Az ügynök felhasználói fiókja a Microsoft Entra ügynökazonosító

Az ügynök felhasználói fiókja egy speciális identitástípus, amely az ügynökök és az emberi felhasználói képességek közötti szakadék áthidalására lett kialakítva. Az ügynök felhasználói fiókja lehetővé teszi az AI-alapú alkalmazások számára, hogy felhasználói identitásokat igénylő rendszerekkel és szolgáltatásokkal kommunikáljanak, miközben fenntartják a megfelelő biztonsági határokat és felügyeleti vezérlőket. Lehetővé teszi a szervezetek számára, hogy az ügynök hozzáférését az emberi felhasználókhoz hasonló képességekkel kezeljék.

Példa az ügynök felhasználói fiókjára

Néha nem elég, ha egy ügynök feladatokat hajt végre egy felhasználó nevében, vagy autonóm alkalmazásként működik. Bizonyos esetekben az ügynöknek felhasználóként kell működnie, és alapvetően digitális feldolgozóként kell működnie. Az alábbi példaforgatókönyvek az ügynök felhasználói fiókjára vonatkoznak:

  • A szervezetnek hosszú távú digitális alkalmazottakra van szüksége, akik csapattagokként működnek postaládákkal, csevegési hozzáféréssel és a HR-rendszerekbe való felvétellel.
  • Az ügynöknek olyan API-khoz vagy erőforrásokhoz kell hozzáférnie, amelyek csak a felhasználói identitások számára érhetők el
  • Az ügynöknek csapattagként kell részt vennie az együttműködési munkafolyamatokban

Ezen okok miatt létrejön az ügynök felhasználói fiókja. Az ügynök felhasználói fiókja nem kötelező, és csak olyan interakciókhoz hozható létre, ahol az ügynöknek felhasználóként kell működnie, vagy a felhasználói fiókokra korlátozott erőforrásokhoz kell hozzáférnie.

Az ügynök felhasználói fiókja

Az ügynök felhasználói fiókja a felhasználói identitás egy altípusát jelöli Microsoft Entra belül. Ezek az identitások úgy lettek kialakítva, hogy az ügynökalkalmazások műveleteket hajthassanak végre olyan környezetekben, ahol felhasználói identitásra van szükség. A nemagenikus szolgáltatásfőktől vagy alkalmazásidentitásoktól eltérően az ügynök felhasználói fiókja jogkivonatokat kap, amelyek jogcím idtyp=user tartalmaznak, így hozzáférhet a kifejezetten felhasználói identitásokat igénylő API-khoz és szolgáltatásokhoz. Emellett fenntartja a nem emberi identitásokhoz szükséges biztonsági korlátozásokat is.

Az ügynök felhasználói fiókja nem jön létre automatikusan. Kifejezett létrehozási folyamatot igényel, amely összekapcsolja a szülőügynök identitásával. Ez a szülő-gyermek kapcsolat alapvető fontosságú az ügynök felhasználói fiókjának működésének megértéséhez, és a Microsoft Entra védelem alatt áll. Miután létrejött, ez a kapcsolat nem módosítható, és az ügynök felhasználói fiókjához tartozó biztonsági modell sarokköveként szolgál. A kapcsolat egy-az-egyhez (1:1) leképezés. Minden ügynökidentitás legfeljebb egy társított ügynök felhasználói fiókjával rendelkezhet, és minden ügynök felhasználói fiókja pontosan egy szülőügynök-identitáshoz van társítva, és maga is pontosan egy ügynökidentitás-tervalkalmazáshoz van csatolva.

Az ügynök felhasználói fiókja:

  • Ügynökidentitás-tervvel is létrejön.
  • Mindig egy adott ügynökidentitáshoz van társítva, amely a létrehozáskor van megadva.
  • Eltérő egyedi azonosítókkal rendelkezik, amelyek különböznek az ügynökidentitástól.
  • Csak akkor hitelesíthető, ha a társított ügynök azonosítónak kibocsátott tokent bemutatják.

Az ügynök felhasználói fiókja és az ügynök identitása közötti kapcsolatot bemutató ábra.

Az ügynök felhasználói fiókja és az ügynök identitáskapcsolata

Az ügynökidentitás-terv alapértelmezés szerint nem rendelkezik az ügynök felhasználói fiókjának létrehozásához szükséges engedéllyel, mert ez a képesség nem kötelező, és nem mindig szükséges. Ez egy engedély, amelyet kifejezetten biztosítani kell az ügynök identitás tervrajza számára.

Az ügynök felhasználói fiókja az ügynök identitástervével jön létre. Ha megfelelő engedélyeket ad meg, az ügynökidentitás-terv létrehozhatja az ügynök felhasználói fiókját, és szülőkapcsolatot hozhat létre egy adott ügynökidentitással. Az ügynökazonosító az ügynök felhasználói fiókjának szülőjeként van tekintve.

A rendszergazdák felügyelik az ügynök felhasználói fiókjának életciklusát. A rendszergazdai felhasználók törölhetik az ügynök felhasználói fiókját, ha már nincs rá szükség.

Hitelesítési és biztonsági modell

Az ügynök felhasználói fiókjának hitelesítési modellje jelentősen eltér az emberi-felhasználói fiókoktól:

  • Összevont identitás hitelesítő adatai: A hitelesítés az ügynök felhasználói fiókjához rendelt hitelesítő adatokon keresztül történik. Éles rendszerekben használja a Federált Identitás Hitelesítő Adatokat (FIC). Ezek a hitelesítő adatok az ügynökidentitás tervének és az ügynökidentitásnak a hitelesítésére szolgálnak. A felhasználóhoz rendelt hitelesítő adatok az ügynök ökoszisztémájának hitelesítésére szolgálnak.

  • Korlátozott hitelesítőadat-modell: Az ügynök felhasználói fiókja nem rendelkezik rendszeres hitelesítő adatokkal, például jelszavakkal. Ehelyett a szülőkapcsolaton keresztül megadott hitelesítő adatok használatára korlátozódik. Ez a hitelesítő adatokra vonatkozó korlátozás, valamint az interaktív bejelentkezés korlátozása biztosítja, hogy az ügynök felhasználói fiókja nem használható standard felhasználói fiókként.

  • Megszemélyesítési mechanizmus: A társított ügynöki identitás megszemélyesítheti a gyermekügynök felhasználói fiókját. Lehetővé teszi a szülő üzleti logikájának, hogy jogkivonatokat szerezzen be, és szükség esetén az ügynök felhasználói fiókjaként működjön.

Az ügynök felhasználói fiókjának képességei

Az ügynök felhasználói fiókja olyan képességekkel rendelkezik, amelyek lehetővé teszik, hogy hatékonyan működjön Microsoft 365 és más környezetekben:

  • Az ügynök felhasználói fiókja hozzáadható Microsoft Entra csoportokhoz, beleértve a dinamikus csoportokat is, lehetővé téve, hogy örökölje az adott csoportoknak adott engedélyeket. A szerepkörhöz hozzárendelhető csoportokhoz azonban nem adható hozzá.

  • Az ügynök felhasználói fiókja hozzáférhet az erőforrásokhoz, és más, általában emberi felhasználók számára fenntartott együttműködési funkciókat is használhat.

  • Az ügynök felhasználói fiókja az emberi felhasználókhoz hasonlóan hozzáadható a felügyeleti egységekhez.

  • Az ügynök felhasználói fiókja licencekkel felruházható, amelyek gyakran szükségesek a Microsoft 365 erőforrások kiosztásához.

Biztonsági korlátozások

Az ügynök felhasználói fiókja meghatározott biztonsági korlátozások mellett működik a megfelelő használat biztosítása érdekében:

  • Hitelesítő adatokra vonatkozó korlátozások: Az ügynök felhasználói fiókja nem rendelkezhet hitelesítő adatokkal, például jelszavakkal vagy hozzáférési kulcsokkal. Az egyetlen hitelesítő adattípus, amelyet támogat, az ügynökidentitásra mutató hivatkozás a szülőre. Így még akkor is, ha az ügynök felhasználói fiókja felhasználóként viselkedik, a hitelesítő adatai bizalmas ügyfél-hitelesítő adatok.

  • Rendszergazdai szerepkörök korlátozásai: Az ügynök felhasználói fiókja nem rendelhető hozzá kiemelt rendszergazdai szerepkörökhöz. Ez a korlátozás fontos biztonsági határt biztosít, megakadályozva a jogosultságok esetleges megemelését.

  • Engedélymodell: Az ügynök felhasználói fiókja általában a vendégfelhasználókhoz hasonló engedélyekkel rendelkezik, és további lehetőségeket kínál a felhasználók és csoportok számbavételére. Az ügynök felhasználói fiókja nem rendelhető hozzá kiemelt rendszergazdai szerepkörökhöz. Az egyéni szerepkör-hozzárendelési és szerepkör-hozzárendelhető csoportok nem érhetők el az ügynök felhasználói fiókjában. További információ: Microsoft Graph engedélyekkel kapcsolatos referencia

Ügynökfelhasználói fiókok üzembe helyezése a Microsoft 365-höz

Ha egy ügynök felhasználói fiókját teljes mértékben ki szeretné építeni olyan digitális feldolgozói képességekkel, mint a postaláda, a Teams-jelenlét vagy a HR-rendszer integrációja, hozza létre az ügynököt Microsoft Teams keresztül. Az Agent 365 és az Agent 365 SDK alapot biztosít az ügynökfelhasználói fiókok számára ahhoz, hogy teljes körűen részt vehessenek a Microsoft 365-ben.

Note

Egy ügynök felhasználói fiókjának közvetlenül a Microsoft Graph API-n keresztül történő létrehozása létrehozza az identitást a Microsoft Entra rendszerben, de nem biztosítja a Microsoft 365-funkciókat. A Graph API megközelítést csak olyan forgatókönyvekhez használja, amelyekhez nincs szükség Microsoft 365 részvételre.

További információ: Microsoft 365-ügynökök SDK-ja dokumentáció.