Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
[Dieser Artikel ist eine Vorabdokumentation und kann geändert werden.]
Copilot Studio unterstützt jetzt den Mehrinstanzenmodus. Diese neue Unterstützung ermöglicht es einem Agent, in einem anderen Microsoft Entra Mandanten als dem Mandanten zu verwenden, der sie hosten soll. Der Mehrinstanzenmodus ändert das Verhalten eines Copilot Studio-Agents bei Verwendung bestimmter Authentifizierungsoptionen. In diesem Artikel wird die Authentifizierung in Copilot Studio beschrieben und welche Rolle die Authentifizierung im Mehrinstanzenmodus spielt.
Important
Das Multitenant-Feature in Copilot Studio befindet sich in der öffentlichen Vorschau und ist in Copilot Studio für Ersteller klar gekennzeichnet. Es enthält Begriffe, die im Produkt referenziert werden. Öffentliche Vorschaufunktionen werden nicht für die allgemein verfügbare Nutzung unterstützt. Du kannst jedoch öffentliche Vorschau-Agenten im Teams/Agent Store unter bestimmten Richtlinien ausprobieren. Partner sollten ihren Endnutzern darauf hinweisen, dass ihre Agenten die Vorschaufunktion nutzen, indem sie ein Vorschau-Banner im Symbol einbauen.
Copilot Studio Maker können aus drei Authentifizierungsoptionen für Agents auswählen:
| Authentifizierungsmethode | Description |
|---|---|
| Keine Authentifizierung | Wenn Sie die Konfigurationseinstellung No Authenticaton in der Authentication und Settings Bereich des Agents auswählen, ermöglicht Copilot Studio externen Benutzern die Verwendung von Agents, die Sie in der Plattform erstellen und hosten. Wenn du diese Einstellung einschaltest, gibt der Client, auf den der Nutzer den Agenten aufruft, kein Zugriffstoken an den Agenten weiter. Solche Szenarien findet man häufig auf Webseiten in Self-Service-FAQ-Stil. Diese Einstellung ermöglicht es jedem Nutzer, auf den Agenten zuzugreifen. |
| Mit Microsoft authentifizieren | Diese Option verwendet eine integrierte Authentifizierungsfunktion. Der Agent erwartet eine Microsoft Entra ID Identität vom Client. Teams und andere Microsoft-Clients senden diese Identität, wenn sie Benutzer mit Microsoft Entra-Geschäfts- oder Schulkonten authentifizieren. Der Agent verwendet diese Identität, um dem Benutzer Zugriff auf die Funktionalität zu ermöglichen. Diese Option in Copilot Studio führt eine SSO-Erfahrung (Single Sign-On) zwischen dem Client, dem Agent und dem Benutzer aus. Der Nutzer muss sich nicht zuerst anmelden, um auf den Client zuzugreifen, und dann ein zweites Mal, um auf den Agenten zuzugreifen. |
| Manuelle Authentifizierung | Wenn diese Option ausgewählt ist, signalisiert sie explizit, dass Copilot Studio nicht die Identität behandeln oder erwarten soll. Der Hersteller konfiguriert die Authentifizierung für die ausgewählte Authentifizierungsoption. Manuelle Authentifizierung wird typischerweise verwendet, wenn keine Microsoft-basierte Identität oder ein Client verwendet wird. Zum Beispiel bettest du den Agenten in eine Website oder native Anwendung ein und möchtest externe Nutzer authentifizieren. Bei manueller Authentifizierung können Sie die Art der Authentifizierung auswählen:
|
Important
Um Microsoft Teams als Kanal in Copilot Studio zu verwenden, müssen Sie Authenticate mit Microsoft oder Authenticate Manually auswählen. Diese Anforderung ist geplant und passt zu den Identitätsmodellen. Teams verlangt, dass ein Nutzer immer angemeldet ist, daher können Teams-Agenten nicht anonym bleiben. Das gleiche gilt für alle Microsoft-Kanäle (z. B. SharePoint).
Mehrinstanzenmodus
Im Einzelmandantenmodus müssen Microsoft Teams Benutzer angemeldet sein und auf den Copilot Studio-Agent zugreifen, indem sie denselben Mandanten verwenden, in dem der Agent in Copilot Studio gehostet wird. Wenn ein Nutzer von einem anderen Tenant (zum Beispiel versucht, example@zavainsurance.com auf einen in gehosteten Agenten example@contoso.comzuzugreifen), erhält der Nutzer eine Nachricht vom Agenten: "Sie haben keinen Zugriff, mit diesem Bot zu sprechen. Kontaktiere den Besitzer."
Wenn Sie den Mehrinstanzenmodus in Copilot Studio für einen Agent aktivieren, können Benutzer von einem anderen Microsoft Entra ID Mandanten auf den in einem Mandanten gehosteten Agent zugreifen.
Dieses Feature befindet sich in der öffentlichen Vorschau. Der Multitenant-Modus unterstützt Copilot Studio-Agenten in Microsoft Teams und Microsoft Copilot. Der Mehrinstanzenmodus ermöglicht es, dass Agenten im globalen Microsoft Teams Store gefunden werden können, wo sie von Clients genutzt werden können, die sich in zwei verschiedenen Mandanten befinden.
Terminologie
Wenn Sie mit Agenten arbeiten und Authentifizierung verstehen, ist es wichtig, die folgenden Verhaltensweisen zu trennen:
- Benutzer-zu-Client-Authentifizierung: Zum Beispiel, wenn sich ein Nutzer bei einem Teams-Client anmeldet oder sich mit seinem Microsoft-Konto auf einer Website anmeldet. Diese Authentifizierung bezieht sich nicht ausschließlich auf den Copilot Studio-Agent und geschieht außerhalb des Agents.
- Client-zu-Agent-Authentifizierung: Der Client sendet Informationen an den Agenten, und der Agent erwartet Informationen vom Kunden. Wenn Sie den Agenten für Single Sign-on (SSO) konfigurieren, ist die Authentifizierung für den Endnutzer des Clients unsichtbar. Wenn nicht, wird der Nutzer aufgefordert, sich separat beim Agenten anzumelden.
- Agenten-Authentifizierung an andere authentifizierte Dienste: Der Agent muss mit anderen Diensten kommunizieren und in manchen Fällen die Identität weitergeben. Diese Identität kann die Identität des Agenten (Service Principal) sein, wenn der Agent eine Identität besitzt. Andernfalls kann der Agent die Identität des Benutzers verwenden, wenn der Agent dazu Berechtigungen hat, Ressourcen zugreifen und Aktionen ausführen (unter Verwendung delegierter Berechtigungen vom angemeldeten Client-Benutzer).
Es gibt auch eine blended-Authentifizierungsoption, bei der ein Agent-Authentifizierungsfluss über Themen in Copilot Studio mithilfe des Knotens Authenticate umgeleitet werden kann, der den Benutzer zur Anmeldung auffordert. Blended Authentication ist nur verfügbar, wenn in Copilot Studio Manuell authentifizieren ausgewählt ist und Erfordern, dass sich Benutzer anmelden deaktiviert ist.
Wenn Sie den Multitenant-Modus verwenden, verwenden Sie folgende Terminologie:
Die host ist die Umgebung, in der Copilot Studio gehostet, ausgeführt und abgerechnet wird. Der Host ist der Ort, an dem Sie den Copilot Studio-Agent erstellen. Der Host ist auch der Ort, an dem der Agent den Standard-Softwareentwicklungszyklus durchläuft, während der Agent entwickelt, getestet und in eine Produktionsumgebung für den Live-Einsatz gebracht wird. Dieser Prozess unterscheidet sich nicht vom Fall von Agenten im Einzel-Tenant-Modus.
Der Client ist der Ort, an dem du auf den Agenten zugreifst. Diese Client-Anwendung ist wie Microsoft Teams oder Microsoft Copilot. Von diesen Clients aus greift der Benutzer auf den Agent zu und verwendet diesen, indem er sich mit Microsoft Entra ID anmeldet. Der Client erfordert oder verwendet keine Power Platform-Infrastruktur, einschließlich Copilot Studio.
In der folgenden Dokumentation wird beschrieben, welche Funktionen derzeit in der öffentlichen Vorschau unterstützt werden, wenn der Mehrinstanzenmodus in Copilot Studio aktiviert ist.
Unterstützte Funktionen
Die öffentliche Vorschau für Multitenant startet innerhalb eines bestimmten Umfangs.
Wenn der Agent im Multitenant-Modus ist, verhält er sich anders. Nicht alle Features von Copilot Studio werden unterstützt. Die Unterschiede können entweder aufgrund der Art der Funktionalität (z. B. SharePoint Wissen funktioniert nicht über Mandanten hinweg) oder aufgrund des öffentlichen Vorschaubereichs liegen. Die folgenden Abschnitte enthalten weitere Details.
Wichtige Highlights:
- Der Multitenant-Modus unterstützt die Endbenutzer-Authentifizierung noch nicht. Diese Einschränkung bedeutet, dass Sie den Zugriff nicht delegieren können, um die Identität des Benutzers bei nachgelagerten Verhaltensweisen zu verwenden. Der Wert dieser Funktion besteht darin, authentifizierte Informationen aus delegierter Authentifizierung über andere Dienste an den Agenten weiterzugeben. Diese Funktionalität ist noch nicht verfügbar.
- Gesprächstranskripte werden deaktiviert, wenn der Multitenant-Modus aktiviert ist. Diese Einschränkung schützt die Privatsphäre der nachgelagerten Mieter, die den Agenten nutzen.
- Gastgeber-Mandanten sind für die Abrechnung des Copilot Studio-Agents in gleicher Weise wie im Einzelmandantenmodus verantwortlich. Microsoft-Partner, die Lösungen für den globalen Teams Store und den Agent Store bereitstellen und nach unterschiedlichen Arbeitsmustern mit ihren Endkunden suchen, etwa um Gebühren für Agenten im globalen Teams Store zu erheben, sollten das Partner Center konsultieren, um zu erfahren, welche Programme verfügbar sind.
Der folgende Abschnitt fasst die Funktionalität zusammen, die bekannt ist, wenn der Agent im Multitenant-Modus funktioniert oder nicht funktioniert. Wenn hier etwas nicht als funktionierend aufgeführt ist, kann man damit rechnen, dass es im Multitenant-Modus nicht funktioniert. Die Funktionalität in Copilot Studio wird nicht geändert, um anders zu funktionieren, wenn der Mehrinstanzenmodus aktiviert ist. Zum Beispiel laufen Datenrichtlinien weiterhin im Host-Tenant, und Features und Funktionalitäten, sofern unterstützt, haben denselben Funktionsumfang wie im Einzel-Tenant-Modus.
Wissen
- Dataverse-Upload: In der öffentlichen Vorschau mandantenübergreifend unterstützt.
- Öffentliche Websites: Unterstützt in der öffentlichen Vorschau über Mieter hinweg.
Tools
- Prompts: Unterstützt in der öffentlichen Vorschau für Mandanten.
- Begrenzte Standardverbinder: Weitere Informationen finden Sie unter Authentifizierung.
- REST-API-Connectors: Werden in der öffentlichen Vorschau über Tenants hinweg unterstützt.
Note
Benutzerdefinierte Connectors, Computernutzung, Agenten-Flows und MCP-Tools werden im Multitenant-Modus nicht unterstützt.
Themen
- Benutzervariablen: In der öffentlichen Vorschau nicht verfügbar oder nicht unterstützt.
- Authentifizierungsknoten: Nur für manuelle Authentifizierung verfügbar.
- HTTP-Knoten: Funktioniert für öffentliche Endpunkte in der öffentlichen Vorschau im Multitenant-Modus.
Kanäle
Unterstützte Kanäle für die öffentliche Vorschau sind:
- Microsoft Teams
- Microsoft Copilot
Authentifizierung
- Endbenutzer-Authentifizierung: Nicht unterstützt. Der Client fordert Benutzer auf, den Verbindungs-Manager zu öffnen, kann die Anforderung jedoch nicht abschließen, da er den Benutzer an seinen eigenen Copilot Studio-Verbindungs-Manager an einem anderen Ort sendet, an dem sich der Agent befindet.
- OAuth: Wird für manuelle Authentifizierung nicht unterstützt.
- Graph/Microsoft 365 Standardconnectors: Nicht unterstützt.
- Individuelle Steckverbinder: Nicht unterstützt.
- Maker-Authentifizierung (Service Principal) auf Standard-Tools: Unterstützt in der öffentlichen Vorschau.
- Manuelle Authentifizierung mit Microsoft Entra-Benutzer-ID und Dienstprinzipal: Wird in der öffentlichen Vorschau nicht unterstützt.
- Gastnutzer: Nicht unterstützt.
Weitere Details
- Es werden nur Einzelgespräche unterstützt. Gruppengespräche werden nicht unterstützt.
- Multi-Geo wird nicht unterstützt. In der öffentlichen Vorschau werden Agenten in einer einzigen Dataverse-Region gehostet, und die Einhaltung der Datenresidenzanforderungen bleibt unter der Verantwortung des Partners.
- Government Community Cloud (GCC) und GCC High werden nicht unterstützt.
- Manuelle Authentifizierung wird noch nicht unterstützt (demnächst).
Note
Seien Sie vorsichtig bei der Verwendung von Hersteller-Authentifizierung auf Connectors. Die Maker-Authentifizierung auf Connectoren kann Details Ihres Mieters über URLs und Ähnliches an Dritte weitergeben.
Analysen
- Aggregierte Analysen: Nicht in der öffentlichen Vorschau verfügbar.
- Transkriptdaten: Nicht in der öffentlichen Vorschau verfügbar.
- Sitzungsdaten herunterladen: Nicht in der öffentlichen Vorschau verfügbar.
- Zufriedenheit, Wirksamkeit, Überblick und Reaktionen: Nicht in der öffentlichen Vorschau verfügbar.
Note
Channel-Metriken basieren auf den von Teams bereitgestellten Kanal-Funktionen und deren Verfügbarkeit.
Administratorsteuerelemente
Admin-Kontrollen für den Agent-Host-Tenant
Das Power Platform Admin Center (PPAC) steuert den mehrinstanzenfähigen Modus. Host-Tenant-Administratoren können Maker daran hindern, den Multitenant-Modus für Agenten zu aktivieren. Die Administratoren des Host-Mieters können in PPAC zum Isolierungsbereich der Mieter navigieren, der standardmäßig deaktiviert ist. Wenn du die Mieterisolierung aktivierst, ist der Mieter isoliert und du kannst den Multitenant-Modus nicht mehr verwenden. Wenn Administratoren nur einer ausgewählten Anzahl von Tenants erlauben möchten, Verbindungen zu oder von ihrem Tenant herzustellen, können sie die Tenant-Isolation aktivieren und die Erlaubnisliste nutzen, um diese Tenants für eingehende und ausgehende Tenants festzulegen. Weitere Informationen finden Sie unter Mandantenübergreifende eingehende und ausgehende Einschränkungen.
Wenn die Mandantenisolation aktiviert ist, ist der Mehrinstanzenmodus in Copilot Studio nicht verfügbar.
Andere Szenarien:
- Wenn die Mandantenisolierung aktiviert ist, nachdem ein Agent aktiviert und veröffentlicht wurde, zeigt Copilot Studio eine Benachrichtigung an, in der erläutert wird, dass der Agent nicht mehr als Mehrinstanzenlösung bereitgestellt wird. Der Agent verhält sich dann genauso wie ein Einzelmieter-Agent, wenn ein anderer Mieter versucht, darauf zuzugreifen.
- Wenn die Admin-Kontrolle aktiviert ist (um Multitenant zu blockieren), es aber einen Eintrag auf die Erlaubnisliste gibt, können nur Mieter in der Erlaubnisliste auf den Agenten zugreifen. Alle anderen Mieter sind blockiert, genauso wie im Einzel-Mieter-Modus.
- Datenverlustpräventionskontrollen erwarten die Datenrichtlinien des Host-Agenten.
- Copilot Studio lässt die Deaktivierung des Teams-Kanals für einen Agent zu. Diese Aktion verhindert, dass der Agent im Teams-Client reagiert.
- Wenn der Teams- und Microsoft Copilot-Kanal deaktiviert ist, unterbricht diese Maßnahme den Service für deinen Agenten. Du kannst deinen Agenten erneut aktivieren, da deine Agenten-ID nicht geändert wird. Möglicherweise müssen Sie den Veröffentlichungsprozess erneut abschließen.
- Das Aktualisieren eines Agents ist identisch mit Copilot Studio. Maker sollten Publish nutzen, um Änderungen an den verwendeten Live-Agent zu pushen. Neue Updates müssen nicht über den Teams-Store veröffentlicht werden. Die Richtlinien des Teams Store haben eigene Erwartungen an die Aktualisierung eines Agenten, wenn Metadaten zum Agenten, wie zum Beispiel Zweck, Begriffe, Links usw., geändert werden.
Administratorsteuerelemente für Copilot Studio im Client
Im Client-Tenant, in dem der Agent verwendet wird, gibt es keine Änderungen für Microsoft Admin Center (MAC)-Administratoren. MAC-Administratoren steuern ein CEA mit Copilot Studio ebenso wie benutzerdefinierte Engine-Agenten für Pro-Code.
Abrechnung und Lizenzierung
Du bist für die Abrechnung als Gastmieter verantwortlich. Die Verantwortung ist dieselbe wie bei Pro-Code-Agenten im Store und für Kunden, die Agenten für ihre eigenen Nutzer bereitstellen. Weitere Informationen zur Abrechnung finden Sie unter Sitzungen verwalten und Kapazität.
Host-Nutzer müssen das Abrechnungsmanagement als integralen Bestandteil des Produkts handhaben und sicherstellen, dass ausreichende Guthaben und Konfigurationen vorhanden sind, um die Zielgruppe, der sie Zugriff gewähren, zu unterstützen.
Der Mehrinstanzenmodus wird in der öffentlichen Vorschau nur von Hostmandanten mit einer vollständigen Copilot Studio-Lizenz unterstützt.
Wenn der Partner nicht ausreichend abrechnen kann und die Gutschriften ausgehen, ist der Endnutzer betroffen und erhält eine Fehlermeldung beim Agenten. Bevor dies geschieht, werden die Admins benachrichtigt und gebeten, das Problem automatisch zu beheben. Die maximale Anzahl von Copilot Studio-Credits und -Sitzungen, die Sie einer Umgebung zuweisen können, ist die höchste, die Sie zuweisen können.
Wenn Partner oder Kunden ihren Agenten im Teams Store veröffentlichen, kann die Agentenadoption zu unerwarteter Abrechnung führen, wenn sie schnell voranschreitet (zum Beispiel über den Teams Store oder andere Entdeckungsmethoden). Sie sind als Host-Tenant für diesen Prozess und für den Agenten verantwortlich, genauso wie Sie heute anonyme Agenten auf nicht authentifizierten Kanälen veröffentlichen (zum Beispiel im Web).
Softwareentwicklungspraktiken
Im Rahmen des Application Lifecycle Management (ALM)-Prozesses Ihres Agenten unterwerfen Sie Multitenant-Agenten höheren Teststufen. Multitenant-Agenten haben mehr Funktionen zu testen, da sich einige Bereiche anders verhalten als im Einzel-Tenant-Modus.
Berücksichtigen Sie diese Bereiche beim Arbeiten mit mandantenfähigen Agenten in Copilot Studio:
- Konfigurieren Sie Ihre Entwicklungsumgebungen und richten Sie den empfohlenen ALM-Prozess ein, der eine Entwicklungsumgebung, eine Testumgebung, eine Testumgebung in einem zweiten Tenant und eine Produktionsumgebung umfasst.
- Plane und konfiguriere deine Kapazität für die Umgebung. Plane außerdem eine proaktive Methode, um diese Agenten zu überprüfen und zu überwachen.
- Wenn Sie planen, einen Multitenant-Agenten zu erstellen, stellen Sie sicher, dass Sie einen separaten Tenant zum Testen haben, damit Sie die spezifische Konfiguration im Multitenant-Modus testen können, indem Sie auf den Agenten von einem anderen Tenant als dem Tenant zugreifen, in dem der Agent gehostet ist.
- Du kannst deinen Agenten im Test-Client-Tenant seitlich laden und die Tenant-Isolationsrichtlinie im Power Platform-Administrator des Hosts so konfigurieren, dass sie speziell mit der Konfiguration deiner Testumgebung funktioniert.
- Ein Kunde oder Partner kann das .ZIP-Paket sideloaden, das auf einen Agent verweist, der in Copilot Studio ausgeführt wird. Das .ZIP-Paket kann über das Teams- oder Microsoft Admin Center hochgeladen und genauso verwaltet werden wie für Einzelmandanten-Agents in Copilot Studio.
Aktualisieren Ihres Agents
Agenten, die im Teams Store veröffentlicht werden, benötigen nur eine Neuveröffentlichung über den Validierungsprozess im Teams Store , wenn Metadatenänderungen vorliegen (z. B. Zweck, Begriffe, Links usw.). Diese Anforderung bedeutet, dass ein Nicht-Microsoft-Agent, der veröffentlicht und live gemacht wird, für alle aktuellen Nutzer verfügbar ist. Diese Anforderung ist für Copilot Studio heute identisch mit anderen Kanälen und Authentifizierungsmethoden.
Exportieren des Manifests aus Copilot Studio
Wenn Sie bereit sind, den Agenten im Microsoft Teams oder Microsoft Copilot-Client in einem anderen Tenant zu testen, müssen Sie den Agenten im zweiten Tenant verfügbar machen. Zum Testen muss ein MAC-Administrator oder ein Benutzer mit Berechtigungen, um den Agenten auf seinem Client zu sideloaden (erteilt von einem MAC-Administrator im zweiten Tenant), den Agenten in den anderen Tenant sideloaden.
Sie können den Zugriff auf den Host-Mandanten mithilfe der Mandantenisolierungsrichtlinie im Power Platform Admin Center einschränken. Fügen Sie Informationen zu Ihrem Test-Client-Tenant hinzu, wenn Sie über Ihre spezifischen Mandanten testen und den Anwendungslebenszyklusmanagement-Prozess durchlaufen.
Um die Manifest-.ZIP-Datei zu exportieren, gehe in Copilot Studio zu Channels, wähle Teams und Microsoft Copilot Kanal aus und wähle dann Details bearbeiten.
Sie können den Namen, die Beschreibung und andere Details in der Manifestdatei bearbeiten, die von Microsoft Teams und Microsoft Copilot benötigt werden. Die Manifestdatei enthält wichtige Metadaten über Ihren Agenten, die der Kunden-Tenant bei der Überprüfung Ihres Agenten für die Verwendung auf seinem Tenant sieht.
Nachdem Sie die Details bearbeitet haben, wählen Sie Verfügbarkeitsoptionen , um die .ZIP-Datei zu exportieren.
Diese Aktion lädt eine lokale .ZIP-Datei auf Ihren Rechner herunter. Die .ZIP-Datei enthält die Symbolfarbe und die Manifest-Dateien. Du kannst das Manifest auch manuell bearbeiten. Während die Funktion in der öffentlichen Vorschau ist, müssen die Entwickler das Manifest, insbesondere den Knoten Valid Domains , bearbeiten. Weitere Informationen finden Sie unter Machen Sie Ihren Agenten in Teams oder Microsoft Copilot verfügbar.
Verwandte Inhalte
- Machen Sie Ihren Agenten in Teams oder Microsoft Copilot verfügbar: Dieser Artikel enthält Dokumentationen zum Sideloading und zur Veröffentlichung im globalen Teams Store.
- Best Practices, Fehlerbehebung und zusätzliche Informationen: Dieser Artikel enthält Hinweise zum Softwareentwicklungszyklus beim Erstellen von Agenten, Überlegungen, Fehlerbehebung und Roadmap-Informationen.