Konfigurowanie zasad dotyczących danych dla agentów

Korzystając z Copilot Studio, możesz szybko tworzyć i wdrażać przydatne dla użytkowników agenty, które łączą się z wieloma źródłami danych i usługami. Niektóre z tych źródeł i usług mogą być zewnętrzne, niepochodzące od Microsoft. Mogą nawet obejmować sieci społecznościowe, obok połączeń z danymi organizacyjnymi.

Dane organizacyjne są najprawdopodobniej jednym z najważniejszych składników aktywów, za których bezpieczeństwo jest odpowiedzialny administrator. Możliwość korzystania z tych danych w sposób chroniony, przy jednoczesnym łączeniu się i interakcji z innymi usługami i systemami, jest podstawą bezpieczeństwa danych.

Zasady danych umożliwiają zarządzanie sposobem, w jaki agenci łączą się i wchodzą w interakcje z danymi i usługami w organizacji i poza nią. Administratorzy mogą skonfigurować zasady danych Copilot Studio i Power Platform w centrum administracyjnym platformy Power Platform.

Ważne

Od początku 2025 r. wymuszanie zasad danych dla wszystkich dzierżaw jest domyślnie ustawione na Włączone, jak ogłoszono w alercie centrum wiadomości MC973179: Copilot Studio — nadchodzące aktualizacje wymuszania zasad zapobiegania utracie danych.

Wykluczenie wymuszania zasad danych agenta nie jest już obsługiwane. Agenci, którzy wcześniej byli zwolnieni z egzekwowania polityki danych, podlegają egzekwowaniu prawa.

Dowiedz się więcej o rozwiązywaniu problemów związanych z egzekwowaniem zasad dotyczących danych w Twojej dzierżawie.

Wymagania wstępne

Łączniki Copilot Studio i grupy danych

W Centrum administracyjnym platformy Power Platform można klasyfikować łączniki Copilot Studio w ramach polityki dotyczącej danych według następujących grup danych:

  • Służbowy
  • Niebiznesowe
  • Zablokowano

Łączniki zasad danych umożliwiają ochronę danych organizacji przed wszelkimi złośliwymi lub niezamierzonym eksfiltracją danych przez twórców agentów.

Domyślna grupa w zasadach danych to kategoria, w której łączniki są automatycznie dodawane, gdy podczas ich wprowadzenia nie zdefiniowano jawnego grupowania. Łączniki wprowadzone po 2019 r., takie jak Chat bez uwierzytelniania Microsoft Entra ID w Copilot Studio lub kanały Direct Line w Copilot Studio, prawdopodobnie będą częścią domyślnej grupy „niekomercyjna”.

W wielu organizacjach łączniki z grupy „Niebiznesowej” są automatycznie blokowani. Jeśli zasady dotyczące danych blokują łącznik w dzierżawie Copilot Studio, sprawdź, w której grupie danych znajduje się ten łącznik.

Administratorzy mogą konfigurować domyślne grupy na poziomie zasad danych w centrum administracyjnym platformy Power Platform.

Ważne

Copilot Studio obsługuje wymuszanie zasad danych w czasie rzeczywistym. Twórcy agentów i użytkownicy widzą komunikaty o błędach w przypadku naruszenia zasad danych.

W zasadach danych łączniki muszą znajdować się w tej samej grupie danych, ponieważ dane nie mogą być współużytkowane między łącznikami, które znajdują się w różnych grupach.

Typowe przypadki użycia zasady dotyczące danych dla agentów Copilot Studio

Skorzystaj z łączników Copilot Studio w centrum administracyjnym platformy Power Platform, aby skonfigurować zasady dotyczące danych dla następujących typowych przypadków użycia:

Lista obsługiwanych łączników w centrum administracyjnym platformy Power Platform obejmuje kilka dodatkowych przypadków użycia.

Wymaganie uwierzytelniania użytkownika

Gdy użytkownik tworzy nowego agenta, opcja Uwierzytelniania z Microsoft jest domyślnie włączona. Agent automatycznie korzysta z uwierzytelniania Microsoft Entra ID bez konieczności ręcznej konfiguracji. Możesz rozmawiać ze swoim agentem tylko w Microsoft Teams, SharePoint, Power Apps lub Microsoft 365 Copilot. Jednak twórcy agenta w organizacji, mogą wybrać opcję Brak uwierzytelniania, aby umożliwić innym osobom z tym łączem porozmawianie z agentem.

Zrzut ekranu panelu konfiguracji uwierzytelniania z wyróżnioną opcją „Uwierzytelnianie w firmie Microsoft”.

Aby uniemożliwić twórcom agentów publikowanie agentów, którzy nie wymagają uwierzytelniania, skonfiguruj zasadę danych, która blokuje łącznik Chat bez uwierzytelniania Microsoft Entra ID w Copilot Studio.

Po skonfigurowaniu tej polityki danych, producenci agentów mogą używać Uwierzytelnij tylko z Microsoft lub Uwierzytelnij ręcznie do konfiguracji uwierzytelniania użytkowników dla agentów w Copilot Studio, a użytkownicy muszą się uwierzytelniać, aby rozmawiać z agentem.

Blokowanie źródeł wiedzy

Polityki danych pozwalają kontrolować, z których źródeł wiedzy mogą korzystać autorzy agentów.

Aby zapobiec publikowaniu agentów przez twórców agentów korzystających z określonych typów źródeł wiedzy, skonfiguruj zasady danych, która blokuje jeden lub więcej z następujących łączników:

  • Źródło wiedzy z programem SharePoint i usługą OneDrive w aplikacji Copilot Studio
  • Źródło wiedzy z publicznymi witrynami internetowymi oraz danymi w aplikacji Copilot Studio
  • Źródło wiedzy z dokumentami i w programie Copilot Studio

Alternatywnie, jeśli chcesz umożliwić lub zablokować dostęp do określonych punktów końcowych SharePoint lub publicznych stron internetowych, które twórcy agentów Copilot Studio mogą wykorzystywać jako źródła wiedzy, użyj filtrowania punktów końcowych zamiast blokowania wybranego łącznika.

Blokowanie za pomocą łączników platformy Power Platform jako narzędzi

Aby zapobiec używaniu łączników Power Platform przez twórców agentów jako narzędzi w agentach Copilot Studio, skonfiguruj politykę danych z łącznikami, które chcesz zablokować.

Notatka

Zablokowanie łączników Power Platform powoduje również zablokowanie dostępu do narzędzi na połączonych serwerach MCP, które polegają na łączników Power Platform do zapewnienia łączności.

Blokuj żądania HTTP

Twórcy agentów w organizacji mogą wysyłać zapytania HTTP, korzystając z węzła zapytania HTTP.

Aby zapobiec publikowaniu agentów wysyłających żądania HTTP, skonfiguruj zasady danych, które blokują łącznik HTTP.

Alternatywnie, jeśli chcesz zezwolić lub zablokować dostęp do określonych punktów końcowych HTTP zamiast blokować wszystkie wywołania HTTP, możesz użyć filtrowania punktów końcowych.

Blokowanie umiejętności

Twórcy agentów w organizacji mogą rozszerzać swoich agentów o umiejętności. Umiejętności mogą być użytecznym sposobem na rozszerzenie funkcjonalności agentów. Jednak ze względów bezpieczeństwa warto skonfigurować, z jakich umiejętności agenci mogą korzystać.

Aby uniemożliwić twórcom agentów publikowanie agentów korzystających z umiejętności, skonfigurować politykę danych, która blokuje łącznik Umiejętności z Copilot Studio.

Blokowanie publikowania w określonych kanałach

Skorzystaj z zasad dotyczących danych, aby skonfigurować kanały, za pośrednictwem których twórcy mogą publikować agentów.

Aby zapobiec publikowaniu agentów przez twórców agentów na określonych kanałach, skonfiguruj zasady danych, która blokuje jeden lub więcej z następujących łączników:

  • Microsoft Teams + kanał M365 w Copilot Studio
  • Direct Line kanały w programie Copilot Studio (dotyczy witryny demonstracyjnej, niestandardowych witryn internetowych, aplikacji mobilnych i innych kanałów Direct Line)
  • Kanał aplikacji Facebook w aplikacji Copilot Studio
  • Kanał aplikacji Obsługa wielokanałowa w aplikacji Copilot Studio
  • Kanał SharePoint w Copilot Studio
  • Kanał aplikacji WhatsApp w aplikacji Copilot Studio

Notatka

Jeśli twórcy nie skonfigurują swoich agentów dla kanału, który nie jest zablokowany (kanały Direct Line są domyślnie dozwolone), lub jeśli administratorzy nie zezwolą na żaden kanał, agenty nie mogą zostać opublikowane.

Blokowanie wyzwalaczy zdarzeń

Twórcy agentów w Twojej organizacji mogą dodawać wyzwalacze zdarzeń do agentów. Wyzwalacze zdarzeń umożliwiają Twoim agentom reagowanie na zdarzenia zewnętrzne bez monitowania przez człowieka. Można jednak chcieć ograniczyć ich użycie, aby zapobiec eksfiltracji danych lub niepożądanemu zużyciu albo wykorzystaniu limitu przydziału.

Aby uniemożliwić twórcom agentów dodawanie wyzwalaczy zdarzeń do swoich agentów lub uruchamianie automatycznych ocen przy użyciu uwierzytelnionego konta, skonfiguruj zasadę danych, która blokuje łącznik Microsoft Copilot Studio.

Nazwy łączników w centrum administracyjnym platformy Power Platform

Poniższa tabela zawiera nazwy łączników, które można stosować w politykach danych dla agentów Copilot Studio.

Aby zapobiec twórcom agentów... Nazwa łącznika w centrum administracyjnym platformy Power Platform
Połączenie agentów z Application Insights. Application Insights w Copilot Studio
Publikowanie agentów bez konfiguracji uwierzytelniania. Czat bez uwierzytelniania usługi Microsoft Entra ID w aplikacji Copilot Studio
Publikowanie agentów wykonujących żądania HTTP. HTTP
Obsługuje filtrowanie punktu końcowego w celu zezwalania na punkty końcowe lub odrzucania ich.
Publikowanie agentów skonfigurowanych z dokumentami jako źródłem wiedzy. Źródło wiedzy z dokumentami i w programie Copilot Studio
Publikowanie agentów skonfigurowanych z publicznymi witrynami internetowymi jako źródłem wiedzy. Źródło wiedzy z publicznymi witrynami internetowymi oraz danymi w aplikacji Copilot Studio
Obsługuje filtrowanie punktu końcowego w celu zezwalania na punkty końcowe lub odrzucania ich.
Publikowanie agentów skonfigurowanych z SharePoint jako źródłem wiedzy. Źródło wiedzy z programem SharePoint i usługą OneDrive w aplikacji Copilot Studio
Obsługuje filtrowanie punktu końcowego w celu zezwalania na punkty końcowe lub odrzucania ich.
Publikowanie w kanałach Direct Line. Kanały interfejsu Direct Line w aplikacji Copilot Studio
Publikowanie na kanał Dynamics 365 Customer Service. Kanał aplikacji Obsługa wielokanałowa w aplikacji Copilot Studio
Publikowanie na kanał Facebook. Kanał aplikacji Facebook w aplikacji Copilot Studio
Publikowanie na kanał SharePoint. Kanał SharePoint w Copilot Studio
Publikowanie na kanał Microsoft 365 i Microsoft Teams. Microsoft Teams + Microsoft 365 Channel w Copilot Studio
Publikowanie na kanał WhatsApp. Kanał aplikacji WhatsApp w aplikacji Copilot Studio
Korzystanie z wyzwalaczy zdarzeń w agentach Copilot Studio lub przeprowadzanie automatycznych ewaluacji za pomocą uwierzytelnionych kont. Microsoft Copilot Studio
Używanie łączników Power Platform jako narzędzi w agentach Copilot Studio. Wiele gotowych i niestandardowych łączników
Korzystanie z umiejętności w agentach funkcji Copilot Studio. Umiejętności w aplikacji Copilot Studio

Konfiguruj zasady danych w centrum administracyjnym platformy Power Platform

  1. Zaloguj się do centrum administracyjnego Power Platform.

  2. Na pasku bocznym wybierz Bezpieczeństwo, a następnie Dane i prywatność. Otwiera się strona Ochrona danych i prywatności.

  3. Wybierz zasady dotyczące danych. Pojawia się lista zasad dotyczących danych.

  4. Utwórz nową zasadę lub wybierz istniejącą do edycji:

  5. Wybierz pozycję Następny. Pojawia się strona Dodaj środowisko.

    • Aby dodać środowisko do zasad danych, wybierz środowisko w zakładce Dostępne, a następnie wybierz Dodaj do zasad.
    • Aby usunąć środowisko z zasad danych, przejdź do zakładki Dodaj do zasad, wybierz środowisko, a następnie wybierz Usuń z zasad.
  6. Wybierz pozycję Następny. Wyświetli się strona Przypisz łączniki.

  7. Skorzystaj z pola wyszukiwania, aby znaleźć odpowiednie złącze.

  8. Wybierz trzy kropki () obok złącza, a następnie:

    • Jeśli chcesz zapobiec udziałowi agentów w korzystaniu z funkcji powiązanych z łącznikiem, wybierz Blokuj.

    • Jeśli chcesz zezwolić lub odmówić określonych punktów końcowych dla SharePoint lub publicznych witryn internetowych skonfigurowanych jako źródła wiedzy lub dla żądania HTTP:

      1. Wybierz opcję Konfiguruj łączniki>Punkty końcowe łącznika.
      2. Dodaj żądane punkty końcowe lub wzorce, a następnie kliknij Zapisz.
  9. Wybierz pozycję Następny.

  10. Jeśli jesteś administratorem środowiska lub dzierżawy dla wielu środowisk, otwiera się strona Określanie zakresu.

    1. Wybierz żądaną opcję:

      • Dodaj wszystkie środowiska: dodaje wszystkie środowiska w całej dzierżawie. Te zasady automatycznie dotyczą każdego nowego środowiska utworzonego w dzierżawie.
      • Dodaj wiele środowisk: Wybierz środowiska, które chcesz uwzględnić w tej polityce.
      • Wyklucz określone środowiska: Wybierz środowiska, które chcesz wykluczyć z tej polityki.

      Notatka

      Zasady o zakresie dzierżawy dotyczą wszystkich agentów we wszystkich środowiskach na terenie dzierżawy.

    2. Wybierz pozycję Następny.

  11. Przejrzyj swoje zasady, a następnie wybierz Utwórz zasady, jeśli tworzysz nowe zasady, lub Aktualizuj zasady, jeśli edytujesz istniejące zasady.

  12. Przejdź do Copilot Studio i sprawdź, czy wymusza ono politykę danych zgodnie z oczekiwaniami dla przypadku użycia.

Sprawdź, czy zasady dotyczące danych są egzekwowane w Copilot Studio

Możesz potwierdzić, czy zasady danych obowiązują, otwierając agenta w Copilot Studio. Po próbie wykonania operacji objętej zasadami dotyczącymi danych pojawia się baner z błędem z przyciskiem Szczegóły. Na stronie Kanały rozwiń łącze błędów i wybierz przycisk Pobierz, aby wyświetlić szczegóły. W pliku szczegółów zostanie wyświetlony wiersz dla każdego naruszenia. W przypadku naruszenia zasad dotyczących danych przycisk Publikuj staje się niedostępny.

Potwierdź, że wymagane jest uwierzytelnienie użytkownika

Gdy otwierasz agenta, który nie jest skonfigurowany do uwierzytelniania użytkownika w środowisku z polityką danych, która tego wymaga, pojawia się baner błędu z przyciskiem Szczegóły. Na stronie Kanały rozwiń łącze błędów i wybierz przycisk Pobierz, aby wyświetlić szczegóły. W pliku szczegółów zostanie wyświetlony wiersz dla każdego naruszenia.

Twórca agenta może skontaktować się z administratorami, przekazując im szczegóły zawarte w arkuszu kalkulacyjnym, aby wprowadzili odpowiednie aktualizacje do polityki dotyczącej danych.

Alternatywnie twórca agenta może zaktualizować uwierzytelnianie agenta do Uwierzytelnienia za pomocą Microsoft lub Uwierzytelnienia ręcznego (Microsoft Entra ID lub Microsoft Entra ID v2) na stronie konfiguracji Uwierzytelniania. Zobacz: Konfigurowanie uwierzytelniania użytkownika w Copilot Studio.

Zwróć uwagę, że opcja Brak uwierzytelniania oraz niektóre opcje ręcznego uwierzytelniania nie są dostępne do wyboru.

Potwierdź, że źródła wiedzy są zablokowane

  1. W Copilot Studio otwórz agenta w środowisku, w którym obowiązuje polityka dotycząca danych uniemożliwiająca twórcom dodawanie określonych źródeł wiedzy.

  2. Przejdź do strony Wiedza, wybierz Dodaj wiedzę, a następnie dodaj źródło wiedzy, które jest blokowane przez zasady dotyczące danych.

  3. Spróbuj opublikować agenta. Jeśli zasady są wymuszane, zostanie wyświetlony transparent o błędzie z przyciskiem Szczegóły.

  4. Na stronie Kanały rozwiń łącze błędów i wybierz przycisk Pobierz, aby wyświetlić szczegóły. W pliku szczegółów, jeśli wystąpi naruszenie zasad dotyczących danych w odniesieniu do źródła wiedzy, pojawia się wiersz dotyczący tego źródła wiedzy oraz każdego węzła odpowiedzi generatywnych, który korzysta z tego źródła wiedzy.

Potwierdź, że złącza Power Platform nie mogą być używane jako narzędzia

  1. W Copilot Studio otwórz agenta w środowisku z zasadami dotyczącymi danych, które uniemożliwiają twórcom konfigurowanie narzędzi opartych na łącznikach Power Platform.

  2. Utwórz nowy temat i dodaj węzeł Narzędzie.

  3. W panelu Dodaj narzędzie przejdź do zakładki Łączniki i wybierz złącze, które jest blokowane przez zasady danych. Skorzystaj z pola wyszukiwania w razie potrzeby.

  4. Zapisz temat i spróbuj opublikować agenta. Jeśli zasady są wymuszane, zostanie wyświetlony transparent o błędzie z przyciskiem Szczegóły.

  5. Na stronie Kanały rozwiń łącze błędów i wybierz przycisk Pobierz, aby wyświetlić szczegóły.

Notatka

Klasyczne czatboty nie obsługują łączników Power Platform.

Sprawdź, czy żądania HTTP są zablokowane

  1. W Copilot Studio otwórz agenta w środowisku z polityką danych, która blokuje żądania HTTP.

  2. Utwórz nowy temat i dodaj węzeł Żądanie HTTP. Przynajmniej wpisz właściwość URL.

  3. Zapisz temat i spróbuj opublikować agenta. Jeśli zasady są wymuszane, zostanie wyświetlony transparent o błędzie z przyciskiem Szczegóły.

  4. Na stronie Kanały rozwiń łącze błędów i wybierz przycisk Pobierz, aby wyświetlić szczegóły. W pliku szczegółów pojawia się wiersz zawierający opis każdego naruszenia. Naruszenie ma miejsce, jeśli łącznik HTTP jest zablokowany, jeśli łącznik HTTP znajduje się w innej grupie danych niż pozostałe łączniki w ramach danej polityki danych lub jeśli łącznik HTTP nie jest zablokowany, ale dostęp do punktu końcowego został zablokowany.

Potwierdź, że umiejętności są zablokowane

  1. W Copilot Studio otwórz agenta w środowisku, w którym zasady dotyczące danych uniemożliwiają twórcom konfigurowanie umiejętności.

  2. Spróbuj dodać umiejętność do agenta. Jeśli zasady danych te są egzekwowane, panel Dodaj umiejętność zgłasza błąd i sugeruje skontaktowanie się z administratorem w celu dodania umiejętności do listy dozwolonych.

Potwierdź, że publikowanie na określonych kanałach jest zablokowane

  1. W Copilot Studio otwórz agenta w środowisku z zasadami dotyczącymi danych, które uniemożliwiają twórcom publikowanie na konkretnych kanałach.

  2. Spróbuj skonfigurować kanał, który jest zablokowany przez zasady dotyczące danych. Jeśli zasady dotyczące danych są egzekwowane, nie możesz publikować na tym kanale.

Potwierdź, że wyzwalacze zdarzeń są zablokowane

  1. W Copilot Studio otwórz agenta w środowisku, w którym zasady dotyczące danych uniemożliwiają twórcom dodawanie wyzwalaczy zdarzeń.

  2. Jeśli zasada jest egzekwowana, szczegółowy komunikat o błędzie pojawia się w sekcji Wyzwalacze na stronie Przegląd. W wiadomości pojawia się nazwa polityki danych i sugeruje kontakt z administratorem.

Identyfikowanie i rozwiązywanie problemów związanych z wpływem zasad danych

Aby znaleźć agentów, na których mogą mieć wpływ zasady danych organizacji, możesz:

  • Użyj pulpitu nawigacyjnego zestawu startowego Centrum doskonałości (CoE) usługi Power BI. Strona przeglądowa Copilot Studio w panelu CoE zawiera listę agentów i środowisk w organizacji.

    Notatka

    Klasyczne czatboty utworzone przy użyciu starszej wersji aplikacji Microsoft Copilot Studio w usłudze Microsoft Teams nie są widoczne w pakiecie CoE Starter Kit. Aby uzyskać listę wszystkich agentów i klasycznych czatbotów w środowisku, można utworzyć przepływ w chmurze Power Automate z akcją Dataverse Wyświetl wiersze z wybranego środowiska (Wyświetl wiersze z wybranego środowiska).

  • Aby rozwiązać problemy związane z błędami w polityce dotyczącej danych lub zaktualizować tę politykę, przeprowadź kampanię z udziałem twórców agentów w swojej organizacji. Aby pobrać wszystkie błędy związane z zasadami danych agentów, wybierz opcję Szczegóły w pasku powiadomienia o błędzie, a następnie wybierz opcję Pobierz w szczegółach komunikatu o błędzie.

Jeśli zasady dotyczące danych wpływają na funkcjonalność agentów, zobacz Rozwiązywanie problemów związanych z zasadami dotyczącymi danych dla Copilot Studio.

Możesz użyć polecenia cmdlet PowerShell Set-PowerAppDlpErrorSettings, aby dodać adres e-mail i link „Dowiedz się więcej” do komunikatów o błędach zasad danych.

Zrzut ekranu przedstawiający komunikat o błędzie związany z zasadami danych w Copilot Studio z wyróżnionym adresem e-mail i łączem „Dowiedz się więcej”.

Aby dodać adres e-mail i link „Dowiedz się więcej”, należy uruchomić poniższy skrypt PowerShell. Zastąp wartości parametrów <email>, <URL> oraz <tenant ID> swoimi własnymi.

$ContactDetails = [pscustomobject] @{
    Enabled=$true
    Email="<email>"
}
$ErrorMessageDetails = [pscustomobject] @{
    Enabled=$true
    Url="<URL>"
}
$ErrorSettingsObj = [pscustomobject] @{
    ErrorMessageDetails=$ErrorMessageDetails
    ContactDetails=$ContactDetails
}
New-PowerAppDlpErrorSettings -TenantId "<tenant ID>" -ErrorSettings $ErrorSettingsObj

Aby zaktualizować istniejącą konfigurację, należy użyć tego samego skryptu programu PowerShell i zastąpić New-PowerAppDlpErrorSettings używając Set-PowerAppDlpErrorSettings.

Ostrzeżenie

Te ustawienia dotyczą wszystkich aplikacji Power Platform w ramach określonego dzierżawcy.