Microsoft Entra权限管理提供访问包作为治理机制。 访问包可确保代理访问分配是有意的、可审核的和有时间限制的。 访问包表示管理代理标识权限的结构化方法,与可能缺乏适当治理控制措施的临时权限分配形成鲜明对比。 访问包为许多具有相同访问需求的 AI 代理提供标准化访问,例如,一个客户支持 AI 代理队列。 通过访问包,组织可以为代理标识、代理用户帐户和服务主体对资源的访问权限建立一致的治理做法。 有关详细信息,请参阅 管理代理标识。
先决条件
在创建访问包之前,请确认组织中满足以下先决条件:
代理使用 Microsoft Entra 智能体 ID 代理身份或服务主身份进行授权以访问资源。
授权是以下项之一:
- 代理的身份需要被分配目标资源的 OAuth 应用程序权限,例如 Microsoft Graph 或其他应用程序,以便能够访问目标资源的 API。
- 代理需要将其身份分配到组中成为成员。
- 代理需要将其身份标识分配给目录角色。 允许的角色列于 适用于代理的 Microsoft Entra 角色 列表中。
你拥有或可以创建一个适合承载这些资源的权限管理目录。 要创建的访问包及其中包含的任何资源都将添加到目录中。 有关详细信息,请参阅 创建目录。
注释
如果将 OAuth API 权限或目录角色作为资源角色添加到访问包,在将它们添加到访问包时,目录将被 标记为特权。
为代理标识创建访问包
为了为代理使用访问包,IT 管理员首先会通过相关资源配置一个新的访问包,这些资源包括 Entra 角色、组成员身份,以及对应用程序 API 的 OAuth 权限授予。 然后,管理员在访问包中配置所需的策略设置。 这些设置定义谁可以获取访问权限、谁可以请求访问、审批、访问过期和扩展。
由于代理标识和服务主体无法通过访问包添加到应用程序角色、SAP 角色或 SharePoint Online 站点角色,因此无法重复使用包含其中任一资源角色的现有访问包。 而是创建新的访问包。
至少以 身份治理管理员 的身份登录到 Microsoft Entra 管理中心。
Tip
如果要将 OAuth API 权限或目录角色作为资源角色添加到访问包,则需要是全局管理员。
浏览到 ID 治理>权限管理>访问包。
选择“新建访问包”。
在 “基本信息 ”选项卡上,为访问包指定名称和说明,并指定要在其中创建访问包的目录。 在“目录”下拉列表中,选择要在其中放置访问包的目录。
选择“下一步: 资源角色”。 在“ 资源角色 ”选项卡上,选择要包含在访问包中的资源角色。 用于代理身份的访问包可以将安全组成员资格、目录角色或 API 权限作为资源角色。 有关详细信息,请参阅 添加组、添加 Microsoft Entra 角色、添加 API 权限。 不要将应用程序角色、SAP 角色或 SharePoint Online 站点角色添加到代理标识的访问包。
Tip
如果不确定要包括哪些资源角色,则可以在创建访问包时跳过添加它们,然后稍后再添加它们。 对于 API 权限,在将权限引入访问包时以及在将其添加到访问包时,都会进行资源所有权验证。 此验证有助于确保只有经过授权的资源所有者才能通过访问包引入或扩展对 API 权限的访问。
选择“下一步: 请求”。 在“请求”选项卡上,创建第一个策略来指定谁可以请求该访问包。 在“谁可以访问”部分,选择目录中的用户、服务主体和代理身份。 在 “选择特定范围”中,选择 “所有代理”选项。
注释
如果代理使用的是服务主体而不是Microsoft Entra代理标识,则还会使用选项 All Service principals 创建访问包分配策略,以允许目录中的服务主体能够请求此访问包。
确定需要多少审批阶段。 对于单阶段审批,将“阶段数”开关设置为 1,对于两阶段审批,将开关设置为 2,或者对于三阶段审批,将开关设置为 3。 然后配置审批阶段以及审批者应是谁。 有关详细信息,请参阅 单阶段审批。
指定每个审批阶段后,选择“ 下一步:请求者信息”。
选择 “下一步:生命周期”。 指定访问包任务分配在过期之前应保持有效多长时间。
选择下一步:规则。
选择“ 下一步:查看 + 创建”。 在“查看 + 创建”选项卡上,可以查看设置并检查是否存在任何验证错误。
选择“创建”以创建访问包及其初始策略。
除了使用 Microsoft Entra 管理中心,还可以通过 Microsoft Graph 或用于 Microsoft Graph 的 PowerShell cmdlet 以编程方式创建访问包。 有关详细信息,请参阅 以编程方式创建访问包。
访问请求和审批过程
然后,可以通过三个不同的请求路径分配代理访问包。
- 代理标识本身可以在需要时通过创建 accessPackageAssignmentRequest 来以编程方式请求操作所需的访问包。
- 代理的赞助人可以代表代理 ID 请求访问,从而在访问请求过程中提供人工监督。 有关详细信息,请参阅 以代理身份申请访问包。
- 管理员可以 将代理标识或代理的用户帐户直接分配给访问包。
提交后,访问请求会根据访问包策略配置路由到指定的审批者。
访问权限分配生命周期
审批者接受访问包分配请求后,代理标识将接收对指定资源的时间限制访问权限。 根据访问包中定义的资源角色授予访问权限。 这会为代理可能需要的访问建立明确的开始和结束日期。
如果分配给代理标识,并在代理标识上设置发起人,则随着到期日期的临近,发起人会收到有关即将到期的通知。 然后,发起方有两个选项:他们可以请求延长访问包(如果策略允许),也可以允许访问包分配过期。
如果发起人请求延期,此请求可以触发新的审批周期,其中审批者再次确认是否适合继续访问。 如果发起人不采取任何作,则访问包分配将在其结束日期自动过期,代理标识将失去对目标资源的访问权限。