Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
API Microsoft Entra ID для агентов в Microsoft Graph помогают создавать, защищать и управлять удостоверениями агентов ИИ, работающими в вашей организации. Вы можете программно создавать удостоверения агентов, контролировать их доступ к ресурсам и отслеживать их действия с помощью централизованной платформы.
В этой статье вы узнаете об основных понятиях и API для управления удостоверениями агентов в Microsoft Graph, включая компоненты, из которых состоит удостоверение агента, о применении политик безопасности и управления к агентам, а также о разрешениях, необходимых для программного управления агентами.
Чтобы узнать больше об Microsoft Entra ID для агентов, см. Что такое Microsoft Entra ID для агентов.
Строительные блоки удостоверений агентов
Архитектуру Microsoft Entra ID для агентов составляют следующие основные компоненты:
| Компонент | Назначение | Ресурс Microsoft Graph |
|---|---|---|
| Схема | Шаблон, определяющий тип удостоверения агента, в том числе разрешения, для автоматического наследования которых удостоверения агентов предварительно авторизуются | agentIdentityBlueprint |
| Принцип схемы | Запись о добавлении схемы в клиент | agentIdentityBlueprintPrincipal |
| Удостоверение агента | Основное удостоверение для проверки подлинности | agentIdentity |
| Пользователь агента | Необязательная учетная запись для сценариев, требующих учетной записи пользователя | agentUser |
| Реестр агентов (не рекомендуется) | Централизованный репозиторий для управления агентами, который служит платформой для управления манифестами карта агентов, экземплярами агентов и коллекциями агентов. |
Важно!
Предстоящее изменение API-интерфейсов реестра агентов
Начиная с мая 2026 года API реестра агентов в Microsoft Graph будут заменены API реестра агентов на платформе Microsoft Agent 365. Это изменение объединяет возможности управления агентами, чтобы упростить наблюдение, администрирование и защиту всех агентов в клиенте. Рекомендуем запланировать переход на новые API на основе Agent 365 после их выпуска. Дополнительные сведения о конвергенции реестра агентов с Microsoft Agent 365.
Узнайте больше об архитектуре удостоверений агентов в разделе основных понятий Microsoft Entra ID для агентов.
Связанные API безопасности и управления для агентов
Microsoft Entra ID для агентов расширяет комплексные возможности Microsoft Entra по обеспечению безопасности и управления для агентов искусственного интеллекта, включая условный доступ, защиту идентификации, управление и журналы аудита.
Ответственность и ответственность
У каждого удостоверения агента должна быть назначенная сторона, отвечающая за действия агента, его разрешения на доступ и общее состояние безопасности, чтобы обеспечить подотчетность и надлежащее управление. Для поддержки этого принципа интерфейсы API Microsoft Graph позволяют назначать следующие метаданные для удостоверений агентов и управлять ими.
| Metadata | Сфера применения |
|---|---|
| owner | agentIdentityBlueprint, agentIdentityBlueprintPrincipal, agentIdentity |
| спонсор | agentIdentityBlueprint, agentIdentityBlueprintPrincipal, agentIdentity, agentUser |
| manager | agentUser |
Дополнительные сведения см. в разделе Административные отношения в Microsoft Entra ID для агентов (владельцы, спонсоры и менеджеры).
Условный доступ
Вы можете программно применять политики условного доступа для применения политик доступа к агентам ИИ на основе удостоверения агента, риска и других контекстуальных факторов.
- Используйте API оценки "что если " для имитации того, как политики условного доступа повлияют на удостоверения агентов, пытающихся получить доступ к ресурсам.
- Используйте API политики условного доступа, чтобы применять политики условного доступа для агентов ИИ, получающих доступ к ресурсам организации, или управлять ими. Эти политики можно применять на основе уровня риска агента или настраиваемых атрибутов безопасности, назначенных агентам.
Защита удостоверений
Функция защиты Microsoft Entra ID постоянно оценивает риски агентов с помощью различных сигналов и машинного обучения. Вы можете использовать типы ресурсов agentRiskDetection и RiskyAgent для выявления агентских рисков в организации и управления ими, включая отклонение или подтверждение обнаруженных рисков. Подтвержденные риски могут запускать автоматические действия по исправлению, такие как применение политики условного доступа.
Управление
Управление Microsoft Entra ID распространяется на агентов искусственного интеллекта, что позволяет управлять жизненным циклом доступа удостоверений агентов так же, как и других удостоверений. Применяя управление к удостоверениям агентов, вы можете гарантировать, что у агентов есть ответственное лицо, осуществляющее надзор на протяжении всего его жизненного цикла, и что доступ агентов не сохраняется дольше, чем это необходимо.
- Используйте пакеты доступа через API управления правами для назначения удостоверений агентов, доступа к группам безопасности, разрешений OAuth приложений (включая разрешения Microsoft Graph) и ролей Microsoft Entra. Само удостоверение агента, его владелец, спонсор или администратор могут запрашивать пакеты доступа от имени агента.
- Назначьте спонсоров удостоверениям агентов, а пользователей агентов — ответственных пользователей, ответственных за принятие решений о жизненном цикле агента и его доступе. Спонсоры получают уведомления о приближении срока действия назначений пакетов доступа и могут утверждать продления или разрешать истечение срока действия доступа.
- Используйте проверки доступа , чтобы периодически проверять, что удостоверениям агентов по-прежнему требуется доступ.
- Используйте рабочие процессы жизненного цикла для автоматизации задач жизненного цикла спонсоров удостоверений агентов для эффективного управления и обеспечения соответствия требованиям, например для инициирования уведомлений при изменении спонсора удостоверения агента или передачи обязанностей спонсора от пользователя его руководителю.
Полный обзор возможностей управления удостоверениями агентов см. в разделе Управление Microsoft Entra ID для удостоверений агентов.
Мониторинг активности
Отчеты о входе в Microsoft Entra и журналы аудита фиксируют действия, выполняемые удостоверениями агентов, обеспечивая видимость операций агентов для мониторинга соответствия требованиям и безопасности — от создания удостоверений агентов до изменения конфигурации агентов, включая назначение ролей и разрешений.
Разрешения для управления удостоверениями агентов
Microsoft Graph предоставляет детализированные разрешения для управления удостоверениями агентов и связанными с ними компонентами. Разрешения следуют следующим шаблонам и опубликованы в справочнике по разрешениям Microsoft Graph.
Разрешения на управление реестром агентов:
- AgentCardManifest.Read*
- AgentCollection.Read*
- AgentInstance.Read*
Разрешения для управления схемами удостоверений и удостоверениями агента:
- AgentIdentity*
Разрешения для управляющих пользователей агента:
- AgentIdUser.Read*
Для управления политиками условного доступа, защиты идентификации и просмотра журналов аудита для агентов требуются те же разрешения, что и для управления этими функциями для других типов удостоверений в Microsoft Entra. Дополнительные сведения см. в соответствующих статьях по API для каждой функции.
Блокировка разрешений Microsoft Graph для агентов
Удостоверения агентов используют ту же модель разрешений Microsoft Graph, что и другие удостоверения. Следовательно, им могут быть предоставлены делегированные разрешения или разрешения приложения для доступа к API Microsoft Graph.
Однако из-за автономного характера агентов и связанных с ними потенциальных рисков следующие разрешения Microsoft API Graph с высоким риском явно заблокированы для агентов во избежание неправильного использования или непреднамеренного доступа к конфиденциальным данным. Эти разрешения не могут быть предоставлены удостоверениям агентов через Microsoft Graph или Центр администрирования Microsoft Entra.
Условные обозначения:
- ❌ указывает, что разрешение заблокировано в этой категории
- ➖ указывает, что разрешение не применимо или заблокировано в этой категории