Ao tentar compartilhar um agente do Copilot Studio com um grupo de segurança do Microsoft Entra ID, a operação pode falhar com uma mensagem de erro ou o grupo simplesmente não aparece no seletor de compartilhamento. Esse problema ocorre porque o Copilot Studio usa a API do Microsoft Graph para resolver grupos de segurança, e a entidade de serviço do Copilot Studio precisa ter as permissões corretas para ler as associações de grupo. Além disso, o grupo deve ser habilitado para email ou habilitado para segurança com um apelido de email atribuído; caso contrário, a API não retorna resultados. Este artigo explica a causa raiz dessa falha de compartilhamento e fornece uma correção passo a passo para restaurar a capacidade de compartilhar agentes com grupos de segurança.
Principais conclusões: Restaurando o compartilhamento de grupo de segurança no Copilot Studio
- Centro de administração do Microsoft Entra > Aplicativos empresariais > Copilot Studio > Permissões: Conceda a permissão delegada GroupMember.Read.All para permitir que a entidade de serviço leia os membros do grupo de segurança.
- Centro de administração do Microsoft Entra > Grupos > Propriedades: Atribua um apelido de email ao grupo de segurança para que a API do Microsoft Graph possa resolvê-lo durante a operação de compartilhamento.
- Copilot Studio > Compartilhar > Gerenciar acesso > Adicionar pessoas ou grupos: Após corrigir as permissões, digite o nome do grupo exatamente como aparece no Entra ID para compartilhar o agente com todo o grupo de segurança.
Por que o Copilot Studio não consegue compartilhar um agente com um grupo de segurança
O Copilot Studio depende da API do Microsoft Graph para pesquisar e validar grupos de segurança ao tentar compartilhar um agente. A caixa de diálogo de compartilhamento envia uma consulta para https://graph.microsoft.com/v1.0/groups com um filtro no nome de exibição ou apelido de email. Se a entidade de serviço do Copilot Studio não tiver a permissão GroupMember.Read.All, a API do Graph retorna um erro 403 Forbidden e a lista de grupos permanece vazia.
Uma segunda causa comum é que o grupo de segurança não possui um apelido de email. A API do Microsoft Graph, por padrão, retorna apenas grupos que têm a propriedade mailNickname definida. Grupos de segurança criados sem um apelido de email não aparecerão nos resultados da pesquisa, mesmo que existam no Microsoft Entra ID.
Uma terceira causa envolve limites de associação ao grupo. O Copilot Studio compartilha o agente com o objeto do grupo, não com membros individuais. No entanto, a API do Graph pode falhar se o grupo tiver mais de 100.000 membros ou se for um grupo de associação dinâmica que não pode ser resolvido de forma síncrona.
Passos para corrigir o problema de compartilhamento de grupo de segurança no Copilot Studio
- Conceda a permissão GroupMember.Read.All ao Copilot Studio
Faça login no Centro de administração do Microsoft Entra como Administrador Global. Navegue até Identidade > Aplicativos > Aplicativos empresariais. Pesquise por Copilot Studio e selecione-o. Vá para Permissões e clique em Conceder consentimento do administrador para [seu locatário]. Na lista de permissões de API, adicione Microsoft Graph > Permissões delegadas > GroupMember.Read.All. Clique em Conceder consentimento do administrador novamente para salvar. Essa permissão permite que o Copilot Studio leia os membros de qualquer grupo de segurança no seu locatário. - Atribua um apelido de email ao grupo de segurança
No Centro de administração do Microsoft Entra, vá para Identidade > Grupos > Todos os grupos. Encontre o grupo de segurança com o qual deseja compartilhar e abra sua página Propriedades. Localize o campo Apelido de email. Insira um apelido único, comoITSupportGroup. O apelido deve ser único em todos os objetos habilitados para email no seu locatário. Clique em Salvar. Aguarde até cinco minutos para a alteração ser propagada. - Verifique se o grupo não é dinâmico ou superdimensionado
Abra a propriedade Tipo de associação do grupo. Se estiver Usuário dinâmico, o grupo não pode ser usado para compartilhamento no Copilot Studio. Crie um novo grupo de segurança atribuído. Se o grupo tiver mais de 100.000 membros, reduza a associação ou crie um subgrupo menor para fins de compartilhamento. - Compartilhe o agente do Copilot Studio com o grupo de segurança
Abra o Copilot Studio e selecione o agente que deseja compartilhar. Clique em Compartilhar na barra de menu superior. No painel Gerenciar acesso, clique em Adicionar pessoas ou grupos. Digite o nome de exibição ou apelido de email do grupo de segurança. Selecione o grupo nos resultados da pesquisa. Escolha o nível de permissão Coproprietário ou Usuário. Clique em Compartilhar. O agente agora está acessível a todos os membros do grupo de segurança. - Teste o acesso a partir de uma conta de membro
Faça login no Copilot Studio com uma conta de usuário que seja membro do grupo de segurança, mas não proprietário do agente. Confirme se o agente compartilhado aparece na lista de agentes do usuário e se o usuário pode abri-lo com o nível de permissão atribuído.
Se o Copilot Studio ainda não conseguir compartilhar com o grupo de segurança
Copilot Studio mostra "Nenhum resultado encontrado" para o nome do grupo
Esse sintoma indica que a consulta da API do Graph retornou zero grupos. Abra as ferramentas de desenvolvedor do navegador (F12) e inspecione a solicitação de rede para https://graph.microsoft.com/v1.0/groups. Se a resposta contiver um erro 403, repita o passo 1 e verifique se o consentimento do administrador foi aplicado. Se a resposta retornar uma matriz value vazia, verifique se o grupo tem um apelido de email e se você está digitando o nome de exibição correto.
O compartilhamento é bem-sucedido, mas os membros do grupo não conseguem acessar o agente
Esse problema ocorre quando o grupo é um grupo aninhado. O Copilot Studio não resolve associações de grupos aninhados. Apenas membros diretos do grupo de segurança herdarão o acesso. Se sua organização usa grupos aninhados, adicione usuários diretamente ao grupo de segurança pai em vez de usar um grupo filho.
Erro "Acesso negado" quando o proprietário do grupo tenta compartilhar
O usuário que compartilha o agente deve ter a função Coproprietário no agente. Apenas coproprietários podem compartilhar agentes com grupos de segurança. Se você é o proprietário do agente, mas não é coproprietário, peça a outro coproprietário que lhe conceda acesso de coproprietário primeiro.
| Item | Compartilhamento com grupo de segurança | Compartilhamento com usuário individual |
|---|---|---|
| Permissão necessária para compartilhar | Permissão delegada GroupMember.Read.All na entidade de serviço do Copilot Studio | Nenhuma permissão Graph adicional necessária |
| Tipo de grupo suportado | Grupos de segurança atribuídos com apelido de email | Não aplicável |
| Máximo de membros | 100.000 | Não aplicável |
| Grupos aninhados suportados | Não | Não aplicável |
| Grupos de associação dinâmica suportados | Não | Não aplicável |
| Tempo para propagar após o compartilhamento | Até 30 minutos | Até 5 minutos |
Após concluir as etapas acima, você pode compartilhar agentes do Copilot Studio com grupos de segurança de forma confiável. Para evitar problemas futuros, crie um grupo de segurança dedicado para cada agente e atribua um apelido de email no momento da criação do grupo. Para organizações grandes, use a permissão GroupMember.Read.All no nível do locatário em vez de por aplicativo para reduzir a sobrecarga administrativa.