Tilføj brugergodkendelse ved hjælp af legitimationsoplysninger for organisationsnetværksidentitet

Azure AI Bot Service hjælper dig med at oprette agenter, der kan få adgang til onlineressourcer, der kræver brugergodkendelse. Din agent behøver ikke at håndtere godkendelsestokens, fordi Azure administrerer denne proces. Azure bruger OAuth 2.0 til at generere et token baseret på hver brugers legitimationsoplysninger. Din agent bruger det token, der genereres af Azure, til at få adgang til disse ressourcer. Med denne metode behøver brugeren ikke at angive id og adgangskode til agenten for at få adgang til en sikret ressource, men skal kun stille dem til rådighed for en identitetsudbyder, der er tillid til.

Vigtigt!

Overvejelser vedrørende webchat og Direct Line: For at mindske sikkerhedsrisici, når der oprettes forbindelse til en medarbejder via webchat-kontrolelementet, bør du anvende Direct Line med udvidet godkendelse aktiveret. Du kan få flere oplysninger under Udvidet godkendelse via direct line.

Hvis du vil konfigurere OAuth på en agent, skal du registrere en Azure Bot, hvis du ikke allerede har gjort det.

Vigtigt!

Når du registrerer en agent i Azure, får agenten tildelt et Microsoft Entra ID-program. Dette program sikrer dog kanal-til-bot-adgang. Du skal bruge et ekstra Microsoft Entra ID-program for hver ekstern sikret ressource, som agenten skal have adgang til på vegne af brugeren.

Microsoft Entra ID-identitetstjeneste

Microsoft Entra ID er en cloudidentitetstjeneste, som du kan bruge til at lave programmer, der logger brugere sikkert ind ved hjælp af branchestandardprotokoller som OAuth 2.0.

Brug en af disse tre identitetstjenester:

  1. Microsoft-identitetsplatform (v2.0): Også kendt som Azure Active Directory v2-slutpunktet, som er en udvikling af Azure AD-platformen (v1.0).
  2. Legitimationsoplysninger i organisationsnetværket: Kaldes også AAD v2 med legitimationsoplysninger i organisationsnetværket.
  3. Certifikater: Også kendt som AAD v2 med certifikater.

Når du bruger disse tjenester, kan du lave programmer, der logger på alle Microsoft-identitetsudbydere, og få tokens til at kalde Microsoft API'er, f.eks. Microsoft Graph, eller andre API'er, som udviklere har bygget.

Opret identitetsudbyderen af Microsoft Entra ID

I dette afsnit kan du se, hvordan du opretter en Microsoft Entra ID-identitetsudbyder, der bruger OAuth 2.0 til at godkende agenten for Microsoft Graph.

Tip

Du skal oprette og registrere Microsoft Entra ID-programmet i en lejer, hvor du kan give samtykke til at delegere tilladelser, der anmodes om af et program.

Oprette en -appregistrering

  1. Åbn panelet Microsoft Entra ID på Azure Portal. Hvis du ikke er i den korrekte lejer, skal du vælge Skift mappe for at skifte til den korrekte lejer. Du kan få oplysninger om, hvordan du opretter en lejer, under Få adgang til portalen og opret en lejer.

  2. Åbn panelet Appregistreringer.

  3. Opsæt mobilappregistreringen:

    1. For Teams SSO skal du åbne den eksisterende appregistrering til din agent/Azure Bot:

      1. Hvis du er i ruden Godkendelse og ikke kan se en webplatform, skal du vælge Tilføj en platform.

      2. Vælg Web.

      3. Angiv omdirigerings-URI'en fra tabellen i næste trin.

      4. Vælg Konfigurer.

        Skærmbillede af siden Tilføj omdirigerings-URI i Azure Portal.

    2. Gør følgende for andre kanaler eller OAuth:

      1. Vælg Ny registrering i panelet Appregistreringer.

      2. Udfyld de obligatoriske felter, og opret appregistreringen:

        1. Navngivning af din applikation.

        2. Vælg de understøttede kontotyper for dit program. Vælg Enkelt lejer.

        3. For omdirigerings-URI'en skal du vælge Web og angive URL-adressen til en af de understøttede URL-adresser til OAuth-omdirigering:

          Dataopbevaring Cloud URL-adresse til OAuth URL-adresse til OAuth-omdirigering
          None Offentligt https://token.botframework.com https://token.botframework.com/.auth/web/redirect
          Europa Offentligt https://europe.token.botframework.com https://europe.token.botframework.com/.auth/web/redirect
          USA Offentligt https://unitedstates.token.botframework.com https://unitedstates.token.botframework.com/.auth/web/redirect
          Indien Offentligt https://india.token.botframework.com https://india.token.botframework.com/.auth/web/redirect
          Ingen Azure Government https://token.botframework.azure.us https://token.botframework.azure.us/.auth/web/redirect
          None Azure drevet af 21Vianet https://token.botframework.azure.cn https://token.botframework.azure.cn/.auth/web/redirect
        4. Vælg Registrer. Når appregistreringen er oprettet, viser Azure siden Oversigt for appen.

        5. Registrer værdien for program-id'et (klient).. Du bruger denne værdi senere som klient-id, når du opretter forbindelsesstrengen og registrerer Microsoft Entra ID-provideren med agentregistreringen.

        6. Registrer værdien for mappe-id'et (lejeren).. Du kan bruge denne værdi til at registrere dette udbyderprogram hos din robot.

Tilføj legitimationsoplysninger til din app

  1. Vælg Certifikater & hemmeligheder i navigationsruden for at tilføje legitimationsoplysninger for dit program.

  2. Under Legitimationsoplysninger i organisationsnetværk skal du vælge Tilføj legitimationsoplysninger.

    Skærmbillede af panelet legitimationsoplysninger for identitetsudbyder til Entra.

  3. På siden Tilføj legitimationsoplysninger skal du vælge scenariet med en organisations legitimationsoplysninger som anden udsteder

    Skærmbillede af siden til at vælge legitimationsoplysninger for identitetsudbyder til Entra.

  4. Angiv værdier i de påkrævede felter, og gennemse og opdater indstillinger:

    1. Angiv oplysninger under Opret forbindelse til din konto.

      Skærmbillede af afsnittet Tilknyt din konto under legitimationsoplysninger til identitet til Entra.

    2. Udsteder: https://login.microsoftonline.com/{customer-tenant-ID}/v2.0

    3. Emne-id: /eid1/c/pub/t/{base64 encoded customer tenant ID}/a/{base64 encoded 1-P app client ID}/{unique-identifier-for-projected-identity}

      Følgende tabel indeholder Base64url-kodet bytematrixrepræsentation af understøttede program-id'er for førstepart. Brug værdien, der repræsenterer førstepartsapplikationen.

      Kodet værdi Description
      9ExAW52n_ky4ZiS_jhpJIQ Base64url kodet for Bot Service Token Store
      ND1y8_Vv60yhSNmdzSUR_A Base64url kodet af Bot Framework Dev Portal

      Følgende tabel indeholder Base64url-kodet byte-matrixrepræsentation af understøttede lejer-id'er. Brug den værdi, der repræsenterer din apps lejer.

      Kodet værdi Description
      v4j5cvGGr0GRqy180BHbRw Base64url-kodet MSIT-lejer-id (aaaabbbbbb-0000-cccc-1111-dddd2222eeeee)
      PwFflyR_6Een06vEdSvzRg Base64url-kodet PME-lejer-id (bbbbcccc-1111-dddd-2222-eeee3333ffff)
      6q7FzcUVtk2wefyt0lBdwg Base64url kodet Torus-lejer-id (ccccdddd-2222-eeee-3333-ffff4444aaaa)
      IRngM2RNjE-gVVva_9XjPQ Base64url-kodet AME-lejer-id (ddddeeee-3333-ffff-4444-aaaa5555bbbb)

      Ejerne af den primære identitetstjeneste beregner denne værdi én gang og giver den til deres forbrugere.

    4. Unique-identifier-for-projected-identity: Et entydigt id efter eget valg, som du bruger i OAuth-forbindelsesindstillingen på Azure Bot.

    5. Navn: Vælg et navn, f.eks. "agent oauth".

    6. Målgruppe: api://AzureADTokenExchange (Brug cloudspecifikke værdier).

  5. Angiv oplysninger under Oplysninger om legitimationsoplysninger.

    Skærmbillede af detaljesiden til legitimationsoplysninger til organisationsidentitet for Entra.

  6. Vælg Tilføj for at tilføje legitimationsoplysninger.

Vis et API-slutpunkt

  1. Vælg Vis en API i venstre skinne.

    • For en Azure Bot Service Bot: Standarden api://{appid} er egnet.
    • Gør følgende for en Teams-robot: Dette format er PÅKRÆVET api://botid-{appid}.
  2. Tilføj et område

    1. Vælg Tilføj et område i sektionen Områder, der er defineret af denne API.

      Skærmbillede af valgmuligheden Tilføj et område i Azure Portal.

    2. Angiv oplysninger om konfiguration af område.

      Skærmbillede af konfigurationen Områdedetaljer i Azure Portal

    3. Indtast omfangets navn defaultScopes.

    4. Vælg den bruger, der kan give samtykke til dette område. Standardindstillingen er kun administratorer.

    5. Angiv det viste navn på administratorsamtykket.

    6. Angiv beskrivelsen af administratorsamtykke.

    7. Angiv det viste navn på brugersamtykket.

    8. Angiv beskrivelsen af brugersamtykket.

    9. Vælg indstillingen Aktiveret for tilstand.

    10. Vælg Tilføj område.

  3. Kun for Teams – konfigurer et autoriseret klientprogram:

    1. Vælg Tilføj et klientprogram.

      Skærmbillede af panelet Tilføj et klientprogram i Azure Portal.

    2. Angiv det relevante Microsoft 365-klient-id for de programmer, du vil godkende til appens webprogram.

      Skærmbillede af feltet Tilføj et clientId-felt i Azure-portal.

    3. Vælg en af følgende klient-id'er:

      Klient-id, der skal bruges Apptype, der skal godkendes
      1fec8e78-bce4-4aaf-ab1b-5451cc387264 Teams-mobil- eller skrivebordsprogram
      5e3ce6c0-2b1f-4285-8d4b-75ee78787346 Teams-programapplikation
      4765445b-32c6-49b0-83e6-1d93765276ca Microsoft 365-webprogram
      0ec893e0-5785-4de6-99da-4ed124e5296c Microsoft 365 Desktop-program
      d3590ed6-52b3-4102-aeff-aad2292ab01c Microsoft 365-mobilprogram/Outlook-skrivebordsprogram
      bc59ab01-8403-45c6-8796-ac3ef710b3e3 Outlook-webprogram
      27922004-5251-4030-b22d-91ecd9a37ea4 Outlook-mobilprogram
    4. Vælg den program-id-URI, du oprettede for din app, i Godkendte områder for at føje området til den web-API, du har vist.

    5. Vælg Tilføj program.

      Skærmbillede af bekræftelsen Klientapp tilføjet i Azure Portal.

Vælg API-tilladelser til appen

  1. Vælg API-tilladelser i navigationsruden for at åbne panelet MED API-tilladelser. Vælg API-tilladelserne til appen:

  2. Vælg Tilføj en tilladelse for at få vist ruden Anmodnings-API-tilladelser.

  3. I dette eksempel skal du vælge Microsoft API'er og Microsoft Graph.

  4. Vælg Delegerede tilladelser, og sørg for, at de nødvendige tilladelser er valgt. Dette eksempel kræver User.Read-disse tilladelser.

    Tip

    Undgå tilladelser, der er markeret som KRÆVER ADMINISTRATORSAMTYKKE, da de kræver, at både en bruger og en lejeradministrator skal logge ind.

Du har nu konfigureret et OAuth-program.

Bemærk!

Du skal tildele program-id'et (klient),, når du opretter forbindelsesstrengen og registrerer identitetsudbyderen med agentregistreringen. Se næste afsnit.

Opret en OAuth-forbindelse på Azure Bot

Derefter skal du registrere din identitetsudbyder hos din agent:

Bemærk!

Single Tenant Microsoft Entra-programmet understøtter kun AAD v2 med tjenesteudbyderen af en organisations legitimationsoplysninger. Understøttelse til programmer multiprofil kommer snart.

  1. Åbn din robots Azure Bot-ressourceside i Azure Portal.

  2. Vælg Indstillinger, og vælg Konfiguration.

  3. Vælg knappen OAuth Connection Settings nederst på siden.

  4. Udfyld formularen på følgende måde:

    1. Navn. Angiv et navn for din forbindelse. Brug det i din agentkode.

    2. Tjenesteudbyder. Vælg AAD v2 med legitimationsoplysninger i organisationsnetværket for at få vist specifikke felter for tjenesteudbyderen.

    3. Klient-id. Angiv det program-id (klient), du har registreret for din Microsoft Entra ID-identitetsudbyder (kun enkelt lejer understøttet).

    4. Entydigt id. Angiv det entydige id, du har registreret for din Microsoft Entra ID-identitetsudbyder, mens du opretter legitimationsoplysninger i organisationsnetværket.

    5. URL-adresse til tokenudveksling. For Teams SSO skal du angive det API-slutpunkt, der blev oprettet tidligere: api://botid-{appId}. Ellers skal feltet stå tomt.

    6. Lejer-id. Angiv det mappe-id (lejer), du registrerede tidligere for din Microsoft Entra ID-app, eller common afhængigt af de understøttede kontotyper, der blev valgt, da du oprettede Azure DD-appen. Hvis du vil bestemme, hvilken værdi der skal tildeles, skal du følge disse kriterier:

      • Når du opretter appen Microsoft Entra ID, skal du angive det lejer-id, du registrerede tidligere for Microsoft Entra ID-appen, hvis du kun har valgt Konti i denne organisationsmappe (kun Microsoft – Enkelt lejer).
      • Men hvis du har valgt Konti i en organisationsmappe (en hvilken som helst Microsoft Entra ID-mappe – Multiprofil og personlige Microsoft-konti, f.eks. Xbox, Outlook.com) eller Konti i en hvilken som helst organisationsmappe (Microsoft Entra ID-mappe – Multiprofil), skal du angive common i stedet for et lejer-id. Ellers bekræfter Microsoft Entra ID-appen via den lejer, hvis id du har valgt, og udelukker personlige Microsoft-konti.

      Bemærk!

      Denne lejer er knyttet til de brugere, der kan godkendes. Du kan få flere oplysninger under Opret en lejer i Microsoft Entra ID.

    7. I Område skal du angive navnene på den tilladelse, du har valgt fra programregistreringen. I forbindelse med test kan du blot angive: User.Read. Hvis du har brug for at bruge dette token til OBO til en anden tjeneste (en token, der kan byttes), skal du bruge api://botid-{{appId}}/defaultScopes.

    Bemærk!

    I forbindelse med Microsoft Entra ID kræver feltet Område en liste over værdier, hvor der er forskel på store og små bogstaver.

  5. Vælg Gem.

Test din forbindelse

  1. Vælg forbindelsesposten for at åbne den forbindelse, du har oprettet.

  2. Vælg Test forbindelse øverst i ruden Tjenesteudbyderforbindelsesindstilling.

  3. Første gang åbner denne handling en ny browserfane med en liste over de tilladelser, din app anmoder om, og du bliver bedt om at acceptere.

  4. Vælg Accepter.

  5. Denne handling omdirigerer dig til siden Test forbindelse til dit-forbindelsesnavn Lykkedes, hvor your-connection-succeeded er dit specifikke forbindelsesnavn.

  6. Følgende gælder kun for tokens, der kan byttes:

    1. Kopiér tokenet JSON Web Token (JWT).

    2. Afkod dette token ved hjælp af https://jwt.io/.

    3. Kravværdien aud skal begynde med api://.