Microsoft Entra エージェント IDについてよく寄せられる質問

Microsoft Entra エージェント ID は、Microsoft Entra 機能を AI エージェントに拡張する ID とセキュリティ フレームワークです。 組織が支援型、自律型、ユーザー型のエージェントをデプロイする場合、これらの非人間的な ID を認証、承認、管理、保護するための専用の ID コンストラクトが必要です。 Microsoft Entra エージェント ID は、エンタープライズ規模でエージェント ID を管理するための統合プラットフォームを提供することで、これらのニーズに対応します。

エージェント ID とブループリント

エージェント ID のみを返すように Microsoft Graph API クエリをフィルター処理するにはどうすればよいですか?

Microsoft Graph /ownedObjects/deletedItems/owners などのエージェント ID を含むリレーションシップをサポートする API では、エンティティの種類によるフィルター処理はサポートされていません。 既存の API を使用し、 odata.type プロパティを使用してクライアント側で結果をフィルター処理して、応答内のエージェント ID オブジェクトを識別します。

エージェント ID またはブループリントが削除されると、エージェントのユーザー アカウントはどうなりますか?

エージェント ID ブループリントまたはエージェント ID が削除されると、関連付けられているエージェントのユーザー アカウントはテナントに残ります。 無効化や削除は表示されませんが、認証はできません。 Microsoft Graph API または Microsoft Entra PowerShell を使用して、孤立したエージェントのユーザー アカウントを手動で削除します。

エージェント ID オブジェクトを作成するときに、Microsoft の順次Graph API要求が失敗する理由

Microsoft Graph API を使用してエージェント ID オブジェクトを連続して作成すると、400 Bad Request: Object with id {id} not found などのエラーで要求が失敗する可能性があります。 この動作をトリガーする一般的なシーケンスは次のとおりです。

  • エージェント ID ブループリントを作成した後、すぐにブループリント プリンシパルを作成します。
  • ブループリント プリンシパルを作成した後、すぐにブループリントを使用してエージェント ID を作成します。
  • エージェント ID を作成した後、すぐにエージェントのユーザー アカウントを作成します。

これらのエラーは、アプリ専用のアクセス許可を使用する場合に一般的です。 委任されたアクセス許可を可能な限り使用し、指数バックオフを含む再試行ロジックを要求に追加します。

テナントあたりのエージェント ID ブループリントの数に制限はありますか?

エージェント ID ブループリントには、次の制限が適用されます。

  • アプリ専用のアクセス許可を使用するMicrosoft以外の管理プラットフォームは、ブループリントあたり 250 個のエージェント ID に制限されます。 委任された呼び出しとMicrosoft所有プラットフォーム (Foundry、Copilot Studio) は、この上限の対象になりません。
  • 管理者以外のユーザーは、Microsoft Entra IDで既存の 250 個の所有オブジェクトの制限を受けます。これは、すべてのMicrosoft Entraリソースの種類に適用されます。
  • ブループリントは、テナントの全体的なリソース クォータの 95% 以下を占めることができます。 詳細については、Microsoft Entra サービスの制限事項リソース行を参照してください。

管理者がテナントでエージェント ID ブループリントを承認するタイミングを確認するにはどうすればよいですか?

エージェント ID ブループリントの承認のための組み込みの通知メカニズムはありません。 テナント管理者がエージェントのエージェント ID ブループリントを作成または承認した場合、Microsoft EntraまたはMicrosoft Graphを通じて通知されません。

ブループリントが特定のテナントで承認されているかどうかを確認するには、アプリケーションに関連付けられているブループリント プリンシパル オブジェクトについて Microsoft Graph APIにクエリを実行します。 管理者がまだブループリントを承認していない場合、クエリはそのテナントの結果を返しません。

Microsoft Entra 管理センター内のエージェント ID オブジェクトを削除または復元できますか?

No. エージェント ID オブジェクトの削除と復元は、Microsoft Entra 管理センターではサポートされていません。 代わりに、Microsoft Graph API または Microsoft Entra PowerShell を使用してください。

完全に削除されたエージェント ID を回復できますか?

No. 完全に削除されたオブジェクトは復元できません。 論理的に削除されたオブジェクトは、30 日以内に復元できます。そのウィンドウの後、完全な削除は自動的に行われ、元に戻すことはできません。

エージェント ID ブループリント プリンシパルを完全に削除して、すぐにクォータを解放することはできますか?

No. エージェント ID ブループリント プリンシパルの完全な削除はブロックされます。 使用するクォータを解放するには、30 日間の保有期間が期限切れになるまで待ちます。

ロール、アクセス許可、およびグループ

カスタム ロールを使用してエージェント ID を管理できますか?

カスタム ロール定義では、エージェント ID を管理するためのアクションはサポートされていません。 すべての エージェント ID 管理 には、組み込みのエージェント ID 管理者ロールと エージェント ID 開発者 ロールを使用します。

管理単位にエージェント ID を追加できますか?

エージェント ID、エージェント ID ブループリント、およびエージェント ID ブループリント プリンシパルを管理単位に追加することはできません。 エージェント ID の owners プロパティを使用して、特定のオブジェクトを管理できるユーザーを制限します。

エージェントのユーザー アカウントの写真を更新できますか?

エージェント ID 管理者ロールには、エージェントのユーザー アカウントの写真を更新するアクセス許可がありません。 このタスクには ユーザー管理者 ロールを使用します。

動的グループを使用してエージェントのユーザー アカウントを管理できますか?

エージェントのユーザー アカウントは、動的グループを含むMicrosoft Entra グループに追加でき、それらのグループに付与されたアクセス権を継承できます。

エージェント ID に割り当てることができないMicrosoft Entraロールとグループはどれですか?

高い特権を持つディレクトリ ロールは、グローバル管理者、特権ロール管理者、ユーザー管理者などのエージェント ID に対してブロックされます。 割り当てることができるのは、閲覧者ロールなどの低い特権のロールのみです。 また、エージェント ID にカスタム ロールを割り当てることはできません。また、エージェント ID をロール割り当て可能なグループのメンバーにすることはできません。

認証と同意

エージェント ID はシングル サインオン (SSO) を使用して Web アプリにサインインできますか?

エージェント ID は、Microsoft Entra IDサインイン ページにサインインできません。つまり、OpenID Connect または SAML プロトコルでシングル サインオンを使用することはできません。 利用可能なウェブAPIを利用して、エージェントを職場のアプリやサービスと統合しましょう。

管理者の同意ワークフローは、Microsoft Entra エージェント IDアクセス許可要求に対して機能しますか?

Microsoft Entra ID admin 同意ワークフローは、エージェント ID によって要求されたアクセス許可に対して正しく機能しません。 ユーザーは、Microsoft Entra テナント管理者に連絡して、エージェント ID に直接アクセス許可を付与するよう要求する必要があります。

ユーザーの同意がリスクベースのステップアップによってブロックされた場合はどうすればよいですか?

エージェント ID の同意フローには、リスクベースのステップアップが適用されます。 ユーザーの同意がブロックされている場合、回避策はありません。 ユーザーは、同意を続行する前にフラグ付きリスクを解決する必要があります。

管理者は、エージェントの高い特権Microsoft Graphアクセス許可に同意できますか?

No. Application.ReadWrite.AllRoleManagement.ReadWrite.AllUser.ReadWrite.AllDirectory.AccessAsUser.Allなど、一連のリスクの高いMicrosoft Graphアクセス許可はエージェントに対してブロックされ、Microsoft GraphまたはMicrosoft Entra 管理センターを通じて付与することはできません。 これらのアクセス許可の要求は拒否されます。 エージェントは引き続き、ユーザーまたは管理者が同意する、より低い特権のスコープ付きアクセス許可を受け取ることができます。

監視とログ

監査ログでエージェント ID アクティビティを識別するにはどうすればよいですか?

監査ログでは、既定では、エージェント ID と他のMicrosoft Entra ID の種類は区別されません。

  • エージェント ID、ブループリント、ブループリント プリンシパルに対する操作は、 ApplicationManagement カテゴリに記録されます。
  • エージェントのユーザー アカウントに対する操作は、 ユーザー管理 カテゴリに記録されます。
  • エージェント ID によって開始される操作は、サービス プリンシパルとして表示されます。
  • エージェントのユーザー アカウントによって開始された操作は、ユーザーとして表示されます。

エージェント ID 関連のアクティビティを識別するには、監査ログのオブジェクト ID を使用してMicrosoft Graphクエリを実行し、エンティティの種類を決定します。 サインイン ログの関連付け ID を使用して、アクティビティに関係するアクターまたはサブジェクトの ID を特定することもできます。

Microsoft Graph アクティビティ ログでエージェント ID を識別するにはどうすればよいですか?

Microsoft Graphアクティビティ ログでは、現在、エージェント ID が他の ID の種類と分離されていません。

  • エージェントのアイデンティティからのリクエストはアプリケーションとしてログされ、エージェントのアイデンティティは appID の列に含まれています。
  • エージェントのユーザー アカウントからの要求は、 UserID 列のエージェント ユーザー ID を持つユーザーとしてログに記録されます。

Microsoft Entraサインイン ログと結合して、エンティティの種類を決定します。

開発リソース

Microsoft Entra エージェント IDシナリオで使用できる SDK またはライブラリはありますか?

使用する SDK は、シナリオによって異なります。

Microsoft Agent 365 CLI と SDK は、ほとんどの開発者に推奨される開始点です。 CLI は、エージェント ID のプロビジョニング、ブループリントの作成、アクセス許可の配線を 1 つのコマンドで処理します。 SDK は、実行時にトークンの取得を処理します。 詳細については、Microsoft Entra Agent 365 SDK のドキュメントを参照してください。

Microsoft。Identity.Web には、.NET アプリケーションでエージェント ID のトークンを取得するための上位レベルの API が用意されています。 Microsoft.Identity.Web.AgentIdentities パッケージを使用して、エージェントIDの管理を簡素化します。

Microsoft Entra ID認証 SDK (サイドカー) は、アプリケーションと共に実行されるコンテナー化された Web サービスとして、Microsoft Entra認証とトークン管理機能を提供します。 エージェントがコンテナー化された環境 (Kubernetes、Docker、Azure コンテナー サービスなど) で実行されている場合、またはエージェントが.NETに組み込まれていないときに、言語に依存しない HTTP インターフェイスが必要な場合に使用します。 .NET アプリケーションの場合は、Microsoft。Identity.Web では、同等のインプロセス統合が提供されます。 詳細については、「Microsoft Entra ID認証 SDK (サイドカー)」を参照してください。

Microsoft Graph API は、他のオプションがシナリオに合わない場合にエージェント ID 管理を提供します。 詳細については、「エージェント ID ブループリントのMicrosoft Graph API」を参照してください。