Identidade do Agent 365

A identidade do agente é um conceito fundamental no SDK do Microsoft Agent 365. Cada agente tem a sua própria identidade empresarial única e permanente, separada dos utilizadores humanos e dos registos de aplicações genéricos. Esta identidade dá ao agente privilégios, autenticação, funções e capacidades de conformidade semelhantes às de um colaborador humano.

Compreender os componentes de identidade do agente

Quando regista um agente no Microsoft Agent 365, há três componentes-chave que trabalham em conjunto para fornecer ao agente a sua identidade:

Esquema do agente (Aplicação por meio de agentes)

O esquema do agente define a identidade, as permissões e os requisitos de infraestrutura do agente. Serve como modelo para criar instâncias de agentes e inclui:

  • Registo de aplicação do Microsoft Entra
  • Permissões de API necessárias (Âmbitos do Microsoft Graph)
  • Configuração da autenticação
  • Definições de recursos (Plano do Serviço de Aplicações, Aplicação Web)

Instância do agente

Uma instância de agente representa uma implementação específica do esquema do seu agente. Cada instância tem:

  • ID exclusivo de agente do Microsoft Entra ID
  • Autenticação para o principal de serviço
  • Configuração específica da instância
  • Credenciais de identidade federadas para integração com o Teams

Utilizador do agente

Um utilizador do agente é a identidade em runtime que aparece na sua organização. Os utilizadores do agente são um subtipo especializado de identidade de utilizador, concebido especificamente para agentes. Os principais conceitos que precisa de compreender sobre os utilizadores do agente são as suas características de identidade, integração organizacional, modelo de relação e ciclo de vida.

Características de identidade

Os utilizadores do agente têm propriedades de identidade distintas que os diferenciam das contas de utilizador tradicionais:

  • Marcado como por meio de agente no diretório
  • Recebe tokens com idtyp=user (tipo de identidade de utilizador)
  • Tem um ID de utilizador único do agente (ID do Objeto) separado da instância do agente principal
  • Não pode ter credenciais tradicionais (palavras-passe, chaves de acesso, fatores MFA)
  • Deve ser criado mediante uma chamada explícita à API por parte da instância do agente principal
  • Tem uma ligação imutável à sua instância de agente principal (não pode ser associada a outro elemento principal)

Integração organizacional

Os utilizadores do agente funcionam como membros plenos da sua organização Microsoft 365 com as seguintes capacidades:

  • Estão sincronizados com o diretório do inquilino do Microsoft 365
  • Podem receber licenças (Microsoft 365 E5, Teams Enterprise, Copilot)
  • Possuem a sua própria caixa de correio e armazenamento no OneDrive (com base nas licenças)
  • Aparecem no organograma e nos cartões de pessoas
  • Pode estar @mentioned no Teams, em documentos e noutras aplicações do Microsoft 365
  • Têm o seu próprio nome principal de utilizador único (p. ex., agent@yourtenant.onmicrosoft.com)

Modelo de relação

A ligação entre instâncias de agente e utilizadores do agente segue um padrão estrito de elemento principal-elemento subordinado:

  • Cada instância de agente pode ter, no máximo, um utilizador agente como elemento subordinado
  • O utilizador do agente mantém uma referência à sua instância de agente de elemento principal
  • A instância de agente de elemento principal mantém uma referência ao seu utilizador do agente de elemento subordinado, caso exista
  • Esta relação bidirecional ativa uma gestão adequada do ciclo de vida e de auditoria

Ciclo de vida

Os utilizadores do agente foram concebidos para disponibilidade imediata, com remoção automática, quando já não forem necessários:

  • Suportam funcionalidade instantânea e podem ser usados imediatamente após a criação

    Nota

    O aprovisionamento de recursos para utilizadores do agente (caixa de correio, OneDrive) pode demorar até 24 horas após a atribuição da licença, embora normalmente seja concluído em 10-15 minutos.

  • Se a instância do agente principal for eliminada, o utilizador do agente de elemento subordinado também é eliminado

  • A relação entre a instância do agente e o utilizador do agente é imutável e não pode ser alterada

Importante

Os utilizadores do agente necessitam de licenças do Microsoft 365 apropriadas para aceder a serviços como Teams, Email, Calendário, SharePoint e OneDrive. As licenças comuns incluem Microsoft 365 E5, Teams Enterprise e Microsoft 365 Copilot. Após a atribuição das licenças, o aprovisionamento de recursos (caixa de correio, OneDrive) normalmente conclui-se em 10 a 15 minutos, mas pode demorar até 24 horas em alguns casos.

Permissões e controlo de acesso

Gira permissões de agentes a vários níveis para fornecer um controlo granular sobre os direitos de acesso e capacidades.

Permissões predefinidas

Os utilizadores do agente apresentam características específicas ao nível das permissões:

  • Gerir através de políticas de acesso condicional
  • Isentos dos requisitos de MFA (já que não podem ter fatores de autenticação tradicionais)
  • Adicionar aos grupos do Entra ID, incluindo o grupo Todos os Utilizadores do Agente
  • Controlo do acesso a recursos por meio de concessões explícitas de permissões e licenças

Gestão de permissões

Defina permissões a diferentes níveis:

  • Nível do esquema do agente - Define as permissões de base para todas as instâncias
  • Nível de instância do agente - Permissões específicas para a identidade do agente
  • Nível de utilizador do agente – Define permissões e direitos de acesso específicos do utilizador

Sugestão

Para agentes com identidades de utilizador do agente, utilize a identidade de utilizador do agente principalmente para acesso a recursos. Esta prática proporciona um comportamento consistente semelhante ao de um utilizador em todos os serviços do Microsoft 365.

Fluxos de autenticação

O Microsoft Agent 365 suporta dois fluxos de autenticação para agentes, com tecnologia do ID do Agente Microsoft Entra.

Autenticação da identidade do agente

Ativa um agente para agir com a sua própria identidade.

Neste fluxo:

  • O agente autentica-se utilizando as suas próprias credenciais (credenciais do esquema do agente).
  • O agente opera de forma independente com as suas próprias permissões atribuídas.
  • O agente tem a sua própria identidade, separada de qualquer utilizador.
  • Este fluxo é ideal para operações autónomas de agente que não requerem contexto de utilizador.

Casos de utilização:

  • Operações autónomas de agente (tarefas agendadas, monitorização).
  • Envio de e-mails ou criação de reuniões a partir da caixa de correio do agente.
  • Criar e gerir recursos do agente.
  • Processamento de fundo sem interação do utilizador.

Saiba mais sobre o registo e a criação de agentes.

Fluxo On-Behalf-Of (OBO)

Permite que um agente atue em nome de um utilizador.

Neste fluxo:

  • O agente recebe um token delegado de um utilizador.
  • O agente troca este token para executar ações como se fosse o próprio utilizador a executá-las.
  • O agente opera com as permissões e o contexto do utilizador.
  • Este fluxo é ideal para cenários em que o agente precisa de aceder a recursos com permissões específicas do utilizador.
  • Garante uma auditoria rigorosa quando a identidade do agente é utilizada em fluxos reativos.

Casos de utilização:

  • Aceder a dados específicos do utilizador (e-mails, calendário, ficheiros).
  • Realizar ações que requerem consentimento do utilizador.
  • Cenários que exigem o contexto do utilizador e as permissões.

Se os seus utilizadores iniciarem sessão através de um fornecedor de identidade de terceiros, consulte Integrar o ID do Agente Microsoft Entra com fornecedores de identidade de terceiros.