代理識別存取套件

Microsoft Entra 權限管理提供存取套件作為治理機制。 存取套件確保代理存取指派具有意圖性、可審計性且有時間限制。 存取套件代表了管理代理身份權限的結構化方法,與可能缺乏適當治理控制的臨時權限指派形成對比。 存取套件讓許多具備相同存取需求的 AI 代理能夠標準化存取,例如一支客戶支援 AI 代理團隊。 透過存取套件,組織能建立一致的治理實務,涵蓋代理身份、代理使用者帳號及服務主體對資源的存取權限。 欲了解更多資訊,請參閱治理代理人身份。

先決條件

在建立存取套件前,請確認您的組織是否符合以下先決條件:

  1. 代理人使用 Microsoft Entra Agent ID 身分識別,或服務主體,以便授權存取資源。

  2. 授權方式如下:

    • 代理程式需要其身份被賦予目標資源(如 Microsoft Graph 或應用程式)的 OAuth 應用程式權限 ,才能存取目標資源的 API。
    • 代理人需要將其身份指定為群組成員。
    • 代理需要將其身份分配到目錄角色。 允許的角色列在Microsoft Entra 代理允許的角色
  3. 你已經或可以建立一個適合存放這些資源的權利管理目錄。 你將要建立的存取套件,以及其中包含的任何資源,都會被加入目錄中。 欲了解更多資訊,請參閱 建立目錄

    備註

    如果你要將 OAuth API 權限或目錄角色加入存取套件作為資源角色,則當它們被加入存取套件時,目錄會被標記為特權

建立代理身份的存取套件

要使用代理的存取套件,IT 管理員首先設定一個包含相關資源的新存取套件,包括 Entra 角色、群組成員資格,以及對應用程式 API 的 OAuth 權限授權。 然後管理員會在存取套件中設定所需的政策設定。 這些設定定義了誰可以取得存取權、誰可以申請存取權、批准、存取期限及延長。

由於無法透過存取套件新增代理身份與服務主體到應用程式角色、SAP 角色或 SharePoint Online 網站角色,因此你無法重複使用包含這些資源角色的現有存取套件。 相反地,建立一個新的存取套件。

  1. 以至少 身分識別治理系統管理員 的身分登入 Microsoft Entra 系統管理中心

    小提示

    如果你要將 OAuth API 權限或目錄角色作為資源角色加入存取套件,那你需要成為全域管理員。

  2. 流覽至 身分識別治理>權利管理>存取套件

  3. 選擇新的存取套件

  4. Basics 標籤中,給存取套件命名、描述,並指定要建立存取套件的目錄。 在 [目錄] 下拉式清單中,選取要放置存取套件的目錄。

  5. 選取 [下一步: 資源角色]。 在 資源角色 標籤中,選擇要包含在存取套件中的資源角色。 代理身份的存取套件可以將安全群組成員身份、目錄角色或 API 權限視為資源角色。 欲了解更多資訊,請參閱 新增群組新增 Microsoft Entra 角色,以及 新增 API 權限。 不要將應用程式角色、SAP 角色或 SharePoint Online 網站角色加入代理身份的存取套件中。

    小提示

    如果您不確定要包含哪些資源角色,您可以在建立存取套件時略過新增角色,然後稍後 再加以新增 。 對於 API 權限,無論是在將權限導入存取套件時,還是在將權限新增至存取套件時,都會進行資源所有權驗證。 此驗證確保只有授權的資源擁有者能透過存取套件引入或擴展 API 權限。

  6. 選取 [下一步:要求]。 在 [要求] 索引標籤上,建立第一個原則來指定可要求存取套件的人員。 在 「誰能取得存取」區塊,選擇 「使用者、服務主體及代理身份在您的目錄中」。 在 選擇特定範圍中,選擇 「所有代理人」的選項。

    備註

    如果您的代理使用服務主體而非Microsoft Entra代理身份,請同時建立存取套件指派政策,並設定所有服務主體選項,讓目錄中的服務主體能夠請求此存取套件。

  7. 確定需要多少個審核階段。 如需單階段核准,將 [有多少階段] 切換開關設定為 [1],如需兩階段核准,設定為 [2],如需三階段核准,則設定為 [3]。 接著設定審核階段以及審核人員。 欲了解更多資訊,請參閱 單階段核准

  8. 指定每個審核階段後,選擇 「下一頁:請求者資訊」。

  9. 選擇 下一步:生命週期。 請指定存取套件指派應保留多久才會過期。

  10. 選取 [下一步: 規則]

  11. 選取下一步: 審核 + 建立。 在 [檢閱 + 建立] 索引標籤上,您可以檢閱設定並檢查是否有任何驗證錯誤。

  12. 選取 [建立 ] 以建立存取套件及其初始原則。

除了使用 Microsoft Entra 管理中心外,你也可以透過程式化方式、透過 Microsoft Graph 以及 Microsoft Graph 的 PowerShell 指令碼來建立存取套件。 欲了解更多資訊,請參閱 以程式方式建立存取套件

存取申請與核准流程

代理者可透過三種不同的請求路徑被指派存取套件。

提交後,存取請求會根據存取包政策配置轉送給指定的審核者。

存取指派生命週期

一旦審核者接受存取套件指派請求,代理人身份就會獲得對指定資源的限時存取權。 存取權限依據存取套件中定義的資源角色被授予。 這樣可以明確設定代理人可能需要存取的開始與結束日期。

若指派為代理人身份,且代理人身份設定了擔保人,隨著到期日臨近,擔保人會收到即將到期的通知。 贊助者有兩個選擇:若政策允許,他們可以申請延長存取套件,或是讓存取套件指派過期。

若贊助方申請延長,此申請可觸發新的核准週期,審核者再次確認是否適合繼續存取。 若贊助方不採取行動,存取套件指派將於結束日期自動失效,代理身份將失去對目標資源的存取權。