Настройка проверки подлинности для MCP и плагинов API в агентах

Агенты в Microsoft 365 Copilot подключаются к внутренним службам через подключаемые модули. Подключаемый модуль может быть оболочкой сервера протокола контекста модели (MCP) или API, описанного в документе OpenAPI. Чтобы разрешить подключаемому модулю доступ к защищенному серверу MCP или API, необходимо настроить схему проверки подлинности, чтобы Microsoft 365 Copilot мог получать и отправлять правильные учетные данные от имени вошедшего пользователя.

В этом наборе документации по умолчанию используются подключаемые модули MCP (также называемые серверами MCP или действиями MCP). Те же шаги настройки применяются к плагинам API, созданным из документа OpenAPI, если не указано в каждой статье.

Поддерживаемые схемы проверки подлинности

Выберите схему аутентификации, которая соответствует тому, как ваш MCP-сервер или API защищает свои конечные точки:

Схема проверки подлинности Подключаемые модули MCP Подключаемые модули API Статья
Единый вход (SSO) в Microsoft Entra Поддерживается Поддерживается Настройка проверки подлинности единого входа Microsoft Entra
Динамическая регистрация клиентов (DCR) Поддерживается Не поддерживается Настройка динамической регистрации клиентов
Поток кода авторизации OAuth 2.0 Поддерживается Поддерживается Настройка проверки подлинности OAuth 2.0
Ключ API Не поддерживается Поддерживается Настройка аутентификации с помощью ключа API
Нет проверки подлинности (анонимность) Поддерживается Поддерживается Настройка без проверки подлинности (анонимная)

Примечание.

В этой статье описывается проверка подлинности для подключаемых модулей, которые вы настраиваете в манифесте подключаемого модуля. Регистрация сервера MCP в качестве соединителя агента — это другая поверхность: вы объявляете авторизацию для agentConnectors узла в манифесте приложения Microsoft 365. Поддерживаемые им типы авторизации отличаются от схем плагинов в этой таблице. Например, проверка подлинности ключа API поддерживается только для подключаемых модулей API и не поддерживается для подключаемых модулей MCP. Это различие между двумя манифестами является ожидаемым, а не ошибкой. Сведения об авторизации соединителя агента см. в статье Регистрация серверов MCP в качестве соединителей агентов.

Как работает проверка подлинности подключаемого модуля

Каждая схема использует конфигурацию проверки подлинности (auth config) — запись, хранящуюся в хранилище токенов Microsoft Enterprise, которая содержит учетные данные или сведения о клиенте, необходимые для проверки подлинности на сервере MCP или API. Конфигурация проверки подлинности создается одним из трех способов:

  • Набор средств агентов Microsoft 365 создает конфигурацию проверки подлинности и автоматически обновляет манифест подключаемого модуля по мере создания агента.
  • Навык разработчика декларативного агента (только подключаемые модули MCP) создает конфигурацию проверки подлинности и обновляет манифест на естественном языке.
  • Портал разработчиков Microsoft Teams позволяет создать конфигурацию проверки подлинности вручную или управлять конфигурацией, созданной набором средств агентов или навыком.

Манифест подключаемого модуля ссылается на конфигурацию проверки подлинности по ее идентификатору в объекте проверки подлинности во время выполнения. Во время выполнения Microsoft 365 Copilot использует конфигурацию проверки подлинности для получения маркера или ключа API из хранилища маркеров и включает его, когда подключаемый модуль вызывает сервер MCP или API.

Следуйте инструкциям в статье для выбранной схемы проверки подлинности, чтобы настроить этот конкретный тип.

Примечание.

Для подключаемых модулей Cowork MCP используйте ту же модель настройки проверки подлинности, описанную в этих статьях. Если ваш поставщик OAuth использует платформу удостоверений Майкрософт и подключаемый модуль нуждается в автоматическом обновлении маркера, включите offline_access в поле "Область" все делегированные области для API.