Como as identidades do agente são criadas?

Os administradores que trabalham no gerenciamento de identidade e acesso e segurança precisam de uma visibilidade clara sobre como as identidades do agente de IA são adicionadas a um locatário, como elas são adicionadas e o que fazem quando estão lá. Este artigo descreve os vários canais pelos quais as identidades do agente podem ser criadas em seu locatário do Microsoft Entra, as funções e permissões necessárias para cada canal e estratégias para monitorar e controlar a criação de identidade do agente.

Visão geral dos canais de criação

Os blueprints de identidade do agente podem inserir seu locatário por meio de vários canais. Cada canal implica diferentes pontos de monitoramento e controle:

Canal Atores típicos Pode ser controlado por
Centro de administração do Microsoft Entra / portal do Azure Desenvolvedores, administradores Atribuições de função
Microsoft API do Graph Automação, pipelines de DevOps, serviços de integração Concessões de permissão do Microsoft Graph
CLI, PowerShell, Infraestrutura como Código DevOps, Administradores de sistemas Atribuições de função
*Microsoft integrações de produtos Usuários de plataformas de agente da Microsoft Controles administrativos para cada produto
experiência de consentimento do Microsoft Entra ID Funcionários, membros da organização Políticas de consentimento do aplicativo
  • Indica um canal de experiência gerenciada

Quando um blueprint de identidade do agente é adicionado ao seu locatário por meio de uma das experiências gerenciadas, um objeto de entidade do blueprint de identidade do agente também é criado no locatário. Essa entidade recebe privilégios para criar identidades de agentes e contas de usuário de agentes no locatário. Se um blueprint de identidade do agente for adicionado por meio dos canais API do Microsoft Graph, CLI, PowerShell ou ferramentas de infraestrutura como código, a entidade associada deverá ser criada manualmente.

Além dos canais listados na tabela anterior, qualquer sistema com uma entidade de blueprint de identidade de agente em seu locatário se torna um canal para a criação da identidade do agente e da conta de usuário do agente:

Canal Atores típicos Pode ser controlado por
Entidades do blueprint de identidade do agente Agentes da Microsoft e não da Microsoft adicionados ao seu locatário Permissões de aplicativo do Microsoft Entra

As seções a seguir fornecem mais detalhes sobre cada um desses canais.

Fluxos de trabalho de criação de identidade do agente

A tabela a seguir fornece três exemplos de maneiras pelas quais as identidades do agente são adicionadas a um locatário, usando um dos canais descritos nas seções anteriores.

Integrado ao Copilot Studio Criado pelo desenvolvedor Não criado pela Microsoft
Origem do plano do agente Adicionado automaticamente quando o Copilot Studio está habilitado Desenvolvedor cria por meio do centro de administração do Microsoft Entra Adicionado quando o funcionário autoriza o agente
Quem cria o agente Funcionário no Copilot Studio Desenvolvedor por meio de código usando um blueprint do agente Agente não da Microsoft (após compra/consentimento)
Criação de identidade Copilot Studio cria identidade no locatário O código cria identidade por meio do Microsoft Graph O agente cria identidade por meio do Microsoft Graph

Ferramentas do Centro de administração do Microsoft Entra, do Microsoft Graph e da CLI

Os desenvolvedores e outros membros da sua organização podem receber direitos para criar blueprints de identidade de agentes por meio do centro de administração do Microsoft Entra, do portal do Azure, do Microsoft Graph PowerShell/CLI, de modelos Bicep/ARM e outras ferramentas. Todas essas ferramentas criam blueprints de identidade do agente chamando APIs do Microsoft Graph.

A criação de um blueprint de identidade de agente com essas ferramentas requer uma das seguintes permissões:

Scenario Permissões exigidas
O usuário cria um blueprint por meio do Centro de administração do Microsoft Entra, CLIs O usuário deve receber funções de Desenvolvedor de ID do Agente ou Administrador de ID do Agente .
O cliente cria um blueprint por meio do Microsoft Graph, usando permissões delegadas O usuário deve ter as funções mencionadas na linha anterior. O cliente deve ter concedida pelo menos a permissão delegada AgentIdentityBlueprint.Create.
O cliente cria um blueprint por meio do Microsoft Graph, usando permissões de aplicativo O cliente deve receber permissão de aplicativo AgentIdentityBlueprint.Create .

A criação de uma identidade de agente com essas ferramentas requer uma das seguintes permissões:

Scenario Permissões exigidas
O usuário cria a identidade do agente por meio de centro de administração do Microsoft Entra, Microsoft Graph ou PowerShell/CLI O usuário deve receber a função de Desenvolvedor de ID do Agente, Administrador de ID do Agente ou Administrador de IA .
O cliente cria a identidade do agente por meio de Microsoft Graph, usando permissões delegadas O usuário deve receber a função de Administrador de ID do Agente . O cliente deve receber a permissão delegada AgentIdentity.Create.All ou AgentIdentity.ReadWrite.All.
O cliente cria a identidade do agente por meio de Microsoft Graph, usando permissões delegadas O usuário deve ser proprietário do blueprint de identidade do agente ou da entidade do blueprint de identidade do agente (os proprietários adicionados a qualquer momento têm essa permissão). O cliente deve ter a permissão delegada AgentIdentity.Create.All, AgentIdentity.ReadWrite.All ou AgentIdentity.ReadWrite.ManagedBy. Nenhuma função de identificação do agente é necessária.
O cliente cria a identidade do agente por meio de Microsoft Graph, usando permissões de aplicativo O cliente deve receber a permissão de aplicativo AgentIdentity.Create.All.

A criação da conta de usuário de um agente com essas ferramentas requer uma das seguintes permissões:

Scenario Permissões exigidas
O usuário cria a conta de usuário do agente por meio de centro de administração do Microsoft Entra, Microsoft Graph ou PowerShell/CLI O usuário deve receber a função Administrador de ID do Agente ou Administrador de Usuário .
O cliente cria a conta de usuário do agente por meio de Microsoft Graph, usando permissões delegadas O usuário deve ter as funções na linha anterior. O cliente deve receber a permissão delegada AgentIdUser.ReadWrite.All .
O cliente cria a conta de usuário do agente por meio de Microsoft Graph, usando permissões de aplicativo O cliente deve receber a permissão de aplicativo AgentIdUser.ReadWrite.All .

Os administradores podem controlar a criação de identidade do agente por meio desses canais restringindo quais usuários e clientes recebem as permissões na tabela anterior. Para obter mais informações, consulte a referência de permissões de identidade do Agente.

Integrações de produtos da Microsoft

Os funcionários podem criar agentes por meio de muitos produtos da Microsoft. Esses produtos são integrados à plataforma de identidade Microsoft Entra Agent e podem criar modelos de identidade de agente, identidades de agente e contas de usuário de agentes em inquilinos. Os produtos da Microsoft integrados à ID do Microsoft Entra Agent incluem:

Produto Documentação
Microsoft Copilot Studio Documentação do Copilot Studio
Copilot da Segurança da Microsoft Documentação do Security Copilot
Fábrica de IA do Azure Documentação do Fábrica de IA do Azure

Os administradores podem controlar a criação de identidade do agente por meio desses canais usando as ferramentas administrativas para cada produto respectivo.

Quando os usuários fizerem login pela primeira vez em agentes de terceiros, a experiência de login do Microsoft Entra ID exibe uma página de "consentimento" para o usuário. A página de consentimento permite que o funcionário adicione o agente ao locatário, o que resulta na criação de uma entidade do blueprint de identidade do agente.

Entidades do blueprint de identidade do agente

Após a criação de uma entidade de blueprint de identidade do agente em seu locatário, a entidade recebe privilégios para criar identidades de agente e contas de usuário de agentes. O principal também pode atualizar e excluir qualquer uma das identidades que ele criar. A tabela a seguir descreve as permissões que podem ser dadas a esses principais:

Entidade Permissão Comments
Identidade do agente AgentIdentity.CreateAsManager (permissão do aplicativo) Essa permissão é concedida automaticamente a qualquer entidade de blueprint de identidade de agente no locatário. Ele permite que o principal crie identidades de agente e atualize e exclua as identidades de agente que cria. Essa permissão não pode ser revogada. Para impedir que uma entidade crie identidades de agente, desative-a ou remova a entidade do locatário. As entidades são limitadas a um máximo de 250 criações de identidade de agente.
Conta de usuário do agente AgentIdUser.ReadWrite.IdentityParentedBy (permissão do aplicativo) Um administrador do Microsoft Entra ID deve conceder essa permissão a uma entidade de blueprint de identidade de agente. Uma vez concedido, o principal pode criar contas de usuário para os agentes, e atualizar e excluir quaisquer usuários que criar. A permissão pode ser revogada.

Os administradores podem controlar a criação de identidades de agente por meio desse canal, limitando quais blueprints de identidade do agente são adicionados ao locatário como entidades. Para obter mais informações sobre essas permissões, consulte a referência de permissões de identidade do Agente.

Auditoria e monitoramento da criação de identidade do agente

Todas as criações de identidade do agente são registradas nos logs de auditoria do Microsoft Entra. Usando logs de auditoria, você pode determinar qual canal foi usado para criar um blueprint de identidade do agente, uma entidade de blueprint de identidade do agente, a identidade do agente ou a conta de usuário do agente.

Objetivo Como implementar Ferramentas/Origem
Detectar novas criações de identidade de agente Assinar eventos de auditoria com filtro por tipo de objeto de identidade de agente/operações de criação Logs de auditoria do Microsoft Entra
Inventariar todas as identidades do agente Use as APIs do Microsoft Graph para consultar todos os objetos de identidade do agente por tipo de objeto. Documentos do Microsoft Graph