에이전트 ID는 Microsoft Agent 365 SDK의 기본 개념입니다. 각 에이전트는 인간 사용자나 일반 애플리케이션 등록과는 별도로, 고유하고 영구적인 엔터프라이즈 ID를 가지고 있습니다. 이 ID를 통해 에이전트는 실제 직원과 유사한 권한, 인증, 역할 및 규정 준수 기능을 부여받습니다.
에이전트 ID 구성 요소 이해
Microsoft Agent 365에 에이전트를 등록하면 다음 세 가지 주요 구성 요소가 함께 작동하여 에이전트에 ID를 제공합니다.
에이전트 블루프린트(Agentic 애플리케이션)
에이전트 청사진은 에이전트의 정체성, 권한, 그리고 인프라 요구 사항을 정의합니다. 에이전트 블루프린트는 에이전트 인스턴스를 생성하는 템플릿 역할을 하며, 다음을 포함합니다.
- Microsoft Entra 애플리케이션 등록
- 필수 API 권한(Microsoft Graph 범위)
- 인증 구성
- 리소스 정의 (앱 서비스 플랜, 웹 앱)
에이전트 인스턴스
에이전트 인스턴스는 에이전트 청사진의 특정 배포를 나타냅니다. 각 인스턴스에는 다음이 포함됩니다.
- 고유한 Microsoft Entra ID의 에이전트 ID
- 인증을 위한 서비스 주체
- 인스턴스별 구성
- Teams 통합을 위한 페더레이션 ID 자격 증명
에이전트 사용자
에이전트 사용자는 조직에서 사용되는 런타임 아이덴티티입니다. 에이전트 사용자는 에이전트를 위해 특별히 설계된 특화된 사용자 신원 하위 유형입니다. 에이전트 사용자에 대해 이해해야 할 핵심 개념은 ID 특성, 조직 통합, 관계 모델 및 수명 주기입니다.
ID 특성
에이전트 사용자는 기존 사용자 계정과 구별되는 고유한 신원 속성을 가지고 있습니다.
- 디렉토리에서 에이전틱으로 표시됨
-
idtyp=user으로 토큰을 수신함(사용자 신원 유형) - 상위 에이전트 인스턴스와 별개의 고유한 에이전트 사용자 ID(개체 ID)를 가짐
- 기존 자격 증명(암호, 패스키, MFA 요소)을 가질 수 없음
- 상위 에이전트 인스턴스에서 명시적인 API 호출을 통해 생성되어야 함
- 상위 에이전트 인스턴스와 변경 불가능한 연결을 가짐(상위 에이전트 인스턴스를 변경할 수 없음)
조직 통합
에이전트 사용자는 Microsoft 365 조직의 정식 구성원으로서 다음과 같은 기능을 수행합니다.
- Microsoft 365 테넌트 디렉터리에 동기화됨
- 라이선스(Microsoft 365 E5, Teams Enterprise, Copilot)를 할당받을 수 있음
- 라이선스에 따라 자체 사서함과 OneDrive 저장 공간을 보유합니다
- 조직도 및 사람 카드에 표시됩니다
- Teams, 문서 및 기타 Microsoft 365 앱에서 @mentioned 될 수 있습니다
- 고유한 주체 이름(예:
agent@yourtenant.onmicrosoft.com)
관계 모델
에이전트 인스턴스와 에이전트 사용자 간의 연결은 엄격한 부모-자식 패턴을 따릅니다.
- 각 에이전트 인스턴스는 최대 하나의 에이전트 사용자 자식을 가질 수 있습니다
- 에이전트 사용자는 상위 에이전트 인스턴스에 대한 참조를 저장합니다
- 상위 에이전트 인스턴스는 자식 에이전트 사용자(존재하는 경우)에 대한 참조를 유지합니다
- 이러한 양방향 관계를 통해 적절한 수명 주기 관리 및 감사가 가능합니다
수명 주기
에이전트 사용자는 즉시 사용 가능하도록 설계되었으며, 더 이상 필요하지 않을 경우 자동으로 정리됩니다
즉시 활성화 기능을 지원하며 생성 직후 바로 사용할 수 있습니다
참고
에이전트 사용자에 대한 리소스 프로비저닝(사서함, OneDrive)은 라이선스 할당 후 최대 24시간이 소요될 수 있으나, 일반적으로 10~15분 이내에 완료됩니다.
상위 에이전트 인스턴스가 삭제되면 자식 에이전트 사용자도 함께 삭제됩니다
에이전트 인스턴스와 에이전트 사용자 간의 관계는 불변이며 변경할 수 없습니다
중요
에이전트 사용자가 Teams, 이메일, 캘린더, SharePoint 및 OneDrive와 같은 서비스에 액세스하려면 적절한 Microsoft 365 라이선스가 요구됩니다. 일반적인 라이선스에는 Microsoft 365 E5, Teams Enterprise 및 Microsoft 365 Copilot이 포함됩니다. 라이선스 할당 후 리소스 프로비저닝(사서함, OneDrive)은 일반적으로 10~15분 이내에 완료되지만, 경우에 따라 최대 24시간이 소요될 수 있습니다.
권한 및 액세스 제어
여러 수준에서 에이전트 권한을 관리하여 액세스 권한과 기능을 세밀하게 제어할 수 있습니다.
기본 권한
에이전트 사용자는 다음과 같은 특정 권한 특성을 가집니다.
- 조건부 액세스 정책을 통해 관리
- MFA(다단계 인증) 요구 사항에서 면제됨(기존의 인증 요소를 사용할 수 없기 때문)
- 모든 에이전트 사용자 그룹을 포함한 Entra ID 그룹에 추가
- 명시적인 권한 부여 및 라이선스를 통해 리소스 액세스를 제어
권한 관리
다음과 같은 다양한 수준에서 권한 설정:
- 에이전트 블루프린트 수준 - 모든 인스턴스에 대한 기본 권한 정의
- 에이전트 인스턴스 수준 - 에이전트 ID에 대한 특정 권한
- 에이전트 사용자 수준 - 사용자별 권한 및 액세스 권한
팁
에이전트 사용자 ID를 가진 에이전트의 경우, 리소스 액세스에 주로 에이전트 사용자 ID를 사용합니다. 이 방식은 Microsoft 365 서비스 전반에 걸쳐 일관된 사용자 수준의 동작을 제공합니다.
인증 흐름
Microsoft Agent 365는 Microsoft Entra 에이전트 ID를 기반으로 에이전트를 위한 두 가지 인증 흐름을 지원합니다.
에이전트 ID 인증
에이전트가 자체 ID로 활동할 수 있도록 합니다.
이 흐름:
- 에이전트가 자체 자격 증명(에이전트 블루프린트 자격 증명)을 사용하여 인증합니다.
- 에이전트는 할당된 권한을 바탕으로 독립적으로 작동합니다.
- 에이전트는 어떤 사용자와도 별개로 고유한 ID를 가집니다.
- 이 방식은 사용자 컨텍스트가 필요 없는 자율 에이전트 작업에 가장 적합합니다.
사용 사례:
- 자율 에이전트 운영(예약된 작업, 모니터링).
- 에이전트의 사서함에서 이메일 보내기 또는 회의 생성.
- 에이전트가 소유한 리소스 생성 및 관리.
- 사용자 상호 작용 없이 진행되는 백그라운드 처리.
On-Behalf-Of(OBO) 흐름
에이전트가 사용자를 대신하여 행동할 수 있도록 합니다.
이 흐름:
- 에이전트가 사용자로부터 위임받은 토큰을 수신합니다.
- 에이전트는 이 토큰을 사용하여 마치 사용자가 직접 수행하는 것처럼 작업을 수행합니다.
- 에이전트는 사용자의 권한과 컨텍스트를 사용하여 작동합니다.
- 이 흐름은 에이전트가 사용자별 권한이 필요한 리소스에 액세스해야 하는 시나리오에 이상적입니다.
- 반응형 흐름에서 에이전트 ID가 사용되는 경우 강력한 감사 기능을 제공합니다.
사용 사례:
- 사용자별 데이터(이메일, 캘린더, 파일)에 액세스하는 경우.
- 사용자 동의가 필요한 작업을 수행하는 경우.
- 사용자 컨텍스트 및 권한이 필요한 시나리오.
사용자가 타사 ID 공급자를 통해 로그인하는 경우, Microsoft Entra 에이전트 ID와 타사 ID 공급자 통합을 참조하세요.