Copilot Studio 中多租用戶模式的總覽 (預覽版)

[本文章是發行前版本文件,隨時可能變更。]

Copilot Studio 目前支援多租用戶模式。 這項新支援可讓 Agent 在裝載它的租用戶以外的其他 Microsoft Entra 租用戶中使用。 多租用戶模式會在使用特定驗證選項時,變更 Copilot Studio Agent 的行為。 本文說明 Copilot Studio 中的驗證,以及驗證在多租用戶模式中所扮演的角色。

重要

Copilot Studio 中的多租戶功能目前處於公開預覽版,並已在 Copilot Studio 中明確標示供製作者識別。 它包含產品中引用的條款。 不支援以正式運作容量來使用公開預覽版功能。 然而,您可以依照特定旨導方針,在Teams/Agent Store 試用公開預覽版 Agent。 合作夥伴應透過在圖示中納入預覽版橫幅,來醒目提醒其終端使用者 Agent 使用預覽版功能。

Copilot Studio 製作者可為 Agent 選擇三種驗證選項之一:

驗證方法 Description
未驗證 當您在 Agent 的驗證與設定區域中選取 No Authenticaton 設定選項時,Copilot Studio 會允許外部使用者使用您在平台上建置並裝載的 Agent。 開啟此設定後,使用者用來存取 Agent 的用戶端,就不會將存取權杖傳遞給該 Agent。 在自助常見問題集樣式使用案例的網站中常見這種類型的案例。 此設定可讓任何使用者存取該 Agent。
使用 Microsoft 進行驗證 此選項會使用整合式驗證選項。 此 Agent 需要用戶端提供 Microsoft Entra ID 身分識別。 當 Teams 及其他 Microsoft 用戶端使用公司或學校 Microsoft Entra 帳戶驗證使用者時,會傳送此身分識別。 此 Agent 會使用此身分識別,讓使用者存取其功能。 Copilot Studio 中的此選項,會在用戶端、Agent 與使用者之間提供單一登入 (SSO) 體驗。 使用者不必先登入以存取用戶端,再另外登入一次以存取 Agent。
手動驗證

選取此選項時,會明確告知 Copilot Studio 不要處理或預期身分識別。 製作者會為所選的驗證選項設定驗證。 手動驗證通常用於未使用 Microsoft 型身分識別或用戶端的情況。 例如,當您要將 Agent 內嵌至網站或原生應用程式,並想要驗證外部使用者時。 使用手動驗證時,您可以選取驗證類型:

  • OAuth:選取 OAuth 時,在用戶端上存取 Agent 的使用者會收到提示,要求使用 OAuth 登入。 這會根據製作者設定的 OAuth 身分識別提供者,開啟登入流程。 使用者成功登入後,Agent 會收到存取權杖,並可在下游服務中使用該權杖,也可用於個人化。
  • 以 Microsoft Entra 為基礎的身分識別選項:包括以服務為基礎的身分識別,以及以使用者為基礎的身分識別 (例如憑證與 Microsoft Entra 使用者驗證)。 服務驗證通常用於 Agent 需要擁有自己身分識別的情況。 以使用者為基礎的實體,用於存取需要驗證的下游服務。 Copilot Studio 製作者可以選擇手動設定使用 Microsoft Entra 的使用者驗證。

重要

若要在 Copilot Studio 中使用 Microsoft Teams 做為通道,您必須選取使用 Microsoft 進行驗證或手動驗證。 此規定屬於設計使然,可對齊身分識別模型。 Teams 要求使用者必須隨時保持登入狀態,因此 Teams Agent 無法匿名使用。 所有 Microsoft 通道 (例如 SharePoint) 皆是如此。

多組織用戶共享模式

在單一租用戶模式下,Microsoft Teams 使用者必須登入並使用與 Copilot Studio Agent 所在租用戶相同的租用戶登入並存取 Copilot Studio Agent。 如果其他租用戶的使用者 (例如 example@zavainsurance.com 嘗試存取裝載於 example@contoso.com 的 Agent),該使用者會收到來自 Agent 的訊息:「您沒有與這個 Agent 對話的權限。 請聯絡擁有者。」

測試窗格的螢幕擷取畫面,顯示未啟用多租用戶模式時 Agent 的回應。

在 Copilot Studio 中為 Agent 啟用多租用戶模式後,使用者即可從不同的 Microsoft Entra ID 租用戶,存取裝載於某一租用戶中的 Agent。

這項功能處於公開預覽狀態。 多租用戶模式支援 Microsoft Teams 與 Microsoft 365 Copilot 中的 Copilot Studio Agent。 多組織用戶共享模式允許在全球 Microsoft Teams 商店上探索 Agent,即使用戶端位於兩個不同的租用戶中,也可以使用 Agent。

辭彙

在處理 Agent 及瞭解驗證時,務必區分下列行為:

  • 使用者對用戶端的驗證:例如,使用者登入 Teams 用戶端,或使用其 Microsoft 帳戶登入網站。 此驗證與 Copilot Studio Agent 並無直接關聯,且發生在該 Agent 之外。
  • 用戶端對 Agent 的驗證:用戶端會將資訊傳送給 Agent,而 Agent 則需要用戶端提供資訊。 如果您將 Agent 設定為使用單一登入 (SSO),此驗證對用戶端的使用者而言是不可見的。 否則,系統會提示使用者另外登入該 Agent。
  • Agent 對其他已驗證服務的驗證:Agent 需要與其他服務通訊,在某些情況下也需要傳遞身分識別。 如果 Agent 有身分識別,則該身分識別可以是 Agent 的身分識別 (服務主體)。 否則,Agent 可以使用使用者的身分識別 (如果 Agent 有相應的權限) 存取資源並執行動作 (使用已登入用戶端使用者的委派權限)。

還有一個混合驗證選項體驗,其中可以藉由使用提示使用者登入的驗證節點,透過 Copilot Studio 中的主題來管制 Agent 驗證流程。 只有在 Copilot Studio 中選取手動驗證,且要求使用者登入已關閉時,才能使用混合驗證。

使用多租用戶模式時,請採用下列術語:

  • 主機是 Copilot Studio 託管、執行和計費所在的環境。 裝載端是您建置 Copilot Studio Agent 的位置。 裝載端也是 Agent 經歷標準軟體開發生命週期的位置,Agent 會在此經過開發、測試,並移至實際執行環境以供正式使用。 此程序與單一租用戶模式下的 Agent 並無差別。

  • 用戶端是您存取 Agent 的位置。 此用戶端應用程式類似 Microsoft Teams 或 Microsoft 365 Copilot。 使用者可透過這些用戶端,使用 Microsoft Entra ID 登入,並存取及使用該 Agent。 用戶端不需要,也不會使用任何 Power Platform 基礎結構,包括 Copilot Studio。

下列文件說明在 Copilot Studio 中開啟多租用戶模式時,公開預覽版目前支援的功能。

支援的功能

多租用戶的公開預覽版,會在特定範圍內推出。

當 Agent 處於多租用戶模式時,行為會有所不同。 並非所有 Copilot Studio 功能皆受支援。 造成差異的原因,可能是功能本身的性質所致 (例如 SharePoint 知識無法跨租用戶運作),也可能是公開預覽版範圍所致。 下列章節提供更多詳細資訊。

重要提示:

  • 多租用戶模式目前尚不支援使用者驗證。 此限制表示您無法委派存取權,以在下游行為中使用該使用者的身分識別。 此功能的價值在於透過其他服務進行委派驗證,將已驗證的資訊傳遞給該 Agent。 此功能目前尚無法使用。
  • 開啟多租用戶模式時,交談記錄會關閉。 此限制可保護使用該 Agent 之下游租用戶的隱私權。
  • 主機租用戶對 Copilot Studio Agent 的帳單負責,其方式與單一租用戶模式相同。 部署至全球 Teams 與 Agent 商店,且尋求不同方式與其終端客戶合作的 Microsoft 合作夥伴 (例如在全球 Teams 商店針對 Agent 收費),應洽詢合作夥伴中心,瞭解有哪些可用的方案。

下列章節彙總在多租用戶模式中使用 Agent 時,已知可運作或無法運作的功能。 如果此處未將某項功能列為可運作,請預期該功能在多租用戶模式下無法運作。 開啟多租用戶模式時,Copilot Studio 中的功能不會因此變更運作方式。 例如,資料原則仍會在裝載租用戶上執行,而受支援的功能與特性,其功能集也會與單一租用戶模式相同。

知識

  • Dataverse 上傳:在不同租用戶中以公開預覽版提供支援。
  • 公開網站:在不同租用戶中以公開預覽版提供支援。

工具​​

  • 提示:在公開預覽版中支援跨租用戶使用。
  • 有限的標準連接器:如需詳細資訊,請參閱驗證。
  • REST API 連接器:在公開預覽版中支援跨租用戶使用。

注意

多租用戶模式不支援自訂連接器、電腦操作、 Agent 流程及 MCP 工具。

主題

  • 使用者變數:公開預覽版中無法使用或不受支援。
  • 驗證節點:僅適用於手動驗證。
  • HTTP 節點:適用於多組織用戶共享模式公開預覽版本中的公用端點。

管道

公開預覽版支援的通道包括:

  • Microsoft Teams
  • Microsoft 365 Copilot

驗證

  • 使用者驗證:不支援。 用戶端會提示使用者開啟連線管理員,但由於系統會將使用者導向與 Agent 所在位置不同的自有 Copilot Studio 連線管理員,因此無法完成要求。
  • OAuth:手動驗證不支援。
  • Graph/Microsoft 365 標準連接器:不支援。
  • 自訂連接器:不支援。
  • 標準工具上的製作者驗證 (服務主體):在公開預覽版中支援。
  • 使用 Microsoft Entra 使用者識別碼與服務主體進行手動驗證:公開預覽版不支援。
  • 訪客使用者:不支援。

其他詳細資料

  • 僅支援一對一交談。 不支援群組交談。
  • 不支援多地理位置。 在公開預覽版中,Agent 會裝載於單一 Dataverse 區域,資料落地法規遵循仍屬合作夥伴的責任。
  • 不支援 Government Community Cloud (GCC) 與 GCC High。
  • 目前尚不支援手動驗證 (即將推出)。

注意

在連接器上使用製作者驗證時請務必謹慎。 連接器上的製作者驗證,可能會透過 URL 等方式,將您租用戶的詳細資訊外洩給第三方。

分析

  • 彙總分析:公開預覽版中無法使用。
  • 記錄資料:公開預覽版中無法使用。
  • 下載工作階段資料:公開預覽版中無法使用。
  • 滿意度、成效、總覽及反應:公開預覽版中無法使用。

注意

管道計量是根據 Teams 透過管道功能和可用性所提供的內容而建立。

管理控制

Agent 裝載租用戶的系統管理控制項

Power Platform 系統管理中心 (PPAC) 用於管理多租用戶模式。 裝載租用戶系統管理員可封鎖製作者為 Agent 啟用多租用戶模式。 裝載租用戶的系統管理員可前往 PPAC 中的租用戶隔離區域,此功能預設為關閉。 開啟租用戶隔離後,該租用戶即會受到隔離,且無法使用多租用戶模式。 如果系統管理員只想允許特定租用戶與自身租用戶建立連線 (無論是傳入還是傳出),可開啟租用戶隔離功能,並使用允許清單功能指定這些租用戶。 如需詳細資訊,請參閱跨租用戶傳入與傳出限制。

安全性:身分識別與存取權管理窗格的螢幕擷取畫面,顯示可在何處啟用租用戶隔離。

如果租用戶隔離已開啟,Copilot Studio 中就無法使用多租用戶模式。

其他案例:

  • 如果在啟用並發佈 Agent 之後才開啟租用戶隔離,Copilot Studio 會顯示通知,說明該 Agent 已無法再以多租用戶方式運作。 此時,若其他租用戶嘗試存取該 Agent,其行為會與單一租用戶 Agent 相同。
  • 如果已開啟系統管理控制項 (以封鎖多租用戶),但允許清單中已有項目,則只有允許清單中的租用戶可以存取該 Agent。 與單一租用戶模式相同,所有其他租用戶都會遭到封鎖。
  • 資料遺失防護控制項會依循裝載 Agent 的資料原則。
  • Copilot Studio 允許停用 Agent 的 Teams 通道。 此動作會使 Agent 停止在 Teams 用戶端上回應。
  • 如果關閉 Teams 與 Microsoft 365 Copilot 通道,此動作會中斷您 Agent 的服務。 由於您的 Agent ID 不會變更,因此您可以再次開啟該 Agent。 您可能需要再次完成發佈程序。
  • 更新 Agent 的方式與 Copilot Studio 中相同。 製作者應使用發佈,將變更推送至正在使用的即時 Agent。 新的更新不需要透過 Teams 商店發佈。 如果任何與 Agent 相關的 中繼資料 (例如用途、條款連結等) 發生變更,Teams 商店原則對於更新 Agent 有其本身的預期。

用戶端中 Copilot Studio 的管理控制項

在使用該 Agent 的用戶端租用戶中,Microsoft 系統管理中心 (MAC) 系統管理員的作業不會有任何變更。 MAC 系統管理員可控管使用 Copilot Studio 的 CEA,方式與專業程式碼自訂引擎 Agent 相同。

帳務與授權

身為裝載租用戶,您需負責計費事宜。 這項責任與商店中的專業程式碼 Agent,以及將 Agent 部署至其本身使用者的客戶所承擔的責任相同。 如需計費的詳細資訊,請參閱管理工作階段與容量。

主機租用戶必須將帳單納入產品管理,並確保其點數和帳單設定足以支援他們允許存取的對象。

只有擁有完整 Copilot Studio 授權的主機租用戶才會在公開預覽版中支援多組織用戶共享模式。

如果合作夥伴的計費額度不足並用盡點數,終端使用者會受到影響,並在使用 Agent 時收到錯誤。 在發生此情況之前,系統會透過自動通知告知系統管理員,並要求其解決問題。 您可為環境配置的 Copilot Studio 點數和工作階段最大數量是您所能指派的最高值。

合作夥伴或客戶將 Agent 發佈至 Teams 商店時,如果 Agent 採用速度過快 (例如,透過 Teams 商店或其他探索方法),則可能會產生非預期帳單。 身為裝載租用戶,您需對此程序及該 Agent 負責,方式與目前在未驗證通道 (例如網頁) 上發佈匿名 Agent 相同。

軟體開發實務

在 Agent 應用程式生命週期管理 (ALM) 程序中,讓多組織用戶共享 Agent 接受更高層級的測試。 由於某些領域的行為與單一租用戶模式不同,多租用戶 Agent 需要測試的功能領域也更多。

在 Copilot Studio 中使用多組織用戶共享 Agent 時,請考慮下列幾個層面:

  • 請設定您的開發環境,並建立建議的 ALM (應用程式生命週期管理) 流程,其中包括開發環境、測試環境、位於第二個租用戶的測試環境,以及實際執行環境。
  • 規劃和設定環境的容量。 此外,請規劃主動審查及監視這些 Agent 的方式。
  • 如果您打算建立多租用戶 Agent,請確保您擁有專用於測試的獨立租用戶,以便從裝載該 Agent 之租用戶以外的其他租用戶存取該 Agent,藉此測試多租用戶模式下的特定設定。
    • 您可以在測試用戶端租用戶中並列載入您的 Agent,並在裝載端 Power Platform 系統管理中設定租用戶隔離原則,使其專門搭配您的測試環境設定運作。
    • 客戶或合作夥伴可以側載參考正在 Copilot Studio 中執行之 Agent 的 .ZIP 套件。 .ZIP 套件可透過 Teams 或 Microsoft 系統管理中心上傳,並以與 Copilot Studio 中單一租用戶 Agent 相同的方式進行管理。

更新您的 Agent

已發佈至 Teams 商店的 Agent,僅在中繼資料有變更時 (例如用途、條款、連結等),才需要透過 Teams 商店驗證流程重新發佈。 此規定表示,當非 Microsoft Agent 發佈並上線後,所有目前的使用者皆可使用該 Agent。 對 Copilot Studio 而言,這項需求與目前其他管道和驗證方法的需求相同。

從 Copilot Studio 匯出資訊清單

當您準備在另一個租用戶中測試 Microsoft Teams 或 Microsoft 365 Copilot 用戶端中的 Agent 時,您需要讓該 Agent 可在第二個租用戶中取得。 為了進行測試,MAC 管理員或擁有在其用戶端側載 Agent 之權限的使用者 (由第二個租用戶的 MAC 管理員授與) 必須將 Agent 側載至另一個租用戶。

您可以使用 Power Platform 系統管理中心的租用戶隔離原則,限制裝載租用戶的存取權。 在跨您自己的特定租用戶進行測試,並執行應用程式生命週期管理流程時,請新增您測試用戶端租用戶的資訊。

若要匯出資訊清單 .ZIP 檔案,請在 Copilot Studio 中移至管道,選取 Teams 和 Microsoft 365 Copilot 管道,然後選取編輯詳細資料。

Teams 和 Microsoft 365 Copilot 管道 [編輯詳細資料] 窗格的螢幕擷取畫面。

您可以編輯 Microsoft Teams 和 Microsoft 365 Copilot 所需資訊清單檔案中的名稱、描述及其他詳細資料。 資訊清單檔案包含關於 Agent 的重要中繼資料,用戶端租用戶會在審查您的 Agent 是否可用於其租用戶時看到這些資料。

編輯詳細資料後,選取可用性選項以匯出 .ZIP 檔案。

Teams 和 Microsoft 365 Copilot 管道窗格的螢幕截圖,顯示可用性選項按鈕。

此動作會將 .ZIP 檔案下載到您的機器。 .ZIP 檔案包含圖示顏色與資訊清單檔案。 您也可以手動編輯資訊清單。 此功能在公開預覽版期間,製作者需要編輯資訊清單,尤其是 Valid Domains 節點。 如需詳細資訊,請參閱讓您的 Agent 可在 Teams 或 Microsoft 365 Copilot 中使用。