設定 Agent 的資料原則

透過 Copilot Studio,您可以為使用者快速建立及部署高價值的 Agent,並連接許多資料來源與服務。 這些來源與服務中,有些可能是外部的非 Microsoft 服務。 甚至可能包含社群網路,以及與組織資料的連線。

組織資料是管理員須負責保護的最重要資產。 以受保護的方式使用資料,同時仍與其他服務和系統連接和互動的能力是資料安全的基石。

資料原則可讓您控管 Agent 如何連接及互動組織內外的資料與服務。 管理員可在 Power Platform 系統管理中心設定 Copilot Studio 與 Power Platform 的資料原則。

重要

自 2025 年初起,資料原則強制對所有租用戶生效,如訊息中心通知 MC973179:Copilot Studio - 即將更新的資料外洩防護強制執行措施中所公告。

Agent 資料原則執行豁免已不再支援。 先前豁免資料原則強制執行的 Agent,現在全部都必須遵循強制執行。

了解如何在租用戶中 疑難排解資料原則強制

先決條件

Copilot Studio 連接器與資料群組

在 Power Platform 系統管理中心,您可以在資料原則中,將 Copilot Studio 連接器分類到下列資料群組:

  • 業務
  • 非商務
  • 已封鎖

在資料原則中使用這些連接器,以防止 Agent 建立者惡意或無意間外洩貴組織的資料。

資料原則中的預設群組是在未明確指定分組時,連接器自動加入的分類。 2019 年後推出的連接器,例如 Chat without Microsoft Entra ID authentication in Copilot StudioDirect Line channels in Copilot Studio,通常會被歸類在預設的「非商務」群組中。

在許多組織中,「非商務」群組中的連接器會自動遭到封鎖。 如果資料原則封鎖了 Copilot Studio 租用戶中的某個連接器,請檢查該連接器所屬的資料群組。

管理員可以在 Power Platform 系統管理中心於資料原則層級設定預設群組

重要

Copilot Studio 支援即時資料原則執行。 Agent 製作者與使用者會看到任何資料原則違規的錯誤訊息。

在資料原則中,連接器必須位於相同資料群組,因不同群組間的連接器無法共用資料。

Copilot Studio Agent 的常見資料原則使用案例

在 Power Platform 系統管理中心使用 Copilot Studio 連接器,為下列常見使用案例設定資料原則:

Power Platform 系統管理中心支援的連接器清單中,還包含其他幾個使用案例。

要求使用者驗證

建立新 Agent 時,使用 Microsoft 驗證驗證選項預設為開啟。 Agent 會自動使用 Microsoft Entra ID 驗證,不需要任何手動設定。 您只能在 Microsoft Teams、SharePoint、Power Apps 或 Microsoft 365 Copilot 中與您的 Agent 交談。 不過,貴組織的 Agent 建立者可以選取未驗證,讓任何取得連結的人都能與您的 Agent 交談。

驗證設定面板的螢幕擷取畫面,其中已選取「使用 Microsoft 驗證」選項。

為了防止 Agent 製作者發佈不需要驗證的 Agent,請設定資料原則,以封鎖在 Copilot Studio 中無需 Microsoft Entra ID 驗證即可聊天連接器。

設定此資料原則後,Agent 建立者在 Copilot Studio 中只能使用使用 Microsoft 驗證手動驗證為 Agent 設定使用者驗證,且 Agent 使用者必須先自行驗證身分才能與 Agent 交談。

封鎖知識來源

使用資料原則控管 Agent 建立者可以使用哪些知識來源。

若要防止 Agent 建立者發佈使用特定類型知識來源的 Agent,請設定資料原則以封鎖下列一或多個連接器:

  • Copilot Studio 中搭配 SharePoint 與 OneDrive 的知識來源
  • Copilot Studio 中搭配公用網站與資料的知識來源
  • Copilot Studio 中包含文件的知識來源

或者,如果您想允許或拒絕建立者可用做 Copilot Studio Agent 知識來源的特定 SharePoint 或公開網站端點,可以使用端點篩選,而不封鎖選取的連接器。

封鎖將 Power Platform 連接器用做工具

若要防止 Agent 建立者在 Copilot Studio Agent 中將 Power Platform 連接器用做工具,請使用您想封鎖的連接器設定資料原則

注意

封鎖 Power Platform 連接器,也會封鎖對已連線 MCP 伺服器中工具的存取,因為這些工具依賴 Power Platform 連接器進行連線。

封鎖 HTTP 要求

貴組織的 Agent 建立者可以使用 HTTP 要求節點來發出 HTTP 要求。

若要防止 Agent 建立者發佈會發出 HTTP 要求的 Agent,請設定資料原則以封鎖 HTTP 連接器。

或者,如果您想允許或拒絕特定的 HTTP 端點,而非封鎖所有 HTTP 呼叫,可以使用端點篩選

封鎖技能

您組織中的 Agent 製作者可以為 Agent 增加技能。 技能是擴充 Agent 功能的實用方式。 不過,基於安全考量,您可能會想設定 Agent 可以使用哪些技能。

為了防止 Agent 製作者發佈使用技能的 Agent,請設定資料原則以封鎖 Copilot Studio 的技能連接器。

封鎖發佈至特定管道

使用資料原則設定建立者可將 Agent 發佈至哪些管道。

若要防止 Agent 建立者將 Agent 發佈至特定管道,請設定資料原則以封鎖下列一或多個連接器:

  • Copilot Studio 中的 Microsoft Teams + M365 管道
  • Copilot Studio 中的 Direct Line 管道 (適用於示範網站、自訂網站、行動應用程式及其他 Direct Line 管道)
  • Facebook channel in Copilot Studio
  • Copilot Studio 中的全通路
  • SharePoint channel in Copilot Studio
  • WhatsApp channel in Copilot Studio

注意

如果建立者未針對未封鎖的管道設定其 Agent (Direct Line 管道預設為允許),或管理員未允許任何管道,Agent 就無法發佈。

封鎖事件觸發程序

您組織中的 Agent 建立者可以向 Agent 新增事件觸發程序。 事件觸發程序可讓您的 Agent 對外部事件做出反應,而無需人工提示。 不過,您可能會想限制其使用,以防止資料外洩,或非預期的用量與配額消耗。

若要防止 Agent 建立者在其 Agent 中新增事件觸發程序,或使用已驗證的帳戶執行自動化評估,請設定資料原則以封鎖 Microsoft Copilot Studio 連接器。

Power Platform 系統管理中心中的連接器名稱

下表提供可用於 Copilot Studio Agent 資料原則的連接器名稱。

為了防止 Agent 製作者... Power Platform 系統管理中心中的連接器名稱
將 Agent 連線至 Application Insights Copilot Studio 中的 Application Insights
發佈未設定驗證的 Agent。 在 Copilot Studio 中無需 Microsoft Entra ID 驗證即可聊天
發佈會發出 HTTP 要求的 Agent。 HTTP
支援使用端點篩選允許或拒絕端點。
發佈已將文件設定為知識來源的 Agent。 Copilot Studio 中包含文件的知識來源
發佈設定使用公開網站做為知識來源的 Agent。 Copilot Studio 中包含公開網站和資料的知識來源
支援使用端點篩選允許或拒絕端點。
發佈已將 SharePoint 設定為知識來源的 Agent。 Copilot Studio 中包含 SharePoint 和 OneDrive 的知識來源
支援使用端點篩選允許或拒絕端點。
發佈至 Direct Line 管道。 Copilot Studio 中的 Direct Line 管道
發佈至 Dynamics 365 Customer Service 管道。 Copilot Studio 中的全通路
發佈至 Facebook 管道。 Copilot Studio 中的 Facebook 管道
發佈至 SharePoint 管道。 SharePoint channel in Copilot Studio
發佈至 Microsoft 365 與 Microsoft Teams 管道。 Microsoft Teams + Microsoft 365 Channel in Copilot Studio
發佈至 WhatsApp 管道。 WhatsApp channel in Copilot Studio
在 Copilot Studio Agent 中使用事件觸發程序,或使用已驗證的帳戶執行自動化評估。 Microsoft Copilot Studio
在 Copilot Studio Agent 中將 Power Platform 連接器用做工具。 許多預先建立的連接器和自訂連接器
在 Copilot Studio Agent 中使用技能。 Copilot Studio 的技能

在 Power Platform 系統管理中心設定資料原則

  1. 登入 Power Platform 系統管理中心

  2. 在側邊欄中,選取安全性,然後選取資料與隱私權。 系統會開啟資料保護與隱私權頁面。

  3. 選取資料原則。 系統會顯示資料原則清單。

  4. 建立新的資料原則,或選擇現有的資料原則進行編輯:

  5. 選取下一步。 系統會顯示新增環境頁面。

    • 若要將環境新增至資料原則,請在可用索引標籤中選取該環境,然後選取新增至原則
    • 若要從資料原則中移除環境,請切換至已新增至原則索引標籤,選取該環境,然後選取從原則中移除
  6. 選取下一步。 系統會顯示指派連接器頁面。

  7. 使用搜尋方塊尋找您要的連接器。

  8. 選取連接器旁的三個點 (),然後:

    • 若要防止 Agent 建立者使用與該連接器相關聯的功能,請選取封鎖

    • 若要允許或拒絕設定為知識來源之 SharePoint 或公開網站的特定端點,或允許或拒絕 HTTP 要求的特定端點:

      1. 選取設定連接器>連接器端點
      2. 新增您要的端點或模式,然後選取儲存
  9. 選取下一步

  10. 如果您是租用戶系統管理員,或是多個環境的環境管理員,系統會開啟定義範圍頁面。

    1. 選取您要的選項:

      • 新增所有環境:新增您整個租用戶中的所有環境。 此原則會自動套用至租用戶中建立的任何新環境。
      • 新增多個環境:選擇要納入此原則的環境。
      • 排除特定環境:選擇要從此原則排除的環境。

      注意

      租用戶範圍原則適用於整個租用戶中所有環境的所有 Agent。

    2. 選取下一步

  11. 檢閱您的原則,如果是建立新原則,請選取建立原則;如果是編輯現有原則,請選取更新原則

  12. 前往 Copilot Studio,確認其會依您的使用案例預期強制執行資料原則。

確認 Copilot Studio 中的資料原則強制執行狀況

您可以在 Copilot Studio 中開啟 Agent,確認資料原則是否已生效。 嘗試執行受資料原則規範的作業後,系統會顯示錯誤橫幅,其中包含詳細資料按鈕。 若要查看詳細資料,請在管道頁面上展開錯誤連結,然後選取下載。 在詳細資料檔案中,每一列會說明一項違規。 發生資料原則違規時,發佈按鈕會無法使用。

確認已要求使用者驗證

如果在具有要求使用者驗證資料原則的環境中,開啟未設定為要求使用者驗證的 Agent,系統會顯示錯誤橫幅,其中包含詳細資料按鈕。 若要查看詳細資料,請在管道頁面上展開錯誤連結,然後選取下載。 在詳細資料檔案中,每一列會說明一項違規。

Agent 製作者可透過試算表詳細資訊連絡其管理員以對資料原則進行相應更新。

或者,Agent 建立者可以在驗證設定頁面中,將 Agent 的驗證設定更新為使用 Microsoft 驗證手動驗證 (Microsoft Entra IDMicrosoft Entra ID v2)。 請參閱在 Copilot Studio 中設定使用者驗證

請注意,未驗證和部分手動驗證選項無法選取。

確認知識來源已遭封鎖

  1. 在 Copilot Studio 中,在使用資料原則的環境中開啟 Agent,該原則防止製作者新增特定知識來源。

  2. 前往知識頁面,選取新增知識,然後新增資料原則所封鎖的知識來源。

  3. 嘗試發佈 Agent。 如果原則已強制執行,系統會顯示錯誤橫幅,其中包含詳細資料按鈕。

  4. 管道頁面上,展開錯誤連結並選取下載以查看詳細資料。 在詳細資料檔案中,如果知識來源發生資料原則違規,系統會為該知識來源,以及使用該知識來源的每個生成式回應節點各顯示一列。

確認 Power Platform 連接器無法用做工具

  1. 在 Copilot Studio 中,在使用資料原則的環境中開啟 Agent,該原則防止製作者根據 Power Platform 連接器設定工具。

  2. 建立新主題,然後新增工具節點。

  3. 新增工具面板中,切換至連接器索引標籤,然後選取資料原則所封鎖的連接器。 如有需要,可使用搜尋方塊。

  4. 儲存主題,然後嘗試發佈 Agent。 如果原則已強制執行,系統會顯示錯誤橫幅,其中包含詳細資料按鈕。

  5. 管道頁面上,展開錯誤連結並選取下載以查看詳細資料。

注意

傳統聊天機器人不支援 Power Platform 連接器。

確認 HTTP 要求已遭封鎖

  1. 在 Copilot Studio 中,於具有封鎖 HTTP 要求資料原則的環境中開啟 Agent。

  2. 建立新主題,然後新增 HTTP 要求節點。 至少要輸入 URL 屬性。

  3. 儲存主題,然後嘗試發佈 Agent。 如果原則已強制執行,系統會顯示錯誤橫幅,其中包含詳細資料按鈕。

  4. 管道頁面上,展開錯誤連結並選取下載以查看詳細資料。 在詳細資料檔案中,每項違規都會顯示一列說明。 如果 HTTP 連接器遭封鎖、HTTP 連接器與資料原則中其他連接器不在同一個資料群組,或 HTTP 連接器未遭封鎖但端點遭拒絕,就會發生違規。

確認已封鎖技能

  1. 在 Copilot Studio 中,於具有禁止建立者設定技能之資料原則的環境中開啟 Agent。

  2. 嘗試將技能新增至 Agent。 如果資料原則已強制執行,新增技能面板會回報錯誤,並建議您聯絡管理員,將該技能新增至允許清單。

確認發佈至特定管道已遭封鎖

  1. 在 Copilot Studio 中,於使用資料原則的環境中開啟 Agent,該原則防止製作者發佈至特定管道。

  2. 嘗試設定資料原則所封鎖的管道。 如果資料原則已強制執行,您就無法發佈至該管道。

確認事件觸發程序已遭封鎖

  1. 在 Copilot Studio 中,於具有禁止建立者新增事件觸發程序之資料原則的環境中開啟 Agent。

  2. 如果原則已強制執行,總覽頁面的觸發程序區段中會顯示詳細的錯誤訊息。 該訊息會提及資料原則的名稱,並建議您聯絡管理員。

識別與排解資料原則影響

要找出可能受資料原則影響的 Agent,您可以:

  • 使用 Center of Excellence (CoE) Starter Kit 的 Power BI 儀表板。 CoE 儀表板上的 Copilot Studio 總覽頁面,會列出貴組織中的 Agent 與環境。

    注意

    使用 Microsoft Teams 中舊版 Microsoft Copilot Studio 應用程式建立的傳統聊天機器人,無法在 CoE Starter Kit 中探索到。 若要取得環境中所有 Agent 與傳統聊天機器人的清單,您可以建立包含 List rows from selected environment Dataverse 動作的 Power Automate 雲端流程。

  • 要解決資料原則錯誤或更新的資料原則,請與組織內的 Agent 製作者執行活動。 若要下載所有 Agent 資料原則錯誤,請在錯誤通知橫幅選擇詳細資訊,並在錯誤訊息詳細資訊中選擇下載

如果資料原則影響 Agent 的功能,請參閱針對 Copilot Studio 疑難排解資料原則強制執行

使用 Set-PowerAppDlpErrorSettings PowerShell Cmdlet 在資料原則錯誤訊息中新增電子郵件地址與「深入了解」連結。

Copilot Studio 中資料原則相關錯誤訊息的螢幕擷取畫面,其中反白顯示電子郵件地址與「深入了解」連結。

若要新增電子郵件地址與「深入了解」連結,請執行下列 PowerShell 指令碼。 請將<email><URL><tenant ID> 參數的值,替換成您自己的值。

$ContactDetails = [pscustomobject] @{
    Enabled=$true
    Email="<email>"
}
$ErrorMessageDetails = [pscustomobject] @{
    Enabled=$true
    Url="<URL>"
}
$ErrorSettingsObj = [pscustomobject] @{
    ErrorMessageDetails=$ErrorMessageDetails
    ContactDetails=$ContactDetails
}
New-PowerAppDlpErrorSettings -TenantId "<tenant ID>" -ErrorSettings $ErrorSettingsObj

若要更新現有的設定,請使用相同的 PowerShell 指令碼,但將 New-PowerAppDlpErrorSettings 替換成 Set-PowerAppDlpErrorSettings

警告

這些設定會套用至指定租用戶中的所有 Power Platform 應用程式。