Configurer des stratégies de données pour les assistants

Avec Copilot Studio, vous pouvez créer et déployer rapidement des assistants de grande valeur pour vos utilisateurs qui peuvent se connecter à de nombreuses sources de données et de nombreux services. Certaines de ces sources et services peuvent être externes, c’est-à-dire des services non Microsoft. Elles peuvent même inclure des réseaux sociaux, ainsi que des connexions à vos données organisationnelles.

Les données organisationnelles sont l’une des ressources les plus importantes qu’il incombe aux administrateurs de protéger. La possibilité d’utiliser ces données de manière protégée, tout en continuant à se connecter et à interagir avec d’autres services et systèmes, est la pierre angulaire de la sécurité des données.

Les stratégies de données vous permettent de régir la façon dont les assistants se connectent et interagissent avec les données et les services, à l’intérieur et à l’extérieur de votre organisation. Les administrateurs peuvent configurer des stratégies de données pour Copilot Studio et Power Platform dans le centre d’administration Power Platform.

Important

Depuis le début de l’année 2025, l’application de la stratégie de données pour tous les clients est définie sur Activé par défaut, comme annoncé dans l’alerte du centre de messages MC973179 : Copilot Studio - Mises à jour à venir pour l’application de la protection contre la perte de données.

L’exemption d’application de la stratégie de données de l’assistant n’est plus prise en charge. Les assistants qui étaient auparavant exemptés de l’application des politiques de données sont désormais tous soumis à cette application.

Découvrez comment résoudre les problèmes liés à l’application des stratégies de données dans votre locataire.

Configuration requise

Connecteurs Copilot Studio et groupes de données

Dans le centre d’administration Power Platform, vous pouvez classifier les connecteurs Copilot Studio dans une stratégie des données conformément aux groupes de données suivants :

  • Métier
  • Non professionnel
  • Blocage

Vous pouvez utiliser les connecteurs pour les stratégies de données pour protéger les données de votre organisation contre toute exfiltration de données malveillantes ou involontaires par vos créateurs d’assistants.

Le groupe par défaut dans les stratégies de données est une catégorie dans laquelle les connecteurs sont automatiquement ajoutés lorsqu’aucun regroupement explicite n’est défini lors de leur introduction. Les connecteurs introduits après 2019, tels que Chat sans authentification Microsoft Entra ID dans Copilot Studio ou les canaux Direct Line dans Copilot Studio, devraient faire partie du groupe par défaut « Non-business ».

Dans de nombreuses organisations, les connecteurs du groupe « Hors métier » sont automatiquement bloqués. Si une politique de données bloque un connecteur dans votre tenant Copilot Studio, vérifiez à quel groupe de données appartient le connecteur.

Les administrateurs peuvent configurer des groupes par défaut au niveau de la stratégie de données, dans le Centre d’administration Power Platform.

Important

Copilot Studio prend en charge l’application de la stratégie de données en temps réel. Les créateurs et les utilisateurs d’assistants voient des messages d’erreur pour toute violation de la stratégie de données.

Dans une stratégie de données, les connecteurs doivent se trouver dans le même groupe de données, car les données ne peuvent pas être partagées entre des connecteurs appartenant à des groupes différents.

Cas d’utilisation courants de politiques de données pour les assistants Copilot Studio

Utilisez les connecteurs Copilot Studio dans le Centre d’administration Power Platform pour configurer les stratégies de données pour les cas d’utilisation courants suivants :

La liste des connecteurs pris en charge dans le centre d’administration Power Platform comprend quelques autres cas d’usage.

Exiger l’authentification de l’utilisateur

Lorsque vous créez un agent, l’option d’authentification S’authentifier avec Microsoft est activée par défaut. L’assistant utilise automatiquement l’authentification Microsoft Entra ID sans nécessiter aucune configuration manuelle. Il est uniquement possible de discuter avec votre assistant sur Microsoft Teams, SharePoint, Power Apps ou Microsoft 365 Copilot. Toutefois, les créateurs d’agents dans votre organisation peuvent sélectionner l’option d’authentification Aucune authentification pour permettre à toute personne disposant du lien de discuter avec votre assistant.

Capture d’écran du panneau de configuration de l’authentification avec l’option « Authentifier avec Microsoft » sélectionnée.

Pour empêcher les créateurs d’assistants de publier des assistants ne nécessitant pas d’authentification, configurez une stratégie de données qui bloque le chat du connecteur sans authentification Microsoft Entra ID dans Copilot Studio.

Après avoir configuré cette stratégie de données, les créateurs d’assistants ne peuvent utiliser que Authentification avec Microsoft ou Authentification manuelle pour configurer l’authentification des utilisateurs pour les assistants dans Copilot Studio, et les utilisateurs d’assistants doivent s’authentifier eux-mêmes pour discuter avec l’assistant.

Sources de connaissances en matière de blocage

Utilisez les politiques de données pour contrôler quelles sources de connaissances les auteurs d’assistant peuvent utiliser.

Pour empêcher les créateurs d’assistants de publier des assistants utilisant des types spécifiques de sources de connaissances, configurez une stratégie des données qui bloque un ou plusieurs des connecteurs suivants :

  • Source de connaissances avec SharePoint et OneDrive dans Copilot Studio
  • Source de connaissances avec les sites web publics et les données dans Copilot Studio
  • Source de connaissances avec des documents dans Copilot Studio

Alternativement, si vous souhaitez autoriser ou refuser des points de terminaison spécifiques pour SharePoint ou des sites web publics que les créateurs peuvent utiliser comme sources de connaissances pour leurs assistants Copilot Studio, utilisez filtrage des points de terminaison au lieu de bloquer le connecteur sélectionné.

Blocage avec des connecteurs Power Platform en tant qu’outils

Pour empêcher les créateurs d’assistants d’utiliser les connecteurs Power Platform comme outils dans les assistants Copilot Studio, configurez une stratégie de données avec les connecteurs que vous souhaitez bloquer.

Remarque

Le blocage des connecteurs Power Platform bloque également l’accès aux outils dans les serveurs MCP connectés, qui dépendent des connecteurs Power Platform pour la connectivité.

Requêtes HTTP de blocage

Les créateurs d’assistants de votre organisation peuvent effectuer des requêtes HTTP en utilisant le nœud requête HTTP.

Pour empêcher les créateurs d’assistant de publier des assistants créant des requêtes HTTP, configurez une stratégie de données qui bloque le connecteur HTTP.

Sinon, si vous souhaitez autoriser ou refuser des points de terminaison HTTP spécifiques au lieu de bloquer tous les appels HTTP, vous pouvez également utiliser le filtrage des points de terminaison.

Compétences de blocage

Les créateurs d’assistant de votre organisation peuvent étendre leurs assistants avec des compétences. Les compétences constituent un moyen utile d’étendre les fonctionnalités des assistants. Cependant, pour des raisons de sécurité, vous pourriez souhaiter configurer les compétences que les assistants peuvent utiliser.

Pour empêcher les créateurs d’assistant de publier des assistants utilisant des compétences, configurez une stratégie de données qui bloque le connecteur Compétences avec Copilot Studio.

Blocage de la publication sur des canaux spécifiques

Utilisez des stratégies de données pour configurer les canaux via lesquels les assistants peuvent être publiés.

Pour empêcher les créateurs d’assistants de publier des assistants sur des canaux spécifiques, configurez une stratégie de données qui bloque un ou plusieurs des connecteurs suivants :

  • Canal Microsoft Teams + M365 dans Copilot Studio
  • Les chaînes Direct Line dans Copilot Studio (s’applique au site de démonstration, aux sites personnalisés, à l’application mobile et à d’autres chaînes Direct Line)
  • Canal Facebook dans Copilot Studio
  • Omnicanal dans Copilot Studio
  • Canal SharePoint dans Copilot Studio
  • Canal WhatsApp dans Copilot Studio

Remarque

Si les créateurs d’assistants ne configurent pas leurs assistants pour un canal qui n’est pas bloqué (les canaux Direct Line sont autorisés par défaut), ou si les administrateurs n’autorisent aucun canal, il n’est pas possible de publier les assistants.

Blocage des déclencheurs d’événement

Les créateurs d’agents dans votre organisation peuvent ajouter des déclencheurs d’événements aux agents. Les déclencheurs d’événements permettent à vos agents de réagir à des événements externes sans intervention humaine. Cependant, vous souhaiterez peut-être restreindre leur utilisation pour empêcher l’exfiltration de données ou la consommation indésirable ou l’utilisation de quotas.

Pour empêcher les créateurs d’assistants d’ajouter des déclencheurs d’événements à leurs assistants ou d’exécuter des évaluations automatisées à l’aide d’un compte authentifié, configurez une stratégie de données qui bloque le connecteur Microsoft Copilot Studio.

Noms de connecteur dans le centre d’administration Power Platform

Le tableau suivant fournit les noms des connecteurs que vous pouvez utiliser dans les politiques de données pour les assistants de Copilot Studio.

Pour empêcher les créateurs d’assistants de... Nom de connecteur dans le centre d’administration Power Platform
Connecter des assistants à Application Insights. Application Insights dans Copilot Studio
Assistants publiés sans configuration d’authentification. Conversation sans authentification Microsoft Entra ID dans Copilot Studio
Assistants publiés qui effectuent des requêtes HTTP. HTTP
Prend en charge le filtrage du point de terminaison du connecteur DLP pour autoriser ou refuser les points de terminaison.
Publiez les créateurs d’assistants de publier des assistants configurés avec des documents comme source de connaissances. Source de connaissances avec des documents dans Copilot Studio
Assistants publiés configurés pour utiliser des sites web publics comme source de connaissances. Source de connaissances avec les sites web publics et les données dans Copilot Studio
Prend en charge le filtrage du point de terminaison du connecteur DLP pour autoriser ou refuser les points de terminaison.
Publiez les créateurs d’assistants de publier des assistants configurés avec SharePoint comme source de connaissances. Source de connaissances avec SharePoint et OneDrive dans Copilot Studio
Prend en charge le filtrage du point de terminaison du connecteur DLP pour autoriser ou refuser les points de terminaison.
Publication sur les canaux Direct Line. Canaux Direct Line dans Copilot Studio
Publication sur le canal Dynamics 365 Customer Service. Omnicanal dans Copilot Studio
Publication sur le canal Facebook. Canal Facebook dans Copilot Studio
Publication sur le canal SharePoint. Canal SharePoint dans Copilot Studio
Publication sur le canal Microsoft 365 et Microsoft Teams. Canal Microsoft Teams + Microsoft 365 dans Copilot Studio
Publication sur le canal WhatsApp. Canal WhatsApp dans Copilot Studio
Utilisez des déclencheurs d’événements dans les assistants de Copilot Studio ou exécuter des évaluations automatisées via des comptes authentifiés. Microsoft Copilot Studio
Utilisation des connecteurs Power Platform en tant qu’outils dans les assistants Copilot Studio. De nombreux connecteurs prédéfinis et personnalisés
Utilisation de compétences dans les assistants Copilot Studio. Compétences avec Copilot Studio

Configurer une stratégie de données dans le Centre d’administration Power Platform

  1. Connectez-vous au Centre d’administration Power Platform.

  2. Dans la barre latérale, sélectionnez Sécurité, puis sélectionnez Données et confidentialité. La page Protection des données et confidentialité s’ouvre.

  3. Sélectionnez Stratégie de données. La liste Stratégies de données apparaît.

  4. Créez une stratégie de données ou choisissez une stratégie de données existante à modifier :

  5. Sélectionnez Suivant. La page Ajouter un environnement apparaît.

    • Pour ajouter un environnement à votre stratégie de données, sélectionnez l’environnement dans l’onglet Disponible, puis sélectionnez Ajouter à la stratégie.
    • Pour supprimer un environnement de votre politique de données, passez à l’onglet Ajouté à la stratégie, sélectionnez l’environnement, puis sélectionnez Supprimer de la stratégie.
  6. Sélectionnez Suivant. La page Assigner les connecteurs s’affiche.

  7. Utilisez la zone de recherche pour rechercher le connecteur que vous souhaitez.

  8. Sélectionnez les trois points () à côté du connecteur, puis :

    • Pour empêcher les créateurs d’assistants d’utiliser les fonctionnalités associées au connecteur, sélectionnez Bloquer.

    • Pour autoriser ou refuser des points de terminaison spécifiques pour SharePoint ou des sites Web publics configurés comme sources de connaissances, ou pour une requête HTTP :

      1. Sélectionnez Configurer le connecteur>Points de terminaison du connecteur.
      2. Ajoutez les points de terminaison ou modèles que vous souhaitez, puis sélectionnez Enregistrer.
  9. Sélectionnez Suivant.

  10. Si vous êtes administrateur de locataire ou administrateur d’environnement pour plusieurs environnements, la page Définir l’étendue s’ouvre.

    1. Sélectionnez l’option souhaitée :

      • Ajouter tous les environnements : ajoute tous les environnements de votre locataire dans son intégralité. Cette stratégie s’applique automatiquement à tout nouvel environnement créé dans le locataire.
      • Ajouter plusieurs environnements : Choisissez les environnements à inclure dans cette stratégie.
      • Exclure certains environnements : Choisir les environnements à exclure de cette stratégie.

      Remarque

      Les politiques avec un champ d’application locataire s’appliquent à tous les assistants dans tous les environnements du locataire.

    2. Sélectionnez Suivant.

  11. vérifiez votre stratégie, puis sélectionnez Créer une stratégie si vous en créez une nouvelle ou Mettre à jour la stratégie si vous modifiez une stratégie existante.

  12. Accédez à Copilot Studio et vérifiez que votre politique de données est appliquée comme attendu pour votre cas d’utilisation.

Confirmer l’application de la stratégie de données dans Copilot Studio

Vous pouvez confirmer qu’une stratégie de données est en vigueur en ouvrant un assistant dans Copilot Studio. Après avoir tenté d’effectuer une opération soumise à la stratégie de données, une bannière d’erreur apparaît avec un bouton Détails. Pour voir les détails, sur la page Canaux, développez le lien d’erreur et sélectionnez le bouton Télécharger. Dans le fichier des détails, une ligne décrit pour chaque violation. Lorsqu’une violation de la politique de données survient, le bouton Publier devient indisponible.

Confirmez que l’authentification utilisateur est requise

Lorsque vous ouvrez un assistant qui n’est pas configuré pour exiger l’authentification utilisateur dans un environnement avec une stratégie de données qui l’exige, une bannière d’erreur apparaît avec un bouton Détails. Pour voir les détails, sur la page Canaux, développez le lien d’erreur et sélectionnez le bouton Télécharger. Dans le fichier des détails, une ligne décrit pour chaque violation.

Un créateur d’assistant peut contacter ses administrateurs avec les détails de la feuille de calcul afin d’apporter les mises à jour appropriées à la politique relative aux données.

Le créateur d’assistant peut également mettre à jour l’authentification de l’assistant sur Authentifier avec Microsoft ou Authentifier manuellement (Microsoft Entra ID ou Microsoft Entra ID v2) dans la page de configuration Authentification. Consultez Configurer l’authentification utilisateur dans Copilot Studio.

Remarquez que l’absence d’authentification et certaines options d’authentification manuelles ne sont pas disponibles pour la sélection.

Confirmez que les sources de connaissances sont bloquées

  1. Dans Copilot Studio, ouvrez un assistant dans un environnement avec une politique de données qui empêche les concepteurs d’ajouter des sources de connaissances spécifiques.

  2. Accédez à la page Connaissances, sélectionnez Ajouter des connaissances, puis ajoutez une source de connaissances que votre politique de données bloque.

  3. Essayez de publier l’assistant. Si la stratégie est appliquée, une bannière d’erreur avec un bouton Détails s’affiche.

  4. Pour voir les détails, sur la page Canaux, développez le lien d’erreur et sélectionnez le bouton Télécharger. Dans le fichier des détails, si une source de connaissances a une violation de stratégie de données, une ligne s’affiche pour la page de connaissances et pour chaque nœud de réponses génératives qui utilise cette source de connaissances.

Confirmez que les connecteurs Power Platform ne peuvent pas être utilisés comme outils

  1. Dans Copilot Studio, ouvrez un assistant dans un environnement doté d’une stratégie de données qui empêche les créateurs de configurer des outils basés sur des connecteurs Power Platform.

  2. Créez une nouvelle rubrique et ajoutez un nœud Outil.

  3. Dans le voletAjouter un outil, basculez vers l’onglet Connecteurs et sélectionnez un connecteur que votre stratégie de données bloque. Utilisez la zone de recherche si nécessaire.

  4. Enregistrez la rubrique et essayez de publier l’assistant. Si la stratégie est appliquée, une bannière d’erreur avec un bouton Détails s’affiche.

  5. Pour voir les détails, sur la page Canaux, développez le lien d’erreur et sélectionnez le bouton Télécharger.

Remarque

Les chatbots classiques ne prennent pas en charge les connecteurs Power Platform.

Confirmez que les requêtes HTTP sont bloquées

  1. Dans Copilot Studio, ouvrez un assistant dans un environnement avec une stratégie de données qui bloque les requêtes HTTP.

  2. Créez une nouvelle rubrique et ajoutez un nœud de requête HTTP. Saisissez au moins la propriété URL.

  3. Enregistrez la rubrique et essayez de publier l’assistant. Si la stratégie est appliquée, une bannière d’erreur avec un bouton Détails s’affiche.

  4. Pour voir les détails, sur la page Canaux, développez le lien d’erreur et sélectionnez le bouton Télécharger. Dans le fichier des détails, une ligne apparaît avec une description pour chaque violation. Une violation se produit si le connecteur HTTP est bloqué, si le connecteur HTTP appartient à un groupe de données différent de celui des autres connecteurs dans votre politique de données, ou si le connecteur HTTP n’est pas bloqué, mais qu’un point de terminaison est refusé.

Confirmez que les compétences sont bloquées

  1. Dans Copilot Studio, ouvrez un assistant dans un environnement avec une stratégie de données qui empêche les créateurs de configurer des compétences.

  2. Essayez d’ajouter une compétence à l’assistant. Si la stratégie est appliquée, le volet Ajouter une compétence signale une erreur et vous suggère de contacter un administrateur pour ajouter la compétence à la liste d’autorisation.

Confirmez que la publication sur des canaux spécifiques est bloquée

  1. Dans Copilot Studio, ouvrez un assistant dans un environnement avec une politique de données qui empêche les concepteurs de publier dans des canaux spécifiques.

  2. Essayez de configurer un canal bloqué par la stratégie de données. Si la stratégie de données est appliquée, vous ne pouvez pas publier sur ce canal.

Vérifiez que les déclencheurs d’événements sont bloqués

  1. Dans Copilot Studio, ouvrez un agent dans un environnement où une stratégie de données empêche les concepteurs d’ajouter des déclencheurs d’événements.

  2. Si la stratégie est appliquée, un message d’erreur détaillé apparaît dans la section Déclencheurs sur la page Vue d’ensemble. Le message mentionne le nom de la stratégie de données et vous suggère de contacter votre administrateur.

Identifier et dépanner l’impact des stratégies de données

Pour rechercher les assistants susceptibles d’être affectés par les stratégies de données de votre organisation, vous pouvez :

  • Utilisez le tableau de bord Power BI du Kit de démarrage du Centre d’Excellence (CoE) comme point de départ. La page de présentation Copilot Studio du tableau de bord CoE pour voir les noms des assistants et des environnements dans votre organisation.

    Remarque

    Les chatbots classiques créés à l’aide de l’ancienne version de l’application Microsoft Copilot Studio dans Microsoft Teams ne sont pas visibles dans le Kit de démarrage du Centre d’Excellence (CoE). Pour obtenir la liste de tous les assistants et chatbots classiques dans un environnement, vous pouvez créer un flux de cloud Power Automate avec une action Dataverse Liste des lignes de l’environnement sélectionné.

  • Lancez une campagne avec les créateurs d’assistant de votre organisation pour corriger les erreurs de stratégie de données ou mettre à jour les stratégies de données. Vous pouvez télécharger toutes les erreurs de stratégie des données de l’assistant en sélectionnant Détails dans la bannière de notification d’erreur et en sélectionnant Télécharger dans les détails du message d’erreur.

Si les stratégies de données affectent les fonctionnalités de vos assistants, consultez Résoudre les problèmes de stratégies de données pour Copilot Studio.

Vous pouvez utiliser l’applet de commande PowerShell Set-PowerAppDlpErrorSettings pour ajouter une adresse e-mail et un lien « En savoir plus » aux messages d’erreur de stratégie de données.

Capture d’écran d’un message d’erreur lié à la stratégie de données dans Copilot Studio, avec une adresse e-mail et un lien En savoir plus en surbrillance.

Pour ajouter l’adresse électronique et le lien « En savoir plus », exécutez le script PowerShell suivant. Remplacez les valeurs pour les paramètres <email>, <URL>, et <tenant ID> par les vôtres.

$ContactDetails = [pscustomobject] @{
    Enabled=$true
    Email="<email>"
}
$ErrorMessageDetails = [pscustomobject] @{
    Enabled=$true
    Url="<URL>"
}
$ErrorSettingsObj = [pscustomobject] @{
    ErrorMessageDetails=$ErrorMessageDetails
    ContactDetails=$ContactDetails
}
New-PowerAppDlpErrorSettings -TenantId "<tenant ID>" -ErrorSettings $ErrorSettingsObj

Pour mettre à jour une configuration existante, utilisez le même script PowerShell, mais remplacez New-PowerAppDlpErrorSettings par Set-PowerAppDlpErrorSettings.

Avertissement 

Ces paramètres s’appliquent à toutes les applications Power Platform au sein du client spécifié.