Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Agentidentiteit is een fundamenteel concept in de Microsoft Agent 365 SDK. Elke agent heeft zijn eigen unieke, persistente bedrijfsidentiteit, los van menselijke gebruikers of generieke applicatieregistraties. Deze identiteit geeft de agent bevoegdheden, authenticatie, rollen en compliance-mogelijkheden die vergelijkbaar zijn met die van een menselijke werknemer.
Informatie over agentidentiteitsonderdelen
Wanneer u een agent registreert bij Microsoft Agent 365, werken drie belangrijke onderdelen samen om uw agent een identiteit te geven:
Agentblauwdruk (agentische toepassing)
De agentblauwdruk definieert de identiteit, machtigingen en infrastructuurvereisten van de agent. Het fungeert als de sjabloon voor het maken van agentexemplaren en omvat:
- Microsoft Entra-toepassingsregistratie
- Vereiste API-machtigingen (Microsoft Graph-bereiken)
- Verificatieconfiguratie
- Resourcedefinities (App Service-plan, web-app)
Agentinstantie
Een agentinstantie vertegenwoordigt een specifieke implementatie van uw agentblauwdruk. Elk exemplaar heeft:
- Unieke Microsoft Entra ID-agent-ID
- Service-principal voor verificatie
- Exemplaarspecifieke configuratie
- Federatieve identiteitsreferenties voor Teams-integratie
Agentgebruiker
Een agentgebruiker is de runtime-identiteit die in uw organisatie verschijnt. Agentgebruikers zijn een gespecialiseerd subtype van gebruikersidentiteit, specifiek ontworpen voor agents. Belangrijke concepten die u moet begrijpen over agentgebruikers zijn hun identiteitskenmerken, organisatie-integratie, relatiemodel en levenscyclus.
Identiteitskenmerken
Agentgebruikers hebben onderscheidende identiteitseigenschappen die hen onderscheiden van traditionele gebruikersaccounts:
- Gemarkeerd als agentisch in de map
- Ontvangt tokens met
idtyp=user(gebruikersidentiteitstype) - Heeft een unieke agentgebruikers-ID (Object-ID) die losstaat van de bovenliggende agentinstantie
- Kan geen traditionele inloggegevens hebben (wachtwoorden, toegangssleutels, MFA-factoren)
- Moet worden gemaakt via een expliciete API-aanroep van het bovenliggende agentexemplaar
- Heeft een onveranderlijke link naar de bovenliggende agentinstantie (kan niet opnieuw worden gekoppeld)
Organisatie-integratie
Agentgebruikers functioneren als volwaardige leden van uw Microsoft 365-organisatie met de volgende mogelijkheden:
- Worden gesynchroniseerd met uw Microsoft 365-tenantmap
- Licenties kunnen worden toegewezen (Microsoft 365 E5, Teams Enterprise, Copilot)
- Hebben hun eigen postvak en OneDrive-opslag (op basis van licenties)
- Worden weergegeven in het organigram en personenkaarten
- Kan @mentioned in Teams, documenten en andere Microsoft 365-apps zijn
- Een eigen unieke hoofdnaam hebben (bijvoorbeeld
agent@yourtenant.onmicrosoft.com)
Relatiemodel
De verbinding tussen agentinstanties en agentgebruikers volgt een strikt ouder-kind-patroon:
- Elke agentinstantie kan maximaal één kind van een agentgebruiker hebben
- De agentgebruiker slaat een verwijzing op naar zijn bovenliggende agentinstantie
- De ouderagentinstantie houdt een verwijzing bij naar de onderliggende agentgebruiker (als die bestaat)
- Deze bidirectionele relatie maakt het juiste levenscyclusbeheer en controle mogelijk
Levenscyclus
Agentgebruikers zijn ontworpen voor onmiddellijke beschikbaarheid met automatische opschoning wanneer ze niet langer nodig zijn:
Ondersteuning voor instant-on-functionaliteit en kan direct na het maken worden gebruikt
Notitie
Het inrichten van resources voor agentgebruikers (mailbox, OneDrive) kan tot 24 uur duren na de licentietoewijzing, maar is doorgaans binnen 10 tot 15 minuten voltooid.
Als het bovenliggende agentexemplaar wordt verwijderd, wordt de onderliggende agentgebruiker ook verwijderd
De relatie tussen agentinstantie en agentgebruiker is onveranderlijk en kan niet worden gewijzigd
Belangrijk
Agentgebruikers hebben de juiste Microsoft 365-licenties nodig voor toegang tot services zoals Teams, e-mail, Agenda, SharePoint en OneDrive. Algemene licenties zijn Microsoft 365 E5, Teams Enterprise en Microsoft 365 Copilot. Nadat u licenties hebt toegewezen, duurt het inrichten van resources (postvak, OneDrive) doorgaans tussen 10-15 minuten, maar in sommige gevallen kan het tot 24 uur duren.
Machtigingen en toegangsbeheer
Beheer agentmachtigingen op meerdere niveaus om gedetailleerde controle te bieden over toegangsrechten en mogelijkheden.
Standaardmachtigingen
Agentgebruikers hebben specifieke machtigingskenmerken:
- Beheer via beleid voor voorwaardelijke toegang
- Vrijgesteld van MFA-vereisten (aangezien ze geen traditionele authenticatiefactoren kunnen hebben)
- Toevoegen aan Entra ID-groepen, inclusief de groep Alle agentgebruikers
- Beheer de toegang tot bronnen via expliciete machtigingen en licenties
Machtigingsbeheer
Stel rechten in op verschillende niveaus:
- Blauwdrukniveau van agent - Basismachtigingen voor alle exemplaren definiëren
- Instantieniveau van agent - Specifieke machtigingen voor de agentidentiteit
- Agent-gebruikersniveau - Gebruikerspecifieke machtigingen en toegangsrechten
Fooi
Voor agents met agentgebruikersidentiteiten dient u de agentgebruikersidentiteit primair te gebruiken voor toegang tot resources. Deze procedure biedt consistent gebruikersgedrag voor Microsoft 365-services.
Verificatiestromen
Microsoft Agent 365 ondersteunt twee verificatiestromen voor agenten, mogelijk gemaakt door Microsoft Entra Agent-id.
Identiteit en verificatie van agent
Hiermee kan een agent met zijn eigen identiteit handelen.
In deze stroom:
- De agent authenticeert zich met behulp van zijn eigen referenties (agent blueprint-referenties).
- De agent werkt onafhankelijk met zijn eigen toegewezen machtigingen.
- De agent heeft een eigen identiteit, los van elke gebruiker.
- Deze werkstroom is ideaal voor autonome agentbewerkingen die geen gebruikerscontext vereisen.
Gebruiksscenario's:
- Autonome agentbewerkingen (geplande taken, monitoring).
- E-mails verzenden of vergaderingen maken vanuit de mailbox van de agent.
- Resources in eigendom van de agent maken en beheren.
- Achtergrondverwerking zonder gebruikersinteractie.
Stroom namens (OBO)
Hiermee kan een agent namens een gebruiker handelen.
In deze stroom:
- De agent ontvangt een gedelegeerd token van een gebruiker.
- De agent wisselt dit token in om acties uit te voeren alsof de gebruiker ze uitvoert.
- De agent werkt met de machtigingen en context van de gebruiker.
- Deze werkstroom is ideaal voor scenario's waarin de agent toegang moet hebben tot resources met gebruikersspecifieke machtigingen.
- Biedt sterke controlemogelijkheden wanneer de agentidentiteit wordt gebruikt in reactieve werkstromen.
Gebruiksscenario's:
- Toegang tot gebruikersspecifieke gegevens (e-mails, agenda, bestanden).
- Het uitvoeren van acties waarvoor toestemming van de gebruiker vereist is.
- Scenario's waarin gebruikerscontext en machtigingen vereist zijn.
Als uw gebruikers zich aanmelden via een externe identiteitsprovider, raadpleeg dan Microsoft Entra Agent-ID integreren met externe identiteitsproviders.