智能体标识是 Microsoft Agent 365 SDK 中的核心概念。 每个智能体都拥有其独特且持续存在的企业标识,区别于人类用户或通用应用注册。 该身份赋予智能体与人类员工类似的权限、认证、角色和合规能力。
理解智能体标识的组成部分
当你在 Microsoft Agent 365 注册智能体时,三个关键组件协同工作,为你的智能体提供身份:
智能体蓝图(智能体应用程序)
智能体蓝图定义了智能体的身份、权限和基础设施需求。 它作为创建智能体实例的模板,包括:
- Microsoft Entra 应用程序注册
- 所需的 API 权限(Microsoft Graph 范围)
- 身份验证配置
- 资源定义(应用服务计划、Web 应用)
智能体实例
智能体实例表示智能体蓝图的特定部署。 每个实例都具有:
- 唯一 Microsoft Entra ID 智能体 ID
- 身份验证的服务主体
- 实例特定配置
- 用于 Teams 集成的联合身份凭据
智能体用户
智能体用户是组织中显示的运行时标识。 智能体用户是专门为智能体设计的用户身份的特殊子类型。 关于智能体用户,你需要了解的关键概念包括其身份特征、组织集成、关系模型以及生命周期。
身份特征
智能体用户具有独特的身份属性,区别于传统用户帐户:
- 在目录中标记为智能体
- 接收具有
idtyp=user的令牌(用户标识类型) - 拥有独立于父智能体实例的唯一智能体用户 ID(对象 ID)
- 不能使用传统的凭据(密码、通行密钥、多重身份验证因素)
- 必须由父智能体实例通过显式 API 调用创建
- 具有指向其父智能体实例的不可变链接(不能重新指定父级)
组织整合
智能体用户作为您的 Microsoft 365 组织的正式成员,拥有以下能力:
- 同步到您的 Microsoft 365 租户目录
- 可分配许可证(Microsoft 365 E5、Teams Enterprise、Copilot)
- 拥有自己的邮箱和 OneDrive 存储空间(基于许可证)
- 出现在组织结构图和人员卡片中
- 可以在 Teams、文档和其他 Microsoft 365 应用中 @mentioned
- 拥有专属的唯一用户主体名称(例如,
agent@yourtenant.onmicrosoft.com)
关系模型
智能体实例与智能体用户之间的关系遵循严格的父子关系模式:
- 每个智能体实例最多有一个智能体用户子
- 智能体用户存储对其父智能体实例的引用
- 父智能体实例维护对其子智能体用户(如果存在)的引用
- 这种双向关系使得正确的生命周期管理和审计成为可能
生命周期
智能体用户旨在实现即时可用性,并在不再需要时自动清理:
支持即时启动功能,创建后可立即使用
备注
智能体用户(邮箱、OneDrive)的资源配置在授权分配后可能需要长达 24 小时,但通常在 10-15 分钟内完成。
如果父智能体实例被删除,子智能体用户也会被删除
智能体实例与智能体用户之间的关系是不可变的,无法更改
重要提示
智能体用户需要拥有合适的 Microsoft 365 许可证,才能访问 Teams、电子邮件、日历、SharePoint 和 OneDrive 等服务。 常见许可证包括 Microsoft 365 E5、Teams Enterprise 和智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 许可证。 分配许可后,资源配置(邮箱、OneDrive)通常在 10-15 分钟内完成,但在某些情况下可能需要长达 24 小时。
权限和访问控制
在多个层级管理智能体权限,以实现对访问权限和操作能力的精细控制。
默认权限
智能体用户具有特定的权限属性:
- 通过条件访问策略进行管理
- 免除多重身份验证要求(因为他们不能使用传统的身份验证因素)
- 添加到 Entra ID 组中,包括所有智能体用户组
- 通过明确的权限授予和许可控制资源访问
权限管理
在不同层级设置权限:
- 智能体蓝图级别 - 定义所有实例的基本权限
- 智能体实例级别 - 智能体标识的特定权限
- 智能体用户级别 - 用户特定权限与访问权
提示
对于拥有代理用户身份的代理,主要使用代理用户身份来访问资源。 这种做法在 Microsoft 365 服务中提供了一致的用户点赞行为。
身份验证流
Microsoft Agent 365 支持两种智能体身份验证流,由 Microsoft Entra 智能体 ID 提供支持。
智能体标识身份验证
使智能体能够以自己的身份进行操作。
在此流中:
- 智能体使用自己的凭据(智能体蓝图凭据)进行身份验证。
- 智能体独立运行,拥有其自身被分配的权限。
- 智能体有自己的身份,独立于任何用户。
- 这种身份验证流程非常适合不需要用户上下文的自主智能体操作。
用例:
- 自主智能体运营(计划的任务、监视)。
- 通过智能体邮箱发送邮件或创建会议。
- 创建和管理智能体拥有的资源。
- 后台处理,无需用户交互。
代表(OBO)流
使智能体能够代表用户执行操作。
在此流中:
- 智能体接收用户的委派令牌。
- 智能体交换该令牌,用以以用户身份执行操作。
- 智能体使用用户的权限和上下文进行操作。
- 这种流程非常适合智能体需要访问具有用户特定权限的资源的应用场景。
- 在反应式流中使用智能体标识时提供强大的审核功能。
用例:
- 访问用户特定数据(电子邮件、日历、文件)。
- 执行需要用户同意的操作。
- 需要用户上下文和权限的场景。
如果您的用户通过第三方标识提供者登录,请参见将 Microsoft Entra 智能体 ID 与第三方标识提供者集成。