Microsoft Entra Agent-ID-Protokolle

Da die Nutzung, Die Funktionen und der Umfang von KI-Agents wachsen, ist es wichtig zu verstehen, wie Aktivitäten, die mit Agentidentitäten verknüpft sind, in Microsoft Entra ID protokolliert werden. Als IT-Administrator müssen Sie wissen, welche Informationen in den Überwachungs- und Anmeldeprotokollen verfügbar sind und wie Sie diese Informationen verwenden können, um die Agentaktivität zu überwachen. Die Überwachungs- und Anmeldeprotokolle sind hilfreich, wenn Sie die folgenden Szenarien untersuchen müssen:

  • Anmeldungsprotokolle für Agents oder agent-bezogenen Datenverkehr
  • Audit-Protokolle für den Fall, dass eine Agent-Identität oder das Benutzerkonto eines Agents entweder der Initiator oder der Ausführende eines Vorgangs in meinem Mandant ist

In diesem Artikel wird beschrieben, wie Agentidentitätsaktivitäten in der Microsoft Entra-ID protokolliert werden und wie Sie mithilfe des Microsoft Entra Admin Centers und Microsoft Graph auf diese Protokolle zugreifen.

Überwachungsprotokolle

Die Agentaktivität wird unter dem Basisidentitätstyp protokolliert, aus dem die Aktivität stammt. Es gibt derzeit drei Agent-Identitätstypen, die in den Überwachungsprotokollen angezeigt werden, die jeweils mit einem vorhandenen Identitätstyp in microsoft Entra ID korrelieren.

  • Agentidentitäts-Blueprint-Aktivitäten werden als Anwendungsereignisse angezeigt (z. B. "Anwendung hinzufügen" oder "Anwendung löschen").
  • Agentidentitätsaktivitäten werden als Dienstprinzipalereignisse angezeigt (z. B. "Dienstprinzipal hinzufügen" oder "Dienstprinzipal aktualisieren").
  • Die Benutzerkontoaktivitäten des Agents werden als Benutzerereignisse angezeigt (z. B. "Benutzer hinzufügen").

Um festzustellen, ob ein Überwachungsereignis eine Agent-Identität betrifft, prüfen Sie die Eigenschaft agentType in den Feldern initiatedBy, performedBy und targetResources. Eine Agentidentität und das Benutzerkonto eines Agents können sowohl in den Ereignissen initiatedBy als auch in den performedBy Ereignissen dargestellt werden. Ein anderer Wert als notAgentic zeigt eine Agentbeteiligung an.

Agententyp

Der agentType-Wert verdeutlicht Agent-Identitäts-Aktionen weiter. Die agentType Eigenschaft gibt an, ob es sich bei der an einem Überwachungsereignis beteiligten Identität um eine Agentidentität, einen Agentidentitäts-Blueprint oder um ein Benutzerkonto eines Agents handelt.

Die agentType Eigenschaft wird in den folgenden Ressourcen angezeigt:

  • auditAppIdentity
  • auditUserIdentity
  • targetResource
  • auditActivityPerformer
Wert Description
notAgentic Die Identität ist kein Agent. Dies ist ein Standard-App-, Benutzer- oder Dienstprinzipal.
agenticApp Ein Agentidentitäts-Blueprint, bei dem es sich um die Vorlage oder Definition eines Agents handelt. Analog zu einer App-Registrierung.
agenticAppInstance Eine Agentidentität, bei der es sich um eine bestimmte laufende Instanz eines Agents handelt. Ähnlich wie bei einem Dienstprinzipal.
agentIdentityBlueprintPrincipal Der Blueprint-Prinzipal selbst, also der Dienstprinzipal, der den Blueprint darstellt.
agentIDuser Das Benutzerkonto eines Agents. Mit dieser Identität kann ein Agent als Benutzer mit delegierten Berechtigungen agieren.
unknownFutureValue Auflistung von Sentinel-Werten ist evolvierbar. Nicht verwenden.

In der folgenden Tabelle wird zusammengefasst, wie diese Agentaktivitäten und -werte in den Überwachungsprotokollen zugeordnet und angezeigt werden:

Agentenaktion Auditaktivität agentType-Wert
Erstellen eines Agentidentitäts-Blueprints Anwendung hinzufügen agenticApp
Erstellen einer Agentidentität Service Principal hinzufügen agenticAppInstance
Erstellen eines Agent-Benutzerkontos Benutzer hinzufügen agentIDuser
Aktualisieren eines Agentidentitäts-Blueprints Aktualisieren der Anwendung agenticApp
Aktualisieren einer Agentidentität Update service principal (Dienstprinzipal aktualisieren) agenticAppInstance
Löschen eines Agentidentitäts-Blueprints Löschen der Anwendung agenticApp
Löschen einer Agentidentität Löschen eines Dienstprinzipals agenticAppInstance

Tipp

Um agentIdentityBlueprintPrincipal- und agentIDuser-Werte in Microsoft Graph Antworten zu erhalten, schließen Sie den Prefer: include-unknown-enum-members Request-Header ein. Diese Werte sind Teil einer volvierbaren Enumeration.

blueprintId

Die blueprintId Eigenschaft ist die Objekt-ID des agentIdentityBlueprint , der dem Agent zugeordnet ist. Verwenden Sie diese Eigenschaft, um eine Agentidentität (Instanz) wieder mit ihrem Blueprint (Vorlage) zu korrelieren. Diese Eigenschaft erscheint bei auditAppIdentity, targetResource und auditActivityPerformer.

Die Beziehung zwischen blueprintId und der Agentidentität ähnelt der Beziehung zwischen einer App-Registrierung und dem Dienstprinzipal. Mehrere Agentidentitäten können den gleichen Blueprint gemeinsam nutzen.

Änderungen im Überwachungsprotokollschema

Die folgenden Änderungen am Überwachungsprotokollschema ermöglichen die Agentidentitätsnachverfolgung:

  • Die initiatedBy.app-Eigenschaft verwendet nun den Ressourcentyp auditAppIdentity, der agentType und blueprintId neben den bestehenden Eigenschaften appId, displayName, servicePrincipalId und servicePrincipalName enthält.
  • Der targetResource-Ressourcentyp enthält jetzt die Eigenschaften agentType und blueprintId.
  • Der ressourcentyp auditUserIdentity enthält jetzt eine agentType Eigenschaft.
  • Ein neuer auditActivityPerformer Ressourcentyp stellt agentType, appIdund blueprintId für den Akteur eines Überwachungsereignisses bereit.

Anmeldeprotokolle

Der agentSignIn Anmeldeereignistyp enthält Eigenschaften für den Agent, z. B. wenn der Agent eine App oder eine Instanz einer App ist. Da sich Agents entweder mit benutzerdelegierten oder reinen App-Berechtigungen anmelden können, werden ihre Anmeldungen möglicherweise in allen vier Anmeldeprotokolltypen angezeigt.

Der agentSignIn Anmeldeereignistyp ist im Microsoft Entra Admin Center und im Microsoft Graph-API verfügbar.

  1. Melden Sie sich mindestens als Berichtsleser beim Microsoft Entra Admin Center an.
  2. Navigieren Sie zu Entra IDÜberwachung & GesundheitSign-In-Protokollen.
  3. Verwenden Sie die folgenden Filteroptionen, um Agentanmeldungen anzuzeigen:
    • Agenttyp: Wählen Sie aus Agent-ID-Benutzer, Agent-Identität, Agent-Identitäts-Blueprint oder nicht Agentic
    • Ist Agent: Wählen Sie zwischen Nein oder Ja