Identita Agent 365

Identita agenta je základním konceptem v Microsoft Agent 365 SDK. Každý agent má svou vlastní jedinečnou, trvalou podnikovou identitu, oddělenou od lidských uživatelů nebo obecných registrací aplikací. Tato identita poskytuje agentovi privilegia, autentizaci, role a možnosti souladu podobné lidskému zaměstnanci.

Pochopení komponent identity agenta

Když zaregistrujete agenta u Microsoft Agent 365, tři klíčové komponenty spolupracují, aby vašemu agentovi poskytly jeho identitu:

Blueprint agenta (Agentní aplikace)

Agentní blueprint definuje identitu, oprávnění a požadavky na infrastrukturu vašeho agenta. Slouží jako šablona pro vytváření instancí agentů a zahrnuje:

  • Registrace aplikace Microsoft Entra
  • Povinná API oprávnění (rozsahy Microsoft Graph)
  • Konfigurace ověřování
  • Definice zdrojů (Plán služby App Service, webová aplikace)

Instance agenta

Instance agenta představuje konkrétní nasazení vašeho návrhu agenta. Každá instance má:

  • Jedinečné ID agenta Microsoft Entra ID
  • Instanční objekt pro ověřování
  • Konfigurace specifická pro instanci
  • Federované přihlašovací údaje pro integraci s Teams

Agent uživatel

Uživatel typu agent představuje identitu za běhu, která se zobrazuje ve vaší organizaci. Agentní uživatelé jsou specializovaným podtypem uživatelské identity navrženou speciálně pro agenty. Klíčové koncepty, které musíte pochopit o agentních uživatelích, je jejich charakteristika identity, integrace organizace, vztahový model a životní cyklus.

Charakteristiky identity

Agentní uživatelé mají jedinečné vlastnosti identity, které je odlišují od tradičních uživatelských účtů:

  • Označeno jako agentní v adresáři
  • Přijímá tokeny s idtyp=user (uživatelský typ identity)
  • Má unikátní ID uživatele agenta (Object ID), které je oddělené od instance nadřazeného agenta
  • Nemůže mít tradiční přihlašovací údaje (hesla, přístupové klíče, MFA faktory)
  • Musí být vytvořen pomocí explicitního API volání z instance nadřazeného agenta
  • Má neměnné propojení ke své nadřazené instanci (nelze změnit nadřazenou instanci)

Organizační integrace

Agentní uživatelé fungují jako plnohodnotní členové vaší organizace Microsoft 365 s následujícími možnostmi:

  • Jsou synchronizováni s adresářem Microsoft 365 klientu
  • Lze jim přiřadit licence (Microsoft 365 E5, Teams Enterprise, Copilot)
  • Mají vlastní poštovní schránku a úložiště na OneDrive (na základě licencí)
  • Zobrazují se v organizačním schématu a osobních kartách
  • Může být @mentioned v Teams, dokumentech a dalších aplikacích Microsoft 365
  • Mají své vlastní jedinečné uživatelské jméno (například agent@yourtenant.onmicrosoft.com)

Vztahový model

Vztah mezi instancemi agentů a uživateli agentů se řídí přísným modelem nadřazený-podřízený:

  • Každá instance agenta může mít nejvýše jednoho uživatele agenta jako podřízeného
  • Uživatel agenta ukládá referenci na svou nadřazenou instanci agenta
  • Nadřazená instance agenta uchovává referenci na svého podřízeného typu uživatel agenta (pokud existuje)
  • Tento obousměrný vztah umožňuje správnou správu životního cyklu a auditování

Životní cyklus

Agent uživatelé jsou navrženi pro okamžitou dostupnost s automatickým odstraněním, pokud již nejsou potřeba:

  • Podporují funkci okamžitého spuštění a lze je použít ihned po vytvoření

    Poznámka

    Provisioning zdrojů pro agentní uživatele (schránka, OneDrive) může trvat až 24 hodin po přidělení licence, ale obvykle je dokončen během 10–15 minut.

  • Pokud je instance nadřazeného agenta odstraněna, je odstraněn i uživatel podřízeného agenta

  • Vztah mezi instancí agenta a uživatelem agenta je neměnný a nelze jej změnit

Důležité

Agentní uživatelé potřebují odpovídající licence Microsoft 365 pro přístup ke službám jako Teams, Email, Kalendář, SharePoint a OneDrive. Mezi běžné licence patří Microsoft 365 E5, Teams Enterprise a Microsoft 365 Copilot. Po přiřazení licencí je poskytování zdrojů (schránka, OneDrive) obvykle dokončeno během 10–15 minut, ale v některých případech může trvat až 24 hodin.

Oprávnění a řízení přístupu

Spravujte oprávnění agentů na více úrovních pro detailní kontrolu přístupových práv a možností.

Výchozí oprávnění

Agentní uživatelé mají specifické charakteristiky oprávnění:

  • Správa prostřednictvím politik podmíněného přístupu
  • Osvobozeno od požadavků na MFA (protože nemohou mít tradiční autentizační faktory)
  • Přidat do skupin Entra ID, včetně skupiny All Agent Users
  • Řízení přístupu ke zdrojům prostřednictvím explicitních oprávnění a udělených licencí

Správa oprávnění

Nastavení oprávnění na různých úrovních:

  • Úroveň blueprintu agenta - Definuje základní oprávnění pro všechny instance
  • Úroveň instance agenta – Specifická oprávnění pro identitu agenta
  • Úroveň uživatele agenta - uživatelská oprávnění a přístupová práva

Zpropitné

U agentů s identitou uživatele agenta používejte tuto identitu především pro přístup ke zdrojům. Tento postup zajišťuje konzistentní uživatelské chování napříč službami Microsoft 365.

Toky ověřování

Microsoft Agent 365 podporuje dva autentizační toky pro agenty, poháněné Microsoft Entra ID agenta.

Ověřování identity agenta

Umožňuje agentovi operovat ve své vlastní identitě.

V tomto toku:

  • Agent se autentizuje pomocí svých vlastních přihlašovacích údajů blueprintu agenta.
  • Agent pracuje nezávisle se svými vlastními přidělenými oprávněními.
  • Agent má vlastní identitu, oddělenou od jakéhokoli uživatele.
  • Tento tok je ideální pro autonomní operace agenta, které nevyžadují uživatelský kontext.

Případy použití:

  • Autonomní operace agenta (plánované úkoly, monitorování)
  • Posílání e-mailů nebo vytváření schůzek z poštovní schránky agenta.
  • Vytváření a správa zdrojů vlastněných agentem.
  • Zpracování na pozadí bez interakce uživatele.

Zjistěte více o registraci a vytváření agentů

Proces On-Behalf-Of (OBO)

Umožňuje agentovi jednat jménem uživatele.

V tomto toku:

  • Agent obdrží delegovaný token uživatele.
  • Agent vyměňuje tento token a provádí akce, jako by je prováděl uživatel.
  • Agent pracuje s uživatelskými oprávněními a kontextem.
  • Tento tok je ideální pro scénáře, kdy agent potřebuje přistupovat ke zdrojům s oprávněními specifickými pro uživatele.
  • Poskytuje robustní auditování, když je v reaktivních tocích použita identita agenta.

Případy použití:

  • Přístup k datům specifickým pro uživatele (e-maily, kalendář, soubory).
  • Provádění akcí, které vyžadují souhlas uživatele.
  • Scénáře, kdy je vyžadován uživatelský kontext a oprávnění

Pokud se vaši uživatelé přihlašují prostřednictvím poskytovatelů identity třetích stran, viz Integrace Microsoft Entra ID agenta s poskytovateli identity třetích stran.