Microsoft Entra Agent ID 日誌

隨著 AI 代理的使用、能力與範圍擴大,了解與代理身份相關的活動如何被記錄在 Microsoft Entra ID 中變得非常重要。 作為 IT 管理員,你需要知道稽核和登入日誌中有哪些資訊可用,以及如何利用這些資訊來監控客服人員的活動。 當你需要調查以下類型的情境時,審計和登入日誌很有幫助:

  • 代理或代理相關流量的登入日誌
  • 當代理身份或代理的使用者帳號為我的租戶中操作的發起者或執行者時的審計日誌

本文說明代理身份活動如何在 Microsoft Entra ID 中登錄,以及如何使用 Microsoft Entra 管理中心和 Microsoft Graph 存取這些日誌。

稽核記錄

代理活動會根據其起始的基礎身份類型進行記錄。 目前稽核日誌中會出現三種代理身份類型,每種類型對應 Microsoft Entra ID 中的現有身份類型。

  • 代理身份藍圖 活動會以 應用程式事件 形式出現(例如「新增應用程式」或「刪除應用程式」)。
  • 代理身份 活動會以 服務主體事件 形式出現(例如「新增服務主體」或「更新服務主體」)。
  • 代理的使用者帳號 活動會以 使用者事件 形式呈現(例如「新增使用者」)。

要判斷審計事件是否涉及代理人身份,請檢查 agentTypeinitiatedBy,以及 performedBytargetResources 欄位上的屬性。 代理身份與代理的使用者帳號都可以在 initiatedBy and performedBy 事件中表示。 數值若非 , notAgentic 則表示代理人參與。

代理類型

agentType 值進一步釐清代理人身份行動。 該 agentType 屬性表示審計事件涉及的身份是代理身份、代理身份藍圖,還是代理的使用者帳號。

agentType 物業出現在以下資源中:

  • auditAppIdentity
  • auditUserIdentity
  • targetResource
  • auditActivityPerformer
Value 描述
notAgentic 這個身份不是代理人。 這是標準的應用程式、使用者或服務主體。
agenticApp 代理人身份藍圖,即代理人的範本或定義。 類似於應用程式註冊。
agenticAppInstance 代理身份,即指代理的一個特定執行實例。 類似於服務主体。
agentIdentityBlueprintPrincipal 藍圖主體本身,也就是代表藍圖的服務主體。
agentIDuser 代理人的使用者帳號。 此身份讓代理能以使用者身份行事,擁有由使用者委派的權限。
unknownFutureValue 易於演變的列舉哨兵值。 請勿使用。

下表總結了這些代理人活動與價值如何對應並出現在稽核日誌中:

專員動作 稽核活動 agentType 值
建立代理人身份藍圖 新增應用程式 agenticApp
建立代理人身份 新增服務主體 agenticAppInstance
建立客服人員的使用者帳號 新增使用者 agentIDuser
更新代理人身份藍圖 更新應用程式 agenticApp
更新代理身份 更新服務主體 agenticAppInstance
刪除代理人身份藍圖 刪除應用程式 agenticApp
刪除代理身份 刪除服務主體 agenticAppInstance

提示

若要在Microsoft Graph回應中接收 agentIdentityBlueprintPrincipalagentIDuser 值,請包含 Prefer: include-unknown-enum-members 請求標頭。 這些數值是 可演化列舉結果的一部分。

blueprintId

blueprintId 屬性是與該代理相關聯的 agentIdentityBlueprint 的物件 ID。 利用此屬性將代理人身份(實例)與其藍圖(範本)關聯起來。 此屬性出現在 auditAppIdentitytargetResourceauditActivityPerformer

與代理身份之間的 blueprintId 關係類似應用程式註冊與其服務主體之間的關係。 多個代理人身份可以共享相同的藍圖。

審計日誌架構中發生了什麼變化

以下稽核日誌架構的變更使客服人員身份追蹤成為可能:

  • initiatedBy.app屬性現在使用auditAppIdentity資源類型,其中包含agentTypeblueprintId,此外還包括現有的appIddisplayNameservicePrincipalIdservicePrincipalName屬性。
  • targetResource 資源類型現在包含 agentTypeblueprintId 屬性。
  • auditUserIdentity 資源類型現在包含一個agentType屬性。
  • 一種新的 auditActivityPerformer 資源類型提供 agentTypeappIdblueprintId 給審計事件的行為者。

登入記錄

agentSignIn登入事件類型包含關於代理的屬性,例如代理是應用程式還是應用程式的實例。 由於客服人員可以使用使用者委派或僅限應用程式的權限登入,他們的登入可能會出現在四種登入日誌類型中。

agentSignIn 登入事件類型在Microsoft Entra 系統管理中心和Microsoft 圖形 API中都有。

  1. 請至少以報表檢視者身份登入Microsoft Entra 管理中心
  2. 流覽至 Entra ID>監視與健康>登入記錄
  3. 請使用以下篩選選項查看客服人員登入紀錄:
    • 代理類型:可選擇 代理 ID 使用者代理身份代理身份藍圖非代理
    • 是代理人:選擇