借助 Copilot Studio,您可以快速为用户创建并部署高价值的智能体,这些智能体可连接到众多数据源和服务。 其中一些数据源和服务可能是外部的、非 Microsoft 服务。 它们甚至可能包括社交网络,以及与您组织数据的连接。
组织数据是管理员负责保护的最重要资产。 数据安全的基石是,以受保护的方式使用该数据的能力,同时仍与其他服务和系统连接和交互。
数据策略可让您管理智能体如何连接和交互组织内部及外部的数据和服务。 管理员可以在 Power Platform 管理中心中配置 Copilot Studio 和 Power Platform 数据策略。
重要提示
自 2025 年初起,所有租户的数据策略强制执行均生效,正如消息中心警报 MC973179:Copilot Studio - 对数据丢失防护强制执行的即将推出的更新中所宣布的那样。
不再支持智能体数据策略执行豁免。 此前豁免于数据策略执行的智能体,现在均需遵守该策略。
了解如何在您的租户中排查数据策略执行问题。
必备条件
Copilot Studio 连接器和数据组
在 Power Platform 管理中心中,您可以将 Copilot Studio 连接器按以下数据组分类到数据策略中:
- 企业
- 非业务
- 已屏蔽
在数据策略中使用这些连接器,可保护组织数据免受智能体创建者造成的任何恶意或无意数据外泄。
数据策略中的默认组是一个类别,在引入期间未定义明确分组时,会自动添加连接器。 2019 年后引入的连接器,例如 Copilot Studio 中未经过 Microsoft Entra ID 身份验证的聊天 或 Copilot Studio 中的 Direct Line 频道,很可能属于默认的“非业务”组。
在许多组织中,“非业务”组中的连接器会被自动阻止。 如果数据策略阻止了您 Copilot Studio 租户中的某个连接器,请检查该连接器所属的数据组。
管理员可以在 Power Platform 管理中心 在数据策略级别配置默认组。
重要提示
Copilot Studio 支持实时数据策略执行。 智能体制作者和用户会看到任何违反数据策略的错误消息。
在数据策略中,连接器必须位于同一数据组中,因为数据不能在不同组中的连接器之间共享。
Copilot Studio 智能体的常见数据策略用例
在 Power Platform 管理中心中使用 Copilot Studio 连接器,为以下常见用例配置数据策略:
Power Platform 管理中心中支持的连接器列表还包含其他一些用例。
要求用户身份验证
创建新智能体时,使用 Microsoft 进行身份验证选项默认处于启用状态。 智能体会自动使用 Microsoft Entra ID 身份验证,无需任何手动设置。 您只能在 Microsoft Teams、SharePoint、Power Apps 或 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 中与您的智能体进行聊天。 不过,您组织中的智能体创建者可以选择 无需身份验证,允许任何拥有链接的人与您的智能体进行聊天。
为了防止智能体制作者发布不需要身份验证的智能体,请配置数据策略以阻止连接器在 Copilot Studio 中无需 Microsoft Entra ID 身份验证即可聊天。
设置此数据策略后,智能体创建者只能在 Copilot Studio 中使用 通过 Microsoft 进行身份验证 或 手动身份验证 来 配置智能体的用户身份验证,且智能体用户必须进行身份验证才能与智能体进行聊天。
屏蔽知识来源
使用数据策略来控制智能体作者可以使用哪些知识来源。
为防止智能体创建者发布使用特定类型知识来源的智能体,请 配置数据策略 以屏蔽以下一个或多个连接器:
- Copilot Studio 中包含 SharePoint 和 OneDrive 的知识来源
- Copilot Studio 中包含公共网站和数据的知识来源
- Copilot Studio 中的文档知识来源
此外,如果您希望允许或拒绝开发者将 SharePoint 或公共网站中的特定端点用作 Copilot Studio 智能体的知识来源,请使用 端点过滤 代替阻止所选连接器。
阻止将 Power Platform 连接器用作工具
若要防止智能体创建者在 Copilot Studio 智能体中 将 Power Platform 连接器用作工具,请 配置数据策略 以包含您要阻止的连接器。
备注
阻止 Power Platform 连接器也会阻止对已连接 MCP 服务器中工具的访问,因为这些工具依赖 Power Platform 连接器进行连接。
阻止 HTTP 请求
您组织中的智能体创建者可以使用 HTTP 请求 节点发送 HTTP 请求。
要防止智能体创建者发布会发送 HTTP 请求的智能体,请 配置数据策略 以阻止 HTTP 连接器。
此外,如果您希望允许或拒绝特定的 HTTP 端点,而不是阻止所有 HTTP 调用,可以使用 端点过滤。
阻止技能
贵组织中的智能体创建者可以通过技能扩展智能体。 技能是扩展智能体功能的一种有效方式。 但是,出于安全考虑,您可能需要配置智能体可以使用哪些技能。
为了防止智能体制作者发布使用技能的智能体,请配置数据策略以阻止 Copilot Studio 的技能连接器。
阻止发布到特定频道
使用数据策略来配置开发者可以发布智能体的频道。
要防止智能体开发者将智能体发布到特定频道,请 配置数据策略 以阻止以下一个或多个连接器:
- Copilot Studio 中的 Microsoft Teams + M365 频道
- Copilot Studio 中的 Direct Line 频道(适用于演示网站、自定义网站、移动应用及其他 Direct Line 频道)
- Copilot Studio 中的 Facebook 频道
- Copilot Studio 中的全渠道
- Copilot Studio 中的 SharePoint 频道
- Copilot Studio 中的 WhatsApp 通道
备注
如果开发者未针对未被阻止的通道配置其智能体(Direct Line 通道默认允许),或者管理员未允许任何通道,则无法发布智能体。
阻止事件触发器
代理组织中的创建者可以向代理添加事件触发器。 事件触发器允许代理对外部事件做出反应,而无需人工提示。 不过,您可能希望限制其使用,以防止数据外泄、不必要的资源消耗或配额超额使用。
为防止智能体创建者向其智能体添加事件触发器,或使用经过身份验证的帐户运行 自动化评估,请 配置数据策略 以阻止 Microsoft Copilot Studio 连接器。
Power Platform 管理中心中的连接器名称
下表列出了可在 Copilot Studio 智能体的数据策略中使用的连接器名称。
| 为了防止智能体制作者... | Power Platform 管理中心中的连接器名称 |
|---|---|
| 将智能体连接到 Application Insights。 | Copilot Studio 中的 Application Insights |
| 发布未配置身份验证的智能体。 | 在 Copilot Studio 中无需 Microsoft Entra ID 身份验证即可聊天 |
| 发布进行 HTTP 请求的智能体。 | HTTP 支持 端点过滤 以允许或拒绝端点。 |
| 发布配置了文档作为知识来源的智能体。 | Copilot Studio 中包含文档的知识来源 |
| 发布配置了公共网站作为知识来源的智能体。 | Copilot Studio 中包含公共网站和数据的知识来源 支持 端点过滤 以允许或拒绝端点。 |
| 发布配置了 SharePoint 作为知识来源的智能体。 | Copilot Studio 中包含 SharePoint 和 OneDrive 的知识来源 支持 端点过滤 以允许或拒绝端点。 |
| 发布到 Direct Line 频道。 | Copilot Studio 中的 Direct Line 渠道 |
| 发布到 Dynamics 365 Customer Service 频道。 | Copilot Studio 中的全渠道 |
| 发布到 Facebook 频道。 | Copilot Studio 中的 Facebook 渠道 |
| 发布到 SharePoint 通道。 | Copilot Studio 中的 SharePoint 通道 |
| 发布到 Microsoft 365 和 Microsoft Teams 通道。 | Copilot Studio 中的 Microsoft Teams + Microsoft 365 通道 |
| 发布到 WhatsApp 通道。 | Copilot Studio 中的 WhatsApp 通道 |
| 在 Copilot Studio 智能体中使用事件触发器,或使用经过身份验证的帐户运行自动化评估。 | Microsoft Copilot Studio |
| 在 Copilot Studio 智能体中将 Power Platform 连接器用作工具。 | 多种预构建和自定义连接器 |
| 在 Copilot Studio 智能体中使用技能。 | Copilot Studio 的技能 |
在 Power Platform 管理中心配置数据策略
在侧边栏中,选择 安全,然后选择 数据和隐私。 将打开 数据保护和隐私 页面。
选择 数据策略。 将显示 数据策略 列表。
创建新数据策略,或选择要编辑的现有数据策略:
选择下一步。 将显示 添加环境 页面。
- 要将环境添加到数据策略中,请在 可用 选项卡中选择该环境,然后选择 添加到策略。
- 要从数据策略中移除环境,请切换到 已添加到策略 选项卡,选择该环境,然后选择 从策略中移除。
选择下一步。 此时将显示 分配连接器 页面。
使用搜索框查找所需的连接器。
选择连接器旁边的三个点 (⋮),然后:
若要阻止智能体创建者使用与该连接器相关联的功能,请选择 阻止。
要允许或拒绝配置为知识来源的 SharePoint 或公共网站的特定端点,或 HTTP 请求:
- 选择 配置连接器>连接器端点。
- 添加所需的端点或模式,然后选择 保存。
选择下一步。
如果您是租户管理员,或多个环境的环境管理员,将打开 定义范围 页面。
选择所需的选项:
- 添加所有环境:添加整个租户中的所有环境。 该策略将自动应用于租户中创建的任何新环境。
- 添加多个环境:选择要包含在此策略中的环境。
- 排除某些环境:选择要从该策略中排除的环境。
备注
具有租户范围的策略适用于跨租户的所有环境中的所有智能体。
选择下一步。
检查您的策略,然后如果要创建新策略,请选择 创建策略;如果要编辑现有策略,请选择 更新策略。
转到 Copilot Studio,并验证它是否按照您的用例预期执行了数据策略。
在 Copilot Studio 中确认数据策略的执行情况
您可以在 Copilot Studio 中打开一个智能体来确认数据策略是否生效。 当您尝试执行受数据策略约束的操作后,会显示一个带有 详细信息 按钮的错误横幅。 要查看详细信息,请在 通道 页面上展开错误链接,然后选择 下载。 在详细信息文件中,每行描述一次违规情况。 发生数据策略违规时,发布 按钮将不可用。
确认需要用户身份验证
当您在要求用户身份验证的数据策略环境中,打开一个未配置为需要用户身份验证的智能体时,会显示一个带有 详细信息 按钮的错误横幅。 要查看详细信息,请在 通道 页面上展开错误链接,然后选择 下载。 在详细信息文件中,每行描述一次违规情况。
智能体创建者可以联系其管理员,提供电子表格详细信息,以便对数据策略进行适当更新。
或者,智能体创建者可以在身份验证配置页面,更新智能体的身份验证设置为使用 Microsoft 进行身份验证或手动身份验证(Microsoft Entra ID 或 Microsoft Entra ID v2)进行身份验证。 请参阅在 Copilot Studio 中配置用户身份验证。
请注意,无身份验证以及某些手动身份验证选项不可供选择。
确认知识来源被阻止
在 Copilot Studio 中,打开位于数据策略环境中的一款智能体,该策略禁止创建者添加特定的知识来源。
转到 知识 页面,选择 添加知识,并添加一个被数据策略阻止的知识来源。
尝试发布智能体。 如果策略被强制执行,将显示一个带有 详细信息 按钮的错误横幅。
在 通道 页面上,展开错误链接并选择 下载 以查看详细信息。 在详细信息文件中,如果某个知识来源存在数据策略违规,则会显示该知识来源的一行记录,以及每个使用该知识来源的生成式答案节点的一行记录。
确认无法将 Power Platform 连接器用作工具
在 Copilot Studio 中,打开一个位于具有数据策略的环境中的智能体,该策略会阻止创建者基于 Power Platform 连接器配置工具。
创建一个新主题并添加一个 工具 节点。
在 添加工具 面板中,切换到 连接器 选项卡,并选择一个被您的数据策略阻止的连接器。 如有需要,请使用搜索框。
保存主题并尝试发布智能体。 如果策略被强制执行,将显示一个带有 详细信息 按钮的错误横幅。
在 通道 页面上,展开错误链接并选择 下载 以查看详细信息。
备注
经典聊天机器人不支持 Power Platform 连接器。
确认 HTTP 请求被阻止
在 Copilot Studio 中,打开一个位于具有阻止 HTTP 请求的数据策略的环境中的智能体。
创建一个新主题,并添加一个 HTTP 请求 节点。 至少需填写 URL 属性。
保存主题并尝试发布智能体。 如果策略被强制执行,将显示一个带有 详细信息 按钮的错误横幅。
在 通道 页面上,展开错误链接并选择 下载 以查看详细信息。 在详细信息文件中,会显示一行内容,其中包含每项违规的描述。 如果 HTTP 连接器被阻止、HTTP 连接器所在的数据组与数据策略中的其他连接器不同,或者 HTTP 连接器未被阻止但端点被拒绝,则会发生违规。
确认技能遭到阻止
在 Copilot Studio 中,打开一个位于实施数据策略环境中的智能体,该策略禁止制作者配置技能。
尝试向该智能体添加技能。 如果数据策略已生效,添加技能面板将报告错误,并建议您联系管理员将该技能添加到允许列表中。
确认发布到特定渠道被阻止
在 Copilot Studio 中,打开位于具有数据策略的环境中的智能体,该策略会阻止创建者向特定渠道发布内容。
尝试配置数据策略所阻止的频道。 如果数据策略已生效,则无法发布到该频道。
确认事件触发器被阻止
在 Copilot Studio 中,打开位于具有数据策略的环境中的智能体,该策略禁止创建者添加事件触发器。
如果策略已生效,概览页面上的 触发器部分将显示详细的错误消息。 该消息会提及数据策略的名称,并建议您联系管理员。
发现和排除数据策略的影响
若要查找组织的数据策略可能影响的智能体,可以:
使用 卓越中心 (CoE) 入门套件 的 Power BI 仪表板。 CoE 仪表板上的 Copilot Studio 概览页面列出了您组织中的智能体和环境。
备注
在 Microsoft Teams 中使用旧版 Microsoft Copilot Studio 应用创建的经典聊天机器人无法在 CoE 入门套件中被发现。 若要获取环境中所有智能体和经典聊天机器人的列表,可以使用列出所选环境中的行 Dataverse 操作创建 Power Automate 云端流。
要解决数据策略错误或更新的数据策略,与组织中的智能体制作者一起开展活动。 要下载所有智能体数据策略错误,请在错误通知横幅中选择 详细信息,然后在错误消息详细信息中选择 下载。
如果数据策略影响智能体的功能,请参阅 Copilot Studio 数据策略强制执行故障排除。
添加和更新“了解更多”及管理员联系邮箱链接
使用 Set-PowerAppDlpErrorSettings PowerShell cmdlet 将电子邮件地址和“了解更多”链接添加到数据策略错误消息中。
要添加电子邮件地址和“了解更多”链接,请运行以下 PowerShell 脚本。 将 <email>、<URL> 和 <tenant ID> 参数的值替换为您自己的值。
$ContactDetails = [pscustomobject] @{
Enabled=$true
Email="<email>"
}
$ErrorMessageDetails = [pscustomobject] @{
Enabled=$true
Url="<URL>"
}
$ErrorSettingsObj = [pscustomobject] @{
ErrorMessageDetails=$ErrorMessageDetails
ContactDetails=$ContactDetails
}
New-PowerAppDlpErrorSettings -TenantId "<tenant ID>" -ErrorSettings $ErrorSettingsObj
要更新现有配置,请使用相同的 PowerShell 脚本,但将 New-PowerAppDlpErrorSettings 替换为 Set-PowerAppDlpErrorSettings。
警告
这些设置适用于指定租户内的所有 Power Platform 应用。