Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Identitas agen adalah konsep mendasar dalam Microsoft Agent 365 SDK. Setiap agen memiliki identitas perusahaan yang unik dan persisten, terpisah dari pengguna manusia atau pendaftaran aplikasi generik. Identitas ini memberi agen hak istimewa, autentikasi, peran, dan kemampuan kepatuhan yang mirip dengan karyawan manusia.
Memahami komponen identitas agen
Saat Anda mendaftarkan agen dengan Microsoft Agent 365, tiga komponen utama bekerja sama untuk memberikan identitas kepada agen Anda:
Blueprint agen (Aplikasi agen)
Blueprint agen mendefinisikan identitas, izin, dan persyaratan infrastruktur agen. Blueprint berfungsi sebagai templat untuk membuat instans agen dan mencakup:
- pendaftaran aplikasi Microsoft Entra
- Izin API yang diperlukan (cakupan Microsoft Graph)
- Konfigurasi autentikasi
- Definisi sumber daya (App Service Plan, Web App)
Agen instans
Instans agen mewakili penyebaran khusus blueprint agen Anda. Setiap instans memiliki:
- ID agen Microsoft Entra ID yang unik
- Autentikasi untuk prinsipal layanan
- Konfigurasi khusus instans
- Kredensial identitas federasi untuk integrasi dengan Teams
Pengguna agen
Pengguna agen adalah identitas runtime yang muncul di organisasi Anda. Pengguna agen adalah subtipe khusus dari identitas pengguna yang dirancang khusus untuk agen. Konsep utama yang perlu Anda pahami tentang pengguna agen adalah karakteristik identitas, integrasi organisasi, model relasi, dan siklus hidup.
Karakteristik identitas
Pengguna agen memiliki karakteristik identitas unik yang membedakannya dari akun pengguna tradisional:
- Ditandai sebagai agentic di direktori
- Menerima token dengan
idtyp=user(jenis identitas pengguna) - Memiliki ID pengguna agen unik (ID Objek) yang terpisah dari instans agen induk
- Tidak dapat memiliki kredensial tradisional (kata sandi, kunci sandi, faktor MFA)
- Harus dibuat melalui panggilan API eksplisit dari instans agen induk
- Memiliki tautan yang tidak dapat diubah ke instans agen induknya (tidak dapat dipindahkan ke induk lain)
Integrasi organisasi
Pengguna agen berfungsi sebagai anggota penuh organisasi Microsoft 365 Anda dengan kemampuan berikut:
- Disinkronkan ke direktori penyewa Microsoft 365 Anda
- Dapat diberikan lisensi (Microsoft 365 E5, Teams Enterprise, Copilot)
- Memiliki kotak surat dan penyimpanan OneDrive sendiri (tergantung pada lisensi)
- Muncul di bagan organisasi dan kartu profil
- Dapat di @mentioned dalam Teams, dokumen, dan aplikasi Microsoft 365 lainnya
- Memiliki nama principal unik mereka sendiri (misalnya,
agent@yourtenant.onmicrosoft.com)
Model relasi
Sambungkan antara instans agen dan pengguna agen mengikuti pola induk-turunan yang ketat:
- Setiap instans agen dapat memiliki paling banyak satu pengguna agen turunan
- Pengguna agen menyimpan referensi ke instans agen induknya
- Instans agen induk mempertahankan referensi ke pengguna agen turunannya (jika ada)
- Hubungan dua arah ini memungkinkan manajemen dan audit siklus hidup yang sesuai
Siklus Hidup
Pengguna agen dirancang untuk dapat digunakan segera dengan penghapusan otomatis saat tidak lagi diperlukan:
Mendukung fungsionalitas instant-on dan dapat langsung digunakan setelah pembuatan
Catatan
Penyediaan sumber daya untuk pengguna agen (kotak surat, OneDrive) mungkin memerlukan waktu hingga 24 jam setelah penetapan lisensi, namun biasanya selesai dalam 10-15 menit.
Jika instans agen induk dihapus, pengguna agen turunan juga akan dihapus
Hubungan antara instans agen dan pengguna agen bersifat permanen dan tidak dapat diubah
Penting
Pengguna agen memerlukan lisensi Microsoft 365 yang sesuai untuk mengakses layanan seperti Teams, Email, Kalender, SharePoint, dan OneDrive. Lisensi umum termasuk Microsoft 365 E5, Teams Enterprise, dan Microsoft 365 Copilot. Setelah menetapkan lisensi, penyediaan sumber daya (kotak surat, OneDrive) biasanya selesai dalam waktu 10-15 menit, tetapi dalam beberapa kasus dapat memakan waktu hingga 24 jam.
Izin dan kontrol akses
Kelola izin agen di berbagai tingkat untuk memberikan kontrol terperinci atas hak dan kemampuan akses.
Izin default
Pengguna agen memiliki karakteristik izin tertentu:
- Kelola melalui kebijakan akses bersyarat
- Dikecualikan dari persyaratan MFA (karena mereka tidak dapat memiliki faktor autentikasi tradisional)
- Tambahkan ke grup Entra ID, termasuk grup Semua Pengguna Agen
- Mengontrol akses sumber daya melalui pemberian izin dan lisensi eksplisit
Manajemen izin
Tetapkan izin di berbagai tingkatan:
- Tingkat blueprint agen - Menentukan izin dasar untuk semua instans
- Tingkat instans agen - Izin khusus untuk identitas agen
- Tingkat pengguna agen - Izin dan hak akses khusus pengguna
Kiat
Untuk agen dengan identitas pengguna agen, gunakan identitas pengguna tersebut terutama untuk mengakses sumber daya. Praktik ini memberikan perilaku layaknya pengguna yang konsisten di seluruh layanan Microsoft 365.
Alur autentikasi
Microsoft Agent 365 mendukung dua alur autentikasi untuk agen, dengan dukungan dari ID Agen Microsoft Entra.
Autentikasi identitas agen
Memungkinkan agen untuk bertindak dengan identitasnya sendiri.
pada alur ini:
- Agen melakukan autentikasi dengan menggunakan kredensialnya sendiri (kredensial blueprint agen).
- Agen beroperasi secara independen dengan hak akses yang diberikan kepadanya.
- Agen memiliki identitasnya sendiri, terlepas dari pengguna mana pun.
- Alur ini ideal untuk operasi agen otonom yang tidak memerlukan konteks pengguna.
Kasus penggunaan:
- Operasi agen otonom (tugas terjadwal dan pemantauan)
- Mengirim email atau membuat rapat dari kotak surat agen.
- Membuat dan mengelola sumber daya milik agen.
- Pemrosesan latar belakang tanpa interaksi pengguna.
Alur On-Behalf-Of (OBO)
Memungkinkan agen untuk bertindak atas nama pengguna.
pada alur ini:
- Agen menerima token yang didelegasikan pengguna.
- Agen menukar token ini untuk melakukan tindakan seolah-olah pengguna sedang melakukannya.
- Agen beroperasi dengan izin dan konteks pengguna.
- Alur ini ideal untuk skenario saat agen perlu mengakses sumber daya dengan izin khusus pengguna.
- Memberikan pencatatan audit yang kuat saat identitas agen digunakan dalam alur reaktif.
Kasus penggunaan:
- Mengakses data khusus pengguna (email, kalender dan file).
- Melakukan tindakan yang memerlukan persetujuan pengguna.
- Skenario saat konteks dan izin pengguna diperlukan.
Jika pengguna masuk melalui penyedia identitas pihak ketiga, lihat Integrasi ID Agen Microsoft Entra dengan penyedia identitas pihak ketiga.