Agent 365 Kimliği

Aracı kimliği, Microsoft Agent 365 SDK'nın temel bir kavramıdır. Her aracının, insan kullanıcılardan veya genel uygulama kayıtlarından ayrı, benzersiz ve kalıcı bir kurumsal kimliği vardır. Bu kimlik, aracıya insan çalışanlara benzer ayrıcalıklar, kimlik doğrulama, roller ve uyum yetenekleri sağlar.

Aracı kimlik bileşenlerini anlamak

Microsoft Agent 365'e bir aracı kaydettiğinizde, üç temel bileşen birlikte çalışarak aracınızın kimliğini oluşturur.

Aracı blueprint (Aracısal uygulama)

Aracı şablonu, aracının kimliğini, izinlerini ve altyapı gereksinimlerini tanımlar. Aracı örneklerinin oluşturulmasında şablon olarak kullanılır ve şunları içerir:

  • Microsoft Entra uygulama kaydı
  • Gerekli API izinleri (Microsoft Graph kapsamları)
  • Kimlik doğrulama yapılandırması
  • Kaynak tanımları (App Service Plan, Web App)

Aracı örnek

Bir aracı örneği, aracı şablonunuzun belirli bir dağıtımını temsil eder. Her bir örnekte şunlar bulunur:

  • Benzersiz Microsoft Entra ID aracı kimliği
  • Kimlik doğrulama için hizmet sorumlusu
  • Örnek özel yapılandırması
  • Teams entegrasyonu için federatif kimlik bilgileri

Aracı Kullanıcısı

Aracı kullanıcısı, organizasyonunuzda görünen bir çalışma zamanı kimliğidir. Aracı kullanıcıları, aracılar için özel olarak tasarlanmış bir kullanıcı kimliği alt tipidir. Aracı kullanıcıları hakkında bilmeniz gereken temel kavramlar; kimlik özellikleri, organizasyon entegrasyonu, ilişki modeli ve yaşam döngüsü'dür.

Kimlik özellikleri

Aracı kullanıcılarının geleneksel kullanıcı hesaplarından farklılaşan kendine özgü kimlik özellikleri vardır:

  • Dizinde aracı olarak işaretlenmiştir
  • idtyp=user (kullanıcı kimliği türü) özelliğine sahip belirteçler alır
  • Üst öğe aracı örneğinden bağımsız, benzersiz bir aracı kullanıcı kimliği (Nesne Kimliği/ID) bulunur
  • Geleneksel kimlik bilgilerine (şifreler, anahtarlar, MFA faktörleri) sahip olamaz
  • Üst öğe aracı örneğinden açık bir API çağrısı ile oluşturulmalıdır
  • Üst öğe aracı örneğine kalıcı bir ilişkilendirmesi vardır (başka bir üst öğeye yeniden ilişkilendirilemez)

Organizasyonel entegrasyon

Aracı kullanıcıları, aşağıdaki özelliklerle Microsoft 365 organizasyonunuzun tam üyeleri olarak işlev görür:

  • Microsoft 365 kiracı dizininize senkronize edilirler
  • Aracı kullanıcılarına lisanslar atanabilir (Microsoft 365 E5, Teams Enterprise, Copilot)
  • Kendi posta kutuları ve OneDrive depolama alanları vardır (lisanslara bağlı olarak)
  • Organizasyon şeması ve personel kartlarında görün
  • @mentioned Teams'te, belgelerde ve diğer Microsoft 365 uygulamalarında olabilir
  • Kendine özgü bir ana isim (örneğin, agent@yourtenant.onmicrosoft.com)

İlişki modeli

Aracı örnekleri ile aracı kullanıcıları arasındaki bağlantı kesin bir üst öğe-alt öğe modelini takip eder:

  • Her aracı örneği en fazla bir aracı kullanıcısı alt öğesine sahip olabilir
  • Aracı kullanıcısı, üst öğe aracı örneğine bir referans tutar
  • Üst öğe aracı örneği, mevcutsa, alt aracı kullanıcısına bir referans tutar
  • Bu çift yönlü ilişki, doğru yaşam döngüsü yönetimi ve denetimini sağlar

Yaşam döngüsü

Aracı kullanıcıları, anında kullanılabilirlik ve artık ihtiyaç duyulmadığında otomatik olarak temizlenmek üzere tasarlanmıştır:

  • Anında açılma özelliğini destekler ve oluşturulduktan hemen sonra kullanılabilir

    Not

    Aracı kullanıcıları için kaynak sağlama (posta kutusu, OneDrive), lisans atamasından sonra 24 saate kadar sürebilir; ancak genellikle 10-15 dakika içinde tamamlanır.

  • Eğer ana aracı örneği silinirse, alt aracı kullanıcısı da silinir

  • Aracı örneği ile aracı kullanıcısı arasındaki ilişki sabittir ve değiştirilemez

Önemli

Aracı kullanıcıları, Teams, E-posta, Takvim, SharePoint ve OneDrive gibi hizmetlere erişmek için uygun Microsoft 365 lisanslarına ihtiyaç duyar. Yaygın lisanslar arasında Microsoft 365 E5, Teams Enterprise ve Microsoft 365 Copilot bulunmaktadır. Lisanslar atandıktan sonra, kaynak sağlama (posta kutusu, OneDrive) genellikle 10-15 dakika içinde tamamlanır, ancak bazı durumlarda 24 saate kadar sürebilir.

İzinler ve erişim denetimi

Aracı izinlerini birden fazla seviyede yöneterek erişim hakları ve yetenekler üzerinde ayrıntılı kontrol sağlayın.

Varsayılan izinler

Aracı kullanıcılarının özel izin özellikleri vardır:

  • Koşullu erişim politikaları ile yönetin
  • MFA gereksinimlerinden muaftır (çünkü geleneksel kimlik doğrulama öğelerine sahip olamazlar)
  • Entra ID gruplarına, Tüm Aracı Kullanıcılar grubu dahil, eklenebilirler
  • Kaynaklara erişim, belirgin izin atamaları ve lisanslar aracılığıyla kontrol edilir

İzin yönetimi

İzinler farklı düzeylerde yapılandırılabilir:

  • Aracı blueprint düzeyi - Tüm örnekler için temel izinleri tanımlar
  • Aracı örneği seviyesi - Aracı kimliği için belirli izinler
  • Aracı kullanıcı seviyesi - Kullanıcıya özgü izinler ve erişim hakları

İpucu

Aracı kullanıcı kimliğine sahip aracılarda, kaynaklara erişimde esas olarak aracı kullanıcı kimliğini kullanın. Bu uygulama, Microsoft 365 hizmetlerinde tutarlı kullanıcı benzeri davranışlar sağlar.

Kimlik doğrulama akışları

Microsoft Agent 365, Microsoft Entra Aracı Kimliği tarafından desteklenen iki aracılar için kimlik doğrulama akışını destekler.

Aracı kimlik doğrulama

Bir aracının kendi kimliğiyle faaliyet göstermesini sağlar.

Bu akışta:

  • Aracı, kendi kimlik bilgilerini (aracı blueprint kimlik bilgileri) kullanarak kimlik doğrulaması gerçekleştirir.
  • Aracı, kendi atanan izinleriyle bağımsız olarak çalışır.
  • Aracı, kullanıcıdan bağımsız olarak kendi kimliğine sahiptir.
  • Bu akış, kullanıcı bağlamı gerektirmeyen otonom aracı işlemleri için idealdir.

Kullanım örnekleri:

  • Otonom aracı operasyonları (planlı görevler, izleme).
  • Aracının posta kutusu üzerinden e-posta göndermek veya toplantılar oluşturmak.
  • Aracılara ait kaynaklar oluşturmak ve yönetmek.
  • Kullanıcı etkileşimi olmadan arka plan işlemleri.

Aracıyı kaydetme ve oluşturma hakkında daha fazla bilgi edinin.

On-Behalf-Of (OBO) akışı

Bir aracının kullanıcı adına hareket etmesini sağlar.

Bu akışta:

  • Aracı, kullanıcının devredilen belirtecini alır.
  • Aracı, bu tokenı kullanıcı işlemiymiş gibi işlem yapmak için takas eder.
  • Aracı, kullanıcının izinleri ve bağlamıyla çalışır.
  • Bu akış, aracının kullanıcıya özel izinlerle kaynaklara erişmesi gereken senaryolar için idealdir.
  • Reaktif akışlarda aracı kimliği kullanıldığında kapsamlı denetim olanağı sunar.

Kullanım örnekleri:

  • Kullanıcıya özgü verilere (e-postalar, takvim, dosyalar) erişmek.
  • Kullanıcı rızası gerektiren eylemleri gerçekleştirmek.
  • Kullanıcı bağlamı ve izinlerinin gerekli olduğu senaryolar.

Kullanıcılarınız üçüncü taraf bir kimlik sağlayıcısı aracılığıyla oturum açıyorsa, ayrıntılar için Microsoft Entra Aracı Kimliği'ni üçüncü taraf kimlik sağlayıcılarıyla entegre etme bölümüne bakın.