Você configurou uma política de acesso a plugins do Copilot no centro de administração do Microsoft 365 para bloquear um conector específico, mas o Copilot ainda usa esse conector para responder às solicitações dos usuários. Isso acontece porque a estrutura da política se aplica a permissões no nível do plugin, não a conectores individuais incorporados ao plugin. A política pode parecer direcionar o plugin inteiro, mas o conector ignora o bloqueio porque está registrado como uma capacidade separada dentro do mesmo pacote do plugin. Este artigo explica por que a política falha em bloquear o conector e fornece as etapas exatas para aplicar a restrição.
Principais Conclusões: Por que a Política Falha e Como Corrigir
- Centro de administração do Microsoft 365 > Copilot > Políticas de acesso a plugins: Controla quais plugins estão disponíveis para os usuários, mas não bloqueia conectores individuais dentro de um plugin.
- Centro de administração do Power Platform > Ambientes > Configurações > Produto > Conectores: O local correto para bloquear um conector específico que está agrupado dentro de um plugin.
- Manifesto do plugin do Copilot > Registro do conector: Os conectores são registrados como capacidades separadas dentro do manifesto do plugin, portanto, uma política no nível do plugin não os afeta.
Por que a Política de Acesso a Plugins Não Bloqueia o Conector
Uma política de acesso a plugins do Copilot bloqueia ou permite um pacote de plugin inteiro com base no ID do manifesto. Quando você define a política para bloquear um plugin, o Copilot para de carregar esse plugin para todos os usuários atribuídos à política. No entanto, muitos plugins contêm vários componentes, incluindo conectores. Um conector é um registro separado que se conecta a um serviço externo, como Salesforce, ServiceNow ou uma API REST personalizada. O manifesto do plugin faz referência ao conector pelo ID do conector, mas a política de acesso a plugins não avalia IDs de conectores. Ela avalia apenas o ID do pacote do plugin.
Quando um usuário solicita ao Copilot uma pergunta que requer dados do plugin bloqueado, o Copilot verifica a política de acesso a plugins. Se o plugin estiver bloqueado, o Copilot pula esse plugin e tenta outros plugins disponíveis. Mas se um conector dentro do mesmo plugin estiver registrado de forma independente no ambiente do Power Platform, o Copilot ainda pode invocar esse conector diretamente por meio da estrutura de conectores do Microsoft Graph. A política de acesso a plugins não bloqueia o conector porque o conector não é tratado como um plugin. Ele é tratado como uma fonte de dados registrada no catálogo de conectores do locatário.
O Modelo de Registro de Conectores
Cada conector em um plugin do Copilot é definido no manifesto do plugin sob a matriz “connectors”. O manifesto inclui um ID do conector, um nome de exibição e o método de autenticação. Quando o plugin é instalado, o conector é registrado no ambiente do Power Platform como uma entidade separada. A política de acesso a plugins lê apenas o ID do pacote do plugin do manifesto, não os IDs dos conectores dentro dele. Essa separação arquitetural é a causa raiz do desvio da política.
Etapas para Bloquear o Conector no Nível do Power Platform
Para bloquear um conector que não é interrompido pela política de acesso a plugins, você deve desabilitar o conector no centro de administração do Power Platform. Esse método funciona para qualquer conector registrado no ambiente do locatário, incluindo conectores agrupados dentro de plugins do Copilot. Siga estas etapas exatamente.
- Abra o centro de administração do Power Platform
Faça login em admin.powerplatform.microsoft.com com uma conta de Administrador Global ou Administrador do Power Platform. A política de acesso a plugins não controla o registro de conectores, portanto, você deve usar o console do Power Platform. - Selecione o ambiente de destino
Na navegação à esquerda, clique em Ambientes. Encontre o ambiente onde o Copilot está configurado para seus usuários. Clique no nome do ambiente para abrir a página de detalhes. A maioria dos locatários do Microsoft 365 usa o ambiente padrão chamado “Contoso (padrão)”. - Abra as configurações do conector
Na página de detalhes do ambiente, clique em Configurações na barra de ferramentas superior. No painel Configurações, expanda a seção Produto e clique em Conectores. Esta página lista todos os conectores registrados no ambiente. - Encontre o conector que ignora a política
Use a caixa de pesquisa para localizar o conector pelo nome de exibição. Por exemplo, se o plugin contém um conector do Salesforce, pesquise por “Salesforce”. O nome do conector corresponde ao valor no manifesto do plugin. Anote o ID do conector mostrado na lista. - Desabilite o conector
Clique no nome do conector para abrir seus detalhes. Na página de detalhes do conector, clique em Editar. Defina a alternância de Status como Desabilitado. Clique em Salvar. O conector agora está bloqueado para todos os usuários neste ambiente, incluindo o Copilot. - Verifique se o Copilot não usa mais o conector
Abra o Copilot no Microsoft Teams ou em copilot.microsoft.com. Faça uma pergunta que anteriormente acionava o conector. O Copilot deve responder agora sem dados desse conector. Se ainda retornar dados do conector, repita as etapas 2 a 5 e confirme se o status mostra “Desabilitado”.
Se o Conector Ainda Parecer Ativo Após Desabilitar
Cache de Conectores no Copilot
O Copilot armazena em cache os dados de registro do conector por até 24 horas. Depois de desabilitar o conector no Power Platform, o Copilot ainda pode usar o conector em cache pelo resto do dia. Aguarde 24 horas e teste novamente. Para forçar uma atualização do cache, reinicie o serviço do Copilot pedindo a um Administrador Global que execute o seguinte comando PowerShell no módulo Microsoft Graph PowerShell: Invoke-MgGraphRequest -Method POST -Uri "https://graph.microsoft.com/v1.0/copilot/refreshConnectors". Este comando limpa o cache do conector para todo o locatário.
Conector Registrado em Vários Ambientes
Se o seu locatário usa vários ambientes do Power Platform, o conector pode estar registrado em mais de um ambiente. Desabilitá-lo em um ambiente não afeta os outros. Repita as etapas de desabilitação para cada ambiente que tenha o conector registrado. Para encontrar todos os ambientes que contêm um conector específico, use o relatório Análise > Conectores do centro de administração do Power Platform. Este relatório mostra o nome do ambiente e a contagem de conectores para cada conector.
Conector Criado por um Plugin de Terceiros
Alguns plugins de terceiros instalam conectores automaticamente quando o plugin é adicionado ao Copilot. Se você não encontrar o conector na lista de conectores do Power Platform, o plugin pode ter criado um conector personalizado. Conectores personalizados aparecem em Conectores > Conectores personalizados no centro de administração do Power Platform. Desabilite o conector personalizado da mesma forma que desabilita um conector padrão.
| Item | Política de Acesso a Plugins | Configuração de Conector do Power Platform |
|---|---|---|
| Escopo | Pacote inteiro do plugin por ID do manifesto | Conector individual por ID do conector |
| Local de administração | Centro de administração do Microsoft 365 > Copilot > Políticas de acesso a plugins | Centro de administração do Power Platform > Ambientes > Configurações > Produto > Conectores |
| Efeito no conector | Não bloqueia o conector se ele estiver registrado separadamente | Bloqueia o conector para todos os serviços, incluindo o Copilot |
| Atraso de cache | Aplica-se imediatamente após salvar a política | Até 24 horas de cache no Copilot |
| Requer atualização via PowerShell | Não | Sim, para forçar a limpeza imediata do cache |
A política de acesso a plugins e a configuração de conector do Power Platform servem a propósitos diferentes. A política de acesso a plugins controla quais plugins aparecem no Copilot. A configuração de conector do Power Platform controla quais fontes de dados estão disponíveis para todos os serviços no ambiente, incluindo o Copilot. Para bloquear um conector completamente, você deve usar ambos os controles juntos.
Agora você sabe que uma política de acesso a plugins não pode bloquear um conector porque a política tem como alvo o pacote do plugin, não o registro do conector dentro dele. Para aplicar o bloqueio, desabilite o conector no centro de administração do Power Platform. Se o conector permanecer ativo, aguarde a expiração do cache de 24 horas ou execute o comando PowerShell de atualização de cache. Para conectores registrados em vários ambientes, desabilite o conector em cada ambiente. Essa abordagem de duas camadas garante que o Copilot respeite suas restrições de acesso a dados.