Configurar políticas de dados para agentes

Usando o Copilot Studio, você pode criar e implantar rapidamente agentes de alto valor para seus usuários que podem se conectar a várias fontes de dados e serviços. Algumas dessas fontes e serviços podem ser externos, serviços que não são da Microsoft. Essas fontes e serviços podem até incluir redes sociais, além das conexões com os dados da sua organização.

Os dados organizacionais são o ativo mais importante cuja proteção é responsabilidade dos administradores. A capacidade de usar esses dados de forma protegida, enquanto ainda se conecta e interage com outros serviços e sistemas, é uma pedra angular da segurança de dados.

As políticas de dados permitem que você controle como os agentes se conectam e interagem com dados e serviços, dentro e fora da organização. Os administradores podem configurar as políticas de dados do Copilot Studio e do Power Platform no centro de administração do Power Platform.

Importante

Desde o início de 2025, a aplicação das políticas de dados está em vigor para todos os locatários, conforme anunciado no alerta da central de mensagens MC973179: Copilot Studio - Próximas atualizações para aplicação da política de prevenção contra perda de dados.

Não há mais suporte para a isenção de aplicação da política de dados do agente. Agentes que anteriormente estavam isentos da imposição da política de dados agora estão todos sujeitos à imposição.

Saiba mais sobre solucionar problemas na aplicação da política de dados em seu locatário.

Pré-requisitos

Conectores do Copilot Studio e grupos de dados

No centro de administração do Power Platform, você pode classificar os conectores do Copilot Studio em uma política de dados nos seguintes grupos de dados:

  • Negócios
  • Não comercial
  • Bloqueado

Use estes conectores nas políticas de dados para proteger os dados da sua organização contra qualquer exfiltração de dados mal-intencionada ou não intencional por seus criadores de agentes.

O grupo padrão em políticas de dados é uma categoria em que os conectores são adicionados automaticamente quando nenhum agrupamento explícito é definido durante sua introdução. Conectores introduzidos após 2019, como Chat sem autenticação do Microsoft Entra ID no Copilot Studio ou Canais de Direct Line no Copilot Studio, provavelmente farão parte do grupo padrão "Não comercial".

Em muitas organizações, conectores do grupo "Não empresarial" são automaticamente bloqueados. Se uma política de dados bloquear um conector em seu locatário do Copilot Studio, verifique em qual grupo de dados o conector está.

Os administradores podem configurar grupos padrão no nível da política de dados no centro de administração do Power Platform.

Importante

O Copilot Studio oferece suporte a aplicação da política de dados em tempo real. Os criadores de agentes e usuários veem mensagens de erro para qualquer violação de política de dados.

Em uma política de dados, os conectores devem estar no mesmo grupo de dados porque os dados não podem ser compartilhados entre conectores que estão em grupos diferentes.

Casos comuns de uso de políticas de dados para agentes do Copilot Studio

Use conectores do Copilot Studio no centro de administração do Power Platform para configurar políticas de dados para os seguintes casos de uso:

A lista de conectores com suporte no centro de administração do Power Platform inclui alguns casos de uso adicionais.

Exigir autenticação de usuário

Quando você cria um novo agente, a opção de autenticação Autenticar com a Microsoft é ativada por padrão. O agente usa automaticamente a autenticação do Microsoft Entra ID sem exigir configuração manual. Você só pode conversar com seu agente no Microsoft Teams, SharePoint, Power Apps ou Microsoft 365 Copilot. No entanto, os criadores de agente em sua organização podem selecionar a opção Sem autenticação para permitir que qualquer pessoa com o link converse com seu agente.

Captura de tela do painel de configuração de autenticação com a opção 'Autenticar com a Microsoft' selecionada.

Para evitar que criadores de agente publiquem agentes que não exijam autenticação, configure uma política de dados que bloqueie o conector Chat sem autenticação do Microsoft Entra ID no Copilot Studio.

Depois de configurar essa política de dados, os criadores de agentes só poderão usar Autenticar com a Microsoft ou Autenticação manual para configurar a autenticação de usuários para agentes no Copilot Studio, e os usuários dos agentes deverão se autenticar para conversar com o agente.

Bloquear fontes de conhecimento

Use políticas de dados para controlar quais fontes de conhecimento os autores dos agentes podem usar.

Para impedir que criadores de agentes publiquem agentes que usem tipos específicos de fontes de conhecimento, configure uma política de dados que bloqueie um ou mais dos seguintes conectores:

  • Fonte de conhecimento com o SharePoint e o OneDrive no Copilot Studio
  • Fonte de conhecimento com sites públicos e dados no Copilot Studio
  • Fonte de conhecimento com documentos no Copilot Studio

Como alternativa, se você quiser permitir ou negar pontos de extremidade específicos do SharePoint ou de sites públicos que os criadores possam usar como fontes de conhecimento para os agentes do Copilot Studio, use filtragem do ponto de extremidade, em vez de bloquear o conector selecionado.

Bloquear usando conectores do Power Platform como ferramentas

Para evitar que os criadores do agente usem conectores do Power Platform como ferramentas nos agentes do Copilot Studio, configure uma política de dados com os conectores que você deseja bloquear.

Observação

Bloquear conectores do Power Platform também bloqueia o acesso a ferramentas em servidores MCP conectados, que dependem dos conectores do Power Platform para conectividade.

Bloquear solicitações HTTP

Os criadores de agentes em sua organização podem fazer solicitações HTTP usando o nó Solicitação HTTP.

Para evitar que os agentes publiquem agentes que criam solicitações HTTP, configure uma política de dados que bloqueia o conector HTTP.

Como alternativa, se você permitir ou negar pontos de extremidade HTTP específicos, você pode usar a filtragem de ponto de extremidade.

Bloquear habilidades

Os criadores de agente na organização podem estender agentes com habilidades. As habilidades podem ser uma forma útil de expandir a funcionalidade dos agentes. No entanto, por questões de segurança, você pode querer configurar quais habilidades os agentes podem usar.

Para evitar que os agentes publiquem agentes que usam habilidades, configure uma política de dados que bloqueie o conector Habilidades com o Copilot Studio.

Bloquear a publicação em canais específicos

Use as políticas de dados para configurar os canais por meio dos quais os criadores podem publicar os agentes.

Para evitar que criadores de agentes publiquem agentes em canais específicos, configure uma política de dados que bloqueie um ou mais dos seguintes conectores:

  • Microsoft Teams + Canal do M365 no Copilot Studio
  • Canais do Direct Line no Copilot Studio (aplica-se ao site de demonstração, sites personalizados, aplicativo móvel e demais canais do Direct Line)
  • Canal do Facebook no Copilot Studio
  • Omnicanal no Copilot Studio
  • Canal do SharePoint no Copilot Studio
  • Canal do WhatsApp no Copilot Studio

Observação

Se os criadores não configurarem seus agentes para um canal que não está bloqueado (canais do Direct Line são permitidos por padrão), ou se os administradores não permitirem nenhum canal, os agentes não podem ser publicados.

Bloquear gatilhos de eventos

Os criadores de agente em sua organização podem adicionar gatilhos de eventos aos agentes. Os gatilhos de eventos permitem que seus agentes reajam a eventos externos sem solicitação humana. No entanto, você pode querer restringir o uso para evitar exfiltração de dados ou consumo ou uso de cota indesejado.

Para impedir que os criadores de agentes adicionem gatilhos de eventos aos seus agentes ou executem avaliações automatizadas usando uma conta autenticada, configure uma política de dados que bloqueie o conector do Microsoft Copilot Studio.

Nomes do conector no centro de administração do Power Platform

A tabela a seguir fornece os nomes dos conectores que você pode usar em políticas de dados para agentes do Copilot Studio.

Para evitar que os criadores de agente... Nome do conector no centro de administração do Power Platform
Conectando agentes com o Application Insights. Application Insights no Copilot Studio
Publicar agentes que não estão configurados para autenticação. Chat sem autenticação do Microsoft Entra ID no Copilot Studio
Publicar agentes que fazem solicitações HTTP. HTTP
Dá suporte a filtragem de pontos de extremidade para permitir ou negar pontos de extremidade.
Publicar agentes configurados com documentos como uma fonte de conhecimento. Fonte de conhecimento com documentos no Copilot Studio
Publicar agentes configurados com sites públicos como uma fonte de conhecimento. Fonte de conhecimento com sites públicos e dados no Copilot Studio
Dá suporte a filtragem de pontos de extremidade para permitir ou negar pontos de extremidade.
Publicar agentes configurados com SharePoint como uma fonte de conhecimento. Fonte de conhecimento com o SharePoint e o OneDrive no Copilot Studio
Dá suporte a filtragem de pontos de extremidade para permitir ou negar pontos de extremidade.
Publicar nos canais do Direct Line. Canais do Direct Line no Copilot Studio
Publicação no canal do Dynamics 365 Customer Service. Omnicanal no Copilot Studio
Publicação no canal do Facebook. Canal do Facebook no Copilot Studio
Publicação no canal do SharePoint. Canal do SharePoint no Copilot Studio
Publicar no canal do Microsoft 365 e do Microsoft Teams. Canal do Microsoft Teams + Microsoft 365 no Copilot Studio
Publicar no canal do WhatsApp. Canal do WhatsApp no Copilot Studio
Usando gatilhos de eventos em agentes do Copilot Studio ou executando avaliações automatizadas usando contas autenticadas. Microsoft Copilot Studio
Usando conectores do Power Platform como ferramentas em agentes do Copilot Studio. Muitos conectores predefinidos e personalizados
Uso de habilidades em agentes do Copilot Studio. Habilidades com o Copilot Studio

Configurar uma política de dados no centro de administração do Power Platform

  1. Entre no Centro de administração do Power Platform.

  2. Na barra lateral, selecione Segurança e depois Dados e privacidade. A página Proteção de dados e privacidade é aberta.

  3. Selecione Política de dados. A lista de Políticas de Dados é exibida.

  4. Crie uma nova política de dados ou escolha uma existente para editar:

  5. Selecione Avançar. A página Adicionar um ambiente é exibida.

    • Para adicionar um ambiente à sua política de dados, selecione o ambiente na guia Disponível e depois selecione Adicionar à política.
    • Para remover um ambiente da sua política de dados, alterne para a guia Adicionado à política, selecione o ambiente e depois selecione Remover da política.
  6. Selecione Avançar. A página Atribuir conectores é exibida.

  7. Use a caixa de pesquisa para localizar o conector desejado.

  8. Selecione os três pontos () ao lado do conector e, em seguida:

    • Para evitar que os criadores de agente usem os recursos associados ao conector, selecione Bloquear.

    • Para permitir ou negar pontos de extremidade específicos para o SharePoint ou sites públicos configurados como fontes de conhecimento ou para solicitação de HTTP:

      1. Selecione Configurar conector>Pontos de extremidade do conector.
      2. Adicione os pontos de extremidade ou padrões desejados e, em seguida, selecione Salvar.
  9. Selecione Avançar.

  10. Se você for um administrador do locatário ou um administrador de ambiente para vários ambientes, a página Definir escopo será aberta.

    1. Selecione a opção desejada:

      • Adicionar todos os ambientes: adiciona todos os ambientes em todo o locatário. Essa política se aplica automaticamente a qualquer novo ambiente criado no locatário.
      • Adicionar vários ambientes: escolha os ambientes a serem incluídos nesta política.
      • Excluir certos ambientes: escolha os ambientes a serem excluídos desta política.

      Observação

      As políticas com um escopo de locatário se aplicam a todos os agentes em todos os ambientes no locatário.

    2. Selecione Avançar.

  11. Revise sua política e selecione Criar política para criar uma nova política ou Atualizar política se estiver editando uma política existente.

  12. Acesse o Copilot Studio e verifique se ele está impondo sua política de dados conforme o esperado para seu caso de uso.

Confirmar aplicação da política de dados no Copilot Studio

Você pode confirmar que uma política de dados está em vigor abrindo um agente no Copilot Studio. Após tentar realizar uma operação sujeita à política de dados, um banner de erro será exibido com o botão Detalhes. Para ver detalhes, na página Canais, expanda o link de erro e selecione o botão Baixar para ver os detalhes. No arquivo de detalhes, uma linha descreve cada violação. Quando ocorre uma violação da política de dados, o botão Publicar fica indisponível.

Confirme que a autenticação do usuário é necessária

Ao abrir um agente que não está configurado para exigir autenticação do usuário em um ambiente com uma política de dados que exige isso, um banner de erro aparece com um botão Detalhes. Para ver detalhes, na página Canais, expanda o link de erro e selecione o botão Baixar para ver os detalhes. No arquivo de detalhes, uma linha descreve cada violação.

Um criador de agente pode entrar em contato com seus administradores com os detalhes da planilha para fazer atualizações apropriadas para a política de dados.

Como alternativa, o criador de agente pode atualizar as configurações de autenticação do agente para Autenticar com a Microsoft ou Autenticar manualmente (Microsoft Entra ID ou Microsoft Entra ID v2) na página de configuração de Autenticação. Consulte Configurar autenticação do usuário no Copilot Studio.

Observe que Sem autenticação e algumas opções manuais de autenticação não estão disponíveis para seleção.

Confirme que as fontes de conhecimento estão bloqueadas

  1. No Copilot Studio, abra um agente em um ambiente com uma política de dados que não permite que os criadores adicionem fontes de conhecimento específicas.

  2. Vá para a página Conhecimento, selecione Adicionar conhecimento e adicione uma fonte de conhecimento bloqueada pela sua política de dados.

  3. Tente publicar o agente. Se a política for aplicada, um banner de erro será exibido com um botão Detalhes.

  4. Na página Canais, expanda o link de erro e selecione o botão Baixar para ver os detalhes. No arquivo de detalhes, se houver uma violação da política de dados para uma fonte de conhecimento, uma linha aparecerá para a fonte de conhecimento e para cada nó de respostas generativas que usa essa fonte de conhecimento.

Confirme que os conectores do Power Platform não podem ser usados como ferramentas

  1. No Copilot Studio, abra um agente em um ambiente com uma política de dados que impede os criadores de configurar ferramentas com base nos conectores do Power Platform.

  2. Crie um novo tópico e adicione um nó Ferramentas.

  3. No painel Adicionar uma ferramenta, alterne para a guia Conectores e selecione um conector que está bloqueado pela política de dados. Use a caixa de pesquisa, se necessário.

  4. Salve o tópico e tente a publicação do agente. Se a política for aplicada, um banner de erro será exibido com um botão Detalhes.

  5. Na página Canais, expanda o link de erro e selecione o botão Baixar para ver os detalhes.

Observação

Os chatbots clássicos não oferecem suporte a conectores do Power Platform.

Confirme que as solicitações HTTP estão bloqueadas

  1. No Copilot Studio, abra um agente em um ambiente com uma política de dados que bloqueia solicitações HTTP.

  2. Crie um novo tópico e adicione um nó solicitação HTTP. No mínimo, insira a propriedade URL.

  3. Salve o tópico e tente a publicação do agente. Se a política for aplicada, um banner de erro será exibido com um botão Detalhes.

  4. Na página Canais, expanda o link de erro e selecione o botão Baixar para ver os detalhes. No arquivo de detalhes, aparece uma descrição para cada violação. Uma violação ocorrerá se o conector HTTP estiver bloqueado, se o conector HTTP estiver em um grupo de dados diferente de outros conectores em sua política de dados ou se o conector HTTP não estiver bloqueado, mas um ponto de extremidade for negado.

Confirme que as habilidades estão bloqueadas

  1. No Copilot Studio, abra um agente em um ambiente com uma política de dados que impede os criadores de configurar habilidades.

  2. Tente adicionar uma habilidade ao agente. Se a política de dados for aplicada, o painel Adicionar uma habilidade relatará um erro e sugerirá que você entre em contato com um administrador para adicionar a habilidade à lista de permitidos.

Confirmar bloqueio de publicação em canais específicos

  1. No Copilot Studio, abra um agente em um ambiente com uma política de dados que impede que os criadores publiquem em canais específicos.

  2. Tente configurar um canal bloqueado pela política de dados. Se a política de dados estiver ativa, não será possível publicar nesse canal.

Confirme que os gatilhos de evento estão bloqueados

  1. No Copilot Studio, abra um agente em um ambiente com uma política de dados que impede os criadores de adicionar gatilhos de eventos.

  2. Se a política for aplicada, uma mensagem de erro detalhada será exibida na seção Gatilhos da página Visão geral. A mensagem menciona o nome da política de dados e sugere que você entre em contato com seu administrador.

Identificar e solucionar o impacto das políticas de dados

Para localizar agentes que as políticas de dados da sua organização podem afetar, você pode:

  • Use o painel do Power BI do Kit de Início do Centro de Excelência (CoE). A página visão geral do Copilot Studio no Painel do CoE lista os agentes e ambientes em sua organização.

    Observação

    Chatbots clássicos criados usando o aplicativo herdado do Microsoft Copilot Studio no Microsoft Teams não são detectáveis no Kit de Início do CoE. Para obter uma lista de todos os agentes e chatbots clássicos em um ambiente, você pode criar um fluxo da nuvem do Power Automate com a ação do Dataverse Listar linhas do ambiente selecionado.

  • Para resolver erros de política de dados ou de políticas de dados atualizadas, execute uma campanha com os criadores de agentes em sua organização. Para baixar todos os erros da política de dados do agente, selecione Detalhes na faixa de notificação do erro e escolha Baixar nos detalhes da mensagem de erro.

Se as políticas de dados afetarem a funcionalidade de seus agentes, consulte Solucionar problemas de aplicação de políticas de dados para o Copilot Studio.

Use o Set-PowerAppDlpErrorSettings cmdlet do PowerShell para adicionar um endereço de email e um link "Saiba mais" às mensagens de erro da política de dados.

Captura de tela de uma mensagem de erro relacionada à política de dados no Copilot Studio, com um endereço de email e o link

Para adicionar o endereço de email e o link "Saiba mais", execute o seguinte script do PowerShell. Substitua os valores dos parâmetros <email>, <URL> e <tenant ID> pelos seus.

$ContactDetails = [pscustomobject] @{
    Enabled=$true
    Email="<email>"
}
$ErrorMessageDetails = [pscustomobject] @{
    Enabled=$true
    Url="<URL>"
}
$ErrorSettingsObj = [pscustomobject] @{
    ErrorMessageDetails=$ErrorMessageDetails
    ContactDetails=$ContactDetails
}
New-PowerAppDlpErrorSettings -TenantId "<tenant ID>" -ErrorSettings $ErrorSettingsObj

Para atualizar uma configuração existente, use o mesmo script do PowerShell, mas substitua New-PowerAppDlpErrorSettings por Set-PowerAppDlpErrorSettings.

Aviso

Essas configurações se aplicam a todos os aplicativos do Power Platform no locatário especificado.