Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A identidade do agente é um conceito fundamental no SDK do Microsoft Agent 365. Cada agente tem a própria identidade empresarial exclusiva e persistente, separada de usuários humanos ou de registros de aplicativo genéricos. Essa identidade dá ao agente privilégios, autenticação, funções e capacidades de conformidade semelhantes às de um funcionário humano.
Reconhecimento dos componentes de identidade do agente
Ao registrar um agente no Microsoft Agent 365, três componentes-chave trabalham juntos para oferecer identidade ao agente:
Blueprint do agente (aplicativo de agente)
O blueprint do agente define identidade, permissões e requisitos de infraestrutura do agente. Ele funciona como o modelo para criar instâncias de agente e inclui:
- Registro de aplicativo do Microsoft Entra
- Permissões de API necessárias (escopos do Microsoft Graph)
- Configuração de autenticação
- Definições de recurso (Plano de Serviços de Aplicativo, Aplicativo Web)
Instância do agente
Uma instância do agente representa uma implantação específica do seu blueprint de agente. Cada instância tem:
- ID do agente do Microsoft Entra ID exclusiva
- Entidade de serviço para autenticação
- Configuração específica da instância
- Credenciais de identidade federada para integração do Teams
Usuário do agente
Um usuário do agente é a identidade de runtime que aparece na sua organização. Os usuários de agente são um subtipo especializado de identidade do usuário projetado especificamente para agentes. Conceitos-chave que você precisa compreender sobre usuários de agente são as características de identidade, integração da organização, modelo de relacionamento e ciclo de vida.
Características de identidade
Os usuários de agente têm propriedades de identidade distintas que os diferenciam das contas de usuário tradicionais:
- Marcado como agente no diretório
- Recebe tokens com
idtyp=user(tipo de identidade do usuário) - Tem uma ID de usuário exclusiva do agente (ID do Objeto) separada da instância do agente pai
- Não pode ter credenciais tradicionais (senhas, chaves de acesso, fatores de MFA)
- Deve ser criado por meio de uma chamada à API explícita a partir da instância do agente pai
- Tem um link imutável para sua instância do agente pai (não pode ser reatribuído a outro pai)
Integração organizacional
Os usuários de agente funcionam como membros plenos da organização do Microsoft 365 com as seguintes capacidades:
- São sincronizados com o diretório do locatário do Microsoft 365
- Podem receber licenças (Microsoft 365 E5, Teams Enterprise, Copilot)
- Têm a própria caixa de correio e o armazenamento do OneDrive (com base em licenças)
- Aparecem no organograma e nos cartões de visita
- Podem estar @mentioned no Teams, documentos e outros aplicativos do Microsoft 365
- Têm o próprio nome da entidade de segurança exclusivo (por exemplo,
agent@yourtenant.onmicrosoft.com)
Modelo de relacionamento
A conexão entre instâncias de agente e agentes usuários segue um padrão pai-filho restrito:
- Cada instância do agente pode ter no máximo um usuário filho do agente
- O usuário do agente armazena uma referência à instância do agente pai
- A instância do agente pai mantém uma referência ao seu usuário do agente filho (se existir)
- Este relacionamento bidirecional permite o gerenciamento do ciclo de vida e a auditoria indicados
Ciclo de vida
Os usuários de agente foram projetados para disponibilidade imediata com limpeza automática quando não forem mais necessários:
Dão suporte à funcionalidade instantânea e podem ser usados logo após a criação
Observação
O provisionamento de recursos para usuários de agente (caixa de correio, OneDrive) pode levar até 24 horas após a atribuição da licença, embora normalmente seja concluído em 10-15 minutos.
Se a instância do agente pai for excluída, o usuário do agente filho também será excluído
O relacionamento entre a instância do agente e o usuário do agente é imutável e não pode ser alterado
Importante
Usuários de agente exigem licenças do Microsoft 365 indicadas para acessar serviços como Teams, Email, Calendário, SharePoint e OneDrive. Entre as licenças comuns estão Microsoft 365 E5, Teams Enterprise e Microsoft 365 Copilot. Após a atribuição das licenças, o provisionamento de recursos (caixa de correio, OneDrive) normalmente é concluído em até 10-15 minutos, mas pode levar até 24 horas em alguns casos.
Permissões e controle de acesso
Gerencie permissões de agente em vários níveis para oferecer controle granular sobre direitos de acesso e capacidades.
Permissões padrão
Os usuários de agente têm características de permissão específicas:
- Gerenciar por meio das políticas de acesso condicional
- Isentos dos requisitos de MFA (já que não podem ter fatores de autenticação tradicionais)
- Adicionar aos grupos do Entra ID, inclusive o grupo Todos os Usuários do Agente
- Controlar acesso aos recursos por meio de concessões de permissão explícitas e licenças
Gerenciamento de permissões
Defina permissões em diferentes níveis:
- Nível de blueprint do agente – Define permissões base para todas as instâncias
- Nível de Instância do agente – Permissões específicas para a identidade do agente
- Nível de usuário do agente – Permissões e direitos de acesso específicos de cada usuário
Dica
Para agentes com identidades de usuário do agente, use a identidade de usuário do agente principalmente para acesso a recursos. Essa prática proporciona um comportamento consistente semelhante ao do usuário nos serviços do Microsoft 365.
Fluxos de autenticação
O Microsoft Agent 365 dá suporte a dois fluxos de autenticação para agentes, da plataforma da ID do agente Microsoft Entra.
Autenticação de identidade do agente
Permite a um agente agir com a própria identidade.
Neste fluxo:
- O agente autentica usando suas próprias credenciais (credenciais de blueprint do agente).
- O agente opera de maneira independente com as próprias permissões atribuídas.
- O agente tem a própria identidade, separada de qualquer usuário.
- Este fluxo é ideal para operações de agente autônomas que não exigem contexto do usuário.
Casos de uso:
- Operações de agente autônomas (tarefas agendadas, monitoramento).
- Envio de emails ou criação de reuniões a partir da caixa de correio do agente.
- Criação e gerenciamento de recursos de propriedade do agente.
- Processamento em segundo plano sem interação do usuário.
Fluxo Em Nome de (OBO)
Permite a um agente atuar em nome de um usuário.
Neste fluxo:
- O agente recebe o token delegado de um usuário.
- O agente troca esse token para realizar ações como se fosse o usuário que as está realizando.
- O agente opera com as permissões e o contexto do usuário.
- Este fluxo é ideal para cenários nos quais o agente precisa acessar recursos com permissões específicas do usuário.
- Oferece auditoria robusta quando a identidade do agente é usada em fluxos reativos.
Casos de uso:
- Acesso a dados específicos do usuário (emails, calendário, arquivos).
- Realização das ações que exigem consentimento do usuário.
- Cenários nos quais o contexto do usuário e as permissões são necessários.
Se os usuários entram por meio de um provedor de identidade de terceiros, consulte Integrar a ID do agente Microsoft Entra com provedores de identidade de terceiros.