在代理标识平台中创建代理标识

创建代理标识蓝图后,下一步是创建一个或多个代理 标识 来表示租户中的 AI 代理。 预配新的 AI 代理时,通常会执行代理标识创建。

可以通过两种方式创建代理标识:

  • Microsoft Entra 管理中心 - 使用管理中心向导快速创建单个标识。
  • Microsoft 图形 API — 构建一个以编程方式创建代理标识的 Web 服务,这对于大规模自动预配非常有用。

若要快速创建代理标识以进行测试,请考虑 使用此Microsoft Entra PowerShell 模块来创建和使用代理标识

先决条件

若要创建代理标识,需要:

  • 代理标识蓝图。 从创建过程记录代理标识蓝图应用 ID。
  • 托管代理标识创建逻辑的 Web 服务或应用程序(在本地运行或部署到Azure)。 仅当以编程方式创建代理标识时,此先决条件才适用。

使用Microsoft Entra管理中心

可以通过选择现有蓝图并分配所有者和发起人,直接在Microsoft Entra 管理中心中创建代理标识。

  1. 登录到 Microsoft Entra 管理中心

  2. 浏览到 Entra ID>代理人>代理身份

  3. 选择“新建代理标识”(预览版)。

  4. 在“基本信息”选项卡上:

    • “代理蓝图”下,选择要从中创建代理标识的蓝图。

    • “代理标识名称 ”字段中输入一个名称,然后选择“ 下一步”。

      “创建代理标识”向导的屏幕截图,其中显示了“基本信息”选项卡,其中包含蓝图选择和名称字段。

  5. 所有者和发起人选项卡上,可以选择性地添加与该身份相关的所有者和发起人:

    • 选择 “所有者 ”字段旁边的铅笔图标,更改或添加可管理此代理标识的用户。
    • 选择 “发起人 ”字段旁边的铅笔图标,更改或添加可以赞助此代理标识的用户。

    注释

    发起人可以是用户、动态成员组、或 Microsoft 365 组。 不支持安全组和具备角色分配功能的组作为发起人。

  6. 选择“下一步”。

  7. 查看设置,然后选择“ 创建”。

  8. 选择 “完成 ”退出向导或 转到代理标识 以查看标识的详细信息页或配置更多设置。

在以下步骤中,你将学习如何使用Microsoft 图形 API和Microsoft.Identity.Web以编程方式创建代理身份。 首先获取访问令牌,然后调用创建 API。

使用代理标识蓝图获取访问令牌

使用代理标识蓝图创建每个代理标识。 使用代理标识模板从 Microsoft Entra 请求访问令牌:

使用托管标识作为凭据时,必须先使用托管标识获取访问令牌。 可以从计算环境中本地公开的 IP 地址请求托管标识令牌。 有关详细信息,请参阅 托管标识文档

GET http://169.254.169.254/metadata/identity/oauth2/token?api-version=2019-08-01&resource=api://AzureADTokenExchange/.default
Metadata: True

获取托管标识的令牌后,请请求代理身份蓝图的令牌:

POST https://login.partner.microsoftonline.cn/<your-tenant-id>/oauth2/v2.0/token
Content-Type: application/x-www-form-urlencoded

client_id=<agent-blueprint-id>
scope=https://microsoftgraph.chinacloudapi.cn/.default
client_assertion_type=urn:ietf:params:oauth:client-assertion-type:jwt-bearer
client_assertion=<msi-token>
grant_type=client_credentials

也可以在本地开发中使用客户端密码时,使用client_secret参数来替代client_assertionclient_assertion_type

创建代理标识

使用在上一步中获取的访问令牌,现在可以在租户中创建代理标识。 代理标识创建可能是为了响应许多不同的事件或触发器,例如用户选择用于创建新代理的按钮。 建议为每个代理创建一个代理标识,但可以根据需求选择不同的方法。

使用 @odata.type时始终包含 OData-Version 标头。

POST https://microsoftgraph.chinacloudapi.cn/beta/serviceprincipals/Microsoft.Graph.AgentIdentity
OData-Version: 4.0
Content-Type: application/json
Authorization: Bearer <token>
{
	"displayName": "My Agent Identity",
	"agentIdentityBlueprintId": "<my-agent-blueprint-id>",
	"sponsors@odata.bind": [
		"https://microsoftgraph.chinacloudapi.cn/v1.0/users/<id>",
		"https://microsoftgraph.chinacloudapi.cn/v1.0/groups/<group-id>"
	]
}

注释

将组指定为发起人时,仅接受 受支持的组类型 。 群组不能作为所有者。

删除代理标识

当代理被解除分配或销毁时,您的服务还应删除关联的代理身份。

DELETE https://microsoftgraph.chinacloudapi.cn/beta/serviceprincipals/<agent-identity-id>
OData-Version: 4.0
Content-Type: application/json
Authorization: Bearer <token>