Vue d’ensemble du mode multilocataire dans Copilot Studio (version préliminaire)

[Cet article fait partie de la documentation en version préliminaire et peut faire l’objet de modifications.]

Copilot Studio prend désormais en charge le mode multilocataire. Cette nouvelle prise en charge permet à un agent d’être utilisé dans un autre locataire Microsoft Entra que le locataire qui l’héberge. Le mode multilocataire modifie le comportement d’un agent Copilot Studio lors de l’utilisation d’options d’authentification spécifiques. Cet article décrit l'authentification dans Copilot Studio et le rôle que joue l'authentification en mode multitenant.

Important

La fonctionnalité partagée au sein d’une architecture mutualisée dans Copilot Studio est en version préliminaire publique et est bien indiquée dans Copilot Studio pour les créateurs. Il contient des termes qui sont mentionnés dans le produit. Les fonctionnalités de prévisualisation publique ne sont pas prises en charge pour une utilisation généralement disponible. Cependant, vous pouvez tester des agents de prévisualisation publique sur le Teams/le Agent Store selon des directives spécifiques. Les partenaires doivent signaler à leurs utilisateurs finaux que leurs agents utilisent la fonctionnalité de prévisualisation en incluant une bannière Aperçu dans l’icône.

Copilot Studio Makers peut choisir parmi trois options d’authentification pour les agents :

Méthode d’authentification Description
Aucune authentification Lorsque vous sélectionnez le paramètre de configuration No Authenticaton dans la zone Authentication et Settings de l’agent, Copilot Studio permet aux utilisateurs externes d’utiliser des agents que vous créez et hébergez dans la plateforme. Lorsque vous activez ce paramètre, le client auquel l’utilisateur accède à l’agent ne transmet pas de jeton d’accès à l’agent. Vous trouvez souvent ce type de situation sur des sites web dans des cas d’utilisation de type FAQ en libre-service. Ce paramètre permet à n’importe quel utilisateur d’accéder à l’agent.
Authentifier avec Microsoft Cette option utilise une authentification intégrée. L’agent attend une identité Microsoft Entra ID du client. Teams et d’autres clients Microsoft envoient cette identité lorsqu’ils authentifient les utilisateurs avec des comptes de Microsoft Entra professionnels ou scolaires. L’agent utilise cette identité pour permettre à l’utilisateur d’accéder à ses fonctionnalités. Cette option dans Copilot Studio effectue une expérience d’authentification unique (SSO) entre le client, l’agent et l’utilisateur. L’utilisateur n’a pas besoin de se connecter d’abord pour accéder au client, puis une seconde fois pour accéder à l’agent.
Authentifier manuellement

Lorsque cette option est sélectionnée, elle signale explicitement à Copilot Studio de ne pas gérer ou attendre l'identité. Le créateur configure l’authentification pour l’option d’authentification sélectionnée. L’authentification manuelle est généralement utilisée lorsqu’on n’utilise pas une identité ou un client basé sur Microsoft. Par exemple, vous intégrez l’agent dans un site web ou une application native et souhaitez authentifier des utilisateurs externes. Lors de l’authentification manuelle, vous pouvez sélectionner le type d’authentification :

  • OAuth : Lorsque OAuth est sélectionné, l’utilisateur accédant à l’agent sur le client est invité à se connecter avec OAuth. Cela ouvre un flux de connexion basé sur les fournisseurs d’identité OAuth configurés par le fabricant. Une fois que l’utilisateur s’est connecté avec succès, l’agent reçoit un jeton d’accès et peut utiliser le jeton dans les services en aval et pour la personnalisation.
  • Options d'identité basées sur Microsoft Entra : il existe des options pour l'identité basée sur le service et l'identité basée sur l'utilisateur (par exemple, les certificats et l'authentification utilisateur Microsoft Entra). L’authentification du service est généralement utilisée lorsque l’agent nécessite sa propre identité. L’entité basée sur l’utilisateur est utilisée pour accéder aux services en aval nécessitant une authentification. Les créateurs de Copilot Studio peuvent choisir de configurer manuellement l'authentification de l'utilisateur avec Microsoft Entra.

Important

Pour utiliser Microsoft Teams en tant que canal dans Copilot Studio, vous devez sélectionner Authenticate avec Microsoft ou Authenticate manuellement. Cette exigence est intentionnelle et correspond aux modèles d'identité. Teams exige qu’un utilisateur soit toujours connecté, donc les agents Teams ne peuvent pas être anonymes. Il en va de même pour tous les canaux Microsoft (par exemple, SharePoint).

Mode multilocataire

En mode monolocataire, les utilisateurs de Microsoft Teams doivent être connectés et accéder à l'agent Copilot Studio en utilisant le même locataire que celui où l'agent est hébergé dans Copilot Studio. Si un utilisateur d’un autre locataire (par exemple, example@zavainsurance.com tente d’accéder à un agent hébergé dans example@contoso.com), l’utilisateur reçoit un message de l’agent : « Vous n’avez pas accès à ce bot. Contactez le propriétaire. »

Capture d’écran du volet de test, montrant la réponse de l’agent lorsque le mode multitenant n’est pas activé.

Lorsque vous activez le mode multilocataire dans Copilot Studio pour un agent, les utilisateurs peuvent accéder à l’agent hébergé dans un locataire à partir d’un autre locataire Microsoft Entra ID.

Cette fonctionnalité est disponible en préversion publique. Le mode multilocataire prend en charge les agents de Copilot Studio dans Microsoft Teams et Microsoft Copilot. Le mode multilocataire permet aux agents d’être trouvés sur le Store global de Microsoft Teams, où les agents peuvent être utilisés par des clients lorsqu’ils se trouvent dans deux espaces utilisateurs différents.

Terminologie

Lorsque vous travaillez avec des agents et comprenez l’authentification, il est important de distinguer les comportements suivants :

  • Authentification utilisateur à client : Par exemple, lorsqu’un utilisateur se connecte à un client Teams ou à un site web en utilisant son compte Microsoft. Cette authentification n'est pas strictement liée à l'agent Copilot Studio et se produit en dehors de l'agent.
  • Authentification client à agent : Le client envoie des informations à l’agent, et l’agent attend des informations de ce dernier. Si vous configurez l’agent pour la connexion unique (SSO), l’authentification devient invisible pour l’utilisateur final du client. Sinon, l’utilisateur est invité à se connecter séparément à l’agent.
  • Authentification de l’agent vers d’autres services authentifiés : l’agent doit communiquer avec d’autres services et, dans certains cas, transmettre une identité. Cette identité peut être l’identité de l’agent (principal de service) si l’agent possède une identité. Sinon, l’agent peut utiliser l’identité de l’utilisateur si l’agent dispose des permissions, accéder aux ressources et effectuer des actions (en utilisant les permissions déléguées de l’utilisateur client connecté).

Il existe également une expérience d'option d'authentification blended dans laquelle un flux d'authentification de l'agent peut être contrôlé via des rubriques dans Copilot Studio à l'aide du nœud Authenticate, qui invite l'utilisateur à se connecter. L’authentification mixte n’est disponible que lorsque Authenticate manuellement est sélectionné dans Copilot Studio et lorsque Require Users to Sign in est désactivé.

Lorsque vous utilisez le mode multi-tenants, veillez à utiliser la terminologie suivante :

  • Le host est l’environnement dans lequel Copilot Studio est hébergé, exécuté et facturé. L’hôte est l’emplacement où vous générez l’assistant Copilot Studio. L’hôte est également l’endroit où l’agent progresse dans le cycle de vie standard du développement logiciel, au fur et à mesure que l’agent est développé, testé et déplacé vers un environnement de production pour une utilisation en temps réel. Ce processus n’est pas différent de celui des agents en mode locataire unique.

  • C’est au client que vous pouvez accéder à l’agent. Cette application client ressemble à Microsoft Teams ou Microsoft Copilot. À partir de ces clients, l’utilisateur accède et utilise l’agent en se connectant à l’aide de Microsoft Entra ID. Le client nécessite ou n’utilise aucune infrastructure Power Platform, y compris Copilot Studio.

La documentation suivante décrit les fonctionnalités actuellement prises en charge en préversion publique lorsque le mode multilocataire est activé dans Copilot Studio.

Fonctionnalités prises en charge

La prévisualisation publique de la fonctionnalité multilocataire est lancée dans un cadre spécifique.

Lorsque l’agent est en mode multilocataire, il se comporte différemment. Toutes les fonctionnalités de Copilot Studio ne sont pas prises en charge. Les différences peuvent être dues à la nature de la fonctionnalité (par exemple, la connaissance de SharePoint ne fonctionne pas entre les clients) ou en raison de l'étendue de la préversion publique. Les sections suivantes contiennent plus de détails.

Points forts importants :

  • Le mode multitenant ne prend pas encore en charge l’authentification des utilisateurs finaux. Cette limitation signifie que vous ne pouvez pas déléguer l’accès pour utiliser l’identité de l’utilisateur dans les comportements en aval. La valeur de cette fonctionnalité est de transmettre des informations authentifiées à l’agent via une authentification déléguée en utilisant d’autres services. Cette fonctionnalité n’est pas encore disponible.
  • Les transcriptions de conversation sont désactivées lorsque le mode multitenant est activé. Cette restriction protège la vie privée des locataires en aval qui utilisent l’agent.
  • Les locataires hôtes sont responsables de la facturation de l’agent Copilot Studio de la même façon que pour le mode monolocataire. Les partenaires Microsoft déployant dans le Teams mondial et le magasin global d'agents, qui recherchent différentes manières de travailler avec leurs clients finaux, comme facturer des agents sur le magasin global de Teams, devraient consulter le Centre des partenaires pour savoir quels programmes sont disponibles.

La section suivante résume les fonctionnalités qui fonctionnent ou qui ne fonctionnent pas lors de l’utilisation de l’agent en mode multilocataire. Si quelque chose n’est pas indiqué comme fonctionnant ici, attendez-vous à ce qu’il ne fonctionne pas en mode multilocataire. La fonctionnalité dans Copilot Studio n'est pas modifiée pour fonctionner différemment lorsque le mode multilocataire est activé. Par exemple, les politiques de données s’exécutent toujours sur le locataire hôte, et les fonctionnalités et fonctionnalités, si elles sont prises en charge, ont le même ensemble de fonctionnalités qu’en mode locataire unique.

Connaissances

  • Téléchargement Dataverse : Pris en charge dans la version publique entre les locataires.
  • Sites web publics : pris en charge dans la prévisualisation publique entre les locataires.

Outils

  • Prompts : Pris en charge dans la prévisualisation publique pour tous les locataires.
  • Connecteurs standards limités : Pour plus d’informations, voir Authentification.
  • Connecteurs API REST : pris en charge dans la version publique entre les locataires.

Note

Les connecteurs personnalisés, l’utilisation informatique, les flux d’agents et les outils MCP ne sont pas pris en charge en mode multilocataire.

Rubriques

  • Variables utilisateur : Non disponibles ou supportées dans l’aperçu public.
  • Nœud d’authentification : disponible uniquement pour l’authentification manuelle.
  • Nœud HTTP : Fonctionne pour les terminaux publics en aperçu public pour le mode multilocataire.

Canaux

Les canaux pris en charge pour la prévisualisation publique incluent :

  • Microsoft Teams
  • Microsoft Copilot

Authentification

  • Authentification utilisateur final : Non prise en charge. Le client invite les utilisateurs à ouvrir le gestionnaire de connexions, mais ne peut pas terminer la demande, car il envoie l'utilisateur à son propre gestionnaire de connexions Copilot Studio dans un emplacement différent de celui où se trouve l'agent.
  • OAuth : Non pris en charge pour l’authentification manuelle.
  • connecteurs standard Graph/Microsoft 365 standard : non pris en charge.
  • Connecteurs personnalisés : Non pris en charge.
  • Authentification de fabricant (principal de service) sur outils standard : prise en charge dans la version d'évaluation publique.
  • Authentification manuelle avec Microsoft Entra ID utilisateur et principal du service : non pris en charge dans la préversion publique.
  • Utilisateurs invités : Non pris en charge.

Autres détails

  • Seules les conversations individuelles sont prises en charge. Les conversations de groupe ne sont pas prises en charge.
  • Le multi-géo n’est pas pris en charge. Dans l'aperçu public, les agents sont hébergés dans une seule région Dataverse, et la conformité à la localisation des données reste la responsabilité du partenaire.
  • Government Community Cloud (GCC) et GCC High ne sont pas pris en charge.
  • L’authentification manuelle n’est pas encore prise en charge (bientôt disponible).

Note

Faites preuve de prudence lors de l’authentification du fabricant sur les connecteurs. L’authentification Maker sur les connecteurs peut exposer les détails de votre locataire à des tiers via des URL, etc.

Analytics

  • Analyses agrégées : Non disponibles en aperçu public.
  • Données de transcription : Non disponibles en aperçu public.
  • Télécharger les données de la session : Non disponibles en aperçu public.
  • Satisfaction, efficacité, aperçu et réactions : Non disponible en aperçu public.

Note

Les indicateurs de canal sont basés sur ce que Teams offre via les capacités et la disponibilité du canal.

Contrôles d’administration

Contrôles administratifs pour le client hôte de l'agent

Le centre d’administration Power Platform (PPAC) gère le mode partagé au sein d’une architecture mutualisée. Les administrateurs du locataire hôte peuvent empêcher les utilisateurs d’activer le mode multilocataire pour les agents. Les administrateurs du locataire hôte peuvent accéder à la zone d’isolement du locataire dans PPAC, qui est désactivée par défaut. Quand vous activez l’isolation locataire, le locataire est isolé et vous ne pouvez pas utiliser le mode multilocataire. Si les administrateurs veulent permettre à un seul ensemble restreint de locataires d’établir des connexions vers ou depuis leur locataire, ils peuvent activer l’isolation des locataires et utiliser la liste des autorisations pour spécifier ces locataires pour les locataires entrants et sortants. Pour plus d’informations, voir Restrictions entre locataires pour les entrées et sorties.

Capture d’écran du volet Sécurité : Gestion des identités et des accès, indiquant où activer l’isolement du locataire.

Si l'isolation du locataire est activée, le mode multilocataire n'est pas disponible dans Copilot Studio.

Autres scénarios :

  • Si l’isolation du locataire est activée une fois qu’un agent est activé et publié, Copilot Studio affiche une notification expliquant que l’agent ne fonctionne plus comme multilocataire. L’agent se comporte alors de la même manière qu’un agent à locataire unique lorsqu’un autre locataire tente d’y accéder.
  • Si le contrôle administrateur est activé (pour bloquer le multitenant) mais qu’il y a une entrée dans la liste des autorisations, seuls les locataires dans la liste des autorisations peuvent accéder à l’agent. Tous les autres locataires sont bloqués, comme dans le mode locataire unique.
  • Les contrôles de prévention de la perte de données attendent les politiques de données de l’agent hôte.
  • Copilot Studio autorise la désactivation du canal Teams pour un agent. Cette action empêche l’agent de répondre sur le client Teams.
  • Si le canal Teams et Microsoft Copilot est désactivé, cette action perturbe le service pour votre agent. Vous pouvez réactiver votre agent, puisque votre identifiant n’a pas changé. Vous pourriez être obligé de refaire le processus de publication.
  • Mettre à jour un agent est le même processus que pour Copilot Studio. Les créateurs devraient utiliser Publier pour envoyer des modifications à l’agent actif utilisé. Les nouvelles mises à jour n’ont pas besoin d’être publiées via la boutique Teams. Les politiques du Teams Store ont leurs propres attentes concernant la mise à jour d’un agent si des métadonnées liées à l’agent, par exemple le but, les termes, les lien, etc., sont modifiées.

Contrôles d’administration pour Copilot Studio dans le client

Dans le client où l'agent est utilisé, il n’y a aucun changement pour les administrateurs du "Microsoft Admin Center" (MAC). Les administrateurs Mac gèrent un CEA à l’aide de Copilot Studio de la même manière que les agents de moteur personnalisé orientés code.

Facturation et licences

Vous êtes responsable de la facturation en tant que locataire hôte. Cette responsabilité est la même que celle des agents pro-code sur le store et des clients qui déploient des agents auprès de leurs propres utilisateurs. Pour plus d’informations sur la facturation, voir Gérer les sessions et la capacité.

Les locataires hôtes doivent gérer leur facturation dans le cadre du produit et s’assurer qu’elle dispose des crédits et de la configuration de facturation adéquats pour soutenir l’audience à laquelle ils ont accès.

Le mode multilocataire est pris en charge en préversion publique uniquement par les locataires hôtes disposant d’une licence complète Copilot Studio.

Si le partenaire n’a pas suffisamment de facturation et n’a plus de crédits, l’utilisateur final est concerné et reçoit une erreur avec l’agent. Avant que cela n’arrive, les administrateurs sont informés et invités à résoudre le problème via une notification automatique. Le nombre maximal de crédits et de sessions Copilot Studio que vous pouvez allouer à un environnement est le plus élevé que vous pouvez affecter.

Si des partenaires ou des clients publient leur agent sur le Teams Store, l’adoption par agent peut entraîner une facturation inattendue si elle avance rapidement (par exemple, via le Teams Store ou d’autres méthodes de découverte). Vous êtes responsable en tant que client locataire hôte de ce processus et de l’agent, de la même manière que lorsque vous publiez aujourd’hui des agents anonymes sur des canaux non authentifiés (par exemple, sur le web).

Pratiques de développement logiciel

Dans le cadre du processus de gestion du cycle de vie (ALM) de votre agent, soumettez les agents multitenants à des tests plus poussés. Les agents multilocataires disposent de plus de domaines de fonctionnalités à tester, car certaines zones se comportent différemment qu’en mode locataire unique.

Prenez en compte ces domaines lorsque vous travaillez avec des agents multilocataires dans Copilot Studio.

  • Configurez vos environnements de développement et mettez en place le processus ALM recommandé, qui comprend un environnement de développement, un environnement de test, un environnement de test dans un second locataire, et un environnement de production.
  • Planifiez et configurez votre capacité pour les environnements. Prévoyez également une manière proactive d’examiner et de surveiller ces agents.
  • Si vous prévoyez de créer un agent multilocataire, assurez-vous d’avoir un locataire séparé pour les tests, afin de pouvoir tester la configuration spécifique en mode multilocataire en accédant à l’agent depuis un locataire différent de celui où l’agent est hébergé.
    • Vous pouvez installer votre agent en sideload dans votre locataire client de test et configurer la politique d’isolement des locataires dans l’administrateur Power Platform de votre hôte pour qu’elle fonctionne spécifiquement avec la configuration de votre environnement de test.
    • Un client ou un partenaire peut installer manuellement le package .ZIP qui fait référence à un assistant s’exécutant au sein de Copilot Studio. Le package .ZIP peut être téléchargé via Teams ou le Centre d’administration Microsoft et géré de la même façon que pour les agents à locataire unique dans Copilot Studio.

Mettre à jour votre agent

Les agents publiés sur le Teams Store ne nécessitent une republication via le processus de validation du Teams Store que s’il y a des modifications des métadonnées (par exemple, le but, les termes, les liens, etc.). Cette exigence signifie que lorsqu’un agent non-Microsoft est publié et mis en ligne, il est disponible pour tous les utilisateurs actuels. Cette exigence est la même pour Copilot Studio aujourd’hui que pour d’autres canaux et méthodes d’authentification.

Exporter le manifeste à partir de Copilot Studio

Lorsque vous êtes prêt à tester l'agent dans le client Microsoft Teams ou Microsoft Copilot dans un autre locataire, vous devez rendre l'agent disponible dans le second locataire. Pour les tests, un administrateur MAC ou un utilisateur disposant des autorisations pour installer l’agent dans son client (accordées par un administrateur MAC dans le second locataire) doit installer l’agent dans l’autre locataire.

Vous pouvez restreindre l’accès du locataire hôte en utilisant la politique d’isolation du client du Centre d’administration Power Platform. Ajoutez vos informations de test sur votre locataire client lorsque vous testez sur vos propres locataires spécifiques et que vous suivez le processus de gestion du cycle de vie de l’application.

Pour exporter le fichier .ZIP manifeste, allez dans Canaux dans Copilot Studio, sélectionnez Teams et Microsoft Copilot canal, puis sélectionnez Modifier les détails.

Capture d’écran du volet Modifier les détails du canal Teams et Microsoft Copilot.

Vous pouvez modifier le nom, la description et d’autres détails dans le fichier manifeste requis par Microsoft Teams et Microsoft Copilot. Le fichier manifeste contient des métadonnées importantes concernant votre agent, que le locataire client consulte lorsqu’il examine votre agent pour l’utiliser sur son propre locataire.

Après avoir modifié les détails, sélectionnez Options de disponibilité pour exporter le fichier .ZIP.

Capture d’écran du panneau de canaux Teams et Microsoft Copilot, montrant le bouton Options de disponibilité.

Cette action télécharge un fichier .ZIP local sur votre machine. Le fichier .ZIP contient les fichiers de couleurs d’icônes et de manifestes. Vous pouvez aussi modifier le manifeste manuellement. Pendant que la fonctionnalité est en aperçu public, les créateurs doivent modifier le manifeste, en particulier le Valid Domains nœud. Pour plus d’informations, consultez Rendez votre agent disponible dans Teams ou Microsoft Copilot.