Bemærk
Adgang til denne side kræver godkendelse. Du kan prøve at logge på eller ændre mapper.
Adgang til denne side kræver godkendelse. Du kan prøve at ændre mapper.
Agentidentitet er et grundlæggende koncept i SDK til Microsoft Agent 365. Hver agent har sin egen entydige, permanente virksomhedsidentitet, der adskiller sig fra menneskelige brugere eller generiske programregistreringer. Denne identitet udstyrer agenten med rettigheder, godkendelse, roller og overholdelsesfunktioner på samme måde som med en menneskelig medarbejder.
Om agentidentitetskomponenter
Når du registrerer en agent i Microsoft Agent 365, arbejder tre nøglekomponenter sammen for at give din agent sin identitet:
Agentplan (agentbaseret program)
Agentplanen definerer agentens identitet, tilladelser og infrastrukturkrav. Den fungerer som skabelon til oprettelse af agentforekomster og omfatter:
- Registrering af Microsoft Entra-program
- Påkrævede API-tilladelser (Microsoft Graph-områder)
- Konfiguration af godkendelse
- Ressourcedefinitioner (App Service-plan, Web App)
Agentforekomst
En agentforekomst repræsenterer en bestemt udrulning af din agentplan. Hver forekomst har:
- Entydigt Microsoft Entra ID-agent-id
- Tjenesteprincipal for godkendelse
- Forekomstspecifik konfiguration
- Legitimationsoplysninger for identitet i organisationsnetværk for Teams-integration
Agentbruger
En agentbruger er den kørselsidentitet, der vises i din organisation. Agentbrugere er en specialiseret undertype af brugeridentitet, der er udviklet specielt til agenter. Vigtige begreber, du skal forstå om agentbrugere, er deres identitetsegenskaber, organisationsintegration, relationsmodel og livscyklus.
Identitetsegenskaber
Agentbrugere har særlige identitetsegenskaber, der adskiller dem fra traditionelle brugerkonti:
- Markeret som agentbaseret i mappen
- Modtager tokens med
idtyp=user(brugeridentitetstype) - Har et entydigt agentbruger-id (objekt-id), der adskiller sig fra den overordnede agentforekomst
- Kan ikke have traditionelle legitimationsoplysninger (adgangskoder, adgangsnøgler, MFA-faktorer)
- Skal oprettes via et eksplicit API-kald fra den overordnede agentforekomst
- Har en kæde til den overordnede agentforekomst, der ikke kan ændres (kan ikke få en ny overordnet)
Organisationsintegration
Agentbrugere fungerer som fulde medlemmer af din Microsoft 365-organisation med følgende funktioner:
- Synkroniseres med din Microsoft 365-lejermappe
- Kan tildeles licenser (Microsoft 365 E5, Teams Enterprise, Copilot)
- Har deres egen postkasse og OneDrive-lagerplads (baseret på licenser)
- Vises i organisationsdiagrammet og på personkortene
- Kan være @mentioned i Teams, dokumenter og andre Microsoft 365-apps
- Har deres eget entydige hovednavn (f.eks.
agent@yourtenant.onmicrosoft.com)
Relationsmodel
Forbindelsen mellem agentforekomster og agentbrugere følger et strengt overordnet/underordnet mønster:
- Hver agentforekomst kan højst have én underordnet agentbruger
- Agentbrugeren gemmer en reference til sin overordnede agentforekomst
- Den overordnede agentforekomst vedligeholder en reference til den underordnede agentbruger (hvis der findes en)
- Denne tovejsrelation muliggør korrekt administration og overvågning af livscyklus
Livscyklus
Agentbrugere er designet til øjeblikkelig tilgængelighed med automatisk oprydning, når de ikke længere er nødvendige:
Understøtter funktionalitet for øjeblikkelig aktiveret og kan bruges umiddelbart efter oprettelsen
Bemærk
Ressourceklargøring for agentbrugere (postkasse, OneDrive) kan tage op til 24 timer efter licenstildelingen, men sker typisk inden for 10-15 minutter.
Hvis den overordnede agentforekomst slettes, slettes den underordnede agentbruger også
Relationen mellem agentforekomsten og agentbrugeren er uforanderlig og kan ikke ændres
Vigtigt
Agentbrugere kræver relevante Microsoft 365-licenser for at få adgang til tjenester som Teams, Mail, Kalender, SharePoint og OneDrive. Almindelige licenser omfatter Microsoft 365 E5, Teams Enterprise og Microsoft 365 Copilot. Når der er tildelt licenser, sker klargøring af ressourcer (postkasse, OneDrive) typisk inden for 10-15 minutter, men kan i nogle tilfælde tage op til 24 timer.
Tilladelser og adgangskontrol
Agenttilladelser administreres på flere niveauer for at give detaljeret kontrol over adgangsrettigheder og -egenskaber.
Standardtilladelser
Agentbrugere har specifikke tilladelsesegenskaber:
- Administrer via politikker for betinget adgang
- Undtaget fra MFA-krav (da de ikke kan have traditionelle godkendelsesfaktorer)
- Føj til Entra ID-grupper, herunder gruppen Alle agentbrugere
- Ressourceadgang styres via eksplicitte tilladelser og licenser
Styring af tilladelser
Tilladelser angives på forskellige niveauer:
- Niveau for agentplan – definerer basistilladelser for alle forekomster
- Niveau for agentforekomst – specifikke tilladelser for agent-id'et
- Niveau for agentbrugere – brugerspecifikke tilladelser og adgangsrettigheder
Tip
For agenter med agentbrugeridentiteter skal du primært bruge agentbrugeridentitet til ressourceadgang. Denne praksis giver en ensartet brugerlignende funktionsmåde på tværs af Microsoft 365-tjenester.
Godkendelsesflow
Microsoft Agent 365 understøtter to godkendelsesflow for agenter, der drives af Microsoft Entra-agent-id.
Godkendelse af agentidentitet
Gør det muligt for en agent at handle med sin egen identitet.
I dette flow:
- Agenten godkender med sine egne legitimationsoplysninger (legitimationsoplysninger for agentblueprint).
- Agenten arbejder uafhængigt af sine egne tildelte tilladelser.
- Agenten har sin egen identitet, der adskiller sig fra enhver bruger.
- Dette flow er ideelt til handlinger for autonome agenter, der ikke kræver brugerkontekst.
Brugstilfælde:
- Handlinger for autonome agenter (planlagte opgaver, overvågning).
- Afsendelse af mails eller oprettelse af møder fra agentens postkasse.
- Oprettelse og administration af agentejede ressourcer.
- Behandling i baggrunden uden brugerinteraktion.
OBO-flow (på vegne af)
Gør det muligt for en agent at handle på vegne af en bruger.
I dette flow:
- Agenten modtager en brugers delegerede token.
- Agenten bruger dette token for at udføre handlinger, som om brugeren udførte dem.
- Agenten arbejder med brugerens tilladelser og kontekst.
- Dette flow er ideelt til scenarier, hvor agenten skal have adgang til ressourcer med brugerspecifikke tilladelser.
- Giver udvidet overvågning, når agentidentitet bruges i reaktive flows.
Brugstilfælde:
- Adgang til brugerspecifikke data (mails, kalender, filer).
- Udførelse af handlinger, der kræver brugersamtykke.
- Scenarier, hvor brugerkontekst og -tilladelser er påkrævet.
Hvis dine brugere logger ind gennem en tredjeparts identitetsudbyder, se Integrer Microsoft Entra-agent-id med tredjeparts identitetsudbydere.