זהות Agent 365

זהות הסוכן היא מושג יסודי ב-SDK של Microsoft Agent 365. לכל סוכן יש זהות ארגונית ייחודית ומתמשכת משלו, נפרדת ממשתמשים אנושיים או מרישומי יישומים כלליים. זהות זו מעניקה לסוכן הרשאות, אימות, תפקידים ויכולות תאימות בדומה לעובד אנושי.

הבנת רכיבי זהות הסוכן

בעת רישום סוכן ב-Microsoft Agent 365, שלושה רכיבים מרכזיים פועלים יחד כדי לספק לסוכן את זהותו:

תוכנית אב של סוכן (יישום סוכני)

תוכנית האב של הסוכן מגדירה את זהותו, הרשאותיו ודרישות התשתית שלו. היא משמשת כתבנית ליצירת מופעי סוכן וכוללת:

  • רישום יישום ב-Microsoft Entra
  • הרשאות API נדרשות (טווחי Microsoft Graph)
  • תצורת אימות
  • הגדרות משאבים (תוכנית App Service, יישום אינטרנט)

מופע סוכן

מופע סוכן מייצג פריסה מסוימת של תוכנית האב של הסוכן. לכל מופע יש:

  • מזהה סוכן ייחודי של Microsoft Entra ID
  • מנהל שירות לצורך אימות
  • תצורה ייחודית למופע
  • אישורי זהות מאוחדת לשילוב עם Teams

משתמש סוכן

משתמש סוכן הוא זהות זמן הריצה שמופיעה בארגון שלך. משתמשי סוכן הם תת-סוג ייעודי של זהות משתמש, שתוכנן במיוחד עבור סוכנים. מושגי המפתח שעליך להבין לגבי משתמשי סוכן הם מאפייני הזהות, השילוב בארגון, מודל הקשרים ומחזור החיים.

מאפייני זהות

למשתמשי סוכן יש מאפייני זהות ייחודיים שמבדילים אותם מחשבונות משתמש מסורתיים:

  • מסומן כסוכן בתיקייה
  • מקבלים אסימונים עם idtyp=user (סוג זהות משתמש)
  • יש להם מזהה משתמש סוכן ייחודי (Object ID), הנפרד ממופע הסוכן המשמש כאב
  • לא יכולים להחזיק אישורים מסורתיים (סיסמאות, מפתחות גישה, גורמי MFA)
  • יש ליצור אותם באמצעות קריאת API מפורשת ממופע הסוכן המשמש כאב
  • יש להם קישור בלתי ניתן לשינוי למופע הסוכן המשמש כאב (לא ניתן לשייך אותם לאב אחר)

אינטגרציה ארגונית

משתמשי סוכן פועלים כחברים מלאים בארגון Microsoft 365 שלך, עם היכולות הבאות:

  • מסונכרנים עם מדריך הכתובות של דייר Microsoft 365 שלך
  • ניתן להקצות להם רישיונות (Microsoft 365 E5,‏ Teams Enterprise,‏ Copilot)
  • יש להם תיבת דואר ואחסון OneDrive משלהם (בהתאם לרישיונות)
  • מופיעים בתרשים הארגוני ובכרטיסי אנשים
  • ניתן לאזכר אותם באמצעות @mentioned ב-Teams, במסמכים וביישומי Microsoft 365 אחרים
  • יש להם שם ראשי ייחודי משלהם (לדוגמה, agent@yourtenant.onmicrosoft.com)

מודל יחסים

הקשר בין מופעי סוכן למשתמשי סוכן מבוסס על תבנית קפדנית של אב-צאצא:

  • לכל מופע סוכן יכול להיות לכל היותר משתמש סוכן צאצא אחד
  • משתמש הסוכן שומר הפניה למופע הסוכן המשמש כאב
  • מופע הסוכן המשמש כאב שומר הפניה למשתמש הסוכן הצאצא שלו (אם קיים)
  • קשר דו-כיווני זה מאפשר ניהול תקין של מחזור החיים וביצוע ביקורת

מחזור חיים

משתמשי סוכן מתוכננים לזמינות מיידית, עם ניקוי אוטומטי כאשר אין בהם עוד צורך:

  • תומכים בפונקציונליות הפעלה מיידית וניתן להשתמש בהם מיד לאחר יצירתם

    הערה

    הקצאת משאבים למשתמשי סוכן (תיבת דואר, OneDrive) עשויה להימשך עד 24 שעות לאחר הקצאת הרישיון, אף שבדרך כלל היא מסתיימת בתוך 10-15 דקות.

  • אם מופע הסוכן המשמש כאב נמחק, גם משתמש הסוכן הצאצא נמחק

  • הקשר בין מופע הסוכן למשתמש הסוכן הוא בלתי ניתן לשינוי

חשוב

משתמשי סוכן זקוקים לרישיונות Microsoft 365 מתאימים כדי לגשת לשירותים כגון Teams, דואר אלקטרוני, לוח שנה, SharePoint ו-OneDrive. רישיונות נפוצים כוללים Microsoft 365 E5,‏ Teams Enterprise ו-Microsoft 365 Copilot. לאחר הקצאת רישיונות, הקצאת המשאבים (תיבת דואר, OneDrive) מסתיימת בדרך כלל בתוך 10-15 דקות, אך במקרים מסוימים עשויה להימשך עד 24 שעות.

הרשאות ובקרת גישה

נהל את הרשאות הסוכן ברמות מרובות כדי לאפשר שליטה פרטנית בזכויות הגישה וביכולות.

הרשאות ברירת מחדל

למשתמשי סוכן יש מאפייני הרשאה מסוימים:

  • ניתנים לניהול באמצעות מדיניות גישה מותנית
  • פטורים מדרישות MFA (מפני שלא יכולים להיות להם גורמי אימות מסורתיים)
  • ניתן להוסיף אותם לקבוצות Entra ID, לרבות הקבוצה כל משתמשי הסוכן
  • שליטה בגישה למשאבים באמצעות הענקת הרשאות מפורשת ורישיונות

ניהול הרשאות

הגדר הרשאות ברמות שונות:

  • רמת תוכנית האב של הסוכן - מגדירה הרשאות בסיס לכל המופעים
  • רמת מופע הסוכן - הרשאות ספציפיות לזהות הסוכן
  • רמת משתמש הסוכן - הרשאות וזכויות גישה הספציפיות למשתמש

עצה

עבור סוכנים בעלי זהות משתמש סוכן, השתמש בעיקר בזהות משתמש הסוכן לצורך גישה למשאבים. שיטה זו מספקת התנהגות עקבית הדומה לזו של משתמש בכל שירותי Microsoft 365.

זרימות אימות

Microsoft Agent 365 תומך בשתי זרימות אימות עבור סוכנים, המופעלות באמצעות Microsoft Entra מזהה הסוכן של.

אימות זהות סוכן

מאפשר לסוכן לפעול באמצעות הזהות שלו.

בזרימה זו:

  • הסוכן מבצע אימות באמצעות האישורים שלו (אישורי תוכנית האב של הסוכן).
  • הסוכן פועל באופן עצמאי באמצעות ההרשאות שהוקצו לו.
  • לסוכן יש זהות משלו, הנפרדת מכל משתמש.
  • זרימה זו אידאלית לפעולות סוכן אוטונומיות שאינן דורשות הקשר משתמש.

מקרי שימוש:

  • פעולות סוכן אוטונומיות (משימות מתוזמנות, ניטור).
  • שליחת הודעות דואר אלקטרוני או יצירת פגישות מתיבת הדואר של הסוכן.
  • יצירה וניהול של משאבים בבעלות הסוכן.
  • עיבוד ברקע ללא אינטראקציה עם המשתמש.

מידע נוסף על רישום ויצירת סוכנים.

זרימת On-Behalf-Of ‏(OBO)

מאפשר לסוכן לפעול בשם משתמש.

בזרימה זו:

  • הסוכן מקבל אסימון מואצל של משתמש.
  • הסוכן מחליף אסימון זה כדי לבצע פעולות כאילו המשתמש מבצע אותן.
  • הסוכן פועל באמצעות ההרשאות וההקשר של המשתמש.
  • זרימה זו אידאלית לתרחישים שבהם הסוכן צריך לגשת למשאבים באמצעות הרשאות הספציפיות למשתמש.
  • מאפשרת ביקורת מקיפה כאשר נעשה שימוש בזהות הסוכן בזרימות תגובתיות.

מקרי שימוש:

  • גישה לנתונים הספציפיים למשתמש (הודעות דואר אלקטרוני, לוח שנה, קבצים).
  • ביצוע פעולות הדורשות את הסכמת המשתמש.
  • תרחישים שבהם נדרשים ההקשר וההרשאות של המשתמש.

אם המשתמשים שלך נכנסים באמצעות ספק זהויות של צד שלישי, ראה שילוב Microsoft Entra מזהה הסוכן של עם ספקי זהויות של צד שלישי.