Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Když vytvoříte agenta, Azure automaticky zajišťuje identitní prostředky. Tento článek vysvětluje, co se vytvoří, proč existují dvě identity a jak je konektory používají.
Informace o tom, jak váš agent získává oprávnění k prostředkům Azure (role RBAC, úrovně oprávnění, tok zastupování), najdete v tématu Oprávnění agenta.
Co se vytvoří
Vedle vašeho agenta se vytvoří dvě spravované identity.
| Identita | Co to je | Co s tím děláte |
|---|---|---|
| Spravovaná identita přiřazená uživatelem (UAMI). | Samostatný identitní prostředek ve vaší skupině prostředků | Přiřaďte role RBAC, vyberte je při nastavování konektorů. Toto je identita, kterou spravujete. |
| Spravovaná identita přiřazená systémem | Interní identita používaná infrastrukturou agenta | Nic – tato identita se spravuje automaticky a používá se jenom pro interní operace. |
UAMI je identita, kterou používáte při práci. Zobrazí se ve vaší skupině prostředků, přiřadíte k němu role RBAC a zvolíte ho při nastavování konektorů.
Návod
Když se na portálu zobrazí rozevírací seznam spravovaných identit (pro konektory, úložiště nebo jiné integrace), vyberte UAMI vašeho agenta. Identita, která se shoduje s vašimi přiřazeními rolí RBAC.
Kde se používá UAMI vašeho agenta
UAMI vašeho agenta je primární identita pro většinu operací.
| Operace | Identita | Poznámky |
|---|---|---|
| Operace prostředků Azure (Azure Resource Manager, rozhraní příkazového řádku, diagnostika) | UAMI | Role RBAC, které přiřadíte, určují, k čemu má agent přístup. |
| Komunikační konektory (Outlook, Teams) | UAMI + vaše přihlašovací údaje OAuth | Přihlašujete se přes OAuth; UAMI zprostředkovává ověřování pro prostředek konektoru. |
| Datové konektory (Azure Data Explorer) | UAMI | Udělení oprávnění UAMI v cílovém clusteru Kusto |
| Konektory zdrojového kódu (GitHub, Azure DevOps) | UAMI (pro spravovanou identitu Azure DevOps) | Konektor Azure DevOps používá UAMI; GitHub používá OAuth |
| Konektory MCP | Je to různé. | Zadáte adresu URL koncového bodu a přihlašovací údaje; volitelně přiřaďte spravovanou identitu pro podřízená volání Azure. |
| Interní infrastruktura | UAMI | Používá se automaticky pro interní operace agenta. |
| Úložiště klíčů | UAMI (preferovaný) nebo přiřazený systémem | Vrátí se zpět do systému přiřazeného, pokud není zadán žádný UAMI. |
Jak konektory používají identitu
Různé typy konektorů využívají identitu různými způsoby. Klíčovým rozdílem je, jestli konektor musí projít Azure Resource Managerem (ARM), aby se dostal k externí službě.
Komunikační konektory (Outlook, Teams)
Když nastavíte komunikační konektor, stane se dvě věci:
- Přihlásíte se pomocí svého účtu přes OAuth, který konektoru poskytne přihlašovací údaje uživatele.
- V rozevíracím seznamu identit vyberete UAMI, který konektor používá pro autentizaci prostředku konektoru.
Konektor bezpečně ukládá token OAuth do prostředku konektoru. Prostředek konektoru funguje jako zabezpečený most. Prostředek obsahuje vaše přihlašovací údaje, takže agent k nim nepotřebuje přímý přístup. Používá UAMI ke zprostředkování ověřování, když agent pošle e-mail nebo publikuje zprávu Teams vaším jménem.
Datové konektory (Azure Data Explorer / Kusto)
V případě konektorů Kusto používá agent rozhraní UAMI přímo k ověření v clusteru Azure Data Exploreru. Není potřeba žádné přihlášení OAuth. UAMI udělte požadovaná oprávnění, například roli Viewer, na Kusto clusteru.
Konektory zdrojového kódu (GitHub, Azure DevOps)
Konektory zdrojového kódu používají různé metody ověřování v závislosti na platformě.
- Azure DevOps: Používá UAMI pro ověřování spravovaných identit. V rozevíracím seznamu identit vyberte UAMI a udělte mu přístup k vaší organizaci Azure DevOps.
- Github: Používá ověřování OAuth. Přihlaste se pomocí svého účtu GitHub. Pro samotné připojení GitHubu není nutná žádná spravovaná identita.
Vlastní konektory MCP
Konektory MCP používají ověřování založené na koncových bodech. Zadejte adresu URL serveru MCP spolu s přihlašovacími údaji, jako je klíč rozhraní API, nosný token nebo OAuth. Volitelně můžete serveru MCP přiřadit spravovanou identitu, která se má použít při volání podřízeného rozhraní AZURE API.
Najděte UAMI vašeho agenta
Spravovanou identitu uživatelem přiřazenou agentovi najdete v portálu agenta, v Azure Portalu nebo v Azure CLI.
Na portálu agenta:
- Přejděte na Nastavení>Azure.
- Název identity se zobrazí v poli Spravovaná identita .
- Výběrem možnosti Přejít k identitě ji otevřete na webu Azure Portal.
Na webu Azure Portal:
- Přejděte do skupiny prostředků vašeho agenta.
-
id-*Vyhledejte prostředek spravované identity. - Zkopírujte ID objektu (hlavního). Použijte tuto hodnotu pro přiřazení RBAC rolí.
Z rozhraní příkazové řádky Azure:
# List user-assigned identities on the agent resource
az resource show \
--resource-group <RESOURCE_GROUP_NAME> \
--name <AGENT_NAME> \
--resource-type Microsoft.App/containerApps \
--query identity.userAssignedIdentities
Další krok
Související obsah
- Oprávnění agenta: Zjistěte, jak nakonfigurovat role RBAC a úrovně oprávnění pro vašeho agenta.
- Konektory: Nastavte typy konektorů a zjistěte, jak rozšiřují možnosti vašeho agenta.
- Role a oprávnění uživatele: Umožňuje řídit, kdo může zobrazit, pracovat s agentem a spravovat ho.