针对自治代理的建议策略

使用本指南为使用自己的标识进行身份验证的代理配置条件访问,无需登录用户。 访问模式是已知的 客户端凭据流。 智能体使用自己的凭据进行身份验证,而不是代表用户,客户端 ID 与智能体标识蓝图管理的证书或托管标识配对。 此访问模式适用于以下方案:

  • 独立运行的自治代理
    • 这些代理在后台运行、响应事件或按计划运行。 典型的示例是生成每日报表并将结果发送到一组员工的代理。 在此方案中,不存在用户,代理自行运行。
  • 不总是代表用户执行操作的代理
    • 有时代理完全独立运行。 例如,用户无法访问的后端短信服务。 在此方案中,OBO 流不适用,代理通过直接使用自己的标识进行身份验证来访问目标资源。
  • 在 Web 上发布的代理供公众使用
    • 这些代理要么不对用户进行身份验证,也不支持将用户的上下文委派给下游资源。

在这些情况下,代理是请求访问权限的代理,颁发的访问令牌的主题是 代理标识 ,而不是用户。 因此,条件访问策略范围适用于 代理标识,不适用于用户。

Important

在配置条件访问策略之前,请阅读 代理的条件访问 文章。 它涵盖了身份验证流、服务边界和限制,以确保涵盖所有方案和公司数据和服务受到很好的保护。

仅允许特定代理访问资源

有两个关键的业务方案,条件访问策略可帮助你有效地管理代理。 在第一个方案中,你可能希望确保只有已批准的代理才能访问资源。 为此,可以使用策略中针对 的自定义安全属性 标记代理和资源,或使用增强的对象选取器手动选择它们。

使用增强的对象选取器创建条件访问策略

或者,组织可以使用增强的对象选取器创建条件访问策略,以阻止除组织审核和批准的代理之外的所有代理。

增强的对象选取器取代了策略配置的分配和目标资源部分中以前的平面列表体验。 新体验旨在简化要在策略中确定范围的项的选择。

  1. 至少以条件访问管理员的身份登录到Microsoft Entra 管理中心
  2. 浏览到 Entra ID>条件访问>策略
  3. 选择“ 新建策略”。
  4. 为策略指定名称。 为策略的名称创建有意义的标准。
  5. “分配”下,选择“ 用户”、“代理”或“工作负荷标识”。
    1. 在“此策略适用于什么?”下,选择“代理”。
      1. 在“包括”下,选择“所有代理身份”。
      2. 在“排除”下:
        1. 选择单个代理标识
        2. 使用增强的对象选取器,在“ 全部”、“ 代理蓝图主体”和 “代理标识 ”之间切换,以选择已批准用于环境中的单个代理蓝图和/或代理标识。
        3. 选择 选择
  6. “目标资源”下:
    1. “包括”下,选择 “所有资源”(以前为“所有云应用”)。
  7. 在“访问控制”>“授予”下:
    1. 选择“冻结”
    2. 选择 选择
  8. 确认设置,然后将“启用策略”设置为“只限报告”
  9. 选择“ 创建 ”以创建策略。

确认设置后,使用策略影响模式或仅报告模式,将“启用策略”开关从 “仅报告” 切换到 “打开”

自主代理的用户账户策略

某些自治代理可以像用户使用自己的邮箱、组成员身份和企业标识一样运行。 这些代理使用 代理的用户帐户 ,而不是代理标识(或此外)。

条件访问将策略强制实施扩展到这些类似用户的自治代理。 管理员可以:

  • 面向所有代理用户或选择特定的代理用户
  • 使用自定义安全属性应用策略
  • 应用代理风险条件以阻止有风险的代理
  • 使用代理执行环境条件将策略范围限定为在终结点上运行的代理
  • 对在受管理终结点(Windows 365 云电脑)上运行的代理强制执行设备合规性

若要为使用自己的标识运行的代理创建条件访问策略,请使用以下设置:

  • 分配:在代理访问流程中,访问令牌会被签发给代理身份(令牌主体),因此,应将策略分配给代理或其代理身份蓝图。
  • 目标资源:选择代理访问所需的资源。
  • 访问控制:由于此代理使用自己的标识访问资源,因此没有修正,唯一可用的选项是阻止访问。

要求代理的用户帐户使用合规设备

一些自主代理是使用计算机的代理。 这些代理运行桌面环境来完成任务,类似于人类用户与应用程序交互的方式。 它们通常在专用的Windows 365 代理云电脑上运行,这些云电脑是由 Intune 管理的 Windows 设备。 由于云电脑是托管终结点,因此条件访问可以像员工笔记本电脑一样评估其符合性状态。

但是,并非所有代理都在终结点上运行。 直接在Microsoft基础结构中运行的代理没有关联的设备。 此条件限定的策略不适用于那些云原生代理,这可以防止意外的阻止。

代理执行环境(预览版)条件通过将策略限制为仅在从终结点启动代理用户会话时应用来解决此问题。 没有设备的云原生代理完全排除在评估之外。

注释

代理可在技术上在任何计算机上运行。 但设备合规性检查需要将设备注册到 Intune,而目前这仅受支持于 Windows 365 Cloud PC for Agents。 如果没有用 代理执行环境 这一条件来限定此策略,那么在云基础设施中运行的代理将被阻止,且没有合规路径。

  1. 至少以条件访问管理员的身份登录到Microsoft Entra 管理中心
  2. 浏览到 Entra ID>条件访问>策略
  3. 选择“ 新建策略”。
  4. 为策略指定名称。 为策略的名称创建有意义的标准。
  5. “分配”下,选择“ 用户”、“代理”或“工作负荷标识”。
    1. 在“此策略适用于什么?”下,选择“代理”。
      1. “包括”下,选择“所有代理用户”(预览版)。
  6. “目标资源”下:
    1. “包括”下,选择 “所有资源”(以前为“所有云应用”)。
  7. 条件>代理执行环境(预览版)下,将 “配置 ”设置为 “是”。
    1. “包含”下,选择 从端点发起的代理用户会话
  8. 访问控制>授予下。
    1. 选择“授予访问权限”。
    2. 选择“需要将设备标记为兼容” 。
    3. 选择 选择
  9. 确认设置,然后将“启用策略”设置为“只限报告”
  10. 选择“ 创建 ”以启用策略。

确认设置后,使用策略影响模式或仅报告模式,将“启用策略”开关从 “仅报告” 切换到 “打开”