Copilot Studio Friction

Bei Änderungen an diesem Eintrag benachrichtigt werden

Eine E-Mail, wenn sich Status oder Lösung ändert — Double-Opt-in, kein Tracking, Abmeldelink in jeder E-Mail.

Administratoraktionen fehlen im Überwachungsprotokoll

Erneut aufgetretenseit 8. Juli 2026

Zuletzt verifiziert

Details & Verwandtes

Einschätzung

Vertrauensstufe
Mehrfach belegtMehrere unabhängige Quellen beschreiben dasselbe Verhalten.
Schweregrad
Beeinträchtigend
Typischer Zeitverlust
Stunden

Identifikation

Governance & DLPObservability

Verifikation & Änderungen

  1. Verifiziert

    Doku-Check durch Mensch: Datadog logging-gaps post fetched on 2026-07-08: confirms the Aug–Sep 2025 gap, the 2025-10-05 remediation, and a regression where two of four events log inconsistently through early 2026 (MSRC could not replicate as of March 2026). Test-tenant sampling repro is pending.

  2. Änderung

    Vorläufig durch den Product Owner freigegeben; externe LLM-Qualitätsprüfung ausstehend.

  3. Änderung

    Erster Eintrag aus dem Seed-Dossier erstellt (Migrationswelle 1).

Automatisch übersetzte Fassung — massgeblich ist das englische Original.

Sind Sie hier richtig?

  • Sie entfernen die Authentifizierung eines Agents, und im Überwachungsprotokoll erscheint kein Eintrag.
  • Sie geben einen Agent frei oder veröffentlichen ihn, und die Aktion wird nicht aufgezeichnet.
  • Sie deaktivieren die Application Insights-Protokollierung, und diese Änderung wird nicht protokolliert.
  • Ihre Überwachungssuche liefert weniger Administratorereignisse als die von Ihnen vorgenommenen Änderungen.
  • Die Lücke scheint zwischen Plattformupdates zu kommen und zu gehen.

Falls stattdessen andere Agents Ihren Agent ohne Spur nutzen → siehe Andere Agents können Ihren Agent nutzen. Falls stattdessen ein öffentlich erreichbarer Agent Daten preisgibt → siehe Ein öffentlich erreichbarer Agent gibt Daten preis.

Was passiert

Einige Administratoraktionen an einem Agent sollten einen Eintrag im Überwachungsprotokoll erzeugen. Vier von ihnen taten dies zwischen Ende August und Ende September 2025 nicht. Diese Aktionen waren das Entfernen der Authentifizierung, das Deaktivieren der Protokollierung, das Freigeben und das Veröffentlichen. Sicherheitsforscher meldeten es, und Microsoft behob es am 2025-10-05, wie Datadog dokumentiert. Dann rutschte die Behebung ab: Zwei der vier Ereignisse begannen wieder inkonsistent zu protokollieren. Dieser regressierte Zustand ist bis Anfang 2026 dokumentiert. Eine Administratoränderung kann also stattfinden und keinen verlässlichen Eintrag hinterlassen. Stellen Sie sich ein Empfangs-Anmeldebuch vor, in dem einige Besucherzeilen leer bleiben. Sie können allein aus dem Buch nicht ablesen, ob sich alle eingetragen haben.

Für Technikerinnen und Techniker

Die vier Vorgänge sind BotUpdateOperation-BotAuthUpdate, BotUpdateOperation-BotAppInsightsUpdate, BotUpdateOperation-BotShare und BotUpdateOperation-BotPublish. Datadog meldete die Lücke am 2025-09-02 an MSRC, und Microsoft behob sie am 2025-10-05. Der aktualisierte Beitrag von Datadog dokumentiert eine Regression: Zwei der vier Ereignisse protokollieren nach der Behebung inkonsistent. Stand 2026-07-08 meldete MSRC, das Verhalten nicht reproduzieren zu können, während die Testdaten von Datadog Bestand hatten. Behandeln Sie die Vollständigkeit der Überwachung hier als beweglichen, nicht als abgeschlossenen Zustand. Microsoft dokumentiert diese Vorgänge als überwachbar und zeigt, wie man sie in Purview anzeigt.

So beheben Sie es

Lösung 1

Community-Workaround

Überwachungsereignisse durch Stichproben prüfen, nicht durch Annahme

  1. Notieren Sie nach einer sensiblen Administratoraktion die genaue Aktion und die Uhrzeit.
  2. Öffnen Sie das Überwachungsprotokoll in Microsoft Purview.
  3. Suchen Sie das passende Ereignis nach Vorgangsname und Uhrzeit.
  4. Bestätigen Sie, dass der Eintrag vorhanden ist, bevor Sie dem Protokoll vertrauen.

✅ Sie sollten jetzt sehen: einen Überwachungseintrag, der zu der soeben durchgeführten Aktion passt.

Lösung 2

Community-Workaround

Erkennungen für die vier Schlüsselvorgänge hinzufügen

Verwenden Sie dies, um fehlende Ereignisse im Zeitverlauf zu erfassen.

  1. Identifizieren Sie in Microsoft Purview Audit oder Ihrem SIEM die vier oben genannten Vorgänge.
  2. Erstellen Sie eine Erkennung, die jeden Vorgang erwartet, wenn seine Änderung eintritt.
  3. Lösen Sie einen Alarm aus, wenn eine Änderung stattfindet, ihr Ereignis aber fehlt.
  4. Überprüfen Sie die Erkennungen nach jedem Plattformupdate erneut.

✅ Sie sollten jetzt sehen: einen Alarm, wenn eine Administratoränderung kein Überwachungsereignis erzeugt.

Prüfen, ob es funktioniert hat

Nehmen Sie eine risikoarme Administratoränderung an einem Testagent vor. Geben Sie ihn beispielsweise für eine einzelne Kollegin oder einen einzelnen Kollegen frei und notieren Sie die Uhrzeit. Durchsuchen Sie das Überwachungsprotokoll nach dem Freigabeereignis. Erwartet: ein passender Eintrag innerhalb der dokumentierten Verzögerung. Fehlt er, sind Sie von der Regression betroffen; verlassen Sie sich auf Stichproben und Erkennungen.

Falls es nicht funktioniert hat

  • Das Ereignis ist verzögert, nicht fehlend. Überwachungseinträge können nachhängen. Warten Sie und suchen Sie erneut, bevor Sie auf eine Lücke schliessen.
  • Sie haben an der falschen Stelle gesucht. Vergewissern Sie sich, dass Sie Microsoft Purview Audit für den richtigen Mandanten verwenden.
  • Die Überwachung war nie aktiviert. Prüfen Sie, ob die einheitliche Überwachungsprotokollierung für Ihre Organisation aktiviert ist.
  • Das Ereignis wurde tatsächlich nicht protokolliert. Dies ist die dokumentierte Regression. Führen Sie weiterhin Stichproben durch und halten Sie Ihre Erkennungen aktiv.

So verhindern Sie es künftig

  • Fügen Sie Ihrem Security-Publish-Gate einen Schritt zur Überwachungsstichprobe hinzu und wiederholen Sie ihn nach jedem Plattformupdate.
  • Betrachten Sie „es wurde behoben" nie als dauerhaft; verifizieren Sie Überwachungsereignisse nach einem Zeitplan erneut.
  • Behalten Sie Erkennungen für die vier Schlüsselvorgänge bei, damit eine stille Lücke einen Alarm auslöst.

Belege

  • Sicherheitsforschungsecuritylabs.datadoghq.com

    Datadog dokumentiert, dass vier Administratorvorgänge im August–September 2025 keine Überwachungseinträge protokollierten, dass Microsoft sie am 2025-10-05 behob und dass zwei der vier Ereignisse seither inkonsistent protokolliert werden — eine dokumentierte Regression.

  • Offizielle Dokumentationlearn.microsoft.com

    Microsoft dokumentiert, welche Administrator-, Maker- und Benutzervorgänge in Copilot Studio überwacht werden und wie man sie anzeigt, und stützt damit Empfehlungen für Stichproben und Erkennung.

  • Offizielle Dokumentationlearn.microsoft.com

    Microsoft Purview dokumentiert, wie Copilot- und Agent-Aktivitäten im einheitlichen Überwachungsprotokoll erfasst werden.