Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Учетная запись пользователя агента — это специализированный тип удостоверения, предназначенный для преодоления разрыва между агентами и возможностями пользователя. Учетная запись пользователя агента позволяет приложениям, на основе ИИ, взаимодействовать с системами и службами, для которых требуются удостоверения пользователей, сохраняя соответствующие границы безопасности и элементы управления. Он позволяет организациям управлять доступом агентов с помощью аналогичных возможностей, что и для пользователей.
Пример сценариев учетной записи пользователя агента
Иногда агенту недостаточно выполнять задачи от имени пользователя или работать в качестве автономного приложения. В некоторых сценариях агент должен действовать как пользователь, по сути функционируя как цифровой работник. Ниже приведены примеры сценариев, в которых будет применяться учетная запись пользователя агента:
- Организация нуждается в долгосрочных цифровых сотрудниках, которые работают в качестве участников группы с почтовыми ящиками, доступом к чату и включением в системы кадров.
- Агент должен получить доступ к API или ресурсам, доступным только пользовательским учетным данным.
- Агент должен участвовать в рабочих процессах совместной работы в качестве участника команды
По этим причинам создается учетная запись пользователя агента. Учетная запись пользователя агента является необязательной и должна быть создана только для взаимодействия, когда агент должен выступать в качестве пользователя или доступа к ресурсам, ограниченным учетным записям пользователей.
Учетная запись пользователя агента
Учетная запись пользователя агента представляет подтип удостоверения пользователя в Microsoft Entra. Эти идентификаторы предназначены для того, чтобы агентские приложения могли выполнять действия в контекстах, где требуется удостоверение пользователя. В отличие от субъектов служб без агентности или идентификаций приложений, учетная запись пользователя агента получает токены с утверждением idtyp=user, позволяя ему получать доступ к API и службам, для которых необходимо наличие пользовательских удостоверений. Он также поддерживает ограничения безопасности, необходимые для нечеловеческих идентификаторов.
Учетная запись пользователя агента не создается автоматически. Для этого требуется явный процесс создания, который подключает его к идентификатору родительского агента. Эта родительско-дочерняя связь является основой для понимания того, как функционирует и защищена учетная запись пользователя агента в Microsoft Entra. После установки эта связь неизменяема и служит краеугольным камнем модели безопасности для учетной записи пользователя агента. Связь — это сопоставление "один к одному" (1:1). Каждая идентичность агента может иметь не более одной связанной учетной записи пользователя агента, и учетная запись пользователя каждого агента связана с точно одной родительской идентичностью агента, которая, в свою очередь, связана с точно одним приложением шаблона идентичности агента.
Учетная запись пользователя агента:
- Создается также с помощью шаблона идентификации агента.
- Всегда связан с определенным идентификатором агента, который указывается при создании.
- Имеет уникальные идентификаторы, отличные от удостоверения агента.
- Аутентификацию можно пройти только путем представления токена, выданного для соответствующего удостоверения агента.
Связь учетной записи пользователя агента и его идентичности
Схема удостоверения агента по умолчанию не имеет разрешения на создание учетной записи пользователя агента, так как эта возможность является необязательной и не всегда требуется. Это разрешение, которое должно быть явно предоставлено шаблону идентификации агента.
Учетная запись пользователя агента создается с помощью схемы удостоверения агента. При предоставлении соответствующих разрешений черновик удостоверения агента может создать учетную запись агента и установить связь с родительским удостоверением конкретного агента. Удостоверение агента считается родительским элементом учетной записи пользователя агента.
Администраторы управляют жизненным циклом учетной записи пользователя агента. Пользователь администратора может удалить учетную запись пользователя агента после того, как ее функциональные возможности больше не нужны.
Модель проверки подлинности и безопасности
Модель проверки подлинности для учетной записи пользователя агента значительно отличается от учетных записей пользователей:
Федеративные учетные данные: аутентификация осуществляется с помощью учетных данных, назначенных учетной записи пользователя агента. В производственных системах используйте федеративные идентификационные данные (FIC). Эти учетные данные используются для проверки подлинности схемы удостоверения агента и удостоверения агента. Учетные данные, назначенные пользователю, используются для проверки подлинности в экосистеме агента.
Модель ограниченных учетных данных: у учетной записи пользователя агента нет обычных учетных данных, таких как пароли. Вместо этого он ограничен использованием учетных данных, предоставленных с помощью родительской связи. Это ограничение на учетные данные, а также ограничения на интерактивный вход, гарантирует, что учетная запись пользователя агента не может использоваться как стандартная учетная запись пользователя.
Механизм олицетворения: связанное удостоверение агента может олицетворить учетную запись пользователя дочернего агента. Он позволяет бизнес-логике родительского компонента получать токены и действовать от имени учетной записи пользователя агента при необходимости.
Возможности учетной записи пользователя агента
Учетная запись пользователя агента обладает возможностями, которые позволяют эффективно работать в Microsoft 365 и других средах:
Учетная запись пользователя агента может быть добавлена в группы Microsoft Entra, включая динамические группы, что позволяет наследовать разрешения, предоставленные этим группам. Однако его нельзя добавить в группы, назначаемые ролям.
Учетная запись пользователя агента имеет доступ к ресурсам и может использовать другие функции совместной работы, которые обычно предназначены для человеческих пользователей.
Учетная запись пользователя агента может быть добавлена в административные единицы, аналогично учетным записям людей.
Учетной записи пользователя агента могут быть назначены лицензии, что часто необходимо для предоставления ресурсов Microsoft 365.
Ограничения безопасности
Учетная запись пользователя агента работает под определенными ограничениями безопасности, чтобы обеспечить соответствующее использование:
Ограничения учетных данных: учетная запись пользователя агента не может иметь учетные данные, такие как пароли или ключи доступа. Единственный поддерживаемый тип учетных данных — это ссылка на удостоверение агента, связанная с его родительским объектом. Таким образом, даже если учетная запись пользователя агента ведет себя как пользователь, ее учетные данные являются конфиденциальными учетными данными клиента.
Ограничения административных ролей: учетная запись пользователя агента не может быть назначена на роль привилегированного администратора. Это ограничение обеспечивает важную границу безопасности, предотвращая потенциальное повышение привилегий.
Модель разрешений: учетная запись пользователя агента обычно имеет разрешения, аналогичные гостевым пользователям, с дополнительными возможностями для перечисления пользователей и групп. Учетной записи пользователя агента не могут быть назначены привилегированные административные роли. Пользовательские назначаемые роли и группы с назначением ролей недоступны для учетной записи пользователя агента. Дополнительные сведения см. в справочнике по разрешениям Microsoft Graph
Учетные записи пользователей для агента подготовки в Microsoft 365
Чтобы полностью настроить учетную запись пользователя агента с функциями цифрового сотрудника, такими как почтовый ящик, статус присутствия в Teams или интеграция с HR-системой, создайте агента через Microsoft Teams. Agent 365 и SDK Agent 365 служат основой для того, чтобы учетные записи пользователей агентов могли в полной мере участвовать в Microsoft 365.
Note
Создание учётной записи пользователя агента непосредственно через API Microsoft Graph создаёт идентичность в Microsoft Entra, но не включает для неё возможности Microsoft 365. Используйте подход API Graph только для сценариев, которые не требуют Microsoft 365 участия.
Дополнительные сведения см. в документации Пакет SDK агентов Microsoft 365.