Konfigurer brukerautentisering i Copilot Studio

Godkjenning gjør at brukere kan logge seg på, slik at agenten får tilgang til en begrenset ressurs eller informasjon. Brukere kan logge seg på ved å bruke Microsoft Entra ID eller enhver OAuth2-identitetsleverandør, for eksempel Google eller Facebook.

Notat

I Microsoft Teams kan du konfigurere en Copilot Studio-agent til å tilby autentiseringsfunksjoner, slik at brukere kan logge seg på med en Microsoft Entra ID eller en hvilken som helst annen OAuth2-identitetsleverandør, for eksempel en Microsoft- eller Facebook-konto.

Du kan legge til brukergodkjenning i emner når du redigerer et emne.

Viktig!

Endringer i godkjenningskonfigurasjonen trer i kraft bare etter at du har publisert agenten. Planlegg i forveien før du gjør godkjenningsendringer i agenten.

Velg et godkjenningsalternativ

Notat

Før du velger et godkjenningsalternativ, ser du gjennom følgende begrensning i Power BI-integrering. Copilot Studio-agenter som bruker Microsoft-godkjenning (Entra ID), kan ikke bygges inn i Power BI-rapporter ved hjelp av iFrame-baserte visualiseringer.

Copilot Studio støtter flere autentiseringsalternativer. Velg og konfigurer alternativet som passer dine behov.

  1. Gå til Innstillinger for agenten, og velg Sikkerhet.

  2. Velg Godkjenning.

  3. Velg et godkjenningsalternativ og konfigurer det etter behov. Følgende godkjenningsalternativer er tilgjengelige:

  4. Velg Lagre.

Ingen godkjenning

Ingen godkjenning betyr at agenten ikke krever at brukerne logger seg på når de kommuniserer med agenten. En ikke-godkjent konfigurasjon betyr at agenten bare har tilgang til offentlig informasjon og ressurser. Klassiske chatroboter er som standard konfigurert til å ikke kreve godkjenning.

Forsiktig!

Hvis du velger alternativet Ingen godkjenning, kan alle som har koblingen, chatte og kommunisere med roboten eller agenten.

Vi anbefaler at du bruker godkjenning, spesielt hvis du bruker roboten eller agent i organisasjonen eller for bestemte brukere, sammen med andre sikkerhets- og styringskontroller.

Notat

Dette alternativet er ikke tilgjengelig når en datapolicy i administrasjonssenteret for Power Platform er konfigurert slik at den krever godkjenning. For mer informasjon kan du se Konfigurer datapolicyer for agenter.

Godkjenn med Microsoft

Viktig!

Når du velger alternativet Godkjenn med Microsoft, får du tilgang til kanalen Teams + Microsoft 365. Du kan også bruke native apper og tilpassede apper.

I tillegg er alternativet Godkjenn med Microsoft ikke tilgjengelig for agenter som integreres med Dynamics 365 Customer Service.

Denne konfigurasjonen konfigurerer automatisk Microsoft Entra ID-autentisering for Teams uten behov for manuell konfigurasjon. Siden Teams-godkjenningen identifiserer brukeren, blir ikke brukere bedt om å logge seg på mens de er i Teams, med mindre agenten krever utvidet omfang.

Hvis du trenger å publisere agenten din til andre kanaler enn Teams + Microsoft 365 men fortsatt ønsker autentisering for agenten din, velg Autentiser manuelt.

Hvis du velger Autentiser med Microsoft, følgende variabler er tilgjengelige i emneredigeringslerretet:

  • User.ID
  • User.DisplayName

Hvis du vil ha mer informasjon om disse variablene og hvordan du bruker dem, kan du se Legg til brukergodkjenning i emner.

User.AccessToken og User.IsLoggedIn-variablene er ikke tilgjengelige med dette alternativet. Hvis du trenger et godkjenningssymbol, bruker du alternativet Godkjenn manuelt.

Hvis du endrer Godkjenn manuelt til Godkjenn med Microsoft og emnene inneholder variablene User.AccessToken eller User.IsLoggedIn, vises variablene som Ukjent etter endringen. Pass på at du korrigerer eventuelle emner med feil før du publiserer agenten.

Godkjenn manuelt

Copilot Studio støtter følgende leverandører av autentiseringstjenester under Autentiser manuelt-alternativet:

  • Microsoft Entra ID V2 med føderert legitimasjon
  • Microsoft Entra ID V2 med sertifikater
  • Microsoft Entra ID V2 med klienthemmeligheter
  • Microsoft Entra ID
  • Generisk OAuth 2 – Enhver identitetsleverandør som overholder OAuth2-standarden

Hvis du velger Autentiser manuelt, følgende variabler er tilgjengelige i emneredigeringslerretet:

  • User.Id
  • User.DisplayName
  • User.AccessToken
  • User.IsLoggedIn

Hvis du vil ha mer informasjon om disse variablene og hvordan du bruker dem, kan du se Legg til brukergodkjenning i emner.

Etter at du har lagret konfigurasjonen, må du sørge for at du publiserer agenten, slik at endringene trer i kraft.

Notat

  • Godkjenningsendringer trer i kraft bare etter at agenten er publisert.
  • Kontroller denne innstillingen med den tilhørende administratorkontrollen i Power Platform. Når du aktiverer kontrollen, forhindrer den at alternativet Godkjenn manuelt deaktiveres eller aktiveres i Copilot Studio. Kontrollen er alltid slått på, og Autentiser manuelt-alternativet kan ikke endres i Copilot Studio.

Obligatorisk brukerinnlogging og agentdeling

Krev at brukere logger på avgjør om en bruker må logge på før de kan snakke med agenten. Aktiver denne innstillingen for agenter som må ha tilgang til sensitiv eller begrenset informasjon.

Dette alternativet er ikke tilgjengelig for alternativene Ingen godkjenning og Godkjenn med Microsoft.

Notat

Du kan ikke deaktivere dette alternativet når datapolicyen i administrasjonssenteret for Power Platform er satt til å kreve godkjenning. For mer informasjon kan du se Konfigurer datapolicyer for agenter.

Hvis du deaktiverer dette alternativet, ber ikke agenten brukere om å logge seg på før den kommer til et emne som krever at de gjør det.

Når du aktiverer dette alternativet, opprettes et systememne kalt Krever at brukere logger på. Dette emnet er bare relevant for innstillingen Godkjenn manuelt godkjenning. Brukere godkjennes alltid i Teams.

Emnet Krev at brukere logger på utløses automatisk for alle brukere som snakker med agenten uten å være godkjent. Hvis brukeren ikke kan logge seg på, omdirigeres emnet til systememnet Eskaler.

Emnet er skrivebeskyttet og kan ikke tilpasses. Du kan vise det ved å velge Gå til redigeringslerretet.

Styre hvem som kan chatte med agenten i organisasjonen

Kombinasjonen av agentens autentiseringstype og innstillingen Krev at brukeren logger på avgjør om du kan dele agenten for å kontrollere hvem i organisasjonen din som kan chatte med den. Godkjenningsinnstillingen påvirker ikke deling av en agent for samarbeid.

  • Ingen godkjenning: Enhver bruker som har en kobling til agenten (eller kan finne den, for eksempel på nettstedet ditt), kan chatte med den. Du kan ikke styre hvilke brukere i organisasjonen som kan chatte med agenten.

  • Autentiser med Microsoft: Agenten fungerer bare på Teams-kanalen. Siden brukeren alltid er logget på, er innstillingen Krever at brukere logger på aktivert og kan ikke deaktiveres. Du kan bruke agentdeling til å styre hvem i organisasjonen som kan chatte med agenten.

  • Autentiser manuelt:

    • Hvis tjenesteleverandøren er Microsoft Entra ID, kan du slå på Krev at brukere logger på for å kontrollere hvem i organisasjonen din som kan chatte med agenten ved hjelp av agentdeling.

    • Hvis tjenesteleverandøren er Generisk OAuth2, kan du aktivere eller deaktivere Krever at brukere logger på. Når den er aktivert, kan en bruker som logger seg på, chatte med agenten. Du kan ikke styre hvilke bestemte brukere i organisasjonen som kan chatte med agenten, ved å bruke agentdeling.

Når agentens autentiseringsinnstilling ikke lar deg kontrollere hvem som kan chatte med den, og du velger Dele På agentens oversiktsside informerer en melding deg om at hvem som helst kan chatte med agenten din.

Felter for manuell godkjenning

Tabellen nedenfor beskriver felter du kan støte på når du konfigurerer manuell godkjenning. De spesifikke feltene du ser avhenger av valget av tjenesteleverandør.

Feltnavn Bekrivelse
Mal for nettadresse for godkjenning URL-malen for godkjenning, som definert av identitetsleverandøren. Eksempel: https://login.microsoftonline.com/common/oauth2/v2.0/authorize
Spørringsstrengmal for nettadresse for godkjenning Spørringsmalen for godkjenning, som levert av identitetsleverandøren. Nøkler i malen for spørringsstreng vil variere avhengig av identitetsleverandøren (?client_id={ClientId}&response_type=code&redirect_uri={RedirectUrl}&scope={Scopes}&state={State}).
Klient-ID Klient-ID-en som er hentet fra identitetsleverandøren.
Klienthemmelighet Klienthemmeligheten, som du fikk da du opprettet appregistreringen for identitetsleverandøren.
URL for klientsertifikatets KeyVault URL-adressen til KeyVault der klientsertifikatet ditt er lagret. Kreves for Microsoft Entra ID med sertifikatgodkjenning.
Tilskuddstype OAuth2-tildelingstypen du vil bruke.
Er x5c-krav påkrevd Angi om x5c-kravet er nødvendig i tokenforespørselen. Kreves for Microsoft Entra ID med sertifikatgodkjenning.
Nettadresse for pålogging Nettadressen der brukere blir henvist til å logge seg på.
Mal for oppdateringsbrødtekst Malen for oppdateringsbrødteksten (refresh_token={RefreshToken}&redirect_uri={RedirectUrl}&grant_type=refresh_token&client_id={ClientId}&client_secret={ClientSecret}).
Spørringsstrengmal for nettadresse for oppdatering Skilletegn for spørringsstreng for nettadresse for oppdatering for tokennettadressen, vanligvis et spørsmålstegn (?).
Mal for nettadresse for oppdatering Malen for nettadressen for oppdatering, for eksempel https://login.microsoftonline.com/common/oauth2/v2.0/token.
URL-adresse for ressurs Ressurs-URL-en som tokenet forspørres for.
Skilletegn for omfangsliste Skilletegnet for omfangslisten. Tomme mellomrom støttes ikke i dette feltet.1
Scopes Listen over omfang du vil at brukere skal ha, etter at de har logget seg på. Bruk Skilletegn for omfangsliste til å skille flere omfang.1 Bare angi nødvendige omfang, og følg tilgangskontrollprinsippet om minimale rettigheter.
Tjenesteleverandør Tjenesteleverandøren du vil bruke til godkjenning. Hvis du vil ha mer informasjon, kan du se Generiske leverandører for OAuth.
Leier-ID Leier-ID-en for Microsoft Entra ID. Se Bruk en eksisterende Microsoft Entra ID-leier for å finne ut hvordan du finner leier-ID-en.
Mal for tokenbrødtekst Malen for tokenbrødteksten. (code={Code}&grant_type=authorization_code&redirect_uri={RedirectUrl}&client_id={ClientId}&client_secret={ClientSecret})
URL for tokenutveksling (påkrevd for enkel pålogging (SSO)) Dette er et valgfritt felt som brukes når du konfigurerer enkel pålogging.
Mal for nettadresse for token Malen for nettadresse for tokener, som levert av identitetsleverandøren, for eksempel https://login.microsoftonline.com/common/oauth2/v2.0/token.
Spørringsstrengmal for nettadresse for token Skilletegn for spørringsstreng for tokennettadressen, vanligvis et spørsmålstegn (?).

1 Du kan bruke mellomrom i Omfang feltet hvis identitetsleverandøren krever det. I slike tilfeller angir du komma (,) i Skilletegn for omfangsliste og mellomrom i Omfang-feltet.

Deaktivere godkjenning

  1. Når agenten er åpen, velger du Innstillinger på den øverste menylinjen.

  2. Velg Sikkerhet, og velg deretter Godkjenning.

  3. Velg Ingen godkjenning.

    Hvis godkjenningsvariabler brukes i et emne, blir variablene Ukjent. Gå til Emner-siden for å se hvilke emner som har feil, og rett dem før publisering.

  4. Publiser agenten.

Viktig!

Hvis agenten har verktøy konfigurert slik at de krever brukerlegitimasjon, lar du være å deaktivere godkjenning på agentnivå. Denne handlingen gjør at disse verktøyene ikke fungerer.