Agent 365-identitet

Agentidentitet er et grundlæggende koncept i SDK til Microsoft Agent 365. Hver agent har sin egen entydige, permanente virksomhedsidentitet, der adskiller sig fra menneskelige brugere eller generiske programregistreringer. Denne identitet udstyrer agenten med rettigheder, godkendelse, roller og overholdelsesfunktioner på samme måde som med en menneskelig medarbejder.

Om agentidentitetskomponenter

Når du registrerer en agent i Microsoft Agent 365, arbejder tre nøglekomponenter sammen for at give din agent sin identitet:

Agentplan (agentbaseret program)

Agentplanen definerer agentens identitet, tilladelser og infrastrukturkrav. Den fungerer som skabelon til oprettelse af agentforekomster og omfatter:

  • Registrering af Microsoft Entra-program
  • Påkrævede API-tilladelser (Microsoft Graph-områder)
  • Konfiguration af godkendelse
  • Ressourcedefinitioner (App Service-plan, Web App)

Agentforekomst

En agentforekomst repræsenterer en bestemt udrulning af din agentplan. Hver forekomst har:

  • Entydigt Microsoft Entra ID-agent-id
  • Tjenesteprincipal for godkendelse
  • Forekomstspecifik konfiguration
  • Legitimationsoplysninger for identitet i organisationsnetværk for Teams-integration

Agentbruger

En agentbruger er den kørselsidentitet, der vises i din organisation. Agentbrugere er en specialiseret undertype af brugeridentitet, der er udviklet specielt til agenter. Vigtige begreber, du skal forstå om agentbrugere, er deres identitetsegenskaber, organisationsintegration, relationsmodel og livscyklus.

Identitetsegenskaber

Agentbrugere har særlige identitetsegenskaber, der adskiller dem fra traditionelle brugerkonti:

  • Markeret som agentbaseret i mappen
  • Modtager tokens med idtyp=user (brugeridentitetstype)
  • Har et entydigt agentbruger-id (objekt-id), der adskiller sig fra den overordnede agentforekomst
  • Kan ikke have traditionelle legitimationsoplysninger (adgangskoder, adgangsnøgler, MFA-faktorer)
  • Skal oprettes via et eksplicit API-kald fra den overordnede agentforekomst
  • Har en kæde til den overordnede agentforekomst, der ikke kan ændres (kan ikke få en ny overordnet)

Organisationsintegration

Agentbrugere fungerer som fulde medlemmer af din Microsoft 365-organisation med følgende funktioner:

  • Synkroniseres med din Microsoft 365-lejermappe
  • Kan tildeles licenser (Microsoft 365 E5, Teams Enterprise, Copilot)
  • Har deres egen postkasse og OneDrive-lagerplads (baseret på licenser)
  • Vises i organisationsdiagrammet og på personkortene
  • Kan være @mentioned i Teams, dokumenter og andre Microsoft 365-apps
  • Har deres eget entydige hovednavn (f.eks. agent@yourtenant.onmicrosoft.com)

Relationsmodel

Forbindelsen mellem agentforekomster og agentbrugere følger et strengt overordnet/underordnet mønster:

  • Hver agentforekomst kan højst have én underordnet agentbruger
  • Agentbrugeren gemmer en reference til sin overordnede agentforekomst
  • Den overordnede agentforekomst vedligeholder en reference til den underordnede agentbruger (hvis der findes en)
  • Denne tovejsrelation muliggør korrekt administration og overvågning af livscyklus

Livscyklus

Agentbrugere er designet til øjeblikkelig tilgængelighed med automatisk oprydning, når de ikke længere er nødvendige:

  • Understøtter funktionalitet for øjeblikkelig aktiveret og kan bruges umiddelbart efter oprettelsen

    Bemærk

    Ressourceklargøring for agentbrugere (postkasse, OneDrive) kan tage op til 24 timer efter licenstildelingen, men sker typisk inden for 10-15 minutter.

  • Hvis den overordnede agentforekomst slettes, slettes den underordnede agentbruger også

  • Relationen mellem agentforekomsten og agentbrugeren er uforanderlig og kan ikke ændres

Vigtigt

Agentbrugere kræver relevante Microsoft 365-licenser for at få adgang til tjenester som Teams, Mail, Kalender, SharePoint og OneDrive. Almindelige licenser omfatter Microsoft 365 E5, Teams Enterprise og Microsoft 365 Copilot. Når der er tildelt licenser, sker klargøring af ressourcer (postkasse, OneDrive) typisk inden for 10-15 minutter, men kan i nogle tilfælde tage op til 24 timer.

Tilladelser og adgangskontrol

Agenttilladelser administreres på flere niveauer for at give detaljeret kontrol over adgangsrettigheder og -egenskaber.

Standardtilladelser

Agentbrugere har specifikke tilladelsesegenskaber:

  • Administrer via politikker for betinget adgang
  • Undtaget fra MFA-krav (da de ikke kan have traditionelle godkendelsesfaktorer)
  • Føj til Entra ID-grupper, herunder gruppen Alle agentbrugere
  • Ressourceadgang styres via eksplicitte tilladelser og licenser

Styring af tilladelser

Tilladelser angives på forskellige niveauer:

  • Niveau for agentplan – definerer basistilladelser for alle forekomster
  • Niveau for agentforekomst – specifikke tilladelser for agent-id'et
  • Niveau for agentbrugere – brugerspecifikke tilladelser og adgangsrettigheder

Tip

For agenter med agentbrugeridentiteter skal du primært bruge agentbrugeridentitet til ressourceadgang. Denne praksis giver en ensartet brugerlignende funktionsmåde på tværs af Microsoft 365-tjenester.

Godkendelsesflow

Microsoft Agent 365 understøtter to godkendelsesflow for agenter, der drives af Microsoft Entra-agent-id.

Godkendelse af agentidentitet

Gør det muligt for en agent at handle med sin egen identitet.

I dette flow:

  • Agenten godkender med sine egne legitimationsoplysninger (legitimationsoplysninger for agentblueprint).
  • Agenten arbejder uafhængigt af sine egne tildelte tilladelser.
  • Agenten har sin egen identitet, der adskiller sig fra enhver bruger.
  • Dette flow er ideelt til handlinger for autonome agenter, der ikke kræver brugerkontekst.

Brugstilfælde:

  • Handlinger for autonome agenter (planlagte opgaver, overvågning).
  • Afsendelse af mails eller oprettelse af møder fra agentens postkasse.
  • Oprettelse og administration af agentejede ressourcer.
  • Behandling i baggrunden uden brugerinteraktion.

Få mere at vide om registrering og oprettelse af agenter.

OBO-flow (på vegne af)

Gør det muligt for en agent at handle på vegne af en bruger.

I dette flow:

  • Agenten modtager en brugers delegerede token.
  • Agenten bruger dette token for at udføre handlinger, som om brugeren udførte dem.
  • Agenten arbejder med brugerens tilladelser og kontekst.
  • Dette flow er ideelt til scenarier, hvor agenten skal have adgang til ressourcer med brugerspecifikke tilladelser.
  • Giver udvidet overvågning, når agentidentitet bruges i reaktive flows.

Brugstilfælde:

  • Adgang til brugerspecifikke data (mails, kalender, filer).
  • Udførelse af handlinger, der kræver brugersamtykke.
  • Scenarier, hvor brugerkontekst og -tilladelser er påkrævet.

Hvis dine brugere logger ind gennem en tredjeparts identitetsudbyder, se Integrer Microsoft Entra-agent-id med tredjeparts identitetsudbydere.