTTP. Minimálně zadejte vlastnost URL.

  3. Uložte téma a zkuste zveřejnit agenta. Pokud je zásada vynucována, zobrazí se chybový banner s tlačítkem Podrobnosti.

  4. Na stránce Kanály rozbalte odkaz chyba a vyberte možnost Stáhnout pro zobrazení podrobností. V souboru podrobností se zobrazí řádek s popisem pro každé porušení. K narušení dojde, pokud je konektor HTTP zablokovaný, pokud je konektor HTTP v jiné skupině dat než jiné konektory v zásadách dat nebo pokud není konektor HTTP blokovaný, ale koncový bod je odepřen.

Potvrďte, že dovednosti jsou blokovány

  1. V Copilot Studio otevřete agenta v prostředí se zásadami dat, které brání uživatelům v konfiguraci dovedností.

  2. Zkuste agentovi přidat dovednost. Pokud se zásada dat vynucuje, panel Přidat dovednost ohlásí chybu a navrhne, abyste se obrátili na správce, aby přidal dovednost do seznamu povolených.

Potvrďte, že publikování do konkrétních kanálů je blokováno

  1. V Copilot Studio otevřete agenta v prostředí se zásadami dat, které brání uživatelům v publikování do konkrétních kanálů.

  2. Zkuste nastavit kanál, který datová politika blokuje. Pokud je zásada dat vynucena, nemůžete publikovat do tohoto kanálu.

Potvrďte, že spouštěče událostí jsou zablokovány

  1. V Copilot Studio otevřete agenta v prostředí se zásadami dat, které brání uživatelům v přidání spouštěčů událostí.

  2. Pokud jsou zásady vynuceny, v sekci Spouštěče na stránce Přehled se objeví podrobná chybová zpráva. Zpráva zmiňuje název zásad dat a doporučuje kontaktovat administrátora.

Identifikace a řešení potíží s dopadem zásad dat

Pokud chcete najít agenty, které můžou mít vliv zásady dat vaší organizace, můžete:

  • Použijte řídicí panel Power BI Center of Excellence (CoE) Starter Kit. Na stránce s přehledem Copilot Studio na řídicím panelu CoE jsou uvedeni agenti a prostředí ve vaší organizaci.

    Poznámka:

    Klasické chatboty vytvořené pomocí starší aplikace Microsoft Copilot Studio v Microsoft Teams nelze v CoE Starter Kit najít. Pokud chcete obdržet seznam všech agentů a klasických chatovacích robotů v prostředí, můžete vytvořit cloudový tok Power Automate s akcí Dataverse Seznam řádků z vybraného prostředí.

  • Abyste vyřešili chyby ochrany osobních údajů, spusťte kampaň s tvůrci agenta ve vaší organizaci. Chcete-li stáhnout všechny chyby zásad dat agentů, vyberte v záhlaví oznámení o chybě možnost Podrobnosti a v podrobnostech chybové zprávy vyberte možnost Stáhnout.

Pokud zásady dat ovlivňují funkčnost vašich agentů, přečtěte si téma Řešení problémů s vynucováním zásad dat pro Copilot Studio.

Pomocí rutiny PowerShell Set-PowerAppDlpErrorSettings můžete do chybových zpráv ochrany zásad dat přidat e-mailovou adresu a odkaz Další informace.

Snímek obrazovky zásad dat související s ochranou před únikem dat v Copilot Studio se zvýrazněnou e-mailovou adresou a odkazem Další informace.

Chcete-li přidat e-mailovou adresu a odkaz „Další informace“, spusťte následující skript v PowerShellu. Nahraďte hodnoty parametrů <email>, <URL> a <tenant ID> svými vlastními hodnotami.

$ContactDetails = [pscustomobject] @{
    Enabled=$true
    Email="<email>"
}
$ErrorMessageDetails = [pscustomobject] @{
    Enabled=$true
    Url="<URL>"
}
$ErrorSettingsObj = [pscustomobject] @{
    ErrorMessageDetails=$ErrorMessageDetails
    ContactDetails=$ContactDetails
}
New-PowerAppDlpErrorSettings -TenantId "<tenant ID>" -ErrorSettings $ErrorSettingsObj

Chcete-li aktualizovat existující konfiguraci, použijte stejný skript PowerShell, ale nahraďte New-PowerAppDlpErrorSettings s Set-PowerAppDlpErrorSettings.

Upozorňující

Tato nastavení platí pro všechny aplikace Power Platform v rámci zadaného klienta.