Konfigurer datapolitikker for agenter

Ved at bruge Copilot Studio kan du hurtigt oprette og implementere nyttige agenter til dine brugere, som kan oprette forbindelse til mange datakilder og tjenester. Nogle af disse kilder og tjenester kan være eksterne og ikke-Microsoft-tjenester. De kan endda inkludere sociale netværk samt forbindelser til dine organisationsdata.

Organisationens data er sandsynligvis et af de vigtigste aktiver, som administratorer ansvarlig for at beskytte. Muligheden for at bruge disse data på en beskyttet måde, mens du stadig forbinder og interagerer med andre tjenester og systemer, er en hjørnesten i datasikkerhed.

Med datapolitikker kan du styre, hvordan agenter opretter forbindelse til og interagerer med data og tjenester i og uden for organisationen. Administratorer kan konfigurere Copilot Studio og Power Platform-datapolitikker i Power Platform Administration.

Vigtigt!

Siden begyndelsen af 2025 gælder håndhævelse af datapolitik for alle lejere som annonceret i meddelelsescenteradvarslen MC973179: Copilot Studio - Kommende opdateringer til håndhævelse af politikker til forebyggelse af datatab.

Agent undtagelsen for håndhævelse af datapolitikker understøttes ikke længere. Agenter, der tidligere var undtaget fra håndhævelse af datapolitikker, er nu alle omfattet af håndhævelse.

Få mere at vide om fejlfinding i forbindelse med håndhævelse af datapolitikker i din lejer.

Forudsætninger

Copilot Studio-connectorer og -datagrupper

I Power Platform Administration kan du klassificere Copilot Studio-connectorer i en datapolitik under følgende datagrupper:

  • Virksomhed
  • Ikke-forretningsmæssig
  • Blokeret

Brug disse connectorer til datapolitikker til at beskytte organisationens data mod enhver skadelig eller utilsigtet dataudtrækning fra dine agentoprettere.

Standardgruppen i datapolitikker er en kategori, hvor forbindelser automatisk tilføjes, når der ikke er defineret nogen eksplicit gruppering under introduktionen. Connectorer, der er introduceret efter 2019, såsom Chat uden Microsoft Entra ID-godkendelse i Copilot Studio eller Direct Line-kanaler i Copilot Studio, vil sandsynligvis være en del af den automatiske gruppe "Ikke-forretningsmæssig".

Hos mange organisationer blokeres connectorer i gruppen "Ikke-forretningsmæssig" automatisk. Hvis en datapolitik blokerer en connector i din Copilot Studio-lejer, skal du kontrollere, hvilken datagruppe connectoren tilhører.

Administratorer kan konfigurere standardgrupper på datapolitikniveau i Power Platform Administration.

Vigtigt!

Copilot Studio understøtter datahåndhævelse af politik i realtid. Agentudviklere og brugere får vist fejlmeddelelser for enhver overtrædelse af datapolitikken.

I en datapolitik skal connectorerne være i samme datagruppe, da data ikke kan deles mellem connectorer, der er i forskellige grupper.

Typiske anvendelsestilfælde for datapolitikker med Copilot Studio-agenter

Brug Copilot Studio-konnektorer i Power Platform Administration til at konfigurere datapolitikker til følgende almindelige anvendelsesscenarier:

Listen med understøttede connectorer i Power Platform Administration inkluderer et par yderligere anvendelsestilfælde.

Kræv godkendelse fra brugere

Når du opretter en ny agent, er indstillingen Godkend med Microsoft aktiveret som standard. Agenten bruger automatisk Microsoft Entra ID-godkendelse uden behov for manuel opsætning. Du kan kun chatte med din agent i Microsoft Teams, SharePoint, Power Apps eller Microsoft 365 Copilot. Helpdesk-medarbejdere i din organisation kan dog vælge Ingen godkendelse for at give alle med linket tilladelse til at chatte med din agent.

Skærmbillede af godkendelsespanelet med muligheden

Du kan forhindre agentudviklere i at publicere agenter, der ikke kræver godkendelse, ved at konfigurere en datapolitik, der blokerer connectoren Chat uden Microsoft Entra ID-autentificering i Copilot Studio.

Når denne datapolitik er konfigureret, kan agentudviklere kun bruge Godkend med Microsoft eller Godkend manuelt til at konfigurere brugergodkendelse for agenter i Copilot Studio, og brugere skal godkendes for at chatte med agenten.

Bloker videnskilder

Brug datapolitikker til at bestemme, hvilke videnskilder agentforfattere kan bruge.

For at forhindre agentudviklere i at publicere agenter, der bruger bestemte typer af videnskilder, skal du konfigurere en datapolitik, der blokerer én eller flere af følgende connectorer:

  • Videnkilde med SharePoint og OneDrive i Copilot Studio
  • Videnkilde med offentlige websteder og data i Copilot Studio
  • Videnskilde med dokumenter i Copilot Studio

Hvis du vil tillade eller blokere specifikke slutpunkter for SharePoint eller offentlige websteder, som agentmagerne kan bruge som videnskilder til deres Copilot Studio-agenter, kan du i stedet bruge slutpunktsfiltering til at blokere den valgte connector.

Blokér brug af Power Platform-connectorer som værktøjer

For at forhindre agentudviklere i at bruge Power Platform-connectorer som værktøjer i Copilot Studio-agenter, skal du konfigurere en datapolitik med de connectorer, du ønsker at blokere.

Bemærk!

Blokering af Power Platform-connectors blokerer også adgangen til værktøjer i tilsluttede MCP-servere, da disse skal oprette forbindelse ved hjælp af Power Platform-connectorer.

Bloker HTTP-forespørgsler

Agentskabere i din organisation kan lave HTTP-forespørgsler ved at bruge noden HTTP-anmodning.

For at forhindre agentudviklere i at publicere agenter, der laver HTTP-forespørgsler, skal du konfigurere en datapolitik, der blokerer HTTP-connectoren.

Hvis du vil tillade eller afvise bestemte HTTP-slutpunkter i stedet for at blokere alle HTTP-kald, kan du også bruge slutpunktsfiltrering.

Bloker færdigheder

Agentudviklere i din organisation kan udvide agenter med færdigheder. Færdigheder kan være nyttige til at udvide agenternes funktionalitet. Af sikkerhedsmæssige hensyn kan du dog konfigurere, hvilke færdigheder agenter kan bruge.

For at forhindre agentudviklere i at offentliggøre agenter, der bruger færdigheder, skal du konfigurere en datapolitik, der blokerer connectoren Færdigheder med Copilot Studio.

Bloker publicering til specifikke kanaler

Brug datapolitikker til at konfigurere de kanaler, hvorigennem agentudviklere kan publicere agenter.

For at forhindre agentudviklere i at publicere agenter til bestemte typer kanaler skal du konfigurere en datapolitik, der blokerer én eller flere af følgende connectorer:

  • Microsoft Teams + M365-kanal i Copilot Studio
  • Direct Line-kanaler i Copilot Studio (gælder for demo-webstedet, brugerdefinerede webstedet, mobilapp og andre Direct Line-kanaler)
  • Facebook-kanal i Copilot Studio
  • Omnikanal i Copilot Studio
  • SharePoint-kanal i Copilot Studio
  • WhatsApp-kanal i Copilot Studio

Bemærk!

Hvis agentudviklere ikke konfigurerer deres agenter til en kanal, der ikke er blokeret (Direct Line-kanaler er som standard tilladt), eller hvis administratorerne ikke tillader nogen kanal, kan agenterne ikke publiceres.

Bloker hændelsesudløsere

Agentoprettere i din organisation kan føje hændelsesudløsere til agenter. Hændelsesudløsere giver dine agenter mulighed for at reagere på eksterne hændelser uden at spørge brugeren. Det kan dog være en god idé at begrænse brugen af dem for at forhindre, at data lækker ud, eller at der sker uønsket forbrug eller overskridelse af kvoten.

For at forhindre agentudviklere i at tilføje hændelsesudløsere til deres agenter eller køre automatiserede evalueringer ved hjælp af en uautoriseret konto skal du konfigurere en datapolitik, der blokerer Microsoft Copilot Studio-connectoren.

Connector-navne i Power Platform Administration

Følgende tabel indeholder navnene på connectorer, som du kan bruge i datapolitikker for Copilot Studio-agenter.

Sådan forhindrer du agentudviklere i at... Connector-navn i Power Platform Administration
Tilknytning af agenter med Application Insights. Application Insights i Copilot Studio
Publicering af agenter, der ikke er konfigureret til autentificering. Chat uden Microsoft Entra ID-godkendelse i Copilot Studio
Publicering af agenter, der laver HTTP-forespørgsler. HTTP
Understøtter slutpunktsfiltrering for at tillade eller afvise slutpunkter.
Publicering af agenter, der er konfigureret med dokumenter som videnskilde. Videnskilde med dokumenter i Copilot Studio
Publicering af agenter konfigureret med offentlige websteder som videnskilde. Videnkilde med offentlige websteder og data i Copilot Studio
Understøtter slutpunktsfiltrering for at tillade eller afvise slutpunkter.
Publicering af agenter, der er konfigureret med SharePoint som videnskilde. Videnkilde med SharePoint og OneDrive i Copilot Studio
Understøtter slutpunktsfiltrering for at tillade eller afvise slutpunkter.
Publicering til Direct Line-kanaler. Direct Line-kanaler i Copilot Studio
Publicering til Dynamics 365 Customer Service-kanalen. Omnikanal i Copilot Studio
Publicering til Facebook-kanalen. Facebook-kanal i Copilot Studio
Publicering til SharePoint-kanalen. SharePoint-kanal i Copilot Studio
Publicering til Microsoft 365 og Microsoft Teams-kanalen. Microsoft Teams + Microsoft 365-kanal i Copilot Studio
Publicering til WhatsApp-kanalen. WhatsApp-kanal i Copilot Studio
Brug af hændelsesudløsere i Copilot Studio-agenter eller kørsel af automatiserede evalueringer med godkendte konti. Microsoft Copilot Studio
Brug af Power Platform-connectorer som værktøjer i Copilot Studio-agenter. Mange færdiglavede og specialfremstillede connectorer
Brug af færdigheder i Copilot Studio-agenter. Færdigheder med Copilot Studio

Konfigurer en politik i Power Platform Administration

  1. Log på Power Platform Administration.

  2. Vælg Sikkerhed i margenteksten, og vælg Data og beskyttelse af personlige oplysninger. Siden Databeskyttelse og beskyttelse af personlige oplysninger åbnes.

  3. Vælg Datapolitik. Listen Datapolitikker vises.

  4. Opret en ny datapolitik, eller vælg en eksisterende datapolitik, der skal redigeres:

  5. Vælg Næste. Siden Tilføj et miljø vises.

    • For at tilføje et miljø til din datapolitik skal du vælge miljøet i fanen Tilgængelig og vælge Tilføj i politik.
    • For at fjerne et miljø fra din datapolitik skal du skifte til fanen Tilføjet i politik, vælge miljøet og derefter vælge Fjern fra politik.
  6. Vælg Næste. Siden Tildel connectorer vises.

  7. Brug søgefeltet til at finde den connector, du ønsker.

  8. Vælg de tre prikker () ved siden af connectoren, og gør derefter følgende:

    • Vælg Bloker for at forhindre agentudviklere i at bruge funktionerne til connectoren.

    • Sådan tillader eller blokerer du specifikke slutpunkter til SharePoint eller offentlige websteder, der konfigureret som videnskilder, eller HTTP-anmodninger:

      1. Vælg Konfigurer connector>Connector-slutpunkter.
      2. Tilføj de slutpunkter eller mønstre, du ønsker, og vælg Gem.
  9. Vælg Næste.

  10. Hvis du er lejeradministrator eller miljøadministrator for flere miljøer, åbnes siden Definer omfang.

    1. Vælg den indstilling, du ønsker:

      • Tilføj alle miljøer: Tilføjer alle miljøer i hele din lejer. Denne politik gælder automatisk for ethvert nyt miljø, der oprettes i lejeren.
      • Tilføj flere miljøer: Vælg de miljøer, der skal inkluderes i denne politik.
      • Undlad visse miljøer: Vælg de miljøer, der skal undtages fra denne politik.

      Bemærk!

      Politikker med et lejerumsområde gælder for alle agenter i alle miljøer på tværs af lejeren.

    2. Vælg Næste.

  11. Gennemgå din politik, og vælg Opret politik, hvis du opretter en ny politik, eller Opdater politik, hvis du redigerer en eksisterende politik.

  12. Gå til Copilot Studio, og bekræft, at din datapolitik håndhæves som forventet for dit brugsscenarie.

Bekræft håndhævelse af datapolitik i Copilot Studio

Du kan bekræfte, at en datapolitik er trådt i kraft, ved at åbne en agent i Copilot Studio. Når du forsøger at udføre en handling, der er omfattet af datapolitikken, vises et fejlbanner med knappen Detaljer. Du kan se mere ved at udvide fejllinket på siden Kanaler og vælge Download. I filen med detaljer er der en række for hver overtrædelse. Når datapolitikken overtrædes, kan knappen Publicér ikke benyttes.

Bekræft, at brugergodkendelse er påkrævet

Når du åbner en agent, der ikke er konfigureret til at kræve brugergodkendelse i et miljø med en datapolitik, der kræver det, vises der et fejlbanner med knappen Detaljer. Du kan se mere ved at udvide fejllinket på siden Kanaler og vælge Download. I filen med detaljer er der en række for hver overtrædelse.

Agentudvikleren kan kontakte sine administratorer med regnearksoplysningerne og få lavet de relevante opdateringer af datapolitikken efter behov.

Alternativt kan agentudvikleren opdatere agentens godkendelsesindstillinger til Godkend med Microsoft eller Godkend manuelt (Microsoft Entra ID eller Microsoft Entra ID v2) på konfigurationssiden Godkendelse. Se Konfigurer brugergodkendelse i Copilot Studio.

Bemærk, at Ingen godkendelse og nogle manuelle autentificeringsmuligheder ikke kan vælges.

Bekræft, at videnskilder er blokeret

  1. Åbn en agent i Copilot Studio i et miljø med en datapolitik, der forhindrer agentudviklere i at tilføje specifikke videnskilder.

  2. Gå til siden Viden, vælg Tilføj viden, og tilføj en videnskilde, der er blokeret af din datapolitik.

  3. Prøv at publicere agenten. Hvis politikken håndhæves, vises der et fejlbanner med knappen Detaljer.

  4. Udvid fejllinket på siden Kanaler, og vælg Download for at se detaljer. Hvis der er en overtrædelse af datapolitikken for en videnskilde i detaljefilen, vises der en række for videnskilden og for hver node med genererede svar, der bruger den pågældende videnskilde.

Bekræft, at Power Platform-connectorer ikke kan bruges som værktøjer

  1. I Copilot Studio skal du åbne en agent i et miljø med en datapolitik, der forhindrer udviklere i at konfigurere værktøjer baseret på Power Platform-connektorer.

  2. Opret et nyt emne, og tilføj en node af typen Værktøj.

  3. I panelet Tilføj et værktøj skal du skifte til fanen Connectorer og vælger en connector, som din datapolitik blokerer. Brug søgefeltet, hvis det er nødvendigt.

  4. Gem emnet og prøv at publicere agenten. Hvis politikken håndhæves, vises der et fejlbanner med knappen Detaljer.

  5. Udvid fejllinket på siden Kanaler, og vælg Download for at se detaljer.

Bemærk!

Klassiske chatrobotter understøtter ikke Power Platform-connectorer.

Bekræft, at HTTP-forespørgsler er blokeret

  1. Åbn en agent i Copilot Studio i et miljø med en datapolitik, der blokerer HTTP-anmodninger.

  2. Opret et nyt emne og tilføj en node af typen HTTP-anmodning. Indtast som minimum URL-egenskaben.

  3. Gem emnet og prøv at publicere agenten. Hvis politikken håndhæves, vises der et fejlbanner med knappen Detaljer.

  4. Udvid fejllinket på siden Kanaler, og vælg Download for at se detaljer. I detaljefilen vises der en række med en beskrivelse for hver overtrædelse. En overtrædelse opstår, hvis HTTP-connectoren er blokeret, hvis HTTP-connectoren befinder sig i en anden datagruppe end de øvrige connectorer i din datapolitik, eller hvis HTTP-connectoren ikke er blokeret, men et slutpunkt afvises.

Bekræft, at færdigheder er blokeret

  1. I Copilot Studio åbner du en agent i et miljø med en datapolitik, der forhindrer agentmagere i at konfigurere færdigheder.

  2. Prøv at tilføje en færdighed i agenten. Hvis datapolitikken håndhæves, rapporterer panelet Tilføj en færdighed en fejl og foreslår, at du kontakter en administrator for at føje færdigheden til tilladelseslisten.

Bekræft, at udgivelse til specifikke kanaler er blokeret

  1. I Copilot Studio skal du åbne en agent i et miljø med en datapolitik, der forhindrer udviklere i at publicere til specifikke kanaler.

  2. Prøv at konfigurere en kanal, som datapolitikken blokerer. Hvis datapolitikken håndhæves, kan du ikke publicere til den kanal.

Bekræft, at hændelsesudløsere er blokeret

  1. I Copilot Studio åbner du en agent i et miljø med en datapolitik, der forhindrer agentudviklere i at tilføje hændelsesudløsere.

  2. Hvis politikken håndhæves, vises en detaljeret fejlmeddelelse i afsnittet Udløsere på siden Oversigt. Beskeden nævner navnet på datapolitikken og foreslår, at du kontakter din administrator.

Identificer og foretag fejlfinding af virkningen af datapolitikker

Hvis du vil finde agenter, som din organisations datapolitikker kan påvirke, kan du:

  • Brug Power BI-dashboardet til Center of Excellence (CoE) Starter Kit. Oversigtssiden til Copilot Studio på CoE-dashboardet viser en liste med agenterne og miljøerne i din organisation.

    Bemærk!

    Klassiske chatrobotter, der er oprettet med den gamle Microsoft Copilot Studio-app i Microsoft Teams, kan ikke findes i CoE Starter Kit. Du kan få en liste over alle agenter og klassiske chatrobotter i et miljø ved at oprette et Power Automate-cloudflow med en Dataverse-handling af typen Vis liste med rækker fra det valgte miljø.

  • For at rette fejl i datapolitikken eller implementere opdaterede datapolitikker bør du gennemføre en kampagne sammen med agentudviklerne i din organisation. Du kan downloade alle agent-datapolitikfejl ved at vælge Detaljer i fejlmeddelelsesbanneret og vælge Download i fejlmeddelelsesdetaljerne.

Hvis datapolitikker påvirker dine agenters funktionalitet, skal du se Fejlfinding til håndhævelse af datapolitikker for Copilot Studio.

Brug Set-PowerAppDlpErrorSettings PowerShell cmdlet til at føje en mailadresse og linket "Få mere at vide" til datapolitik-fejlmeddelelserne.

Skærmbillede af en datapolitikrelateret fejlmeddelelse i Copilot Studio med en mailadresse og linket

Du kan tilføje mailadressen og linket "Læs mere" ved at køre følgende PowerShell-script. Erstat værdierne for <email>, <URL> og <tenant ID>-parametrene med dine egne.

$ContactDetails = [pscustomobject] @{
    Enabled=$true
    Email="<email>"
}
$ErrorMessageDetails = [pscustomobject] @{
    Enabled=$true
    Url="<URL>"
}
$ErrorSettingsObj = [pscustomobject] @{
    ErrorMessageDetails=$ErrorMessageDetails
    ContactDetails=$ContactDetails
}
New-PowerAppDlpErrorSettings -TenantId "<tenant ID>" -ErrorSettings $ErrorSettingsObj

Hvis du vil opdatere en eksisterende konfiguration, skal du bruge det samme PowerShell-script, men erstatte New-PowerAppDlpErrorSettings med Set-PowerAppDlpErrorSettings.

Advarsel!

Disse indstillinger gælder for alle Power Platform-apps i den angivne lejer.