Настройка ключей шифрования, управляемых клиентом

Клиенты могут предъявлять требования к конфиденциальности данных и соответствию требованиям для защиты своих данных путем шифрования данных в состоянии покоя. Этот метод обеспечивает защиту данных от злоумышленников, даже если хранилище будет скомпрометировано, поскольку злоумышленники не смогут получить доступ к данным без ключа шифрования.

Все данные клиентов, хранящиеся в Copilot Studio, по умолчанию шифруются в состоянии покоя с помощью надежных ключей шифрования, управляемых корпорацией Майкрософт. По умолчанию Microsoft хранит ключ шифрования баз данных для всех ваших данных и управляет им, так что вам не требуется это делать. Однако платформа Power Platform предоставляет возможность использовать ключ шифрования, управляемый клиентом (CMK), для дополнительного контроля защиты данных. Вы можете самостоятельно управлять ключом шифрования баз данных, связанным со средой Microsoft. Эта возможность позволяет выполнять ротацию или замену ключей шифрования, а также исключает доступ Microsoft к вашим клиентским данным, когда вы отзываете доступ к ключу для наших служб.

Copilot Studio поддерживает CMK, что позволяет клиентам контролировать доступ к своим данным внутри Copilot Studio. Мы поддерживаем стандартную реализацию Power Platform, и клиентам не требуется выполнять специальные действия для активации CMK для Copilot Studio. Power Platform поддерживает CMK только для управляемых сред.

Включение CMK для Copilot Studio

Copilot Studio поддерживает реализацию CMK на Power Platform. Дополнительную информацию см. в разделе Управление ключом шифрования, управляемым клиентом. Когда CMK включен в среде Copilot Studio, все данные Copilot Studio шифруются ключом клиента. При необходимости клиент может циклически переключаться между ключами или отключать CMK.

Важно

  • Данные в средах, где CMK уже был включен до 7 апреля 2025 года, продолжают использовать для шифрования ключи, управляемые Microsoft. Чтобы использовать CMK в средах, где он был включен до указанной даты, необходимо выключить CMK, а затем снова включить его.

  • Как только CMK включен, все будущие изменения и данные шифруются с использованием клиентского ключа. Все ранее сохраненные данные продолжают использовать ключи, управляемые Microsoft, для шифрования.

  • Настроенный CMK не шифрует данные, отправляемые из Copilot Studio в рамках ведения журналов аудита безопасности Agent 365.

  • Microsoft рекомендует тестировать поддержку CMK для Copilot Studio в новой тестовой среде, а не в рабочей среде, особенно не в среде с реальным клиентским трафиком.

Взаимодействие создателя и пользователя агента при применении CMK

Copilot Studio интегрирован в CMK-процессы платформы Power Platform. Когда CMK впервые включается в Power Platform, полная активация может занять до 48 часов, что означает, что службы Copilot Studio будут недоступны до завершения активации.

Данные, на которые распространяется CMK

CMK применяется к следующим данным Copilot Studio:

  • Все данные в определениях агентов
  • Опубликованные снимки определений агентов
  • Телеметрия агента
  • Разговоры пользователей агентов

Примечание

CMK не применяется к агентам, созданным в Microsoft 365 Copilot, потому что они не привязаны к среде.