Integración de identidad de agente para Copilot Studio

Los agentes de Microsoft Copilot Studio reciben automáticamente un ID de agente cuando se crean; no se requiere registro manual de la aplicación ni configuración del SDK. Esta provisión automática de identidad se integra con Agent 365 para proporcionar visibilidad del registro, observabilidad y controles de gobernanza.

Este artículo explica cómo Copilot Studio orquesta la provisión de identidad y cómo difiere del desarrollo de agentes pro-code.

Nota

Para obtener información general sobre los conceptos de identidad de Agent 365 (planos técnicos, instancias de aplicaciones de agentes, usuarios agentes), consulta Microsoft Agent 365 Identity. Este artículo se centra en la integración de identidad específica de Copilot Studio.

Cómo Copilot Studio crea IDs de agente

Cuando creas un agente de Copilot Studio, la plataforma crea automáticamente un ID de agente que define la identidad del agente y lo hace visible en el registro de agentes.

Esta automatización elimina la configuración manual requerida para los agentes pro-code, además de integrarse con Agent 365 para la gobernanza y la observabilidad.

Para obtener información sobre los ID de agente en Copilot Studio, consulte Requisitos de identidad de agente, certificados y valores de configuración.

Modelo de uso compartido de planos técnicos del agente

A diferencia de los agentes pro-code, donde cada agente tiene su propio plano técnico, todos los agentes de Copilot Studio basados en aplicaciones comparten un único plano técnico:

  • Modelo: compartido entre todos los agentes basados en aplicaciones de Copilot Studio en su inquilino
  • ID de agente: Creado para cada agente con una configuración única

Para obtener más detalles sobre el plano técnico global (incluido el Id. del plano técnico), véase Descripción de las entidades de seguridad de planos técnicos.

Este modelo de plano técnico compartido simplifica la gestión:

  • Los permisos se gestionan a nivel del Centro de administración de Power Platform
  • Las directivas de prevención de pérdida de datos (DLP) y las directivas avanzadas de conectores se aplican automáticamente
  • No se requiere configuración de plano técnico por agente

Sugerencia

Para más detalles sobre los planos técnicos de agentes, véase Plano técnico de agentes.

Momento de creación de la identidad

El ID del agente se crea cuando se crea el agente de Copilot Studio:

  • Creado: En el momento de la creación del agente
  • Visible en: Copilot Studio, Registro de Agent 365, Centro de administración de Microsoft 365, Entra

Nota

La provisión de identidad ocurre en el momento de la creación del agente, no durante la publicación. La publicación pone al agente a disposición de los usuarios, pero la identidad ya existe.

Flujos de autenticación para agentes de Copilot Studio

Los agentes de Copilot Studio utilizan los conectores de Power Platform para acceder a los servicios de Microsoft 365. Cuando agregas un conector como correo, calendario, SharePoint o Teams, Power Platform gestiona la autenticación automáticamente; no se requiere intercambio manual de tokens ni código.

La mayoría de los conectores usan la autenticación en nombre de (OBO), donde el agente actúa con los permisos del usuario. Es posible que los usuarios vean una solicitud de consentimiento la primera vez que usen un conector; después de eso, Power Platform administra la conexión y la actualización del token automáticamente. Las acciones aparecen en los registros de auditoría como realizadas por el usuario, con el contexto del agente para fines de cumplimiento.

Gobernanza: Los administradores controlan el uso de los conectores mediante directivas del centro de administración de Power Platform:

  • Políticas DLP: Controlan qué conectores se pueden usar en entornos específicos
  • Políticas avanzadas de conectores: Controlan conectores con privilegios elevados

Para obtener más información, consulte:

Permisos del conector en la identidad del agente

Cuando un creador publica un agente de Copilot Studio, la plataforma asigna permisos API al Agente de Entra ID para cada conector de Power Platform que el agente esté configurado para usar. Los administradores pueden revisar estos permisos en el Centro de administración Microsoft Entra y aplicarles directivas de acceso condicional de Microsoft Entra.

Para más detalles, incluidas las formas de ámbitos que se asocian, cuándo se aplican y qué tipos de agentes están en alcance, consulta ¿Qué ámbitos se asocian al Agente de Entra ID de mi agente?.

Pasos siguientes