Identità di Agent 365

L'identità dell'agente è un concetto fondamentale nell'SDK Microsoft Agent 365. Ogni agente ha una propria identità aziendale univoca e persistente, separata dagli utenti umani o dalle registrazioni di applicazioni generiche. Questa identità fornisce all'agente privilegi, autenticazione, ruoli e funzionalità di conformità simili a un dipendente umano.

Informazioni sui componenti di identità dell'agente

Quando si registra un agente con Microsoft Agent 365, tre componenti chiave interagiscono per fornire all'agente la relativa identità:

Progetto dell'agente (applicazione agentica)

Il progetto dell'agente definisce l'identità, le autorizzazioni e i requisiti dell'infrastruttura dell'agente. Funge da modello per la creazione di istanze dell'agente e include:

  • Registrazione dell'applicazione Microsoft Entra
  • Autorizzazioni API obbligatorie (ambiti Microsoft Graph)
  • Configurazione dell'autenticazione
  • Definizioni di risorse (piano servizio app, app Web)

Istanza dell'agente

Un'istanza dell'agente rappresenta una distribuzione specifica del progetto dell'agente. Ogni istanza ha:

  • ID agente univoco di Microsoft Entra ID
  • Entità servizio per l'autenticazione
  • Configurazione specifica dell'istanza
  • Credenziali dell'identità federata per l'integrazione di Teams

Utente agente

Un utente agente è l'identità di runtime visualizzata nell'organizzazione. Gli utenti agente sono un sottotipo specializzato di identità utente progettata specificamente per gli agenti. I concetti chiave che è necessario comprendere sugli utenti agente sono caratteristiche dell'identità, integrazione dell'organizzazione, modello di relazione e ciclo di vita.

Caratteristiche di identità

Gli utenti agente hanno proprietà di identità distintive che li differenziano dagli account utente tradizionali:

  • Contrassegnato come agentico nella directory
  • Riceve i token con idtyp=user (tipo di identità utente)
  • Ha un ID utente agente univoco (ID oggetto) separato dall'istanza dell'agente padre
  • Non può avere credenziali tradizionali (password, passkey, fattori di autenticazione a più fattori)
  • Deve essere creato tramite una chiamata API esplicita dall'istanza dell'agente padre
  • Ha un collegamento non modificabile all'istanza dell'agente padre (non può essere riassegnato a un padre diverso)

Integrazione dell'organizzazione

Gli utenti agente funzionano come membri completi dell'organizzazione di Microsoft 365 con le funzionalità seguenti:

  • Vengono sincronizzati con la directory del tenant di Microsoft 365
  • Possono avere licenze assegnate (Microsoft 365 E5, Teams Enterprise, Copilot)
  • Hanno la propria cassetta postale e l'archiviazione di OneDrive (in base alle licenze)
  • Vengono visualizzati nelle schede di organigramma e persone
  • Possono essere @mentioned in Teams, documenti e altre app di Microsoft 365
  • Hanno il proprio nome entità univoco (ad esempio, agent@yourtenant.onmicrosoft.com)

Modello di relazione

La connessione tra le istanze dell'agente e gli utenti agente segue un modello padre-figlio rigoroso:

  • Ogni istanza dell'agente può avere al massimo un utente agente figlio
  • L'utente agente archivia un riferimento all'istanza dell'agente padre
  • L'istanza dell'agente padre mantiene un riferimento al relativo utente agente figlio (se presente)
  • Questa relazione bidirezionale consente una corretta gestione del ciclo di vita e controllo

Ciclo di vita

Gli utenti agente sono progettati per la disponibilità immediata con pulizia automatica quando non sono più necessari:

  • Supportano la funzionalità instant-on e possono essere utilizzati immediatamente dopo la creazione

    Nota

    Il provisioning delle risorse per gli utenti agente (cassetta postale, OneDrive) potrebbe richiedere fino a 24 ore dopo l'assegnazione della licenza, anche se in genere viene completato entro 10-15 minuti.

  • Se l'istanza dell'agente padre viene eliminata, viene eliminato anche l'utente agente figlio

  • La relazione tra l'istanza dell'agente e l'utente agente non è modificabile e non può essere cambiata

Importante

Gli utenti agente richiedono licenze di Microsoft 365 appropriate per accedere a servizi come Teams, E-mail, Calendario, SharePoint e OneDrive. Le licenze comuni includono Microsoft 365 E5, Teams Enterprise e Microsoft 365 Copilot. Dopo aver assegnato le licenze, il provisioning delle risorse (cassetta postale, OneDrive) viene in genere completato entro 10-15 minuti, ma può richiedere fino a 24 ore in alcuni casi.

Autorizzazioni e controllo di accesso

Le autorizzazioni dell'agente vengono gestite a più livelli per offrire un controllo granulare sulle funzionalità e i diritti di accesso.

Autorizzazioni predefinite

Gli utenti agente hanno caratteristiche di autorizzazione specifiche:

  • Gestione tramite criteri di accesso condizionale
  • Esenzione dai requisiti di autenticazione a più fattori (poiché non possono avere fattori di autenticazione tradizionali)
  • Aggiunta a gruppi Entra ID, incluso il gruppo Tutti gli utenti agente
  • Controllo dell'accesso alle risorse tramite concessioni di autorizzazioni esplicite e licenze

Gestione autorizzazioni

Imposta le autorizzazioni a livelli diversi:

  • Livello di progetto dell'agente: definisce le autorizzazioni di base per tutte le istanze
  • Livello di istanza dell'agente: autorizzazioni specifiche per l'identità dell'agente
  • Livello dell'utente agente: autorizzazioni e diritti di accesso specifici dell'utente

Suggerimento

Per gli agenti con identità di utente agente, usa principalmente l'identità dell'utente agente per l'accesso alle risorse. Questa procedura offre un comportamento coerente simile all'utente nei servizi di Microsoft 365.

Flussi di autenticazione

Microsoft Agent 365 supporta due flussi di autenticazione per gli agenti, basati su Microsoft Entra Agent ID.

Autenticazione dell'identità dell'agente

Consente a un agente di agire con la propria identità.

In questo flusso:

  • L'agente esegue l'autenticazione usando le proprie credenziali (credenziali del progetto dell'agente).
  • L'agente opera in modo indipendente con le proprie autorizzazioni assegnate.
  • L'agente ha una propria identità, separata da qualsiasi utente.
  • Questo flusso è ideale per le operazioni dell'agente autonomo che non richiedono contesto utente.

Casi d'uso:

  • Operazioni dell'agente autonomo (attività pianificate, monitoraggio).
  • Invio di messaggi e-mail o creazione di riunioni dalla cassetta postale dell'agente.
  • Creazione e gestione delle risorse di proprietà dell'agente.
  • Elaborazione in background senza interazione da parte dell'utente.

Altre informazioni sulla registrazione e la creazione di agenti.

Flusso On-Behalf-Of (OBO)

Consente a un agente di agire per conto di un utente.

In questo flusso:

  • L'agente riceve il token delegato di un utente.
  • L'agente scambia il token per eseguire azioni come se fosse l'utente a eseguirle.
  • L'agente opera con le autorizzazioni e il contesto dell'utente.
  • Questo flusso è ideale per gli scenari in cui l'agente deve accedere alle risorse con autorizzazioni specifiche dell'utente.
  • Fornisce un controllo sicuro quando l'identità agente viene usata nei flussi reattivi.

Casi d'uso:

  • Accesso ai dati specifici dell'utente (messaggi e-mail, calendario, file).
  • Esecuzione di azioni che richiedono il consenso dell'utente.
  • Scenari in cui sono necessari il contesto e le autorizzazioni dell'utente.

Se gli utenti si autenticano tramite un provider di identità di terze parti, vedi Integrare Microsoft Entra Agent ID con provider di identità di terze parti.