Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Tożsamość agenta to podstawowa koncepcja w zestawie SDK dla Microsoft Agent 365. Każdy agent posiada własną, unikalną i trwałą tożsamość w organizacji, odrębną od tożsamości osób lub standardowych rejestracji aplikacji. Dzięki tej tożsamości agent uzyskuje uprawnienia, możliwość uwierzytelniania, role oraz możliwości w zakresie zgodności, podobne do tych, które posiada pracownik.
Interpretacja składników tożsamości agenta
Gdy rejestrujesz agenta w Microsoft Agent 365, trzy kluczowe składniki współpracują, aby zapewnić agentowi jego tożsamość:
Plan Agenta (aplikacja agencka)
Plan agenta definiuje tożsamość, uprawnienia i wymagania infrastrukturalne agenta. Służy jako szablon do tworzenia wystąpień agentów i obejmuje:
- Rejestrowanie usługi Microsoft Entra
- Wymagane uprawnienia API (zakresy Microsoft Graph)
- Konfigurowanie uwierzytelniania
- Definicje zasobów (plan usług aplikacji, aplikacje internetowe)
Wystąpienie agenta
Wystąpienie agenta reprezentuje konkretne wdrożenie planu agenta. Każde wystąpienie ma:
- Unikatowy identyfikator agenta Microsoft Entra ID
- Uwierzytelnianie jednostki usługi
- Konfiguracja specyficzna dla wystąpienia
- Federacyjne poświadczenia tożsamości do integracji z Teams
Użytkownik agenta
Użytkownik typu agent jest tożsamością ze środowiska uruchomieniowego, która pojawia się w Twojej organizacji. Użytkownicy typu agent są wyspecjalizowanym podtypem tożsamości użytkownika zaprojektowanym specjalnie dla agentów. Kluczowe pojęcia, które musisz zrozumieć dotyczące użytkowników typu agent, to ich cechy tożsamości, integracja z organizacją, model relacji oraz cykl życia.
Cechy tożsamości
Użytkownicy typu agent mają charakterystyczne właściwości tożsamości, które odróżniają ich od tradycyjnych kont użytkowników:
- Oznaczone jako agenckie w katalogu
- Otrzymuje tokeny z
idtyp=user(typ tożsamości użytkownika) - Posiada unikatowy identyfikator użytkownika typu agent (identyfikator obiektu), oddzielny od wystąpienia agenta nadrzędnego
- Nie może posiadać tradycyjnych danych uwierzytelniających (hasła, klucze uwierzytelniające, czynniki MFA)
- Musi być utworzony za pomocą jawnego wywołania interfejsu API z wystąpienia agenta będącego elementem nadrzędnym
- Ma niezmienne powiązanie z wystąpieniem agenta będącą elementem nadrzędnym (nie można zmienić swego elementu nadrzędnego)
Integracja organizacyjna
Użytkownicy typu agent są pełnoprawnymi członkami Twojej organizacji Microsoft 365 z następującymi możliwościami:
- Są synchronizowani z katalogiem dzierżawy Microsoft 365
- Można im przypisać licencje (Microsoft 365 E5, Teams Enterprise, Copilot)
- Mają własną skrzynkę pocztową i przestrzeń dyskową OneDrive (w zależności od licencji)
- Widoczni są w schemacie organizacyjnym oraz kartach osób
- Może być w @mentioned Teams, dokumentach i innych aplikacjach Microsoft 365
- Mają własną, unikalną główną nazwę (na przykład
agent@yourtenant.onmicrosoft.com)
Model relacji
Połączenie między wystąpieniami agentów a użytkownikami agentów opiera się na ścisłym wzorcu element nadrzędny–element podrzędny:
- Każde wystąpienie agenta może mieć co najwyżej jeden element podrzędny użytkownika typu agent
- Użytkownik typu agent przechowuje odwołanie do wystąpienia swojego agenta nadrzędnego
- Wystąpienie agenta nadrzędnego przechowuje odwołanie do użytkownika będącego agentem podrzędnym (jeśli taki istnieje)
- Ta dwukierunkowa relacja umożliwia efektywne zarządzanie cyklem życia oraz inspekcje
Cykl życia
Użytkownicy agenci są zaprojektowani do natychmiastowej dostępności oraz automatycznego usuwania, gdy nie są już potrzebni:
Obsługuje natychmiastowe uruchomienie i może być używany natychmiast po utworzeniu
Notatka
Przydzielanie zasobów dla użytkowników typu agent (skrzynka pocztowa, OneDrive) może trwać do 24 godzin od przydzielenia licencji, choć zazwyczaj kończy się w ciągu 10–15 minut.
Jeśli wystąpienie agenta nadrzędnego zostanie usunięta, użytkownik agent podrzędny również zostaje usunięty
Relacja między wystąpieniem agenta a użytkownikiem typu agent jest niezmienna i nie da się jej zmienić
Ważne
Użytkownicy typu agent potrzebują odpowiednich licencji Microsoft 365, aby uzyskać dostęp do usług takich jak Teams, Email, Kalendarz, SharePoint i OneDrive. Najczęściej używane licencje obejmują Microsoft 365 E5, Teams Enterprise oraz Microsoft 365 Copilot. Po przydzieleniu licencji, konfigurowanie zasobów (skrzynka pocztowa, OneDrive) zazwyczaj kończy się w ciągu 10–15 minut, ale w niektórych przypadkach może potrwać nawet do 24 godzin.
Uprawnienia i kontrola dostępu
Zarządzaj uprawnieniami agentów na wielu poziomach, aby zapewnić precyzyjną kontrolę nad prawami dostępu i możliwościami.
Uprawnienia domyślne
Użytkownicy-agenci mają specyficzne właściwości uprawnień:
- Zarządzanie poprzez zasady dostępu warunkowego
- Nie podlegają wymaganiom MFA (ponieważ nie mogą mieć tradycyjnych metod uwierzytelniania)
- Mogą być dodawani do grup Entra ID, w tym do grupy Wszyscy użytkownicy typu agent
- Kontrola dostępu do zasobów poprzez jawne przyznania uprawnień i licencji
Zarządzanie uprawnieniami
Ustawianie uprawnień na różnych poziomach:
- Poziom planu agenta – definiuje podstawowe uprawnienia dla wszystkich wystąpień
- Poziom wystąpienia agenta – konkretne uprawnienia dla tożsamości agenta
- Poziom użytkownika agenta – uprawnienia i prawa dostępu specyficzne dla użytkownika
Wskazówka
Dla agentów z tożsamością użytkownika agenta należy używać tej tożsamości przede wszystkim do dostępu do zasobów. Ta praktyka zapewnia spójne zachowanie podobne do użytkownika we wszystkich usługach Microsoft 365.
Przepływy uwierzytelniania
Microsoft Agent 365 obsługuje dwa przepływy uwierzytelniania dla agentów, wspierane przez Identyfikator agenta Microsoft Entra.
Uwierzytelnianie tożsamości agenta
Umożliwia agentowi działanie z własną tożsamością..
W tym przepływie:
- Agent uwierzytelnia się, korzystając ze swoich poświadczeń (poświadczenia planu agenta).
- Agent działa niezależnie, korzystając z własnymi przydzielonymi uprawnieniami.
- Agent ma swoją własną tożsamość, odrębną od wszystkich innych użytkowników.
- Ten przepływ jest idealny do autonomicznych operacji agentów, które nie wymagają kontekstu użytkownika.
Przypadki użycia:
- Operacje autonomiczne agenta (zadania zaplanowane, monitorowanie).
- Wysyłanie wiadomości e-mail lub tworzenie spotkań ze skrzynki agenta.
- Tworzenie i zarządzanie zasobami należącymi do agenta.
- Przetwarzanie w tle bez interakcji z użytkownikiem.
Przepływ typu On-Behalf-Of (OBO)
Umożliwia agentowi działanie w imieniu użytkownika.
W tym przepływie:
- Agent otrzymuje token delegowany przez użytkownika.
- Agent wymienia ten token, aby wykonywać operacje tak, jakby robił to użytkownik.
- Agent działa z uprawnieniami i kontekstem użytkownika.
- Ten przepływ jest szczególnie odpowiedni w scenariuszach, w których agent musi uzyskać dostęp do zasobów z uprawnieniami użytkownika.
- Zapewnia zaawansowany audyt, gdy tożsamość agenta jest używana w przepływach reaktywnych.
Przypadki użycia:
- Uzyskiwanie dostępu do danych użytkownika (e-maile, kalendarz, pliki).
- Wykonywanie działań wymagających zgody użytkownika.
- Scenariusze wymagające kontekstu użytkownika i uprawnień.
Jeśli użytkownicy Twojego agenta logują się za pośrednictwem zewnętrznego dostawcy tożsamości, zobacz Integracja Identyfikatora agenta Microsoft Entra z zewnętrznymi dostawcami tożsamości.