Copilot Managed Runtime gom ứng dụng AI vào một lớp quản trị chung

|Tác giả: Ban biên tập QUASA|8 phút đọc| 1
Copilot Managed Runtime gom ứng dụng AI vào một lớp quản trị chung

Theo bài công bố của Microsoft ngày 25/9/2026, Copilot Managed Runtime bước vào public preview. Đây là môi trường do Microsoft lưu trữ để chạy mã ứng dụng trong phạm vi tenant Microsoft 365. Ứng dụng có thể được tạo bằng Copilot Cowork, Copilot Studio hoặc công cụ của nhà phát triển, rồi đi vào cùng một mô hình xác thực, triển khai và quản trị.

Phân tích của Josh Cook cũng xác nhận trạng thái public preview và vai trò lưu trữ chung của runtime đối với ứng dụng từ Cowork, Copilot Studio và bộ công cụ phát triển. Điểm cần phân biệt là trạng thái của nền tảng chạy không đồng nghĩa mọi người dùng trong một tenant đều đã được tạo ứng dụng bằng mọi con đường. Quyền tạo phụ thuộc công cụ, điều kiện tham gia preview và thiết lập của tổ chức.

Từ công cụ tạo ứng dụng đến môi trường chạy

Copilot Managed Runtime là lớp chạy do Microsoft quản lý, không phải tên của một trình tạo ứng dụng duy nhất. Trong Cowork, người có quyền có thể tạo ứng dụng từ trải nghiệm Copilot; trong Copilot Studio, người tạo ứng dụng làm việc bằng công cụ của nền tảng này. Nhà phát triển có thể dùng CLI và SDK để đưa mã từ công cụ quen thuộc lên cùng host. Copilot Code cũng nằm trong các trải nghiệm mà Microsoft nêu là dùng runtime, nhưng lịch mở quyền truy cập Code không quyết định quyền truy cập CLI hay Cowork của từng tenant.

Với đường dành cho nhà phát triển, CLI và SDK phục vụ cả quá trình tạo dự án, khai báo kết nối dữ liệu, xem trước, triển khai và quản lý phiên bản. Mã có thể tiếp tục được quản lý bằng Git. Khi ứng dụng chạy trên host, SDK là cầu nối tới các dịch vụ mà host cung cấp, gồm danh tính và quyền truy cập dữ liệu doanh nghiệp theo chính sách. Vì thế, chọn công cụ viết mã không tự cấp quyền gọi một connector hay endpoint; quyền đó còn chịu ranh giới do tổ chức đặt ra.

Luồng chung có thể hình dung như sau: ứng dụng bắt đầu ở Cowork, Copilot Studio hoặc CLI/SDK; phiên bản được triển khai lên Copilot Managed Runtime; ứng dụng đã được lưu trữ xuất hiện trong kho Apps của Microsoft 365 admin center. Các điểm tạo có cách làm việc khác nhau, còn runtime và kho quản trị tạo một nơi chung để theo dõi ứng dụng sau khi triển khai. Đây là ý nghĩa cụ thể của chữ “gom” trong tiêu đề: gom đích chạy và khả năng quản trị, không gom mọi quyền tạo vào một công tắc.

Ai được tạo ứng dụng trong public preview?

Tài liệu quản trị Microsoft Learn tách thiết lập bật ứng dụng theo từng đường tạo. Trong public preview thông thường, đường Copilot Studio bật mặc định cho người dùng đủ điều kiện và quản trị viên có thể giới hạn bằng nhóm bảo mật; đường CLI tắt mặc định, cần được bật qua thiết lập môi trường và quy tắc nhóm môi trường. Đường Cowork không nằm trong quyền truy cập public preview thông thường: tenant phải tham gia chương trình Frontier và người tạo phải có quyền dùng Cowork.

Global Administrator và Power Platform Administrator có thể quản lý các đường CLI và Copilot Studio. Một số vai trò quản trị hoặc đọc khác chỉ xem được thiết lập. Riêng việc bật khả năng tạo ứng dụng từ Cowork gắn với quá trình đưa tenant vào Frontier, nên quyền quản trị Power Platform không tự đủ để mở đường này. Cần phân biệt thêm quyền tạo với quyền phân phối: một người được phép xây dựng ứng dụng chưa chắc được phát hành rộng rãi, và người nhìn thấy ứng dụng chưa chắc có quyền chạy hoặc truy cập dữ liệu mà ứng dụng yêu cầu.

Khác biệt giữa các đường tạo còn ảnh hưởng đến chi phí. Tài liệu preview phân biệt phần tiêu thụ khi xây dựng ứng dụng với phần tiêu thụ khi người dùng chạy ứng dụng. Chi phí tạo qua Copilot Studio được quản lý theo môi trường trong Power Platform admin center; chính sách chi tiêu cho lượt chạy tính bằng Copilot Credits được quản lý theo người dùng trong Microsoft 365 admin center. Với Cowork, quyền dùng tính năng và chính sách chi tiêu của người tạo cũng là các điều kiện riêng. Một ứng dụng đã xuất hiện trong kho vì thế chưa chứng minh rằng mọi người dùng được phân phối ứng dụng đều có đủ điều kiện để chạy nó.

Entra, chính sách tenant và kho Apps kiểm soát gì?

Microsoft Entra cung cấp xác thực và phân quyền tích hợp cho ứng dụng trên runtime. Chính sách hiện có của tổ chức có thể chi phối truy cập có điều kiện, chia sẻ, connector, nguồn dữ liệu và ngăn mất dữ liệu. Microsoft cũng mô tả các giới hạn đối với endpoint được phê duyệt và khả năng kiểm toán. Các cơ chế này đặt ranh giới cho việc ứng dụng truy cập dịch vụ qua host; chúng không tự đánh giá xem logic nghiệp vụ hoặc nội dung đầu ra của ứng dụng có đúng với mục đích sử dụng hay không.

Kho Apps trong Microsoft 365 admin center tập hợp ứng dụng được lưu trữ trên runtime, bất kể chúng được tạo từ đường nào. Quản trị viên có thể xem danh mục ứng dụng cùng thông tin về quyền truy cập, mức sử dụng, tình trạng hoạt động và chính sách; tài liệu quản trị còn mô tả việc theo dõi chủ sở hữu và quản lý vòng đời. Đây là điểm khác biệt vận hành quan trọng: nhóm CNTT có thể nhìn thấy các ứng dụng từ nhiều công cụ trong một kho, thay vì phải tìm từng ứng dụng theo nơi nó được tạo.

Kho chung cũng có giới hạn rõ ràng. Việc một ứng dụng hiện trong danh mục cho biết nó đã đi vào phạm vi quan sát và quản trị của nền tảng; điều đó không chứng minh mọi connector đều cần thiết, dữ liệu được chia sẻ đúng đối tượng hay phiên bản mới giữ nguyên hành vi của phiên bản cũ. Microsoft cho biết nhóm phát triển có thể xem trước phiên bản mới trong khi phiên bản đang dùng vẫn phục vụ người dùng. Quyết định cho triển khai và phân phối phiên bản ấy vẫn cần gắn với dữ liệu, quyền truy cập và mục đích của ứng dụng cụ thể.

Những ranh giới cần làm rõ khi triển khai

Với một ứng dụng cụ thể, khả năng kiểm soát được công bố chỉ có ý nghĩa khi đối chiếu với kết nối và người dùng thực tế của nó. Các câu hỏi dưới đây nối đường đi từ công cụ tạo tới runtime và kho quản trị, đồng thời phân biệt phần nền tảng thực thi với phần tổ chức phải quyết định:

  • Connector: ứng dụng yêu cầu những kết nối nào và chính sách tenant cho phép từng kết nối đó ra sao?
  • Endpoint: ứng dụng cần gọi địa chỉ bên ngoài nào; địa chỉ nào thuộc phạm vi được phê duyệt?
  • Dữ liệu: ứng dụng đọc hoặc ghi nguồn nào, và người chạy có quyền phù hợp với nguồn đó không?
  • Nhật ký: quản trị viên theo dõi mức sử dụng, tình trạng hoạt động và dấu vết kiểm toán ở đâu?
  • Chia sẻ: ai được tạo, phát hành, khám phá và chạy ứng dụng sau khi triển khai?

Đây là các câu hỏi về phạm vi triển khai, không phải những bảo đảm tự động phát sinh từ tên sản phẩm. Runtime cung cấp host, danh tính tích hợp và điểm áp dụng chính sách; quản trị viên đặt giới hạn của tenant, còn nhóm phụ trách ứng dụng xác định dữ liệu cần dùng và đối tượng nhận ứng dụng. Nếu ứng dụng đổi chủ sở hữu, đổi kết nối hoặc được cập nhật mã, thông tin trong kho Apps giúp nhận diện đối tượng cần xem lại, nhưng không thay thế quyết định của tổ chức về quyền và vòng đời ứng dụng.

Copilot Managed Runtime hiện vẫn ở public preview; tài liệu của Microsoft nêu rõ tính năng trước phát hành chính thức có thể thay đổi. Điều đã được xác nhận là các ứng dụng từ nhiều đường tạo có thể dùng host do Microsoft vận hành và xuất hiện trong một kho quản trị của Microsoft 365. Thời điểm phát hành chính thức và mức độ ổn định của từng thiết lập preview chưa được xác định trong các nguồn đã công bố.

Đọc thêm:

Chia sẻ:

Đăng ký bản tin

Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.

0