Bemærk
Adgang til denne side kræver godkendelse. Du kan prøve at logge på eller ændre mapper.
Adgang til denne side kræver godkendelse. Du kan prøve at ændre mapper.
Workspace outbound access protection (OAP) er en Microsoft Fabric workspace sikkerhedsfunktion, der lader workspace-administratorer kontrollere, hvilke udgående netværksforbindelser elementer i workspace kan skabe. Når du aktiverer OAP på et arbejdsområde, der indeholder en operationsagent, styrer arbejdsområdets forbindelsespolitik agentens udgående handlinger.
Hvis dit arbejdsområde kører en operationsagent og har OAP slået til, blokerer OAP nogle af agentens handlinger, såsom Teams-notifikationer, Power Automate-flows og tværgående arbejdsområder, medmindre administratoren eksplicit tillader det. Under forhåndsvisningen gælder der ekstra begrænsninger, som påvirker, hvilke handlinger du kan tillade.
Denne artikel forklarer, hvad OAP dækker for operationsagenten under forhåndsvisning, og hvad du ser, når beskyttelsen blokerer en handling.
Vigtigt!
Operations agent er generelt tilgængelig. Support for operationsagent med arbejdsområde-OAP er i preview. De funktioner og begrænsninger, der er beskrevet her, gælder, mens support for operationsagenten er i forhåndsvisning.
Hvad udgående adgangsbeskyttelse dækker
Når du aktiverer OAP på et arbejdsområde, der indeholder en operationsagent, styrer politikken følgende udgående handlinger.
| Kapacitet | Styret af udestående penge? | Bemærkninger |
|---|---|---|
| Teams-notifikationer, som agenten sender | Ja | Agenten tjekker arbejdsområdets OAP-politik, før den sender. |
| Power Automate flows, agenten udløser | Ja | Håndhævet, når Aktivator-handlingen kører. Ikke tilgængelig under forhåndsvisning (for anbefalinger, se Forhåndsvisningsbegrænsninger). |
| Fabric-opgaver i et andet arbejdsområde | Ja | Håndhævet, når Aktivator-handlingen kører. Ikke tilgængelig under forhåndsvisning (for anbefalinger, se Forhåndsvisningsbegrænsninger). |
| Fabric-handlinger i samme arbejdsområde som agenten | Nej | Internt i arbejdsområdet. |
| Store sprogmodel (LLM) ræsonnementskald | Nej | Lejerniveau-LLM-indstillingen styrer disse kald. |
| Evaluering af agentregler og intern telemetri | Nej | Indre i Fabric. |
OAP påvirker kun det sidste udgående eksekveringstrin. Agentens ræsonnement, regler og interne logning fortsætter med at fungere normalt.
Begrænsninger i forhåndsvisning
Planlæg ud fra følgende begrænsninger, mens operationsagenten med arbejdsområde-OAP er i preview.
Tværarbejdsområde-handlinger understøttes ikke
Forhåndsvisning understøtter kun scenarier i arbejdsområdet. OAP blokerer udgående handlinger, der retter sig mod et andet arbejdsområde.
Anbefaling: Hold agenten og dens handlingsmål, såsom Activator-genstande og andre Fabric-genstande, i samme arbejdsområde.
Power Automate-handlinger er blokeret
Der er i øjeblikket ingen mulighed for pr. arbejdsområde for Power Automate. Mens OAP er slået til, blokerer det Power Automate-handlinger, som agenten udløser.
Anbefaling: Hvis din agent er afhængig af Power Automate, så hold OAP slået fra på det arbejdsområde, indtil togglen bliver sendt, eller erstat handlingen med en Teams-notifikation eller et Fabric-job i arbejdsområdet.
Andre udgående handlinger for Fabric-items blokeres
Per-workspace kontrol for andre udgående handlinger på Fabric-items er ikke tilgængelig i øjeblikket. På nuværende tidspunkt, hvis OAP er slået til, og du ikke eksplicit tillader de nødvendige forbindelsespolitikker, blokerer Fabric disse handlinger.
Stik uden en udgående adgangsbeskyttelses-toggle er blokeret
Arbejdsområderegler kan kun tillade connectors, der eksplicit understøtter arbejdsområdes OAP-politik. Fabric blokerer alle andre udgående forbindelser, mens udløbsforbindelsen er tændt.
Leveringen af Teams-notifikationer afhænger af tenant Teams-indstillingen
Agenten sender Teams-notifikationer direkte. Dens adfærd afhænger af tenant-niveau admin-indstillingen for Teams:
- Teams tilladt i lejerindstillingerne: Når OAP blokerer en handling, sender agenten et Teams-kort til agentskaberen, der forklarer blokeringen.
- Teams ikke tilladt i lejerindstillingerne: Agenten sender ikke et Teams-kort. Brug Aktivitetsloggen (se afsnittet om overvågning og fejlfinding) til at verificere agentaktivitet og leveringsresultater, herunder når OAP-politikker påvirker driften eller blokerer relaterede beskedhandlinger.
Ingen programmatisk omgåelse
Fabric håndhæver OAP på API-laget. Der er ingen understøttet måde at omgå arbejdsområde-OAP fra kode, scripts eller eksterne API-kald.
Brug Aktivitetsloggen til at verificere agentaktivitet og leveringsresultater, herunder når Outbound Access Protection (OAP)-politikker påvirker operationer eller blokerer relaterede beskedhandlinger.
Hvad du ser, når en handling blokeres
Operationsagenten fejler ikke lydløst. Når OAP blokerer en udgående handling, fremviser agenten den således.
I operationsagentens brugerflade
Et banner vises øverst i agentvinduet med følgende tekst:
Begrænset agentfunktionalitet — Dette arbejdsområde har udgående adgangsbegrænsninger, som kan blokere visse agenthandlinger eller notifikationer.
I Microsoft Teams (når Teams er tilladt)
Agentskaberen modtager et Teams-kort.
Indstillinger, der påvirker operationsagenten
Følgende indstillinger bestemmer, hvordan OAP interagerer med en operationsagent.
| Indstilling | Hvem kontrollerer det | Effekt på agenten |
|---|---|---|
| Workspace OAP-politik | Administrator af arbejdsområde | Bestemmer hvilke udgående forbindelser agenten kan bruge. |
| Teams lejerindstilling | Lejeradministration | Afgør, om Teams leverer blokerede handlingsnotifikationer. Når den er slået fra, falder agenten tilbage på banneret i appen. |
| LLM-aktivering | Lejeradministration | Styrer LLM-kald. OAP ændrer ikke denne adfærd. |
Hvis agenten opfører sig uventet efter at OAP er aktiveret, så bed workspace-administratoren om at gennemgå workspaces tilladte forbindelser og bekræfte, at den eksplicit tillader de connectors, agenten er afhængig af.
Overvågning og fejlfinding
Brug Aktivitetslog til at overvåge OAP.
Aktivitetsloggen giver indsigt i operationelle agentaktiviteter, herunder hvordan OAP påvirker agentens operationer.
For at få adgang til aktivitetsloggen:
- Åbn din operationsagent i Fabric.
- I venstre navigationspanel, under dit agentnavn, vælg Aktivitetslog.
Se efter disse punkter i aktivitetsloggen:
- Blokerede udgående anmodninger: Poster, der viser operationer, som OAP-politikker blokerede.
- Fejlede handlinger: Tjek om fejl korrelerer med OAP-begrænsninger.
- Tidsstempler: Korrelér agentaktivitet med forventet adfærd.
Ofte stillede spørgsmål
Dette afsnit indeholder almindelige spørgsmål om, hvordan OAP påvirker operationsagenten under forhåndsvisning.
Holder min agent op med at arbejde, så snart min administrator aktiverer beskyttelse mod udgående adgang?
Nej. Agentens begrundelse, regler og interne logning fortsætter med at fungere. OAP blokerer kun udgående handlinger, der ikke er på arbejdsområdets tillodsliste. Agenten fremhæver disse blokke gennem et banner og, når det er tilgængeligt, en Teams-notifikation.
Kan jeg bruge operationsagenten uden beskyttelse mod udgående adgang?
Ja. Operations agent er generelt tilgængelig og fungerer uden OAP. At aktivere OAP er en administrativ beslutning for arbejdsområdet. Hvis OAP ikke er slået til for arbejdsområdet, gælder ingen af de forhåndsvisningsbegrænsninger, der er beskrevet her.
Påvirker outbound access-beskyttelse, hvilke data agenten begrunder eller sender til LLM'en?
Nej. Lejer-niveau LLM-indstillingen styrer LLM-kald, ikke arbejdsområde-OAP. OAP påvirker ikke agentens ræsonnementstrin.
Hvorfor bliver Power Automate blokeret, selvom det er den eneste forbindelse, agenten bruger?
Power Automate har i øjeblikket ikke sin egen OAP-toggle for operations agent. Mens OAP er slået til, blokerer det Power Automate-handlinger. På nuværende tidspunkt bør du holde OPEN fra på arbejdsområder, der er afhængige af Power Automate, eller erstatte det med en Teams-notifikation.
Min handling retter sig mod et Fabric-produkt. Virker det?
Når målet er i samme arbejdsområde som agenten, ja. OAP gælder ikke. Når målet er i et andet arbejdsområde, blokerer OAP handlingen under forhåndsvisningen.
Hvem ser det blokerede Teams-kort?
Agentskaberen.
Kan jeg teste outbound access protection-adfærd med operations agent, før jeg tænder det i produktion?
Ja, test først i et ikke-produktionsarbejdsområde. Aktivér OAP, udfør hver agenthandling, og bekræft at både banneret og Teams-kortet vises, som du forventer for din lejers Teams-konfiguration.
Hvad sker der med handlinger, der kører, når administratoren aktiverer beskyttelse mod udgående adgang?
OAP vurderer nye handlingsforsøg i forhold til den nuværende politik. Hvis det blokerer et forsøg, fremviser agenten blokken via det standard fallback-banner eller et Teams-kort.
Kan jeg appellere eller tilsidesætte en blokering?
Nej. Der er ingen programmatisk override. For at tillade en blokeret udgående sti skal arbejdsområdets administrator tilføje den relevante forbindelse til arbejdsområdets tilladelsesliste.
Hvor kan jeg følge med i, hvad der kommer næste gang?
Hold øje med dine Fabric-admin-opdateringskanaler og dokumentationen for operationsagenter for annonceringer, efterhånden som flere funktioner rulles ud.
Her kan du få hjælp
For hjælp med...
- Workspace-allowlister og OAP-politik: Kontakt din Fabric workspace-administrator.
- Teams- eller LLM-indstillinger på lejerniveau: Kontakt din Microsoft 365- eller Fabric-lejeradministrator.
- Produktproblemer eller feedback: Indsend via din standard Microsoft-supportkanal.