Journaux d’activité des agents Microsoft Entra ID

À mesure que l’utilisation, les fonctionnalités et l’étendue des agents IA augmentent, il est important de comprendre comment les activités associées aux identités d’agent sont journalisées dans l’ID Microsoft Entra. En tant qu’administrateur informatique, vous devez savoir quelles informations sont disponibles dans les journaux d’audit et de connexion et comment utiliser ces informations pour surveiller l’activité de l’agent. Les journaux d’audit et de connexion sont utiles lorsque vous devez examiner les types de scénarios suivants :

  • Journaux de connexion des agents ou du trafic associé aux agents
  • Journaux d’audit indiquant quand une identité d’agent ou le compte utilisateur d’un agent est à l’origine ou l’auteur d’une opération dans mon locataire

Cet article explique comment les activités d’identité de l’agent sont journalisées dans Microsoft Entra ID et comment accéder à ces journaux à l’aide du Centre d’administration Microsoft Entra et de Microsoft Graph.

Journaux d’audit

L’activité de l’agent est enregistrée sous le type d’identité de base à partir duquel l’activité provient. Il existe actuellement trois types d’identités d’agent qui apparaissent dans les journaux d’audit, chaque corrélation avec un type d’identité existant dans Microsoft Entra ID.

  • Les activités de blueprint d’identité de l’agent apparaissent sous forme d’événements d’application (par exemple, « Ajouter une application » ou « Supprimer une application »).
  • Les opérations liées à l’identité des agents apparaissent sous forme d’événements de principal de service (par exemple, « Ajouter un principal de service » ou « Mettre à jour un principal de service »).
  • Les activités du compte d’utilisateur de l’agent apparaissent en tant qu’événements utilisateur (par exemple, « Ajouter un utilisateur »).

Pour identifier si un événement d’audit implique une identité d’agent, vérifiez la propriété agentType sur les champs initiatedBy, performedBy et targetResources. L'identité et le compte utilisateur d'un agent peuvent tous les deux être représentés dans les événements initiatedBy et performedBy. Une valeur autre que notAgentic indique l’implication de l’agent.

agentType

La agentType valeur clarifie davantage les actions d’identité de l’agent. La agentType propriété indique si l’identité impliquée dans un événement d’audit est une identité d’agent, un blueprint d’identité d’agent ou le compte d’utilisateur d’un agent.

La agentType propriété apparaît sur les ressources suivantes :

  • auditAppIdentity
  • auditUserIdentity
  • targetResource
  • auditActivityPerformer
Valeur Description
notAgentic L’identité n’est pas un agent. Il s’agit d’une application, d’un utilisateur ou d’un principal de service classique.
agenticApp Blueprint d’identité d’agent, qui est le modèle ou la définition d’un agent. Analogue à une inscription d’application.
agenticAppInstance Une identité d’agent correspondant à une instance spécifique d’un agent en cours d’exécution. Analogue à un principal de service.
agentIdentityBlueprintPrincipal L’entité de service du modèle lui-même, représentant le modèle.
agentIDuser Compte d’utilisateur d’un agent. Cette identité permet à un agent d’agir en tant qu’utilisateur disposant d’autorisations déléguées par l’utilisateur.
unknownFutureValue Valeur sentinelle d’énumération extensible. N’utilisez pas.

Le tableau suivant résume la façon dont ces activités et valeurs de l’agent sont mappées et apparaissent dans les journaux d’audit :

Action de l'agent Activité d’audit valeur agentType
Créer un blueprint d’identité d’agent Ajouter l’application agenticApp
Créer une identité d’agent Ajouter un principal de service agenticAppInstance
Créer le compte d’utilisateur d’un agent Ajouter un utilisateur agentIDuser
Mettre à jour un schéma d’identité d’agent Mettre à jour l’application agenticApp
Mettre à jour une identité d’agent Mettre à jour un principal de service agenticAppInstance
Supprimer un schéma d’identité d’agent Supprimer l’application agenticApp
Supprimer une identité d’agent Suppression de principal de service agenticAppInstance

Conseil / Astuce

Pour recevoir des valeurs agentIdentityBlueprintPrincipal et agentIDuser dans les réponses Microsoft Graph, incluez l’en-tête de requête Prefer: include-unknown-enum-members. Ces valeurs font partie d’une énumération evolvable.

blueprintId

La blueprintId propriété est l’ID d’objet de l’agentIdentityBlueprint associé à l’agent. Utilisez cette propriété pour mettre en corrélation une identité d’agent (instance) à son blueprint (modèle). Cette propriété apparaît sur auditAppIdentity, targetResource et auditActivityPerformer.

La relation entre blueprintId et l’identité de l’agent est similaire à la relation entre un enregistrement d'application et son objet principal de service. Plusieurs identités d’agent peuvent partager le même blueprint.

Ce qui a changé dans le schéma du journal d’audit

Les modifications suivantes apportées au schéma du journal d’audit activent le suivi des identités de l’agent :

  • La propriété initiatedBy.app utilise désormais le type de ressource auditAppIdentity, qui inclut agentType et blueprintId ainsi que les propriétés existantes appId, displayName, servicePrincipalId, et servicePrincipalName.
  • Le type de ressource targetResource inclut désormais les propriétés agentType et blueprintId.
  • Le type de ressource auditUserIdentity inclut désormais une agentType propriété.
  • Un nouveau auditActivityPerformer type de ressource fournit agentType, appIdet blueprintId pour l’acteur d’un événement d’audit.

Journaux de connexion

Le agentSignIn type d’événement de connexion contient des propriétés sur l’agent, par exemple si l’agent est une application ou une instance d’une application. Étant donné que les agents peuvent se connecter avec des autorisations déléguées par l’utilisateur ou l’application uniquement, leurs connexions peuvent apparaître sur chacun des quatre types de journaux de connexion.

Le type d’événement de connexion agentSignIn est disponible dans le centre d'administration Microsoft Entra et Microsoft API Graph.

  1. Connectez-vous au Centre d’administration Microsoft Entra en tant que lecteur de rapports au moins.
  2. Accédez à Entra ID>Surveillance et santé>Journaux de connexion.
  3. Utilisez les options de filtre suivantes pour afficher les connexions des agents :
    • Type d’agent : choisissez parmi utilisateur de l’identifiant d’agent, identité de l’agent, plan d’identité de l’agent ou non agentique
    • Is Agent : Choisissez entre Non ou Oui