Dieses Blatt ist für den Moment gedacht, in dem ein Agent schon steht und eine Entscheidung ansteht: Welche Wissensquelle verträgt wie viele URLs? Läuft das Werkzeug mit Nutzer- oder Makerrechten? Was kostet eine generative Antwort? Es bringt die Methode nicht bei — es erinnert an Raster und Grenzwerte.
Maßgeblich ist und bleibt die Microsoft-Learn-Dokumentation zu Copilot Studio. Sie ist aktueller als jede Zusammenfassung; das Produkt bewegt sich im Wochentakt. Stand dieses Blatts: September 2026.
Bausteine und Harness
| Baustein | Beschreibung | Typischer Einsatz |
|---|---|---|
| Agent | KI-Assistent mit Anweisungen, Wissen und Werkzeugen | Auskunft geben, Vorgang aufnehmen |
| Workflow | Automatisierung im Designer, Schritte können schließen | Prozess von Anfang bis Ende |
| Agent Flow | deterministische Schrittfolge, als Werkzeug anhängbar | Fachsystem abfragen, Datensatz anlegen |
Nur ein Agent Flow mit dem Auslöser When an agent calls the flow lässt sich als Werkzeug anhängen. Ein Agent entscheidet, ein Agent Flow führt aus — gleiche Eingabe, gleiche Ausgabe.
| Kriterium | GitHub Copilot | Standard | Copilot Chat |
|---|---|---|---|
| Geeignet für | mehrstufige Prozesse | regelbasierte Agents | M365 Copilot Chat erweitern |
| Arbeitsweise | zerlegt ein Ziel selbst | folgt Topics und Regeln | verbindet Wissen mit Chat |
| Fehlerfall | versucht andere Wege | folgt gebauten Pfaden | kein Schwerpunkt |
| Dateien | erstellt Word, Excel, PDF | kein Schwerpunkt | kein Schwerpunkt |
| Veröffentlichung | intern und extern | intern und extern | nur intern |
Der GitHub-Copilot-Harness ist ein Framework in Copilot Studio, nicht der Dienst GitHub Copilot. Funktionsumfang, Kanäle und Abrechnung hängen am Harness — die Wahl lässt sich später kaum korrigieren.
Modul: Copilot Studio im Microsoft-Ökosystem
Wissensquellen und ihre Grenzen
| Quelle | Grenze im generativen Modus | Authentifizierung |
|---|---|---|
| Öffentliche Website | 25 Websites | keine |
| Dokumente in Dataverse | alle Dokumente | keine |
| SharePoint | 25 URLs | Entra ID der nutzenden Person |
| Dataverse | unbegrenzt | Entra ID der nutzenden Person |
| Unternehmensdaten über Konnektoren | unbegrenzt | Entra ID der nutzenden Person |
Ab mehr als 25 Wissensquellen filtert die generative Orchestrierung mit einem internen Modell vor. Verknüpfungen innerhalb eines Dokuments werden nicht verfolgt — was gefunden werden soll, muss selbst registriert sein. Bei SharePoint gilt die Berechtigung der fragenden Person; verschlüsselte Dateien bleiben trotz Leserecht außen vor und melden sich wie „nicht vorhanden”.
Modul: Unternehmenswissen erschließen
Topics: Knotenarten
| Knoten | Wozu |
|---|---|
| Nachricht | etwas mitteilen |
| Frage | eine Angabe erfassen |
| Adaptive Card | Eingaben und Schaltflächen anzeigen |
| Bedingung | verzweigen |
| Variablenverwaltung | Werte setzen, auslesen, löschen |
| Themenverwaltung | umleiten, übergeben, beenden |
| Werkzeug | einen Flow, Konnektor oder ein Tool aufrufen |
| Erweitert | generative Antwort, HTTP-Anfrage, Ereignis |
Kein Punkt im Namen eines Topics — sonst lässt sich die Solution nicht exportieren. Eigene Entitäten (geschlossene Listen, Muster) stehen als Eingabeparameter für Topics und Werkzeuge nicht zur Verfügung; dafür braucht es einen Frageknoten.
Modul: Topics und Gesprächsführung
Generative Orchestrierung: beschreiben und begrenzen
Die Beschreibung eines Bausteins ist der wichtigste Faktor der Auswahl — vor Name, Ein- und Ausgaben. Der Zusatz, was ein Baustein nicht tut, trennt ähnliche Zuständigkeiten zuverlässiger als jedes zusätzliche Stichwort.
| Name | Beschreibung |
|---|---|
| Schulungsangebot nachschlagen | Nennt Formate und Inhalte. Nimmt keine Anfrage auf. |
| Schulungsanfrage aufnehmen | Erfasst eine neue Anfrage. Gibt keine Auskunft zu Inhalten. |
| Vorgangsstatus abfragen | Liefert den Stand einer bestehenden Anfrage. |
| Vorgang | Einstufung |
|---|---|
| Auskunft aus dokumentiertem Wissen | frei wählbar |
| Lesender Blick ins Fachsystem | frei wählbar, mit Beleg |
| Anlegen oder Ändern eines Vorgangs | fester Schritt mit Bestätigung |
| Nachricht an Dritte | fester Schritt mit Freigabe |
| Vorgang mit Kostenfolge | fester Schritt mit benannter Rolle |
Modul: Generative Orchestrierung
Werkzeuge anbinden
| Art | Wofür | Worauf zu achten ist |
|---|---|---|
| Vorgefertigter Konnektor | bekannte Dienste | Datenrichtlinie kann ihn sperren |
| Eigener Konnektor | eigene APIs | braucht Freigabe für die Organisation |
| Agent Flow | mehrere Schritte, deterministisch | verbraucht Kapazität je Aktion |
| Prompt | Text- und Dokumentaufgaben | eigene Abrechnung je Modellklasse |
| REST API | Endpunkte direkt ansprechen | Authentifizierung selbst klären |
| Model Context Protocol | Werkzeuge eines MCP-Servers | Bestand wechselt mit dem Server |
| Computer Use | Oberflächen ohne Schnittstelle | je Schritt abgerechnet |
Die Orchestrierung verarbeitet bis zu 128 Werkzeuge je Agent; empfohlen sind 25 bis 30. Zwei Einstellungen je Werkzeug entscheiden über das Risiko: die Zugangsdaten (nutzende Person oder Maker) und die Rückfrage vor dem Ausführen — die steht standardmäßig auf Nein. Mit Makerrechten handelt der Agent für alle Nutzenden mit den Rechten einer Person; beim Teilen wirkt das weiter.
Computer Use braucht zusätzlich eine eigene Absicherung:
| Einstellung | Wirkung |
|---|---|
| Eigener, abgegrenzter Rechner | kein Nebeneinander mit anderer Software |
| Zugangsdaten des Makers oder der Nutzenden | wer geteilt hat, handelt für alle |
| Zugriffssteuerung auf Websites und Apps | Aktionen außerhalb der Liste scheitern |
| HTTPS erzwingen | keine Interaktion mit unverschlüsselten Seiten |
| Menschliche Aufsicht per Mail | Rückfrage bei verdächtigen Aufforderungen |
Die Zugriffssteuerung verhindert Aktionen, nicht das Öffnen einer Seite.
Modul: Werkzeuge und Agent Flows
Authentifizierung und Risiken
| Option | Wer darf sprechen | Kanäle und Grenzen |
|---|---|---|
| Keine Authentifizierung | jeder mit dem Link | kein Werkzeug mit Nutzerrechten |
| Anmeldung mit Microsoft | über Agentenfreigabe steuerbar | Teams und Microsoft 365 |
| Manuell, Entra ID | über Agentenfreigabe steuerbar | weitere Kanäle möglich |
| Manuell, generisches OAuth2 | jeder angemeldete Nutzer | Freigabe steuert nicht mehr |
Teams und Microsoft 365 unterstützen nur die Anmeldung mit Microsoft; jede andere Option blockiert diese Kanäle. Änderungen greifen erst nach dem Veröffentlichen.
| Risiko | Gegenmaßnahme |
|---|---|
| Zu weit reichendes Werkzeug | Nutzerrechte, enger Aufgabenbereich, Bestätigung |
| Unerwünschte Datenoffenlegung | Wissensquellen zuschneiden, Berechtigungen prüfen |
| Manipulierte Inhalte in Dokumenten | Quellen auf verantwortete Bereiche begrenzen |
| Agent ohne Anmeldung im Netz | Authentifizierung und Freigabe setzen |
Modul: Identität und Governance
Testen und auswerten
| Fallart | Was sie prüft |
|---|---|
| Richtige Antwort | findet der Agent die belegte Stelle |
| Fehlendes Wissen | sagt er das, statt zu erfinden |
| Falsche Nutzerannahme | korrigiert er die Annahme freundlich |
| Werkzeugfehler | bleibt die Antwort verständlich und ehrlich |
| Sicherheitsfall | greifen die Sicherheitsprüfungen |
Dazu laufen vier Sicherheitsprüfungen mit: Hass und Unfairness, sexuelle Inhalte, Gewalt, Selbstverletzung. Sie unterstützen, sie garantieren nichts.
| Beobachtung | Was sie nahelegt |
|---|---|
| Ganze Fallart schlägt fehl | Wissen oder Werkzeug fehlt |
| Einzelne Fälle schwanken | Beschreibungen oder Quellenangaben prüfen |
| Antwort richtig, Bewertung schlecht | Erwartung zu eng formuliert |
| Sprachwechsel in der Antwort | mehrsprachiger Agent, Prüfung schlägt fehl |
Auswertungsdaten stehen bis zu 360 Tage zur Verfügung, Sitzungsdetails und Transkripte nur 28 Tage. Kennzahlen zu aktiven Nutzenden gibt es nur mit Anmeldung.
Module: Testen und evaluieren · Bereitstellung und Weiterentwicklung
Kanäle und Bereitstellung
| Kanal | Worauf zu achten ist |
|---|---|
| Teams und Microsoft 365 | nur Anmeldung mit Microsoft, Markdown teilweise |
| Eigene Website | Authentifizierung selbst festlegen |
| Demo-Website | nur für Rückmeldungen, nicht für den Betrieb |
| SharePoint | Zugriff folgt den Rechten im Bereich |
| Azure-Bot-Service-Kanäle | zusätzliche Einrichtung je Kanal |
| Regel | Warum |
|---|---|
| Nur in der Entwicklung ändern | sonst gibt es zwei Wahrheiten |
| Immer im Kontext einer Solution | sonst ist nichts transportierbar |
| Eigener Herausgeber und Präfix | Zuordnung bleibt erkennbar |
| Umgebungsvariablen für Abweichendes | kein Nachpflegen von Hand |
| Verwaltet ausliefern, außer in der Entwicklung | Änderungen bleiben nachvollziehbar |
Nicht solutionfähig und deshalb je Zielumgebung von Hand nachzuziehen: Application-Insights-Einstellungen, manuelle Authentifizierung, Sicherheit des Web-Kanals, verbundene Kanäle und jede Art von Freigabe.
Modul: Bereitstellung und Weiterentwicklung
Abrechnung: Copilot Credits
| Fähigkeit | Copilot Credits |
|---|---|
| Klassische Antwort | 1 |
| Generative Antwort | 2 |
| Agent-Aktion | 5 |
| Tenant-Graph-Erdung je Nachricht | 10 |
| Agent-Flow-Aktionen je 100 Aktionen | 13 |
| Text- und KI-Werkzeuge, einfach, je 10 Antworten | 1 |
| Text- und KI-Werkzeuge, Standard, je 10 Antworten | 15 |
| Text- und KI-Werkzeuge, Premium, je 10 Antworten | 100 |
Intern und mit Microsoft-365-Copilot-Lizenz sind diese Fähigkeiten ohne Berechnung. Computer Use rechnet je Schritt ab: 5 Credits, mit einem Premium-Modell 15. Bei 125 Prozent der vorausbezahlten Kapazität werden eigene Agents deaktiviert; aufgebrauchte Kapazität blockiert Agent-Flow-Läufe, während der Agent weiter antwortet. Eine reine Testlizenz erlaubt Erstellung und Testchat, aber keine Veröffentlichung.
Modul: Kosten und fortgeschrittene Einsatzmuster
Typische Fallen
- Der Harness wird nach dem Namen gewählt, nicht nach der Anforderung — und die Abrechnungsunterschiede fallen erst mit der ersten Rechnung auf.
- Ausschlüsse stehen nirgends, also beantwortet der Agent auch, was er nicht darf. Der Aufgabenbereich braucht beide Hälften.
- Zwei Bausteine tragen ähnliche Beschreibungen — die Auswahl wird unvorhersehbar, und das Systemthema für mehrere Treffer greift derzeit nicht.
- Eine Anweisung erzwingt ein starres Ausgabeformat und unterdrückt damit die Quellenangabe; ohne Beleg hält der Agent die Antwort zurück und wirkt ahnungslos.
- Getestet wird mit dem Maker-Konto, das mehr sieht als die Zielgruppe — Berechtigungsfehler fallen erst im Betrieb auf.
- Die Rückfrage vor dem Ausführen bleibt auf Nein, und eine schreibende Aktion läuft ohne Bestätigung.
- Nichtfund, Zeitüberschreitung und Systemfehler enden in derselben Meldung — die nutzende Person zieht dreimal den falschen Schluss.
- Aktuelle Zahlen stehen in einem Dokument statt im Fachsystem; eine veraltete Angabe wirkt so verbindlich wie eine aktuelle.
- In der Produktion wird schnell etwas geändert und nie zurückgespielt — ab da ist die Entwicklungsumgebung falsch.
- Eine Vorschaufunktion trägt den Kern des Anwendungsfalls, ohne dass der Status irgendwo mit Datum festgehalten wäre.
Module: alle elf des Seminars
Dieses Thema als Schulung für Ihr Team
Dieser Beitrag erklärt das Thema. Damit Ihr Team es danach auch anwendet, gibt es Microsoft Copilot Studio in der Praxis als Schulung — an Ihrem eigenen Code, mit den Fragen, die ein Text nicht beantwortet. Sie wählen die Module, wir bauen daraus ein Programm.
5 Tage·ab 900 EUR netto pro Tag (bis 3 Teilnehmende) ·Termin nach Vereinbarung
Als Team-Schulung anfragenZum Seminar Microsoft Copilot Studio in der Praxis →