Configurar a autenticação para plug-ins de MCP e API nos agentes

Os agentes do Microsoft 365 Copilot se conectam aos serviços de back-end por meio de plug-ins. Um plug-in pode encapsular um servidor MCP (Model Context Protocol) ou uma API descrita por um documento OpenAPI. Para permitir que um plug-in acesse um servidor MCP protegido ou API, configure um esquema de autenticação para que o Microsoft 365 Copilot possa obter e enviar as credenciais corretas em nome do usuário conectado.

Esse conjunto de documentação usa plug-ins MCP (também chamados de servidores MCP ou ações MCP) como o passo a passo padrão. As mesmas etapas de configuração se aplicam a plug-ins de API criados a partir de um documento OpenAPI, exceto quando observado em cada artigo.

Esquemas de autenticação com suporte

Escolha o esquema de autenticação que corresponde a como seu servidor MCP ou API protege seus pontos de extremidade:

Esquema de autenticação Plug-ins MCP Plug-ins de API Artigo
SSO (logon único) do Microsoft Entra Com suporte Com suporte Configurar a autenticação SSO do Microsoft Entra
Registro dinâmico de cliente (DCR) Com suporte Sem suporte Configurar o registro de cliente dinâmico
Fluxo de código de autorização do OAuth 2.0 Com suporte Com suporte Configurar autenticação OAuth 2.0
Chave de API Sem suporte Com suporte Configurar autenticação de chave de API
Sem autenticação (anônimo) Com suporte Com suporte Configurar sem autenticação (anônimo)

Observação

Este artigo aborda a autenticação para plug-ins, que você configura no manifesto do plug-in. Registrar um servidor MCP como um conector de agente é uma superfície diferente: você declara autorização para o agentConnectors nó no manifesto do aplicativo Microsoft 365. Seus tipos de autorização suportados diferem dos esquemas de plug-in nesta tabela. Por exemplo, a autenticação de chave de API tem suporte apenas para plug-ins de API e não é compatível com plug-ins MCP. Essa diferença entre os dois manifestos é esperada, não um erro. Para autorização do conector do agente, consulte Registrar servidores MCP como conectores do agente.

Como funciona a autenticação de plug-in

Cada esquema depende de uma configuração de autenticação (configuração de autenticação) - um registro armazenado no armazenamento de token do Microsoft Enterprise que contém as credenciais ou detalhes do cliente necessários para autenticar em seu servidor MCP ou API. Você cria a configuração de autenticação de uma das três maneiras:

  • O Microsoft 365 Agents Toolkit cria a configuração de autenticação e atualiza o manifesto do plug-in automaticamente à medida que você cria o agente.
  • A habilidade de desenvolvedor do agente declarativo (somente plug-ins do MCP) cria a configuração de autenticação e atualiza o manifesto para você a partir de instruções de linguagem natural.
  • O portal do desenvolvedor do Microsoft Teams permite que você crie a configuração de autenticação manualmente ou gerencie uma que o Agents Toolkit ou a habilidade criou.

O manifesto do plug-in faz referência à configuração de autenticação por sua ID no objeto de autenticação de runtime. Em tempo de execução, o Microsoft 365 Copilot usa a configuração de autenticação para obter um token ou chave de API do repositório de tokens e a inclui quando o plug-in chama o servidor MCP ou a API.

Siga o artigo do esquema de autenticação escolhido para configurar esse tipo específico.

Observação

Para plug-ins MCP do Cowork, siga o mesmo modelo de configuração de autenticação descrito nestes artigos. Se o provedor OAuth usa a plataforma de identidade da Microsoft e o plug-in precisa de atualização automática de token, inclua offline_access no campo Escopo os escopos delegados específicos da API.