Identidade do Agent 365

A identidade do agente é um conceito fundamental no SDK do Microsoft Agent 365. Cada agente tem a própria identidade empresarial exclusiva e persistente, separada de usuários humanos ou de registros de aplicativo genéricos. Essa identidade dá ao agente privilégios, autenticação, funções e capacidades de conformidade semelhantes às de um funcionário humano.

Reconhecimento dos componentes de identidade do agente

Ao registrar um agente no Microsoft Agent 365, três componentes-chave trabalham juntos para oferecer identidade ao agente:

Blueprint do agente (aplicativo de agente)

O blueprint do agente define identidade, permissões e requisitos de infraestrutura do agente. Ele funciona como o modelo para criar instâncias de agente e inclui:

  • Registro de aplicativo do Microsoft Entra
  • Permissões de API necessárias (escopos do Microsoft Graph)
  • Configuração de autenticação
  • Definições de recurso (Plano de Serviços de Aplicativo, Aplicativo Web)

Instância do agente

Uma instância do agente representa uma implantação específica do seu blueprint de agente. Cada instância tem:

  • ID do agente do Microsoft Entra ID exclusiva
  • Entidade de serviço para autenticação
  • Configuração específica da instância
  • Credenciais de identidade federada para integração do Teams

Usuário do agente

Um usuário do agente é a identidade de runtime que aparece na sua organização. Os usuários de agente são um subtipo especializado de identidade do usuário projetado especificamente para agentes. Conceitos-chave que você precisa compreender sobre usuários de agente são as características de identidade, integração da organização, modelo de relacionamento e ciclo de vida.

Características de identidade

Os usuários de agente têm propriedades de identidade distintas que os diferenciam das contas de usuário tradicionais:

  • Marcado como agente no diretório
  • Recebe tokens com idtyp=user (tipo de identidade do usuário)
  • Tem uma ID de usuário exclusiva do agente (ID do Objeto) separada da instância do agente pai
  • Não pode ter credenciais tradicionais (senhas, chaves de acesso, fatores de MFA)
  • Deve ser criado por meio de uma chamada à API explícita a partir da instância do agente pai
  • Tem um link imutável para sua instância do agente pai (não pode ser reatribuído a outro pai)

Integração organizacional

Os usuários de agente funcionam como membros plenos da organização do Microsoft 365 com as seguintes capacidades:

  • São sincronizados com o diretório do locatário do Microsoft 365
  • Podem receber licenças (Microsoft 365 E5, Teams Enterprise, Copilot)
  • Têm a própria caixa de correio e o armazenamento do OneDrive (com base em licenças)
  • Aparecem no organograma e nos cartões de visita
  • Podem estar @mentioned no Teams, documentos e outros aplicativos do Microsoft 365
  • Têm o próprio nome da entidade de segurança exclusivo (por exemplo, agent@yourtenant.onmicrosoft.com)

Modelo de relacionamento

A conexão entre instâncias de agente e agentes usuários segue um padrão pai-filho restrito:

  • Cada instância do agente pode ter no máximo um usuário filho do agente
  • O usuário do agente armazena uma referência à instância do agente pai
  • A instância do agente pai mantém uma referência ao seu usuário do agente filho (se existir)
  • Este relacionamento bidirecional permite o gerenciamento do ciclo de vida e a auditoria indicados

Ciclo de vida

Os usuários de agente foram projetados para disponibilidade imediata com limpeza automática quando não forem mais necessários:

  • Dão suporte à funcionalidade instantânea e podem ser usados logo após a criação

    Observação

    O provisionamento de recursos para usuários de agente (caixa de correio, OneDrive) pode levar até 24 horas após a atribuição da licença, embora normalmente seja concluído em 10-15 minutos.

  • Se a instância do agente pai for excluída, o usuário do agente filho também será excluído

  • O relacionamento entre a instância do agente e o usuário do agente é imutável e não pode ser alterado

Importante

Usuários de agente exigem licenças do Microsoft 365 indicadas para acessar serviços como Teams, Email, Calendário, SharePoint e OneDrive. Entre as licenças comuns estão Microsoft 365 E5, Teams Enterprise e Microsoft 365 Copilot. Após a atribuição das licenças, o provisionamento de recursos (caixa de correio, OneDrive) normalmente é concluído em até 10-15 minutos, mas pode levar até 24 horas em alguns casos.

Permissões e controle de acesso

Gerencie permissões de agente em vários níveis para oferecer controle granular sobre direitos de acesso e capacidades.

Permissões padrão

Os usuários de agente têm características de permissão específicas:

  • Gerenciar por meio das políticas de acesso condicional
  • Isentos dos requisitos de MFA (já que não podem ter fatores de autenticação tradicionais)
  • Adicionar aos grupos do Entra ID, inclusive o grupo Todos os Usuários do Agente
  • Controlar acesso aos recursos por meio de concessões de permissão explícitas e licenças

Gerenciamento de permissões

Defina permissões em diferentes níveis:

  • Nível de blueprint do agente – Define permissões base para todas as instâncias
  • Nível de Instância do agente – Permissões específicas para a identidade do agente
  • Nível de usuário do agente – Permissões e direitos de acesso específicos de cada usuário

Dica

Para agentes com identidades de usuário do agente, use a identidade de usuário do agente principalmente para acesso a recursos. Essa prática proporciona um comportamento consistente semelhante ao do usuário nos serviços do Microsoft 365.

Fluxos de autenticação

O Microsoft Agent 365 dá suporte a dois fluxos de autenticação para agentes, da plataforma da ID do agente Microsoft Entra.

Autenticação de identidade do agente

Permite a um agente agir com a própria identidade.

Neste fluxo:

  • O agente autentica usando suas próprias credenciais (credenciais de blueprint do agente).
  • O agente opera de maneira independente com as próprias permissões atribuídas.
  • O agente tem a própria identidade, separada de qualquer usuário.
  • Este fluxo é ideal para operações de agente autônomas que não exigem contexto do usuário.

Casos de uso:

  • Operações de agente autônomas (tarefas agendadas, monitoramento).
  • Envio de emails ou criação de reuniões a partir da caixa de correio do agente.
  • Criação e gerenciamento de recursos de propriedade do agente.
  • Processamento em segundo plano sem interação do usuário.

Saiba mais sobre como registrar e criar agentes.

Fluxo Em Nome de (OBO)

Permite a um agente atuar em nome de um usuário.

Neste fluxo:

  • O agente recebe o token delegado de um usuário.
  • O agente troca esse token para realizar ações como se fosse o usuário que as está realizando.
  • O agente opera com as permissões e o contexto do usuário.
  • Este fluxo é ideal para cenários nos quais o agente precisa acessar recursos com permissões específicas do usuário.
  • Oferece auditoria robusta quando a identidade do agente é usada em fluxos reativos.

Casos de uso:

  • Acesso a dados específicos do usuário (emails, calendário, arquivos).
  • Realização das ações que exigem consentimento do usuário.
  • Cenários nos quais o contexto do usuário e as permissões são necessários.

Se os usuários entram por meio de um provedor de identidade de terceiros, consulte Integrar a ID do agente Microsoft Entra com provedores de identidade de terceiros.