Verifisert mot offisiell MS-doc (juni 2026): «Microsoft Foundry» er det gjeldende produkt-/portalnavnet; «Foundry (classic)» = gamle «Azure AI Foundry» (/azure/foundry/ vs /azure/foundry-classic/). Premiss bekreftet før sveip. Multi-regel, IKKE naiv s/Azure AI Foundry/Microsoft Foundry/ — MS dropper «Azure AI» (legger IKKE til «Microsoft») for to produktvarianter: - «Azure AI Foundry Agent[ Service|s]» → «Foundry Agent Service/Agents» (MS-form) - «Azure AI Foundry Models» → «Foundry Models» (i «Azure OpenAI in Foundry Models») - «Azure AI Foundry SDK» → «Microsoft Foundry SDK» (operatør-valg) - «Azure AI Foundry portal/project» + generisk → «Microsoft Foundry» - Pre-eksisterende «Microsoft Foundry Models» (4) normalisert → «Foundry Models» Bevart: «Azure OpenAI», «Azure AI Inference SDK», «Azure AI Search», «Azure AI Services», kode-IDer. Historisk ref «(tidligere Azure AI Foundry)» i model-catalog-2026.md beskyttet via lookbehind. URL /azure/ai-foundry/→ /azure/foundry/ kun i owasp-llm-top10 (KB-ref); docs/-filer deferred. Scope: skills (inkl. 3 SKILL.md) + commands + agents + README + CLAUDE. Ekskludert: docs/ (interne), playground/+tests/ fixtures (testdata), CHANGELOG.md (historisk logg), STATE.md (gitignored). 3 SKILL.md endret (advisor/engineering/security) → judge-cache teknisk invalidert for disse, men scorer uendret: advisor 91, eng/gov/infra/sec 96 (alle ≥90). validate 239/0. 0 «Azure AI Foundry» igjen (utenom bevart ref). Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
599 lines
27 KiB
Markdown
599 lines
27 KiB
Markdown
# Prompt Engineering and Governance for Copilot
|
||
|
||
**Last updated:** 2026-06-19
|
||
**Status:** GA
|
||
**Category:** Copilot Extensibility & Integration
|
||
|
||
---
|
||
|
||
## Introduksjon
|
||
|
||
Prompt engineering er prosessen med å designe instruksjoner som gir presise og relevante responser fra large language models (LLMs) som ligger til grunn for Microsoft Copilot. I bedriftskontekst handler det ikke bare om å skrive gode prompts, men også om å etablere styring (governance) som sikrer at Copilot-interaksjoner er sikre, overholdende og sporbare.
|
||
|
||
Microsoft tilbyr prompt engineering-verktøy på tvers av hele Copilot-økosystemet – fra Copilot Studio og declarative agents i Microsoft 365 Copilot, til prompt builder i Power Platform og Microsoft Foundry. Samtidig er det kritisk å etablere governance-rammer som definerer hvem som kan opprette prompts, hvordan de valideres, og hvordan de monitoreres i produksjon.
|
||
|
||
Denne guiden dekker både tekniske beste praksis for å skrive effektive prompts, og organisatoriske kontroller for å sikre ansvarlig bruk av Copilot i virksomheten.
|
||
|
||
## Kjernekomponenter
|
||
|
||
### Prompt Engineering-verktøy i Microsoft-stakken
|
||
|
||
| Verktøy | Plattform | Bruksområde | Kapabiliteter |
|
||
|---------|-----------|-------------|---------------|
|
||
| **Declarative agent instructions** | Microsoft 365 Copilot | Custom agents i Teams/M365 Copilot | Definerer agent-personlighet, workflow, og step-by-step logikk (maks 8 000 tegn) |
|
||
| **Prompt builder** | Copilot Studio, Power Apps, Power Automate | Custom prompts for AI Builder | Visuell editor, prompt library med templates, input variables, knowledge integration |
|
||
| **Prompt node** | Copilot Studio topics | Custom logic i agent-dialoger | Agent-level eller topic-level prompts med custom instructions |
|
||
| **Azure Copilot prompts** | Azure Portal | Resource management, troubleshooting | Natural language interface til Azure-ressurser |
|
||
| **Microsoft Foundry** | Azure AI Studio | Custom model deployment | Full kontroll over system prompts, temperature, grounding |
|
||
|
||
### Governance-komponenter (Copilot Control System)
|
||
|
||
| Komponent | Beskrivelse | Lisenskrav | Kapabiliteter |
|
||
|-----------|-------------|------------|---------------|
|
||
| **Data security** | Kontroller for dataflyt og grunndata | A3/E3/G3 (foundational), A5/E5/G5 (optimized) | Sensitivity labels, DLP for Copilot, oversharing-kontroll |
|
||
| **AI security** | Beskyttelse mot AI-spesifikke trusler | Built-in (gratis), A5/E5/G5 (advanced) | Prompt injection-blokkering, harmful content filter, protected material detection |
|
||
| **Compliance and privacy** | Logging, audit, retention | A3/E3/G3 (foundational), A5/E5/G5 (optimized) | Purview Audit, eDiscovery, Communication Compliance, Legal Hold |
|
||
| **Data loss prevention** | Forhindre lekkasje av sensitiv info | Power Platform DLP policies (admin center) | Blokkering av spesifikke data types, connector restrictions. Enforcement er nå aktivt for alle tenants (MC973179) — exemption-unntak støttes ikke lenger |
|
||
| **Access controls** | Hvem kan bruke/publisere Copilot-features | Microsoft 365 admin center, Power Platform admin center | Tenant-level toggles, environment-level policies, role-based publishing |
|
||
|
||
### Prompt Engineering Best Practices
|
||
|
||
#### 1. Klar og spesifikk språkbruk
|
||
|
||
**Do:**
|
||
- Bruk presise verb: "ask", "search", "send", "check", "use"
|
||
- Fokuser på hva agenten **skal gjøre**, ikke hva den skal unngå
|
||
- Definer alle ikke-standardiserte begreper
|
||
|
||
**Don't:**
|
||
- Vage instruksjoner ("vær hjelpsom")
|
||
- Negative formuleringer ("ikke gjør X")
|
||
- Antagelser om implisitt kunnskap
|
||
|
||
**Eksempel:**
|
||
|
||
```markdown
|
||
❌ BAD: "Hjelp brukere med IT-problemer"
|
||
|
||
✅ GOOD: "Når bruker rapporterer IT-problem:
|
||
1. Spør én avklarende oppfølgingsspørsmål om problemet
|
||
2. Sjekk ServiceNow for kjente utfall (field: 'sys_outage')
|
||
3. Hvis utfall funnet: del detaljer og ETA
|
||
4. Hvis ikke funnet: søk ServiceNow KB for løsning"
|
||
```
|
||
|
||
#### 2. Step-by-step workflows med transitions
|
||
|
||
Bryt komplekse workflows ned i modulære steg med tydelige overgangskriterier:
|
||
|
||
```markdown
|
||
## Step 1: Gather Basic Details
|
||
- **Goal:** Identify the user's issue
|
||
- **Action:**
|
||
- If description is clear, proceed
|
||
- If unclear, ask one focused question
|
||
- **Transition:** Once clear, proceed to Step 2
|
||
|
||
## Step 2: Check for Outages
|
||
- **Goal:** Rule out known outages
|
||
- **Action:** Query `ServiceNow` for current outages
|
||
- **Transition:**
|
||
- If outage found → share details and end
|
||
- If none → proceed to Step 3
|
||
```
|
||
|
||
**Hvorfor dette fungerer:**
|
||
- Modellen forstår hvor den er i prosessen
|
||
- Reduserer hallucinations ved å eliminere tvetydighet
|
||
- Lar deg debugge spesifikke steg
|
||
|
||
#### 3. Bruk Markdown for struktur
|
||
|
||
- `#`, `##`, `###` for section headers
|
||
- `-` for unordered lists, `1.` for ordered lists (bare når rekkefølge er kritisk)
|
||
- **Bold** for kritiske instruksjoner
|
||
- `` `backticks` `` for tool/system-navn
|
||
|
||
#### 4. Eksplisitt referanse til capabilities og actions
|
||
|
||
```markdown
|
||
❌ "Finn relevant informasjon"
|
||
✅ "Bruk `ServiceNow KB` connector for å søke i artikler"
|
||
|
||
❌ "Hent brukerdata"
|
||
✅ "Bruk people capability for å hente brukers UPN (email)"
|
||
```
|
||
|
||
**Tilgjengelige capabilities i declarative agents:**
|
||
- Actions (API plugins)
|
||
- Copilot connector knowledge (ServiceNow, Jira, etc.)
|
||
- SharePoint/OneDrive knowledge
|
||
- Email messages
|
||
- Teams messages
|
||
- Code interpreter (for charts/data analysis)
|
||
- People knowledge (org chart, contact info)
|
||
|
||
#### 5. Few-shot prompting for komplekse scenarios
|
||
|
||
For enkle oppgaver: eksempler er unødvendig
|
||
For komplekse oppgaver: gi 2-3 eksempler som dekker edge cases
|
||
|
||
```markdown
|
||
## Valid Example
|
||
**User:** "I can't connect to VPN."
|
||
**Assistant:**
|
||
- "Are you seeing a specific error?"
|
||
(User: "DNS server not responding.")
|
||
- "Let me check for outages."
|
||
(No outage.)
|
||
- "Searching knowledge base..."
|
||
(Finds articles. Asks: "Are you on office Wi-Fi or home?")
|
||
|
||
## Invalid Example
|
||
- "Here are 15 articles I found..." (Overwhelms the user)
|
||
```
|
||
|
||
### Vanlige prompt-feil og løsninger
|
||
|
||
| Problem | Symptom | Løsning |
|
||
|---------|---------|---------|
|
||
| **Over-eager tool use** | Modellen kaller API uten nødvendige inputs | Legg til: "Only call the tool if necessary inputs are available; otherwise, ask the user." |
|
||
| **Repetitive phrasing** | Modellen gjenbruker eksempel-setninger ordrett | Varierte eksempler (few-shot prompting), eller fjern eksempel for å spare tokens |
|
||
| **Verbose explanations** | Over-forklarer eller bruker mye formattering | Begrens verbosity eksplisitt: "Keep responses concise, 2-3 sentences max." |
|
||
| **Hallucinations** | Oppfinner data som ikke finnes | Legg til exit-strategi: "Respond with 'not found' if the answer isn't present in the data." |
|
||
|
||
## Arkitekturmønstre
|
||
|
||
### Mønster 1: Agent-level prompts (Copilot Studio)
|
||
|
||
**Bruksområde:** Global oppførsel for agent på tvers av alle topics
|
||
|
||
**Implementasjon:**
|
||
1. Gå til agent → **Tools** → **New tool** → **Prompt**
|
||
2. Definer custom instructions (system prompt)
|
||
3. Konfigurer model settings (temperature, grounding, reasoning)
|
||
4. Test med sample inputs
|
||
|
||
**Fordeler:**
|
||
- Konsistent agent-personlighet på tvers av alle interaksjoner
|
||
- Enklere å vedlikeholde (ett sted)
|
||
- Kan bruke prompt library-templates som startpunkt
|
||
|
||
**Ulemper:**
|
||
- Mindre granularitet (kan ikke variere per topic)
|
||
- Token-limit påvirker alle interaksjoner (vær konsis)
|
||
|
||
**Når bruke:**
|
||
- Agent har tydelig single purpose (e.g., "IT helpdesk agent")
|
||
- Samme tone/stil ønskes i alle dialoger
|
||
|
||
### Mønster 2: Topic-level prompts (Copilot Studio) *(Verified MCP 2026-04)*
|
||
|
||
**Bruksområde:** Spesialisert logikk for én spesifikk dialog-flow
|
||
|
||
**Oppdatert implementasjon (nlu-prompt-node):**
|
||
- Prompts kan legges til på agent-nivå (Tools → New tool → Prompt) eller topic-nivå (Add node → Add a tool → New prompt)
|
||
- Prompts kan også legges til som noder i agent flows (Insert new action → AI capabilities → Run a prompt)
|
||
- Prompt-editoren støtter: manuell instruksjonsskrift, Copilot-genererte instruksjoner, og preset-maler fra prompt library
|
||
- Konfigurerbart: modell (inkl. Microsoft Foundry-modeller), temperature, knowledge retrieval, code interpreter, reasoning
|
||
- Agenter konfigurert for anonym bruk (no auth) kan ikke bruke Dataverse som knowledge source i prompts
|
||
|
||
**Implementasjon:**
|
||
1. Åpne topic → **Add node** → **Add a tool** → **New prompt**
|
||
2. Definer prompt med context fra topic variables
|
||
3. Bruk dynamic inputs fra tidligere steg i dialogen
|
||
|
||
**Fordeler:**
|
||
- Finkornet kontroll per use case
|
||
- Kan bruke topic-spesifikk context som input
|
||
- Enklere å teste isolert
|
||
|
||
**Ulemper:**
|
||
- Kan bli fragmentert hvis mange topics deler samme logikk
|
||
- Høyere vedlikeholdsbyrde
|
||
|
||
**Når bruke:**
|
||
- Agent har flere distinkte workflows (e.g., "Onboarding", "Offboarding", "Password reset")
|
||
- Hvert workflow krever unik prompt-logikk
|
||
|
||
### Mønster 3: Declarative agents med step-by-step instructions (Microsoft 365 Copilot)
|
||
|
||
**Bruksområde:** Custom agents i Microsoft 365 Copilot/Teams
|
||
|
||
**Implementasjon:**
|
||
1. Bruk Microsoft 365 Agents Toolkit eller Copilot Studio
|
||
2. Definer instructions (maks 8 000 tegn) i manifest
|
||
3. Struktur i seksjoner: Purpose → Guidelines → Skills → Workflows → Examples
|
||
|
||
**Fordeler:**
|
||
- Ingen UI – ren tekst-basert konfigurasjon (versionerbar, code-review-bar)
|
||
- RAI-validering built-in (Responsible AI checks)
|
||
- Kan kombinere med API plugins for external actions
|
||
|
||
**Ulemper:**
|
||
- Token-limit (4 096 tokens for context + response)
|
||
- Grounding-limit (50 items)
|
||
- Timeout (45 sekunder)
|
||
- Ikke egnet for komplekse multi-step operations med looping
|
||
|
||
**Når bruke:**
|
||
- Agent skal være tilgjengelig i Microsoft 365 Copilot/Teams
|
||
- Workflow er lineær (single grounding + external tool call)
|
||
|
||
**Eksempel-struktur:**
|
||
|
||
```markdown
|
||
# OBJECTIVE
|
||
Guide users through issue resolution by gathering info, checking outages, and creating tickets.
|
||
|
||
# RESPONSE RULES
|
||
- Ask one question at a time
|
||
- Present info as bullet points or tables
|
||
- Confirm before moving to next step
|
||
|
||
# WORKFLOW
|
||
|
||
## Step 1: Gather Details
|
||
- **Goal:** Identify issue
|
||
- **Action:** If unclear, ask clarifying question
|
||
- **Transition:** Proceed to Step 2
|
||
|
||
## Step 2: Check Outages
|
||
...
|
||
|
||
# EXAMPLES
|
||
[Valid + Invalid examples]
|
||
```
|
||
|
||
## Beslutningsveiledning
|
||
|
||
### Velge riktig prompt-verktøy
|
||
|
||
| Scenario | Anbefalt verktøy | Hvorfor |
|
||
|----------|------------------|---------|
|
||
| Custom agent i Microsoft Teams | Declarative agent (M365 Copilot) | Native Teams-integrasjon, RAI-validering |
|
||
| AI-powered Power Automate flow | Prompt builder (AI Builder) | Visual editor, prompt library, Dataverse knowledge |
|
||
| Custom logic i Copilot Studio topic | Prompt node (topic-level) | Tilgang til topic variables, finkornet kontroll |
|
||
| Global agent-oppførsel i Copilot Studio | Prompt tool (agent-level) | Konsistens på tvers av topics |
|
||
| Azure resource management | Azure Copilot (natural language) | Built-in, ingen konfigurasjon nødvendig |
|
||
|
||
### Governance decision tree
|
||
|
||
```
|
||
START: Skal vi tillate Copilot i virksomheten?
|
||
├─ Ja → Hvilke data kan Copilot få tilgang til?
|
||
│ ├─ Alt (default): Implement DLP policies for sensitiv data
|
||
│ ├─ Bare godkjente SharePoint sites: Configure knowledge sources
|
||
│ └─ Ingen ekstra data: Bruk bare pre-trained model knowledge
|
||
│
|
||
├─ Hvem kan publisere custom agents?
|
||
│ ├─ Bare IT: Disable publishing for users (Power Platform admin center)
|
||
│ ├─ Godkjente makers: Environment-level permissions, mandatory review
|
||
│ └─ Alle ansatte: Enable med pre-deployment RAI validation
|
||
│
|
||
└─ Hvordan monitorere bruk?
|
||
├─ Gratis: Purview Audit (A3/E3/G3) – basic logging
|
||
├─ Standard: Purview eDiscovery + Communication Compliance (A5/E5/G5)
|
||
└─ Advanced: DSPM for AI + Insider Risk Management (A5/E5/G5)
|
||
```
|
||
|
||
### Vanlige feil
|
||
|
||
| Feil | Konsekvens | Unngå ved å |
|
||
|------|------------|-------------|
|
||
| **For lange prompts** | Latency, timeouts, token-limit overskridelse | Hold instructions under 2 000 tegn for Copilot Studio, under 8 000 for declarative agents |
|
||
| **Manglende exit-strategi** | Hallucinations, påstander om data som ikke finnes | Alltid inkluder: "If answer not found, respond with 'I don't have that information.'" |
|
||
| **Ingen RAI-validering** | Publisering av agents som bryter etiske retningslinjer | Bruk built-in RAI validation i Microsoft 365 Copilot, test med edge cases |
|
||
| **Oversharing av sensitiv data** | Compliance-brudd, GDPR-violations | Implement DLP policies **før** enabling Copilot, test med sensitive documents |
|
||
| **Manglende audit trail** | Kan ikke etterforske incidents | Enable Purview Audit for Copilot, configure retention policies |
|
||
|
||
### Røde flagg
|
||
|
||
- **Prompt spør om personlig identifiserbar informasjon (PII)** uten business justification → Risk for GDPR/privacy violations
|
||
- **Ingen versjonering av prompts** → Kan ikke roll back ved problemer
|
||
- **Prompt er skrevet av én person uten review** → Risk for bias, suboptimale resultater
|
||
- **Testing er begrenset til "happy path"** → Will fail in production edge cases
|
||
|
||
## Integrasjon med Microsoft-stakken
|
||
|
||
### Copilot Studio + Power Platform
|
||
|
||
**Prompt builder** i Copilot Studio er samme verktøy som i Power Apps og Power Automate (AI Builder). Dette gir:
|
||
|
||
- **Gjenbruk av prompts på tvers av plattformer:** Lag én prompt i Copilot Studio, bruk i Power Automate flow
|
||
- **Dataverse knowledge integration:** Prompt kan grunde i Dataverse tables (krever autentisering)
|
||
- **Prompt library:** 40+ pre-built templates for vanlige scenarios (document extraction, text transformation, content generation)
|
||
|
||
**Integrasjonsmønster *(Verified MCP 2026-04)*:**
|
||
1. Opprett prompt i Copilot Studio (Tools → New tool → Prompt)
|
||
2. Konfigurer input variables (text, image, document)
|
||
3. Legg til knowledge source (Dataverse table, SharePoint site)
|
||
4. Test med sample data
|
||
5. Bruk i topic (Add node → Add a tool → [din prompt])
|
||
|
||
**Prompt library (oppdatert):**
|
||
- Tilgjengelig via Copilot Studio (Tools → New tool → Prompt → Prompt library) eller AI Hub i Power Apps/Power Automate
|
||
- Maler dekker kategorier: Common, Customer service, Legal, Marketing, Communications, IT, Learning, HR, Finance, Architecture, Sales
|
||
- Oppgavetyper: Analyze, Classify, Create, Extract, Summarize
|
||
- Maler kan redigeres og lagres med nytt navn; støtter Text og JSON output-format
|
||
- Valg av GPT-modell og temperature per mal
|
||
|
||
### Microsoft 365 Copilot + Declarative Agents
|
||
|
||
Declarative agents bruker **app manifest** (JSON) til å definere instructions, knowledge sources, og actions (API plugins). Dette integrerer med:
|
||
|
||
- **Microsoft Graph:** Access til emails, Teams messages, calendar, org chart
|
||
- **SharePoint/OneDrive:** Custom knowledge sources (maks 50 items returned per grounding)
|
||
- **API plugins:** Custom APIs via OpenAPI spec (REST-baserte integrations)
|
||
|
||
**Governance-kontroll:**
|
||
- Admin kan disable publisering av agents via **Microsoft 365 admin center** → Settings → Copilot
|
||
- RAI validation er **mandatory** for alle agents publisert til Teams store
|
||
|
||
### Microsoft Foundry + Copilot Studio
|
||
|
||
For advanced scenarios kan du deploye custom model fra Microsoft Foundry og bruke i Copilot Studio:
|
||
|
||
1. Deploy model til Azure AI endpoint (Azure OpenAI eller Microsoft Foundry)
|
||
2. Konfigurer Copilot Studio til å bruke custom endpoint (Settings → AI capabilities → Generative AI)
|
||
3. Definer custom system prompt i Microsoft Foundry
|
||
4. Copilot Studio sender user prompts til din endpoint
|
||
|
||
**Fordeler:**
|
||
- Full kontroll over model, parameters, grounding
|
||
- Kan bruke Semantic Kernel for orchestration
|
||
- Bedre logging/telemetry via Azure Monitor
|
||
|
||
**Ulemper:**
|
||
- Høyere kompleksitet, krever Azure-kompetanse
|
||
- Ekstra kostnader (Azure AI compute)
|
||
|
||
## Offentlig sektor (Norge)
|
||
|
||
### GDPR og datasuverenitet
|
||
|
||
**Utfordring:** Copilot sender data til Azure OpenAI Service (multi-region). For offentlig sektor må data forbli i EU.
|
||
|
||
**Løsning:**
|
||
- **Copilot Studio:** Disable "data movement across geographic locations" (Settings → Security → Data residency)
|
||
- **Azure OpenAI:** Bruk Sweden Central eller West Europe region for deployment
|
||
- **Microsoft 365 Copilot:** Data residency sikres via Microsoft 365 Multi-Geo (krever E5-lisens)
|
||
|
||
**Viktig:** Prompts og responses lagres **ikke** for training av foundation models (per Microsoft's committment). Men de kan logges for audit purposes (Purview).
|
||
|
||
### Schrems II og cloud act
|
||
|
||
**Risiko:** US Cloud Act gir amerikanske myndigheter rett til å kreve tilgang til data hostet av US-selskaper, også i EU.
|
||
|
||
**Mitigering:**
|
||
- Bruk **EU Data Boundary** (Microsoft 365 E5 feature) som begrenser dataflyt til EU
|
||
- For sensitive prompts: Deploy custom model i **Azure Switzerland** (Swiss privacy laws)
|
||
- Implementer **Customer Lockbox** for å kreve godkjenning før Microsoft-ansatte får tilgang til data
|
||
|
||
### AI Act (EU)
|
||
|
||
**Klassifisering:** Copilot-baserte HR- eller rekrutteringssystemer kan være **high-risk AI systems** under EU AI Act.
|
||
|
||
**Compliance-krav:**
|
||
- Dokumentere prompt engineering-prosess (versjonering, testing, validation)
|
||
- Bias-testing for prompts som påvirker ansettelser/evalueringer
|
||
- Transparency: Informer brukere om at de interagerer med AI
|
||
- Human oversight: Ikke la AI ta endelige HR-beslutninger uten menneskelig review
|
||
|
||
**Microsoft compliance-verktøy:**
|
||
- **Responsible AI Impact Assessment** (template fra Microsoft)
|
||
- **Purview Communication Compliance** for å detektere bias/uetisk bruk
|
||
- **Fairness-evaluering** i Azure AI Studio (test prompts for demographic bias)
|
||
|
||
### Forvaltningsloven og saksbehandling
|
||
|
||
**Problem:** Hvis Copilot brukes i saksbehandling (e.g., "generer vedtaksbrev"), må prosessen være sporbar og etterprøvbar.
|
||
|
||
**Governance-krav:**
|
||
- **Audit logging:** All Copilot-bruk i saksbehandling må logges (Purview Audit)
|
||
- **Versjonering av prompts:** Hver prompt-versjon må kunne knyttes til saker behandlet med den
|
||
- **Human-in-the-loop:** Vedtak må alltid godkjennes av saksbehandler (AI er bare kladd-generator)
|
||
|
||
**Best practice:**
|
||
- Bruk **watermark** i AI-genererte dokumenter ("Generated by Copilot, reviewed by [navn]")
|
||
- Lagre både prompt og output i saksbehandlingssystem (ikke bare ferdig dokument)
|
||
|
||
## Kostnad og lisensiering
|
||
|
||
### Prompt Engineering-verktøy
|
||
|
||
| Verktøy | Lisenskrav | Ekstra kostnad |
|
||
|---------|------------|----------------|
|
||
| Declarative agents (M365 Copilot) | Microsoft 365 Copilot-lisens | Ingen (inkludert i lisens) |
|
||
| Copilot Studio prompt builder | Power Apps/Power Automate-lisens | AI Builder credits (varierer per region) |
|
||
| Azure Copilot prompts | Azure-abonnement | Ingen (gratis preview per feb 2026) |
|
||
| Microsoft Foundry custom prompts | Azure-abonnement | Token-based pricing (GPT-4: $30/1M input tokens) |
|
||
|
||
### Governance-verktøy
|
||
|
||
| Komponent | Lisenskrav | Beskrivelse |
|
||
|-----------|------------|-------------|
|
||
| **Foundational governance** | Microsoft 365 A3/E3/G3 | Purview Audit, eDiscovery, SharePoint Advanced Management |
|
||
| **Optimized governance** | Microsoft 365 A5/E5/G5 | DLP for Copilot, Insider Risk Management, Communication Compliance, DSPM for AI |
|
||
| **Power Platform governance** | Power Platform admin access (ingen ekstra lisens) | DLP policies, environment-level publishing controls |
|
||
|
||
### Kostnadsoptimalisering
|
||
|
||
**1. Bruk prompt library i stedet for å skrive fra scratch**
|
||
- Spart tid = lavere utviklingskostnad
|
||
- Pre-tested templates = færre iterations
|
||
|
||
**2. Optimaliser token usage:**
|
||
- Hold instructions konsise (under 2 000 tegn for Copilot Studio)
|
||
- Bruk få eksempler (2-3, ikke 10)
|
||
- Unngå repetisjon i prompt
|
||
|
||
**3. Velg riktig model:**
|
||
- GPT-3.5 for enkle prompts (billigere)
|
||
- GPT-4 for komplekse reasoning-tasks
|
||
- Microsoft Foundry lar deg velge model per prompt
|
||
|
||
**4. Reuse prompts på tvers av agents:**
|
||
- Opprett "shared prompts" i Copilot Studio Tools (ikke topic-level)
|
||
- Reduserer duplikasjon og vedlikehold
|
||
|
||
## For arkitekten (Cosmo)
|
||
|
||
### Spørsmål å stille kunden
|
||
|
||
1. **Hvilket problem skal Copilot løse?**
|
||
- Generic productivity boost vs. spesifikk workflow-automatisering?
|
||
- Hvis generic: declarative agent i M365 Copilot
|
||
- Hvis spesifikk workflow: Copilot Studio med custom prompts
|
||
|
||
2. **Hvor skal agenten være tilgjengelig?**
|
||
- Bare Microsoft Teams → declarative agent
|
||
- Også på web/mobile app → Copilot Studio med Bot Framework
|
||
- Embedded i Power App → Prompt builder i Power Apps
|
||
|
||
3. **Hvilke data skal agenten få tilgang til?**
|
||
- Bare M365 data (emails, Teams, SharePoint) → M365 Copilot knowledge sources
|
||
- Også eksterne systemer (SAP, ServiceNow) → API plugins + Copilot connectors
|
||
- Sensitive data → Implement DLP **før** enabling Copilot
|
||
|
||
4. **Hvem skal kunne publisere agents?**
|
||
- Bare IT → Disable publishing for users, centralized deployment
|
||
- Makers i citizen developer-program → Environment-level permissions, mandatory peer review
|
||
- Alle ansatte → Enable med RAI validation, monitor med Purview
|
||
|
||
5. **Hvordan skal bruk monitoreres?**
|
||
- Basic audit trail → Purview Audit (A3/E3/G3)
|
||
- Compliance-overvåking → Communication Compliance (A5/E5/G5)
|
||
- Security-incidents → Insider Risk Management + DSPM for AI (A5/E5/G5)
|
||
|
||
6. **Hva er compliance-krav?**
|
||
- GDPR → Data residency settings, EU Data Boundary
|
||
- AI Act → Bias testing, Responsible AI Impact Assessment
|
||
- Forvaltningsloven → Audit logging, human-in-the-loop
|
||
|
||
7. **Hva er budsjettet?**
|
||
- Gratis tier → Bruk M365 Copilot-lisenser kunden allerede har
|
||
- Standard tier → A3/E3/G3 for foundational governance
|
||
- Premium tier → A5/E5/G5 for advanced governance (DLP, Insider Risk)
|
||
|
||
8. **Hvilken modenhet har organisasjonen?**
|
||
- Low maturity → Start med declarative agents (enklere), disable publishing for users
|
||
- Medium maturity → Copilot Studio med governance-rammer, pilot med makers
|
||
- High maturity → Full self-service, monitoring med DSPM for AI
|
||
|
||
### Fallgruver å unngå
|
||
|
||
1. **Over-engineering av prompts**
|
||
- Symptom: 5 000-tegns instructions med 20 edge cases
|
||
- Konsekvens: Latency, confusion, token limits
|
||
- Unngå: Start med 500 tegn, iterer basert på real usage
|
||
|
||
2. **Under-engineering av governance**
|
||
- Symptom: "La oss teste Copilot uten policyer først"
|
||
- Konsekvens: Data leaks, compliance-brudd, skal skrus av i panikk
|
||
- Unngå: Implement DLP + Purview Audit **før** pilot
|
||
|
||
3. **Manglende testing av edge cases**
|
||
- Symptom: "Virker bra når jeg tester med vanlige spørsmål"
|
||
- Konsekvens: Fails i produksjon, brukere mister tillit
|
||
- Unngå: Test med adversarial inputs, uklare spørsmål, utenfor scope
|
||
|
||
4. **Ingen versjonering**
|
||
- Symptom: "Jeg bare overskriver instructions når jeg forbedrer"
|
||
- Konsekvens: Kan ikke roll back, ikke reproducerbart
|
||
- Unngå: Bruk git for declarative agents, Copilot Studio's versioning for prompts
|
||
|
||
5. **For mye hallucinations**
|
||
- Symptom: "Copilot svarer med feil informasjon"
|
||
- Konsekvens: Brukere slutter å stole på agenten
|
||
- Unngå: Alltid inkluder: "If answer not found, say 'I don't have that information.'"
|
||
|
||
### Anbefalinger per modenhetsnivå
|
||
|
||
#### Level 1: Getting started (0-3 måneder Copilot-erfaring)
|
||
|
||
**Do:**
|
||
- Start med **declarative agents** (enklere enn Copilot Studio)
|
||
- Bruk **prompt library templates** i stedet for å skrive fra scratch
|
||
- Implement **basic governance:** Purview Audit + DLP for Copilot
|
||
- Disable publishing for users (admin-controlled deployment)
|
||
|
||
**Don't:**
|
||
- Bygg custom API plugins før du mestrer basic prompts
|
||
- Enable Copilot for hele organisasjonen uten pilot
|
||
- Ignorer RAI validation-feil ("vi fikser det senere")
|
||
|
||
**Success criteria:**
|
||
- 3-5 pilot-agenter deployed og brukt av 50-100 brukere
|
||
- Zero security incidents i pilot-perioden
|
||
- 80%+ user satisfaction score
|
||
|
||
#### Level 2: Scaling (3-12 måneder erfaring)
|
||
|
||
**Do:**
|
||
- Flytt til **Copilot Studio** for mer komplekse workflows
|
||
- Implement **environment-level governance** (dev, test, prod)
|
||
- Train makers i prompt engineering best practices
|
||
- Deploy **Communication Compliance** for å detektere misbruk
|
||
|
||
**Don't:**
|
||
- Gi alle tilgang til production-environment uten review
|
||
- Bygge agenter uten dokumenterte use cases
|
||
- Ignorer kostnader (monitor AI Builder credits)
|
||
|
||
**Success criteria:**
|
||
- 20+ agents i produksjon
|
||
- Documented governance-prosess (prompt review, publishing approval)
|
||
- 90%+ compliance score (ingen DLP-violations)
|
||
|
||
#### Level 3: Center of Excellence (12+ måneder erfaring)
|
||
|
||
**Do:**
|
||
- Etabler **CoE-team** med dedikerte prompt engineers
|
||
- Implement **DSPM for AI** for advanced monitoring
|
||
- Bruk **Microsoft Foundry** for custom models ved behov
|
||
- Bidra til **prompt library** med organisasjons-spesifikke templates
|
||
|
||
**Don't:**
|
||
- Bli rigid (bureaucracy kills innovation)
|
||
- Ignorer feedback fra makers (de vet hva som fungerer)
|
||
- Overse kostnader (optimize token usage, reuse prompts)
|
||
|
||
**Success criteria:**
|
||
- 100+ agents i produksjon
|
||
- Self-service publishing med automated RAI checks
|
||
- Documented ROI (time saved, costs avoided)
|
||
- Zero critical compliance incidents
|
||
|
||
## Kilder og verifisering
|
||
|
||
### Microsoft Learn-dokumentasjon (Verified via MCP 2026-02)
|
||
|
||
**Prompt engineering:**
|
||
- [Write effective instructions for declarative agents](https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/declarative-agent-instructions) – **Verified** (detailed best practices, example instructions)
|
||
- [Use prompts in Copilot Studio](https://learn.microsoft.com/en-us/microsoft-copilot-studio/nlu-prompt-node) – **Verified** (agent-level vs topic-level prompts) *(Verified MCP 2026-04)*
|
||
- [Write effective prompts for Azure Copilot](https://learn.microsoft.com/en-us/azure/copilot/write-effective-prompts) – **Verified** (Azure-specific prompt guidance)
|
||
- [Prompt library in Copilot Studio](https://learn.microsoft.com/en-us/microsoft-copilot-studio/prompt-library) – **Verified** (40+ templates, job types) *(Verified MCP 2026-04)*
|
||
- [Best practices for declarative agents](https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/declarative-agent-best-practices) – **Verified** (component-level guidance)
|
||
|
||
**Governance:**
|
||
- [Copilot Control System security and governance](https://learn.microsoft.com/en-us/copilot/microsoft-365/copilot-control-system/security-governance) – **Verified** (foundational vs optimized controls)
|
||
- [Copilot governance in Power Platform](https://learn.microsoft.com/en-us/power-platform/release-plan/2025wave1/power-platform-governance-administration/copilot-governance) – **Verified** (admin capabilities, compliance)
|
||
- [Data loss prevention for Copilot Studio](https://learn.microsoft.com/en-us/microsoft-copilot-studio/admin-data-loss-prevention) – **Verified** (DLP policies, tenant-level controls) *(Verified MCP 2026-04)*
|
||
- [Managed scheduled prompts for M365 Copilot](https://learn.microsoft.com/en-us/copilot/microsoft-365/scheduled-prompts) – **Verified** (admin management)
|
||
|
||
**Responsible AI:**
|
||
- [RAI validation for agents](https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/rai-validation) – **Verified** (mandatory checks for Teams store)
|
||
- [Prompt Coach template](https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/agent-template-prompt-coach) – **Verified** (built-in agent for teaching prompt engineering)
|
||
|
||
### Konfidensnivå per seksjon
|
||
|
||
| Seksjon | Konfidens | Kilde |
|
||
|---------|-----------|-------|
|
||
| Prompt engineering best practices | **Verified** | Microsoft Learn docs (feb 2026), code samples |
|
||
| Governance-komponenter | **Verified** | Copilot Control System docs (feb 2026) |
|
||
| Arkitekturmønstre | **High** | Documented patterns + baseline model knowledge |
|
||
| Offentlig sektor (Norge) | **Baseline** | GDPR/AI Act requirements (public info), Microsoft Multi-Geo docs |
|
||
| Kostnadsestimat | **Baseline** | Azure pricing (public), AI Builder credits (documented) |
|
||
|
||
**Note:** "Verified" = hentet fra Microsoft Learn via MCP (feb 2026). "Baseline" = model knowledge + public sources (ikke MCP-verifisert).
|