Agent 365 身分識別

Agent 身分識別是 Microsoft Agent 365 SDK 中的基本概念。 每個 Agent 都有專屬且持續性的企業身分識別,與人類使用者或一般應用程式註冊分開。 此身分識別賦予 Agent 類似人類員工的權限、驗證、角色和合規能力。

了解 Agent 身分識別元件

向 Microsoft Agent 365 註冊 Agent 時,三個關鍵元件會共同運作,為您的 Agent 提供身分識別:

Agent 藍圖 (Agentic 應用程式)

Agent 藍圖定義 Agent 的身分識別、權限和基礎結構需求。 此藍圖做為建立 Agent 執行個體的範本,其中包括:

  • Microsoft Entra 應用程式註冊
  • 必要的 API 權限 (Microsoft Graph 範圍)
  • 驗證設定
  • 資源定義 (App Service Plan、Web App)

Agent 執行個體

Agent 執行個體代表您 Agent 藍圖的特定部署。 每個執行個體都有:

  • 唯一的 Microsoft Entra ID Agent 識別碼
  • 用於驗證的服務主體
  • 執行個體專屬設定
  • 用於 Teams 整合的聯盟身分識別認證

Agent 使用者

Agent 使用者是您組織中顯示的執行階段身分識別。 Agent 使用者是專為 Agent 設計的特殊使用者身分識別子類型。 您需要了解的 Agent 使用者關鍵概念包括其身分識別特性組織整合關聯模式生命週期

身分識別特性

Agent 使用者具有獨特的身分識別屬性,使其有別於傳統使用者帳戶:

  • 在目錄中標記為 Agentic
  • 取得含有 idtyp=user (使用者身分識別類型) 的權杖
  • 具有專屬的 Agent 使用者識別碼 (物件識別碼),與父 Agent 執行個體分開
  • 無法使用傳統認證 (密碼、密碼金鑰、MFA 因素)
  • 必須透過父 Agent 執行個體的明確 API 呼叫建立
  • 與其父 Agent 執行個體具有不可變更的連結 (無法重新指定父系)

組織整合

Agent 使用者做為您 Microsoft 365 組織的完整成員運作,並具備下列功能:

  • 已同步至您的 Microsoft 365 租用戶目錄
  • 可指派授權 (Microsoft 365 E5、Teams Enterprise、Copilot)
  • 擁有專屬的信箱和 OneDrive 儲存體 (視授權而定)
  • 顯示在組織結構圖和人員卡片中
  • 可在 Teams、文件和其他 Microsoft 365 應用程式中被 @mentioned
  • 擁有專屬的唯一主體名稱 (例如 agent@yourtenant.onmicrosoft.com)

關聯模式

Agent 執行個體與 Agent 使用者之間的關聯遵循嚴格的父子關係:

  • 每個 Agent 執行個體最多可以有一個 Agent 使用者子系
  • Agent 使用者會儲存其父 Agent 執行個體的參考
  • 父 Agent 執行個體會維護其子 Agent 使用者的參考 (如果存在)
  • 此雙向關聯可實現適當的生命週期管理和稽核

生命週期

Agent 使用者的設計可立即使用,並在不再需要時自動清除:

  • 支援即時啟用功能,並可在建立後立即使用

    注意

    Agent 使用者的資源佈建 (信箱、OneDrive) 在指派授權後最多可能需要 24 小時,但通常會在 10-15 分鐘內完成。

  • 如果刪除父 Agent 執行個體,子 Agent 使用者也會一併刪除

  • Agent 執行個體與 Agent 使用者之間的關聯是不可變的,無法變更

重要

Agent 使用者需要適當的 Microsoft 365 授權,才能存取 Teams、電子郵件、行事曆、SharePoint 和 OneDrive 等服務。 常見的授權包括 Microsoft 365 E5、Teams Enterprise 和 Microsoft 365 Copilot。 指派授權後,資源佈建 (信箱、OneDrive) 通常會在 10-15 分鐘內完成,但在某些情況下可能需要最多 24 小時。

權限與存取控制

在多個層級管理 Agent 權限,以精細控制存取權和功能。

預設權限

Agent 使用者具有特定的權限特性:

  • 透過條件式存取原則管理
  • 豁免 MFA 需求 (因為無法使用傳統驗證因素)
  • 新增至 Entra ID 群組,包括所有 Agent 使用者群組
  • 透過明確的權限授與和授權來控制資源存取

權限管理

在不同層級設定權限:

  • Agent 藍圖層級 - 定義所有執行個體的基本權限
  • Agent 執行個體層級 - Agent 身分識別的特定權限
  • Agent 使用者層級 - 使用者專屬的權限和存取權

提示

對於具有 Agent 使用者身分識別的 Agent,請優先使用 Agent 使用者身分識別進行資源存取。 此做法可在 Microsoft 365 服務之間提供一致的類使用者行為。

驗證流程

Microsoft Agent 365 支援兩種 Agent 驗證流程,由 Microsoft Entra Agent ID 提供技術支援。

Agent 身分識別驗證

讓 Agent 能夠使用自己的身分識別進行操作。

在此流程中:

  • Agent 使用自己的認證 (Agent 藍圖認證) 進行驗證。
  • Agent 會使用自己獲指派的權限獨立運作。
  • Agent 具有自己的身分識別,與任何使用者分開。
  • 此流程非常適合不需要使用者內容的自主 Agent 作業。

使用案例:

  • 自主 Agent 作業 (排程工作、監視)。
  • 從 Agent 的信箱傳送電子郵件或建立會議。
  • 建立和管理 Agent 擁有的資源。
  • 在沒有使用者互動的情況下進行背景處理。

深入了解如何註冊和建立 Agent

代表者 (OBO) 流程

讓 Agent 能夠代表使用者採取行動。

在此流程中:

  • Agent 會收到使用者的委派權杖。
  • Agent 會交換此權杖,以執行如同使用者本人執行的動作。
  • Agent 會使用使用者的權限和內容進行操作。
  • 此流程非常適合 Agent 需要使用使用者專屬權限存取資源的案例。
  • 當 Agent 身分識別用於回應式流程時,可提供強大的稽核功能。

使用案例:

  • 存取使用者專屬資料 (電子郵件、行事曆、檔案)。
  • 執行需要使用者同意的動作。
  • 需要使用者內容和權限的案例。

如果您的使用者是透過第三方身分識別提供者登入,請參閱將 Microsoft Entra Agent ID 與第三方身分識別提供者整合