Bemærk
Adgang til denne side kræver godkendelse. Du kan prøve at logge på eller ændre mapper.
Adgang til denne side kræver godkendelse. Du kan prøve at ændre mapper.
Når en AI-agent handler på vegne af en bruger, kræver den altid to autorisationer:
- Agentautorisering. Agenten selv skal have en identitet i Microsoft Entra ID og legitimationsoplysninger for at autentificere. For at konfigurere denne autorisation for en agent, der befinder sig uden for Microsoft Entra ID, se Konfigurér tredjepartsagenter.
- Brugerautorisation. Brugeren skal give samtykke til, at agenten handler på deres vegne, og agenten skal modtage et brugertoken, som den kan anvende til at kalde nedstrøms API'er.
Denne artikel beskriver den anden autorisation: hvordan man autoriserer brugere, der logger ind via en tredjeparts identitetsudbyder (IdP), så en agent baseret på Microsoft Entra-agent-id kan handle på vegne af dem.
Integrér med Agent 365 Observability ved at bruge bruger-ID og e-mail
Du behøver ikke fuld føderation for at integrere en tredjepartsagent med Agent 365 Observability. En agent kan integrere med Agent 365 Observability ved at videregive den loggede ind brugers bruger-ID og e-mailadresse. Denne letvægtsintegration er en mulighed for agenter, hvis brugere autentificerer med en tredjeparts IdP, men ikke behøver adgang til ressourcer, der kræver tokens fra Microsoft Entra ID.
Se trin til integration og anmodningsformater i Agent 365 Observability.
Løs et bruger-ID med Microsoft Graph
Hvis din agent kun kender brugerens e-mailadresse eller User Principal Name (UPN), skal du bruge Microsoft Graph til at slå brugerens objekt-ID op. De følgende eksempler forudsætter, at agenten anvender Microsoft Graph med en app-only token, der har User.Read.All programmetilladelsen.
Hent en brugers objekt-ID fra en e-mailadresse ved at filtrere på mail attributten:
GET https://graph.microsoft.com/v1.0/users?$filter=mail eq 'user@contoso.com'&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}
Egenskaben mail matcher ikke altid den adresse, brugerne logger ind med. Hvis opslaget ikke giver resultater, fald tilbage til otherMails samlingen:
GET https://graph.microsoft.com/v1.0/users?$filter=otherMails/any(o:o eq 'user@contoso.com')&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}
Hent en brugers objekt-ID fra en UPN ved at adressere brugerressourcen direkte:
GET https://graph.microsoft.com/v1.0/users/user@contoso.onmicrosoft.com?$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}
Et vellykket svar returnerer brugerens objekt-ID i egenskaben id. Angiv denne værdi som bruger-ID, når du kalder Agent 365 Observability.
Konfigurer føderation mellem Microsoft Entra ID og en tredjeparts-IdP
Mange kunder med en tredjepartsidentitetsudbyder har brugere, der bruger Microsoft 365. For at muliggøre dette konfigurerer de Microsoft Entra ID til at opsætte føderation med den IdP, de vælger. Med denne konfiguration får brugerne adgang til Microsoft 365 som normalt, men brugeren autentificeres via tredjeparts-IdP i stedet for via Microsoft Entra ID.
Autentificér agent med Microsoft Entra ID
Enhver agent kan bruge samme tilgang som Microsoft 365: agenten autentificerer brugeren med Microsoft Entra ID, og Microsoft Entra ID omdirigerer brugeren til den valgte IdP, når føderation er konfigureret. Nu hvor agenten har autentificeret brugeren med den valgte IdP, og agenten kan få adgang til ressourcer, såsom WorkIQ, der kræver tokens fra Microsoft Entra ID. Der kræves ingen konfiguration i agenten for føderation.
Når agenten har opnået en brugertoken gennem dette flow, kan den bruge denne token til at kalde enhver Agent 365-funktion, der kræver en brugertoken – ikke kun Observability. Den samme token fungerer til adgang til Work IQ-værktøjet, On-Behalf-Of (OBO)-kald til Microsoft Graph og andre downstream API'er, samt enhver anden Agent 365-funktion, der fungerer i brugerens kontekst.
Microsoft Entra ID understøtter de standard autentificerings- og autorisationsprotokoller, som de fleste agenter allerede bruger:
Enhver agent, der autentificerer brugere med en af disse protokoller i dag, kan migreres til Microsoft Entra ID ved at omdirigere dens autentificeringsendepunkter og teste for kompatibilitet. For et overblik over programmetyper og flows, som Microsoft Entra ID understøtter, se Programmetyper i Microsoft-identitetsplatform.