Zintegruj Identyfikator agenta Microsoft Entra z zewnętrznymi dostawcami tożsamości

Gdy agent AI działa w imieniu użytkownika, zawsze potrzebuje dwóch autoryzacji:

  • Upoważnienie agenta. Agent potrzebuje tożsamości w Microsoft Entra ID oraz poświadczeń uwierzytelniających, aby się uwierzytelnić. Aby skonfigurować tę autoryzację dla agenta działającego poza Microsoft Entra ID, zobacz Konfigurowanie agentów firm trzecich.
  • Klucz autoryzacji. Użytkownik musi wyrazić zgodę na działanie agenta w jego imieniu, a agent musi uzyskać token użytkownika, którego może użyć do wywoływania kolejnych API.

W tym artykule opisano drugą autoryzację: jak autoryzować użytkowników, którzy logują się przez zewnętrznego dostawcę tożsamości (IdP), aby agent oparty o Identyfikator agenta Microsoft Entra mógł działać w ich imieniu.

Integracja z Agent 365 Observability z wykorzystaniem identyfikatora użytkownika i adresu e-mail

Nie jest wymagana pełna federacja, aby zintegrować z Agent 365 Observability agenta zewnętrznego. Agent może zintegrować się z Agent 365 Observability, przekazując identyfikator użytkownika i adres e-mail zalogowanego użytkownika. Taka uproszczona integracja jest opcją dla agentów, których użytkownicy logują się przez zewnętrzny IdP, ale nie potrzebują dostępu do zasobów wymagających tokenów z Microsoft Entra ID.

Szczegółowe kroki integracji i przykłady żądań znajdziesz w Agent 365 observability.

Znajdź identyfikator użytkownika za pomocą Microsoft Graph

Jeśli Twój agent zna tylko adres e-mail użytkownika lub nazwę użytkownika (UPN), użyj Microsoft Graph, aby wyszukać identyfikator obiektu użytkownika. W poniższych przykładach zakłada się, że agent korzysta z Microsoft Graph z tokenem aplikacyjnym, który posiada uprawnienia aplikacji User.Read.All.

Uzyskaj identyfikator obiektu użytkownika z adresu e-mail, filtrując według właściwości mail:

GET https://graph.microsoft.com/v1.0/users?$filter=mail eq 'user@contoso.com'&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Właściwość mail nie zawsze odpowiada adresowi używanemu do logowania przez użytkowników. Jeśli wyszukiwanie nie przyniesie żadnych wyników, przejdź do otherMails kolekcji:

GET https://graph.microsoft.com/v1.0/users?$filter=otherMails/any(o:o eq 'user@contoso.com')&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Uzyskaj identyfikator obiektu użytkownika na podstawie UPN, bezpośrednio adresując zasób użytkownika:

GET https://graph.microsoft.com/v1.0/users/user@contoso.onmicrosoft.com?$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Pomyślna odpowiedź zwraca identyfikator obiektu użytkownika we właściwości id. Przekaż tę wartość jako identyfikator użytkownika, gdy wywołasz Agent 365 Observability.

Skonfiguruj federację Microsoft Entra ID z IdP strony trzeciej

Wielu klientów z zewnętrznym IdP umożliwia swoim użytkownikom korzystanie z Microsoft 365. Aby to umożliwić, konfigurują Microsoft Entra ID tak, aby ustanowić federację z wybranym przez siebie IdP. W tej konfiguracji użytkownicy korzystają z Microsoft 365 normalnie, ale uwierzytelniają się za pomocą zewnętrznego IdP, a nie Microsoft Entra ID.

Uwierzytelnij swojego agenta za pomocą Microsoft Entra ID

Każdy agent może zastosować takie samo podejście, jak Microsoft 365: agent uwierzytelnia użytkownika przez Microsoft Entra ID, a Microsoft Entra ID przekierowuje użytkownika do wybranego dostawcy tożsamości IdP, gdy federacja jest skonfigurowana. Teraz, gdy agent uwierzytelnił użytkownika za pomocą wybranego IdP i może uzyskać dostęp do zasobów, takich jak WorkIQ, które wymagają tokenów z Microsoft Entra ID. Nie jest wymagana konfiguracja agenta dla federacji.

Po uzyskaniu tokena użytkownika przez ten przepływ agent może użyć tego tokena do wywołania dowolnej funkcji Agent 365 wymagającej tokena użytkownika – nie tylko Observability. Ten sam token działa dla dostępu do narzędzia Work IQ, wywołań On-Behalf-Of (OBO) do Microsoft Graph i innych API, a także każdej funkcji Agent 365 działającej w kontekście użytkownika.

Microsoft Entra ID obsługuje standardowe protokoły uwierzytelniania i autoryzacji stosowane przez większość agentów:

Każdy agent, który obecnie uwierzytelnia użytkowników za pomocą jednego z tych protokołów, może zostać zmigrowany do Microsoft Entra ID poprzez przekierowanie punktów końcowych uwierzytelniania i sprawdzenie kompatybilności. Aby zapoznać się z typami aplikacji i przepływami, które obsługuje Microsoft Entra ID, zobacz typy aplikacji w platformie tożsamości Microsoft.