conceptos clave de Agente de Microsoft Entra ID

La plataforma de identidad del agente Microsoft proporciona construcciones de identidad especializadas diseñadas específicamente para agentes de inteligencia artificial que operan en entornos empresariales. Estas construcciones de identidad permiten patrones de autenticación y autorización seguros que difieren de las identidades tradicionales de usuario y aplicación, que abordan los requisitos únicos de los sistemas de inteligencia artificial autónomos.

En este artículo se explican los conceptos básicos que forman la base de la administración de identidades del agente: identidades de agente, planos técnicos de identidad del agente y sus componentes auxiliares. Comprender estos conceptos es esencial para los desarrolladores que necesitan implementar patrones de autenticación seguros y escalables para agentes de IA.

La arquitectura de identidad del agente sigue un modelo jerárquico en el que los planos técnicos de identidad del agente sirven como plantillas para crear varias instancias de agente, cada una con identidades y funcionalidades distintas. Este enfoque permite la administración centralizada al tiempo que proporciona la flexibilidad necesaria para diversos escenarios de implementación de agentes de IA.

Conceptos básicos de identidad

Los conceptos siguientes forman la base de Agente de Microsoft Entra ID y la plataforma de identidad del agente de Microsoft.

Identidad del agente

Una identidad de agente es la identidad principal que usa un agente de IA para autenticarse en sistemas y acceder a los recursos. A diferencia de las cuentas de usuario, las identidades de agente no tienen credenciales propias. Se autentican mediante tokens emitidos por su plantilla de identidad de agente. Para obtener más información, consulte Identidades del agente.

Plano técnico de identidad del agente

Un plano técnico de identidad del agente es un objeto de Microsoft Entra ID que actúa como base de autenticación y plantilla para una o varias identidades de agente. El plan contiene las credenciales y las utiliza para adquirir tokens en representación de todas las identidades de agentes creadas a partir de él. Las directivas y la configuración aplicadas a un plan, como el acceso condicional, tienen efecto sobre todas sus identidades de agente. Para más información, consulte Planos técnicos de identidad del agente.

Plano principal de diseño de identidad del agente

Cuando se añade una plantilla a un inquilino, Microsoft Entra crea el objeto de entidad correspondiente. Una entidad de plantilla de identidad de agente es el objeto de Microsoft Entra que registra la presencia de una plantilla en un inquilino y le permite adquirir tokens y aparecer en los registros de auditoría. Para más información, consulte Principales del plano de identidad del agente.

Las entidades de servicio tradicionales se diseñaron para cargas de trabajo estáticas y deterministas. Agente de Microsoft Entra ID existe porque las entidades de servicio carecen de la infraestructura de gobernanza necesaria para los agentes de inteligencia artificial. No hay ningún patrocinio aplicado, ninguna entrada de auditoría compatible con el agente y ningún ciclo de vida administrado por planos técnicos. Para obtener más información, consulte Identidades de agente, entidades de servicio y aplicaciones.

Las cuentas de usuario Microsoft Entra normales están diseñadas para patrones de inicio de sesión humanos. Asignarlos a agentes de IA provoca errores en todas las capas de cumplimiento de Confianza cero: las directivas de acceso condicional creadas para humanos no se aplican correctamente a los agentes, las detecciones de protección de identidades se degradan y los procesos de gobernanza de identidades pueden quitar incorrectamente el acceso a los agentes. Para obtener más información, consulte Planeamiento de la arquitectura de identidad del agente.

Patrones de operación del agente

La plataforma de identidad del agente admite los siguientes patrones para cómo funcionan y autentican los agentes, cada uno de los cuales atiende diferentes casos de uso y requisitos de seguridad.

Agentes interactivos

Los agentes interactivos realizan tareas específicas a petición en nombre de un usuario que ha iniciado sesión, a menudo a través de una interfaz de chat. Entre las tareas se incluyen el análisis de los datos de los clientes para las recomendaciones de ventas o la respuesta a preguntas de soporte técnico con escalado a representantes humanos. A estos agentes se les conceden permisos delegados de Microsoft Entra que les permiten actuar en nombre de los usuarios mediante el flujo de autenticación on-behalf-of (OBO). Entre los escenarios comunes se incluyen asistentes de soporte al cliente, asistentes de investigación y agentes de colaboración en tiempo real.

Agentes autónomos

Los agentes autónomos operan de forma independiente con su propia identidad, no con la identidad de un usuario humano. Estos agentes se ejecutan en segundo plano, tomando decisiones y tomando medidas sin intervención humana, como supervisar los registros de red para las operaciones de seguridad, administrar implementaciones de infraestructura con escalado automático o procesar tareas de mantenimiento programadas. Los agentes autónomos se autentican directamente con la plataforma Microsoft Entra ID mediante su identidad de agente y el flujo de credenciales de cliente.

Cuenta de usuario del agente

La cuenta de usuario de un agente es una cuenta opcional que se empareja de manera individual con una identidad de agente. Funciona con características de usuario humano, incluidas identidades persistentes y acceso a recursos de la organización, como buzones, calendarios, canales de Teams y documentos. Use la cuenta de usuario de un agente solo cuando el agente tenga acceso a sistemas que requieran un objeto de usuario. La cuenta de usuario de un agente no reemplaza la identidad del agente; ambas deben existir. Para obtener más información, consulte Cuentas de usuario del agente.

Propietarios, patrocinadores y administradores de agentes

La plataforma de identidad del agente presenta un modelo administrativo que separa la administración técnica de la responsabilidad empresarial, lo que garantiza el control operativo y la supervisión del cumplimiento sin permisos excesivos. Los roles administrativos del agente incluyen propietarios, administradores y patrocinadores.

  • Los propietarios sirven como administradores técnicos para agentes, control de aspectos operativos y de configuración.
  • Los patrocinadores proporcionan responsabilidad empresarial a los agentes, tomando decisiones del ciclo de vida sin acceso administrativo técnico.
  • Los administradores son usuarios humanos designados como administrador de contratación o propietario operativo para la cuenta de usuario de un agente.

Para obtener más información, consulte Relaciones administrativas para identidades de agente (propietarios, patrocinadores y administradores).

SDK de autenticación de Microsoft Entra ID (sidecar)

El SDK de autenticación de Microsoft Entra ID (sidecar) es un servicio web en contenedor que se encarga de la adquisición y validación de tokens, así como de las llamadas seguras a API descendentes para los agentes registrados en la plataforma de identidad de Microsoft. Se ejecuta como un contenedor complementario junto con la aplicación, lo que le permite descargar la lógica de identidad en un servicio dedicado. Para obtener más información, consulte SDK de autenticación de Microsoft Entra ID (sidecar).