Konfigurera datapolicyer för agenter

Med Copilot Studio kan du snabbt skapa och distribuera värdefulla agenter för dina användare som kan ansluta till många datakällor och tjänster. Några av dessa källor och tjänster kan vara externa icke-Microsoft-tjänster. De kan till och med omfatta sociala nätverk, tillsammans med anslutningar till din organisationsdata.

Organisationsdata är den viktigaste tillgången som administratören ansvarar för att skydda. Möjligheten att använda dessa data på ett skyddat sätt, samtidigt som man ansluter och interagerar med andra tjänster och system, är en hörnsten i datasäkerheten.

Med datapolicyer kan du styra hur agenter ansluter och interagerar med data och tjänster, både inom och utanför organisationen. Administratörer kan konfigurera datapolicyer för Copilot Studio och Power Platform i Power Platform-administratörscentret.

Viktigt

Sedan början av 2025 är datapolicyefterlevnaden effektiv för alla klientorganisationer inställd på Aktiverad som standard, vilket meddelas i meddelandecentrets avisering MC973179: Copilot Studio – Kommande uppdateringar av policytillämpning för dataförlustskydd.

Undantag för tillämpning av datapolicyer för agenter stöds inte längre. Agenter som tidigare var undantagna från policytillämpning omfattas nu av tillämpning.

Läs om felsökning av tillämpning av datapolicyer hos din klientorganisation.

Krav

Copilot Studio-anslutningsprogram och datagrupper

I Power Platform-administratörscenter kan du klassificera Copilot Studio-anslutningsprogram i en dataprincip under följande datagrupper:

  • Företag
  • Icke verksamhetsrelaterade
  • Blockerade

Använd dessa anslutningsprogram för datapolicyer för att skydda organisationens data från skadliga eller oavsiktliga dataexfiltreringar från agenttillverkarna.

Standardgruppen i datapolicyer är en kategori där anslutningsprogram läggs till automatiskt när ingen explicit gruppering definieras under introduktionen. Anslutningsprogram som introducerades efter 2019, till exempel Chat utan Microsoft Entra ID-autentisering i Copilot Studio eller Direct Line-kanaler i Copilot Studio, hamnar troligen i standardgruppen "Icke-företag".

I många organisationer blockeras anslutningsprogram i gruppen "Icke-affärsrelaterad" automatiskt. Om en datapolicy blockerar ett anslutningsprogram i din Copilot Studio-klientorganisation, kontrollera vilken datagrupp anslutningsprogrammet tillhör.

Administratörer kan konfigurera standardgrupper på datapolicynivå i Power Platform-administratörscentret.

Viktigt

Copilot Studio har stöd för tillämpning av datapolicyer i realtid. Agenttillverkare och användare ser felmeddelanden för överträdelser av datapolicyer.

I en datapolicy måste anslutningsprogram finnas i samma datagrupp eftersom data inte kan delas mellan kopplingar som finns i olika grupper.

Vanliga användningsfall för datapolicyer för Copilot Studio-agenter

Använd Copilot Studio-anslutningsprogram i Power Platform-administratörscentret för att konfigurera datapolicyer för följande vanliga användningsfall:

Listan över stödda anslutningsprogram i Power Platform-administrationscentret inkluderar ytterligare några användningsfall.

Kräv autentisering av användare

När du skapar en ny agent aktiveras alternativet Autentisera med Microsoft-autentisering som standard. Agenten använder automatiskt Microsoft Entra ID-autentisering utan att någon manuell konfiguration krävs. Du kan bara chatta med din agent i Microsoft Teams, SharePoint, Power Apps eller Microsoft 365 Copilot. Men agent/utvecklare i din organisation kan välja Ingen autentisering så att alla med länken kan chatta med din agent.

Skärmbild på panelen för autentiseringskonfiguration med alternativet Autentisera med Microsoft markerat.

För att förhindra att agentskapare publicerar agenter som inte kräver autentisering, konfigurera en datapolicy som blockerar connectorchatten utan Microsoft Entra ID-autentisering i Copilot Studio.

När du har konfigurerat denna datapolicy kan agentmakare endast använda Authenticate with Microsoft eller Authenticate manually för att konfigurera användarautentisering för agenter i Copilot Studio, och agentanvändare måste autentisera sig för att kunna chatta med agenten.

Blockera kunskapskällor

Använd datapolicys för att kontrollera vilka kunskapskällor agentförfattare kan använda.

För att förhindra att agentskapare publicerar agenter som använder specifika typer av kunskapskällor, konfigurera en datapolicy som blockerar en eller flera av följande kopplingar:

  • Kunskapskälla med SharePoint och OneDrive i Copilot Studio
  • Kunskapskälla med offentliga webbplatser och data i Copilot Studio
  • Kunskapskälla med dokument i Copilot Studio

Alternativt, om du vill tillåta eller neka specifika slutpunkter för SharePoint eller offentliga webbplatser som tillverkare kan använda som kunskapskällor för sina Copilot Studio-agenter, använd endpoint filtering istället för att blockera det valda anslutningsprogrammet.

Blockera med Power Platform-anslutningsprogram som verktyg

För att förhindra att agenttillverkare använder Power Platform-anslutningsprogram som verktyg i Copilot Studio-agenter, konfigurera en datapolicy med de anslutningsprogram du vill blockera.

Kommentar

Blockering av Power Platform-anslutningsprogram innebär också att åtkomst till verktyg i anslutna MCP-servrar blockeras, då dessa är beroende av Power Platform-anslutningsprogram för kommunikation.

Blockera HTTP-förfrågningar

Agenttillverkare i din organisation kan göra HTTP-förfrågningar genom att använda HTTP-förfrågan nod.

För att förhindra att agentutvecklare publicerar agenter som gör HTTP-begäranden konfigurerar du en datapolicy som blockerar anslutningsprogrammet HTTP.

Om du vill tillåta eller neka specifika HTTP-slutpunkter i stället för att blockera alla HTTP-anrop kan du också använda slutpunktsfiltrering.

Blockfärdigheter

Agentutvecklare i din organisation kan utöka sina agenter med färdigheter. Färdigheter kan vara ett användbart sätt att utöka agenters funktionalitet. Men av säkerhetsskäl kan det vara önskvärt att konfigurera vilka färdigheter agenter får använda.

För att förhindra att agentutvecklare publicerar agenter som använder färdigheter konfigurerar du en datapolicy som blockerar anslutningsprogrammet Färdigheter med Copilot Studio.

Blockera publicering till specifika kanaler

Använd datapolicyer för att konfigurera de kanaler som skapare kan publicera agenter genom.

För att förhindra att agentskapare publicerar agenter till specifika kanaler, konfigurera en datapolicy som blockerar en eller flera av följande kopplingar:

  • Microsoft Teams + M365-kanalen i Copilot Studio
  • Direct Line-kanaler i Copilot Studio (gäller demowebbplatsen, anpassade webbplatser, mobilappar och andra Direct Line-kanaler)
  • Facebook-kanalen i Copilot Studio
  • Flerkanal i Copilot Studio
  • SharePoint-kanalen i Copilot Studio
  • WhatsApp-kanalen i Copilot Studio

Kommentar

Om tillverkare inte konfigurerar sina agenter för en kanal som inte är blockerad (Direct Line-kanaler tillåts som standard), eller om administratörerna inte tillåter någon kanal, kan agenterna inte publiceras.

Blockera händelseutlösare

Agentutvecklare i din organisation kan lägga till händelseutlösare till agenter. Händelseutlösare gör det möjligt för dina agenter att reagera på externa händelser utan mänsklig uppmaning. Du kan dock vilja begränsa deras användning för att förhindra dataexfiltrering, oönskad förbrukning av resurser eller kvot.

För att förhindra att agentskapare lägger till händelsetriggers i sina agenter eller kör automatiserade utvärderingar genom att använda ett autentiserat konto, konfigurera en datapolicy som blockerar Microsoft Copilot Studio-anslutningsprogrammet.

Anslutningsprogramnamn i Power Platform-administratörscenter

Följande tabell innehåller namnen på anslutningsprogram som du kan använda i datapolicys för Copilot Studio-agenter.

För att förhindra att agentutvecklare gör... Anslutningsprogramnamn i Power Platform-administratörscenter
Ansluta agenter till Application Insights. Application Insights i Copilot Studio
Agenter som publiceras utan att vara konfigurerade för autentisering. Chatta utan Microsoft Entra ID-autentisering i Copilot Studio
Publicera agenter som gör HTTP-förfrågningar. HTTP
Stöder Filtrering av slutpunkt för att tillåta eller neka slutpunkter.
Publicera agenter som konfigurerats med dokument som kunskapskälla. Kunskapskälla med dokument i Copilot Studio
Publicera agenter som konfigurerats med offentliga webbplatser som kunskapskälla. Kunskapskälla med offentliga webbplatser och data i Copilot Studio
Stöder Filtrering av slutpunkt för att tillåta eller neka slutpunkter.
Publicera agenter som konfigurerats med SharePoint som kunskapskälla. Kunskapskälla med SharePoint och OneDrive i Copilot Studio
Stöder Filtrering av slutpunkt för att tillåta eller neka slutpunkter.
Publicera till Direct Line-kanaler. Direct Line-kanaler i Copilot Studio
Publicering till Dynamics 365 Customer Service-kanal. Flerkanal i Copilot Studio
Publicering till Facebook-kanalen. Facebook-kanalen i Copilot Studio
Publicera till SharePoint-kanalen. SharePoint-kanalen i Copilot Studio
Publicering till Microsoft 365 och Microsoft Teams-kanalen. Microsoft Teams + Microsoft 365-kanalen i Copilot Studio
Publicering till WhatsApp-kanalen. WhatsApp-kanalen i Copilot Studio
Att använda händelseutlösare i Copilot Studio-agenter eller köra automatiserade utvärderingar med autentiserade konton. Microsoft Copilot Studio
Använda Power Platform-anslutningsprogram som verktyg i Copilot Studio-agenter. Många färdigbyggda och specialanpassade anslutningsprogram
Använda färdigheter för Copilot Studio-agenter. Färdigheter med Copilot Studio

Konfigurera en datapolicy i Power Platform-administratörscenter

  1. Logga in i Power Platform-administratörscenter.

  2. Välj först Säkerhet och därefter Data och integritet i sidopanelen. Sidan för dataskydd och integritet öppnas.

  3. Välj Datapolicy. Listan över datapolicyer visas.

  4. Skapa en ny datapolicy eller välj en befintlig datapolicy att redigera:

  5. Välj Nästa. Sidan Lägg till en miljö visas.

    • För att lägga till en miljö i din datapolicy, välj miljön under fliken Tillgänglig och välj sedan Lägg till i policy.
    • För att ta bort en miljö från din datapolicy, byt till fliken Tillagd till policy, välj miljön och välj sedan Ta bort från policy.
  6. Välj Nästa. Sidan Tilldela anslutningsprogram visas.

  7. Använd sökrutan för att hitta anslutningsprogrammet du vill ha.

  8. Klicka på de tre prickarna () bredvid anslutningsprogram och gör sedan följande:

    • För att hindra agenttillverkare från att använda funktionerna associerade med anslutningsprogram, välj Block.

    • För att tillåta eller neka specifika slutpunkter för SharePoint eller publika webbplatser som konfigurerats som kunskapskällor, eller för HTTP-förfrågningar:

      1. Välj Konfigurera anslutningsprogram>Anslutningsprogrammets slutpunkter.
      2. Lägg till de slutpunkter eller mönster du vill, och välj sedan Spara.
  9. Välj Nästa.

  10. Om du är tenant-administratör eller miljöadministratör för flera miljöer öppnas sidan Definiera omfång.

    1. Välj önskat alternativ:

      • Lägg till alla miljöer: Lägger till alla miljöer i hela klientorganisationen. Denna policy gäller automatiskt för alla nya miljöer som skapas i klientorganisationen.
      • Lägg till flera miljöer: Välj vilka miljöer som ska ingå i denna policy
      • Uteslut vissa miljöer: Välj vilka miljöer som ska uteslutas från denna policy.

      Kommentar

      Policyer med hyresgästomfång gäller för alla agenter i alla miljöer över hela klientorganisation.

    2. Välj Nästa.

  11. Granska din policy och välj sedan Skapa policy om du skapar en ny policy eller Uppdatera policy om du redigerar en befintlig policy.

  12. Gå till Copilot Studio och kontrollera att din datapolicy tillämpas som förväntat för ditt användningsfall.

Bekräfta tillämpning av datapolicyer i Copilot Studio

Du kan bekräfta att en datapolicy gäller genom att öppna en agent i Copilot Studio. När du försöker utföra en åtgärd som omfattas av datapolicyn visas en felbanner med en Detaljer-knapp. På sidan Kanaler visar du fellänken och väljer Ladda ned. I informationsfilen visas en rad för varje överträdelse. När en datapolicyöverträdelse inträffar blir Publicera-knappen otillgänglig.

Bekräfta att användarautentisering krävs

När du öppnar en agent som inte är konfigurerad för att kräva användarautentisering i en miljö med en datapolicy som kräver det, visas en felbanner med en Detaljer-knapp. På sidan Kanaler visar du fellänken och väljer Ladda ned. I informationsfilen visas en rad för varje överträdelse.

En agenttillverkare kan kontakta sina administratörer med kalkylbladsinformationen för att göra lämpliga uppdateringar av datapolicyn.

Alternativt kan agenttillverkaren uppdatera agentens autentiseringsinställningar till Autentisera med Microsoft eller Autentisera manuellt (Microsoft Entra ID eller Microsoft Entra ID v2) på konfigurationssidan Autentisering. Se Konfigurera användarautentisering i Copilot Studio.

Observera att ingen autentisering och vissa manuella autentiseringsalternativ inte finns tillgängliga för val.

Bekräfta att kunskapskällor är blockerade

  1. I Copilot Studio öppnar du en agent i en miljö med en datapolicy som förhindrar tillverkare från att lägga till specifika kunskapskällor.

  2. Gå till Kunskap-sidan, välj Lägg till kunskap, och lägg till en kunskapskälla som din datapolicy blockerar.

  3. Försök publicera agenten. Om principen tillämpas visas en felbanderoll med knappen Information.

  4. På sidan Kanaler visar du fellänken och väljer Ladda ned för att se detaljer. I detaljfilen, om en kunskapskälla har en överträdelse av datapolicyn visas en rad för kunskapskällan och för varje generativ svarsnod som använder den kunskapskällan.

Bekräfta att Power Platform anslutningsprogram inte kan användas som verktyg

  1. Öppna en agent i Copilot Studio i en miljö med en datapolicy som förhindrar tillverkare från att konfigurera verktyg baserade på Power Platform-anslutningsprogram.

  2. Skapa ett nytt ämne och lägg till en Tool-nod.

  3. I panelen Lägg till ett verktyg, växla till fliken Connectors och välj ett anslutningsprogram som blockeras av din datapolicy. Använd sökrutan om det behövs.

  4. Spara ämnet och försök publicera agenten. Om principen tillämpas visas en felbanderoll med knappen Information.

  5. På sidan Kanaler visar du fellänken och väljer Ladda ned för att se detaljer.

Kommentar

Klassiska chattrobotar har inte stöd för Power Platform-anslutningsprogram.

Bekräfta att HTTP-begäranden är blockerade

  1. I Copilot Studio öppnar du en agent i en miljö med en datapolicy som blockerar HTTP-förfrågningar.

  2. Skapa ett nytt ämne och lägg till en HTTP-begäran-nod. Ange åtminstone URL-egenskapen.

  3. Spara ämnet och försök publicera agenten. Om principen tillämpas visas en felbanderoll med knappen Information.

  4. På sidan Kanaler visar du fellänken och väljer Ladda ned för att se detaljer. I informationsfilen visas en rad med en beskrivning för varje överträdelse. En överträdelse inträffar om HTTP-anslutningsprogrammet är blockerad, om HTTP-anslutningsprogrammet är i en annan datagrupp än andra anslutningsprogram i din datapolicy, eller om HTTP-anslutningsprogrammet inte är blockerad men en slutpunkt nekas.

Bekräfta att färdigheter är blockerade

  1. Öppna en agent i Copilot Studio i en miljö med en datapolicy som förhindrar att tillverkare kan konfigurera färdigheter.

  2. Försök att lägga till en färdighet till agenten. Om dataprincipen tillämpas visar panelen Lägg till en färdighet ett fel och föreslår att du kontaktar en administratör för att lägga till färdigheten i listan över tillåtna.

Bekräfta att publicering till specifika kanaler blockeras

  1. Öppna en agent i Copilot Studio i en miljö med en datapolicy som förhindrar tillverkare från att publicera till specifika kanaler.

  2. Försök att konfigurera en kanal som datapolicyn blockerar. Om datapolicyn tillämpas kan du inte publicera till den kanalen.

Bekräfta att händelsetriggers är blockerade

  1. I Copilot Studio, öppna en agent i en miljö med en datapolicy som förhindrar tillverkare från att lägga till händelseutlösare.

  2. Om policyn tillämpas visas ett detaljerat felmeddelande i avsnittet TriggersÖversiktssidan. Meddelandet nämner namnet på datapolicyn och föreslår att du kontaktar din administratör.

Identifiera och felsöka effekten av datapolicyer

Om du vill hitta agenter som organisationens datapolicyer kan påverka kan du:

  • Använd Power BI-instrumentpanelen i Center of Excellence (CoE) startpaket. Copilot Studio-översiktssidan på CoE-instrumentpanelen listar agenterna och miljöerna i din organisation.

    Kommentar

    Klassiska chattbotar skapade med den äldre Microsoft Copilot Studio-appen i Microsoft Teams är inte upptäckbara i CoE Starter Kit. För att få en lista över alla agenter och klassiska chattbottar i en miljö kan du skapa ett Power Automate-molnflöde med en Lista rader från vald miljö Dataverse-åtgärd.

  • Kör en kampanj med agenttillverkaren i din organisation för att åtgärda datapolicyfel eller uppdaterade datapolicyer. Du kan ladda ner agentens alla datapolicyfel genom att välja Detaljer i felmeddelandebanderollen och välja Ladda ned från felmeddelandeinformationen.

Om datapolicyer påverkar funktionerna i dina agenter kan du läsa Felsöka tillämpning av datapolicy för Copilot Studio.

Använd Set-PowerAppDlpErrorSettings PowerShell-cmdleten för att lägga till en e-postadress och länken ”Läs mer” i felmeddelandena för datapolicyer.

Skärmbild av ett datapolicyrelaterat felmeddelande i Copilot Studio, med en e-postadress och länken Läs mer markerad.

Lägg till e-postadressen och länken "Läs mer" genom att köra följande PowerShell-skript. Byt ut värdena för parametrarna <email>, <URL> och <tenant ID> med dina egna.

$ContactDetails = [pscustomobject] @{
    Enabled=$true
    Email="<email>"
}
$ErrorMessageDetails = [pscustomobject] @{
    Enabled=$true
    Url="<URL>"
}
$ErrorSettingsObj = [pscustomobject] @{
    ErrorMessageDetails=$ErrorMessageDetails
    ContactDetails=$ContactDetails
}
New-PowerAppDlpErrorSettings -TenantId "<tenant ID>" -ErrorSettings $ErrorSettingsObj

För att uppdatera en befintlig konfiguration, använd samma PowerShell-skript och ersätt New-PowerAppDlpErrorSettings med Set-PowerAppDlpErrorSettings.

Varning

Dessa inställningar gäller för alla Power Platform-appar i den angivna klientorganisationen.