هوية العميل 365

يستخدم الوكيل 365 معرف معرف عامل Microsoft Entra لتمثيل كل وكيل بهوية وكيل مميزة. هوية الوكيل هي مبدأ خدمة Microsoft Entra مع servicePrincipalType تعيين على ServiceIdentity و @odata.type تعيين ل #microsoft.graph.agentIdentity. يدير المسؤولون هويات الوكلاء باستخدام نفس ضوابط المستأجرين المستخدمة في أماكن أخرى من Microsoft Entra، بما في ذلك الوصول المشروط، ومنح الأذونات والموافقة، وعمليات دورة الحياة.

كائنات الهوية

تشكل النموذج ثلاثة أشياء. ليس كل وكيل يستخدم الثلاثة معا.

الكائن الوصف
مخطط هوية الوكيل قالب في Microsoft Entra ID يعرف نوعا من الوكيل. يحمل بيانات الاعتماد، والأذونات المعلنة والقابلة للوراثة، والناشر الموثق، وأي أدوار تطبيق. مخطط واحد يمكن أن ينشئ العديد من هويات الوكلاء. للحصول على خلفية حول كيفية تسجيل التطبيقات في Microsoft Entra، راجع تسجيل تطبيق في النظام الأساسي للهويات في Microsoft.
هوية الوكيل الحساب الذي يديره وكيل فردي. له معرف كائن، واسم عرض، وراعي، وتعيينات أمن خاص بها.
حساب مستخدم الوكيل حساب اختياري ثان، يتم إنشاؤه فقط عندما يحتاج الوكيل إلى حساب مستخدم Microsoft Entra. يمكنه حمل التراخيص وموارد Microsoft 365 مثل صندوق البريد. متاح فقط للمستأجرين المشاركين في برنامج معاينة الحدود. هوية الوكيل لها حساب مستخدم صفر أو حساب وكيل واحد، وكل حساب مستخدم لكل وكيل ينتمي إلى هوية وكيل واحدة فقط.

علاقة المخطط مع الوكيل

داخل المستأجر، عادة ما يكون تسجيل الطلب القياسي مرتبطا بواحد لواحد مع مدير الخدمة. نموذج الوكيل هو من واحد إلى عدد: يمكن ربط مخطط واحد بعدة هويات وكلاء داخل المستأجر.

يرث كل هوية وكيل خصائص البروتوكول من المخطط ويمكنها الاحتفاظ بأذونات لاحقة خاصة به. نظرا لأن الوكلاء من نفس النوع يشتركون في مخطط، يمكن للمسؤول تطبيق سياسة الوصول المشروط، أو إلغاء منح الإذن، أو تعطيل كل وكيل من هذا النوع في عملية واحدة.

هويات الوكلاء هي مستأجر واحد ولا يمكن إصدار رموز إلا في المستأجر الذي تم إنشاؤها فيه. المخططات يمكن أن تكون متعددة المستأجرين. هكذا يضاف الوكيل المنشور إلى المستأجر العميل، الذي ينشئ هويات المستأجر-الوكيل المحلي الخاصة به من المخطط.

بيانات الاعتماد

يقوم الوكيل بالمصادقة باستخدام هوية وكله الخاصة، لكن الهوية نفسها لا تخزن بيانات الاعتماد. تقوم بتكوين بيانات الاعتماد على المخطط، ويستخدمها المخطط للحصول على رموز لهويات الوكلاء التي تم إنشاؤها من ذلك المخطط.

أنواع بيانات الاعتماد المدعومة في المخطط:

  • بيانات الهوية الموحدة
  • الشهادات والمفاتيح التشفيرية
  • أسرار العميل

بالنسبة للوكلاء الذين يعملون على Azure، يمكنك توحيد المخطط بهوية تدار من Azure حتى لا يخزن سر في المخطط.

بيانات اعتماد المخطط مشتركة مع كل هوية وكيل تم إنشاؤها من ذلك المخطط. عامل كل مخطط كحد بيانات اعتماد، وقم بتجميع الهويات فقط التي يمكنها مشاركة بيانات الاعتماد والأذونات الأساسية الموروثة بأمان.

هويات الوكلاء لا تصادق باستخدام كلمات المرور أو الرسائل النصية أو مفاتيح المرور أو تطبيقات المصادقة، لذا لا تنطبق المصادقة متعددة العوامل عليها. احكمها بسياسات الوصول المشروط بدلا من ذلك.

حساب مستخدم الوكيل

بعض الوكلاء يحتاجون إلى الوصول إلى أنظمة تتطلب حساب مستخدم Microsoft Entra. في هذه الحالات، يمكنك إعطاء الوكيل حسابا ثانيا ووضع علامة عليه في الدليل كوكيل ذكاء اصطناعي.

باستخدام حساب المستخدم والتراخيص المناسبة، يمكن للوكيل أن يمتلك صندوق بريد وتخزين على OneDrive، ويظهر في بيانات الدليل والمنظمة، ويتم الوصول إليه عبر Teams وOutlook وتعليقات Word والبريد الإلكتروني.

أضف حساب مستخدم فقط عندما يتطلب الوكيل حسابا. الوكلاء الذين يصدرون فقط أدوات القياس عن بعد والاتصال عادة لا يحتاجون إلى واحد.

مهم

الوكلاء الذين لديهم حساب مستخدم خاص بهم متاحون فقط للمستأجرين المشاركين في برنامج معاينة فرونتير.

الأذونات وتدفق وقت التشغيل

يمكن للوكيل العمل بثلاثة أوضاع تنفيذ. يحدد الوضع من يتصرف نيابة عنه، وأي موضوع رمز يظهر في المكالمة اللاحقة، وأي الأداءات والموافقة مطلوبة:

وضع التنفيذ الوصف
S2S (خدمة إلى خدمة) يعمل الوكيل دون سياق المستخدم ويعمل كهوية وكيل مستقلة. استخدم هذا الوضع للمهام المجدولة، والمراقبة، والمعالجة الخلفية. يستخدم أذونات التطبيق وهوية الوكيل هي موضوع الرمز. للاطلاع على نمط OAuth الأساسي، انظر منح بيانات اعتماد العميل في OAuth 2.0.
OBO (نيابة عن) يتلقى الوكيل سياق مستخدم بشري مسجل الدخول ويتصرف نيابة عنه. استخدم هذا الوضع عندما يعتمد الوصول على هوية المستخدم أو صلاحياته. يستخدم أذونات مفوضة؛ المستخدم هو موضوع الرمز وهوية الوكيل هي الفاعل. لتفاصيل التنفيذ، راجع OAuth 2.0 On-Behalf-Of flow.
المستخدم الوكيل يعمل الوكيل بحساب مستخدم خاص به على Microsoft Entra ويعمل كهذا الحساب. يتطلب هذا الوضع برنامج معاينة Frontier ويستخدم عندما يحتاج الوكيل إلى موارد المستخدم أو تجارب Microsoft 365 مبنية على المستخدم، مثل صندوق بريد، حضور Teams، أو تفاعلات Word و Outlook. حساب مستخدم الوكيل هو المستخدم القائم على الفعل، بينما تظل هوية الوكيل هوية الوكيل 365 المسجلة.

على سبيل المثال، عادة ما تستخدم معالجة الخلفية الليلية S2S؛ إجراء مخصص للمستخدم في الدردشة يستخدم OBO؛ وقراءة صندوق بريد الوكيل نفسه تستخدم Agentic-User. نموذج الأذونات ووضع وقت التشغيل مرتبطان، لكنهما ليسا مصطلحين قابلين للتبادل: اختر الوضع أولا، ثم تأكد من التطبيق أو الأذونات المفوضة والموافقة المطلوبة من المورد اللاحق.

قبل تنفيذ وضع، تأكد من أن إعدادك الكامل يدعم العملية:

  1. حدد من يجب أن يتصرف الوكيل نيابة عن العملية: هوية الوكيل، أو المستخدم المسجل، أو حساب المستخدم الخاص به.
  2. تأكد من أن الوضع المحدد يدعم سياق ذلك الحساب ونوع الإذن المطلوب من قبل واجهة برمجة التطبيقات أو المورد المستهدف.
  3. امنح النطاق والموافقة المطلوبة، ثم استيفاء أي متطلبات إضافية مثل التراخيص أو مورد المستخدم المخصص.

إذا لم يكن هناك أي متطلب مدعوم من الوضع المختار، اختر وضعا أو عملية مختلفة. لمواقع Microsoft Graph، راجع مرجع صلاحيات Microsoft Graph.

بمجرد أن تعرف أي الأذونات يحتاجها الوكيل، قرر أين تعيينها. أعلن عن أذونات الأساس المشتركة في المخطط بحيث يرثها كل هوية وكيل يتم إنشاؤها منه، وتعيين الأذونات مباشرة لهوية الوكيل عندما يكون الوصول خاصا بذلك الوكيل. التحكم في الوصول القائم على الأدوار (RBAC) في Azure هو استثناء: لا يمكن للمخططات الاحتفاظ بأدوار Azure RBAC، لذا يتم تعيين تلك الأدوار مباشرة لكل هوية وكيل. يمكن لهويات الوكلاء أيضا أن تحمل أدوار Microsoft Entra المدمجة.

مهم

إعلان الأذونات في مخطط لا يمنحهم. يجب على المسؤول الموافقة، إما على المخطط الرئيسي أو على هويات الوكلاء الأفراد.

كل هوية وكيل ومخطط هوية وكيل يتطلب راعيا واحدا على الأقل: الممثل التجاري المسؤول عن هدف الوكيل ودورة حياته. قد يطلب من الرعاة تحديد ما إذا كان يجب الاحتفاظ بالوكيل أو تعطيله، وقد تستخدم فرق الأمن الراعي للتواصل مع شخص مسؤول أثناء الحادث.

تميز سجلات تسجيل الدخول والتدقيق بين المخطط، وهوية الوكيل، وحساب المستخدم الخاص بالوكيل. يمكن للمراجع تحديد مصدر الاعتماد، وهوية التمثيل، وموضوع الرمز. في عمليات S2S، هوية الوكيل هي موضوع الرمز. في عمليات OBO، يكون المستخدم المسجل، يكون الفاعل وهوية الوكيل هي الفاعل.

ما تُعده

عندما تدخل وكيلا إلى Agent 365، تقوم بتسجيل مخطط هوية الوكيل في Microsoft Entra، وإنشاء هويات وكلاء منه. تؤدي المهارة make-a365-agent الخطوتين على مسار الوكيل القياسي. على مسار زميل الذكاء الاصطناعي، make-ai-teammate يؤديها. انظر البدء السريع: ربط وكيل موجود بالوكيل 365.

حدد العناصر التالية قبل أن تبدأ:

العنصر الوصف
كم عدد المخططات استخدم مخططا واحدا لكل حد بيانات اعتماد. استخدم مخططات منفصلة للوكلاء الذين لا يمكنهم مشاركة بيانات الاعتماد والأصوات الأساسية الموروثة بأمان.
أي نموذج إذن أذونات التقديم، التصاريح المفوضة، أو كلاهما.
ما إذا كان الوكيل يحتاج إلى حساب مستخدم أم لا؟ فقط إذا تطلب وجود صندوق بريد، أو حضور في Teams، أو ملف تعريف في دليل المنظمة.
من هم الرعاة كل مخطط وهوية وكيل تتطلب على الأقل راعيا واحدا، يمكن أن يكون مستخدما أو مجموعة.