開始使用 Agent 365 開發

Agent 365 支援多種 Agent 實作。 Agent 可以按需協助使用者、自主在背景執行,或在 Microsoft 365 中以自己的使用者身分識別執行。 了解哪種模式最適合您的 Agent 非常重要,因為這將決定 Agent 的身分識別模型、對 Microsoft 365 資源的存取權限,以及會套用的生命週期步驟。

Agent 類型

在開始之前,請自問:我正在建置哪種類型的 Agent?

Agent 根據存取類型分為兩種。

Agent 類型 概觀
Agents 代表使用者透過委派存取工作,或作為具有範圍權限的應用程式運作。 註冊為 Microsoft Entra 應用程式或 Agent 身分識別藍圖。
AI 隊友 在 Microsoft 365 中使用自己的使用者身分識別運作,包括信箱、Teams 狀態和目錄項目。 此類 Agent 僅適用於參與 Frontier 預覽版計畫的租用戶。

Agent

Agent 代表使用者工作。 它回應要求、在背景執行工作、連接 API、處理資料並驅動動作。

Agent 有各種形態。 有些是交談型的 - 使用者提出要求,Agent 回應。 有些程式靜靜地在背景執行 - 由行程、事件或收到訊息觸發 -沒有人主動參與。 有些同時具備這兩種功能。

範例情境:

  • 使用者要求 Agent 摘要其未讀郵件並撰寫回覆草稿。 Agent 執行工作,只存取使用者有權存取的資源,並將結果傳回給使用者。
  • 客服 Agent 協助支援工程師查詢內部知識庫,並在即時支援工作階段中產生回覆。
  • 合規監控 Agent 每晚自動執行,掃描其被授權存取的 SharePoint 網站以檢查原則違規,並提交稽核報告,全程無人值守。
  • 訂單處理 Agent 會從佇列中提取新訂單、更新 CRM,並發送確認郵件 - 全程無人值守。

身分識別依據:

傳統上,通常會將 Agent 註冊為 Microsoft Entra 應用程式。 這種方法仍然有效。 未來,您也可以透過 Microsoft Entra Agent ID 來建置 Agent;Agent 身分識別藍圖是由 IT 部門核准並受治理規範約束的定義,規範 Agent 的能力、允許存取的工具,以及合規性限制。 新 Agent 建議在藍圖基礎上發展。 解鎖受治理的 Work IQ 工具存取、Microsoft Purview 資料保護、Microsoft Defender 威脅監控,以及 Entra ID 治理 - 讓您的 Agent 從一開始就成為完全受控的企業身分識別。 如果您的 Agent 的使用者透過第三方身份提供者登入,請參閱 整合 Microsoft Entra Agent ID 透過第三方身分識別提供者

AI 隊友

重要

若要取得此類型 Agent 的早期存取權,您必須參與 Frontier 預覽版計畫。 Frontier 讓您能直接接觸到 Microsoft 最新的 AI 創新。 Frontier 預覽版需遵守您客戶合約中現有的預覽版條款。 由於這些功能仍在開發中,其可用性和功能可能會隨時間變更。

AI 隊友在 Microsoft 365 中以自身的 Agent 身分識別運作。 您可以將其佈建為具備多項功能,例如使用其專屬信箱收發電子郵件、參與Teams一對一及群組交談,以及以指派的管理者關係出現在目錄和組織中繼資料中。 人員可經由熟悉的 Microsoft 365 入口點,例如,@mentions、電子郵件、行事曆邀請和 Teams 聊天與它互動。

這些 Agent 是根據 Agent 藍圖建立,該藍圖由 IT 核准並由治理機制強制執行,定義 Agent 的能力、允許的工具存取權限,以及合規性要求。 每個 Agent 執行個體皆會從其父系 Agent 身分識別藍圖繼承身分識別模型、權限及原則。

Agent 的工作內容,不管是交談式、背景式,或兩者兼具,都取決於您的設計。 某些 Agent 高度互動,能即時回應訊息並支援工作進行。 其他則在背景處理工作,針對電子郵件或事件執行動作,且不直接與使用者互動。 Agent 以自己的使用者身分識別運作,其動作透過該身分識別受到管理與可稽核。

如果您已經有 Agent,就不必重新開始。 您可以透過新增本指南後續描述的身分識別與藍圖設定,擴展現有 Agent,使其擁有專屬身分識別。

範例情境:

  • 將 HR 入職 AI 隊友新增到新進員工的 Teams 入職頻道。 它會從自己的郵箱發送歡迎郵件,在自己的日曆上安排入職說明會,並依為該 Agent 執行個體設定的能力來回覆問題。
  • 在目錄中繼資料中指派管理者關係給採購 AI 隊友。 員工將購買要求寄到 AI 隊友的信箱。 Agent 會處理要求,透過其受治理的 Work IQ 工具存取查詢 ERP 和財務系統,並以其專屬身分識別回覆核准或升級處理。
  • 將研究 AI 團隊成員新增到專案團隊的 SharePoint 網站和 Teams 頻道。 它可在會議中呈現相關文件、參與對話串交談,並透過設定給該 Agent 的權限與工具撰寫每週狀態報告。

身分識別依據:

建立在 Agent 身分識別藍圖上,該藍圖會建立 Microsoft Entra Agent ID 及相關使用者帳戶:一律為必填。

逐步新增 Agent 365 功能

Agent 365 不是全有或全無。 如果您的情境不需要,您不必在第一天就建置 AI 隊友,甚至可以完全不建置。 逐步採用功能,從 Agent 目前所需的功能開始,並隨著需求的演變逐步擴展。

為什麼要以 Agent 身分識別藍圖為基礎來建置?

當你建立 Agent 身分識別藍圖時,Agent 365 CLI 會為您的Agent 佈建一個 Microsoft Entra Agent ID,這是您的租用戶中最高等級的身分識別,並受與使用者相同的企業治理原則約束。 這個單一身分識別是依據藍圖建立的 Agent 自動獲得安全保障的基礎。

福利 這對您的 Agent 有什麼意義
Microsoft Entra ID 治理 Agent的 身分識別與存取生命週期會透過套用於真人使用者的相同條件存取、身分識別保護及存取審查來管理。
Microsoft Purview Agent 執行的所有資料互動都會自動遵循租用戶的敏感度標籤、DLP 原則和保留原則,無需額外撰寫程式碼。
Microsoft Defender Agent 行為會持續監控異常與威脅。 可疑活動會觸發與租用戶內任何使用者相同的警示與回應工作流程。

這些好處套用於所有藍圖型 Agent,包括透過使用者委派存取的 Agent,以及以自己身分識別運作的 Agent,一旦藍圖建立即可套用。 您不需要另外加以設定。

以下四個能力層可供您逐步採用。 下表顯示根據您的起始狀態,Agent 365 可使用的功能。

功能 Microsoft 365 自訂引擎 Agent 所有其他 Agent 1
註冊 2
可檢視性
Work IQ
AI 隊友 3 3

1 目前以 Microsoft Entra 應用程式註冊的 Agent,必須先建立 Agent 身分識別藍圖,才能啟用本資料行中的任何功能。

2 Microsoft 365 自訂引擎 Agent 已透過現有的 Microsoft Entra 應用程式註冊來註冊 — 無需額外設定。

3 Microsoft 365 自訂引擎 Agent的 AI 隊友需要 Agent 身分識別藍圖。 僅限 Frontier 計畫參與者。

機台

當您註冊您的 Agent 時,會在 Microsoft 365 系統管理中心中讓它可見且可管理。 管理員可以找到它,並在組織的 Agent 清單中看到它。

您的收穫:

  • 您的 Agent 會出現在 Microsoft 365 系統管理中心中;管理員可以在組織的 Agent 詳細目錄中找到並查看它。
  • 藍圖型 Agen t也可獲得完整的 Entra ID 治理、Purview 和 Defender 優勢,如 為什麼要在 Agent 身分識別藍圖上建置中所述。

您要建置什麼:

透過現有的 Microsoft Entra 應用程式註冊或藍圖,註冊您的 Agent。

注意

如果您是用 Google Vertex AIAmazon Bedrock 來建立 Agent,註冊就不需要做任何開發工作。 Google 和 Amazon 的 API 會自動提取 Agent。 不需要整合 SDK、不需要藍圖,也不需要變更程式碼。 註冊後,您可以使用 Agent 365 SDK 逐步新增可檢視性、Work IQ 工具存取及其他功能。 若要開始,請參閱註冊 Google Vertex AI 與 Amazon Bedrock Agent

建置方式:

使用 AI 引導的設定,並回答 Agent 類型相關問題。 AI 引導的設定會執行此層所需的步驟。 Microsoft 365 自訂引擎 Agent 現已可透過現有的 Microsoft Entra 應用程式註冊尋找。

可檢視性

註冊 Agent 後,請投資可檢視性。 這項投資能讓 IT、人員安全性團隊以及您的工程團隊清楚掌握 Agent 實際在做什麼。 會擷取、追蹤並可稽核每一個推論呼叫、工具叫用與互動。

可檢視性是信任的基礎。 沒有它,管理員無法確認行為、稽核合規性,或大規模診斷問題。 透過它,您的 Agent 將成為企業資產,而非黑盒子。

注意

如果您的 Agen t是超級 Agent (即它會內部呼叫一或多個子 Agent 來完成工作),這些子 Agent 的呼叫也可以記錄在可檢視性管線中。 將這些資料記錄為工具呼叫Agent 對 Agent (A2A) 通話,視情況而定,讓整個委派鏈都能看見並可稽核。

您的收穫:

  • 對每個 Agent 互動:輸入、輸出、工具呼叫及模型執行的完整 [OpenTelemetry (OTel) (OTel)](https://opentelemetry.io/docs/specs/otel/protocol/) 型追蹤。
  • 活動會顯示於 Microsoft 365 系統管理中心及相關的監控平台。
  • 稽核追蹤可傳送至 Microsoft Entra、Microsoft Purview 和 Microsoft Defender,支援合規、資料保護及威脅回應需求。

您要建置什麼:

利用Agent 365 SDK 的可檢視性 API 進行儀器化:如果您使用 OpenAI、LangChain 或Agent Framework,則可自動儀器化;其他技術堆疊則需手動儀器化。

注意

對於大多數新的整合,建議使用 Microsoft OpenTelemetry 發行版AI 引導的設定可以自動為你配置可觀察性。

如果您已經有 OpenTelemetry 管線,或者您的 Agent Framework 無法使用 Agent 365 SDK,或您的 Agent 是用 SDK 尚未支援的語言 (如JAVA) 建置的,您可以直接透過原始 OTLP/HTTP 將遙測資料傳送到 Agent 365,無任何 SDK 相依性。 請參閱使用直接 OTel 與 Agent 365 可檢視性整合

建置方式:

使用 AI 引導的設定,並回答可檢視性相關問題。 AI 引導的設定會執行此功能所需的步驟。 這會使用 Microsoft OpenTelemetry 發行版來為您的 Agent 進行儀器化。

Work IQ

完成註冊並啟用 Agent 的可檢視性後,透過 Work IQ 使其存取 Microsoft 365 的資料和動作。 Work IQ 是一組受治理的工具,讓您的 Agent 能夠與 Mail、Calendar、OneDrive、SharePoint、Teams 等服務協作。

Work IQ 工具需要管理員同意,並會受到稽核且可撤銷。 您的 Agent 會依藍圖中定義的權限呼叫這些工具,無需額外的 OAuth 流程或自訂連接器。

您的收穫:

  • 存取完整的 Work IQ 工具目錄,包括郵件、行事曆、OneDrive、SharePoint、Teams 等。
  • 權限由管理員管控,並精確限定於 Agent 所需權限。
  • 每一項工具呼叫都透過可檢視性管線追蹤並可稽核。

您要建置什麼:

使用 Agent 365 SDK 工具 API 呼叫 Work IQ 工具的 Agent 程式碼。

建置方式:

使用 Agent 365 SDK 工具 API,將 Work IQ 工具呼叫手動新增到您的 Agent 程式碼中。 目前 AI 引導的設定並不支援這項功能。

AI 隊友

AI 隊友僅提供給 Frontier 計畫參與者。

最後階段則讓您的 Agent 能以自己的身分識別在 Microsoft 365 中運作。 視設定而定,它可以擁有信箱、Teams 狀態、目錄項目以及管理者關係。 人們可以透過熟悉的 Microsoft 365 體驗互動,例如電子郵件、聊天、會議及應用程式介面。

注意

身分識別與權限模型轉移

移至 AI 隊友代表您的 Agent 存取資源方式的根本變更。 現有的 Agent 可能會使用委派使用者存取權,Agent 代表已登入的使用者,僅能存取該使用者能存取的資源,或採用以服務主體為範圍的應用程式權限。 擁有使用者身分識別的 Agent 在執行時不會繼承呼叫使用者的存取權限。 相反地,它會以自己的使用者身分識別執行,並擁有自己的存取權、治理原則和稽核記錄。

此變更意味著:

  • 在委派使用者存取中,Agent 會代表已登入使用者行動,且僅限於該使用者的存取權限。 當 Agent 擁有自己的身分識別時,您可以直接授權 Agent 身分識別存取 Microsoft 365 資源,例如信箱、行事曆、Teams 和 SharePoint。
  • 您可以治理並稽核授權給 Agent 身分識別的權限,作為該 Agent 自己的存取權。 這與由呼叫使用者所傳遞的使用者委派權限並不相同。
  • 如果您的目前實作依賴委派使用者存取或應用程式權限,請在啟用此功能前,審查並調整這些 Agent 身分識別的權限範圍。

您的收穫:

  • 包括可探索性、可檢視性和 Work IQ 等所有功能。
  • Agent 使用者身分識別擁有自己的電子郵件信箱,人們可以直接寄信給它,它也可以以自己的電子郵件地址發送郵件。
  • 在Microsoft 365 Apps中具有存在感 -人們可以與它聊天、@mention、新增至管道、邀請它參加 Teams 會議,並可直接在 Word、Excel、PowerPoint 及其他 M365 介面上與它互動。
  • 在組織架構圖中列於指定管理者之下 - Agent會出現在組織目錄中。
  • 管理員控制的生命週期 - Agent 透過 Microsoft 365 系統管理中心建立、受控及淘汰,對每個執行個體擁有完整治理。

您要建置什麼:

所有功能,以及執行個體建立和 (選用) Marketplace 發佈

建置方式:

使用 AI 引導的設定,並回答 AI 隊友相關問題。 AI 引導的設定會執行此層所需的步驟。

AI 引導的設定

使用 AI 編碼 Agent 自動化設定與設定 Agent 365 的 Agent。 AI 引導的設定協助您完成啟用註冊、可檢視性、Work IQ 工具存取及 AI 隊友功能所需的先決條件檢查、設定步驟以及程式碼整合。

AI 引導的設定先決條件

開始之前,請確認您已具備下列項目:

需求 描述
AI 編碼 Agent Visual Studio Code 搭配 GitHub CopilotGitHub Copilot Chat 擴充功能,或具備終端機存取權限的其他 AI 編碼 Agent
Agent 程式碼 一個可以在 Python、Node.js 或 .NET 執行的 Agent 專案 如果沒有,先從快速入門樣本開始。
Entra 角色 全域管理員 - 完成所有步驟,包括 OAuth2 權限授權。 Agent 識別碼開發人員 - 完成所有步驟,唯獨未授與 OAuth2 授權;設定會產生全域管理員的交接。

AI 引導的設定步驟

無論您啟用單一 AgentAgent 工廠,這些步驟皆適用。 AI Agent 會檢查所需工具,並自動處理安裝、驗證與確認。

打開您的 Agent 專案,並將此提示複製到您選擇的 AI Agent 中。 如果您正在使用 GitHub Copilot,請先切換到 Agent 模式;詢問和編輯模式不支援終端機存取。

Follow the steps at aka.ms/agent365enable to enable my agent for Agent 365.

AI Agent 會問您三個問題,以判斷哪些功能可以套用於您的 Agent。

問題 1:您的 Agent 是否已經在 Teams 或 Copilot 上可用?

問題 2:您的 Agent 在呼叫下游 API 時會如何進行驗證?

  • 代理者 (OBO) — Agent 扮演登入使用者 (委派權限)
  • 服務對服務 (S2S) — Agent 以自己的身分識別執行動作 (應用程式權限)
  • 兩者 (OBO 和 S2S)

問題 3:您希望啟用哪些 Agent 365 功能?

設定流程會自動整合所有您選取所需的先決條件功能。

AI Agent 會自動處理適用的層,只有在為了徵求您的意見時會暫停:

功能 AI Agent 的行為 1
註冊 檢查 .NET 和 Agent 365 CLI (若遺漏/遺失則安裝或更新),若遺漏/遺失則安裝 Azure CLI,若未驗證則執行 az login,確認您的自訂客戶端應用程式註冊,收集 Agent 名稱和管理者電子郵件,在 Teams 開發人員入口中設定您的 Agent,並註冊您的 Agent 藍圖
可觀察性 在您的 Agent 程式碼中新增 Agent 365 SDK 可檢視性工具
AI 隊友 執行 a365 publish 並引導您完成部署後的步驟,包括建立 Agent 執行個體

1 執行的步驟取決於您在設定開始時選取的 Agent 類型和階段。

重要

針對可檢視性,AI Agent 會直接將程式碼寫入您的專案。 AI 編碼 Agent 可能會犯錯。 一律在部署到實際執行環境前審查變更。

完成所需的相關資訊

AI Agent 在設定期間會暫停以收集設定資訊:

提示 要提供什麼
Agent 名稱、管理員電子郵件 基本 Agent 中繼資料
衍生值確認 審查自動產生的 Agent 身分識別、藍圖及使用者主體名稱
資訊清單審查 確認您的 manifest.json 已使用 Agent 的名稱、說明與開發人員資訊進行更新

部署後步驟

當自動化階段結束後,AI Agent 會暫停,進行兩個需要瀏覽器互動的步驟:

  1. 建立 Agent 執行個體

    (僅 AI 隊友) — 在 Microsoft Teams 中,移至應用程式,搜尋您的 Agent,然後選取新增。 若需要管理員核准,Microsoft 365 管理員會收到要求。 一旦獲得核准,您的 Agent 就會出現在您的組織架構圖中。 如需更多執行個體,請參閱建立 Agent 執行個體。 新發佈的 Agent 通常需等待幾分鐘才會在 Teams 搜尋中顯示。

  2. 測試您的 Agent

    在 Teams 裡傳訊息給您的 Agent 以驗證是否正常運作。

完成 — 您的 Agent 已部署、發佈並上線。 如需更多執行個體,請參閱建立 Agent 執行個體

如果有任何問題,AI Agent 會提供針對性的疑難排解。 您也可以參考 Agent 365 疑難排解指南

手動路徑參考

僅在疑難排解步驟、建置 CI/CD 自動化,或未使用 AI 編碼 Agent 時使用此參考。

薪級 作用 指南
設定組態 建立 a365.config.json,包含您的租用戶、訂用帳戶和專案詳細資料。 如果您有現有的部署,請於此處設定訊息端點 設定 Agent 365 組態
設定藍圖 在 Entra 註冊 Agent 身分識別,並佈建 Azure 資源 (資源群組、App Service 方案、Web 應用程式) 設定 Agent 藍圖
部署 將 Agent 程式碼部署到 Azure App 服務。 如果已經在其他地方託管,此步驟為選用。 Azure · AWS · GCP
發佈 建立 manifest.zip 並上傳至 Microsoft 365 系統管理中心 發佈 Agent

如需安裝 CLI、命令與疑難排解,請參閱 Agent 365 CLI

將您的 Agent 發佈到 Microsoft Marketplace

在您於自己的租用戶或多個租用戶中完成 Agent 的開發與測試後,將其上架至 Microsoft Marketplace

為此,您需要在合作夥伴中心擁有一個 Microsoft AI 雲端合作夥伴計畫帳戶。 若您尚未擁有帳戶,請建立帳戶以取得您的 PartnerID。 接著,加入 Microsoft 365 與 Copilot 計畫,這將讓您可存取發佈 Agent 產品所需的資源與支援。 完成註冊後,請檢閱提交檢查清單與確認準則,然後依據合作夥伴中心的逐步提交指南提交您的 Agent。

了解如何透過合作夥伴中心將您的 Agent 提交至 Microsoft Marketplace

完成後,您的 Agent 會發佈到 Microsoft Marketplace,並可供客戶發現與部署。

針對 AI 引導的設定進行疑難排解

如果您在 AI 引導的設定過程中遇到問題,請參考以下常見問題及其解決方案。

問題回報 Description
AI Agent 無法執行終端機命令 AI Agent 會描述命令,但不會執行
AI Agent 跳過步驟 設定似乎跳過必要的步驟
CLI 命令因權限錯誤而失敗 執行 a365 CLI 命令時的授權錯誤
設定值錯誤 建立 a365.config.json 後需要變更設定

AI Agent 無法執行終端機命令

如果 AI Agent 能描述命令但沒有執行,請確保您在 GitHub Copilot Chat 中使用 Agent 模式。 詢問模式和編輯模式無法存取終端機。

AI Agent 跳過步驟

指令檔案強制執行嚴格的步驟順序。 如果 AI Agent 似乎跳過某個步驟,請讓它重新開始:

Please start from Step 1 in the setup instructions and work through each step in order.

CLI 命令因權限錯誤而失敗

如果 a365 CLI 命令因授權錯誤而失敗,最常見的原因是自訂用戶端應用程式註冊遺漏或不完整。 AI Agent 會在設定時確認此註冊,但若跳過確認,請參閱自訂用戶端應用程式註冊

如需一般疑難排解,請參閱 Agent 365 疑難排解指南

設定值錯誤

如果您在建立 a365.config.json後需要變更組態值,可以選擇:

  • 直接編輯檔案並重新執行 a365 config init -c ./a365.config.json
  • 要求 AI Agent 更新特定值