Microsoft Entra 智能体 ID现已正式发布。 此版本为 AI 代理带来了一流的标识和访问管理,使组织能够在企业规模上对代理标识进行身份验证、授权、治理和保护。 Microsoft Entra 智能体 ID使用专用标识构造、专用 OAuth 流和全面的安全控制将零信任原则扩展到 AI 工作负载。
本文总结了当前可用的主要功能和文档。
大规模管理 AI 代理
Microsoft Entra 智能体 ID引入了专为 AI 代理设计的新标识构造和身份验证协议。 值得注意的更新包括:
- 关键概念 - 添加了新概念以进一步定义核心代理标识概念及其关系。
- 管理关系 - 更深入的定义,并阐明了代理标识、蓝图和代理用户帐户所有者、发起人和经理之间的差异。
- 设计模式 (新增) - 代理标识部署的常见体系结构模式。
- 最佳做法 (新增) - 代理标识管理的建议方法。
- 规划代理标识体系结构 (新增) - 大规模规划代理标识部署指南。
- 创建代理标识蓝图和创建代理标识 (预览版) - 使用新的“向导”在Microsoft Entra 管理中心中创建代理标识蓝图和代理标识。
- AI 引导式设置 (新增) - 使用 AI 编码代理自动载入,该代理将引导你完成蓝图创建、凭据配置和代理标识预配。
- 代理标识删除 (新增) - 了解代理标识的自动级联清理过程和软删除功能。
- 使用身份验证 SDK (sidecar) 进行身份验证 ( 新增) - 代理身份验证的 sidecar 模式概述。
- 为代理标识配置Microsoft Entra ID身份验证 SDK (sidecar) - 用于获取令牌的 SDK 配置。
- 运行边车进行本地开发(新增)- 身份验证 SDK 的本地开发设置。
- 验证下游 API 中的代理令牌 (新增) - 接收代理令牌的 API 的令牌验证指南。
- 使用智能体 ID 设置非 Microsoft 智能体(新增)- 适用于 AWS、GCP 和 n8n 等平台的集成模式(边车和联合身份验证)。
- 安全设置 Amazon Bedrock 代理 (新)- 使用代理 ID 保护 Bedrock 代理的分步指南。
- 确保 n8n 代理的安全 (新) - 通过代理 ID 集成在 Azure 上部署 n8n。
- 迁移自定义应用注册 (新增) - 使用标准应用注册将代理移动到代理 ID。
为了简化企业中的代理管理,代理注册表体验在 Microsoft Agent 365 下聚合。 此更改为客户提供一个发现和管理所有代理的位置,同时Microsoft Entra继续通过代理 ID 提供标识基础。 有关详细信息,请参阅 代理注册表与 Microsoft Agent 365 的融合。
管理代理标识和生命周期
Microsoft Entra ID 治理将生命周期和访问管理功能扩展到代理标识:
- 代理身份管理概述 - Microsoft Entra 管理代理身份生命周期和访问的概述。
- 代理标识的访问包 - 通过基于策略的访问包和权限分配来治理代理访问,适用于代表(OBO)和自治(非OBO)方案。
- 发起人生命周期工作流 (新增) - 自动为代理蓝图和代理标识进行赞助维护和重新分配。
- 管理代理标识 (新建) - 查看和控制你拥有或赞助的代理标识。
- 代理标识发起人模板 (新增) - 两个新的生命周期工作流模板,用于通知经理和同事,并在代理标识发起人更改角色或离开组织时自动转移赞助,以防止孤立代理。
保护代理对资源的访问
条件访问功能扩展Microsoft Entra 智能体 ID,以帮助保护代理标识及其对资源的访问: