Integration der Agentenidentität für Copilot Studio

Microsoft Copilot Studio-Agents erhalten beim Erstellen automatisch Agent-IDs – keine manuelle App-Registrierung oder SDK-Einrichtung erforderlich. Diese automatische Identitätsbereitstellung stellt eine Integration mit Agent 365 her, um Registrierungssichtbarkeit, Einblicke und Governance-Steuerelemente bereitzustellen.

In diesem Artikel wird erklärt, wie Copilot Studio die Identitätsbereitstellung orchestriert und wie sich dieser Prozess von der Entwicklung von Pro-Code-Agents unterscheidet.

Anmerkung

Für allgemeine Agent 365-Identitätskonzepte (Blaupausen, agentische App-Instanzen, agentische Benutzer) siehe Microsoft Agent 365-Identität. Dieser Artikel behandelt die spezifische Identitätsintegration von Copilot Studio.

Erstellung von Agent-IDs in Copilot Studio

Beim Erstellen eines Copilot Studio-Agent erstellt die Plattform automatisch eine Agent-ID, die die Identität des Agents festlegt und ihn im Agent-Register sichtbar macht.

Durch diese Automatisierung entfällt die manuelle Einrichtung, die für Pro-Code-Agents erforderlich ist, während gleichzeitig die Integration in Agent 365 für Governance und Einblicke erfolgt.

Weitere Informationen zu Agent-IDs in Copilot Studio finden Sie unter Agent-Identitätsanforderungen, Zertifikate und Konfigurationswerte.

Freigabemodell für Agent-Blaupausen

Im Gegensatz zu Pro-Code-Agents, bei denen jeder Agent seine eigene Blaupause hat, teilen sich alle app-basierten Copilot Studio-Agents eine einzige Blaupause:

  • Blaupause: Gemeinsam für alle app-basierten Copilot Studio-Agents in Ihrem Mandanten
  • Agent-ID: Erstellt pro Agent mit eindeutiger Konfiguration

Für Details zur globalen Blaupause (einschließlich der Blaupausen-ID) siehe Grundlegendes zu Blaupausenprinzipien.

Dieses gemeinsame Blaupausenmodell vereinfacht die Verwaltung:

  • Die Berechtigungen werden auf der Ebene des Power Platform Admin-Centers verwaltet
  • Richtlinien zur Verbindung von Datenverlust (DLP) und erweiterte Konnektor-Richtlinien werden automatisch angewendet
  • Keine separate Blaupausen-Konfiguration pro Agent erforderlich

Tipp

Weitere Details zu Agent-Blaupausen finden Sie unter Agent-Blaupausen.

Zeitpunkt der Identitätserstellung

Die Agent-ID wird erstellt, wenn Sie Ihren Copilot Studio-Agent erstellen:

  • Erstellt: Bei der Agent-Erstellung
  • Sichtbar in: Copilot Studio, Agent 365-Registrierung, Microsoft 365 Admin Center, Entra

Anmerkung

Die Bereitstellung der Identität erfolgt bei der Agent-Erstellung, nicht während der Veröffentlichung. Die Veröffentlichung stellt Ihren Agent Benutzern zur Verfügung, aber die Identität existiert bereits.

Authentifizierungsflows für Copilot Studio-Agents

Copilot Studio-Agents verwenden Power Platform-Konnektors, um auf Microsoft 365-Dienste zuzugreifen. Wenn Sie einen Konnektor wie Mail, Kalender, SharePoint oder Teams hinzufügen, übernimmt Power Platform die Authentifizierung automatisch – es ist kein manueller Token-Austausch oder Code erforderlich.

Die meisten Konnektoren verwenden die On-Behalf-Of-(OBO-)Authentifizierung, bei der der Agent mit den Berechtigungen des Benutzers handelt. Benutzer sehen beim erstmaligen Verwenden eines Konnektors vielleicht eine Einwilligungsaufforderung, woraufhin Power Platform die Verbindung und die Token-Aktualisierung automatisch verwaltet. Aktionen werden in Überwachungsprotokollen angezeigt, wie sie vom Benutzer ausgeführt werden, mit dem Agent-Kontext für die Compliance.

Governance: Admins kontrollieren die Nutzung von Konnektors über Richtlinien im Power Platform Admin Center:

  • DLP-Richtlinien: Steuern, welche Konnektoren in bestimmten Umgebungen verwendet werden können
  • Erweiterte Konnektorrichtlinien: Verwaltung hochprivilegierter Konnektoren

Weitere Informationen finden Sie unter

Connector-Berechtigungen für die Agent-Identität

Wenn ein Erstellender einen Copilot Studio-Agent veröffentlicht, werden der Entra-Agent-ID des Agents API-Berechtigungen für jeden Power Platform-Konnektor zugewiesen, für den der Agent konfiguriert ist. Admins können diese Berechtigungen im Microsoft Entra Admin Center überprüfen und mit Microsoft Entra-Richtlinien für bedingten Zugriff als Ziel festlegen.

Einzelheiten dazu, einschließlich der angefügten Bereichsformen, wann sie angewendet werden und welche Agent-Typen im Bereich enthalten sind, finden Sie unter Welche Berechtigungsbereiche sind mit der Entra-Agent-ID meines Agents verknüpft?.

Nächste Schritte,