Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Agentidentitet är ett grundläggande begrepp i Microsoft Agent 365 SDK. Varje agent har sin egen unika, bestående företagsidentitet, separat från mänskliga användare eller generiska applikationsregistreringar. Denna identitet ger agenten privilegier, autentisering, roller och efterlevnadsfunktioner likt en mänsklig anställd.
Förståelse av agentidentitetskomponenter
När du registrerar en agent med Microsoft Agent 365 samverkar tre nyckelkomponenter för att ge din agent dess identitet:
Agentisk skiss (agentiskt program)
Agentskissen definierar agentens identitet, behörigheter och infrastrukturkrav. Den fungerar som mall för att skapa agentinstanser och inkluderar följande:
- Microsoft Entra-programregistrering
- Erforderliga API-behörigheter (Microsoft Graph-omfattningar)
- Konfigurera autentisering
- Resursdefinitioner (programtjänstplan, webbapp)
Agentinstans
En agentinstans representerar en specifik distribution av din agentskiss. Varje instans har:
- Ett unikt agent-ID för Microsoft Entra ID
- Tjänstens huvudkonto för autentisering
- Instansspecifik konfiguration
- Federerade autentiseringsuppgifter för identitet för Teams-integrering
Agentanvändare
En agentanvändare är den körningsidentitet som förekommer i din organisation. Agentanvändare är en specifikt avsedd undertyp av användaridentitet utformad särskilt för agenter. Nyckelbegrepp du behöver förstå om agentanvändare är dessas identitetsegenskaper, organisationsintegrering, relationsmodell och livscykel.
Identitetsegenskaper
Agentanvändare har distinkta identitetsegenskaper som särskiljer dem från traditionella användarkonton:
- Markerad som agentisk i katalogen
- Tar emot tokens med
idtyp=user(typ av användaridentitet) - Har ett unikt agentanvändar-ID (Object ID) separat från överordnad agentinstans
- Kan inte ha traditionella autentiseringsuppgifter (lösenord, nycklar, MFA-faktorer)
- Måste skapas genom ett explicit API-anrop från den överordnade agentinstansen
- Har en oföränderlig koppling till sin överordnade agentinstans (kan inte tilldelas ett nytt överordnat objekt)
Organisatorisk integrering
Agentanvändare är fullvärdiga medlemmar i din Microsoft 365-organisation, med följande möjligheter:
- Är synkroniserade med katalogen i din Microsoft 365-klientorganisation
- Kan tilldelas licenser (Microsoft 365 E5, Teams Enterprise, Copilot)
- Har sin egen brevlåda och OneDrive-lagring (beroende på licenser)
- Visas i organisationsschemat och på personkorten
- Kan användas som @mentioned i Teams, dokument och andra Microsoft 365-program
- Har ett eget unikt huvudkontonamn (till exempel
agent@yourtenant.onmicrosoft.com)
Relationsmodell
Kopplingen mellan agentinstanser och agentanvändare följer ett strikt mönster överordnad/underordnad:
- Varje agentinstans kan ha högst en agentanvändare som underordnat objekt
- Agentanvändaren lagrar en referens till sin överordnade agentinstans
- Den överordnade agentinstansen behåller en referens till dess underordnade agentanvändare (om en sådan finns)
- Denna tvåvägsrelation möjliggör korrekt livscykelhantering och granskning
Livscykel
Agentanvändare är utformade för omedelbar tillgänglighet, med automatisk rensning när de inte längre behövs:
Stöd för instant-on-funktionalitet, och kan användas direkt efter att de har skapats
Kommentar
Resursetablering för agentanvändare (brevlåda, OneDrive) kan ta upp till 24 timmar efter licenstilldelning, men slutförs vanligtvis inom 10–15 minuter.
Om den överordnade agentinstansen tas bort, tas även den underordnade agentanvändaren bort
Relationen mellan agentinstans och agentanvändare är oföränderlig och kan inte ändras
Viktigt
Agentanvändare behöver lämpliga Microsoft 365-licenser för att få åtkomst till tjänster såsom Teams, E-post, Kalender, SharePoint och OneDrive. Vanliga licenser inkluderar Microsoft 365 E5, Teams Enterprise och Microsoft 365 Copilot. Efter det att licenser har tilldelats slutförs resursetableringen (mailbox, OneDrive) normalt inom 10–15 minuter, men kan ta upp till 24 timmar i vissa fall.
Behörighet och åtkomstkontroll
Hantera agentbehörigheter på flera nivåer i syfte att ge detaljerad kontroll över åtkomsträttigheter och funktioner.
Standardbehörigheter
Agentanvändare har specifika behörighetsegenskaper:
- Hantera genom villkorsstyrda åtkomstpolicyer
- Undantagna från MFA-krav (eftersom de inte kan ha traditionella autentiseringsfaktorer)
- Lägg till i Entra ID-grupper, inklusive gruppen Alla agentanvändare
- Styr resursåtkomst genom explicita tilldelningar av behörigheter och licenser
Behörighetshantering
Sätt behörigheter på olika nivåer:
- Agent blueprint-nivå – Definierar basbehörigheter för alla instanser
- Agentinstansnivå – Specifika behörigheter för agentidentiteten
- Användarnivå för agent – Användarspecifika behörigheter och åtkomsträttigheter
Dricks
För agenter med agentanvändaridentitet, använd agentanvändaridentiteten främst för resursåtkomst. Denna metod ger konsekvent användarliknande beteende inom Microsoft 365-tjänster.
Autentiseringsflöden
Microsoft Agent 365 stöder två autentiseringsflöden för agenter, som drivs av Microsoft Entra Agent-ID.
Identitetsautentisering för agent
Möjliggör för en agent att agera med sin egen identitet.
I detta flöde:
- Agenten autentiserar sig genom att använda sina egna autentiseringsuppgifter (autentiseringsuppgifter för agentskiss).
- Agenten arbetar självständigt med sin egna tilldelade behörigheter.
- Agenten har sin egen identitet, särskild från alla användare.
- Detta flöde är idealiskt för autonoma agentåtgärder som inte kräver användarkontext.
Användningsfall:
- Autonoma agentoperationer (schemalagda uppgifter, övervakning).
- Skicka mail eller skapa möten från agentens brevlåda.
- Skapa och hantera agentägda resurser.
- Bakgrundsbearbetning utan användarinteraktion.
On-Behalf-Of-flöde (OBO-flöde)
Gör det möjligt för en agent att agera på uppdrag av en användare.
I detta flöde:
- Agenten får en användares delegerade token.
- Agenten växlar denna token för att utföra åtgärder som om användaren själv utförde dem.
- Agenten arbetar med användarens behörigheter och kontext.
- Detta flöde är idealt för scenarier där agenten behöver åtkomst till resurser med användarspecifika behörigheter.
- Ger kraftfull granskning när agentidentitet används i reaktiva flöden.
Användningsfall:
- Åtkomst till användarspecifik data (e-post, kalender, filer).
- Utför åtgärder som kräver användarens medgivande.
- Scenarier där användarens kontext och behörigheter krävs.
Om dina användare loggar in via en tredjeparts identitetsleverantör, se Integrera Microsoft Entra agent-ID med tredjeparts identitetsleverantörer.