Seguridad y autenticación para las API de Microsoft 365 Copilot

Las API de Microsoft 365 Copilot usan el mismo modelo de autenticación y autorización que otras API de Microsoft Graph. Al compilar un agente de motor personalizado o integrar las funcionalidades de Copilot en su propia aplicación, los controles de seguridad existentes de su organización se aplican de forma predeterminada. No es necesario crear una capa de cumplimiento o control de acceso independiente sobre las API.

Después de leer este artículo, comprenderá cómo las API de Copilot autentican las solicitudes, qué directivas organizativas se aplican automáticamente y cómo funciona la conexión a tierra segura con el índice de conocimiento de Microsoft 365.

Autenticación mediante Microsoft Entra ID

Los tipos de permisos que admite cada API de Copilot varían según la API, por lo que debe consultar la documentación de referencia de la API específica a la que llame. La API de recuperación, por ejemplo, solo admite permisos delegados. Con permisos delegados, Microsoft Entra ID autentica tanto la aplicación que realiza la llamada como el usuario que ha iniciado sesión, y la API aplica los permisos del usuario que ha iniciado sesión en cada solicitud.

Las API están disponibles como puntos de conexión REST estándar en el espacio de nombres de Microsoft Graph:

  • https://graph.microsoft.com/v1.0/copilot
  • https://graph.microsoft.com/beta/copilot

Dado que las API de Copilot siguen el mismo flujo de autenticación que otras API de Microsoft Graph, puede usar bibliotecas y patrones conocidos para adquirir tokens y llamar a los puntos de conexión.

Para obtener más información sobre cómo adquirir tokens de autenticación y autorizar la aplicación, consulte Conceptos básicos de autenticación y autorización para Microsoft Graph.

Directivas organizativas aplicadas de forma predeterminada

Cuando la aplicación llama a una API de Copilot, las directivas existentes de su organización se aplican automáticamente a la solicitud. No es necesario configurar la aplicación adicional como desarrollador.

Identidad y acceso condicional

Dado que las API de Copilot son puntos de conexión de Microsoft Graph, las directivas de acceso condicional ya configuradas en su organización se aplican automáticamente a las solicitudes de api de Copilot. Si su organización requiere autenticación multifactor, cumplimiento de dispositivos o restricciones basadas en la ubicación para acceder a los recursos de Microsoft 365, esos requisitos también se aplican cuando los usuarios interactúan con las API de Copilot a través de la aplicación.

Etiquetas de confidencialidad

Las etiquetas de confidencialidad aplicadas al contenido de Microsoft 365 se respetan cuando las API de Copilot acceden a ese contenido. Si un documento, correo electrónico u otro elemento tiene una etiqueta de confidencialidad que restringe el acceso o aplica el cifrado, la API respeta esas restricciones y devuelve contenido solo de acuerdo con la configuración de protección de la etiqueta. Para obtener más información, consulte introducción a las API de Microsoft 365 Copilot y etiquetas de confidencialidad.

Recorte de permisos

Los resultados de la API se recortan solo al contenido al que el usuario que ha iniciado sesión tiene permiso de acceso. Si el usuario no tiene acceso a un archivo, una transcripción de reunión u otro recurso, ese contenido no aparecerá en las respuestas de la API, incluso si el contenido es relevante de otro modo para la solicitud. Este comportamiento es coherente con el funcionamiento de los permisos en Microsoft Graph. Para obtener más información, consulte introducción a las API de Microsoft 365 Copilot.

Conexión a tierra segura con el índice de conocimiento de Microsoft 365

Cuando las API de Copilot acceden al índice de conocimiento de Microsoft 365 para establecer respuestas en los datos de la organización, ese acceso es seguro de forma predeterminada. El índice de conocimiento hereda los mismos controles de gobernanza, cumplimiento, auditoría, registro, supervisión y cumplimiento de directivas que protegen el contenido de Microsoft 365 en otro lugar de la plataforma.

Esto significa que la aplicación se beneficia de la seguridad de nivel empresarial cuando usa las API de Copilot para recuperar o razonar sobre el conocimiento de la organización, sin necesidad de replicar esos controles en su propia infraestructura. Para obtener más información, consulte introducción a las API de Microsoft 365 Copilot.

Cumplimiento, auditoría y registro

Los controles de cumplimiento, el registro de auditoría y la supervisión se aplican a las interacciones de la API de Copilot. Estos controles ayudan a su organización a cumplir los requisitos normativos y a mantener la visibilidad de cómo se usan las funcionalidades de inteligencia artificial. El registro de auditoría para las interacciones de Copilot e IA está disponible a través de Microsoft Purview.

Para obtener información detallada sobre los controles de gobernanza, la prevención de pérdida de datos, las directivas de retención y la configuración de administración de los agentes, consulte Datos, privacidad y seguridad para Microsoft 365 Copilot extensibilidad.