Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Als Microsoft Entra Administrator müssen Sie möglicherweise maßnahmen für Microsoft Foundry Agents in Ihrem Mandanten ergreifen. Bevor Sie handeln, sollten Sie sich darüber im Klaren sein, dass Foundry Infrastrukturmaßnahmen bereitstellt und nicht nur Runtime-Governance. Wenn Sie einen Agent deaktivieren, beenden oder löschen, arbeiten Sie mit Azure Ressourcen. Diese Ressourcen dienen möglicherweise mehreren Mandanten oder Teams.
Dieser Artikel hilft Ihnen:
- Erhalten Sie den benötigten Zugriff
- Verstehen Sie, wie Admin Center-Aktionen mit Azure-Ressourcenoperationen verknüpft sind
- Treffen sie fundierte Entscheidungen darüber, wann und wie Sie eingreifen können
Die hier vorgestellten Richtlinien konzentrieren sich auf die Governance von Agenten auf Infrastrukturebene, die mit Foundry Agent Service erstellt wurden, als Ausweichlösung für Situationen, die ein direktes administratives Eingreifen erfordern.
Wichtig
Ziehen Sie es immer vor, einen Foundry-Agenten zu deaktivieren oder eine Agentanwendung zu beenden, anstatt ihn zu löschen, wenn Sie bei einem Agenten eingreifen müssen. Das Deaktivieren und Beenden ist umkehrbar. Durch das Löschen werden Azure-Ressourcen dauerhaft entfernt und können sich auf andere Mandanten auswirken.
Voraussetzungen
- Eine der folgenden Microsoft Entra-Rollenzuweisungen:
- Wenn Ihre Organisation Privileged Identity Management (PIM) verwendet, aktivieren Sie Ihre Rollenzuweisung, bevor Sie fortfahren.
Wichtig
KI-Administratoren: Sie können das Zugriffserweiterungsverfahren nicht selbst ausführen. Sie sollten zuerst mit dem Agentbesitzer koordinieren, der eine der folgenden Aktionen ausführen kann:
- Durchführung von Infrastrukturmaßnahmen in Ihrem Auftrag
- Gewähren Sie die erforderlichen Azure-Rollenzuweisungen für die spezifischen Ressourcen
Wenn Sie den Agentbesitzer nicht identifizieren oder erreichen können, koordinieren Sie sich als Alternative mit einem globalen Administrator.
Grundlegendes zur Funktionsweise der Agent-Infrastruktur
Gießerei-Agenten leben in Projekten. Projekte sind Teil einer Foundry-Kontoressource in einem Azure-Abonnement. Ein Projekt bietet Entwicklern einen gemeinsamen Arbeitsbereich zum Erstellen, Testen und Zusammenarbeiten an Agents. Jedes Projekt verfügt über eigene Rechenressourcen, eigenen Speicher und eine gemeinsame Agentenidentität. Mehrere Agents können innerhalb eines einzelnen Projekts vorhanden sein. Aktionen gegen das Projekt wirken sich auf alle Agents in diesem Projekt aus.
Entwickler erstellen Foundry Agents innerhalb eines Projekts. Jeder Agent erhält eine eindeutige Identität und einen eindeutigen Endpunkt für die Interaktion. Foundry registriert automatisch jeden Agent bei der Agent 365-Registrierung mithilfe der eindeutigen Identität des Agents.
Agents können mehrere Agentversionen haben, während Entwickler deren Funktionalität iterieren und verbessern. Jede Version stellt eine Momentaufnahme der Konfiguration und des Verhaltens des Agents zu einem bestimmten Zeitpunkt dar.
Hinweis
Eingabeaufforderungs-Agents können auch einen gemeinsamen Endpunkt verwenden, der allen Agents im Projekt dient. Agents, die auf diese Weise ausgeführt werden, teilen sich die Infrastruktur und Identität des Projekts. Verwenden Sie keine Projektendpunkte für die Produktion. Foundry erstellt keine weiteren Registrierungen in Agent 365 für Projektendpunkte oder Projektidentitäten.
Wenn ein Entwickler einen Agent veröffentlicht, erstellt Foundry eine dedizierte Agent-Anwendungsressource . Diese Ressource verfügt über einen eigenen Endpunkt und die Entra-Agent-Identität. Die Anwendungsidentität ist von den zuvor erstellten einzelnen Agentidentitäten getrennt. Foundry registriert die Anwendung auch in der Agent 365-Registrierung mithilfe der eindeutigen Identität der Anwendung.
Agentanwendungen können über mehrere Agentbereitstellungen verfügen. Jede Bereitstellung verweist als Definition auf eine vorhandene Agentversion.
Eine vollständige Beschreibung der Agent-Lebenszyklusvorgänge finden Sie unter Verwalten von Agents in Foundry Control Plane. Weitere Informationen zu den in diesem Abschnitt referenzierten Foundry-Konzepten finden Sie unter:
- Microsoft Foundry-Architektur für die Zuordnung von Foundry-Ressourcen zu Azure-Ressourcen.
- Agentidentitätskonzepte für die Funktionsweise von Agentidentitäten in Microsoft Entra ID.
- Planen und Verwalten von Foundry für die Organisation von Abonnements und Ressourcengruppen.
Infrastrukturaktionen im Vergleich zu Admin Center-Aktionen
Die in Foundry verfügbaren Aktionen sind Infrastrukturvorgänge für Azure Ressourcen. Sie unterscheiden sich von den Befehlen "Blockieren" und "Entsperren", mit denen Sie möglicherweise im Microsoft 365 Admin Center vertraut sind.
Blockieren von Aktionen im Microsoft 365 Admin Center und Teams Admin Center wirken sich auf die Sichtbarkeit des Agents für Benutzer aus:
- Bereich: Beeinflusst nur die Agentenprojektion in Teams und Microsoft 365 Copilot
- Auswirkung: Benutzer können nicht über diese spezifischen Kanäle auf den Agent zugreifen.
- Foundry Access: Der Agent bleibt im Foundry-Portal und anderen Integrationspunkten voll funktionsfähig.
- Infrastruktur: Keine Auswirkungen auf zugrunde liegende Azure-Ressourcen oder -Compute
Infrastrukturaktionen in Foundry wirken sich auf die zugrunde liegenden Ressourcen des Agents aus:
- Deaktivieren und Aktivieren nehmen den Endpunkt eines Foundry-Agenten offline oder bringen ihn wieder online. Der Agent und seine Versionen bleiben intakt, während der Agent deaktivierte Anforderungen über alle Kanäle (Teams, Microsoft 365 Copilot, Foundry, APIs) ablehnt.
- Anhalten und Starten geben die Compute-Ressourcen hinter den Bereitstellungen einer Agentanwendung frei bzw. stellen sie bereit. Die Anwendung und ihre Bereitstellungen bleiben intakt, aber während der Agent angehalten ist, weist er Anfragen über alle Kanäle hinweg zurück (Teams, Microsoft 365 Copilot, Foundry, APIs).
- Durch das Löschen werden Azure-Ressourcen endgültig entfernt. Für Agentanwendungen umfasst das Löschen die Anwendung und die zugehörigen Bereitstellungen. Diese Aktion kann nicht rückgängig gemacht werden.
Wenn eine Agentanwendung ein Szenario mit mehreren Mandanten erfüllt, wirken sich Infrastrukturaktionen auf alle Verbraucher dieses Agents aus, nicht nur auf die Benutzer Ihres Mandanten.
Ziehen Sie es immer vor, einen Foundry-Agent zu deaktivieren oder eine Agentenanwendung zu stoppen, anstatt ihn zu löschen. Diese Aktionen behalten die Option bei, später fortzusetzen. Das Löschen sollte nur als letztes Mittel eingesetzt werden, nachdem Sie sich mit den Besitzern der Ressourcen abgestimmt und bestätigt haben, dass der Agent nie wieder ausgeführt werden soll.
Identifizieren Sie den Ressourcentyp 'Foundry' für einen Agenten
Die Agent 365-Registrierung zeigt ein einheitliches Inventar von Foundry Agents und Agent-Anwendungen an. Beide sind "Agents", aber sie verfügen über unterschiedliche Verwaltungsfunktionen. Um zu wissen, welche Optionen Sie haben, müssen Sie zuerst ermitteln, mit welchem Foundry-Ressourcentyp Sie arbeiten.
Foundry registriert beide Typen mit einer Foundry Azure Ressourcen-ID:
| Ressourcentyp | Ressourcen-ID-Muster1 |
|---|---|
| Gießerei-Agent | .../projects/{project-name}/agents/{agent-name} |
| Agentanwendung | .../projects/{project-name}/applications/{application-name} |
1 Das vollständige Ressourcen-ID-Muster wird aus Platzgründen weggelassen. Beide teilen ein gemeinsames Präfix: /subscriptions/{sub-id}/resourceGroups/{group}/providers/Microsoft.CognitiveServices/accounts/{account-name}/projects/{project-name}/.... Der Hauptunterscheidungsmerkmal ist das Segment, das dem Projekt folgt: entweder agents/{agent-name} oder applications/{application-name}.
In Microsoft 365 Admin Center finden Sie diese Werte im Abschnitt "Plattformdetails". Das Admin Center erkennt automatisch den Ressourcentyp. Bei Agents-Anwendungen werden die Schaltflächen Anhalten oder Starten angezeigt oder fordert Sie zur Rechteerhöhung auf, wenn Sie berechtigt sind.
Koordinieren mit Ressourcenbesitzern
Foundry Agents erfordern Azure-Ressourcen, die innerhalb bestimmter Abonnements, Ressourcengruppen und Projekte organisiert sind. Diese Ressourcen verfügen über Besitzer. Bevor Sie Maßnahmen auf Infrastrukturebene ergreifen, identifizieren und arbeiten Sie nach Möglichkeit mit diesen Besitzern zusammen.
Zeitpunkt der Koordination im Vergleich zum eigenständigen Handeln
| Situation | Empfohlener Ansatz |
|---|---|
| Aktive Sicherheitsrisiken oder Richtlinienverstöße | Handeln Sie zuerst (schalten Sie den Agenten ab), und benachrichtigen Sie dann die Eigentümer der Ressourcen. |
| Routinemäßige Complianceüberprüfung oder Prüfungsfeststellung | Wenden Sie sich an die Ressourcenbesitzer, und arbeiten Sie an der Behebung zusammen. |
| Agent, der unerwartete Ressourcen oder Kosten verbraucht | Benachrichtigen Sie die Ressourcenbesitzer. Erwägen Sie, den Agenten nur zu stoppen, wenn die Kosten kritisch sind und Eigentümer nicht reagieren. |
| Falsches Verhalten des Agents, aber kein Sicherheitsrisiko | Wenden Sie sich an die Ressourcenbesitzer, bevor Sie Maßnahmen ergreifen. Beenden Sie nur, wenn das Verhalten aktiv schädlich ist. |
Infrastruktur-Governance ist eine gemeinsame Verantwortlichkeit. Globale Administratoren haben den Zugriff, um zu handeln. Ressourcenbesitzer haben den Kontext, um die Auswirkungen zu verstehen. Die Koordination führt zu besseren Ergebnissen.
Identifizieren von Ressourcenbesitzern
Überprüfen Sie zunächst die in den Details zur Agent-Registrierung im Microsoft 365 Admin Center aufgeführten Besitzer. Sie können besitzer und Sponsoren auch über die Entra-Objekte identifizieren.
Wenn Sie die Azure-Ressourcen anzeigen können (erhöhen Sie die Zugriffsberechtigung, falls nicht - siehe nächster Abschnitt), überprüfen Sie, welche Benutzer über Berechtigungen für die Ressourcen verfügen.
- Navigieren Sie im portal Azure zu der Ressourcengruppe, die das Findry-Projekt des Agents enthält.
- Wählen Sie Zugriffssteuerung (IAM)>Rollenzuweisungen aus, um anzuzeigen, wer über berechtigungen für die Ressource verfügt.
Ressourcenbeteiligte haben möglicherweise viele verschiedene Rollen. Privilegierte Rollen wie Besitzer oder Mitwirkender sind ein gutes Signal. Allerdings verfügen nicht alle Beteiligten über diese privilegierten Rollen.
Überprüfen Sie das Aktivitätsprotokoll für die Ressource. Das Protokoll zeigt an, wer kürzlich Verwaltungsaktionen ausgeführt hat. Dieser Ansatz hilft Ihnen, aktuelle Ressourcenmanager zu identifizieren, auch wenn sie keine privilegierten Rollenzuweisungen haben.
Erhöhen des Zugriffs auf die Verwaltung von Azure-Abonnements
Microsoft Entra ID und Azure verwenden separate Zugriffssteuerungssysteme. Ihre Administratorrolle bietet Ihnen keinen automatischen Zugriff auf Azure Abonnements. Um Azure-Ressourcen anzuzeigen und zu verwalten, die Foundry-Agents unterstützen, benötigen Sie Azure-Rollen. Wenn Sie nicht über die richtigen Berechtigungen verfügen, erhöhen Sie Ihren Zugriff.
Für die Erhöhungsprozedur ist die Rolle "Globaler Administrator" erforderlich. KI-Administratoren sollten sich mit Agentenbesitzern oder globalen Administratoren abstimmen. Ausführliche Informationen finden Sie in den Voraussetzungen .
Elevation weist Ihnen die Rolle User Access Administrator im Root-Bereich (/) zu. Diese Rolle bietet Ihnen Einblicke in alle Abonnements und Verwaltungsgruppen in Ihrem Mandanten.
Das vollständige Verfahren finden Sie unter "Erhöhten Zugriff" zum Verwalten aller Azure-Abonnements und -Verwaltungsgruppen.
Wichtig
Entfernen Sie den erweiterten Zugriff, sobald Sie fertig sind. Die Erhöhung der Berechtigungen im Root-Bereich ist eine leistungsstarke Berechtigung, und das Prinzip der geringsten Rechte gilt. Befolgen Sie das Zurückstufungsverfahren, wenn Sie Ihre Aufgaben abgeschlossen haben.
Wenn Ihre Organisation PIM verwendet, deaktivieren Sie die Rollenzuweisung des globalen Administrators, nachdem Sie den Umschalter für die Rechteerweiterung entfernt haben.
Zugriff mit erhöhten Rechten entfernen
Wenn Sie Ihre Administratoraufgaben abgeschlossen haben, entfernen Sie Ihre erhöhten Berechtigungen in umgekehrter Reihenfolge:
Azure-Rollenzuweisungen entfernen: Entfernen Sie alle Azure AI-Rollen, die Sie sich selbst zugewiesen haben (z. B. Foundry Owner), aus den spezifischen Foundry-Projekten oder Ressourcengruppen.
Wichtig
Die Foundry-RBAC-Rollen wurden kürzlich umbenannt. Foundry User, Foundry Owner, Foundry Account Owner und Foundry Project Manager wurden zuvor Azure KI-Benutzer, Azure KI-Besitzer, Azure KI-Kontobesitzer und Azure AI Project Manager benannt. Möglicherweise werden die vorherigen Namen an einigen Stellen weiterhin angezeigt, während der Umbenennungsrollout ausgeführt wird. Die Rollen-IDs und Kernberechtigungen bleiben durch die Umbenennung unverändert.
Azure-Portal:
- Navigieren Sie im Azure-Portal zu der Ressource, der Sie selbst Rollen zugewiesen haben.
- Wählen Sie Zugriffssteuerung (IAM)>-Rollenzuweisungen aus.
- Suchen Sie Ihr Benutzerkonto in der Rollenzuweisungsliste.
- Wählen Sie die Aufgabe und dann "Entfernen" aus.
Azure CLI:
# List current role assignments to find the assignment ID az role assignment list --assignee <your-email> --scope <resource-scope> # Remove the specific role assignment az role assignment delete --ids <assignment-id>Entfernen sie die Rolle "Benutzerzugriffsadministrator": Entfernen Sie die Rolle "Benutzerzugriffsadministrator auf Stammebene" aus der Rechteerweiterungsprozedur.
Azure-Portal:
- Wechseln Sie im Azure-Portal zu "Microsoft Entra ID>Properties".
- Legen Sie unter "Access-Verwaltung für Azure-Ressourcen" den Umschalter auf "Nein" fest.
- Wählen Sie "Speichern" aus.
Azure CLI:
# Remove the User Access Administrator role at root scope az role assignment delete \ --assignee <your-email> \ --role "User Access Administrator" \ --scope "/"
Dieser zweistufige Prozess stellt sicher, dass Sie sowohl die spezifischen Berechtigungen entfernen, die Sie selbst erteilt haben, als auch die breite Rechteerweiterung, die diese Berechtigungen aktiviert hat.
Zuweisen der richtigen Rollen
Nachdem Sie den Zugriff erhöht haben, weisen Sie sich selbst die mindeste Rolle zu, die für Ihre Aktion erforderlich ist. Bleiben Sie nicht länger als nötig im Stammbereich.
| Action | Minimale vordefinierte Rolle |
|---|---|
| Ansicht |
Foundry-Benutzer (Reader reicht nicht aus) |
| Deaktivieren oder Aktivieren | Foundry-Benutzer |
| Löschen | Foundry-Benutzer |
Weisen Sie Rollen im kleinstmöglichen Umfang zu. Für Foundry Agents weisen Sie die Rolle nur der Foundry-Projektressource zu, mit der Sie arbeiten möchten. Weisen Sie für Agentanwendungen die Rolle auf Anwendungsebene zu. Wenn Sie nur Agents in einer einzelnen Ressourcengruppe verwalten müssen, weisen Sie die Rolle im Bereich der Ressourcengruppe zu. Weisen Sie diese Rollen nicht im Bereich des Abonnements oder der Verwaltungsgruppe zu.
Wenn Ihre Organisation PIM verwendet, erwägen Sie, berechtigte Aufgaben anstelle dauerhafter Aufgaben zu erstellen. Berechtigte Zuordnungen erfordern eine Aktivierung. Dieser Ansatz erstellt einen Überwachungspfad und erzwingt Zeitlimits.
Maßnahmen gegen einen Agenten ergreifen
Wenn Sie eingreifen müssen, wählen Sie die geringste störende Aktion für Ihre Situation aus. Für Foundry-Agents ist es die bevorzugte Maßnahme, den Endpunkt des Agenten zu deaktivieren, wodurch er offline gesetzt wird, ohne dass etwas gelöscht wird. Sie können sie später erneut aktivieren. Bei Agentanwendungen besteht die entsprechende Aktion darin, die Bereitstellungen der Anwendung zu beenden. Die Wahl des Aktions- und Agenttyps bestimmt, welche Schnittstelle Sie verwenden. Verwenden Sie die Registerkarten in jedem Abschnitt, um die richtige Schnittstelle für Ihr Szenario zu identifizieren.
Deaktivieren bzw. aktivieren Sie den Agentendpunkt für Foundry-Agents über die REST-API oder die Azure CLI. Das Foundry-Portal unterstützt das Löschen. Microsoft 365 Admin Center enthält keine Aktionen für Foundry-Agents.
| Interface | Unterstützte Aktionen |
|---|---|
| Microsoft 365 Admin Center | Nicht verfügbar |
| Gießereiportal | Löschen |
| REST-API oder CLI | Deaktivieren, Aktivieren, Löschen |
Die REST-API-Beispiele verwenden az rest Befehle, um die Authentifizierung zu vereinfachen. Die einfachste Möglichkeit zum Ausführen dieser Befehle ist Azure Cloud Shell. Cloud Shell erfordert keine Installation und verwendet Ihre aktuelle Azure Anmeldesitzung. Wenn Sie lieber lokal arbeiten möchten, installieren Sie die Azure CLI , und melden Sie sich zuerst an .
Ersetzen Sie für jedes REST-API-Beispiel die Platzhalterwerte durch Ihr eigenes Abonnement, die Ressourcengruppe, das Foundry-Konto, das Projekt und andere Ressourcennamen.
Deaktivieren oder Beenden eines Agents
Nehmen Sie einen Agent offline, ohne ihn zu löschen. Deaktivieren Sie für Foundry-Agents den Agent-Endpunkt. Beenden Sie für Agentanwendungen die Bereitstellungen der Anwendung. Beide Ansätze sind umkehrbar und bewahren die zugrunde liegenden Ressourcen auf.
Microsoft 365 Admin Center enthält derzeit keine Deaktiv- und Aktivierungsaktionen für Foundry-Agents. Verwenden Sie die Registerkarte "REST-API ", um einen Foundry-Agent zu deaktivieren oder zu aktivieren.
Löschen eines Agents (letzte Möglichkeit)
Durch das Löschen werden Agenten-Ressourcen dauerhaft entfernt und können nicht rückgängig gemacht werden. Stellen Sie vor dem Löschen sicher, dass keine anderen Mandanten oder Teams vom Agent abhängig sind, und vergewissern Sie sich, dass die Ressourcenbesitzer mit der dauerhaften Entfernung einverstanden sind.
Microsoft 365 Admin Center unterstützt das Löschen von Foundry-Agents nicht. Verwenden Sie eine andere Schnittstelle, um sie bei Bedarf zu löschen.
Verwandte Inhalte
- Erhöhen des Zugriffs auf die Verwaltung aller Azure-Abonnements und -Verwaltungsgruppen
- Agenten im Foundry Control Plane verwalten
- Was ist microsoft Foundry Control Plane?
- Agentidentitätskonzepte in Microsoft Foundry
- Agentanwendungen in Microsoft Foundry
- Migrieren von Agentanwendungen zu Foundry-Agents
- Verwalten von gehosteten Agents in Microsoft Foundry