Você precisa limitar quais usuários no seu tenant do Microsoft 365 podem interagir com um agente específico do Copilot Studio. Por padrão, os agentes publicados do Copilot Studio ficam disponíveis para todos os usuários do tenant que possuem uma licença do Copilot. Isso pode expor dados confidenciais ou lógica de negócios para o público errado. Este artigo explica como restringir o acesso ao agente configurando grupos de usuários nas configurações de administração do Copilot Studio e no centro de administração do Microsoft 365.
Principais Conclusões: Restringindo Agentes do Copilot Studio a Grupos de Usuários Específicos
- Copilot Studio > Configurações > Segurança > Acesso do usuário: Controla quais grupos do Microsoft Entra ID podem acessar um agente publicado.
- Centro de administração do Microsoft Entra > Grupos: Crie e gerencie os grupos de usuários que servem como limite de acesso para cada agente.
- Copilot Studio > Publicar > Canais > Site personalizado: Permite autenticação baseada em token para impor a associação ao grupo em tempo de execução.
Como Funciona o Acesso ao Agente do Copilot Studio
Os agentes do Copilot Studio são publicados como mecanismos personalizados dentro do ecossistema do Microsoft 365. Quando você publica um agente, ele fica disponível através da interface do Copilot, do Microsoft Teams ou de um site personalizado. Sem restrições de acesso, qualquer usuário licenciado no tenant pode descobrir e usar o agente. Isso é controlado por duas camadas: a associação ao grupo do Microsoft Entra ID e as configurações de segurança do agente no Copilot Studio. A associação ao grupo define quem pode ver o agente, e as configurações do agente impõem esse limite em tempo de execução. Você deve ter a função de administrador do Copilot Studio ou a função de Administrador de Grupo do Microsoft Entra ID para concluir estas etapas.
Etapas para Restringir o Acesso ao Agente por Grupo de Usuários
- Crie um grupo do Microsoft Entra ID para os usuários-alvo
Abra o centro de administração do Microsoft Entra em entra.microsoft.com. Vá para Grupos > Todos os grupos > Novo grupo. Selecione Segurança como tipo de grupo. Dê ao grupo um nome descritivo, como “Equipe Jurídica Agente Copilot”. Adicione os usuários ou grupos aninhados que devem ter acesso ao agente. Clique em Criar. - Abra o agente no Copilot Studio
Faça login no Copilot Studio em copilotstudio.microsoft.com. Selecione o agente que deseja restringir na lista de Agentes. Se você não vir o agente, verifique se está no ambiente correto usando o seletor de ambiente no canto superior direito. - Navegue até as configurações de Segurança
No editor do agente, clique em Configurações na barra de navegação superior. Em seguida, selecione Segurança no menu esquerdo. A página de Segurança mostra a seção Acesso do usuário. - Ative as restrições de acesso do usuário
Em Acesso do usuário, ative a opção chamada Restringir acesso a este agente por grupo. Uma caixa de texto aparece com o rótulo ID do objeto do grupo. - Insira o ID do objeto do grupo
Volte ao centro de administração do Microsoft Entra. Abra o grupo que você criou na etapa 1. Copie o ID do Objeto na página Visão geral. Retorne ao Copilot Studio e cole o ID do Objeto na caixa de texto ID do objeto do grupo. Você pode adicionar vários IDs de grupo separando-os por ponto e vírgula. - Salve e republique o agente
Clique em Salvar na parte inferior da página de Segurança. Em seguida, vá para Publicar na barra de navegação superior e clique em Publicar para aplicar as alterações. O agente agora aparece apenas para usuários que são membros dos grupos especificados.
Se o Agente For Publicado em um Site Personalizado
Ao publicar o agente em um canal de site personalizado, você também deve ativar a autenticação baseada em token para impor as restrições de grupo. No Copilot Studio, vá para Configurações > Canais > Site personalizado. Em Autenticação, selecione a opção Exigir autenticação. Isso força o site a passar um token do Microsoft Entra ID para cada usuário. O agente então valida a associação ao grupo do usuário antes de permitir o acesso. Se você pular esta etapa, usuários que não estão no grupo ainda podem acessar o agente através da URL do site.
Problemas Comuns e O Que Evitar
Usuários fora do grupo ainda veem o agente no Copilot
A restrição de grupo só é aplicada após o agente ser republicado. Se você alterou o grupo, mas não republicou, as configurações antigas permanecem ativas. Sempre clique em Publicar após atualizar as configurações de Segurança. Além disso, verifique se o ID do Objeto do grupo foi inserido corretamente. Um único caractere incorreto bloqueia todo o acesso.
Alterações na associação ao grupo levam tempo para propagar
As alterações na associação ao grupo do Microsoft Entra ID podem levar até 30 minutos para propagar para o Copilot Studio. Se você adicionar um usuário ao grupo e ele ainda não conseguir ver o agente, aguarde 30 minutos e peça ao usuário para atualizar a sessão do Copilot saindo e entrando novamente.
Grupos aninhados não funcionam
O Copilot Studio atualmente não suporta grupos aninhados. Você deve inserir o ID do Objeto de um grupo que contenha membros de usuário diretos. Se você inserir um grupo que contenha outros grupos como membros, o agente não reconhecerá esses membros aninhados como autorizados.
O agente não está visível na interface do Copilot
Se um usuário estiver no grupo correto, mas ainda não vir o agente, verifique se o agente está publicado no canal do Copilot. Vá para Configurações > Canais > Copilot e confirme se a opção está ativada. Confirme também se o usuário possui uma licença ativa do Copilot para Microsoft 365.
| Item | Restrição Baseada em Grupo | Sem Restrição (Padrão) |
|---|---|---|
| Visibilidade no Copilot | Apenas membros do grupo veem o agente | Todos os usuários licenciados veem o agente |
| Acesso ao site personalizado | Requer autenticação de token | Qualquer pessoa com a URL pode acessar |
| Sobrecarga de gerenciamento | Requer criação de grupo e inserção de ID | Nenhuma configuração adicional necessária |
| Melhor para | Dados confidenciais ou agentes departamentais | Agentes de uso geral para todo o tenant |
Agora você pode restringir qualquer agente do Copilot Studio a grupos específicos do Microsoft Entra ID usando as configurações de Segurança e o fluxo de trabalho de Publicação. Comece criando os grupos apropriados no centro de administração do Microsoft Entra e, em seguida, aplique os IDs de Objeto dos grupos no Copilot Studio. Para agentes em sites personalizados, ative a autenticação de token para impor as mesmas restrições. Como próximo passo, teste o agente restrito com um usuário que não está no grupo para confirmar que o bloqueio funciona. Para controle avançado, considere usar vários agentes com diferentes restrições de grupo para diferentes departamentos.