Microsoft Entra 에이전트 ID 과도한 권한 없이 운영 제어 및 감독을 보장하는 비즈니스 책임과 기술 관리를 분리하는 관리 모델을 도입합니다. 이 문서에서는 Microsoft Entra 에이전트 ID ID 형식에 대한 관리 관계를 설명합니다. 이 지침은 에이전트 ID, 에이전트 ID 청사진, 에이전트 ID 청사진 보안 주체 및 에이전트의 사용자 계정에 적용됩니다. 이 문서에서는 소유자, 스폰서 및 관리자와 보안 운영 유지 관리의 중요성에 대해 설명합니다.
에이전트 ID에서 사용할 수 있는 관리 관계는 다음과 같습니다.
- 소유자: 설정, 구성 및 자격 증명 관리를 포함하여 에이전트 ID 청사진 및 에이전트 ID의 운영 관리를 담당하는 기술 관리자입니다.
- 스폰서: 비즈니스 담당자는 기술 관리 액세스 없이 액세스 검토 및 에이전트 보존을 포함하여 에이전트의 목적 및 수명 주기 결정에 대해 책임을 지고 있습니다. 각 에이전트 정체성 및 에이전트 정체성 청사진에 최소 하나의 스폰서가 필요합니다.
- 관리자: 보고 에이전트에 대한 액세스 패키지를 요청할 수 있는 조직의 계층 내 에이전트를 담당하는 사용자입니다.
이러한 관리 관계는 각 에이전트 ID 개체에 대해 구성되어야 하며 에이전트 ID 관리자와 같은 RBAC(Microsoft Entra 역할 기반 Access Control) 역할이 부여한 관리 권한과는 별개입니다.
Owners
소유자는 일반적으로 에이전트의 기술 관리자 역할을 하며 운영 및 구성 측면을 처리합니다. 개별 사용자(게스트 사용자 포함) 및 서비스 주체를 소유자로 할당할 수 있습니다. 그룹은 소유자로 지원되지 않습니다. 소유자인 서비스 주체는 에이전트 ID를 자동으로 관리할 수 있습니다. 소유자는 모든 에이전트 ID 개체에 대해 선택 사항입니다.
소유자 책임
소유자는 인증 속성과 같이 스폰서가 할 수 없는 속성을 수정할 수 있습니다. 또한 소유자는 에이전트 ID에 대한 다른 소유자 및 스폰서를 추가하거나 업데이트할 수 있습니다. 스폰서와 마찬가지로 더 이상 필요하지 않은 에이전트 ID를 사용하지 않도록 설정하고 삭제할 수 있습니다. 스폰서와 달리 소유자는 비활성화된 에이전트 ID를 다시 사용하도록 설정하거나, 일시 삭제된 ID를 복원하거나, ID를 하드 삭제할 수 있습니다.
소유자 액세스 및 권한
소유자는 할당된 에이전트 정체성 청사진 또는 에이전트 ID로 범위가 지정된 관리 권한을 갖습니다. 설정을 편집하고, 자격 증명을 관리하고, 구성을 변경하고, 더 많은 소유자를 할당할 수 있습니다.
에이전트 ID 청사진 또는 에이전트 ID 청사진 주요 소유자는 에이전트 ID 관리자나 에이전트 ID 개발자 역할 없이도 위임된 권한을 이용해 해당 청사진에서 에이전트 ID를 생성할 수 있습니다. 호출 애플리케이션에는 위임된 다음 권한 중 하나가 부여되어야 합니다. AgentIdentity.Create.AllAgentIdentity.ReadWrite.AllAgentIdentity.ReadWrite.ManagedBy
소유자 일반적인 페르소나
소유자는 일반적으로 애플리케이션 ID를 관리하는 기술 지식을 갖춘 개발자 또는 IT 전문가입니다. 에이전트 작성자, 기술 애플리케이션 소유자 또는 중요한 에이전트의 IT 관리자일 수 있습니다. 백업 범위에 대해 여러 소유자를 할당할 수 있습니다.
일부 다른 관리 서비스에 사용자 개입 없이 특정 에이전트 ID를 수정하거나 삭제하는 기능이 필요한 경우 서비스 주체를 소유자로 설정할 수도 있습니다.
스폰서
스폰서는 에이전트에 대한 비즈니스 책임을 제공하여 기술 관리 액세스 없이 수명 주기 결정을 내립니다. 에이전트의 비즈니스 목적을 이해하고 에이전트가 여전히 필요한지 또는 액세스가 필요한지 확인할 수 있습니다. 스폰서는 에이전트 정체성 청사진과 에이전트 정체성에 필요하며, 모든 에이전트에게 지정된 비즈니스 소유자가 있는지 확인합니다.
스폰서인 직원이 이사하거나 떠날 때 승계를 보장하기 위해 스폰서십을 유지해야 합니다. 사용자(게스트 사용자 포함) 및 그룹을 스폰서로 할당할 수 있습니다. 그룹이 할당되면 그룹의 모든 구성원은 에이전트 ID 개체에 대한 스폰서 권한을 갖습니다. 모든 그룹 유형이 스폰서로 지원되는 것은 아닙니다. 다음 그룹 유형이 허용됩니다.
- 동적 멤버 자격 그룹(보안 또는 Microsoft 365)
- 할당된 멤버 자격 그룹(Microsoft 365)
다음 그룹 유형은 스폰서로 허용되지 않습니다.
- 역할 할당 가능 그룹(보안 또는 Microsoft 365)
- 할당된 멤버 자격 그룹(보안)
스폰서 책임
스폰서는 비즈니스 필요에 따라 갱신, 연장 또는 제거를 포함하여 에이전트 수명 주기에 대한 결정을 내립니다. 에이전트를 대신하여 액세스 패키지를 요청하고 액세스 요청에 대한 비즈니스 근거를 제공합니다. 보안 인시던트 중에 스폰서는 에이전트 동작이 예상되는지 여부를 결정하고 일시 중단 또는 권한 조정을 포함한 적절한 응답에 권한을 부여할 수 있습니다.
스폰서 접근 권한 및 권한 설정
지원자는 최소 권한으로 제한된 관리 권한 하에 운영됩니다. 에이전트 청사진 또는 에이전트 ID에서 애플리케이션 설정을 수정할 수 없습니다. 액세스는 에이전트 ID의 사용 설정 및 사용 중지, ID 스폰서 수정, 또는 소프트 삭제와 같은 비파괴적 수명 주기 작업으로 제한됩니다.
일반적인 사용자 유형 후원
스폰서는 일반적으로 에이전트의 목적을 이해하는 비즈니스 소유자, 제품 관리자, 팀 리더 또는 이해 관계자입니다. 게시되지 않은 에이전트의 경우, 창작자가 종종 후원자 역할을 합니다. 게시된 에이전트의 경우 스폰서는 일반적으로 에이전트를 사용하는 팀에서 제공됩니다.
에이전트 ID 스폰서 및 에이전트의 사용자 계정 스폰서
Microsoft Agent ID에서는 에이전트의 ID, 청사진, 그리고 청사진 보안 주체에 모두 스폰서가 연결될 수 있습니다. 또한 에이전트는 사용자 지향 서비스에 액세스하기 위해 에이전트의 사용자 계정을 만들 수 있습니다. Entra 사용자에게 스폰서 관계가 있기는 하지만, 사용자 계정의 스폰서와 에이전트 ID, 청사진 또는 청사진 주체의 스폰서 간에는 차이가 있습니다.
사용자에 대한 스폰서 관계는 주로 B2B 게스트의 스폰서를 위한 것입니다. 스폰서 사용자를 변경할 수 있는 권한은 없지만 사용자를 대신하여 액세스를 요청할 수 있으며 승인 흐름에 관여할 수 있습니다. 반면, 에이전트 정체성, 청사진, 청사진 기본 사용자의 스폰서는 해당 정체성을 직접 관리할 수 있는 권한이 제한되어 있으며 수명 주기 워크플로에서 액세스 요청이나 승인 제공이 가능합니다.
에이전트 ID 개체와 에이전트 사용자 계정 둘 다에서 에이전트를 나타내는 경우 에이전트 ID 스폰서를 에이전트를 담당하는 기본 사용자 또는 그룹으로 유지하는 것이 좋습니다.
연결된 사용자 계정에 대해 에이전트 ID와 다른 액세스 또는 권한 부여가 필요한 경우 각 개체의 스폰서가 후원하는 ID를 대신하여 액세스 패키지를 요청할 수 있습니다. 에이전트의 사용자 계정에 스폰서를 설정해야 하는 경우 필요에 따라 에이전트 ID와 에이전트의 사용자 계정에 대한 적절한 액세스를 요청할 수 있도록 두 개체 모두에서 동일한 사용자 또는 그룹을 스폰서로 설정해야 합니다.
| 에이전트 사용자 계정 후원자 | 에이전트 정체성, 청사진, 청사진 주요 스폰서 | |
|---|---|---|
| 허용되는 형식 | 사용자(게스트 포함), 그룹(모든) | 사용자(게스트 포함)는 그룹(동적 멤버 자격, Microsoft 365)을 선택합니다. 역할 할당 가능 그룹은 지원되지 않습니다. |
| Limits | 최대 5개의 스폰서 | 최대 100명의 스폰서, 5개 이하의 그룹 |
| Authorization | 스폰서 사용자를 수정하기 위한 직접 권한 부여 없음 | 에이전트 ID를 삭제하거나 사용하지 않도록 설정하고 스폰서를 수정합니다. |
| 필수 사항 | 필요하지 않음 | 에이전트 신원 및 에이전트 설계도 생성 시 필요 |
Managers
관리자는 조직 계층 내의 에이전트 ID를 담당하는 개별 사용자입니다. 사용자 시나리오에서 활성 상태인 에이전트의 경우 에이전트의 사용자 계정에 관리자를 설정하는 것이 좋습니다. 관리자는 에이전트의 사용자 계정에 대한 액세스 패키지를 요청할 수 있으며 Microsoft Entra Admin Center에서 그들에게 보고하는 에이전트를 볼 수 있습니다. 관리자는 에이전트를 수정하거나 삭제할 권한이 없습니다. 소유자, 스폰서 또는 관리자는 이러한 조치를 취해야 합니다.
요구 사항 및 제약 조건
관리 모델은 효과적인 감독 및 책임을 보장하기 위해 특정 요구 사항 및 제약 조건을 적용합니다.
만들기 요구 사항
에이전트 ID 또는 에이전트 청사진을 만들 때 스폰서가 필요합니다. 에이전트 ID 청사진 주체는 만드는 동안 스폰서 요구 사항에서 제외됩니다. 소유자와 관리자는 항상 선택 사항입니다.
할당 정책
애플리케이션과 사용자 컨텍스트가 모두 있는 위임된 생성 요청의 경우 스폰서가 명시적으로 지정되지 않으면 호출하는 사용자가 자동으로 스폰서가 됩니다. 그러나 만드는 동안 하나 이상의 다른 스폰서가 지정된 경우 호출 사용자는 자동으로 추가되지 않습니다. 에이전트 ID 관리자 역할이 있는 사용자는 만드는 동안 자동으로 스폰서가 되지 않습니다. 이렇게 하면 개별 에이전트에 대한 직접적인 책임이 있는 관리자에게 의도치 않게 과도한 부담을 주지 않습니다.
앱 전용 만들기 요청의 경우 만들기 서비스는 하나 이상의 사용자 또는 지원되는 그룹을 스폰서로 설정해야 합니다.