Verbundene Plattformen im Microsoft 365 Agentenregister

Die Seite "Connected platforms" im Microsoft 365 Admin Center ermöglicht es Ihnen als Administrator, externe KI-Agentenumgebungen sicher zu verbinden und Agenten in das Agent-365-Agentenregister zu synchronisieren, um zentrale Transparenz und Governance zu gewährleisten.

KI-Agents werden häufig in mehreren Umgebungen wie Amazon Bedrock, Google Vertex AI, Salesforce und Databricks bereitgestellt. Ohne eine zentralisierte Agent-Registrierung müssen Sie Agents manuell über getrennte Plattformen nachverfolgen.

Durch die Nutzung von vernetzten Plattformen können Sie:

  • Verbinden Sie unterstützte KI-Plattformen von Drittanbietern.
  • Einmal pro Umgebung authentifizieren.
  • Synchronisieren Sie Agents aus externen Umgebungen in Microsoft Agent 365-Agentregistrierung.
  • Ausführen von Agent-Verwaltungsaktionen, die von den AI-Plattform-APIs unterstützt werden.

Verwalten externer Plattformverbindungen

Sie können externe Plattformverbindungen über die Seite "Connected platforms" im Microsoft 365 Admin Center erstellen und verwalten.

Screenshot der Seite Connected Platforms im Microsoft 365 Admin Center, der den Google Cloud-Verbindungsinformationsbereich mit Synchronisationsstatus und synchronisierten Agenten zeigt.

Auf dieser Seite hast du folgende Möglichkeiten:

  • Erstellen sie neue Plattformverbindungen.
  • Verbindungssynchronisierungsstatus anzeigen.
  • Überwachen der letzten Synchronisierungsaktivität.
  • Überprüfen Sie Fehler im Zusammenhang mit Synchronisierungsversuchen.
  • Vorhandene Verbindungen löschen.

Erstellen einer Plattformverbindung

Führen Sie die folgenden Schritte aus, um Agents von einer externen Plattform zu synchronisieren:

  1. Öffnen Sie die Microsoft 365 Admin Center in Ihrem Browser.
  2. Wählen Sie im Navigationsbereich Agenten>Alle Agenten, um das Agentenregister anzuzeigen.
  3. Im Webteil Connected Platforms wählen Sie Verwalten. Die Seite "Verbundene Plattformen " wird angezeigt.
  4. Wählen Sie +Verbinden sie eine Plattform aus.
  5. Geben Sie einen Verbindungsnamen für die externe Umgebung ein, und geben Sie eine Beschreibung an.
  6. Wählen Sie die externe Plattform aus.
  7. Wählen Sie die Region aus.
  8. Geben Sie an, ob Agents automatisch importiert werden sollen.
  9. Geben Sie die erforderlichen Authentifizierungsanmeldeinformationen ein.
  10. Überprüfen Sie die Anmeldeinformationen.
  11. Speichern Sie die Verbindung.

Nach erfolgreicher Überprüfung und Einrichtung:

  • Der Microsoft 365-Administrator kann eine Synchronisierung mithilfe der Schaltfläche Sync-Agents auslösen.
  • Agents aus der verbundenen Umgebung werden mit dem Agentenverzeichnis synchronisiert.
  • Sie können zukünftige Synchronisierungen so konfigurieren, dass sie in einer späteren Version regelmäßig geplant werden können.

Für unterstützte Plattformen siehe Drittanbieter-Agenten-Observabilität mit Microsoft Agent 365 (Frontier), um zu erfahren, wie man synchronisierte Agentenaktivität und Betriebszustand überwacht.

Anzeigen von Details nach einer Synchronisierung

Wählen Sie eine vorhandene Verbindung aus, um Synchronisierungsdetails anzuzeigen und den Synchronisierungsstatus zu überwachen.

Zu den Verbindungsdetails gehören:

  • Plattformanbieter
  • Regions
  • Datum der letzten Ausführung
  • Letzter Synchronisierungsstatus
  • Gesamtzahl der synchronisierten Agents
  • Synchronisierungsergebnisse

Unterstützte Plattformen

Verwenden Sie Connected Platforms, um Agenten von den folgenden Plattformen zu synchronisieren:

  • Amazon Bedrock
  • Google Vertex AI
  • Salesforce Agentforce
  • Databricks Genie
  • Anthropic Claude verwaltete Agenten
  • Oracle Generative KI-Agenten
  • Schneeflocken-Cortex

Note

Microsoft Produktteams arbeiten aktiv daran, die Unterstützung auf weitere Plattformen zu erweitern. Schauen Sie regelmäßig wieder vorbei, um mehr über neue Plattformintegrationen zu erfahren.

Authentifizierungsanforderungen

Dieser Abschnitt enthält plattformspezifische Authentifizierungsanforderungen und Einrichtungsanweisungen für Verbindungen auf verbundenen Plattformen.

Amazon Bedrock

Um eine Verbindung zu einer Amazon Bedrock-Umgebung in Connected-Plattformen einzurichten, überprüfen Sie, ob Sie die Berechtigung, den Kontext und diese Amazon Bedrock-Zugangsdaten haben:

  • AWS-Region: Wissen über die Region Amazon Web Services, in der die Agents bereitgestellt werden
  • Amazon Bedrock Zugriffsschlüssel-ID
  • Geheimer Zugriffsschlüssel für Amazon Bedrock Um die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel zu generieren:
    • Erstellen Sie einen neuen IAM-Benutzer mit den folgenden Berechtigungen für Agent-Ressourcen, oder verwenden Sie einen vorhandenen IAM-Benutzer:

      • bedrock:ListAgents
      • bedrock:GetAgent
      • bedrock:ListAgentAliases
      • bedrock:GetAgentAlias
      • bedrock:ListAgentVersions
      • bedrock:GetAgentVersion
      • bedrock:InvokeModel
      • bedrock:InvokeAgent
      • bedrock:InvokeInlineAgent
      • bedrock:DeleteAgent
    • Um Bedrock AgentCore-Harnesses und Laufzeiten zu synchronisieren, fügen Sie die folgenden Berechtigungen hinzu:

      • bedrock-agentcore:ListHarnesses
      • bedrock-agentcore:ListAgentRuntimes
      • bedrock-agentcore:ListGateways
      • bedrock-agentcore:ListGatewayTargets
      • bedrock-agentcore:GetHarness
      • bedrock-agentcore:GetAgentRuntime
      • bedrock-agentcore:GetGateway
      • bedrock-agentcore:GetGatewayTarget
      • bedrock-agentcore:GetMemory
      • bedrock-agentcore:DeleteHarness
      • bedrock-agentcore:DeleteAgentRuntime
      • bedrock-agentcore:DeleteGateway
      • bedrock-agentcore:DeleteGatewayTarget
      • bedrock-agentcore:DeleteMemory
      • bedrock-agentcore:DeleteWorkloadIdentity
      • bedrock-agentcore:DeleteAgentRuntimeEndpoint
    • Erstellen Sie einen neuen Zugriffsschlüssel.

Weitere Informationen zum Erstellen eines Zugriffs- und geheimen Schlüssels finden Sie in der Dokumentation zu Amazon Bedrock und Amazon Web Services. Weitere Informationen zu Amazon Bedrock und Microsoft Entra-Agent-ID finden Sie unter Secure an Amazon Bedrock Agent mit Microsoft Entra-Agent-ID.

Google Vertex AI

Stellen Sie Anmeldeinformationen bereit, die Ihrer Google Cloud-Umgebung zugeordnet sind, um Agents zu authentifizieren und zu synchronisieren.

Um eine Verbindung zu einer Google Vertex KI-Umgebung in Connected Platforms einzurichten, überprüfen Sie, ob Sie die Berechtigung, den Kontext und diese Google Vertex AI-Zugangsdaten besitzen:

  • Google Cloud Region: Wissen über die Vertex-Region, in der die Agents bereitgestellt werden.
  • Google Vertex AI-Projekt-ID: Die ID Ihres Google Vertex AI-Projekts.
  • Google Vertex AI-Zugangsdaten: Google Cloud Service-Kontoschlüssel im JSON-Format. Geben Sie das vollständige JSON-Schlüsseldokument in das Zugangsfeld der Verbindung ein, vom Öffnen { bis zum Schließen }, nicht nur den Wert private_key .
    • Erstellen Sie ein neues Oder verwenden Sie ein vorhandenes Dienstkonto mit dem folgenden Zugriff auf Projektressourcen:
      • Vertex KI-Administratorrolle oder benutzerdefinierte Rolle mit Berechtigungen:
        • aiplatform.reasoningEngines.list
        • aiplatform.reasoningEngines.get
        • aiplatform.reasoningEngines.delete
    • Generiere einen neuen Service-Kontoschlüssel im JSON-Format

Die oben genannten Berechtigungen decken die Entdeckung und Verwaltung von Agenten ab. Sie reichen aus, um die Verbindung herzustellen und Agenten zu synchronisieren, aber sie gewähren keinen Zugang zur Observabilitätstelemetrie.

Zusätzliche Berechtigungen für die Agenten-Observabilität

Wenn Sie Agenten-Observabilitätsdaten sammeln möchten, gewähren Sie demselben Servicekonto zusätzlich zu den oben genannten Vertex-AI-Berechtigungen die folgenden Rollen. Agent 365 liest die Vertex-AI-Telemetrie aus BigQuery und Cloud Monitoring und nicht aus der Vertex AI API, daher reicht der Vertex-AI-Zugriff allein nicht für die Beobachtbarkeit aus.

Erforderliche Rolle Rollen-ID Purpose
BigQuery Data Viewer roles/bigquery.dataViewer Exportierte Trace-Tabellen lesen.
BigQuery-Auftragsbenutzer roles/bigquery.jobUser Abfragen ausführen, um Zeitspannen abzurufen; erfordert bigquery.jobs.create.
Überwachungsviewer roles/monitoring.viewer Lies die Metriken zur Anzahl der Anfragen und Latenz.
Cloud Trace-Nutzer roles/cloudtrace.user Cloud Trace-Spans lesen.

Important

Beide BigQuery-Rollen sind erforderlich. Der BigQuery-Lesezugriff allein reicht nicht aus, um die Abfragen auszuführen, mit denen Trace-Spannen abgerufen werden: Data Viewer erlaubt das Lesen der Trace-Tabellen, und Job User erlaubt das Ausführen der Abfragen, die diese Tabellen lesen. Gewährt man nur eine, ergibt keine Telemetrie.

Die Vergabe dieser Rollen allein macht Telemetrie nicht verfügbar. Das Projekt benötigt außerdem die erforderlichen APIs aktiviert und den Trace-Export konfiguriert. Für das vollständige Setup siehe Beobachtbarkeit von Drittanbieteragenten.

Weitere Informationen zum Erstellen eines Dienstkontoschlüssels finden Sie in der Dokumentation zu Google Cloud Vertex AI und Google Cloud.

Salesforce Agentforce

Um eine Verbindung zu einer Salesforce Agentforce-Umgebung auf Connected-Plattformen einzurichten, stellen Sie sicher, dass Sie ein Salesforce-Konto mit den richtigen Berechtigungen, Domain-URL, Consumer-Key und Consumer Secret haben.

Um OAuth in Salesforce einzurichten, richten Sie eine verbundene App ein, erhalten Ihre My Domain-URL und rufen den Consumer-Schlüssel und das Geheimnis ab.

Einrichten einer verbundenen App

  1. Wechseln Sie zu Setup> Suchen Sie nach App Manager.
  2. Wählen Sie "Externer Client-App-Manager" aus.
  3. Wählen Sie die App "Neuer externer Client" aus, und geben Sie die Details ein.
  4. Aktivieren Sie OAuth.
  5. Legen Sie die Rückruf-URL fest.
    • Zu Testzwecken: https://login.salesforce.com/services/oauth2/success
  6. Verschieben Sie die folgenden Bereiche von "Verfügbar " in "Ausgewählt":
    • Zugriff auf Chatbot-Dienste (chatbot_api)
    • Zugreifen auf die Salesforce-API-Plattform (sfap_api)
    • Verwalten von Benutzerdaten über APIs (api)
    • Anfragen jederzeit ausführen (refresh_token, offline_access)
  7. Aktivieren sie den Clientanmeldeinformationsfluss.
  8. Klicken Sie auf Speichern.
  9. Wechseln Sie zu Richtlinien>für OAuth-Richtlinien.
  10. Aktivieren Sie den Client-Credentials-Flow und legen Sie Ausführen als auf einen Benutzer mit API-Zugriff fest (z. B. usernamd1.eb52cfb153dc@agentforce.com).

Abrufen Ihrer "Meine Domäne"-URL

  1. Wechseln Sie zu Setup> Search My Domain.
  2. Kopieren Sie die aktuelle "Meine Domäne"-URL.

Consumer Key und Secret abrufen

  1. Wechseln Sie nach dem Speichern der verbundenen App zurück zum Externen Client-App-Manager.
  2. Suchen Sie Ihre App.
  3. Wählen Sie "Einstellungen" und "OAuth-Einstellungen" aus.
  4. Wählen Sie "Consumer Key" und "Geheimer Schlüssel" aus, um Folgendes anzuzeigen:
    • Verbraucherschlüssel
    • Geheimer Verbraucherschlüssel (zum Anzeigen klicken)

Weitere Informationen zum Einrichten von OAuth in Salesforce und zum Abrufen eines Consumer-Schlüssels und eines Consumer-Secrets finden Sie in der Salesforce Agentforce-Dokumentation.

Databricks Genie

Um eine Verbindung zu Databricks in verbundenen Plattformen einzurichten, benötigen Sie einen Service Principal in Ihrem Databricks-Konto mit Admin-Zugriff im Arbeitsbereich.

Zum Erstellen einer gültigen Verbindung benötigen Sie Folgendes:

  • Arbeitsbereichs-URL: URL des Databricks-Portals
  • Client-ID: Dienstprinzipalclient/Anwendungs-ID
  • Clientgeheimnis: Clientgeheimnis des Dienstprinzipals

Weitere Informationen zur Erstellung von Dienstprinzipalen finden Sie in der öffentlichen Dokumentation zu Databricks.

Anthropic Claude verwaltete Agenten

Um eine Verbindung zu Anthropic Claude in Connected-Plattformen einzurichten, benötigen Sie einen Arbeitsbereich in Ihrem Anthropic Claude-Konto und einen workspace-scoped API-Schlüssel mit Zugriff auf diesen Arbeitsbereich.

Note

Erstelle einen neuen Arbeitsbereich, den du mit verbundenen Plattformen nutzen kannst, anstatt den Standardarbeitsbereich zu verwenden. Der Standard-Arbeitsbereich zeigt keine Arbeitsbereich-ID an, die du beim Herstellen der Verbindung verwenden kannst.

Important

Die Managed Agents APIs von Anthropic Claude befinden sich derzeit in der Beta-Phase. Daher sind Anthropic Claude-Verbindungen in Connected-Plattformen derzeit als Vorschaufunktion verfügbar.

Zum Erstellen einer gültigen Verbindung benötigen Sie Folgendes:

  • Arbeitsbereich-ID: Die eindeutige ID des Anthropic Claude-Arbeitsbereichs, der die zu synchronisierenden Agenten enthält.
  • API-Schlüssel: Ein Anthropic API-Schlüssel, der auf den ausgewählten Workspace beschränkt ist.

Oracle Generative KI-Agenten

Um eine Verbindung zu einer Oracle Cloud Infrastructure Generative AI Agents-Umgebung in Connected-Plattformen einzurichten, erstellen Sie ein Servicekonto und erteilen Sie ihm die erforderlichen Berechtigungen.

Schritt 1: Erstelle eine Gruppe

  1. Geh zu cloud.oracle.com und melde dich an.
  2. Wählen Sie das Menüsymbol aus, und wählen Sie dann Identität und Sicherheit>Domänen.
  3. Wählen Sie die Standarddomäne oder Ihre aktive Domäne.
  4. Wählen Sie den Reiter Benutzerverwaltung und wählen Sie dann Gruppen>Gruppe erstellen.
  5. Geben Sie die folgenden Informationen ein:
    • Name: 3P-Portal-Agents
    • Beschreibung: 3P portal access to list, read, and delete GenAI Agents
  6. Wählen Sie "Erstellen" aus.

Schritt 2: Erstellen Sie einen Dienstnutzer

  1. Wählen Sie in derselben Identitätsdomäne auf der Registerkarte BenutzerverwaltungBenutzer>Benutzer erstellen aus.

  2. Geben Sie die folgenden Informationen ein:

    • Vorname: SVC
    • Nachname: 3P Portal Agents
    • Benutzername: svc-3p-portal-agents
    • E-Mail: Geben Sie ein gemeinsames Postfach ein, wie zum Beispiel svc-genai@yourcompany.com.
  3. Klar: Verwenden Sie die E-Mail-Adresse als Benutzername , falls angezeigt.

  4. Wählen Sie "Erstellen" aus.

  5. Auf der Benutzerseite wählen Sie Gruppen>Gruppe zuweisen und wählen Sie dann 3P-Portal-Agents aus.

    Note

    Setze kein Konsolenpasswort für diesen Nutzer. Es sollte nur API-basiert sein.

Schritt 3: Generiere einen API-Schlüssel für den Dienstnutzer

  1. Auf der Seite des Dienstenutzers gehen Sie zu API-Schlüsseln.

  2. Wählen Sie "API-Schlüssel hinzufügen" aus.

  3. Wählen Sie API-Schlüsselpaar generieren aus.

  4. Wählen Sie den privaten Schlüssel herunterladen und speichern Sie die Datei als oci_api_key.pem.

  5. Klicken Sie auf Hinzufügen.

  6. Kopiere die Konfigurationsdatei-Vorschau. Es sieht wie im folgenden Beispiel aus:

    [DEFAULT]
    user=ocid1.user.oc1..aaaaaa...
    fingerprint=ab:cd:ef:12:...
    tenancy=ocid1.tenancy.oc1..aaaaaa...
    region=us-chicago-1
    key_file=<path to private key>
    
  7. Klicken Sie auf Schließen.

Schritt 4: Erstellen Sie die IAM-Richtlinie

Die Drittanbieter-App benötigt Berechtigungen, um Agenten, Endpunkte und Wissensdatenbanken zu lesen sowie Agenten und Endpunkte zu löschen.

  1. Wählen Sie das Menüsymbol und wählen Sie dann Identitäts- und Sicherheitsrichtlinien>.
  2. Wählen Sie Ihr Root-Kompartiment oder das Kompartiment, in dem sich Ihre Agenten befinden.
  3. Wählen Sie Richtlinie erstellen.
  4. Geben Sie die folgenden Informationen ein:
    • Name: 3P-Portal-GenAI-Agents
    • Beschreibung: 3P portal: read + delete GenAI Agents
  5. Fügen Sie die Richtlinienaussagen von Option A oder Option B hinzu. Ersetze <YourCompartment> sie durch den Namen deines Abteils. Um alle Fächer abzudecken, verwenden Sie tenancy anstelle von compartment <YourCompartment>.
  6. Wählen Sie "Erstellen" aus.

Option A: Vollständige Verwaltung

Die folgende Richtlinie gewährt vollen Verwaltungszugriff, einschließlich Erstellung, Lesen, Aktualisieren und Löschen:

Allow group 3P-Portal-Agents to manage generative-ai-agent-family in compartment <YourCompartment>

Diese Option verwendet weniger Richtlinienanweisungen, ist aber freizügiger als die App verlangt, da sie auch Erstellungs- und Aktualisierungsoperationen ermöglicht.

Die folgenden Richtlinien gewähren Listen- und Abrufzugriff auf alle Agent-Ressourcen und beschränken den Verwaltungszugriff auf Löschvorgänge:

Allow group 3P-Portal-Agents to read generative-ai-agent-family in compartment <YourCompartment>
Allow group 3P-Portal-Agents to manage genai-agent in compartment <YourCompartment> where request.permission = 'GENAI_AGENT_DELETE'
Allow group 3P-Portal-Agents to manage genai-agent-endpoint in compartment <YourCompartment> where request.permission = 'GENAI_AGENT_ENDPOINT_DELETE'

Das Löschen eines Agenten, der noch einen Endpunkt hat, erfordert ebenfalls die Endpunkt-Löschberechtigung. Daher sind beide Löschrichtlinien erforderlich.

Schritt 5: Rufe die OCID des Kompartiments ab

Die App listet Agenten in einem Fach auf. Betreten Sie das Fach, in dem sich Ihre Agenten befinden. Nutzen Sie das Root-Tenancy-Kompartiment, um Kind-Kompartimente durch eine Teilbaumsuche abzudecken.

  1. Wählen Sie das Menüsymbol, und wählen Sie dann Identität und Sicherheit>Compartments.
  2. Kopiere das Abteil-OCID. Für das Wurzelkompartiment verwenden Sie das Mieter-OCID.

Schritt 6: Geben Sie die Verbindungsinformationen bereit

Um OCI Generative KI-Agenten zu verbinden, geben Sie folgende Informationen an:

Element Example Verwendung
Private Schlüsseldatei oci_api_key.pem Signieren von API-Anfragen
OCID des Benutzers ocid1.user.oc1..aaaaaa... Dienstbenutzeridentität
OCID der Mandanteninstanz ocid1.tenancy.oc1..aaaaaa... Mietverhältnis oder Wurzelkompartiment
Fingerabdruck ab:cd:ef:12:34:... API-Schlüssel-Fingerabdruck
Region us-chicago-1 Region, in der Agenten tätig sind
Fach-OCID ocid1.tenancy.oc1..aaaaaa... oder ein Kinderabteil-OCID Ort, an dem Agenten gelistet oder gelöscht werden

Zugriff widerrufen

  • Sofort: Löschen Sie den API-Schlüssel des Dienstbenutzers, indem Sie zu Identität und Sicherheit>Domains>Default>User Management>Users>svc-3p-portal-agents>API-Schlüssel>Löschen.
  • Dauerhaft: Den Dienstnutzer löschen.
  • Vorübergehend: Entfernen Sie den Benutzer aus der 3P-Portal-Agents-Gruppe . Die Richtlinie gilt nicht mehr.
  • Umfang reduzieren: Entfernen Sie die beiden manage Delete-Anweisungen in Option B, damit das Konto nur lesbar wird.

Note

Nur aktive OCI-Generative KI-Agenten sind synchronisiert.

Schneeflocken-Cortex

Um eine Verbindung zum Snowflake Cortex in verbundenen Plattformen einzurichten, geben Sie folgende Informationen an:

Screenshot der Snowflake-KI-Verbindungseinstellungen in Connected-Plattformen, mit RSA-Schlüssel-Authentifizierung und Feldern für Konto-Identifikator, Datenbank, Schema, Snowflake-Nutzer und privaten Schlüssel.

  • Kontokennung: In der Snowflake-App wählen Sie unten links Kontodetails anzeigen , um die Kontokennung zu finden.

Screenshot des Snowflake-Kontomenüs mit hervorgehobenen Kontodetails anzeigen.

  • Datenbank und Schema: Geben Sie die Datenbank und das Schema ein, in die Sie die Agenten erstellt haben. Weitere Informationen zur Erstellung von Agenten finden Sie unter Snowflake Cortex Agents.

Connected Platforms verwenden RSA-Schlüsselpaar-Authentifizierung, um sich mit Snowflake zu verbinden. Konfigurieren Sie die Schlüsselpaar-Authentifizierung für den Snowflake-Nutzer, bevor Sie die Verbindung herstellen. Weitere Informationen finden Sie unter Schlüsselpaar-Authentifizierung und Schlüsselpaar-Rotation.