Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используя Copilot Studio, вы можете быстро создавать и развертывать для своих пользователей высокоэффективных агентов, которые подключаются ко множеству источников данных и служб. Некоторые из этих источников и служб могут быть внешними, т. е. предоставляемыми не Майкрософт. Они могут даже включать социальные сети, наряду с подключениями к данным вашей организации.
Данные организации являются одним из наиболее важных активов, за защиту которых вы несут ответственность администраторы. Возможность использовать эти данные защищенным образом, одновременно подключаясь и взаимодействуя с другими службами и системами, является краеугольным камнем безопасности данных.
Политики данных позволяют управлять тем, как агенты подключаются к данным и службам как внутри, так и вне вашей организации, и как они взаимодействуют с ними. Администраторы могут настраивать политики данных Copilot Studio и Power Platform в Центре администрирования Power Platform.
Важно
С начала 2025 года контроль соблюдения политик данных действует для всех организаций, как было объявлено в оповещении центра сообщений MC973179: Copilot Studio — предстоящие обновления по обеспечению защиты от потери данных.
Исключение агентов из применения политики данных больше не поддерживается. Агенты, ранее освобожденные от применения политики данных, теперь подлежат ее соблюдению.
Узнайте, как устранять проблемы соблюдения политики данных в вашем клиенте.
Предварительные условия
- Ознакомиться с основными понятиями политик данных.
- Быть администратором клиента или иметь роль администратора среды.
Соединители и группы данных Copilot Studio
В Центре администрирования Power Platform вы можете классифицировать соединители Copilot Studio в рамках политики данных по следующим группам данных:
- Рабочий
- Отличные от бизнес
- Заблокировано
Используйте эти соединители в политике данных, чтобы защитить данные вашей организации от злонамеренной или непреднамеренной утечки данных по вине создателей агентов.
Группа по умолчанию в политиках данных — это категория, в которую автоматически добавляются соединители, если при введении они не отнесены явным образом к той или иной группе. Соединители, введенные после 2019 года, такие как Чат без аутентификации через Microsoft Entra ID в Copilot Studio или Каналы Direct Line в Copilot Studio, скорее всего, будут входить в группу по умолчанию "Отличные от бизнес".
Во многих организациях соединители из группы "Отличные от бизнес" автоматически блокируются. Если политика данных блокирует соединитель в вашем арендаторе Copilot Studio, проверьте, в какой группе данных находится этот соединитель.
Администраторы могут настраивать группы данных по умолчанию на уровне политики данных в Центре администрирования Power Platform.
Важно
Copilot Studio обеспечивает применение политик данных в реальном времени. Создатели и пользователи агентов видят сообщения об ошибках при нарушении политики данных.
В политике данных соединители должны быть в одной группе, так как обмен данными между соединителями из разных групп невозможен.
Типовые сценарии применения политик данных для агентов Copilot Studio
Используйте соединители Copilot Studio в центре администрирования Power Platform для настройки политик данных для следующих распространенных случаев использования:
- Требование проверки подлинности пользователей
- Блокировка источников знаний
- Блокировка использования соединителей Power Platform в качестве инструментов
- Блокировка HTTP-запросов
- Блокировка навыков
- Блокировка публикации в определенных каналах
- Блокировка событий-триггеров
Список поддерживаемых соединителей в Центре администрирования Power Platform включает еще несколько сценариев использования.
Требование проверки подлинности пользователей
Когда вы создаете нового агента, параметр Аутентификация с помощью Microsoft включен по умолчанию. Агент автоматически использует аутентификацию Microsoft Entra ID без необходимости ручной настройки. Вы можете общаться с вашим агентом только в Microsoft Teams, SharePoint, Power Apps или Microsoft 365 Copilot. Однако создатели агентов в вашей организации могут выбрать Без аутентификации, чтобы любой, у кого есть ссылка, мог общаться с вашим агентом.
Чтобы запретить создателям публиковать агентов, не требующих аутентификации, настройте политику данных, которая блокирует соединитель Чат без аутентификации через Microsoft Entra ID в Copilot Studio.
После настройки этой политики данных создатели агентов смогут использовать только варианты Аутентификация с помощью Microsoft или Аутентификация вручную для настройки аутентификации для агентов в Copilot Studio, и пользователи агентов должны будут себя аутентифицировать для общения с агентом.
Блокировка источников знаний
Используйте политики данных для контроля того, какие источники знаний могут использовать авторы агентов.
Чтобы запретить создателям агентов публиковать агентов, использующих определенные типы источников знаний, настройте политику данных, блокирующую один или несколько из следующих соединителей:
- Источник знаний на базе SharePoint и OneDrive в Copilot Studio
- Источник знаний на базе общедоступных веб-сайтов и данных в Copilot Studio
- Источник знаний на базе документов в Copilot Studio
Или, если вы хотите разрешить или запретить конкретные конечные точки SharePoint или общедоступные сайты, которые создатели могут использовать в качестве источников знаний для своих агентов Copilot Studio, используйте фильтрацию конечных точек вместо блокировки выбранного соединителя.
Блокировка использования соединителей Power Platform в качестве инструментов
Чтобы запретить создателям агентов использовать соединители Power Platform в качестве инструментов в агентах Copilot Studio, настройте политику данных с соединителями, которые вы хотите заблокировать.
Примечание
Блокировка соединителей Power Platform также блокирует доступ к инструментам на подключенных серверах MCP, которые используют их для подключения.
Блокировка HTTP-запросов
Создатели агентов в вашей организации могут выполнять HTTP-запросы с помощью узла HTTP-запрос.
Чтобы запретить создателям агентов публиковать агентов, выполняющих HTTP-запросы, настройте политику данных, блокирующую соединитель HTTP.
Или, если вы хотите разрешить или запретить определенные конечные точки HTTP вместо блокировки всех вызовов HTTP, вы можете использовать фильтрацию конечных точек.
Блокировка навыков
Создатели агентов в вашей организации могут расширять возможности агентов с помощью навыков. Навыки могут быть полезным способом расширения функциональности агентов. Однако в целях безопасности вы можете настроить, какие навыки могут использовать агенты.
Чтобы запретить создателям агентов публиковать агентов, использующих навыки, настройте политику данных, которая блокирует соединитель Навыки с Copilot Studio .
Блокировка публикации в определенных каналах
Используйте политики данных для настройки каналов, через которые создатели могут публиковать агентов.
Чтобы запретить создателям агентов публиковать агентов в определенных каналах, настройте политику данных, блокирующую один или несколько из следующих соединителей:
- Канал Microsoft Teams + M365 в Copilot Studio
- Каналы Direct Line в Copilot Studio (применяется к демонстрационному сайту, пользовательским сайтам, мобильному приложению и другим каналам Direct Line)
- Канал Facebook в Copilot Studio
- Многоканальное взаимодействие в Copilot Studio
- Канал SharePoint в Copilot Studio
- Канал WhatsApp в Copilot Studio
Примечание
Если создатели агентов не настроят своих агентов для публикации в канале, который не блокируется (каналы Direct Line разрешены по умолчанию), или если администраторы не разрешат какой-либо канал, публикация агентов будет невозможна.
Блокировка событий-триггеров
Создатели агентов в вашей организации могут добавлять триггеры событий к агентам. Триггеры событий позволяют вашим агентам реагировать на внешние события без подсказки человека. Однако вы можете захотеть ограничить их использование, чтобы предотвратить утечку данных или нежелательное потребление ресурсов и использование квоты.
Чтобы запретить создателям агентов добавлять триггеры-события в свои агенты или запускать автоматизированные проверки, используя аутентифицированную учетную запись, настройте политику данных, которая блокирует соединитель Microsoft Copilot Studio.
Имена соединителей в Центре администрирования Power Platform
В следующей таблице приведены имена соединителей, которые можно использовать в политиках данных для агентов Copilot Studio.
| Чтобы запретить создателям агентов... | Имя соединителя в Центре администрирования Power Platform |
|---|---|
| Подключать агентов к Application Insights. | Application Insights в Copilot Studio |
| Публиковать агентов без настройки аутентификации. | Чат без аутентификации Microsoft Entra ID в Copilot Studio |
| Публиковать агентов, которые делают HTTP-запросы. | HTTP Поддерживает фильтрацию конечных точек для разрешения или запрета конечных точек. |
| Публиковать агентов с документами в качестве источника знаний. | Источник знаний на базе документов в Copilot Studio |
| Публиковать агентов с общедоступными веб-сайтами в качестве источника знаний. | Источник знаний на базе общедоступных веб-сайтов и данных в Copilot Studio Поддерживает фильтрацию конечных точек для разрешения или запрета конечных точек. |
| Публиковать агентов с SharePoint в качестве источника знаний. | Источник знаний на базе SharePoint и OneDrive в Copilot Studio Поддерживает фильтрацию конечных точек для разрешения или запрета конечных точек. |
| Публиковать агентов в каналы Direct Line. | Каналы Direct Line в Copilot Studio |
| Публиковать агентов в канале Dynamics 365 Customer Service. | Многоканальное взаимодействие в Copilot Studio |
| Публиковать агентов в канале Facebook. | Канал Facebook в Copilot Studio |
| Публиковать агентов в канале SharePoint. | Канал SharePoint в Copilot Studio |
| Публиковать агентов в канале Microsoft 365 и Microsoft Teams. | Канал Microsoft Teams + Microsoft 365 в Copilot Studio |
| Публиковать агентов в канале WhatsApp. | Канал WhatsApp в Copilot Studio |
| Использовать триггеры-события в агентах Copilot Studio или запускать автоматизированные оценки с использованием аутентифицированных учетных записей. | Microsoft Copilot Studio |
| Использовать соединители Power Platform в качестве инструментов в агентах Copilot Studio. | Множество готовых и пользовательских соединителей |
| Использовать навыки в агентах Copilot Studio. | Навыки с Copilot Studio |
Настройка политики данных в Центре администрирования Power Platform
Войдите в центр администрирования Power Platform.
В боковой панели выберите Безопасность, а затем выберите Данные и конфиденциальность. Откроется страница Защита данных и конфиденциальность.
Выберите Политика данных. Откроется список Политики данных.
Создайте новую политику данных или выберите существующую для редактирования:
- Чтобы создать новую политику данных, выберите Создать политику, а затем введите имя.
- Чтобы отредактировать существующую политику данных, выберите эту политику и выберите Изменить политику.
Выберите Далее. Откроется страница Добавление среды.
- Чтобы добавить среду в политику данных, выберите среду на вкладке Доступные, а затем выберите Добавить в политику.
- Чтобы удалить среду из политики данных, перейдите на вкладку Добавлено в политику, выберите среду, а затем выберите Удалить из политики.
Выберите Далее. Откроется страница Назначение соединителей.
Используйте поле поиска, чтобы найти нужный соединитель.
Выберите три точки (⋮) рядом с соединителем, а затем:
Чтобы запретить создателям агентов использовать функции, связанные с этим соединителем, выберите Блокировать.
Чтобы разрешить или запретить определенные конечные точки для SharePoint или общедоступных веб-сайтов, настроенных в качестве источников знаний, или для HTTP-запроса:
- Выберите Настроить соединитель>Конечные точки соединителя.
- Добавьте необходимые конечные точки или шаблоны, затем выберите Сохранить.
Выберите Далее.
Если вы являетесь администратором арендатора или администратором среды для нескольких сред, откроется страница Определение области.
Выберите вариант:
- Добавить все среды: добавляет все среды во всем вашем арендаторе. Эта политика автоматически применяется к любой новой среде, созданной в арендаторе.
- Добавить несколько сред: выберите среды для включения в эту политику.
- Исключить определенные среды: выберите среды для исключения из этой политики.
Примечание
Политики с областью действия на уровне арендатора применяются ко всем агентам во всех средах этого арендатора.
Выберите Далее.
Просмотрите вашу политику, затем выберите Создать политику, если вы создаете новую политику, или Обновить политику, если вы редактируете существующую политику.
Перейдите в Copilot Studio и убедитесь, что ваша политика данных применяется так, как ожидается для вашего случая использования.
Проверка применения политики данных в Copilot Studio
Вы можете убедиться, что политика данных действует, открыв агента в Copilot Studio. После попытки выполнить операцию, на которую распространяется политика данных, появляется баннер с ошибкой и кнопкой Сведения. Чтобы просмотреть сведения, на странице Каналы разверните ссылку на ошибку и выберите Загрузить. В файле сведений каждая строка описывает отдельное нарушение. Когда происходит нарушение политики данных, кнопка Опубликовать становится недоступной.
- Проверка того, что требуется аутентификация пользователя
- Проверка того, что источники знаний блокируются
- Проверка того, что соединители Power Platform нельзя использовать в качестве инструментов
- Проверка того, что HTTP-запросы блокируются
- Проверка того, что навыки блокируются
- Проверка того, что публикация в определенных каналах блокируется
- Проверка того, что триггеры-события блокируются
Проверка того, что требуется аутентификация пользователя
Когда вы открываете агента, не настроенного требовать аутентификацию пользователя, в среде с политикой данных, которая этого требует, появляется баннер ошибки с кнопкой Сведения. Чтобы просмотреть сведения, на странице Каналы разверните ссылку на ошибку и выберите Загрузить. В файле сведений каждая строка описывает отдельное нарушение.
Создатель агента может обратиться к своим администраторам и предъявить данные из электронной таблицы для внесения соответствующих изменений в политику данных.
Кроме того, создатель агента может изменить режим аутентификации агента на Аутентификация с помощью Майкрософт или Аутентификация вручную (Microsoft Entra ID или Microsoft Entra ID версии 2) на странице конфигурации Аутентификация . См. Настройка проверки подлинности конечного пользователя в Copilot Studio.
Обратите внимание, что вариант Без аутентификации и некоторые варианты аутентификации вручную недоступны для выбора.
Проверка того, что источники знаний блокируются
В Copilot Studio откройте агента в среде, где действует политика данных, запрещающая создателям агентов добавление определенных источников знаний.
Перейдите на страницу Знания, выберите Добавить источник знаний и добавьте источник знаний, запрещенный вашей политикой данных.
Попробуйте опубликовать агента. Если политика применяется, появляется баннер ошибки с кнопкой Сведения.
На странице Каналы разверните ссылку на ошибку и выберите Загрузить, чтобы просмотреть сведения. В файле сведений, если зафиксировано нарушение политики данных для источника знаний, присутствует строка для этого источника знаний и для каждого узла генеративных ответов, использующего данный источник знаний.
Проверка того, что соединители Power Platform нельзя использовать в качестве инструментов
В Copilot Studio откройте агента в среде с политикой данных, которая не позволяет создателям настраивать инструменты на основе соединителей Power Platform.
Создайте новую тему и добавьте узел типа Инструмент.
В панели Добавление инструмента перейдите на вкладку Соединители и выберите соединитель, заблокированный вашей политикой данных. При необходимости используйте поле поиска.
Сохраните тему и попробуйте опубликовать агента. Если политика применяется, появляется баннер ошибки с кнопкой Сведения.
На странице Каналы разверните ссылку на ошибку и выберите Загрузить, чтобы просмотреть сведения.
Примечание
Классические чат-боты не поддерживают соединители Power Platform.
Проверка того, что HTTP-запросы блокируются
В Copilot Studio откройте агент в среде с политикой данных, блокирующей HTTP-запросы.
Создайте новую тему и добавьте узел HTTP-запрос. Введите как минимум свойство "URL-адрес".
Сохраните тему и попробуйте опубликовать агента. Если политика применяется, появляется баннер ошибки с кнопкой Сведения.
На странице Каналы разверните ссылку на ошибку и выберите Загрузить, чтобы просмотреть сведения. В файле сведений для каждого нарушения присутствует отдельная строка с описанием. Нарушение возникает, если HTTP-соединитель заблокирован, если HTTP-соединитель принадлежит к другой группе данных (отличной от той, в которую входят соединители в вашей политике данных), или если HTTP-соединитель не заблокирован, но доступ к конечной точке запрещен.
Проверка того, что навыки блокируются
В Copilot Studio откройте агента в среде с политикой данных, которая запрещает создателям настраивать навыки.
Попробуйте добавить навык в агента. Если политика данных применяется, панель Добавление навыка сообщает об ошибке и предлагает обратиться к администратору, чтобы добавить навык в список разрешенных.
Проверка того, что публикация в определенных каналах блокируется
В Copilot Studio откройте агента в среде с политикой данных, которая запрещает создателям публиковать агентов в определенных каналах.
Попробуйте настроить канал, публикация в который запрещена политикой данных. Если политика данных применяется, вы не сможете опубликовать агента в этом канале.
Проверка того, что триггеры-события блокируются
В Copilot Studio откройте агента в среде с политикой данных, которая запрещает создателям добавлять триггеры-события.
Если политика применяется, в разделе Триггеры на странице Обзор появится подробное сообщение об ошибке. В сообщении содержится название политики данных и предлагается обратиться к вашему администратору.
Выявление и устранение неполадок, вызванных политиками данных
Чтобы определить агентов, на которых могут влиять политики данных вашей организации, вы можете:
Использовать панель мониторинга Power BI в начальном наборе центра передовых технологий (CoE). На странице обзора Copilot Studio на панели мониторинга CoE отображаются агенты и среды вашей организации.
Примечание
Классические чат-боты, созданные с использованием старого приложения Microsoft Copilot Studio в средах Microsoft Teams, не обнаруживаются в стартовом наборе центра передовых технологий (CoE). Чтобы получить список всех агентов и классических чат-ботов в среде, вы можете создать облачный поток Power Automate с действием Dataverse Вывести список строк из выбранной среды.
Чтобы устранить ошибки, связанные с политиками данных или их обновлениями, проведите кампанию среди создателей агентов в вашей организации. Чтобы загрузить все ошибки агентов, связанные с политиками данных, выберите Сведения в баннере уведомления об ошибке и затем выберите Загрузить в подробностях сообщения об ошибке.
Если политики данных влияют на работу ваших агентов, обратитесь к разделу Устранение неполадок с применением политик данных в Copilot Studio.
Добавление или обновление ссылок "Подробнее" и ссылок для связи с администратором
Используйте командлет PowerShell Set-PowerAppDlpErrorSettings, чтобы добавить адрес электронной почты и ссылку "Подробнее" в сообщения об ошибках, связанные с политиками данных.
Чтобы добавить адрес электронной почты и ссылку "Подробнее", запустите следующий скрипт PowerShell. Замените значения параметров <email>, <URL> и <tenant ID> своими собственными значениями.
$ContactDetails = [pscustomobject] @{
Enabled=$true
Email="<email>"
}
$ErrorMessageDetails = [pscustomobject] @{
Enabled=$true
Url="<URL>"
}
$ErrorSettingsObj = [pscustomobject] @{
ErrorMessageDetails=$ErrorMessageDetails
ContactDetails=$ContactDetails
}
New-PowerAppDlpErrorSettings -TenantId "<tenant ID>" -ErrorSettings $ErrorSettingsObj
Чтобы обновить существующую конфигурацию, используйте тот же сценарий PowerShell, но замените New-PowerAppDlpErrorSettings на Set-PowerAppDlpErrorSettings.
Предупреждение
Эти параметры применяются ко всем приложениям Power Platform в указанном арендаторе.