Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Entra permite garantir que as pessoas certas tenham o acesso certo aos aplicativos e serviços certos no momento certo. Com a adição da plataforma de identidade de agente da Microsoft, gerenciar os direitos de acesso dos agentes da mesma forma é tão importante no ciclo de vida de governança das identidades da sua organização. A plataforma de identidade do agente Microsoft apresenta o conceito de IDs (Identidades do Agente). As identidades do agente são contas em Microsoft Entra ID que fornecem recursos exclusivos de identificação e autenticação para agentes de IA.
Isso permite que as identidades do agente sejam governadas com recursos Microsoft Entra no mesmo estilo que você controlaria as identidades humanas. Com as identidades do Agente, você pode controlar e gerenciar o ciclo de vida de acesso e identidade dos agentes, garantindo que os agentes tenham uma pessoa responsável fornecendo supervisão em todo o ciclo de vida do agente e que o acesso do agente não persista por mais tempo do que o necessário. Este artigo fornece uma visão geral de como Microsoft Entra pode ser utilizado para governar identidades de agentes.
Requisitos de licença
Usar Microsoft Entra ID Governance para identidades de agente requer um dos seguintes planos de licença:
- Microsoft 365 E7, que inclui o Agente 365 e Suíte do Microsoft Entra, para fornecer governança de identidades de usuário e agente.
- licença do Microsoft Agent 365 combinada com pelo menos o Microsoft Entra P1 ou o Microsoft 365 E3.
Para obter mais informações, consulte Microsoft planos e preços do Agente 365. Para obter a lista completa de recursos específicos do agente, consulte a coluna Microsoft Agent 365 na tabela de licenciamento Microsoft Entra ID Governance.
Noções básicas sobre identidades do agente
Historicamente, os agentes de IA contariam com ferramentas para interagir com vários aplicativos e sistemas, e cada uma dessas ferramentas teria suas próprias identidades nesses aplicativos e sistemas. Algumas dessas ferramentas usariam princípios de serviço para se autenticar nos serviços Microsoft por meio das APIs do Microsoft Graph ou do Microsoft Azure. A ID do agente Microsoft Entra acrescenta suporte para identidades dos próprios agentes, com quatro novos tipos de objeto: blueprint de identidade de agente, entidade de blueprint de identidade de agente, identidade de agente e usuário do agente. Por meio do blueprint de identidade do agente, o agente pode criar uma ou mais identidades de agente e, opcionalmente, um usuário de agente para cada identidade do agente. Cada identidade de agente e usuário de agente pode ter direitos de acesso distintos.
Para um agente com capacidade multilocatária, um principal de modelo de identidade de agente pode ser trazido para o locatário com recursos para que possa criar identidades de agente nesse locatário, semelhante a como um aplicativo multilocatário pode ter um principal de serviço em cada locatário.
A identidade do agente e o usuário do agente permitem que os agentes de IA assumam identidades digitais dentro de Microsoft Entra. Depois que as identidades do agente forem criadas, essas identidades de agente poderão ser governadas usando recursos de ciclo de vida e acesso. Patrocinadores podem ser atribuídos a identidades de agente após a criação. Os patrocinadores de identidades de agentes são usuários humanos responsáveis por tomar decisões sobre seu ciclo de vida e acesso. Para obter mais informações sobre o papel de um patrocinador de identidades de agente, consulte: Relações administrativas para IDs de agente.
Identidades de agente em outros Microsoft produtos e portais
Microsoft Foundry provisiona e gerencia automaticamente as identidades do agente em todo o ciclo de vida do agente. Quando o primeiro agente em um projeto do Foundry é criado, o Microsoft Foundry provisiona um blueprint de identidade de agente padrão e uma identidade de agente padrão para o projeto e os agentes no projeto são autenticados usando a identidade do agente do projeto compartilhado. Ao publicar um agente, cria-se automaticamente um modelo de identidade dedicado para o agente e a identidade do agente, que será autenticado usando a identidade exclusiva do agente. A Foundry dá suporte ao uso da identidade do agente para autenticação nas ferramentas MCP (Protocolo de Contexto de Modelo) e Agente para Agente (A2A). Para obter mais informações, consulte Conceitos de identidade do agente no Microsoft Foundry.
Você pode configurar um aplicativo Serviço de Aplicativo do Azure ou Azure Functions para usar a plataforma de identidade do agente Microsoft Entra para se conectar com segurança aos recursos como um agente. Para obter mais informações, consulte Como usar uma identidade de agente no Serviço de Aplicativo e Azure Functions.
Agentes criados em Microsoft Copilot Studio podem ser configurados para serem atribuídos automaticamente a uma identidade de agente. Quando uma identidade de agente é criada pela primeira vez em um ambiente do Power Platform após habilitar essa configuração, um modelo de identidade de agente do Microsoft Copilot Studio e um principal de modelo de identidade de agente são criados automaticamente. Para obter mais informações, consulte Automaticamente criar identidades de agente do Entra para agentes de Copilot Studio (versão prévia).
Para agentes na plataforma Microsoft Teams, um desenvolvedor pode criar e gerenciar blueprints de identidade do agente no Portal do Desenvolvedor para Teams. Para obter mais informações, consulte Gerenciar seus aplicativos no Portal do Desenvolvedor.
Microsoft Agent 365 fornece a cada agente de IA seu próprio ID do agente Microsoft Entra, para gerenciamento de identidade, ciclo de vida e acesso. Para mais informações, consulte as capacidades da plataforma de identidade do Agent 365.
Atribuindo acesso às identidades de agente
Quando criadas, as identidades de agente têm permissões limitadas, como os escopos de permissão delegados do OAuth 2 herdados do modelo de identidade de agente pai. Além disso, as identidades do agente podem ter acesso a recursos atribuídos a elas diretamente por meio de pacotes de acesso. Os agentes podem solicitar um pacote de acesso para seus próprios IDs de agente ou fazer com que seu proprietário ou patrocinador solicite um em seu nome. Com os pacotes de acesso, você pode atribuir acesso de identidades de agente aos seguintes recursos:
- Associações a Grupos de Segurança
- Permissões da API OAuth do aplicativo, incluindo permissões de aplicativo do Graph
- Funções do Microsoft Entra
Para usar pacotes de acesso para identidades de agente, defina um pacote de acesso com as configurações de política necessárias. Ao criar uma política de atribuição de pacote de acesso, na seção Quem pode obter acesso , selecione Para usuários, entidades de serviço e identidades de agente em seu diretório e selecione a opção Todos os agentes.
Observação
Se seus agentes não estiverem usando IDs de agente Microsoft Entra, crie também uma política de atribuição de pacote de acesso com a opção Todas as entidades de serviço para permitir que as entidades de serviço em seu diretório possam solicitar este pacote de acesso.
Os agentes podem receber pacotes de acesso por meio de três caminhos de solicitação diferentes.
- A identidade do agente em si pode solicitar programaticamente um pacote de acesso quando necessário para suas operações, criando um accessPackageAssignmentRequest.
- O patrocinador do agente pode solicitar acesso em nome do ID do agente, fornecendo supervisão humana no processo de solicitação de acesso. Para obter mais informações, consulte Solicitar um pacote de acesso em nome de uma identidade de agente.
- Um administrador pode atribuir diretamente a identidade do agente ou o usuário do agente ao pacote de acesso.
Após o envio, a solicitação de acesso é roteada para aprovadores designados com base na configuração do pacote de acesso.
Quando a identidade do agente recebe uma atribuição de pacote de acesso com uma data de expiração, e caso um patrocinador esteja associado à identidade do agente, conforme a data de expiração se aproxima, o patrocinador recebe notificações sobre a expiração pendente. Em seguida, o patrocinador tem duas opções: pode solicitar uma extensão do pacote de acesso (se permitido pela política) ou permitir que a atribuição do pacote de acesso expire. Se o patrocinador solicitar uma extensão, essa solicitação poderá disparar um novo ciclo de aprovação, em que os aprovadores confirmarão novamente se o acesso contínuo é apropriado. Se o patrocinador não tomar nenhuma ação, a atribuição do pacote de acesso expirará automaticamente na data de término e a identidade do agente perderá o acesso aos recursos de destino.
Para obter um guia sobre como criar um pacote de acesso para agentes, consulte: pacotes de acesso para identidades de agente em ID do agente Microsoft Entra. Para obter um guia sobre como atribuir identidades a um pacote de acesso existente, consulte: Exibir, adicionar e remover atribuições para um pacote de acesso no gerenciamento de direitos.
Acesso condicional para identidades de agente
O gerenciamento de direitos controla quais recursos uma identidade de agente pode receber. Para também controlar as condições sob as quais uma identidade de agente pode acessar esses recursos, você pode aplicar o Acesso Condicional às identidades do agente. As políticas de Acesso Condicional avaliam o contexto e o risco do agente, incluindo o risco de identidade do agente de Microsoft Entra ID Protection, antes de conceder acesso. Você pode aplicar essas políticas no nível do blueprint de identidade do agente para que todas as identidades do agente criadas a partir dele as herdem.
Para obter mais informações, consulte Acesso Condicional para agentes e Proteção de Identidade para agentes.
Gerenciamento de agentes
Quando as identidades do agente são criadas, os proprietários e patrocinadores do agente podem tomar decisões manualmente sobre a identidade do agente por meio do portal Minha Conta e do Portal Meu Acesso.
No portal Minha Conta, patrocinadores e proprietários podem gerenciar o ciclo de vida de identidade de agentes, como habilitar e desabilitar o agente. Você também pode ver informações sobre seu acesso, atividade e ciclo de vida. Para obter mais informações sobre como gerenciar agentes, consulte: Manage Agents in Microsoft Entra ID.
No portal Meu Acesso, patrocinadores e proprietários de identidades de agente podem solicitar pacotes de acesso em nome de suas identidades de agente. Para obter um guia sobre como solicitar pacotes de acesso, consulte: Solicitar um pacote de acesso em nome de uma identidade de agente.
As identidades do agente patrocinam a administração
Uma das partes mais importantes das identidades de agentes é garantir que um usuário humano delegado seja sempre designado para assegurar que o acesso da identidade do agente aos recursos esteja sempre atualizado. Se o patrocinador estiver deixando a organização, o patrocínio das identidades de agente será transferido automaticamente para seu gerente. Com a transferência de patrocínio, sempre haverá um usuário humano responsável por gerenciar o acesso e o ciclo de vida das identidades dos agentes. Recursos do Microsoft Entra ID Governance podem ajudar a simplificar este processo em sua organização. Os fluxos de trabalho do ciclo de vida incluem várias tarefas relacionadas à notificação de copatrocinadores e gerentes de patrocinadores sobre mudanças iminentes no patrocínio. Para obter um guia sobre como configurar um fluxo de trabalho para patrocinadores de identidades de agentes, consulte: Tarefas de patrocinador de identidade de agente em Fluxos de Trabalho do Ciclo de Vida.
Conteúdo relacionado
- Gerenciar identidades de agente em sua organização – Visão geral do gerenciamento de identidade do agente em todo o ciclo de vida.
- Tarefas de patrocinador de identidade de agente em Fluxos de Trabalho do Ciclo de Vida — Automatize as notificações de alteração de patrocinador usando Fluxos de Trabalho do Ciclo de Vida.
- Gerenciar agentes na experiência do usuário final – os patrocinadores podem gerenciar seus agentes no portal Minha Conta.
- O que é gerenciamento de direitos?
- O que é Microsoft Entra ID Governance?