Logs de ID do agente Microsoft Entra

À medida que o uso, os recursos e o escopo dos agentes de IA aumentam, é importante entender como as atividades associadas às identidades do agente são registradas na ID do Microsoft Entra. Como administrador de TI, você precisa saber quais informações estão disponíveis nos logs de auditoria e entrada e como usar essas informações para monitorar a atividade do agente. Os logs de auditoria e de entrada são úteis quando você precisa investigar os seguintes tipos de cenários:

  • Logs de acesso para agentes ou tráfego relacionado ao agente
  • Logs de auditoria para quando a identidade de um agente ou a conta de usuário do agente é o iniciador ou executor de uma operação em meu locatário

Este artigo descreve como as atividades de identidade do agente são registradas na ID do Microsoft Entra e como acessar esses logs usando o Centro de administração do Microsoft Entra e o Microsoft Graph.

Logs de auditoria

A atividade do agente é registrada no tipo de identidade base de onde a atividade se origina. Atualmente, há três tipos de identidade de agente que aparecem nos logs de auditoria, cada um correlacionando-se a um tipo de identidade existente na ID do Microsoft Entra.

  • As atividades do blueprint de identidade do agente aparecem como eventos de aplicação (por exemplo, "Adicionar aplicação" ou "Excluir aplicação").
  • As atividades de identidade do agente aparecem como eventos de entidade de serviço (por exemplo, "Adicionar entidade de serviço" ou "Atualizar entidade de serviço").
  • As atividades da conta de usuário do agente aparecem como eventos de usuário (por exemplo, "Adicionar usuário").

Para identificar se um evento de auditoria envolve uma identidade de agente, verifique a agentType propriedade nos campos initiatedBy, performedBy e targetResources. Uma identidade de agente e uma conta de usuário de agente podem ser representadas nos eventos initiatedBy e performedBy. Um valor diferente do que notAgentic indica o envolvimento do agente.

agentType

O agentType valor esclarece ainda mais as ações de identidade do agente. A agentType propriedade indica se a identidade envolvida em um evento de auditoria é uma identidade de agente, um blueprint de identidade do agente ou uma conta de usuário de um agente.

A agentType propriedade aparece nos seguintes recursos:

  • auditAppIdentity
  • auditUserIdentity
  • targetResource
  • auditActivityPerformer
Valor Description
notAgentic A identidade não é um agente. É um aplicativo, um usuário ou uma entidade de serviço padrão.
agenticApp Um plano de identidade do agente, que é o modelo ou definição de identidade de um agente. Análogo a um registro de aplicativo.
agenticAppInstance Uma identidade de agente, que é uma instância de execução específica de um agente. Análogo a um principal de serviço.
agentIdentityBlueprintPrincipal A entidade do blueprint, que é a entidade de serviço que representa o blueprint.
agentIDuser Conta de usuário de um agente. Essa identidade permite que um agente atue como um usuário com permissões delegadas pelo usuário.
unknownFutureValue Valor da sentinela de enumeração evoluível. Não use.

A tabela a seguir resume como essas atividades e valores do agente são mapeados juntos e aparecem nos logs de auditoria:

Ação do agente Atividade de auditoria valor agentType
Criar um plano de identidade do agente Adicionar aplicativo agenticApp
Criar uma identidade de agente Adicionar entidade de serviço agenticAppInstance
Criar uma conta de usuário de um agente Adicionar usuário agentIDuser
Atualizar um plano básico de identidade do agente Atualizar aplicativo agenticApp
Atualizar uma identidade de agente Atualizar entidade de serviço agenticAppInstance
Excluir um blueprint de identidade do agente Excluir aplicativo agenticApp
Excluir uma identidade de agente Excluir uma entidade de serviço agenticAppInstance

Dica

Para receber valores agentIdentityBlueprintPrincipal e agentIDuser em respostas Microsoft Graph, inclua o cabeçalho de solicitação Prefer: include-unknown-enum-members. Esses valores fazem parte de uma enumeração em evolução.

blueprintId

A blueprintId propriedade é a ID do objeto do agentIdentityBlueprint associado ao agente. Use essa propriedade para correlacionar uma identidade de agente (instância) de volta ao blueprint (modelo). Essa propriedade aparece em auditAppIdentity, targetResource e auditActivityPerformer.

A relação entre blueprintId e a identidade do agente é semelhante à relação entre um registro de aplicativo e a entidade de serviço. Várias identidades de agente podem compartilhar o mesmo blueprint.

O que foi alterado no esquema de log de auditoria

As seguintes alterações no esquema de log de auditoria habilitam o acompanhamento de identidade do agente:

  • A propriedade initiatedBy.app agora usa o tipo de recurso auditAppIdentity, que inclui agentType e blueprintId ao lado das propriedades existentes appId, displayName, servicePrincipalId e servicePrincipalName.
  • O tipo de recurso targetResource agora inclui agentType e blueprintId propriedades.
  • O tipo de recurso auditUserIdentity agora inclui uma agentType propriedade.
  • Um novo auditActivityPerformer tipo de recurso fornece agentType, appIde blueprintId para o ator de um evento de auditoria.

Registros de entrada

O tipo de evento de entrada agentSignIn contém propriedades sobre o agente, como se o agente fosse um aplicativo ou uma instância de um aplicativo. Como os agentes podem entrar com permissões delegadas pelo usuário ou permissões apenas de aplicativo, as entradas podem aparecer em cada um dos quatro tipos de log de entrada.

O tipo de evento de entrada agentSignIn está disponível no centro de administração do Microsoft Entra e na API do Microsoft Graph.

  1. Entre no Centro de administração do Microsoft Entra como pelo menos um Leitor de Relatórios.
  2. Acesse Entra ID>Monitoramento e integridade>Logs de entrada.
  3. Use as seguintes opções de filtro para exibir as entradas do agente:
    • Tipo de agente: escolha entre Usuário de ID do agente, Identidade do agente, Blueprint de identidade do agente ou Não agente.
    • É Agente: Escolha entre Não ou Sim