Você criou uma política de acesso para seu agente do Copilot Studio, mas os usuários relatam que as restrições não são aplicadas. A política parece correta nas configurações, mas os agentes ainda acessam dados ou realizam ações que a política deveria bloquear. Esse problema geralmente decorre de herança de políticas, configuração de escopo incorreta ou falta de publicação. Este artigo explica por que a política falha e fornece as etapas exatas para corrigi-la.
Principais Conclusões: Corrigindo Políticas de Acesso do Agente do Copilot Studio
- Copilot Studio > Configurações > Segurança > Políticas de acesso: O local correto para definir quem pode usar o agente e quais dados podem acessar.
- Publicar após alteração na política: As políticas só entram em vigor após a publicação da versão atualizada do agente.
- Verificar o escopo da política: As políticas se aplicam a ambientes ou versões específicas do agente; verifique se o escopo corresponde à sua implantação.
Por que a Política de Acesso Não se Aplica
As políticas de acesso do Copilot Studio controlam autenticação, fontes de dados e permissões de usuário para agentes. Quando uma política não se aplica, uma dessas causas raiz geralmente é responsável:
Herança de Política do Ambiente Pai
Os agentes do Copilot Studio herdam políticas de acesso do ambiente pai no Microsoft Dataverse. Se você definir uma política no nível do agente, mas a política no nível do ambiente for mais restritiva ou tiver regras conflitantes, a política do agente pode ser substituída. O agente aplicará a política do ambiente em vez da sua personalizada.
Versão do Agente Não Publicada
As políticas de acesso fazem parte da configuração do agente, não de uma configuração separada do sistema. Você deve publicar o agente após alterar a política. Um rascunho não publicado significa que a política existe no editor, mas não é implantada no runtime. Os usuários que interagem com o agente publicado não verão as novas restrições.
Configuração de Escopo Incorreta
As políticas podem ser definidas para grupos de usuários específicos, tipos de autenticação ou conexões de dados. Se o escopo excluir os usuários ou cenários que você pretendia restringir, a política parecerá não fazer nada. Por exemplo, uma política que bloqueia o acesso a dados do SharePoint só se aplica quando o agente usa um conector do SharePoint. Se o agente usar um conector diferente, a política nunca será acionada.
Etapas para Reaplicar e Verificar a Política de Acesso
Siga estas etapas em ordem para garantir que a política esteja configurada, publicada e aplicada corretamente.
- Abra o agente no Copilot Studio
Faça login no Copilot Studio com uma conta que tenha a função de Administrador do Sistema ou Personalizador do Sistema. Na página inicial, selecione o agente que não está aplicando a política. - Vá para Configurações > Segurança > Políticas de acesso
Na navegação à esquerda, clique em Configurações e depois selecione Segurança. Na seção Segurança, clique em Políticas de acesso. Você verá uma lista de políticas existentes para este agente. - Revise os detalhes da política
Clique no nome da política para abrir sua configuração. Verifique o seguinte:
– Escopo: A política está definida para se aplicar a Todos os usuários ou a um Grupo de segurança específico? Se for direcionada a um grupo, confirme se o grupo contém os membros corretos.
– Condições: Verifique as condições para acesso a dados. Por exemplo, se a política bloqueia o acesso a determinados sites do SharePoint, certifique-se de que esses sites estejam listados corretamente.
– Ação: Confirme se a ação está definida como Bloquear ou Permitir conforme desejado. Uma política definida como Permitir não bloqueará nada. - Verifique políticas conflitantes no nível do ambiente
No mesmo ambiente do Copilot Studio, vá para Configurações > Segurança > Políticas de acesso no nível do ambiente (não no nível do agente). Procure por qualquer política que possa substituir sua política de agente. As políticas no nível do ambiente se aplicam a todos os agentes nesse ambiente. Se você encontrar uma política conflitante, tem duas opções:
– Modificar a política do ambiente para remover o conflito.
– Alterar a política do agente para ser mais restritiva que a política do ambiente. As políticas do agente sempre têm precedência quando são mais restritivas. - Salve e publique o agente
Após fazer qualquer alteração na política, clique em Salvar no canto superior direito do editor de políticas. Em seguida, volte para a página de visão geral do agente. Clique no botão Publicar. Uma caixa de diálogo de confirmação aparece. Selecione Publicar novamente para implantar o agente atualizado com a nova política. - Teste a política com um usuário não administrador
Abra o agente em uma sessão de navegador separada, logado como uma conta de usuário padrão. Tente acessar os dados ou realizar a ação que a política deve bloquear. Se a política bloquear o acesso, você verá uma mensagem de erro ou o agente recusará a solicitação. Se a política ainda não se aplicar, repita as etapas 1 a 5 e verifique novamente o escopo e as condições.
Se a Política Ainda Não se Aplicar
Se você seguiu as etapas acima e a política permanece não aplicada, verifique estes padrões de falha adicionais.
O agente usa um conector personalizado que ignora a política
As políticas de acesso no Copilot Studio se aplicam a conectores internos e fontes de dados do Microsoft Graph. Conectores personalizados e chamadas de API diretas podem não estar sujeitos ao mesmo mecanismo de política. Para aplicar restrições em conectores personalizados, você deve implementar lógica de autenticação e autorização dentro do próprio conector. Revise o código ou a configuração do conector personalizado para adicionar verificações semelhantes à política.
A política se aplica a uma versão diferente do agente
Se você tiver várias versões do mesmo agente implantadas em canais diferentes, verifique se a política está aplicada à versão correta. No Copilot Studio, vá para Configurações > Versões. Verifique qual versão está ativa em cada canal. Se um canal usar uma versão mais antiga, publique a versão mais recente nesse canal. Você também pode excluir versões antigas para evitar confusão.
O tipo de autenticação do usuário não corresponde à condição da política
Algumas políticas exigem um método de autenticação específico, como Microsoft Entra ID ou acesso anônimo. Se a política estiver definida para bloquear usuários anônimos, mas o agente permitir acesso anônimo, a política não poderá ser aplicada. Altere as configurações de autenticação do agente em Configurações > Segurança > Autenticação para corresponder à condição da política. Por exemplo, defina a autenticação como Somente Microsoft Entra ID se a política for direcionada a usuários autenticados.
| Item | Política no Nível do Agente | Política no Nível do Ambiente |
|---|---|---|
| Escopo | Aplica-se apenas a este agente | Aplica-se a todos os agentes no ambiente |
| Comportamento de substituição | Regras mais restritivas substituem a política do ambiente | Regras menos restritivas são substituídas pela política do agente |
| Local da configuração | Copilot Studio > Agente > Configurações > Segurança > Políticas de acesso | Centro de administração do Power Platform > Ambientes > [Ambiente] > Configurações > Segurança > Políticas de acesso |
| Requer publicação | Sim | Não, entra em vigor imediatamente |
| Melhor para | Controle refinado por agente | Segurança básica para todos os agentes |
Após corrigir a política, você pode agora aplicar restrições de acesso a dados e usuários para seus agentes do Copilot Studio. Em seguida, revise as configurações de autenticação de cada agente para garantir que estejam alinhadas com as condições da sua política. Como dica avançada, use os logs de auditoria do centro de administração do Power Platform para rastrear quando uma política foi modificada pela última vez e por quem, o que ajuda a identificar alterações acidentais que desabilitam a aplicação.