Microsoft Entra Aracı Kimliği'ni üçüncü taraf kimlik sağlayıcılarıyla entegre edin

Bir AI destekli aracı bir kullanıcı adına işlem yaptığında, her zaman iki yetkilendirmeye ihtiyaç duyar:

  • Aracı yetkilendirmesi. Aracının kendisinin Microsoft Entra ID'de bir kimliğe ve kimlik bilgilerine sahip olması gerekir. Microsoft Entra ID dışında bulunan bir aracı için bu yetkilendirmeyi yapılandırmak amacıyla Üçüncü taraf aracıları yapılandırma bölümünü inceleyin.
  • Kullanıcı yetkilendirmesi. Kullanıcı, aracısının kendi adına işlem yapmasına izin vermeli ve aracı da aşağıdaki API'leri çağırmak için kullanabileceği kullanıcıya ait bir erişim belirteci (token) almalıdır.

Bu makale, ikinci yetkilendirmeyi anlatmaktadır: Microsoft Entra Aracı Kimliği tabanlı bir aracının, üçüncü taraf bir kimlik sağlayıcı (IdP) üzerinden oturum açan kullanıcıların adına hareket edebilmesi için bu kullanıcıların nasıl yetkilendirileceğini açıklamaktadır.

Kullanıcı kimliği ve e-posta kullanarak Agent 365 Observability ile entegrasyon

Üçüncü taraf bir aracıyı Agent 365 Observability ile entegre etmek için tam federasyon gerekmez. Bir aracı, giriş yapan kullanıcının kullanıcı kimliği ve e-posta adresini aktararak Agent 365 Observability ile entegre olabilir. Bu hafif entegrasyon, kullanıcıları üçüncü taraf bir IdP ile kimlik doğrulaması yapan ancak Microsoft Entra ID'den alınan token gerektiren kaynaklara erişimi gerekmeyen aracılar için bir alternatiftir.

Entegrasyon adımları ve istek şekilleri için Agent 365 Observability bölümüne bakınız.

Microsoft Graph kullanarak bir kullanıcı kimliğini çözümleyin

Eğer aracınız yalnızca kullanıcının e-posta adresini veya kullanıcı ana adını (UPN) biliyorsa, kullanıcının nesne kimliğini bulmak için Microsoft Graph'i kullanın. Aşağıdaki örnekler, aracının, User.Read.All uygulama iznine sahip uygulama-özel bir token ile Microsoft Graph'e çağrı yaptığını varsaymaktadır.

mail özelliğinde filtreleme yaparak bir kullanıcının nesne kimliğini e-posta adresinden alın:

GET https://graph.microsoft.com/v1.0/users?$filter=mail eq 'user@contoso.com'&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

mail özelliği her zaman kullanıcıların oturum açtığı adresle eşleşmez. Eğer arama sonuç vermezse, otherMails koleksiyonunu kullanın:

GET https://graph.microsoft.com/v1.0/users?$filter=otherMails/any(o:o eq 'user@contoso.com')&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Kullanıcı kaynağını doğrudan adresleyerek bir kullanıcının nesne kimliğini UPN'den alın:

GET https://graph.microsoft.com/v1.0/users/user@contoso.onmicrosoft.com?$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Başarılı bir yanıt, kullanıcının nesne kimliğini id özelliğinde içerir. Agent 365 Observability'yi çağırdığınızda bu değeri kullanıcı kimliği olarak kullanın.

Microsoft Entra ID ile üçüncü taraf IdP arasında federasyon oluşturun

Üçüncü taraf bir kimlik sağlayıcı (IdP) kullanan birçok müşterinin kullanıcıları Microsoft 365 kullanıyor. Bunu etkinleştirmek için Microsoft Entra ID'yi seçtikleri IdP ile federasyon kuracak şekilde yapılandırırlar. Bu yapılandırmayla kullanıcılar Microsoft 365'e normal şekilde erişir, ancak kimlik doğrulamasını Microsoft Entra ID yerine üçüncü taraf IdP ile yaparlar.

Aracınızı Microsoft Entra ID ile doğrulayın

Aracılar, Microsoft 365'in kullandığıyla aynı yaklaşımı kullanabilir: Aracı, kullanıcıyı Microsoft Entra ID ile doğrular ve federasyon etkinleştirildiğinde Microsoft Entra ID, kullanıcıyı tercih edilen kimlik sağlayıcısına yönlendirir. Artık aracı, seçilen IdP ile kullanıcıyı kimlik doğruladı ve Microsoft Entra ID tokenı gerektiren WorkIQ gibi kaynaklara erişebilir. Federasyon için aracı üzerinde herhangi bir yapılandırma gerekmez.

Aracı bu süreçte bir kullanıcı belirteci elde ettiğinde, bu belirteci yalnızca Observability için değil, kullanıcı belirteci gerektiren herhangi bir Agent 365 özelliğini çağırmak için de kullanabilir. Aynı belirteç, Work IQ araç erişimi, Microsoft Graph ve diğer alt API'lere yapılan Vekalet Yoluyla (OBO) çağrıları ve kullanıcının bağlamında çalışan diğer tüm Agent 365 özellikleri için de geçerlidir.

Microsoft Entra ID, çoğu aracının zaten kullandığı standart kimlik doğrulama ve yetkilendirme protokollerini destekler:

Bugün bu protokollerden biriyle kullanıcıları doğrulayan herhangi bir aracı, kimlik doğrulama uç noktalarını yeniden yönlendirip uyumluluğu test ederek Microsoft Entra ID'ye taşınabilir. Microsoft Entra ID'nin desteklediği uygulama türleri ve akışlarına genel bir bakış için Microsoft kimlik platformunda Uygulama türleri bölümünü inceleyin.