Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Da die Nutzung, Die Funktionen und der Umfang von KI-Agents wachsen, ist es wichtig zu verstehen, wie Aktivitäten, die mit Agentidentitäten verknüpft sind, in Microsoft Entra ID protokolliert werden. Als IT-Administrator müssen Sie wissen, welche Informationen in den Überwachungs- und Anmeldeprotokollen verfügbar sind und wie Sie diese Informationen verwenden können, um die Agentaktivität zu überwachen. Die Überwachungs- und Anmeldeprotokolle sind hilfreich, wenn Sie die folgenden Szenarien untersuchen müssen:
- Anmeldungsprotokolle für Agents oder agent-bezogenen Datenverkehr
- Audit-Protokolle für den Fall, dass eine Agent-Identität oder das Benutzerkonto eines Agents entweder der Initiator oder der Ausführende eines Vorgangs in meinem Mandant ist
In diesem Artikel wird beschrieben, wie Agentidentitätsaktivitäten in der Microsoft Entra-ID protokolliert werden und wie Sie mithilfe des Microsoft Entra Admin Centers und Microsoft Graph auf diese Protokolle zugreifen.
Überwachungsprotokolle
Die Agentaktivität wird unter dem Basisidentitätstyp protokolliert, aus dem die Aktivität stammt. Es gibt derzeit drei Agent-Identitätstypen, die in den Überwachungsprotokollen angezeigt werden, die jeweils mit einem vorhandenen Identitätstyp in microsoft Entra ID korrelieren.
- Agentidentitäts-Blueprint-Aktivitäten werden als Anwendungsereignisse angezeigt (z. B. "Anwendung hinzufügen" oder "Anwendung löschen").
- Agentidentitätsaktivitäten werden als Dienstprinzipalereignisse angezeigt (z. B. "Dienstprinzipal hinzufügen" oder "Dienstprinzipal aktualisieren").
- Die Benutzerkontoaktivitäten des Agents werden als Benutzerereignisse angezeigt (z. B. "Benutzer hinzufügen").
Um festzustellen, ob ein Überwachungsereignis eine Agent-Identität betrifft, prüfen Sie die Eigenschaft agentType in den Feldern initiatedBy, performedBy und targetResources. Eine Agentidentität und das Benutzerkonto eines Agents können sowohl in den Ereignissen initiatedBy als auch in den performedBy Ereignissen dargestellt werden. Ein anderer Wert als notAgentic zeigt eine Agentbeteiligung an.
Agententyp
Der agentType-Wert verdeutlicht Agent-Identitäts-Aktionen weiter. Die agentType Eigenschaft gibt an, ob es sich bei der an einem Überwachungsereignis beteiligten Identität um eine Agentidentität, einen Agentidentitäts-Blueprint oder um ein Benutzerkonto eines Agents handelt.
Die agentType Eigenschaft wird in den folgenden Ressourcen angezeigt:
auditAppIdentityauditUserIdentitytargetResourceauditActivityPerformer
| Wert | Description |
|---|---|
notAgentic |
Die Identität ist kein Agent. Dies ist ein Standard-App-, Benutzer- oder Dienstprinzipal. |
agenticApp |
Ein Agentidentitäts-Blueprint, bei dem es sich um die Vorlage oder Definition eines Agents handelt. Analog zu einer App-Registrierung. |
agenticAppInstance |
Eine Agentidentität, bei der es sich um eine bestimmte laufende Instanz eines Agents handelt. Ähnlich wie bei einem Dienstprinzipal. |
agentIdentityBlueprintPrincipal |
Der Blueprint-Prinzipal selbst, also der Dienstprinzipal, der den Blueprint darstellt. |
agentIDuser |
Das Benutzerkonto eines Agents. Mit dieser Identität kann ein Agent als Benutzer mit delegierten Berechtigungen agieren. |
unknownFutureValue |
Auflistung von Sentinel-Werten ist evolvierbar. Nicht verwenden. |
In der folgenden Tabelle wird zusammengefasst, wie diese Agentaktivitäten und -werte in den Überwachungsprotokollen zugeordnet und angezeigt werden:
| Agentenaktion | Auditaktivität | agentType-Wert |
|---|---|---|
| Erstellen eines Agentidentitäts-Blueprints | Anwendung hinzufügen | agenticApp |
| Erstellen einer Agentidentität | Service Principal hinzufügen | agenticAppInstance |
| Erstellen eines Agent-Benutzerkontos | Benutzer hinzufügen | agentIDuser |
| Aktualisieren eines Agentidentitäts-Blueprints | Aktualisieren der Anwendung | agenticApp |
| Aktualisieren einer Agentidentität | Update service principal (Dienstprinzipal aktualisieren) | agenticAppInstance |
| Löschen eines Agentidentitäts-Blueprints | Löschen der Anwendung | agenticApp |
| Löschen einer Agentidentität | Löschen eines Dienstprinzipals | agenticAppInstance |
Tipp
Um agentIdentityBlueprintPrincipal- und agentIDuser-Werte in Microsoft Graph Antworten zu erhalten, schließen Sie den Prefer: include-unknown-enum-members Request-Header ein. Diese Werte sind Teil einer volvierbaren Enumeration.
blueprintId
Die blueprintId Eigenschaft ist die Objekt-ID des agentIdentityBlueprint , der dem Agent zugeordnet ist. Verwenden Sie diese Eigenschaft, um eine Agentidentität (Instanz) wieder mit ihrem Blueprint (Vorlage) zu korrelieren. Diese Eigenschaft erscheint bei auditAppIdentity, targetResource und auditActivityPerformer.
Die Beziehung zwischen blueprintId und der Agentidentität ähnelt der Beziehung zwischen einer App-Registrierung und dem Dienstprinzipal. Mehrere Agentidentitäten können den gleichen Blueprint gemeinsam nutzen.
Änderungen im Überwachungsprotokollschema
Die folgenden Änderungen am Überwachungsprotokollschema ermöglichen die Agentidentitätsnachverfolgung:
- Die
initiatedBy.app-Eigenschaft verwendet nun den RessourcentypauditAppIdentity, deragentTypeundblueprintIdneben den bestehenden EigenschaftenappId,displayName,servicePrincipalIdundservicePrincipalNameenthält. - Der targetResource-Ressourcentyp enthält jetzt die Eigenschaften
agentTypeundblueprintId. - Der ressourcentyp auditUserIdentity enthält jetzt eine
agentTypeEigenschaft. - Ein neuer
auditActivityPerformerRessourcentyp stelltagentType,appIdundblueprintIdfür den Akteur eines Überwachungsereignisses bereit.
Anmeldeprotokolle
Der agentSignIn Anmeldeereignistyp enthält Eigenschaften für den Agent, z. B. wenn der Agent eine App oder eine Instanz einer App ist. Da sich Agents entweder mit benutzerdelegierten oder reinen App-Berechtigungen anmelden können, werden ihre Anmeldungen möglicherweise in allen vier Anmeldeprotokolltypen angezeigt.
Der agentSignIn Anmeldeereignistyp ist im Microsoft Entra Admin Center und im Microsoft Graph-API verfügbar.
- Melden Sie sich mindestens als Berichtsleser beim Microsoft Entra Admin Center an.
- Navigieren Sie zu
Entra ID Überwachung & Gesundheit Sign-In-Protokollen . - Verwenden Sie die folgenden Filteroptionen, um Agentanmeldungen anzuzeigen:
- Agenttyp: Wählen Sie aus Agent-ID-Benutzer, Agent-Identität, Agent-Identitäts-Blueprint oder nicht Agentic
- Ist Agent: Wählen Sie zwischen Nein oder Ja