如何创建代理标识?

从事标识和安全工作的管理员需要清楚地了解如何将 AI 代理标识添加到租户、添加方式以及他们在那里时执行的操作。 本文介绍可在 Microsoft Entra 租户中创建代理标识的各种通道、每个通道所需的角色和权限,以及监视和控制代理标识创建的策略。

创建渠道概述

代理标识蓝图 可以通过多个通道输入租户。 每个通道都表示不同的监视和控制点:

通道 典型角色 可以被...控制
Microsoft Entra 管理中心/Azure 门户 开发人员、管理员 角色分配
Microsoft图形 API 自动化、DevOps 管道、集成服务 Microsoft Graph 权限授予
CLI、PowerShell、基础结构即代码 DevOps、管理员 角色分配
*Microsoft产品集成 Microsoft代理平台的用户 每个产品的管理控制
*Microsoft Entra ID用户同意体验 员工、组织成员 应用许可策略
  • 指示管理的体验渠道

当通过某个管理体验将代理身份蓝图添加到租户时,租户中还会创建一个代理身份蓝图主体对象。 此主体分配了在租户中创建代理标识和代理用户帐户的权限。 如果代理标识蓝图是通过 Microsoft 图形 API、CLI、PowerShell 或基础结构作为代码工具通道添加的,则必须手动创建关联的主体。

除了在上表中列出的通道之外,租户中拥有代理身份蓝图主体的任何系统都将成为用于创建代理身份和代理用户帐户的通道:

通道 典型角色 可以被...控制
代理标识蓝图原则 Microsoft 创建的代理和非 Microsoft 创建的代理添加到租户中 Microsoft Entra 应用程序权限

以下部分提供了有关每个通道的更多详细信息。

代理标识创建工作流

下表提供了三个示例,说明使用前面部分所述的通道之一将代理标识添加到租户的方法。

内置 Copilot Studio 开发人员构建 非微软构建的
代理蓝图源 启用 Copilot Studio 时自动添加 开发人员通过 Microsoft Entra 管理中心创建 在员工同意代理时添加
创建代理的人员 Copilot Studio 中的员工 使用代理蓝图的开发人员通过代码 非微软代理(购买/同意后)
标识创建 Copilot Studio 在租户中生成身份 代码通过 Microsoft Graph 创建标识 代理通过 Microsoft Graph 创建标识

Microsoft Entra 管理中心、Microsoft Graph 和 CLI 工具

可以通过 Microsoft Entra 管理中心、Azure 门户、Microsoft Graph PowerShell/CLI、Bicep/ARM 模板和其他工具授予开发人员和组织的其他成员创建代理标识蓝图的权限。 这些工具都通过调用 Microsoft Graph API 来创建代理标识蓝图。

使用这些工具创建代理标识蓝图需要以下权限之一:

Scenario 所需权限
用户通过 Microsoft Entra 管理中心(CLIs)创建蓝图 用户必须分配 代理 ID 开发人员代理 ID 管理员 角色。
客户端使用委派权限通过 Microsoft Graph 创建蓝图 用户必须具有上一行中提到的角色。 必须 至少 向客户端授予 AgentIdentityBlueprint.Create 委托权限。
客户端使用应用程序权限通过 Microsoft Graph 创建蓝图 必须向客户端授予 AgentIdentityBlueprint.Create 应用程序权限。

使用这些工具创建代理标识需要以下权限之一:

Scenario 所需权限
用户通过 Microsoft Entra 管理中心、Microsoft Graph 或 PowerShell/CLI 创建代理标识 必须为用户分配 代理 ID 开发人员代理 ID 管理员AI 管理员 角色。
客户端使用委派权限通过Microsoft Graph创建代理标识 必须为用户分配 代理 ID 管理员 角色。 必须向客户端授予 AgentIdentity.Create.AllAgentIdentity.ReadWrite.Al 委派权限。
客户端使用委派权限通过Microsoft Graph创建代理标识 用户必须是代理标识蓝图或代理标识蓝图主体的 所有者(任何时间添加的所有者都拥有此权限)。 必须向客户端授予 AgentIdentity.Create.AllAgentIdentity.ReadWrite.AllAgentIdentity.ReadWrite.ManagedBy 委托权限。 不需要代理 ID 角色。
客户端使用应用程序权限通过Microsoft Graph创建代理标识 必须向客户端授予 AgentIdentity.Create.All 应用程序权限。

使用这些工具创建代理的用户帐户需要以下权限之一:

Scenario 所需权限
用户通过 Microsoft Entra 管理中心、Microsoft Graph 或 PowerShell/CLI 创建代理的用户帐户 必须为用户分配 代理 ID 管理员用户管理员 角色。
客户端使用委派权限通过Microsoft Graph创建代理的用户帐户 用户必须具有上一行中的角色。 必须向客户端授予 AgentIdUser.ReadWrite.All 委派权限。
客户端使用应用程序权限通过Microsoft Graph创建代理的用户帐户 必须向客户端授予 AgentIdUser.ReadWrite.All 应用程序权限。

管理员可以通过这些途径,通过限制在前表中被分配权限的用户和客户端来控制代理身份的创建。 有关详细信息,请参阅 代理标识权限参考

当用户首次登录到第三方代理时,Microsoft Entra ID 登录体验向用户显示“同意”页面。 许可页允许员工将代理添加到其租户,这会导致创建代理标识蓝图主体。

代理标识蓝图原则

在租户中创建代理标识蓝图主体后,为主体分配了创建代理标识和代理用户帐户的权限。 主体还可以更新和删除它创建的任何标识。 下表描述了可提供给这些主体的权限:

Entity 许可 Comments
代理标识 AgentIdentity.CreateAsManager (应用程序权限) 此权限会自动授予租户中的任何代理标识蓝图主体。 它允许主体创建代理标识,并更新和删除它创建的代理标识。 无法撤消此权限。 为了防止主用户创建代理标识,您必须禁用该主用户或将其从租户中删除。 主体最多只能创建 250 个代理标识。
代理的用户帐户 AgentIdUser.ReadWrite.IdentityParentedBy (应用程序权限) Microsoft Entra ID 管理员必须向代理标识蓝图主体授予此权限。 授予权限后,主体可以创建代理的用户帐户,并更新和删除它创建的任何用户。 可以撤消权限。

管理员可以通过此通道控制代理标识的创建,方法是限制将哪些代理标识蓝图作为代理标识蓝图主体添加到其租户。 有关这些权限的详细信息,请参阅 代理标识权限参考

审核和监视代理标识创建

所有代理标识创建都记录在 Microsoft Entra 审核日志中。 使用审核日志,可以确定用于创建代理标识蓝图、代理标识蓝图主体、代理标识或代理用户帐户的通道。

Objective 如何实现 工具设置/源代码
检测新的代理标识创建 订阅对代理标识对象类型/创建操作的审核事件筛选 Microsoft Entra 审核日志
清点所有代理身份 使用 Microsoft Graph API 按对象类型查询所有代理标识对象。 Microsoft Graph 文档