Configurar políticas de dados para agentes

Ao utilizar o Copilot Studio, pode criar e implementar rapidamente agentes avançados para os seus utilizadores que se ligam a diversas origens de dados e serviços. Algumas destas fontes e serviços podem ser externos, ou seja, não são serviços Microsoft. Podem até incluir redes sociais, bem como ligações aos dados da sua organização.

Os dados organizacionais são o ativo mais importante que os administradores têm a responsabilidade de proteger. A capacidade de usar esses dados de forma protegida, mantendo a ligação e interação com outros serviços e sistemas, é um pilar essencial da segurança dos dados.

As políticas de dados permitem-lhe controlar a forma como os agentes se ligam e interagem com dados e serviços, tanto dentro como fora da sua organização. Os administradores podem configurar as políticas de dados do Copilot Studio e do Power Platform no centro de administração do Power Platform.

Importante

Desde o início de 2025, a imposição da política de dados está em vigor para todos os inquilinos, conforme anunciado no alerta do centro de mensagens MC973179: Copilot Studio - Próximas atualizações para a imposição da prevenção de perda de dados.

A isenção de imposição da política de dados do agente já não é suportada. Os agentes que anteriormente estavam isentos da imposição da política de dados estão agora todos sujeitos à imposição.

Saiba mais sobre a resolução de problemas da imposição da política de dados no seu inquilino.

Pré-requisitos

Conectores e grupos de dados do Copilot Studio

No centro de administração da Power Platform, é possível classificar os conectores do Copilot Studio numa política de dados, de acordo com os seguintes grupos de dados:

  • Empresa
  • Não de negócio
  • Bloqueado

Utilize estes conectores nas políticas de dados para proteger os dados da sua organização contra qualquer transferência de dados não autorizada maliciosa ou não intencional pelos criadores de agentes.

O grupo predefinido em políticas de dados é uma categoria em que os conectores são adicionados automaticamente quando nenhum agrupamento explícito é definido durante a respetiva introdução. Os conectores introduzidos após 2019, como o Chat sem autenticação do Microsoft Entra ID no Copilot Studio ou os Canais Direct Line no Copilot Studio, provavelmente, farão parte do grupo predefinido "Não negócio".

Em muitas organizações, os conectores do grupo "Não empresarial" são automaticamente bloqueados. Se uma política de dados bloquear um conector no seu inquilino do Copilot Studio, verifique a que grupo de dados o conector pertence.

Os administradores podem configurar grupos predefinidos ao nível da política de dados no centro de administração do Power Platform.

Importante

O Copilot Studio suporta a imposição da política de dados em tempo real. Os criadores de agentes e os utilizadores veem mensagens de erro para qualquer violação à política de dados.

Numa política de dados, os conectores têm de estar no mesmo grupo de dados porque os dados não podem ser partilhados entre conectores que estão em grupos diferentes.

Casos de utilização comuns da política de dados para os agentes do Copilot Studio

Utilize conectores do Copilot Studio no centro de administração do Power Platform para configurar políticas de dados para os seguintes casos de utilização comuns:

A lista de conectores suportados no centro de administração do Power Platform inclui mais alguns casos de utilização adicionais.

Exigir autenticação do utilizador

Quando cria um novo agente, a opção de autenticação Autenticar com a Microsoft está ativada por predefinição. O agente utiliza automaticamente a autenticação do Microsoft Entra ID, sem necessidade de qualquer configuração manual. Só pode conversar com o seu agente no Microsoft Teams, SharePoint, Power Apps ou Microsoft 365 Copilot. No entanto, os criadores de agentes na sua organização podem selecionar Sem autenticação para permitir que qualquer pessoa com a ligação converse com o seu agente.

Captura de ecrã do painel de configuração de autenticação com a opção

Para evitar que os criadores de agentes publiquem agentes que não exigem autenticação, configure uma política de dados que bloqueie o conector Chat sem a autenticação do Microsoft Entra ID no Copilot Studio.

Depois de configurar esta política de dados, os criadores de agentes só podem usar Autenticar com a Microsoft ou Autenticar manualmente para configurar a autenticação dos utilizadores para agentes no Copilot Studio, e os utilizadores do agente devem autenticar-se para conversar com o agente.

Bloquear fontes de conhecimento

Utilize políticas de dados para controlar quais fontes de conhecimento os autores dos agentes podem usar.

Para impedir que os criadores de agentes publiquem agentes que utilizem determinados tipos de fontes de conhecimento, configure uma política de dados que bloqueie um ou mais dos seguintes conectores:

  • Fonte de conhecimento com SharePoint e OneDrive no Copilot Studio
  • Fonte de conhecimento com sites e dados públicos no Copilot Studio
  • Fonte de conhecimento com documentos no Copilot Studio

Em alternativa, se pretende permitir ou negar pontos finais específicos para sites do SharePoint ou públicos que os criadores possam usar como origens de conhecimento para os seus agentes do Copilot Studio, use filtragem de pontos finais em vez de bloquear o conector selecionado.

Bloquear através de conectores do Power Platform como ferramentas

Para evitar que os criadores de agentes utilizem conectores do Power Platform como ferramentas nos agentes do Copilot Studio, configure uma política de dados com os conectores que pretende bloquear.

Nota

Ao bloquear conectores Power Platform também bloqueia o acesso a ferramentas em servidores MCP ligados, que dependem de conectores Power Platform para a conectividade.

Bloquear pedidos HTTP

Os criadores de agentes na sua organização podem criar pedidos HTTP através do nó Pedido HTTP.

Para impedir que os criadores de agentes publiquem agentes que efetuem pedidos HTTP, configure uma política de dados que bloqueie o conector HTTP.

Alternativamente , se pretender permitir ou recusar pontos finais HTTP específicos, em vez de bloquear todas as chamadas HTTP, pode utilizar a filtragem de pontos finais.

Bloquear capacidades

Os criadores de agentes na sua organização podem ampliar os agentes com competências. As competências podem ser uma forma útil de expandir a funcionalidade dos agentes. No entanto, por questões de segurança, pode querer configurar que competências os agentes podem usar.

Para evitar que os criadores de agentes publiquem agentes que utilizam capacidades, configure uma política de dados que bloqueie o conector Capacidades com Copilot Studio.

Bloquear publicação em canais específicos

Utilize políticas de dados para configurar os canais através dos quais os criadores podem publicar agentes.

Para evitar que criadores de agentes publiquem agentes em canais específicos, configure uma política de dados que bloqueie um ou mais dos seguintes conectores:

  • Canal do Microsoft Teams + M365 no Copilot Studio
  • Canais Direct Line no Copilot Studio (aplica-se ao site de Demonstração, sites personalizados, aplicação móvel e outros canais Direct Line)
  • Canal do Facebook no Copilot Studio
  • Omnicanal no Copilot Studio
  • Canal do SharePoint no Copilot Studio
  • Canal do WhatsApp no Copilot Studio

Nota

Se os criadores não configurarem os seus agentes para um canal que não esteja bloqueado (canais Direct Line são permitidos por predefinição), ou se os administradores não permitirem nenhum canal, os agentes não podem ser publicados.

Bloquear acionadores de eventos

Os criadores de agentes na sua organização podem adicionar acionadores de eventos a agentes. Os acionadores de eventos permitem que os seus agentes reajam a eventos externos sem pedidos humanos. No entanto, poderá querer restringir a utilização para evitar a transferência de dados não autorizada ou o consumo indesejado ou a utilização de quotas.

Para evitar que os criadores de agentes adicionem acionadores de eventos aos seus agentes ou executem avaliações automáticas usando uma conta autenticada, configure uma política de dados que bloqueie o conector Microsoft Copilot Studio.

Nomes de conectores no centro de administração do Power Platform

A tabela seguinte apresenta os nomes dos conectores que pode utilizar nas políticas de dados dos agentes do Copilot Studio.

Para impedir que os criadores de agentes... Nome de conector no centro de administração do Power Platform
Ligar agentes ao Application Insights. Application Insights no Copilot Studio
Agentes publicados que não estão configurados para autenticação. Chat sem autenticação do Microsoft Entra ID no Copilot Studio
Agentes de publicação que fazem pedidos HTTP. HTTP
Suporta a filtragem de pontos finais para permitir ou negar pontos finais.
Agentes publicados configurados com documentos como uma fonte de conhecimento. Fonte de conhecimento com documentos no Copilot Studio
Agentes publicados configurados com sites públicos como fonte de conhecimento. Fonte de conhecimento com sites e dados públicos no Copilot Studio
Suporta a filtragem de pontos finais para permitir ou negar pontos finais.
Agentes publicados configurados com o SharePoint como uma fonte de conhecimento. Fonte de conhecimento com SharePoint e OneDrive no Copilot Studio
Suporta a filtragem de pontos finais para permitir ou negar pontos finais.
Publicar nos canais Direct Line. Canais do Direct Line no Copilot Studio
Publicar no canal do Dynamics 365 Customer Service. Omnicanal no Copilot Studio
Publicar no canal do Facebook. Canal do Facebook no Copilot Studio
Publicar no canal do SharePoint. Canal do SharePoint no Copilot Studio
Publicar no canal do Microsoft 365 e Microsoft Teams. Microsoft Teams + Canal do Microsoft 365 no Copilot Studio
Publicar no canal do WhatsApp. Canal do WhatsApp no Copilot Studio
Usar acionadores de eventos em agentes do Copilot Studio ou executar avaliações automáticas usando contas autenticadas. Microsoft Copilot Studio
Usar conectores do Power Platform como ferramentas em agentes do Copilot Studio. Muitos conectores personalizados e pré-criados
Usar competências nos agentes do Copilot Studio. Competências no Copilot Studio

Configurar uma política de dados no centro de administração do Power Platform

  1. Inicie sessão no Centro de administração do Power Platform.

  2. Na barra lateral, selecione Segurança e, em seguida, selecione Dados e privacidade. A página Proteção de dados e privacidade é aberta.

  3. Selecione Política de dados. A lista de Políticas de dados é apresentada.

  4. Crie uma nova política de dados ou escolha uma política de dados existente para editar:

  5. Selecione Seguinte. A página Adicionar um ambiente é apresentada.

    • Para adicionar um ambiente à sua política de dados, selecione o ambiente no separador Disponível e, em seguida, selecione Adicionar à política.
    • Para remover um ambiente da sua política de dados, mude para o separador Adicionado à política, selecione o ambiente e, em seguida, selecione Remover da política.
  6. Selecione Seguinte. A página Atribuir conectores é apresentada.

  7. Utilize a caixa de pesquisa para encontrar o conector que pretende.

  8. Selecione os três pontos () junto ao conector e, em seguida:

    • Para impedir que os criadores de agentes usem as funcionalidades associadas ao conector, selecione Bloquear.

    • Para permitir ou negar pontos finais específicos para SharePoint ou sites públicos configurados como fontes de conhecimento, ou para pedidos HTTP:

      1. Selecione Configurar conector>Pontos finais do conector.
      2. Adicione os pontos finais ou padrões que pretende e, em seguida, selecione Guardar.
  9. Selecione Seguinte.

  10. Se for um administrador de inquilinos ou administrador do ambiente para vários ambientes, a página Definir âmbito é apresentada.

    1. Selecione a opção que pretende:

      • Adicionar todos os ambientes: adiciona todos os ambientes em todo o seu inquilino. Esta política aplica-se automaticamente a qualquer novo ambiente criado no inquilino.
      • Adicionar vários ambientes: Selecione os ambientes a incluir nesta política.
      • Excluir determinados ambientes: Selecione os ambientes a excluir desta política.

      Nota

      Políticas com âmbito de inquilino aplicam-se a todos os agentes em todos os ambientes do inquilino.

    2. Selecione Seguinte.

  11. Reveja a política e, em seguida, selecione Criar política se estiver a criar uma nova política ou Atualizar política se estiver a editar uma política existente.

  12. Aceda ao Copilot Studio e verifique se a sua política de dados é imposta conforme esperado para o seu caso de utilização.

Confirmar a imposição da política de dados no Copilot Studio

Pode confirmar que existe uma política de dados em vigor abrindo um agente no Copilot Studio. Depois de tentar realizar uma operação sujeita à política de dados, é apresentado uma faixa de erro com um botão Detalhes. Para ver detalhes, na página Canais, expanda a ligação de erro e selecione Transferir. No ficheiro de detalhes, uma linha descreve cada violação. Quando ocorre uma violação da política de dados, o botão Publicar torna-se indisponível.

Confirmar que a autenticação do utilizador é obrigatória

Ao abrir um agente que não está configurado para exigir autenticação do utilizador num ambiente com uma política de dados que o exige, aparece uma faixa de erro com um botão Detalhes. Para ver detalhes, na página Canais, expanda a ligação de erro e selecione Transferir. No ficheiro de detalhes, uma linha descreve cada violação.

Um criador de agentes pode contactar os seus administradores com os detalhes da folha de cálculo para que estes procedam às atualizações adequadas na política de dados.

Alternativamente, o criador de agentes pode atualizar as definições de autenticação do agente para Autenticar com a Microsoft ou Autenticar manualmente (Microsoft Entra ID ou Microsoft Entra ID v2) na página de configuração Autenticação. Consulte Configurar a autenticação do utilizador no Copilot Studio.

Observe que Sem autenticação e algumas opções manuais de autenticação não estão disponíveis para seleção.

Confirmar que as fontes de conhecimento estão bloqueadas

  1. No Copilot Studio, abra um agente num ambiente com uma política de dados que impede os criadores de adicionar determinadas fontes de conhecimento.

  2. Aceda à página Conhecimento, selecione Adicionar conhecimento e adicione uma fonte de conhecimento que a sua política de dados bloqueia.

  3. Tente publicar o agente. Se a política for imposta, é apresentada uma faixa de erro com um botão Detalhes.

  4. Na página Canais, expanda a ligação de erro e selecione Transferir para ver os detalhes. No ficheiro de detalhes, se existir uma violação à política de dados para uma fonte de conhecimento, é apresentada uma linha para a fonte de conhecimento e para cada nó de respostas generativas que usa essa fonte de conhecimento.

Confirmar que os conectores do Power Platform não podem ser usados como ferramentas

  1. No Copilot Studio, abra um agente num ambiente com uma política de dados que impede os criadores de configurarem ferramentas baseadas em conectores do Power Platform.

  2. Crie um novo tópico e adicione um nó Ferramenta.

  3. No painel Adicionar uma ferramenta, mude para o separador Conectores e selecione um conector que a sua política de dados bloqueie. Se necessário, utilize a caixa de pesquisa.

  4. Guarde o tópico e tente publicar o agente. Se a política for imposta, é apresentada uma faixa de erro com um botão Detalhes.

  5. Na página Canais, expanda a ligação de erro e selecione Transferir para ver os detalhes.

Nota

Os chatbots clássicos não suportam conectores do Power Platform.

Confirmar que os pedidos HTTP estão bloqueados

  1. No Copilot Studio, abra um agente num ambiente com uma política de dados que bloqueia pedidos HTTP.

  2. Crie um novo tópico e adicione um nó de Pedido HTTP. No mínimo, introduza a propriedade URL.

  3. Guarde o tópico e tente publicar o agente. Se a política for imposta, é apresentada uma faixa de erro com um botão Detalhes.

  4. Na página Canais, expanda a ligação de erro e selecione Transferir para ver os detalhes. No ficheiro de detalhes, é apresentada uma linha com umas descrição para cada violação. Uma violação ocorre se o conector HTTP estiver bloqueado, se o conector HTTP estiver num grupo de dados diferente de outros conectores na sua política de dados ou se o conector HTTP não estiver bloqueada, mas um ponto final for negado.

Confirmar que as competências estão bloqueadas

  1. No Copilot Studio, abra um agente num ambiente com uma política de dados que impede os criadores de configurarem competências.

  2. Tente adicionar uma competência ao agente. Se a política de dados for imposta, o painel Adicionar uma competência reporta um erro e sugere-lhe que contacte um administrador para adicionar a competência à lista de permissões.

Confirmar que a publicação em canais específicos está bloqueada

  1. No Copilot Studio, abra um agente num ambiente com uma política de dados que impede os criadores de publicar em canais específicos.

  2. Tente configurar um canal bloqueado pela política de dados. Se a política de dados estiver em vigor, não pode publicar nesse canal.

Confirmar que os acionadores de eventos estão bloqueados

  1. No Copilot Studio, abra um agente num ambiente com uma política de dados que impede os criadores de adicionar acionadores de eventos.

  2. Se a política for imposta, é apresentada uma mensagem de erro detalhada na secção Acionadores na página Descrição Geral. A mensagem menciona o nome da política de dados e sugere que contacte o seu administrador.

Identificar e resolver problemas de impacto de políticas de dados

Para encontrar agentes que as políticas de dados da sua organização poderão afetar, pode:

  • Utilize o dashboard do Power BI do Kit de Iniciação do Centro de Excelência (CoE). A página de descrição geral do Copilot Studio no Dashboard CoE apresenta os agentes e ambientes na sua organização.

    Nota

    Os chatbots clássicos criados através da aplicação Microsoft Copilot Studio legada no Microsoft Teams não são detetáveis no Kit de Iniciação CoE. Para obter uma lista de todos os agentes e chatbots clássicos num ambiente, pode criar um fluxo de cloud do Power Automate com a ação Listar linhas do ambiente selecionado do Dataverse.

  • Para abordar erros de política de dados ou políticas de dados atualizadas, execute uma campanha com os criadores de agentes na sua organização. Para transferir todos os erros das políticas de dados dos agentes, selecione Detalhes na faixa de notificação de erro e selecione Transferir a partir dos detalhes da mensagem de erro.

Se as políticas de dados afetarem a funcionalidade dos seus agentes, consulte Resolver problemas da imposição da política de dados no Copilot Studio.

Utilize o cmdlet Set-PowerAppDlpErrorSettings do PowerShell para adicionar um endereço de e-mail e uma ligação "Saber mais" às mensagens de erro da política de dados.

Captura de ecrã de uma mensagem de erro relacionada com a política de dados no Copilot Studio, com um endereço de e-mail e a ligação

Para adicionar o endereço de e-mail e a ligação "Saiba mais", execute o seguinte script do PowerShell. Substitua os valores dos parâmetros <email>, <URL> e <tenant ID> pelos seus próprios.

$ContactDetails = [pscustomobject] @{
    Enabled=$true
    Email="<email>"
}
$ErrorMessageDetails = [pscustomobject] @{
    Enabled=$true
    Url="<URL>"
}
$ErrorSettingsObj = [pscustomobject] @{
    ErrorMessageDetails=$ErrorMessageDetails
    ContactDetails=$ContactDetails
}
New-PowerAppDlpErrorSettings -TenantId "<tenant ID>" -ErrorSettings $ErrorSettingsObj

Para atualizar uma configuração existente, utilize o mesmo script do PowerShell, mas substitua New-PowerAppDlpErrorSettings por Set-PowerAppDlpErrorSettings.

Aviso

Estas definições aplicam-se a todas as aplicações do Power Platform no inquilino especificado.