Agent 身分識別是 Microsoft Agent 365 SDK 中的基本概念。 每個 Agent 都有專屬且持續性的企業身分識別,與人類使用者或一般應用程式註冊分開。 此身分識別賦予 Agent 類似人類員工的權限、驗證、角色和合規能力。
了解 Agent 身分識別元件
向 Microsoft Agent 365 註冊 Agent 時,三個關鍵元件會共同運作,為您的 Agent 提供身分識別:
Agent 藍圖 (Agentic 應用程式)
Agent 藍圖定義 Agent 的身分識別、權限和基礎結構需求。 此藍圖做為建立 Agent 執行個體的範本,其中包括:
- Microsoft Entra 應用程式註冊
- 必要的 API 權限 (Microsoft Graph 範圍)
- 驗證設定
- 資源定義 (App Service Plan、Web App)
Agent 執行個體
Agent 執行個體代表您 Agent 藍圖的特定部署。 每個執行個體都有:
- 唯一的 Microsoft Entra ID Agent 識別碼
- 用於驗證的服務主體
- 執行個體專屬設定
- 用於 Teams 整合的聯盟身分識別認證
Agent 使用者
Agent 使用者是您組織中顯示的執行階段身分識別。 Agent 使用者是專為 Agent 設計的特殊使用者身分識別子類型。 您需要了解的 Agent 使用者關鍵概念包括其身分識別特性、組織整合、關聯模式和生命週期。
身分識別特性
Agent 使用者具有獨特的身分識別屬性,使其有別於傳統使用者帳戶:
- 在目錄中標記為 Agentic
- 取得含有
idtyp=user(使用者身分識別類型) 的權杖 - 具有專屬的 Agent 使用者識別碼 (物件識別碼),與父 Agent 執行個體分開
- 無法使用傳統認證 (密碼、密碼金鑰、MFA 因素)
- 必須透過父 Agent 執行個體的明確 API 呼叫建立
- 與其父 Agent 執行個體具有不可變更的連結 (無法重新指定父系)
組織整合
Agent 使用者做為您 Microsoft 365 組織的完整成員運作,並具備下列功能:
- 已同步至您的 Microsoft 365 租用戶目錄
- 可指派授權 (Microsoft 365 E5、Teams Enterprise、Copilot)
- 擁有專屬的信箱和 OneDrive 儲存體 (視授權而定)
- 顯示在組織結構圖和人員卡片中
- 可在 Teams、文件和其他 Microsoft 365 應用程式中被 @mentioned
- 擁有專屬的唯一主體名稱 (例如
agent@yourtenant.onmicrosoft.com)
關聯模式
Agent 執行個體與 Agent 使用者之間的關聯遵循嚴格的父子關係:
- 每個 Agent 執行個體最多可以有一個 Agent 使用者子系
- Agent 使用者會儲存其父 Agent 執行個體的參考
- 父 Agent 執行個體會維護其子 Agent 使用者的參考 (如果存在)
- 此雙向關聯可實現適當的生命週期管理和稽核
生命週期
Agent 使用者的設計可立即使用,並在不再需要時自動清除:
支援即時啟用功能,並可在建立後立即使用
注意
Agent 使用者的資源佈建 (信箱、OneDrive) 在指派授權後最多可能需要 24 小時,但通常會在 10-15 分鐘內完成。
如果刪除父 Agent 執行個體,子 Agent 使用者也會一併刪除
Agent 執行個體與 Agent 使用者之間的關聯是不可變的,無法變更
重要
Agent 使用者需要適當的 Microsoft 365 授權,才能存取 Teams、電子郵件、行事曆、SharePoint 和 OneDrive 等服務。 常見的授權包括 Microsoft 365 E5、Teams Enterprise 和 Microsoft 365 Copilot。 指派授權後,資源佈建 (信箱、OneDrive) 通常會在 10-15 分鐘內完成,但在某些情況下可能需要最多 24 小時。
權限與存取控制
在多個層級管理 Agent 權限,以精細控制存取權和功能。
預設權限
Agent 使用者具有特定的權限特性:
- 透過條件式存取原則管理
- 豁免 MFA 需求 (因為無法使用傳統驗證因素)
- 新增至 Entra ID 群組,包括所有 Agent 使用者群組
- 透過明確的權限授與和授權來控制資源存取
權限管理
在不同層級設定權限:
- Agent 藍圖層級 - 定義所有執行個體的基本權限
- Agent 執行個體層級 - Agent 身分識別的特定權限
- Agent 使用者層級 - 使用者專屬的權限和存取權
提示
對於具有 Agent 使用者身分識別的 Agent,請優先使用 Agent 使用者身分識別進行資源存取。 此做法可在 Microsoft 365 服務之間提供一致的類使用者行為。
驗證流程
Microsoft Agent 365 支援兩種 Agent 驗證流程,由 Microsoft Entra Agent ID 提供技術支援。
Agent 身分識別驗證
讓 Agent 能夠使用自己的身分識別進行操作。
在此流程中:
- Agent 使用自己的認證 (Agent 藍圖認證) 進行驗證。
- Agent 會使用自己獲指派的權限獨立運作。
- Agent 具有自己的身分識別,與任何使用者分開。
- 此流程非常適合不需要使用者內容的自主 Agent 作業。
使用案例:
- 自主 Agent 作業 (排程工作、監視)。
- 從 Agent 的信箱傳送電子郵件或建立會議。
- 建立和管理 Agent 擁有的資源。
- 在沒有使用者互動的情況下進行背景處理。
代表者 (OBO) 流程
讓 Agent 能夠代表使用者採取行動。
在此流程中:
- Agent 會收到使用者的委派權杖。
- Agent 會交換此權杖,以執行如同使用者本人執行的動作。
- Agent 會使用使用者的權限和內容進行操作。
- 此流程非常適合 Agent 需要使用使用者專屬權限存取資源的案例。
- 當 Agent 身分識別用於回應式流程時,可提供強大的稽核功能。
使用案例:
- 存取使用者專屬資料 (電子郵件、行事曆、檔案)。
- 執行需要使用者同意的動作。
- 需要使用者內容和權限的案例。
如果您的使用者是透過第三方身分識別提供者登入,請參閱將 Microsoft Entra Agent ID 與第三方身分識別提供者整合。