Настройка проверки подлинности пользователей с помощью Microsoft Entra ID

Note

В этой статье описываются особенности, используемые в агентах или потоках агентов, питаемых стандартным жгутом.

После добавления проверки подлинности в агент пользователи могут выполнить вход и предоставить агенту доступ к ограниченному ресурсу или информации.

В этой статье объясняется, как настроить Microsoft Entra ID в качестве поставщика службы. Дополнительную информацию о других поставщиках служб и проверке подлинности пользователей см. в разделе Настройка проверки подлинности пользователей в Copilot Studio.

Если у вас есть права администратора клиента, вы можете настроить разрешения API. В противном случае попросите администратора клиента предоставить эти разрешения.

Необходимые условия

Узнайте, как добавить проверку подлинности пользователей в тему

Вы выполняете первые несколько шагов на портале Azure, а последние два шага — в Copilot Studio.

Создайте регистрацию приложения

  1. Войдите на портал Azure, используя учетную запись администратора в том же клиенте, что и ваш агент.

  2. Перейдите к разделу Регистрация приложений.

  3. Введите Создать регистрацию и введите имя для регистрации. Не изменяйте существующие регистрации приложений.

    Может быть полезно позднее использовать имя вашего агента. Например, если ваш агент называется «Справка по продажам Contoso», вы можете назвать регистрацию приложения «ContosoSalesReg».

  4. В разделе "Поддерживаемые типы учетных записей" выберите только учетные записи в этом каталоге организации (только Contoso — один клиент).

  5. Пока оставьте раздел URI перенаправления пустым. Введете эту информацию на следующих шагах.

  6. Нажмите Зарегистрировать.

  7. После завершения регистрации перейдите в раздел Обзор.

  8. Скопируйте Идентификатор приложения (клиента) и вставьте его во временный файл. Вам потребуется это в последующих шагах.

Добавление URL-адреса перенаправления

  1. В разделе "Управление" выберите "Проверка подлинности".

  2. В Конфигурации платформы выберите Добавить платформу, затем выберите Интернет.

  3. В разделе URI-адреса перенаправления введите https://token.botframework.com/.auth/web/redirect или https://europe.token.botframework.com/.auth/web/redirect для Европы. Вы также можете скопировать URI из текстового поля URL-адрес перенаправления на странице параметров Безопасность Copilot Studio в разделе Выполнять проверку подлинности вручную.

    Это действие возвращает вас на страницу Конфигурации платформы.

    Список обязательных служб, к которым подключается Copilot Studio, включая token.botframework.com, см. в разделе Обязательные службы.

  4. Выберите оба параметра Маркеры доступа (используются для неявных потоков) и Маркеры идентификатора (используются для неявных и гибридных потоков).

  5. Нажмите Настроить.

Настройка аутентификации вручную

Далее настройте проверку подлинности вручную. Вы можете выбрать из нескольких вариантов для вашего поставщика. Однако используйте Microsoft Entra ID V2 с федеративными учетными данными. Вы также можете использовать секреты клиентов, если не можете использовать федеративные учетные данные.

Настройка проверки подлинности ручную с использованием федеративных учетных данных

По умолчанию Copilot Studio автоматически создает федеративные учетные данные (FIC) в регистрации приложения Azure для обеспечения безопасной проверки подлинности без использования секретов с помощью кратковременных токенов OpenID Connect. Этот метод проверки подлинности устраняет необходимость хранения секретов, снижает риск компрометации учетных данных и соответствует стандартам безопасности "Никому не доверяй" Microsoft.

  1. В Copilot Studio перейдите в раздел Параметры для агента и выберите Безопасность.

  2. Выберите Проверка подлинности.

  3. Выберите Аутентифицировать вручную.

  4. Оставьте Требовать входа для пользователей включенным.

  5. Введите следующие значения для свойств:

    • Поставщик услуг: выберите Microsoft Entra ID V2 с федеративными учетными данными.

    • Код клиента: введите код приложения (клиента), который вы скопировали ранее с портала Azure.

  6. Выберите Сохранить, чтобы просмотреть издателя и значение федеративных учетных данных.

  7. Скопируйте поля Издатель федеративных учетных данных и Значение федеративных учетных данных и вставьте их во временный файл. Вам потребуется это в последующих шагах.

  8. Перейдите на портал Azure и откройте регистрацию приложения, которую вы создали ранее. В разделе Управление выберите Сертификаты и секреты, затем выберите Федеративные учетные данные.

  9. Выберите Добавить учетные данные.

  10. В поле Сценарий федеративных учетных данных выберите Другой издатель.

  11. Введите следующие значения для свойств:

    • Издатель: введите значение издателя федеративных учетных данных, которое вы скопировали ранее из Copilot Studio.
    • Значение: введите данные значения федеративных учетных данных, которое вы скопировали ранее из Copilot Studio.
    • Имя: укажите имя.
  12. Выберите Добавить, чтобы завершить конфигурацию.

Конфигурация разрешений API

  1. Перейдите к разрешениям API.

  2. Выберите Предоставить согласие администратора для <имя вашего клиента>, затем выберите Да. Если кнопка недоступна, возможно, потребуется попросить администратора арендатора ввести его за вас.

    Снимок экрана: окно «Разрешения API» с выделенным разрешением клиента.

    Important

    Чтобы пользователям не требовалось давать согласие на каждое приложение, кто-то с ролью не менее администратора приложений или администратора облачных приложений может предоставлять согласие в рамках всего клиента для регистраций ваших приложений.

  3. Выберите Добавить разрешение, затем выберите Microsoft Graph.

    Снимок экрана: окно «Запросить разрешения API» с выделенным Microsoft Graph.

  4. Выберите Делегированные разрешения.

    Снимок экрана с выделенными делегированными разрешениями.

  5. Расширьте разрешения OpenId и включите openid и профиль.

    Снимок экрана с выделенными разрешениями OpenID, openid и разрешениями профиля.

  6. Выберите Добавить разрешения.

Определение пользовательской области для своего агента

Области определяют роли пользователя и администратора и права доступа. Создайте пользовательскую область для регистрации приложения на основе холста.

  1. Перейдите к пункту Предоставление API и выберите Добавить область.

    Снимок экрана с выделенным разделом

  2. Задайте следующие свойства. Остальные свойства можно оставить пустыми.

    Недвижимость Ценность
    Имя области Введите имя, которое имеет смысл в вашей среде, например Test.Read
    Кто может дать согласие? Выберите Администраторы и пользователи
    Имя для отображения согласия администратора Введите имя, которое имеет смысл в вашей среде, например Test.Read
    Описание согласия администратора Введите Allows the app to sign the user in.
    State Выберите Включено
  3. Выберите Добавить область.

Настройка проверки подлинности в Copilot Studio

  1. В Copilot Studio в разделе Параметры выберите Безопасность>Проверка подлинности.

  2. Выберите Аутентифицировать вручную.

  3. Оставьте Требовать входа для пользователей включенным.

  4. Выберите Поставщик услуг и укажите необходимые значения. См. раздел Настройка проверки подлинности вручную в Copilot Studio.

  5. Нажмите Сохранить.

Подсказка

Используйте URL-адрес обмена токенами, чтобы обменять токен On-Behalf-Of (OBO) на запрашиваемый токен доступа. Подробнее см. Настройка единого входа с Microsoft Entra ID.

Note

Области должны включать profile openid, а также следующие области, в зависимости от вашего варианта использования:

  • Sites.Read.All Files.Read.All для SharePoint
  • ExternalItem.Read.All для подключения Graph
  • https://[OrgURL]/user_impersonation для структурированных данных Dataverse

Например, для структурированных данных Dataverse должны быть указаны следующие области: profile openid Sites.Read.All Files.Read.All https://myorg123.com/user_impersonation

Проверьте своего агента

  1. Опубликуйте агент.

  2. На панели Тестирование агента отправьте сообщение своему агенту.

  3. Когда агент ответит, выберите Войти.

    Откроется новая вкладка браузера с предложением войти в систему.

  4. Войдите в систему, а затем скопируйте отображаемый код проверки.

  5. Чтобы завершить процесс входа, вставьте код в чат агента.

    Снимок экрана успешной проверки подлинности пользователя в разговоре с агентом с выделенным кодом проверки.