La política de acceso a complementos de Copilot no bloquea un conector: solución
🔍 WiseChecker

La política de acceso a complementos de Copilot no bloquea un conector: solución

Configuró una política de acceso a complementos de Copilot en el centro de administración de Microsoft 365 para bloquear un conector específico, pero Copilot sigue usando ese conector para responder a las solicitudes de los usuarios. Esto ocurre porque el marco de políticas se aplica a los permisos a nivel de complemento, no a los conectores individuales integrados en el complemento. La política puede parecer dirigida a todo el complemento, pero el conector omite el bloqueo porque está registrado como una capacidad independiente dentro del mismo paquete de complemento. Este artículo explica por qué la política no logra bloquear el conector y proporciona los pasos exactos para aplicar la restricción.

Puntos clave: por qué falla la política y cómo solucionarlo

  • Centro de administración de Microsoft 365 > Copilot > Políticas de acceso a complementos: Controla qué complementos están disponibles para los usuarios, pero no bloquea conectores individuales dentro de un complemento.
  • Centro de administración de Power Platform > Entornos > Configuración > Producto > Conectores: La ubicación correcta para bloquear un conector específico incluido dentro de un complemento.
  • Manifiesto del complemento de Copilot > Registro del conector: Los conectores se registran como capacidades independientes dentro del manifiesto del complemento, por lo que una política a nivel de complemento no los afecta.

ADVERTISEMENT

Por qué la política de acceso a complementos no bloquea el conector

Una política de acceso a complementos de Copilot bloquea o permite todo un paquete de complemento según su ID de manifiesto. Cuando configura la política para bloquear un complemento, Copilot deja de cargar ese complemento para todos los usuarios asignados a la política. Sin embargo, muchos complementos contienen varios componentes, incluidos conectores. Un conector es un registro independiente que se conecta a un servicio externo, como Salesforce, ServiceNow o una API REST personalizada. El manifiesto del complemento hace referencia al conector mediante su ID de conector, pero la política de acceso a complementos no evalúa los ID de conector. Solo evalúa el ID del paquete de complemento.

Cuando un usuario solicita a Copilot una pregunta que requiere datos del complemento bloqueado, Copilot comprueba la política de acceso a complementos. Si el complemento está bloqueado, Copilot omite ese complemento y prueba otros complementos disponibles. Pero si un conector dentro del mismo complemento está registrado de forma independiente en el entorno de Power Platform, Copilot aún puede invocar ese conector directamente a través del marco de conectores de Microsoft Graph. La política de acceso a complementos no bloquea el conector porque el conector no se trata como un complemento. Se trata como un origen de datos registrado en el catálogo de conectores del inquilino.

El modelo de registro de conectores

Cada conector de un complemento de Copilot se define en el manifiesto del complemento dentro de la matriz “connectors”. El manifiesto incluye un ID de conector, un nombre para mostrar y el método de autenticación. Cuando se instala el complemento, el conector se registra en el entorno de Power Platform como una entidad independiente. La política de acceso a complementos solo lee el ID del paquete de complemento del manifiesto, no los ID de conector que contiene. Esta separación arquitectónica es la causa raíz de la omisión de la política.

Pasos para bloquear el conector a nivel de Power Platform

Para bloquear un conector que no se detiene con la política de acceso a complementos, debe deshabilitar el conector en el centro de administración de Power Platform. Este método funciona para cualquier conector registrado en el entorno del inquilino, incluidos los conectores incluidos dentro de complementos de Copilot. Siga estos pasos exactamente.

  1. Abrir el centro de administración de Power Platform
    Inicie sesión en admin.powerplatform.microsoft.com con una cuenta de administrador global o administrador de Power Platform. La política de acceso a complementos no controla el registro de conectores, por lo que debe usar la consola de Power Platform.
  2. Seleccionar el entorno de destino
    En la navegación izquierda, haga clic en Entornos. Busque el entorno donde Copilot está configurado para sus usuarios. Haga clic en el nombre del entorno para abrir su página de detalles. La mayoría de los inquilinos de Microsoft 365 usan el entorno predeterminado llamado “Contoso (predeterminado)”.
  3. Abrir la configuración de conectores
    En la página de detalles del entorno, haga clic en Configuración en la barra de herramientas superior. En el panel Configuración, expanda la sección Producto y haga clic en Conectores. Esta página enumera todos los conectores registrados en el entorno.
  4. Buscar el conector que omite la política
    Use el cuadro de búsqueda para localizar el conector por su nombre para mostrar. Por ejemplo, si el complemento contiene un conector de Salesforce, busque “Salesforce”. El nombre del conector coincide con el valor del manifiesto del complemento. Anote el ID de conector que se muestra en la lista.
  5. Deshabilitar el conector
    Haga clic en el nombre del conector para abrir sus detalles. En la página de detalles del conector, haga clic en Editar. Establezca el conmutador Estado en Deshabilitado. Haga clic en Guardar. El conector ahora está bloqueado para todos los usuarios de este entorno, incluido Copilot.
  6. Verificar que Copilot ya no usa el conector
    Abra Copilot en Microsoft Teams o copilot.microsoft.com. Haga una pregunta que antes activaba el conector. Copilot ahora debería responder sin datos de ese conector. Si aún devuelve datos del conector, repita los pasos 2 a 5 y confirme que el estado muestre “Deshabilitado”.

ADVERTISEMENT

Si el conector sigue apareciendo activo después de deshabilitarlo

Almacenamiento en caché de conectores en Copilot

Copilot almacena en caché los datos de registro de conectores hasta 24 horas. Después de deshabilitar el conector en Power Platform, Copilot aún puede usar el conector en caché durante el resto del día. Espere 24 horas y vuelva a probar. Para forzar una actualización de la caché, reinicie el servicio Copilot pidiendo a un administrador global que ejecute el siguiente comando de PowerShell en el módulo de PowerShell de Microsoft Graph: Invoke-MgGraphRequest -Method POST -Uri "https://graph.microsoft.com/v1.0/copilot/refreshConnectors". Este comando borra la caché de conectores de todo el inquilino.

Conector registrado en varios entornos

Si su inquilino usa varios entornos de Power Platform, el conector puede estar registrado en más de un entorno. Deshabilitarlo en un entorno no afecta a los demás. Repita los pasos de deshabilitación para cada entorno que tenga el conector registrado. Para encontrar todos los entornos que contienen un conector específico, use el informe Analytics > Conectores del centro de administración de Power Platform. Este informe muestra el nombre del entorno y el recuento de conectores para cada conector.

Conector creado por un complemento de terceros

Algunos complementos de terceros instalan conectores automáticamente cuando el complemento se agrega a Copilot. Si no puede encontrar el conector en la lista de conectores de Power Platform, es posible que el complemento haya creado un conector personalizado. Los conectores personalizados aparecen en Conectores > Conectores personalizados en el centro de administración de Power Platform. Deshabilite el conector personalizado de la misma manera que deshabilita un conector estándar.

Elemento Política de acceso a complementos Configuración de conectores de Power Platform
Ámbito Todo el paquete de complemento por ID de manifiesto Conector individual por ID de conector
Ubicación del administrador Centro de administración de Microsoft 365 > Copilot > Políticas de acceso a complementos Centro de administración de Power Platform > Entornos > Configuración > Producto > Conectores
Efecto en el conector No bloquea el conector si el conector está registrado por separado Bloquea el conector para todos los servicios, incluido Copilot
Retraso de caché Se aplica inmediatamente después de guardar la política Hasta 24 horas de caché en Copilot
Requiere actualización de PowerShell No Sí, para forzar el borrado inmediato de la caché

La política de acceso a complementos y la configuración de conectores de Power Platform tienen propósitos diferentes. La política de acceso a complementos controla qué complementos aparecen en Copilot. La configuración de conectores de Power Platform controla qué orígenes de datos están disponibles para todos los servicios del entorno, incluido Copilot. Para bloquear un conector por completo, debe usar ambos controles juntos.

Ahora sabe que una política de acceso a complementos no puede bloquear un conector porque la política se dirige al paquete de complemento, no al registro del conector dentro de él. Para aplicar el bloqueo, deshabilite el conector en el centro de administración de Power Platform. Si el conector permanece activo, espere a que expire la caché de 24 horas o ejecute el comando de PowerShell para actualizar la caché. Para los conectores registrados en varios entornos, deshabilite el conector en cada entorno. Este enfoque de dos capas garantiza que Copilot respete sus restricciones de acceso a datos.

ADVERTISEMENT