Konfigurer datapolicyer for agenter

Ved å bruke Copilot Studio kan du raskt opprette og distribuere verdifulle agenter for brukerne dine som kobler seg til mange datakilder og tjenester. Noen av disse kildene og tjenestene kan være eksterne, ikke-Microsoft-tjenester. De kan til og med inkludere sosiale nettverk, sammen med koblinger til organisasjonens data.

Organisasjonsdata er sannsynligvis den viktigste ressursen som administratorer er ansvarlige for å beskytte. Muligheten til å bruke disse dataene på en beskyttet måte, samtidig som du kobler til og samhandler med andre tjenester og systemer, er en hjørnestein i datasikkerheten.

Med datapolicyer kan du styre hvordan agenter kobler til og samhandler med data og tjenester, både i og utenfor organisasjonen. Administratorer kan konfigurere datapolicyer for Copilot Studio og Power Platform i administrasjonssenteret for Power Platform.

Viktig!

Siden tidlig i 2025 har håndheving av datapolicyen vært gjeldende for alle leiere satt til Aktivert som standard, som annonsert i meldingssentervarselet MC973179: Copilot Studio – Kommende oppdateringer av håndhevelse av hindring av datatap.

Unntak fra håndhevelse av datapolicyer for agenter støttes ikke lenger. Agenter som tidligere var unntatt fra håndhevelse av datapolitikker er nå underlagt håndhevelse.

Lær mer om feilsøking av håndhevelse av datapolitikker i din leietaker.

Forutsetning

Copilot Studio-koblinger og datagrupper

I Power Platform-administrasjonssenteret kan du klassifisere Copilot Studio-koblinger i en datapolicy under følgende datagrupper:

  • Forretning
  • Ikke-forretning
  • Blokkert

Bruk disse koblingene i datapolicyer til å beskytte organisasjonens data mot eventuell skadelig eller utilsiktet dataeksfiltrering av agentutviklerne.

Standardgruppen i datapolicyer er en kategori der koblinger legges til automatisk når ingen eksplisitt gruppering er definert under innføringen. Koblinger introdusert etter 2019, slik som nettprat uten Microsoft Entra ID-autentisering i Copilot Studio eller Direct Line-kanaler i Copilot Studio, havner ofte i den forvalgte "Non-business"-gruppen.

I mange organisasjoner blir koblinger i "Non-business"-gruppen automatisk blokkert. Hvis en datapolicy blokkerer en kobling i Copilot Studio-leietakeren din, sjekk hvilken datagruppe koblingen tilhører.

Administratorer kan konfigurere standardgrupper på datapolicynivå i administrasjonssenteret for Power Platform.

Viktig!

Copilot Studio støtter håndhevelse av datapolicy i sanntid. Agentutviklere og -brukere ser feilmeldinger for datapolicybrudd.

I en datapolicy må koblingene være i samme datagruppe, fordi data ikke kan deles mellom koblinger som er i forskjellige grupper.

Vanlige brukstilfeller for datapolicyer for Copilot Studio-agenter

Bruk Copilot Studio-koblinger i Power Platform-administrasjonssenteret til å konfigurere datapolicyer for følgende vanlige brukstilfeller:

Listen over støttede kontakter i Power Platform-administrasjonssenteret inkluderer noen flere bruksområder.

Krev brukergodkjenning

Når du oppretter en ny agent, er Autentiser med Microsoft-autentiseringsalternativet aktivert som standard. Agenten bruker automatisk Microsoft Entra ID-godkjenning uten behov for manuelt oppsett. Du kan kun nettprate med agenten din i Microsoft Teams, SharePoint, Power Apps eller Microsoft 365 Copilot. Agentopprettere i organisasjonen kan imidlertid velge Ingen godkjenning for å tillate at noen med koblingen kan chatte med agenten din.

Skjermbilde av autentiseringskonfigurasjonspanelet med alternativet 'Autentiser med Microsoft' valgt.

For å forhindre at agentmakere publiserer agenter som ikke krever autentisering, konfigurer en datapolicy som blokkerer connectoren «Nettprat uten Microsoft Entra ID-autentisering i Copilot Studio».

Etter at du har satt opp denne datapolicyen, kan agentmakere kun bruke Autentiser med Microsoft eller Autentiser manuelt for å konfigurere brukerautentisering for agenter i Copilot Studio, og agentbrukere må autentisere seg selv for å ha nettprat med agenten.

Blokker -kunnskapskilder

Bruk datapolicyer for å kontrollere hvilke kunnskapskilder agentforfattere kan bruke.

For å forhindre at agentskapere publiserer agenter som bruker spesifikke typer kunnskapskilder, konfigurere en datapolicy som blokkerer en eller flere av følgende koblinger:

  • Kunnskapskilde med SharePoint og OneDrive i Copilot Studio
  • Kunnskapskilde med offentlige nettsteder og data i Copilot Studio
  • Kunnskapskilde med dokumenter i Copilot Studio

Alternativt, hvis du vil tillate eller nekte spesifikke endepunkter for SharePoint eller offentlige nettsteder som skapere kan bruke som kunnskapskilder for sine Copilot Studio-agenter, bruk endepunktfiltrering i stedet for å blokkere den valgte koblingen.

Blokker med Power Platform-kontakter som verktøy

For å forhindre at agentprodusenter bruker Power Platform-kontakter som verktøy i Copilot Studio-agenter, konfigurere en datapolicy med koblingene du ønsker å blokkere.

Notat

Blokkering av Power Platform-kontakter blokkerer også tilgangen til verktøy i tilkoblede MCP-servere, som er avhengige av Power Platform-kontakter for tilkobling.

Blokker HTTP-forespørsler

Agentmakere i organisasjonen din kan gjøre HTTP-forespørsler ved å bruke HTTP-forespørselsnoden.

For å forhindre at agentprodusenter publiserer agenter som sender HTTP-forespørsler, konfigurere en datapolicy som blokkerer HTTP-tilkoblingen.

Hvis du vil tillate eller nekte bestemte HTTP-endepunkter i stedet for å blokkere alle HTTP-kall, kan du også bruke endepunktfiltrering.

Blokker ferdigheter

Agentopprettere i organisasjonen kan utvide agentene med ferdigheter. Ferdigheter kan være en nyttig måte å utvide funksjonaliteten til agenter på. Av sikkerhetshensyn kan du ønske å konfigurere hvilke ferdigheter agentene kan bruke.

For å forhindre at agentprodusenter publiserer agenter som bruker ferdigheter, konfigurer en datapolicy som blokkerer koblingen Skills with Copilot Studio.

Blokker publisering til spesifikke kanaler

Bruk datapolicyer for å konfigurere kanalene som skaperne kan publisere agenter gjennom.

For å forhindre at agentskapere publiserer agenter til spesifikke kanaler, konfigurere en datapolicy som blokkerer en eller flere av følgende koblinger:

  • Microsoft Teams + M365-kanal i Copilot Studio
  • Direct Line-kanaler i Copilot Studio (gjelder demonettstedet, tilpassede nettsider, mobilapp og andre Direct Line-kanaler)
  • Facebook-kanal i Copilot Studio
  • Omnikanal i Copilot Studio
  • SharePoint-kanal i Copilot Studio
  • WhatsApp-kanal i Copilot Studio

Notat

Hvis agentprodusenter ikke konfigurerer agentene sine for en kanal som ikke er blokkert (Direct Line-kanaler er tillatt som standard), eller hvis administratorene ikke tillater noen kanal, kan agenter ikke publiseres.

Blokker hendelsesutløsere

Agentopprettere i organisasjonen kan legge til hendelsesutløsere i agenter. Hendelsesutløsere gjør at agentene dine kan reagere på eksterne hendelser uten menneskelig tilskyndelse. Det kan imidlertid være lurt å begrense bruken av dem for å forhindre dataeksfiltrering eller uønsket forbruk eller bruk av kvote.

For å forhindre at agentprodusenter legger til hendelsestriggere til sine agenter eller kjører automatiserte evalueringer ved å bruke en autentisert konto, kan du konfigurere en datapolicy som blokkerer Microsoft Copilot Studio-koblingen.

Connectornavn i Power Platform-administrasjonssenteret

Tabellen nedenfor viser navnene på koblinger du kan bruke i dataregler for Copilot Studio-agenter.

For å forhindre at agentmakere ... Connectornavn i Power Platform-administrasjonssenteret
Tilkobling av Copilot Studio-agenter til Application Insights. Application Insights i Copilot Studio
Publisere agenter som ikke er konfigurert for godkjenning. Nettprat uten Microsoft Entra ID-godkjenning i Copilot Studio
Publiseringsagenter som sender HTTP-forespørsler. HTTP
Støtter endepunktfiltrering slik at endepunkter kan tillates eller avvises.
Publisere agenter konfigurert med dokumenter som en kunnskapskilde. Kunnskapskilde med dokumenter i Copilot Studio
Publisere agenter konfigurert med offentlige nettsteder som en kunnskapskilde. Kunnskapskilde med offentlige nettsteder og data i Copilot Studio
Støtter endepunktfiltrering slik at endepunkter kan tillates eller avvises.
Publisere agenter konfigurert med SharePoint som en kunnskapskilde. Kunnskapskilde med SharePoint og OneDrive i Copilot Studio
Støtter endepunktfiltrering slik at endepunkter kan tillates eller avvises.
Publisering til Direct Line-kanaler. Direct Line-kanaler i Copilot Studio
Publisering til Dynamics 365 Customer Service-kanal. Omnikanal i Copilot Studio
Publisering til Facebook-kanalen. Facebook-kanal i Copilot Studio
Publisert i SharePoint-kanalen. SharePoint-kanal i Copilot Studio
Publisere til Microsoft 365- og Microsoft Teams-kanalen. Microsoft Teams + Microsoft 365-kanalen i Copilot Studio
Publisering til WhatsApp-kanalen. WhatsApp-kanal i Copilot Studio
Å bruke hendelsesutløsere i Copilot Studio-agenter eller å kjøre automatiserte evalueringer med autentiserte kontoer. Microsoft Copilot Studio
Bruke Power Platform-koblinger som verktøy i Copilot Studio-agenter. Mange ferdigbygde og egendefinerte koblinger
Bruk ferdigheter i Copilot Studio-agenter. Ferdigheter med Copilot Studio

Konfigurer en datapolicy i administrasjonssenteret for Power Platform

  1. Logg deg på administrasjonssenteret for Power Platform.

  2. I sidepanelet, velg Sikkerhet, og deretter Data og personvern. Databeskyttelses- og personvernsiden åpnes.

  3. Velg Datapolicy. Listen over datapolicyer vises.

  4. Opprett en ny datapolicy, eller velg en eksisterende datapolicy for redigering:

  5. Velg Neste. Siden Legg til et miljø vises.

    • For å legge til et miljø i datapolicyen din, velg miljøet i Tilgjengelig-fanen, og velg deretter Legg til i policy.
    • For å fjerne et miljø fra datapolicyen, bytt til fanen Lagt til i policy, velg miljøet, og velg deretter Fjern fra policy.
  6. Velg Neste. Siden Tilordne koblinger vises.

  7. Bruk søkeboksen til å finne koblingen som du ønsker.

  8. Velg de tre prikkene () ved siden av koblingen, og deretter:

    • For å hindre agentskapere i å bruke funksjonene knyttet til kontakten, velg Blokker.

    • Å tillate eller nekte spesifikke endepunkter for SharePoint eller offentlige nettsteder konfigurert som kunnskapskilder, eller for HTTP-forespørsler:

      1. Velg Konfigurer kobling>Endepunkter for kobling.
      2. Legg til endepunktene eller mønstrene du ønsker, og velg deretter Lagre.
  9. Velg Neste.

  10. Hvis du er administrator for leietaker eller miljøadministrator for flere miljøer, vil siden Definer omfang åpnes.

    1. Velg ønsket alternativ:

      • Legg til alle miljøer: Alle miljøer i leietakeren legges til. Denne policyen vil automatisk gjelde for alle nye miljøer som opprettes i leietakeren.
      • Legg til flere miljøer: Velg miljøer som skal inkluderes i denne policyen.
      • Unnta enkelte miljøer: Velg miljøene du vil unnta fra denne policyen.

      Notat

      Policyer som gjelder hele leietakeren, gjelder for alle agenter i alle miljøer.

    2. Velg Neste.

  11. Gå gjennom din policy, og velg Opprett policy hvis du oppretter en ny policy, eller Oppdater policy hvis du redigerer en eksisterende policy.

  12. Gå til Copilot Studio og verifiser at den håndhever din datapolicy slik du forventer for ditt brukstilfelle.

Bekreft datapolicyhåndhevelse i Copilot Studio

Du kan bekrefte at en datapolicy er i kraft ved å åpne en agent i Copilot Studio. Når du forsøker å utføre en operasjon som omfattes av datapolicyen, dukker det opp et feilbanner med en Detaljer-knapp. For å se detaljer, utvider du feilkoblingen på Kanaler-siden og velger Last ned. I detaljfilen beskriver hver rad et brudd. Når et brudd på datapolicyen skjer, blir Publiser-knappen utilgjengelig.

Bekreft at brukerautentisering er nødvendig

Når du åpner en agent som ikke er konfigurert til å kreve brukergodkjenning i et miljø med en datapolicy som krever det, vises en feilmelding med en Detaljer-knapp. For å se detaljer, utvider du feilkoblingen på Kanaler-siden og velger Last ned. I detaljfilen beskriver hver rad et brudd.

En agentoppretter kan kontakte administratorene sine med regnearksdetaljene for å gjøre nødvendige oppdateringer i datapolicyen.

Alternativt kan agentoppretter oppdatere agentens autentiseringsinnstillinger til Autentiser med Microsoft eller Autentiser manuelt (Microsoft Entra ID eller Microsoft Entra ID v2) i Autentisering-konfigurasjonssiden. Se Konfigurer brukerautentisering i Copilot Studio.

Merk at Ingen autentisering og noen manuelle autentiseringsalternativer ikke kan velges.

Bekreft at kunnskapskilder er blokkert

  1. I Copilot Studio, åpne en agent i et miljø med en datapolicy som hindrer agentmakere i å legge til spesifikke kunnskapskilder.

  2. Gå til Kunnskap-siden, velg Legg til kunnskap og legg til en kunnskapskilde som er blokkert av datapolicyen din.

  3. Prøv å publisere agenten. Hvis datapolicyen håndheves, vises et feilbanner med en Detaljer-knapp.

  4. Kanaler-siden, utvid feillinken og velg Last ned for å vise detaljer. Hvis det er et brudd på datapolicyen for en kunnskapskilde i detaljfilen, vises en rad for kunnskapskilde og for hver generativt svarnode som bruker denne kunnskapskilde.

Bekreft at Power Platform-kontakter ikke kan brukes som verktøy

  1. I Copilot Studio åpner du en agent i et miljø med en datapolicy som hindrer produsenter i å konfigurere verktøy basert på Power Platform-kontakter.

  2. Opprett et nytt emne, og legg til en Verktøy-node.

  3. I panelet Legg til verktøy, bytt til fanen Koblinger og velg en kobling som datapolicyen din blokkerer. Bruk søkefeltet om nødvendig.

  4. Lagre emnet og prøv å publisere agenten. Hvis datapolicyen håndheves, vises et feilbanner med en Detaljer-knapp.

  5. Kanaler-siden, utvid feillinken og velg Last ned for å vise detaljer.

Notat

Klassiske chatroboter støtter ikke Power Platform-koblinger.

Bekreft at HTTP-forespørsler er blokkert

  1. Åpne en agent i Copilot Studio i et miljø med en datapolicy som blokkerer HTTP-forespørsler.

  2. Opprett et nytt emne, og legg til en HTTP-forespørsel-node. Som minimum må du skrive inn nettadresse-egenskapen.

  3. Lagre emnet og prøv å publisere agenten. Hvis datapolicyen håndheves, vises et feilbanner med en Detaljer-knapp.

  4. Kanaler-siden, utvid feillinken og velg Last ned for å vise detaljer. I detaljfilen vises en rad med en beskrivelse for hvert brudd. Et brudd oppstår hvis HTTP-koblingen er blokkert, hvis HTTP-koblingen tilhører en annen datagruppe enn de andre koblingene i datapolicyen, eller hvis HTTP-koblingen ikke er blokkert, men tilgang til et endepunkt nektes.

Bekreft at ferdigheter er blokkert

  1. Åpne en agent i Copilot Studio i et miljø med en datapolicy som forhindrer agentmakere fra å konfigurere ferdigheter.

  2. Prøv å legge til en ferdighet til agenten. Hvis datapolicyen håndheves, rapporterer Legg til en ferdighet-panelet en feil og foreslår at du kontakter en administrator for å legge til ferdigheten i tillatelseslisten.

Bekreft at publisering til spesifikke kanaler er blokkert

  1. Åpne en agent i Copilot Studio i et miljø med en datapolicy som hindrer agentmakere fra å publisere til spesifikke kanaler.

  2. Prøv å konfigurere en kanal som datapolicyen blokkerer. Hvis datapolicyen håndheves, kan du ikke publisere til den kanalen.

Bekreft at hendelsesutløsere er blokkert

  1. Åpne en agent i Copilot Studio i et miljø med en datapolicy som forhindrer agentmakere fra å legge til hendelsestriggere.

  2. Hvis policyen håndheves, vises en detaljert feilmelding i Utløsere-seksjonen på Oversikt-siden. Meldingen nevner navnet på datapolicyen og foreslår at du kontakter administratoren din.

Identifiser og feilsøk virkningen av datapolicyer

Hvis du vil finne agenter som organisasjonens datapolicyer kan påvirke, kan du gjøre følgende:

  • Bruk Power BI-instrumentbord til -startpakken for Center of Excellence (CoE). Oversiktssiden for Copilot Studio på CoE-instrumentbordet lister opp agent- og miljøene i organisasjonen.

    Notat

    Klassiske chatroboter opprettet ved bruk av den gamle Microsoft Copilot Studio-appen i Microsoft Teams kan ikke oppdages i CoE Starter Kit. Hvis du vil ha en liste over alle agenter og klassiske chatroboter i et miljø, kan du opprette en Power Automate-skyflyt med Dataverse-handlingen Vis rader fra det valgte miljøet.

  • For å adressere feil i datapolicyer eller oppdaterte datapolicyer, kjør en kampanje med agentskaperne i organisasjonen din. For å laste ned alle feil i agentdatapolicyen, velg Detaljer i feilvarslingsbanneret og velge Last ned fra feilmeldingsdetaljene.

Hvis datapolicyer påvirker funksjonaliteten til agentene dine, kan du se Feilsøk datapolicyhåndhevelse for Copilot Studio.

Bruk Set-PowerAppDlpErrorSettings PowerShell-cmdleten til å legge til en e-postadresse og en Finn ut mer-kobling i datapolicyfeilmeldingene.

Skjermbilde av en feilmelding knyttet til datapolicy i Copilot Studio, med en e-postadresse og koblingen

For å legge til e-postadressen og lenken "Finn ut mer", kjør følgende PowerShell-skript. Erstatt verdiene til parameterne <email>, <URL> og <tenant ID> med dine egne.

$ContactDetails = [pscustomobject] @{
    Enabled=$true
    Email="<email>"
}
$ErrorMessageDetails = [pscustomobject] @{
    Enabled=$true
    Url="<URL>"
}
$ErrorSettingsObj = [pscustomobject] @{
    ErrorMessageDetails=$ErrorMessageDetails
    ContactDetails=$ContactDetails
}
New-PowerAppDlpErrorSettings -TenantId "<tenant ID>" -ErrorSettings $ErrorSettingsObj

Hvis du vil oppdatere en eksisterende konfigurasjon, bruker du samme PowerShell-skript og erstatter New-PowerAppDlpErrorSettings med Set-PowerAppDlpErrorSettings.

Advarsel!

Disse innstillingene gjelder for alle Power Platform-apper i den angitte leieren.