Referência de comando da CLI setup do Agent 365

Configure seu ambiente do Agente 365 com controle granular sobre cada etapa. Use o comando CLI setup do Agente 365 para criar blueprints, configurar permissões e completar o fluxo inicial de configuração do Agente 365. Para detalhes passo a passo sobre a configuração, siga o artigo sobre o plano do agente de configuração .

A funçãoMinimum necessária: Azure Colaborador + O desenvolvedor de IDsagente

Note

A função que você tem determina quanto da configuração é concluída em uma única execução. O Administrador Global pode concluir todas as etapas de uma só vez. O Administrador do ID do Agente e o Desenvolvedor do ID do Agente podem completar todas as etapas, exceto as concessões de permissões do OAuth2 (consentimento do administrador), que exigem ação de um Administrador Global. Quando a configuração é concluída, a CLI imprime os próximos passos para o Administrador Global diretamente na saída.

Syntax

a365 setup [command] [options]

Opções

Option Description
-?, -h, --help Mostrar informações de ajuda e uso.
# 0. Check prerequisites (optional)
a365 setup requirements

# 1. Create blueprint
a365 setup blueprint

# 2. Configure MCP permissions
a365 setup permissions mcp

# 3. Configure bot permissions
a365 setup permissions bot

# 4. Configure CopilotStudio permissions (if needed)
a365 setup permissions copilotstudio

# 5. Configure custom permissions (if needed)
a365 setup permissions custom

Ou execute todas as etapas ao mesmo tempo:

# Full setup using config file (a365.config.json)
a365 setup all

# Config-free: no a365.config.json needed
a365 setup all --agent-name "MyAgent"

Se você estiver executando como Administrador de ID do Agente ou Desenvolvedor de ID do Agente (não Administrador Global), a365 setup all concluirá todas as etapas, exceto as concessões de permissão OAuth2. Quando termina, o resultado inclui os próximos passos para que um Administrador Global complete as concessões — incluindo um link direto ou URL de consentimento que eles possam abrir.

Seleção de aplicação de cliente

Quando a365.config.json especifica um clientAppId, a configuração continua usando essa aplicação. Para configuração sem configuração, a CLI usa esta ordem:

  1. A aplicação empresarial Agent 365 CLI gerenciada pela Microsoft, ID f54280f4-395e-4ea8-9e48-bf2d4952aa14de aplicação , quando seu principal de serviço está disponível no seu locatário.
  2. Uma aplicação de propriedade do inquilino chamada Agente 365 CLI.
  3. Um ID de aplicação que você insere no prompt, ou um novo aplicativo proprietário do locatário criado por um Administrador Global a partir do prompt.

Para configuração de aplicações personalizadas, veja Registro de aplicativo cliente personalizado para CLI do Agente 365.

setup requirements

Valide e repare os pré-requisitos para a configuração do Agente 365. Executa verificações de requisitos modulares e fornece diretrizes para todos os problemas encontrados. Use setup requirements para verificar todos os pré-requisitos necessários para a configuração do Agente 365 e reportar quaisquer problemas com orientações detalhadas de resolução. Ele continua verificando todos os requisitos mesmo que algumas verificações falhem e depois fornece um resumo de todas as verificações ao final.

a365 setup requirements [options]

Para a aplicação gerenciada pela Microsoft, setup requirements verifica se o principal do serviço está presente e se os tokens adquiridos contêm os escopos delegados necessários. Ele não modifica o registro da aplicação da Microsoft nem cria uma concessão de permissão local para o inquilino da aplicação CLI.

Se nem o aplicativo gerenciado pela Microsoft nem um aplicativo de propriedade do locatário chamado Agent 365 CLI estiverem disponíveis, você setup requirements solicita um ID de aplicativo cliente personalizado. Um Administrador Global pode digitar C no prompt para criar e configurar um aplicativo de propriedade do locatário.

Quando um aplicativo personalizado de propriedade do inquilino é selecionado, setup requirements também detecta e corrige uma reivindicação opcional ausente wids . Sem essa reivindicação, a detecção de função pode falhar silenciosamente e concessões de permissão de blueprint podem ser ignoradas durante setup all. Se a verificação falhar, a saída inclui um link do portal e um az rest comando para adicionar a reivindicação, e instrui você a sair e entrar novamente para que o próximo token carregue a reivindicação.

requirements opções

Option Description
-v, --verbose Permite o registro detalhado.
--category <category> Realize verificações apenas para uma categoria específica, como azure, authentication, powershell ou "tenant enrollment".
-?, -h, --help Mostrar informações de ajuda e uso.

Note

setup requirements Não requer um arquivo de configuração - execute em qualquer diretório.

O exemplo a seguir mostra como executar verificações de autenticação:

a365 setup requirements --category authentication

setup blueprint

Criar blueprint do agente (Entra ID registro de aplicativo). Use setup blueprint para criar um blueprint de identidade do agente, que define a identidade do agente, permissões e requisitos de infraestrutura. Ele estabelece a base para implantar e operar seus agentes. Criar o blueprint é o primeiro passo na configuração e os passos subsequentes dependem dessa configuração.

Permissões mínimas necessárias: função desenvolvedor de ID do agente

a365 setup blueprint [options]

blueprint opções

Option Description
-n, --agent-name <name> Nome da base do agente. Quando você oferece essa opção, não precisa de um arquivo de configuração. O comando detecta automaticamente o ID do tenant de az account show. Substitua por --tenant-id.
--tenant-id <tenantId> ID do locatário do Azure AD. Overrides auto-detection. Usar com o --agent-name.
-v, --verbose Mostrar saída detalhada.
--dry-run Mostre o que o comando faria sem executá-lo.
--skip-requirements Ignorar a verificação de validação de requisitos. Use com cuidado.
--no-endpoint Não registre o ponto de extremidade de mensagens (somente blueprint).
--endpoint-only Registre apenas o ponto de extremidade de mensagens. Requer blueprint existente.
--update-endpoint <url> Exclua o endpoint de mensagens existente e registre um novo com a URL especificada.
--messaging-endpoint <url> URL HTTPS para registrar em --endpoint-only. Sobrepõe o messagingEndpoint valor em a365.config.json. Use depois de implantar, assim que a URL de retorno do agente for conhecida. (--endpoint-only e --update-endpoint ativem automaticamente o caminho de registro do M365, assim você não precisa passar --m365.)
--m365 Trate esse agente como um agente M365. Opcional e a365 setup blueprint - --endpoint-only--update-endpoint já usa automaticamente o caminho M365 (Teams Graph). Para configurar o endpoint de mensagens como parte da configuração completa, use a365 setup all --m365. O padrão é false (opt-in).
--show-secret Exiba o segredo do cliente blueprint armazenado em texto simples. Nenhuma etapa de configuração é realizada. No Windows, é necessário o mesmo computador e conta de usuário que executou a configuração.
-?, -h, --help Mostrar informações de ajuda e uso.

O exemplo a seguir mostra como criar um blueprint de identidade de agente chamado my-blueprint.

 a365 setup blueprint --agent-name my-blueprint

Quando a configuração termina, ele cria um a365.generated.config.json arquivo contendo todos os dados de configuração.

setup permissions

Configure concessões de permissão OAuth2 e permissões herdáveis. setup permissions Use para conceder permissão OAuth 2.0 e permissões herdáveis para um blueprint de agente. Cada instância de agente criada a partir do blueprint herda automaticamente essas permissões, permitindo acesso às ferramentas e recursos do MCP. Por exemplo, acesso para leitura de metadados de todos os servidores MCP, API de bots de mensagens, Copilot Studio e quaisquer escopos de API Microsoft Graph ou personalizados configurados.

Permissões mínimas necessárias: Administrador Global

a365 setup permissions [command] [options]

Opções

Option Description
-?, -h, --help Mostrar informações de ajuda e uso.

Subcommands

Subcommand Description
mcp Configure concessões do servidor MCP OAuth2 e permissões herdáveis.
bot Configurar concessões da API do Bot de Mensagens OAuth2 e permissões herdáveis.
custom Aplica permissões de API personalizadas ao blueprint do agente que vão além das permissões padrão necessárias para a operação do agente.
copilotstudio Configura concessões de permissão OAuth2 e permissões herdáveis para o blueprint do agente invocar Copilot Studio copilots por meio da API do Power Platform.

setup permissions mcp

Configure concessões do servidor MCP OAuth2 e permissões herdáveis.

Permissões mínimas necessárias: Administrador Global

a365 setup permissions mcp [options]

This command:

  • Leituras ToolingManifest.json do deploymentProjectPath especificado em a365.config.json.
  • Concede concessões de permissão delegada OAuth2 para cada escopo de servidor MCP para o blueprint do agente.
  • Configura permissões herdáveis para que as instâncias do agente possam acessar as ferramentas do MCP.
  • É idempotente e seguro para ser executado várias vezes.

Important

  • Antes de executar esse comando, verifique se ele deploymentProjectPath aponta para a pasta do projeto contendo o arquivo atualizado ToolingManifest.jsonde . Se o desenvolvedor adicionar servidores MCP em um computador diferente, compartilhe a atualização ToolingManifest.json com o Administrador Global primeiro. A execução sem a correção ToolingManifest.json não adiciona as novas permissões de servidor MCP ao blueprint.
  • Execute este comando após a execução a365 develop add-mcp-serversdo desenvolvedor. Adicionar servidores MCP ao manifesto e conceder permissões ao blueprint são duas etapas separadas. Após a conclusão desse comando, as permissões do servidor MCP ficam visíveis no blueprint do agente.

permissions mcp opções

Option Description
-n, --agent-name <name> Nome da base do agente. Quando você oferece essa opção, não precisa de um arquivo de configuração.
--tenant-id <tenantId> ID do locatário do Azure AD. Overrides auto-detection. Usar com o --agent-name.
-v, --verbose Mostrar saída detalhada.
--dry-run Mostre o que o comando faria sem executá-lo.
--remove-legacy-scopes Remove escopos compartilhados herdados (McpServers.*.All formato) do blueprint depois de migrar para permissões por servidor (Tools.ListInvoke.All). Use apenas após a confirmação do SDK V2 - agentes no SDK V1 perdem o acesso à ferramenta se removidos prematuramente.
-?, -h, --help Mostrar informações de ajuda e uso.

Migrar para permissões de MCP por servidor

Use --remove-legacy-scopes ao migrar do modelo de permissões compartilhadas herdadas para permissões por servidor:

  • Modelo compartilhado herdado: uma ID de aplicativo de recurso único (ea9ffc3e-8a23-4a7d-836d-234d7c7565c1) com escopos compartilhados como McpServers.Mail.All e McpServers.Teams.All.
  • Modelo por servidor: cada servidor MCP tem sua própria ID de aplicativo com o escopo Tools.ListInvoke.All.

O exemplo a seguir mostra como as permissões por servidor aparecem no centro de administração do Microsoft Entra após a aplicação do blueprint. Cada servidor MCP, como o MCP do Calendário do IQ de Trabalho e o MCP do Work IQ Mail, tem seu próprio escopo delegado Tools.ListInvoke.All . Um escopo compartilhado McpServersMetadata.Read.All fornece acesso aos metadados do servidor MCP.

Captura de tela do centro de administração do Microsoft Entra mostrando Tools.ListInvoke.All permissions para o Work IQ Calendar MCP e o Work IQ Mail MCP.

setup permissions bot

Configurar concessões da API do Bot de Mensagens OAuth2 e permissões herdáveis.

Permissões mínimas necessárias: Administrador Global

Pré-requisitos: permissões blueprint e MCP (executar a365 setup permissions mcp primeiro)

a365 setup permissions bot [options]

permissions bot opções

Option Description
-n, --agent-name <name> Nome da base do agente. Quando você oferece essa opção, não precisa de um arquivo de configuração.
--tenant-id <tenantId> ID do locatário do Azure AD. Overrides auto-detection. Usar com o --agent-name.
-v, --verbose Mostrar saída detalhada.
--dry-run Mostre o que o comando faria sem executá-lo.
-?, -h, --help Mostrar informações de ajuda e uso.

setup permissions custom

Aplica permissões de API personalizadas ao blueprint do agente que vão além das permissões padrão necessárias para a operação do agente. Usando esse comando, você concede ao agente acesso a escopos de Microsoft Graph adicionais, como Presença, Arquivos e Chat, ou a APIs personalizadas registradas no locatário Microsoft Entra ID da sua organização.

Permissões mínimas necessárias: Administrador Global

Pré-requisitos: executar a365 setup blueprint primeiro.

a365 setup permissions custom [options]

This command:

  • Configura as concessões de permissão delegada OAuth2 com consentimento do administrador para cada recurso configurado.
  • Define permissões herdáveis para que os usuários do agente possam herdar o acesso do blueprint.
  • Reconcilia Microsoft Entra com a configuração atual adicionando novas permissões e removendo as permissões que você excluiu da configuração.
  • É idempotente e seguro para ser executado várias vezes.

permissions custom opções

Option Description
-n, --agent-name <name> Nome da base do agente. Quando você oferece essa opção, não precisa de um arquivo de configuração.
--tenant-id <tenantId> ID do locatário do Azure AD. Overrides auto-detection. Usar com o --agent-name.
-v, --verbose Mostrar saída detalhada.
--dry-run Mostre o que o comando faria sem executá-lo.
--resource-app-id <guid> ID de aplicação de recurso (GUID) para uma permissão personalizada inline. Usar com o --scopes.
--scopes <scopes> Escopos delegados separados por vírgulas para a permissão personalizada inline. Usar com o --resource-app-id.
-?, -h, --help Mostrar informações de ajuda e uso.

Configurar permissões personalizadas em linha

Use --resource-app-id e --scopes para aplicar permissões personalizadas diretamente, sem editar a365.config.json:

# Add Microsoft Graph extended permissions
a365 setup permissions custom `
  --resource-app-id 00000003-0000-0000-c000-000000000000 `
  --scopes Presence.ReadWrite,Files.Read.All,Chat.Read

# Add custom API permissions
a365 setup permissions custom `
  --resource-app-id <your-api-app-id> `
  --scopes CustomScope.Read,CustomScope.Write

O nome do recurso é resolvido automaticamente a partir do Microsoft Entra. Você não precisa especificar.

Configurar permissões personalizadas via arquivo de configuração

Alternativamente, adicione customBlueprintPermissions e a365.config.json execute o comando sem flags inline:

a365 setup permissions custom

Esse comando concilia o Microsoft Entra com as permissões configuradas – ele adiciona novas permissões e remove quaisquer permissões que você tenha excluído da configuração.

Integração com o setup all

Quando a configuração inclui permissões personalizadas, a execução a365 setup all as configura automaticamente como parte de uma única fase de permissão em lote. A ordem de instalação completa é:

  1. Blueprint
  2. Lote de permissões (MCP, API do Bot, permissões de blueprint personalizadas — todas configuradas em conjunto)

setup permissions copilotstudio

Configura concessões de permissão OAuth2 e permissões herdáveis para o blueprint do agente invocar Copilot Studio copilots por meio da API do Power Platform. Use setup permissions copilotstudio quando seu agente precisar invocar copilots do Copilot Studio em tempo de execução ou chamar APIs do Power Platform que exigem permissões do CopilotStudio.

Permissões mínimas necessárias: Administrador Global

Pré-requisitos: executar a365 setup blueprint primeiro.

a365 setup permissions copilotstudio [options]

This command:

  • Garante que a entidade de serviço da API do Power Platform exista em seu locatário.
  • Cria uma concessão de permissão OAuth2 do blueprint para a API do Power Platform com o CopilotStudio.Copilots.Invoke escopo.
  • Define permissões herdáveis para que as instâncias do agente possam invocar Copilot Studio copilots.

permissions copilotstudio opções

Option Description
-n, --agent-name <name> Nome da base do agente. Quando você oferece essa opção, não precisa de um arquivo de configuração.
--tenant-id <tenantId> ID do locatário do Azure AD. Overrides auto-detection. Usar com o --agent-name.
-v, --verbose Mostrar saída detalhada.
--dry-run Mostre o que o comando faria sem executá-lo.
-?, -h, --help Mostrar informações de ajuda e uso.

setup all

Executar todas as etapas de instalação para configurar o ambiente do Agente 365

a365 setup all [options]

Executa a configuração completa do Agente 365, todas as etapas em sequência.

Inclui: Blueprint e Permissões.

As etapas concluídas dependem da função:

Step Global Administrator Administrador de ID de Agente Desenvolvedor de Agente ID
Prerequisites check Yes Yes Yes
Criação de blueprint do agente Yes Yes Yes
Inheritable permissions Yes Yes Yes
Concessões de permissão OAuth2 (consentimento do administrador) Yes Requer a etapa ga Requer a etapa ga
Concessões de identidade de agente (--authmode s2s ou both) Yes PowerShell fallback PowerShell fallback

Quando você executa a365 setup all sem o Administrador Global, a CLI:

  1. Conclui todas as etapas que puder (criação de blueprint e permissões herdáveis).
  2. Gera URLs de consentimento por administrador por recurso e as salva a365.generated.config.jsonem .
  3. Exibe os próximos passos na saída para que um Administrador Global complete as concessões OAuth2, incluindo um link direto ou URL de consentimento.

Tip

Se você for um Administrador Global, a365 setup all concluirá tudo em uma única execução sem necessidade de entrega.

Permissões mínimas necessárias:

  • Função desenvolvedor de ID do agente (para criação de blueprint)
  • Administrador Global (para concessões de permissões do OAuth2 - se não estiver disponível, a CLI imprime os próximos passos na saída)
  • Administrador de Aplicação ou Administrador Global (para concessões de identidade de agente S2S (Servidor-para-Servidor) - --authmode s2s ou both; se não disponível, a CLI imprime um recurso de recurso PowerShell no resumo de configuração)

setup all opções

Option Description
-v, --verbose Mostrar saída detalhada.
--dry-run Mostre o que o comando faria sem executá-lo.
--skip-requirements Ignorar a verificação de validação de requisitos. Use com cuidado: a instalação poderá falhar se os pré-requisitos não forem atendidos.
--aiteammate Use esse parâmetro para direcionar o fluxo de agentes de colegas de IA a fornecer apenas blueprint e permissões. Sem esse parâmetro, o fluxo do agente blueprint cria automaticamente o principal de serviço identidade do agente sem nenhum usuário do Entra. Esse parâmetro sobrepõe o aiteammate campo em a365.config.json.
--authmode <mode> Padrão de autenticação para concessões de permissão de identidade de agente (apenas agentes blueprint). obo (padrão) — subsídios delegados com escopo de principal, sem necessidade de função administrativa. s2s — atribuição de funções de aplicativo no SP de identidade do agente, requer Administrador de Aplicação ou Administrador Global; O recurso de recurso do PowerShell é impresso se o papel estiver ausente. both — aplica subsídios OBO (On-Behalf-Of) e S2S. Não suportado por --aiteammate. Também pode ser definido como authMode em a365.config.json.
--agent-registration-only Pule as etapas de blueprint e permissões e execute apenas o registro do agente. Use para tentar novamente uma etapa de registro com falha.
--m365 Trate esse agente como um agente M365. Registra o endpoint de mensagens via MCP Platform. O padrão é false (opt-in).
--messaging-endpoint <url> URL HTTPS onde o agente M365 implantado recebe mensagens. Usar com o --m365. Quando omitido, uma execução interativa solicita a URL e uma execução não interativa a adia — o endpoint é um artefato pós-implantação, então registrá-lo depois é o caminho esperado para a primeira execução. Veja Endpoint de mensagens.
-n, --agent-name <name> Nome base do agente (por exemplo, MyAgent). Quando fornecido, nenhum arquivo de configuração é necessário. Deriva nomes de exibição como <name> Identity e <name> Blueprint. TenantId é detectado az account show automaticamente (substitua com --tenant-id). O ClientAppId utiliza por padrão o aplicativo empresarial Agent 365 CLI gerenciado pela Microsoft, e depois volta a um aplicativo de propriedade do inquilino chamado Agent 365 CLI.
--tenant-id <tenantId> ID do locatário do Azure AD. Substitui a detecção automática de az account show. Use com --agent-name quando estiver em execução em um ambiente não interativo ou para direcionar um locatário específico.
-?, -h, --help Mostrar informações de ajuda e uso.

Agent setup

Por padrão, executa a365 setup all o fluxo do agente blueprint. Esse fluxo cria um agente sem uma dependência de equipe do Dataverse ou da IA. Funciona para agentes que se comunicam diretamente com a plataforma Agent 365.

# Default: uses a365.config.json
a365 setup all

# Or explicitly (same result)
a365 setup all --aiteammate false

Para rodar o fluxo de agentes de companheiros de IA, passe --aiteammate.

Esse fluxo executa as seguintes etapas na sequência:

  1. Requirements validation — verifica Azure funções e pré-requisitos.
  2. A criação doBlueprint — cria ou reutiliza o aplicativo blueprint do agente de Entra ID.
  3. Batch permissions — configura concessões de permissão delegadas no blueprint para Microsoft Graph, Ferramentas do Agent 365, API do Bot de Mensagens, API de Observabilidade, Power Platform e quaisquer recursos personalizados.
  4. Agent Identity creation — cria uma Identidade do Agente em Entra ID por meio do API do Graph de Identidade do Agente.
  5. Registro do agente – registra o agente por meio da API de Registro do Agente Agent V2 do Agent.
  6. Sincronização de configuração – grava as configurações de conexão de runtime e a configuração de observabilidade em seus arquivos de projeto (appsettings.json, .env).

Note

Se o fluxo de agentes do Teammate da IA usar um aplicativo cliente personalizado de propriedade do locatário, o app requer permissões adicionais da API beta além do conjunto base. Veja Registro de aplicativo cliente personalizado para a lista completa de permissões necessárias.

Configuração sem configuração com --agent-name

Se você não tiver um a365.config.json arquivo, use --agent-name para executar a instalação sem um. A CLI detecta automaticamente seu inquilino e primeiro procura o aplicativo empresarial Agent 365 CLI gerenciado pela Microsoft.

# Preview what would happen (no changes made)
a365 setup all --agent-name "MyAgent" --dry-run

# Run the full setup
a365 setup all --agent-name "MyAgent"

Ao usar --agent-name:

  • TenantId é detectado automaticamente de az account show. Passe --tenant-id para substituir.
  • O ClientAppId utiliza por padrão o aplicativo gerenciado pela Microsoft quando seu principal de serviço está presente. Caso contrário, a CLI procura um aplicativo de propriedade do tenant chamado Agent 365 CLI. Se nenhum dos aplicativos estiver disponível, a CLI solicita um ID de app personalizado ou, para um Administrador Global, oferece a criação de um app de propriedade do locatário.
  • Os nomes de exibição são derivados como <name> Agent (identidade) e <name> Blueprint (blueprint).
  • A infraestrutura é sempre ignorada (hospedagem externa assumida).
  • A sincronização de configuração (gravação appsettings.json) é ignorada, pois não há nenhum caminho de projeto configurado.

Para a aplicação gerenciada pela Microsoft, a CLI valida os escopos delegados nos tokens adquiridos e não cria uma AllPrincipals concessão de permissão para a aplicação da CLI.

Se um aplicativo cliente personalizado de propriedade do inquilino não tiver AllPrincipals consentimento do administrador para as permissões necessárias, a CLI detecta isso e solicita que você conceda consentimento de forma interativa:

The following permissions require admin consent:
  AgentIdentity.ReadWrite.All
  AgentIdentity.Create.All
  ...
Grant admin consent for these permissions now? [y/N]:

Insira y para conceder consentimento na linha. Se você não é um Administrador Global, recuse — a CLI mostra os próximos passos para um Administrador Global no resumo de configuração.

Endpoint de mensagens (--m365)

Quando você passa --m365por , a365 setup all registra o endpoint de mensagens do agente, a URL HTTPS onde o agente implantado recebe mensagens, com a plataforma Agent 365.

O endpoint é um artefato pós-implantação: na primeira configuração, o agente geralmente ainda não está implantado, então sua URL não existe. O CLI cuida disso:

  • Forneça diretamente--messaging-endpoint <url> (por exemplo, depois de implantar, ou ao usar um Dev Tunnel para testes locais).
  • Execução interativa, sem URL: a CLI indica isso. Deixe em branco para pular.
  • Execução não interativa (CI ou scriptada), sem URL: o passo é adiado e a execução ainda é concluída com sucesso — nada falha.

Quando o endpoint for diferido, registre-o posteriormente quando o agente for implantado:

a365 setup blueprint --endpoint-only `
  --messaging-endpoint https://your-app.azurewebsites.net/api/messages

Para saber mais sobre o endpoint de mensagens, veja Ponto de resposta de Agente.

Concessões de identidade de agente (--authmode)

Por padrão, a365 setup all cria concessões delegadas com escopo de principal no principal de serviço de identidade do agente (obo modo ). Essas bolsas não exigem um cargo administrativo.

Use --authmode para controlar o tipo de subsídio:

Value Behavior Minimum role
obo (predefinição) Concessões delegadas com escopo principal no SP da identidade do agente Nenhum (qualquer usuário autenticado)
s2s Atribuições de funções de aplicativo no SP de identidade do agente Administrador de Aplicações ou Administrador Global
both Tanto as bolsas delegadas por OBO quanto as atribuições de funções para aplicações S2S Função S2S (acima) para a parte S2S
# Default — OBO delegated grants (no admin role needed)
a365 setup all

# S2S app role assignments
a365 setup all --authmode s2s

# Both OBO and S2S
a365 setup all --authmode both

Quando o usuário logado não possui o papel necessário para concessões S2S, a CLI imprime um bloco de backup PowerShell no resumo de configuração. Um administrador pode executá-lo para completar as tarefas.

Defina authModea365.config.json para que se aplique em todas as execuções sem a flag:

{
  "authMode": "s2s"
}

Note

--authmode não é compatível com --aiteammate. Agentes companheiros de IA usam OBO automaticamente via identidade do usuário agente.

Config sync

Após uma execução bem-sucedida, a CLI grava automaticamente as configurações de runtime em seus arquivos de projeto:

Setting Written to Description
Connections.ServiceConnection appsettings.json / .env ID do cliente blueprint, segredo do cliente, ID do locatário e ponto de extremidade de token
Agent365Observability appsettings.json / .env ID do agente (Identidade do Agente), ID do blueprint, ID do locatário, ID do cliente e segredo do cliente para exportação de telemetria
TokenValidation appsettings.json Configurações de validação de token (desabilitada por padrão para não DW)
ConnectionsMap appsettings.json / .env URL de serviço padrão para mapeamento de conexão

A CLI criará o arquivo se ele não existir e atualizará campos individuais sem substituir o restante da configuração.

Tentar novamente um registro com falha

Se a instalação concluir o blueprint e as permissões com êxito, mas falhar durante o registro do agente, use --agent-registration-only para tentar novamente apenas essa etapa sem repetir o trabalho anterior:

a365 setup all --agent-registration-only