代理人的條件式存取

條件存取是一種智慧政策引擎,幫助組織控制使用者與客服人員如何存取企業資源。 它整合即時訊號,如使用者與代理的上下文、裝置、位置及會話風險資訊,以判斷何時允許、阻擋或限制存取,或需要更多驗證步驟。

代理程式的條件式存取要求每位使用者都具備 Microsoft Entra ID P1 或 P2 授權,以及 Microsoft Agent 365 授權。 Agent 365 執照的執行即將開始。 代理程式的網路控制功能需要 Microsoft Entra 網際網路存取。 欲了解更多資訊,請參閱什麼是Microsoft Entra Agent ID

深入了解客服人員的條件式存取:

條件存取如何評估代理存取請求

要存取企業資源,如 SharePoint 檔案、MCP 伺服器或開放 API 服務,使用者或代理先向 Microsoft Entra ID 請求存取權杖。

當條件存取政策套用時,Microsoft Entra ID 會評估已設定的政策需求,然後才發出令牌。 若符合條件,將發行存取權杖。 該令牌隨後呈現給目標資源,目標資源會驗證該令牌並利用其權利要求做出授權決策。

下圖說明此流程。

顯示代理身份資料存取模式的圖表。

主題與受眾的運用方式

Microsoft Entra ID 會針對特定受眾(資源)向主體發出存取權杖。 每個存取權杖恰好有一個主題和一個受眾。

主旨:接收標記的身份。

  • 在委派存取情境中,權杖代表使用者,同時識別呼叫的應用程式或代理。
  • 在純應用情境中,應用程式或自主代理為主體。
  • 在代理的使用者帳戶情境中,代理的使用者帳戶是主體。

受眾:代幣所針對的目標資源。

  • 該資源必須註冊在 Microsoft Entra ID 中。
  • 若主體需要存取多個資源(例如多個 MCP 伺服器或 API),通常需要為每個資源設置獨立的存取權杖,每個資源都有自己的受眾與權限。

條件存取政策的評估會根據請求存取的主體與被存取的受眾來評估。

條件存取決策的制定方式

條件存取政策的運作方式為 if-then 語句:

  • 若符合政策中定義的條件,則會強制執行所設定的存取控制。
  • 若符合所需控制條件,則可進入。
  • 若未達成必要的控制措施,將拒絕進入。

例如,某組織可能要求多重驗證,使用者才能授權代理人存取其電子郵件。 同樣地,組織也可能設定政策,阻擋被認定為高風險代理的存取。

評估條件式存取時

條件存取會在 Microsoft Entra ID 發出或刷新存取權杖時進行評估。 部分資源也支援持續存取評估,能針對特定事件觸發近即時執行。

代理存取模式

代理程式可透過以下模式之一存取 Microsoft Entra 保護的資源:

代表使用者行事的代理人

最常見的存取模式是代為存取(OBO)流程。 在此流程中,使用者登入代理應用程式,代理利用使用者身份及委派權限存取下游資源。 例如,當客服人員閱讀您的電子郵件時,會 代表您存取您的信箱。 如需進一步了解 OBO 流程對代理程式的運作方式,請參閱 代理程式 OAuth 流程:代表使用者

備註

代理流程也稱為委派存取權。 「On-behalf-of」描述的是驗證流程,而不是代理程式的類型。 這些互動代理包含使用者介面供人與人互動。 任何代理程式在有登入使用者且代理需要以該使用者身份與權限存取資源時,都能使用此流程。

在此流程中,代理無法重複使用使用者的原始令牌,因為它是為不同的受眾發行的。 相反地,代理程式會使用 OBO 流程與 Microsoft Entra ID 交換權杖,取得一個範圍限定於目標資源的新權杖。 此令牌交換也透過條件存取(Conditional Access)評估,讓管理員能對代理者可代表使用者存取的資源進行細緻控制。

由於使用者是此流程中的主體,條件存取政策針對 使用者與群組,而非代理身份。

作為應用程式運作的代理

代理人員可能在沒有登入使用者的情況下存取資源。 此時代理以自身身份存取資源。 此流程也稱為用戶端憑證流程,或僅應用程式存取。 各種代理人都可能使用這種流程。 欲了解更多代理如何以自身身份驗證的資訊,請參閱 代理 OAuth 流程:自主應用

此流程適用於以下常見情境:

  • 獨立運作的自主代理 會在背景執行、回應事件或依照排程運行。
    • 例如,一位代理產生每日報告並將結果傳送給一群員工。
    • 在這種情況下,沒有使用者在場,代理會自行運作。
  • 使用自身身份的互動代理 並不總是代表使用者存取資源;有時他們會使用自己的身份。
    • 例如,如果代理呼叫使用者無法存取的後端簡訊服務,OBO 流程就不適用,代理會直接以自身身份進行認證。
  • 公開發佈於網路上的代理程式不會驗證使用者身份,或不支援將使用者的上下文委派給企業資源。

在這些情境下,代理會使用自身代理身份及透過代理身份藍圖管理的憑證請求存取權杖。 令牌會發給代理身份識別(而非使用者)。 因此,條件存取政策的範圍是針對代理身份,而非使用者。 關於逐步的政策配置,請參見 自主代理的條件存取

代理程式充當使用者

有時候,代理代表使用者執行任務或以自身身份運作是不夠的。 在某些情況下,客服人員擁有自己的 使用者帳號 ,作為數位工作者,擁有自己的信箱、聊天權限,並能以團隊成員身份參與協作工作流程。

在此模式下,管理員會在目錄中建立使用者帳號,並將其連結到代理的身份。 之後就像其他用戶帳號一樣。 可以分配授權以存取 Microsoft 365 資源,例如信箱和行事曆。 該帳號可以像人類使用者帳號一樣加入管理單位和安全群組。

使用此流程的代理也被視為自主代理,因為它們不涉及使用者介面來進行人工互動。 在此模型中,存取權杖會發放給代理的使用者帳號(標記主體),政策則根據代理的使用者帳號來評估,而非代理身份。 關於逐步的政策配置,請參見 自主代理的條件存取。 欲了解更多關於代理使用者 OAuth 流程的資訊,請參閱 代理使用者 OAuth 流程

運行於受管端點如 Windows 365 Cloud PCS for Agents 的代理程式也可能受到裝置合規及合規網路控制的約束。 使用 代理執行環境(預覽) 條件,將這些政策範圍限定於端點式會話。 欲了解更多資訊,請參閱 「要求代理人使用者帳號具備合規裝置」。

條件存取政策與代理身份藍圖

除了特定的代理存取模式外,你也可以選擇 代理身份藍圖 ,將條件存取政策套用於一類代理。 每個代理身份都是從代理身份藍圖衍生出來,藍圖定義了其配置與治理模型。 在藍圖層級套用政策會自動涵蓋所有由該政策衍生出的代理身份,包括未來新增的身份。 以代理程式身分藍圖為目標時,並不涵蓋代理程式的使用者帳戶。

下圖顯示,只有與藍圖「A」相關的代理身份才被授予存取權限;其他所有代理人都會被排除並封鎖。

顯示代理人身份藍圖的條件存取流程圖。

舉例來說,想像一個專案,裡面有好幾個代理人,每個都有自己的目的。 有些獨立運作,另一些則與其他代理(A2A)合作完成任務。 如果它們都是在同一個藍圖下建立的,對該藍圖套用單一政策,就能在整個集合中強制一致的存取控制。

屬性驅動的條件存取

隨著代理人身份數量增加,逐一管理每一項保單的身份變得不可持續。 自訂安全屬性 允許你用業務專屬標籤分類客服人員身份與資源,然後在條件存取政策中針對這些屬性進行目標設定。 政策會自動套用到所有屬性相符的代理,包括未來新增的。

顯示代理人身份條件存取流程的示意圖。

欲完整了解如何建立自訂安全屬性並在條件存取政策中使用,請參見 自主代理的條件存取

條件存取邊界與限制

條件存取政策不適用於以下情況:

  • 代理身份藍圖會取得一個令牌,讓 Microsoft Graph 建立代理身份或代理的使用者帳號。
    • 代理人藍圖功能有限。 他們無法獨立行動存取資源,只參與建立代理身份和代理的使用者帳號。
    • 代理程式任務一律由代理程式身分執行。
  • 代理身份藍圖或代理身份會在 AAD Token Exchange Endpoint: Public 端點(資源 ID:fb60f99c-7a34-4190-8149-302f77469936)執行中介令牌交換。
    • 設限為 AAD Token Exchange Endpoint: Public 的標記無法呼叫Microsoft Graph。
    • 代理流程之所以受到保護,是因為條件式存取會保護透過代理身分或代理的使用者帳戶取得權杖的過程。
  • 安全預設值已啟用。
  • 條件存取僅保護由 Microsoft Entra ID 保護的資源。 例如,如果代理使用API金鑰存取資源,它會完全繞過Microsoft Entra ID的認證與憑證發放流程,條件存取政策將不適用於他們。

以下配置目前不支援:

  • 針對所有使用者的政策不包含客服人員的使用者帳號。
  • 根據客服人員的群組成員資格,將條件式存取原則的套用範圍設定為包含或排除該人員的使用者帳戶
  • 針對代理身份的條件存取政策不會適用於代理的使用者帳號。
  • 使用代理身份藍圖針對代理身份的條件存取政策只涵蓋代理身份,而不涵蓋代理的使用者帳號。

後續步驟