Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Управление правами доступа Microsoft Entra предоставляет пакеты доступа в качестве механизма управления. Пакеты доступа гарантируют, что назначения доступа агента являются преднамеренными, проверяемыми и привязанными к времени. Пакеты доступа представляют собой структурированный подход к управлению правами доступа агентов, в отличие от нерегламентированных назначений разрешений, которые могут не подчиняться надлежащим элементам управления. Пакеты доступа обеспечивают стандартизованный доступ для многих агентов ИИ с одинаковыми потребностями доступа, например парк агентов поддержки ИИ. С помощью пакетов доступа организации могут устанавливать согласованные методики управления для удостоверения агента, учетной записи пользователя агента и доступа субъекта-службы к ресурсам. Дополнительные сведения см. в разделе "Управление удостоверениями агента".
Необходимые условия
Перед созданием пакета доступа убедитесь, что в организации выполняются следующие предварительные требования:
Агенты используют идентификаторы агента Microsoft Entra или сервисные субъекты для авторизации доступа к ресурсам.
Авторизация является одной из следующих:
- Для того чтобы агенты могли получить доступ к API целевого ресурса, им необходимо, чтобы их удостоверения имели полномочия приложения OAuth для целевого ресурса, такого как Microsoft Graph или приложение.
- Агенты должны иметь назначенные идентификации в качестве членов групп.
- Агенты должны назначать свою личность ролям в каталогах. Допустимые роли перечислены в разрешенных для агентов ролях Microsoft Entra.
У вас есть или вы можете создать каталог управления доступом, подходящий для хранения этих ресурсов. Пакет доступа, который вы создадите, и все ресурсы, включенные в него, будут добавлены в каталог. Дополнительные сведения см. в статье о создании каталога.
Замечание
Если вы добавите разрешения API OAuth или роли каталога в пакет доступа в качестве ролей ресурсов, каталог будет помечен как привилегированный при добавлении в пакет доступа.
Создание пакета доступа для учётных записей агента
Чтобы использовать пакеты доступа для агентов, ИТ-администратор сначала настраивает новый пакет доступа с соответствующими ресурсами, включая роли Entra, членство в группах и разрешения OAuth для API приложений. Затем администратор настраивает в пакете доступа необходимые параметры политики. Эти параметры определяют, кто может получить доступ, который может запрашивать доступ, утверждения, срок действия доступа и расширение.
Так как идентификации агентов и служебных участников нельзя добавлять через пакеты доступа к ролям приложений, ролям SAP или ролям веб-сайта SharePoint Online, вы не сможете использовать пакет доступа, который уже содержит любую из этих ролей ресурсов. Вместо этого создайте новый пакет доступа.
Войдите в Центр администрирования Microsoft Entra в качестве как минимум администратора управления удостоверениями.
Подсказка
Если вы будете добавлять разрешения API OAuth или роли каталога в состав пакета доступа в качестве ролей ресурсов, то вам потребуется роль глобального администратора.
Перейдите к ID Governance>Управление правами>Пакеты доступа.
Выберите новый пакет доступа.
На вкладке "Основные сведения" укажите имя пакета доступа и описание и укажите, в каком каталоге нужно создать пакет доступа. В раскрывающемся списке каталога выберите каталог, в котором нужно поместить пакет доступа.
Нажмите Далее: Роли ресурсов. На вкладке " Роли ресурсов" выберите роли ресурсов, которые необходимо включить в пакет доступа. Пакеты доступа для идентификаторов агентов могут включать членство в группах безопасности, роли в каталоге или API-разрешения как элементы доступа к ресурсам. Дополнительные сведения см. в статье Добавление группы, Добавление роли Microsoft Entra и Добавление разрешения API. Не добавляйте роли приложений, роли SAP или роли сайта SharePoint Online в пакет доступа для идентификаций агента.
Подсказка
Если вы не уверены, какие роли ресурсов следует включить, можно пропустить добавление их при создании пакета доступа, а затем добавить их позже. Для разрешений API проверка владения ресурсами выполняется как при подключении разрешений к пакету доступа, так и при добавлении их в пакет доступа. Эта проверка помогает гарантировать, что только авторизованные владельцы ресурсов могут вводить или расширять доступ к разрешениям API через пакеты доступа.
Нажмите кнопку "Далее" — запросы. На вкладке "Запросы" создайте первую политику, чтобы указать, кто может запросить пакет доступа. в разделе «Кто может получить доступ», выберите «Для пользователей, служебных принципалов и идентификаций агентов в вашем каталоге». В разделе "Выбор определенной области" выберите параметр "Все агенты".
Замечание
Если агенты используют учетные записи службы вместо удостоверений агентов Microsoft Entra, создайте политику назначения пакетов доступа с параметром All Service Principals, чтобы разрешить учетным записям службы в вашем каталоге запрашивать этот пакет доступа.
Определите, сколько этапов утверждения требуется. Установите переключатель «Сколько этапов» на 1 для одноэтапного утверждения, 2 для двухэтапного утверждения или 3 для трехэтапного утверждения. Затем настройте этапы утверждения и определите, кто будет утверждающими. Дополнительные сведения см. в разделе "Одноэтапное утверждение".
После указания каждого этапа утверждения нажмите кнопку Next: Requestor Information.
Нажмите кнопку "Далее": жизненный цикл. Укажите, сколько времени должно пройти, прежде чем срок действия назначения пакета доступа истечет.
Нажмите кнопку "Далее" — правила.
Нажмите кнопку "Далее": проверка и создание. На вкладке Просмотр и создание можно просмотреть параметры и проконтролировать отсутствие ошибок проверки.
Выберите "Создать", чтобы создать пакет доступа и ее начальную политику.
Помимо использования центра администрирования Microsoft Entra, вы также можете создавать пакет доступа программным способом с помощью Microsoft Graph и командлетов PowerShell для Microsoft Graph. Дополнительные сведения см. в статье "Создание пакета доступа программным способом".
Процесс запроса и утверждения доступа
Агентам могут быть предоставлены пакеты доступа посредством трех разных путей запроса.
- Сам идентификатор агента может программно запрашивать доступ к пакету при необходимости для своих операций, создавая accessPackageAssignmentRequest.
- Спонсор агента может запрашивать доступ от имени агента, обеспечивая человеческий надзор в процессе запроса доступа. Дополнительные сведения см. в разделе "Запрос пакета доступа от имени удостоверения агента".
- Администратор может напрямую назначить удостоверение агента или учетную запись пользователя агента пакету доступа.
После отправки запрос на доступ направляется к назначенным утверждающим в соответствии с конфигурацией политики пакета доступа.
Жизненный цикл назначения доступа
После того как утверждающий принимает запрос на назначение пакета доступа, удостоверение агента получает ограниченный по времени доступ к указанным ресурсам. Доступ предоставляется в соответствии с ролями ресурсов, определенными в пакете доступа. Это устанавливает четкие дату начала и окончания для доступа, который агент может понадобиться.
Если назначение выполняется для удостоверения агента и на это удостоверение установлен спонсор, то по мере приближения срока истечения спонсор получает уведомления о предстоящем истечении срока действия. Затем спонсор имеет два варианта: он может запросить расширение пакета доступа (если разрешено политикой), или разрешить срок действия назначения пакета доступа.
Если спонсор запрашивает расширение, этот запрос может активировать новый цикл утверждения, где утверждающие снова подтверждают, подходит ли продолжение доступа. Если спонсор не предпринимает никаких действий, назначение пакета доступа автоматически заканчивается в назначенный срок, и идентификатор агента теряет доступ к назначенным ресурсам.