Copilot Studio Governance: Umgebungen, DLP und Datenschutz
Copilot Studio Governance ist die Frage, wer Agenten bauen darf, auf welche Daten sie zugreifen und wie man den Überblick behält. Weil Copilot Studio Teil der Power Platform ist, nutzt es deren Werkzeuge: Umgebungen, Datenrichtlinien (DLP), Rollen und das Power Platform Admin Center.
Umgebungen
Eine Umgebung ist ein abgegrenzter Bereich mit eigener Region, eigenen Daten, Berechtigungen und Regeln. Bewährt ist eine Trennung in Entwicklung, Test und Produktion sowie persönliche Spielwiesen für Einsteiger. Die Region der Umgebung bestimmt, wo Daten gespeichert werden; für europäische Unternehmen also eine Umgebung in Europa wählen. Kontingente für generative KI gelten je Umgebung.
Datenrichtlinien (DLP)
Mit DLP-Richtlinien legen Administratoren fest, welche Konnektoren, Wissensquellen und Kanäle Agenten nutzen dürfen, etwa: Websites als Wissensquelle nur in bestimmten Umgebungen, keine Veröffentlichung ohne Authentifizierung, keine Verbindung zu privaten Cloudspeichern. Verstößt ein Agent gegen eine Richtlinie, lässt er sich nicht veröffentlichen.
Authentifizierung und Rechte
- Interne Agenten immer mit Microsoft-Anmeldung, damit Berechtigungen aus SharePoint und Co. greifen.
- Werkzeuge möglichst mit den Rechten des Nutzers ausführen, nicht mit einem allmächtigen Dienstkonto.
- Wer Agenten bauen und teilen darf, über Sicherheitsgruppen und Rollen steuern.
Überwachung
Administratoren sehen im Power Platform Admin Center Agenten, Verbrauch und Kapazität; Gesprächsprotokolle und Aktivitäten lassen sich je nach Einstellung auswerten und in Microsoft Purview prüfen. Legen Sie fest, wie lange Gesprächsdaten aufbewahrt werden, und informieren Sie Nutzer in der Datenschutzerklärung.
Risiken von Agenten
Agenten, die E-Mails lesen, Dokumente verarbeiten oder Websites durchsuchen, sind anfällig für Prompt Injection. Geben Sie ihnen nur die nötigen Werkzeuge, verlangen Sie Bestätigungen vor folgenreichen Aktionen und prüfen Sie autonome Agenten besonders sorgfältig.
Regeln für Menschen
Technik allein reicht nicht. Eine KI-Richtlinie regelt, welche Daten in Agenten dürfen, wer Agenten freigibt und wie Beschäftigte geschult werden. Eine Vorlage erzeugt der KI-Richtlinie-Generator. Für Agenten im Kundenkontakt gilt seit August 2026 außerdem die Pflicht, den KI-Charakter offenzulegen (KI-Kennzeichnungspflicht).
Quellen: Microsoft Learn, Abrechnung und Verwaltung, Kontingente und Grenzen, Wissensquellen. Microsoft ändert Copilot Studio häufig; maßgeblich ist die aktuelle Dokumentation. Tokenlabor ist ein unabhängiges Angebot und gehört nicht zu Microsoft.
Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.