Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As operações somente de aplicativo permitem que as identidades do agente atuem de forma autônoma sem o contexto do usuário, usando fluxos de credenciais do cliente. A identidade do agente (ator) é usada para obter um token para si (sujeito). Para obter esse token, o blueprint de identidade do agente imita a identidade do agente. Os sujeitos usam o acesso somente ao aplicativo, mas devem receber apenas as permissões necessárias. Os administradores de locatários concedem todas as permissões.
Os blueprints de identidade do agente só podem representar identidades de agente filho. Somente um blueprint de identidade de agente pode representar uma identidade de agente. Um blueprint de identidade de agente pode representar muitas identidades de agente, mas vários blueprints não podem ser proprietários de uma só identidade de agente. Identidades de agente são sempre de locatário único, seja qual for o modelo de locatário do blueprint de identidade do agente pai. Cada identidade de agente opera dentro dos limites de segurança e política de um locatário.
Aviso
A Microsoft recomenda utilizar os SDKs aprovados, como as bibliotecas Microsoft.Identity.Web e Microsoft Entra ID Auth SDK (sidecar), para implementar esses protocolos. A implementação manual desses protocolos é complexa e propensa a erros e usar os SDKs ajuda a garantir a segurança e a conformidade com as práticas recomendadas.
Integração de identidades gerenciadas
As identidades gerenciadas são o tipo de credencial preferencial. Nessa configuração, o token de identidade gerida serve como a credencial para o modelo de identidade do agente pai, enquanto os protocolos MSI padrão aplicam-se à aquisição de credenciais. Essa integração permite que a ID do agente receba os benefícios completos da segurança e do gerenciamento da MSI, incluindo rotação automática de credenciais e armazenamento seguro.
Etapas do protocolo
Veja a seguir as etapas de protocolo.
O esquema de identidade do agente requer um token de troca T1. O blueprint de identidade do agente apresenta suas credenciais que podem ser um segredo, um certificado ou um token de identidade gerenciada. O Microsoft Entra ID retorna o T1 ao blueprint de identidade do agente. Neste exemplo, usamos uma identidade gerenciada como FIC (Federated Identity Credential).
Aviso
Segredos do cliente não devem ser usados como credenciais de cliente em ambientes de produção para esquemas de identidade de agente devido a riscos de segurança. Em vez disso, use métodos de autenticação mais seguros, como fic (credenciais de identidade federadas) com identidades gerenciadas ou certificados de cliente. Esses métodos fornecem segurança aprimorada eliminando a necessidade de armazenar segredos confidenciais diretamente na configuração do aplicativo.
POST /oauth2/v2.0/token Content-Type: application/x-www-form-urlencoded client_id=AgentBlueprint &scope=api://AzureADTokenExchange/.default &fmi_path=AgentIdentity &client_assertion_type=urn:ietf:params:oauth:client-assertion-type:jwt-bearer &client_assertion=TUAMI &grant_type=client_credentials-
fmi_path: a ID do cliente (ID do aplicativo) da identidade do agente. Esse parâmetro indica ao Microsoft Entra ID a identidade de agente filho que o blueprint representa na troca de tokens.
Onde TUAMI é o token de identidade gerenciada para uma identidade gerenciada atribuída pelo usuário (UAMI). Esta etapa retorna T1. Onde T1 é o token de troca de tokens para FIC.
-
A identidade do agente envia uma solicitação de troca de tokens para Microsoft Entra ID. A solicitação inclui o token T1.
POST /oauth2/v2.0/token Content-Type: application/x-www-form-urlencoded client_id=AgentIdentity &scope=https://resource.example.com/.default &client_assertion_type=urn:ietf:params:oauth:client-assertion-type:jwt-bearer &client_assertion={T1} &grant_type=client_credentialsO Microsoft Entra ID emite um TR (token de acesso de recurso) somente de aplicativo para a identidade do agente após validar T1. O Microsoft Entra ID valida que T1 (aud) == aplicativo pai da identidade do agente == blueprint de identidade do agente
Diagrama de sequência
Veja a seguir um diagrama de sequência para o fluxo somente do aplicativo: