Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
À mesure que l’utilisation, les fonctionnalités et l’étendue des agents IA augmentent, il est important de comprendre comment les activités associées aux identités d’agent sont journalisées dans l’ID Microsoft Entra. En tant qu’administrateur informatique, vous devez savoir quelles informations sont disponibles dans les journaux d’audit et de connexion et comment utiliser ces informations pour surveiller l’activité de l’agent. Les journaux d’audit et de connexion sont utiles lorsque vous devez examiner les types de scénarios suivants :
- Journaux de connexion des agents ou du trafic associé aux agents
- Journaux d’audit indiquant quand une identité d’agent ou le compte utilisateur d’un agent est à l’origine ou l’auteur d’une opération dans mon locataire
Cet article explique comment les activités d’identité de l’agent sont journalisées dans Microsoft Entra ID et comment accéder à ces journaux à l’aide du Centre d’administration Microsoft Entra et de Microsoft Graph.
Journaux d’audit
L’activité de l’agent est enregistrée sous le type d’identité de base à partir duquel l’activité provient. Il existe actuellement trois types d’identités d’agent qui apparaissent dans les journaux d’audit, chaque corrélation avec un type d’identité existant dans Microsoft Entra ID.
- Les activités de blueprint d’identité de l’agent apparaissent sous forme d’événements d’application (par exemple, « Ajouter une application » ou « Supprimer une application »).
- Les opérations liées à l’identité des agents apparaissent sous forme d’événements de principal de service (par exemple, « Ajouter un principal de service » ou « Mettre à jour un principal de service »).
- Les activités du compte d’utilisateur de l’agent apparaissent en tant qu’événements utilisateur (par exemple, « Ajouter un utilisateur »).
Pour identifier si un événement d’audit implique une identité d’agent, vérifiez la propriété agentType sur les champs initiatedBy, performedBy et targetResources. L'identité et le compte utilisateur d'un agent peuvent tous les deux être représentés dans les événements initiatedBy et performedBy. Une valeur autre que notAgentic indique l’implication de l’agent.
agentType
La agentType valeur clarifie davantage les actions d’identité de l’agent. La agentType propriété indique si l’identité impliquée dans un événement d’audit est une identité d’agent, un blueprint d’identité d’agent ou le compte d’utilisateur d’un agent.
La agentType propriété apparaît sur les ressources suivantes :
auditAppIdentityauditUserIdentitytargetResourceauditActivityPerformer
| Valeur | Description |
|---|---|
notAgentic |
L’identité n’est pas un agent. Il s’agit d’une application, d’un utilisateur ou d’un principal de service classique. |
agenticApp |
Blueprint d’identité d’agent, qui est le modèle ou la définition d’un agent. Analogue à une inscription d’application. |
agenticAppInstance |
Une identité d’agent correspondant à une instance spécifique d’un agent en cours d’exécution. Analogue à un principal de service. |
agentIdentityBlueprintPrincipal |
L’entité de service du modèle lui-même, représentant le modèle. |
agentIDuser |
Compte d’utilisateur d’un agent. Cette identité permet à un agent d’agir en tant qu’utilisateur disposant d’autorisations déléguées par l’utilisateur. |
unknownFutureValue |
Valeur sentinelle d’énumération extensible. N’utilisez pas. |
Le tableau suivant résume la façon dont ces activités et valeurs de l’agent sont mappées et apparaissent dans les journaux d’audit :
| Action de l'agent | Activité d’audit | valeur agentType |
|---|---|---|
| Créer un blueprint d’identité d’agent | Ajouter l’application | agenticApp |
| Créer une identité d’agent | Ajouter un principal de service | agenticAppInstance |
| Créer le compte d’utilisateur d’un agent | Ajouter un utilisateur | agentIDuser |
| Mettre à jour un schéma d’identité d’agent | Mettre à jour l’application | agenticApp |
| Mettre à jour une identité d’agent | Mettre à jour un principal de service | agenticAppInstance |
| Supprimer un schéma d’identité d’agent | Supprimer l’application | agenticApp |
| Supprimer une identité d’agent | Suppression de principal de service | agenticAppInstance |
Conseil / Astuce
Pour recevoir des valeurs agentIdentityBlueprintPrincipal et agentIDuser dans les réponses Microsoft Graph, incluez l’en-tête de requête Prefer: include-unknown-enum-members. Ces valeurs font partie d’une énumération evolvable.
blueprintId
La blueprintId propriété est l’ID d’objet de l’agentIdentityBlueprint associé à l’agent. Utilisez cette propriété pour mettre en corrélation une identité d’agent (instance) à son blueprint (modèle). Cette propriété apparaît sur auditAppIdentity, targetResource et auditActivityPerformer.
La relation entre blueprintId et l’identité de l’agent est similaire à la relation entre un enregistrement d'application et son objet principal de service. Plusieurs identités d’agent peuvent partager le même blueprint.
Ce qui a changé dans le schéma du journal d’audit
Les modifications suivantes apportées au schéma du journal d’audit activent le suivi des identités de l’agent :
- La propriété
initiatedBy.apputilise désormais le type de ressourceauditAppIdentity, qui inclutagentTypeetblueprintIdainsi que les propriétés existantesappId,displayName,servicePrincipalId, etservicePrincipalName. - Le type de ressource targetResource inclut désormais les propriétés
agentTypeetblueprintId. - Le type de ressource auditUserIdentity inclut désormais une
agentTypepropriété. - Un nouveau
auditActivityPerformertype de ressource fournitagentType,appIdetblueprintIdpour l’acteur d’un événement d’audit.
Journaux de connexion
Le agentSignIn type d’événement de connexion contient des propriétés sur l’agent, par exemple si l’agent est une application ou une instance d’une application. Étant donné que les agents peuvent se connecter avec des autorisations déléguées par l’utilisateur ou l’application uniquement, leurs connexions peuvent apparaître sur chacun des quatre types de journaux de connexion.
Le type d’événement de connexion agentSignIn est disponible dans le centre d'administration Microsoft Entra et Microsoft API Graph.
- Connectez-vous au Centre d’administration Microsoft Entra en tant que lecteur de rapports au moins.
- Accédez à Entra ID>Surveillance et santé>Journaux de connexion.
- Utilisez les options de filtre suivantes pour afficher les connexions des agents :
- Type d’agent : choisissez parmi utilisateur de l’identifiant d’agent, identité de l’agent, plan d’identité de l’agent ou non agentique
- Is Agent : Choisissez entre Non ou Oui