什么是Microsoft代理标识平台

Microsoft代理标识平台是一种标识和授权框架,旨在应对企业环境中运行的 AI 代理带来的唯一身份验证、授权和治理挑战。

与专为 Web 服务设计的非agentic 应用程序标识或专为人类设计的用户标识不同,Microsoft代理标识平台专为 AI 代理而构建。 该平台提供专用组件,使 AI 代理能够安全地进行身份验证并相应地访问资源。 它还使代理能够发现其他代理,并在企业级治理框架中运行。

本概述介绍Microsoft代理标识平台的核心组件。 它侧重于标识构造、身份验证机制、令牌系统和发现功能,这些功能构成了企业环境中的代理标识管理的基础。

如何入门

Microsoft Entra 智能体 ID是Microsoft Entra中的产品,提供用于创建和管理代理标识和代理标识蓝图的平台。 代理 ID 适用于所有Microsoft Entra客户。

Microsoft Agent 365 使代理能够跨 Microsoft 365 服务和企业工作流运行,这要求每位用户都具有 Microsoft Agent 365 许可证。

将Microsoft Entra安全功能扩展到代理需要Microsoft Agent 365。 代理 365 包含在 Microsoft 365 E7 中,作为 Microsoft E5/A5/Business Premium(或 Microsoft Defender 套件 + Microsoft Purview 套件)的加载项提供。 有关更多详细信息,请参阅我们最新的 Agent 365 产品条款

平台体系结构概述

Microsoft代理标识平台基于多个基础技术组件构建,共同为 AI 代理提供完整的标识和授权解决方案:

  • 身份验证服务:OAuth 2.0 和 OpenID Connect(OIDC)标准兼容的身份验证服务,可为代理启用基于标准的安全身份验证。 此服务颁发代理用于向资源和 API 进行身份验证的令牌,同时支持仅应用程序访问和委派访问方案。 有三个对象构成平台中的核心标识构造:代理标识蓝图、代理标识和代理的用户帐户。

  • SDK:软件开发工具包,使开发人员能够与Microsoft代理标识平台集成。 SDK 抽象化了令牌获取和协议处理的复杂性,使构建代理的平台能够将标识管理合并到其应用程序中变得非常简单。 Microsoft代理标识平台包括两个 SDK:Microsoft标识 Web(.NET)和Microsoft Entra ID身份验证 SDK(sidecar)。

  • 代理管理:Microsoft Entra 管理中心内的一个全面的代理元数据存储和管理界面,使管理员能够发现、查看、配置和管理代理。 该平台提供代理注册表,该注册表是一个集中存储库,用于在整个组织中注册和管理代理。

这些技术组件与以下部分所述的标识构造协同工作,以提供完整的平台功能。

身份验证和授权

Microsoft代理标识平台使用 OAuth 进行授权,使用 OpenID Connect (OIDC) 进行身份验证。

  • OpenID Connect (OIDC) 使代理能够对它们与之通信的其他实体的身份进行身份验证和验证,从而建立安全信任关系。

  • OAuth 2.0 允许代理请求访问令牌,这些令牌授权他们代表自己或代表用户访问资源,同时支持仅应用程序访问场景和委托访问场景。

有关详细信息,请参阅 OAuth 协议

令牌是在Microsoft代理标识平台中启用安全通信和授权的基本安全机制。 该平台支持针对特定作方案设计的多个令牌流模式。 有关详细信息,请参阅 Microsoft 身份代理平台中的令牌

集成和互作性

Microsoft代理标识平台被设计为可在Microsoft生态系统内及其他平台无缝运行。 它集成了:

  • Microsoft Entra ID:平台使用现有的标识基础结构和策略扩展Microsoft Entra ID功能以支持代理方案。
  • 创建代理的Platforms 和服务:创建和管理代理的平台可以与Microsoft代理标识平台集成,以保护代理。 这包括Microsoft拥有的平台和非Microsoft平台,如 Amazon Web Services (AWS) Bedrock、n8n 和其他支持 OAuth 2.0 和 OpenID Connect 的代理框架。 组织可以通过使用Microsoft Entra ID 身份验证 SDK(sidecar)工作负载标识联合,将来自这些平台的代理接入,而无需进行特定于平台的凭据管理。
  • 扩展Microsoft标识和安全产品:与条件访问、标识治理和其他安全服务的集成可实现全面的代理安全性。

这种互作性可确保组织可以一致地生成、部署和管理代理标识,而不考虑创建或部署代理的位置。 有关集成非微软代理的分步指南,请参阅 将第三方代理与 Microsoft Entra 智能体 ID 集成