Mengonfigurasi keamanan web dan saluran Direct Line

Bila Anda membuat agen Copilot Studio, siapa pun yang mengetahui ID agen tersebut dapat segera mengakses agen tersebut melalui Situs web demo dan saluran situs web kustom. Saluran ini tersedia secara default, dan konfigurasi tidak diperlukan.

Untuk aplikasi Microsoft Teams Anda dapat mengonfigurasi pilihan keamanan saluran web lanjutan.

Catatan

Jika Anda memiliki lisensi hanya Teams, Anda tidak dapat membuat rahasia untuk mengaktifkan akses aman. Token akses aman dibuat secara otomatis untuk Anda dan akses aman diaktifkan secara default.

Pengguna dapat menemukan ID agen langsung dari dalam Copilot Studio atau dengan menerimanya dari seseorang. Tetapi, tergantung kemampuan dan sensitivitas agen, yang aksesnya mungkin tidak diinginkan.

Dengan keamanan berbasis Direct Line, Anda dapat mengaktifkan akses hanya ke lokasi yang Anda kontrol dengan mengaktifkan akses aman menggunakan token atau rahasia Direct Line.

Anda juga dapat bertukar dan meregenerasi token rahasia dan refresh, dan Anda dapat dengan mudah menonaktifkan akses aman jika Anda tidak lagi ingin menggunakannya.

Catatan

Copilot Studio menggunakan saluran Bot Framework Direct Line untuk menghubungkan halaman web atau aplikasi Anda ke agen.

Mengaktifkan atau menonaktifkan keamanan saluran web

Anda dapat menerapkan penggunaan rahasia dan token untuk setiap agen.

Saat Anda mengaktifkan opsi ini, saluran memerlukan klien untuk mengautentikasi permintaan mereka baik menggunakan satu rahasia atau dengan token yang dihasilkan menggunakan rahasia, yang didapatkan saat runtime.

Upaya untuk mengakses agen yang tidak memberikan tindakan keamanan ini tidak akan berfungsi.

  1. Buka halaman Pengaturan untuk agen Anda, pilih Keamanan, lalu pilih Keamanan saluran web.

Cuplikan layar keamanan saluran web disorot di flyout Pengaturan.

  1. Aktifkan Wajibkan akses aman.

Peringatan

Saat Anda mengaktifkan atau menonaktifkan Memerlukan akses aman, sistem dapat memerlukan waktu hingga dua jam untuk menyebarkan pengaturan dan diterapkan. Hingga saat itu, pengaturan sebelumnya akan berlaku. Anda tidak perlu mempublikasikan agen agar perubahan ini diterapkan.

Rencanakan di muka untuk menghindari mengekspos agen Anda secara tidak sengaja.

Jika Anda harus menonaktifkan opsi keamanan saluran web, Anda dapat melakukannya dengan menonaktifkan tombol Memerlukan akses aman. Menonaktifkan akses aman dapat memakan waktu hingga dua jam untuk disebarkan.

Cuplikan layar pesan konfirmasi saat menonaktifkan akses aman, yang mengatakan tindakan ini akan merender situs web demo dan saluran Direct Line apa pun yang tidak menggunakan rahasia atau Token yang tersedia. Tindakan ini dapat memerlukan waktu hingga dua jam untuk diterapkan.

Menggunakan rahasia atau token

Jika Anda membuat aplikasi layanan ke layanan, menentukan rahasia dalam permintaan header otorisasi mungkin merupakan pendekatan yang paling sederhana.

Jika Anda menulis aplikasi yang menjalankan klien di browser web atau aplikasi seluler, atau kode tersebut mungkin dapat dilihat oleh pelanggan, Anda harus menukarkan rahasia Anda dengan token. Jika Anda tidak menggunakan token, rahasia Anda dapat bocor. Bila Anda membuat permintaan untuk memperoleh Token di layanan, tentukan rahasia di header otorisasi.

Token hanya berfungsi untuk satu percakapan dan kedaluwarsa kecuali disegarkan.

Pilih model keamanan yang paling sesuai untuk situasi Anda.

Peringatan

Jangan mengekspos rahasia pada kode apa pun yang berjalan di browser, baik yang berkode keras maupun ditransfer melalui panggilan jaringan.

Memperoleh token menggunakan rahasia di kode layanan Anda adalah cara paling aman untuk melindungi agen Copilot Studio Anda.

Mendapatkan rahasia

Anda memerlukan rahasia sehingga dapat menentukannya di permintaan header otorisasi aplikasi atau yang serupa.

  1. Di menu navigasi, di bawah Pengaturan, pilih Keamanan. Kemudian pilih ubin keamanan saluran Web.

  2. Pilih salin untuk baik rahasia 1 atau rahasia 2 untuk menyalinnya ke clipboard. Pilih ikon visibilitas untuk mengungkapkan rahasia. Petunjuk peringatan muncul sebelum Anda dapat mengungkapkannya.

Tukar rahasia

Jika Anda perlu mengubah rahasia yang digunakan oleh agen Anda, Anda dapat mengubahnya tanpa waktu henti atau gangguan.

Copilot Studio menyediakan dua rahasia, yang berfungsi secara bersamaan. Anda dapat menukar rahasia yang digunakan agen Anda dengan yang lain. Setelah rahasia bertukar dan pengguna Anda semua terhubung menggunakan rahasia baru, Anda dapat menghasilkan kembali rahasia.

Buat ulang rahasia

Untuk meregenerasi rahasia, pilih regenerasi sebelah rahasia.

Peringatan

Profil pengguna yang terhubung menggunakan rahasia asli atau token yang diperoleh dari rahasia tersebut akan diputus.

Membuat token

Anda dapat membuat token yang dapat digunakan saat memulai percakapan agen tunggal. Untuk informasi selengkapnya, lihat bagian Mendapatkan token Direct Line di Menerbitkan agen ke aplikasi seluler atau kustom.

  1. Mendapatkan rahasia.

  2. Di kode layanan, kirim permintaan berikut untuk bertukar rahasia dengan token. Ganti <SECRET> dengan nilai rahasia yang diperoleh pada langkah 1.

    POST https://directline.botframework.com/v3/directline/tokens/generate
    Authorization: Bearer <SECRET>
    

Cuplikan berikut memberikan contoh permintaan token yang dibuat dan tanggapannya.

Sampel membuat permintaan token

POST https://directline.botframework.com/v3/directline/tokens/generate
Authorization: Bearer RCurR_XV9ZA.cwA.BKA.iaJrC8xpy8qbOF5xnR2vtCX7CZj0LdjAPGfiCpg4Fv0

Sampel membuat respons token

HTTP/1.1 200 OK
[other headers]
{
  "conversationId": "abc123",
  "token": "RCurR_XV9ZA.cwA.BKA.iaJrC8xpy8qbOF5xnR2vtCX7CZj0LdjAPGfiCpg4Fv0y8qbOF5xPGfiCpg4Fv0y8qqbOF5x8qbOF5xn",
  "expires_in": 1800
}

Jika permintaan berhasil, respons berisi token yang berlaku untuk satu percakapan dan nilai expires_in yang menunjukkan jumlah detik hingga token kedaluwarsa.

Agar token tetap berguna, Anda harus me-refresh token sebelum kedaluwarsa.

Refresh token

Anda dapat me-refresh token dalam jumlah yang tidak terbatas, asalkan belum kedaluwarsa.

Token yang telah kedaluwarsa tidak dapat di-refresh.

Untuk me-refresh token, kirim permintaan berikut dan ganti <TOKEN TO BE REFRESHED> dengan token yang ingin Anda refresh.

POST https://directline.botframework.com/v3/directline/tokens/refresh
Authorization: Bearer <TOKEN TO BE REFRESHED>

Cuplikan berikut memberikan contoh permintaan segarkan token dan tanggapannya.

Contoh permintaan penyegaran

POST https://directline.botframework.com/v3/directline/tokens/refresh
Authorization: Bearer CurR_XV9ZA.cwA.BKA.iaJrC8xpy8qbOF5xnR2vtCX7CZj0LdjAPGfiCpg4Fv0y8qbOF5xPGfiCpg4Fv0y8qqbOF5x8qbOF5xn

Contoh respons penyegaran

Jika permintaan berhasil, respons berisi token baru yang berlaku untuk percakapan yang sama seperti token sebelumnya dan nilai expires_in yang menunjukkan jumlah detik hingga token baru kedaluwarsa.

Agar token baru tetap berguna, refresh token lagi sebelum kedaluwarsa.

HTTP/1.1 200 OK
[other headers]
{
  "conversationId": "abc123",
  "token": "RCurR_XV9ZA.cwA.BKA.y8qbOF5xPGfiCpg4Fv0y8qqbOF5x8qbOF5xniaJrC8xpy8qbOF5xnR2vtCX7CZj0LdjAPGfiCpg4Fv0",
  "expires_in": 1800
}

Untuk informasi selengkapnya tentang menyegarkan token, lihat bagian Segarkan token Direct Line di Direct Line API - Autentikasi.