从事标识和安全工作的管理员需要清楚地了解如何将 AI 代理标识添加到租户、添加方式以及他们在那里时执行的操作。 本文介绍可在 Microsoft Entra 租户中创建代理标识的各种通道、每个通道所需的角色和权限,以及监视和控制代理标识创建的策略。
创建渠道概述
代理标识蓝图 可以通过多个通道输入租户。 每个通道都表示不同的监视和控制点:
| 通道 | 典型角色 | 可以被...控制 |
|---|---|---|
| Microsoft Entra 管理中心/Azure 门户 | 开发人员、管理员 | 角色分配 |
| Microsoft图形 API | 自动化、DevOps 管道、集成服务 | Microsoft Graph 权限授予 |
| CLI、PowerShell、基础结构即代码 | DevOps、管理员 | 角色分配 |
| *Microsoft产品集成 | Microsoft代理平台的用户 | 每个产品的管理控制 |
| *Microsoft Entra ID用户同意体验 | 员工、组织成员 | 应用许可策略 |
- 指示管理的体验渠道
当通过某个管理体验将代理身份蓝图添加到租户时,租户中还会创建一个代理身份蓝图主体对象。 此主体分配了在租户中创建代理标识和代理用户帐户的权限。 如果代理标识蓝图是通过 Microsoft 图形 API、CLI、PowerShell 或基础结构作为代码工具通道添加的,则必须手动创建关联的主体。
除了在上表中列出的通道之外,租户中拥有代理身份蓝图主体的任何系统都将成为用于创建代理身份和代理用户帐户的通道:
| 通道 | 典型角色 | 可以被...控制 |
|---|---|---|
| 代理标识蓝图原则 | Microsoft 创建的代理和非 Microsoft 创建的代理添加到租户中 | Microsoft Entra 应用程序权限 |
以下部分提供了有关每个通道的更多详细信息。
代理标识创建工作流
下表提供了三个示例,说明使用前面部分所述的通道之一将代理标识添加到租户的方法。
| 内置 Copilot Studio | 开发人员构建 | 非微软构建的 | |
|---|---|---|---|
| 代理蓝图源 | 启用 Copilot Studio 时自动添加 | 开发人员通过 Microsoft Entra 管理中心创建 | 在员工同意代理时添加 |
| 创建代理的人员 | Copilot Studio 中的员工 | 使用代理蓝图的开发人员通过代码 | 非微软代理(购买/同意后) |
| 标识创建 | Copilot Studio 在租户中生成身份 | 代码通过 Microsoft Graph 创建标识 | 代理通过 Microsoft Graph 创建标识 |
Microsoft Entra 管理中心、Microsoft Graph 和 CLI 工具
可以通过 Microsoft Entra 管理中心、Azure 门户、Microsoft Graph PowerShell/CLI、Bicep/ARM 模板和其他工具授予开发人员和组织的其他成员创建代理标识蓝图的权限。 这些工具都通过调用 Microsoft Graph API 来创建代理标识蓝图。
使用这些工具创建代理标识蓝图需要以下权限之一:
| Scenario | 所需权限 |
|---|---|
| 用户通过 Microsoft Entra 管理中心(CLIs)创建蓝图 | 用户必须分配 代理 ID 开发人员 或 代理 ID 管理员 角色。 |
| 客户端使用委派权限通过 Microsoft Graph 创建蓝图 | 用户必须具有上一行中提到的角色。 必须 至少 向客户端授予 AgentIdentityBlueprint.Create 委托权限。 |
| 客户端使用应用程序权限通过 Microsoft Graph 创建蓝图 | 必须向客户端授予 AgentIdentityBlueprint.Create 应用程序权限。 |
使用这些工具创建代理标识需要以下权限之一:
| Scenario | 所需权限 |
|---|---|
| 用户通过 Microsoft Entra 管理中心、Microsoft Graph 或 PowerShell/CLI 创建代理标识 | 必须为用户分配 代理 ID 开发人员、 代理 ID 管理员或 AI 管理员 角色。 |
| 客户端使用委派权限通过Microsoft Graph创建代理标识 | 必须为用户分配 代理 ID 管理员 角色。 必须向客户端授予 AgentIdentity.Create.All 或 AgentIdentity.ReadWrite.Al 委派权限。 |
| 客户端使用委派权限通过Microsoft Graph创建代理标识 | 用户必须是代理标识蓝图或代理标识蓝图主体的 所有者(任何时间添加的所有者都拥有此权限)。 必须向客户端授予 AgentIdentity.Create.All、 AgentIdentity.ReadWrite.All 或 AgentIdentity.ReadWrite.ManagedBy 委托权限。 不需要代理 ID 角色。 |
| 客户端使用应用程序权限通过Microsoft Graph创建代理标识 | 必须向客户端授予 AgentIdentity.Create.All 应用程序权限。 |
使用这些工具创建代理的用户帐户需要以下权限之一:
| Scenario | 所需权限 |
|---|---|
| 用户通过 Microsoft Entra 管理中心、Microsoft Graph 或 PowerShell/CLI 创建代理的用户帐户 | 必须为用户分配 代理 ID 管理员 或 用户管理员 角色。 |
| 客户端使用委派权限通过Microsoft Graph创建代理的用户帐户 | 用户必须具有上一行中的角色。 必须向客户端授予 AgentIdUser.ReadWrite.All 委派权限。 |
| 客户端使用应用程序权限通过Microsoft Graph创建代理的用户帐户 | 必须向客户端授予 AgentIdUser.ReadWrite.All 应用程序权限。 |
管理员可以通过这些途径,通过限制在前表中被分配权限的用户和客户端来控制代理身份的创建。 有关详细信息,请参阅 代理标识权限参考。
Microsoft Entra ID 同意使用体验
当用户首次登录到第三方代理时,Microsoft Entra ID 登录体验向用户显示“同意”页面。 许可页允许员工将代理添加到其租户,这会导致创建代理标识蓝图主体。
代理标识蓝图原则
在租户中创建代理标识蓝图主体后,为主体分配了创建代理标识和代理用户帐户的权限。 主体还可以更新和删除它创建的任何标识。 下表描述了可提供给这些主体的权限:
| Entity | 许可 | Comments |
|---|---|---|
| 代理标识 |
AgentIdentity.CreateAsManager (应用程序权限) |
此权限会自动授予租户中的任何代理标识蓝图主体。 它允许主体创建代理标识,并更新和删除它创建的代理标识。 无法撤消此权限。 为了防止主用户创建代理标识,您必须禁用该主用户或将其从租户中删除。 主体最多只能创建 250 个代理标识。 |
| 代理的用户帐户 |
AgentIdUser.ReadWrite.IdentityParentedBy (应用程序权限) |
Microsoft Entra ID 管理员必须向代理标识蓝图主体授予此权限。 授予权限后,主体可以创建代理的用户帐户,并更新和删除它创建的任何用户。 可以撤消权限。 |
管理员可以通过此通道控制代理标识的创建,方法是限制将哪些代理标识蓝图作为代理标识蓝图主体添加到其租户。 有关这些权限的详细信息,请参阅 代理标识权限参考。
审核和监视代理标识创建
所有代理标识创建都记录在 Microsoft Entra 审核日志中。 使用审核日志,可以确定用于创建代理标识蓝图、代理标识蓝图主体、代理标识或代理用户帐户的通道。
| Objective | 如何实现 | 工具设置/源代码 |
|---|---|---|
| 检测新的代理标识创建 | 订阅对代理标识对象类型/创建操作的审核事件筛选 | Microsoft Entra 审核日志 |
| 清点所有代理身份 | 使用 Microsoft Graph API 按对象类型查询所有代理标识对象。 | Microsoft Graph 文档 |