當你建立代理程式時,Azure 會自動配置身份資源。 本文說明了會創造出什麼、為何存在兩個身份,以及連結者如何運用它們。
關於您的代理如何取得 Azure 資源的權限(RBAC 角色、權限等級、代理流程),請參閱 代理權限。
會建立哪些項目
系統會在您的 Agent 旁建立兩個受控識別。
| 身分識別 | 內容 | 你怎麼處理它 |
|---|---|---|
| 使用者指派的管理身分識別 (UAMI) | 資源群組中的獨立身份識別資源 | 指派 RBAC 角色,設定連接器時選擇它。 這是您管理的識別 |
| 系統指派的受控識別 | 供 Agent 基礎結構使用的內部識別 | 沒有——這個身份是自動管理的,僅用於內部操作 |
UAMI 是您實際操作的識別。 它會出現在你的資源群組裡,你可以指派 RBAC 角色,並在設定連接器時選擇它。
小提示
當您在入口網站中看到受控識別下拉式清單時 (例如連接器、存放庫或其他整合),請選取您的 Agent UAMI。 這是與您的 RBAC 角色指派相符的識別。
您的 Agent UAMI 使用位置
您的 Agent UAMI 是大多數作業的主要識別。
| 運算 | 身分識別 | Notes |
|---|---|---|
| Azure resource operations (Azure Resource Manager, CLI, diagnostics) | UAMI | 你指派的 RBAC 角色決定了客服人員能存取什麼 |
| 通訊連接器 (Outlook、Teams) | UAMI + 你的 OAuth 證件 | 您透過 OAuth 登入;UAMI 會將驗證代理至連接器資源 |
| Data connectors (Azure Data Explorer) | UAMI | 授予 UAMI 對目標 Kusto 叢集的權限 |
| Source code connectors (GitHub, Azure DevOps) | UAMI (for Azure DevOps managed identity) | Azure DevOps 連接器使用 UAMI;GitHub 使用 OAuth |
| MCP 連接器 | 不定 | 你提供端點網址和憑證;可選擇性地為下游 Azure 呼叫指派管理身份 |
| 內部基礎設施 | UAMI | 自動用於代理的內部操作 |
| 金鑰保管庫 | UAMI(首選)或系統指派 | 若未指定 UAMI,則會回退至系統分配 |
連接器如何使用身份
不同的連接器類型對身份的使用方式各不相同。 關鍵的區別在於連接器是否需要經過 Azure 資源管理器(ARM)才能連接到外部服務。
通訊連接器(Outlook、Teams)
當你設置通訊連接器時,會發生兩件事:
- 你用 帳號透過 OAuth 登入,這會讓連接器獲得你的使用者憑證。
- 你從身份下拉選單中選擇一個 UAMI,連接器用它來認證連接器資源。
連接器會安全地將你的 OAuth 憑證儲存在連接器資源中。 連接器資源充當安全橋接器。 資源會保存你的憑證,所以客服人員不需要直接存取。 當客服人員代你發送電子郵件或發布 Teams 訊息時,它會利用 UAMI 來協調認證。
資料連接器(Azure Data Explorer / Kusto)
對於 Kusto 連接器,代理程式直接使用 UAMI 來認證你的 Azure Data Explorer 叢集。 不需要 OAuth 登入。 授予 UAMI Kusto 叢集所需的權限,例如 檢視者 角色。
原始碼連接器(GitHub,Azure DevOps)
原始碼連接器會根據平台使用不同的認證方法。
- Azure DevOps: 使用 UAMI 進行管理身份驗證。 從身份下拉選單選擇 UAMI,並授權它存取你的 Azure DevOps 組織。
- GitHub: 使用 OAuth 認證。 請使用您的 GitHub 帳號登入。 GitHub 連線本身不需要管理身份。
客製化 MCP 連接器
MCP 連接器使用端點式認證。 提供 MCP 伺服器 URL 及憑證,例如 API 金鑰、承載憑證或 OAuth。 你可以選擇性地為 MCP 伺服器指派一個管理身份,以便在呼叫下游 Azure API 時使用。
尋找您的 Agent UAMI
你可以從代理入口網站、Azure 入口網站或 Azure CLI 找到你代理程式的使用者指派管理身份。
來自代理人入口網站:
- 到 設定>Azure 設定。
- 身份名稱會出現在 管理身份 欄位中。
- 選擇 前往 Identity 以開啟 Azure 入口網頁。
從 Azure 入口網站:
- 去你經紀人的資源群組看看。
- 找到受控
id-*身份資源。 - 複製 物件(主體)ID。 此數值用於 RBAC 角色分配。
來自Azure CLI:
# List user-assigned identities on the agent resource
az resource show \
--resource-group <RESOURCE_GROUP_NAME> \
--name <AGENT_NAME> \
--resource-type Microsoft.App/containerApps \
--query identity.userAssignedIdentities
下一個步驟
相關內容
- 代理權限:學習如何為你的代理設定 RBAC 角色與權限等級。
- 連接器:設定連接器類型,並學習它們如何擴展你的客服人員能力。
- 使用者角色與權限:控制誰可以查看、互動及管理你的代理人。