Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Manajemen hak akses Microsoft Entra menyediakan paket akses sebagai mekanisme tata kelola. Paket akses memastikan bahwa penetapan akses agen disengaja, dapat diaudit, dan terikat waktu. Paket akses mewakili pendekatan terstruktur untuk mengelola izin identitas agen, berbeda dengan penetapan izin ad-hoc yang mungkin tidak memiliki kontrol tata kelola yang sesuai. Paket akses memungkinkan akses standar untuk banyak Agen AI dengan kebutuhan akses yang sama, misalnya, armada Agen AI dukungan pelanggan. Melalui paket akses, organisasi dapat menetapkan praktik tata kelola yang konsisten untuk identitas agen, akun pengguna agen, dan akses perwakilan layanan ke sumber daya. Untuk informasi selengkapnya, lihat Mengatur identitas agen.
Prasyarat
Sebelum membuat paket akses, konfirmasikan prasyarat berikut terpenuhi di organisasi Anda:
Agen menggunakan identitas Agen ID Microsoft Entra, atau perwakilan layanan, untuk otorisasi mengakses sumber daya.
Otorisasi adalah salah satu dari:
- Agen memerlukan identitas mereka untuk diberi izin aplikasi OAuth untuk sumber daya target, seperti Microsoft Graph atau aplikasi, untuk dapat mengakses API sumber daya target.
- Agen memerlukan identitas mereka untuk ditetapkan sebagai anggota grup.
- Agen memerlukan identitas mereka untuk ditetapkan ke peran direktori. Peran yang diizinkan tercantum dalam peran Microsoft Entra yang diizinkan untuk agen.
Anda memiliki atau dapat membuat katalog pengelolaan pemberian hak yang cocok untuk menyimpan sumber daya tersebut. Paket akses yang akan Anda buat, dan sumber daya apa pun yang disertakan di dalamnya, akan ditambahkan ke katalog. Untuk informasi selengkapnya, lihat membuat katalog.
Nota
Jika Anda akan menambahkan izin OAuth API atau peran direktori ke paket akses sebagai peran sumber daya, maka katalog akan ditandai sebagai hak istimewa saat ditambahkan ke paket akses.
Membuat paket akses untuk identitas agen
Untuk menggunakan paket akses untuk agen, admin TI terlebih dahulu mengonfigurasi paket akses baru dengan sumber daya yang relevan, termasuk peran Entra, keanggotaan grup, dan pemberian izin OAuth ke API aplikasi. Kemudian admin mengonfigurasi pengaturan kebijakan yang diperlukan dalam paket akses. Pengaturan ini menentukan siapa yang bisa mendapatkan akses, siapa yang dapat meminta akses, persetujuan, kedaluwarsa akses, dan ekstensi.
Karena identitas agen dan perwakilan layanan tidak dapat ditambahkan melalui paket akses ke peran aplikasi, peran SAP, atau peran situs SharePoint Online, Anda tidak akan dapat menggunakan kembali paket akses yang ada yang berisi salah satu peran sumber daya tersebut. Sebagai gantinya, buat paket akses baru.
Masuk ke pusat administrasi Microsoft Entra sebagai setidaknya seorang Administrator Tata Kelola Identitas.
Petunjuk / Saran
Jika Anda akan menambahkan izin OAuth API atau peran direktori ke paket akses sebagai peran sumber daya, Maka Anda harus menjadi Administrator Global.
Telusuri ke Tata Kelola ID>Pengelolaan Pemberian Hak>paket Akses.
Pilih Paket akses baru.
Pada tab Dasar , Anda memberi nama paket akses, dan deskripsi dan menentukan katalog mana yang akan dibuat paket aksesnya. Di daftar dropdown Katalog, pilih katalog tempat Anda ingin meletakkan paket akses.
Pilih Berikutnya: Peran Sumber Daya. Pada tab Peran sumber daya , Anda memilih peran sumber daya untuk disertakan dalam paket akses. Paket akses untuk identitas agen dapat memiliki keanggotaan grup keamanan, peran direktori, atau izin API sebagai peran sumber daya. Untuk informasi selengkapnya, lihat tambahkan grup, tambahkan peran Microsoft Entra, dan tambahkan izin API. Jangan tambahkan peran aplikasi, peran SAP, atau peran situs SharePoint Online ke paket akses untuk identitas agen.
Petunjuk / Saran
Jika Anda tidak yakin peran sumber daya mana yang akan disertakan, Anda dapat melompati menambahkannya saat membuat paket akses, lalu menambahkannya nanti. Untuk izin API, validasi kepemilikan sumber daya terjadi baik saat Anda melakukan onboarding izin ke paket akses dan saat Anda menambahkannya ke paket akses. Validasi ini membantu memastikan bahwa hanya pemilik sumber daya yang berwenang yang dapat memperkenalkan atau memperluas akses ke izin API melalui paket akses.
Pilih Berikutnya: Permintaan. Pada tab Permintaan , Anda membuat kebijakan pertama untuk menentukan siapa yang dapat meminta paket akses. di bagian Siapa yang bisa mendapatkan akses , pilih Untuk pengguna, perwakilan layanan, dan identitas agen di direktori Anda. Di Pilih cakupan tertentu, pilih opsi Semua agen.
Nota
Jika agen Anda menggunakan perwakilan layanan daripada Microsoft Entra identitas agen, buat juga kebijakan penetapan paket akses dengan opsi Semua perwakilan Layanan untuk memungkinkan perwakilan layanan di direktori Anda dapat meminta paket akses ini.
Tentukan berapa banyak tahap persetujuan yang diperlukan. Atur tombol Berapa tahap ke 1 untuk persetujuan tahap tunggal, 2 untuk persetujuan dua tahap, atau 3 untuk persetujuan tiga tahap. Kemudian konfigurasikan tahap persetujuan dan siapa pemberi persetujuan yang seharusnya. Untuk informasi selengkapnya, lihat persetujuan tahap tunggal.
Setelah Anda menentukan setiap tahap persetujuan, pilih Berikutnya: Informasi Pemohon.
Pilih Berikutnya: Siklus Hidup. Tentukan berapa lama penetapan paket akses harus tetap ada sebelum kedaluwarsa.
Pilih Berikutnya: Aturan.
Pilih Berikutnya: Tinjau + buat. Di tab Tinjau + buat, Anda dapat meninjau pengaturan dan memeriksa kesalahan validasi apa pun.
Pilih Buat untuk membuat paket akses dan kebijakan awalnya.
Selain menggunakan Pusat Admin Microsoft Entra, Anda juga dapat membuat paket akses secara terprogram, melalui Microsoft Graph, dan melalui cmdlet PowerShell untuk Microsoft Graph. Untuk informasi selengkapnya, lihat Membuat paket akses secara terprogram.
Proses permintaan akses dan persetujuan
Agen kemudian dapat ditetapkan paket akses melalui tiga jalur permintaan yang berbeda.
- Identitas agen itu sendiri dapat secara terprogram meminta paket akses ketika diperlukan untuk operasinya, dengan membuat accessPackageAssignmentRequest.
- Sponsor agen dapat meminta akses atas nama ID agen, memberikan pengawasan manusia dalam proses permintaan akses. Untuk informasi selengkapnya, lihat Meminta paket akses atas nama identitas agen.
- Administrator dapat langsung menetapkan identitas agen atau akun pengguna agen ke paket akses.
Setelah pengiriman, permintaan akses dirutekan ke pemberi persetujuan yang ditunjuk berdasarkan konfigurasi kebijakan paket akses.
Daur hidup penetapan akses
Setelah pemberi persetujuan menerima permintaan penetapan paket akses, identitas agen menerima akses terikat waktu ke sumber daya yang ditentukan. Akses diberikan sesuai dengan peran sumber daya yang ditentukan dalam paket akses. Ini menetapkan tanggal mulai dan berakhir yang jelas untuk akses yang mungkin diperlukan agen.
Jika penugasan pada identitas agen, dan sponsor diatur pada identitas agen, seiring mendekatnya tanggal kedaluwarsa, sponsor menerima pemberitahuan tentang mendekati kedaluwarsa. Sponsor kemudian memiliki dua opsi: mereka dapat meminta perpanjangan paket akses (jika diizinkan oleh kebijakan), atau mereka dapat mengizinkan penetapan paket akses kedaluwarsa.
Jika sponsor meminta ekstensi, permintaan ini dapat memicu siklus persetujuan baru, di mana pemberi persetujuan kembali mengonfirmasi apakah akses berkelanjutan sesuai. Jika sponsor tidak mengambil tindakan, penetapan paket akses secara otomatis kedaluwarsa pada tanggal selesainya, dan identitas agen kehilangan akses ke sumber daya target.