Agent 365-identitet

Agentidentitet er et grunnleggende konsept i Microsoft Agent 365 SDK. Hver agent har sin egen unike, vedvarende bedriftsidentitet, adskilt fra menneskelige brukere eller generelle appregistreringer. Denne identiteten gir agenten rettigheter, godkjenning, roller og funksjoner for etterlevelse på samme måte som en menneskelig ansatt.

Forståelse av komponenter for agentidentitet

Når du registrerer en agent i Microsoft Agent 365, samarbeider tre sentrale komponenter for å gi agenten en identitet:

Agent-blueprint (agentisk app)

Agent-blueprint definerer agentens identitet, tillatelser og infrastrukturkrav. Den fungerer som mal for å lage agentforekomster og inkluderer:

  • Microsoft Entra-appregistrering
  • Påkrevde API-tillatelser (Microsoft Graph-omfang)
  • Konfigurasjon av godkjenning
  • Ressursdefinisjoner (App Service Plan, Web App)

Agentforekomst

En agentforekomst representerer en spesifikk utrulling av agent-blueprinten. Hver forekomst har:

  • Unik Microsoft Entra ID-agent-ID
  • Tjenestekontohaver for godkjenning
  • Spesifikk konfigurasjon for forekomsten
  • Legitimasjon for føderert identitet for Teams-integrasjon

Agentbruker

En agentbruker er kjøretidsidentiteten som finnes i bedriften. Agentbrukere er en spesialisert undertype av brukeridentitet designet spesielt for agenter. Nøkkelkonsepter du må forstå om agentbrukere, er deres identitetskjennetegn, organisasjonsintegrasjon, relasjonsmodell og livssyklus.

Identitetskjennetegn

Agentbrukere har særegne identitetsegenskaper som skiller dem fra tradisjonelle brukerkontoer:

  • Merket som agentisk i katalogen
  • Mottar tokener med idtyp=user (brukeridentitetstype)
  • Har en unik agentbruker-ID (objekt-ID) adskilt fra den overordnede agentforekomsten
  • Kan ikke ha tradisjonelle legitimasjoner (passord, passnøkler, godkjenning med flere faktorer)
  • Må opprettes gjennom et eksplisitt API-kall fra den overordnede agentforekomsten
  • Har en uforanderlig kobling til sin overordnede agentforekomst (kan ikke få ny overordnet)

Organisatorisk integrasjon

Agentbrukere fungerer som fullverdige medlemmer av din Microsoft 365-organisasjon med følgende muligheter:

  • Er synkronisert med din Microsoft 365-leierkatalog
  • Kan tildeles lisenser (Microsoft 365 E5, Teams Enterprise, Copilot)
  • Har egen postkasse og OneDrive-lagring (avhengig av lisenser)
  • Vises i organisasjonskartet og personkortene
  • Kan være @mentioned i Teams, dokumenter og andre Microsoft 365-apper
  • Ha sitt eget unike navn for sikkerhetskontohaveren (for eksempel agent@yourtenant.onmicrosoft.com)

Relasjonsmodell

Forbindelsen mellom agentforekomster og agentbrukere følger et strengt overordnet-underordnet-mønster:

  • Hver agentforekomst kan ha maksimalt én underordnet agentbruker
  • Agentbrukeren lagrer en referanse til sin overordnede agentforekomst
  • Den overordnede agentforekomsten opprettholder en referanse til sin underordnede agentbruker (hvis en finnes)
  • Denne toveis relasjonen sikrer god administrasjon av livssyklus og revisjon

Livssyklus

Agentbrukere er utformet for umiddelbar tilgjengelighet med automatisk opprydding når de ikke lenger trengs:

  • Støtter direkte på-funksjonalitet og kan brukes umiddelbart etter opprettelse

    Notat

    Ressursklargjøring for agentbrukere (postboks, OneDrive) kan ta opptil 24 timer etter lisenstildeling, men fullføres vanligvis innen 10–15 minutter.

  • Hvis den overordnede agentforekomsten slettes, blir også den underordnede agentbrukeren slettet

  • Forholdet mellom agentforekomst og agentbruker er uforanderlig og kan ikke endres

Viktig!

Agentbrukere trenger passende Microsoft 365-lisenser for å få tilgang til tjenester som Teams, e-post, kalender, SharePoint og OneDrive. Vanlige lisenser inkluderer Microsoft 365 E5, Teams Enterprise og Microsoft 365 Copilot. Etter tildeling av lisenser fullføres ressursdistribusjon (postboks, OneDrive) vanligvis innen 10–15 minutter, men kan i noen tilfeller ta opptil 24 timer.

Tillatelser og tilgangskontroll

Administrer agenttillatelser på flere nivåer for å gi detaljert kontroll over tilgangsrettigheter og funksjoner.

Standardtillatelser

Agentbrukere har spesifikke tillatelseskjennetegn:

  • Administrer gjennom policyer for betinget tilgang
  • Unntatt fra krav til godkjenning med flere faktorer (siden de ikke kan ha tradisjonelle godkjenningsfaktorer)
  • Legg til i Entra ID-grupper, inkludert gruppen Alle agentbrukere
  • Kontroller ressurstilgang gjennom eksplisitte tillatelser og lisenser

Tillatelsesbehandling

Angi tillatelser på ulike nivåer:

  • Agent-blueprint-nivå – Definerer grunnleggende tillatelser for alle forekomster
  • Agentforekomstnivå – Spesifikke tillatelser for agentidentiteten
  • Agentbrukernivå – Brukerspesifikke tillatelser og tilgangsrettigheter

Tips

For agenter med agentbrukeridentitet bør agentbrukeridentiteten først og fremst brukes for ressurstilgang. Denne praksisen gir konsekvent brukerlignende atferd på tvers av Microsoft 365-tjenester.

Godkjenningsflyter

Microsoft Agent 365 støtter to godkjenningsflyter for agenter, drevet av Microsoft Entra Agent ID.

Godkjenning av agentidentitet

Gjør det mulig for en agent å handle med sin egen identitet.

I denne flyten:

  • Agenten godkjenner seg ved å bruke sin egen legitimasjon (agent-blueprint-legitimasjon).
  • Agenten opererer uavhengig med sine egne tildelte tillatelser.
  • Agenten har sin egen identitet, adskilt fra enhver annen bruker.
  • Denne flyten er ideell for autonome agentoperasjoner som ikke krever brukerkontekst.

Brukstilfeller:

  • Autonome agentoperasjoner (planlagte oppgaver, overvåking).
  • Sending av e-poster eller opprettelse av møter fra agentens postboks.
  • Opprettelse og forvaltning av agenteide ressurser.
  • Bakgrunnsbehandling uten brukersamhandling.

Finn mer informasjon om registrering og opprettelse av agenter.

På-vegne-av-flyt

Gjør det mulig for en agent å handle på vegne av en bruker.

I denne flyten:

  • Agenten mottar brukerens delegerte token.
  • Agenten veksler dette tokenet for å utføre handlinger som om brukeren selv utførte dem.
  • Agenten opererer med brukerens tillatelser og kontekst.
  • Denne flyten er ideell for scenarioer der agenten trenger tilgang til ressurser med brukerspesifikke tillatelser.
  • Gir sterk revisjon når agentidentitet brukes i reaktive flyter.

Brukstilfeller:

  • Tilgang til brukerspesifikke data (e-post, kalender, filer).
  • Utføre handlinger som krever brukerens samtykke.
  • Scenarioer der brukerkontekst og tillatelser kreves.

Hvis brukerne dine logger på gjennom en tredjeparts identitetsleverandør, se Integrer Microsoft Entra Agent ID med tredjeparts identitetsleverandører.