Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica el registro de aplicaciones, las identidades del agente y la autenticación para los agentes de Copilot Studio.
Descripción de las identidades del agente
¿Cómo Copilot Studio identifica los agentes para la autenticación?
Copilot Studio asigna un identificador único a cada agente para que pueda comunicarse con canales (Teams, Omnichannel, etc.) y servicios. Copilot Studio crea y administra automáticamente estas identidades.
Hay dos tipos de identidades de agente:
Entra Agent IDs: Entidades de servicio de Microsoft Entra con un subtipo "Agente". Todos los nuevos agentes reciben automáticamente los identificadores de agente Entra.
Registros de aplicaciones (heredado): Los agentes existentes creados antes de que se implementara Id de agente de Entra en julio de 2026 continúan utilizando registros de aplicaciones tradicionales.
Importante: Los identificadores de agente son entidades de servicio con un subtipo "Agente". El flujo de autenticación basado en OAuth subyacente sigue siendo el mismo. Los identificadores de agente proporcionan funcionalidades de administración y visibilidad de gobernanza mejoradas en comparación con los registros de aplicaciones tradicionales.
¿Por qué mi agente tiene una identidad en Microsoft Entra ID?
Las identidades del agente permiten que el agente se autentique de forma segura al comunicarse con canales (Teams, Omnichannel y mucho más) y servicios. Copilot Studio crea y administra automáticamente estas identidades siguiendo Confianza cero principios de seguridad.
¿Cuál es la diferencia entre los agentes de Copilot Studio y los agentes del Generador de agentes?
Agentes de Copilot Studio: Reciben identificadores de agente de Entra (o registros de aplicaciones para agentes heredados) para la autenticación con canales y servicios.
Agentes de Agent Builder: Actualmente, no usan ni requieren ID de registro de aplicaciones ni identificadores de agente. Para obtener más información, vea Agent Builder en Microsoft 365 Copilot.
Trabajar con identidades de agente
¿Es necesario crear o configurar manualmente una identidad del agente?
N.º Copilot Studio administra automáticamente las identidades del agente:
- Nuevos agentes: Obtienen automáticamente los IDs de Microsoft Entra Agent.
- Agentes existentes: siguen usando registros de aplicaciones y se migrarán para usar identificadores de agente en el futuro
los estándares de seguridad y cumplimiento de Microsoft guían la administración automática de todas las credenciales. Tiene visibilidad y control completos en la Centro de administración Microsoft Entra, donde puede supervisar la actividad de autenticación y administrar el ciclo de vida de la identidad del agente.
¿Cómo encuentro qué registro de aplicación o id. de agente pertenece a mi agente?
- En Copilot Studio, vaya a Settings>Advanced>Metadata.
- Vea el Agente de Entra ID (GUID) de los agentes con identidades Entra.
- En el caso de los agentes heredados con registros de aplicaciones, el identificador de aplicación se muestra en la misma sección.
- Use este GUID para buscar la identidad en Centro de administración Microsoft Entra.
¿Puedo traer mi propio identificador de agente o registro de aplicación?
N.º Para garantizar la seguridad, el cumplimiento y la integración con canales y servicios, Copilot Studio requiere administración automática.
¿Por qué Copilot Studio agrega el propietario del agente a la identidad del agente?
Copilot Studio agrega al propietario del agente con el fin de ofrecer:
- Rastreabilidad de gobernanza para cada agente
- Responsabilidad del ciclo de vida del agente
- Alineación con las directivas de propiedad de la organización
En el caso de los identificadores de agente de Entra: el propietario del agente se agrega como patrocinador con permisos limitados en comparación con los propietarios completos, lo que reduce los problemas de seguridad en torno a las modificaciones de permisos. Es posible que algunos agentes preexistentes aún no tengan patrocinadores.
Para los registros de aplicaciones heredados: el propietario del agente se agrega como propietario del registro de aplicaciones. Para no agregar el propietario del agente, póngase en contacto con el soporte técnico.
Seguridad y permisos
¿Quién puede generar tokens mediante la identidad del agente?
Para los identificadores de agente de Entra
Un proyecto de entidad de seguridad de Microsoft crea y administra identidades de agente utilizando credenciales de identidad federadas. Nadie en su inquilino, incluidos los administradores del inquilino, puede generar tokens mediante la identidad del agente. Microsoft controla completamente el plano técnico y el mecanismo de autenticación.
Para validar habilidades
Al validar o invocar una habilidad, Microsoft Copilot Studio puede obtener un token asociado a la identidad gestionada del agente y presentarlo al punto final de la habilidad configurada. Este comportamiento es intencionado y sigue el mismo modelo de confianza utilizado durante la ejecución normal de habilidades.
La identidad del agente es propiedad del inquilino y solo está asociada al agente creado por el fabricante. Los tokens emitidos para la identidad del agente no otorgan privilegios más allá de los ya disponibles para el propietario del agente y no proporcionan acceso a datos o recursos que el fabricante no estaría autorizado a usar de otro modo. Como resultado, recibir un token de identidad del agente durante la validación de aptitudes o en tiempo de ejecución no constituye una escalada de privilegios ni una ampliación de los permisos efectivos del creador.
Los creadores son responsables de la configuración y la fiabilidad de los puntos de conexión de la habilidad, ya que esos puntos de conexión pueden recibir solicitudes autenticadas enviadas por el agente tanto durante la validación como durante el funcionamiento normal.
Para registros de aplicaciones antiguas
Los usuarios con roles de administrador global, administrador de aplicaciones o administrador de aplicaciones en la nube pueden crear secretos de cliente o certificados para cualquier registro de aplicación en el inquilino sin necesidad de propiedad. A los usuarios sin estos roles se les debe conceder la propiedad del registro de aplicación específico para crear credenciales necesarias para la generación de tokens. Copilot Studio no agrega ningún ámbito de API ni permisos a estos registros de aplicaciones, por lo que los tokens generados a partir de estas identidades no tienen acceso a los datos ni recursos del cliente.
Importante
Las inscripciones de aplicaciones creadas para los agentes de Copilot Studio están reservadas solo para uso de agentes. No modifique ni elimine las credenciales de estos registros de aplicaciones. No los use para ningún otro propósito.
¿Qué ámbitos están asociados a la Agente de Entra ID de mi agente?
Al publicar un agente, Copilot Studio adjunta permisos de API al Agente de Entra ID del agente que representa los conectores de Power Platform que el agente está configurado para usar. Estos ámbitos solo describen el acceso al conector, no son permisos de recursos sin procesar, como Mail.Read o Files.Read.All.
Note
Scope visibility en Microsoft Entra ID se aplica a todos los agentes, independientemente del canal. La aplicación del ámbito en tiempo de ejecución, incluido el Acceso condicional de Microsoft Entra sobre la identidad del agente, actualmente solo se aplica cuando el agente se ejecuta en Microsoft Teams, porque Teams es el único canal que actualmente realiza la autenticación de extremo a extremo mediante el token de id. de agente de Entra. Otros canales siguen llamando a conectores mediante el flujo de autenticación del conector de Power Platform existente, por lo que los administradores pueden ver los ámbitos, pero el acceso condicional en la identidad del agente aún no se evalúa para esas llamadas.
Cómo los ámbitos aparecen en Microsoft Entra ID
Cada conector tiene su propia entidad de servicio en el inquilino, por ejemplo, Conector Work IQ Calendar MCP. En función de cómo el creador configure el agente, la entidad de servicio del conector concede uno o varios de los permisos siguientes a la Id. de agente de Entra del agente:
-
Operations.Execute.Allse otorga cuando el agente está configurado para usar el conector el nivel de agente (herramienta). El agente puede invocar cualquier operación que exponga el conector. - Se conceden ámbitos de operación individuales cuando el creador agregó acciones de conector específicas en lugar de todo el conector. Solo se permiten las operaciones que usa realmente el agente.
-
Azure API Connections Runtime.Allse usa como reserva genérica para los conectores que no definen ámbitos pormenorizados.
Puede revisar estos permisos en la entidad de servicio de la identidad del agente en el Centro de administración Microsoft Entra, en Permisos de API.
Este modelo proporciona Microsoft Entra ID y Microsoft 365 administradores visibilidad sobre lo que puede hacer un agente. Los administradores no necesitan ir al Centro de administración de Power Platform, y el modelo de conectores dirigido por los creadores y regido por directivas sigue vigente:
- Los creadores siguen agregando conexiones mediante conectores preaprobados por las Directivas avanzadas de conectores (ACP) y las directivas de prevención de pérdida de datos (DLP) de su inquilino.
- El entorno de ejecución del conector de Power Platform solo respeta estos ámbitos. En tiempo de ejecución, la plataforma de conectores revalida que el agente puede invocar el conector de acuerdo con las directivas ACP y DLP de tu tenant. Si un atacante obtiene la identidad de un agente, el atacante no puede usar estos ámbitos para llamar a Microsoft Graph, Outlook o cualquier otra API directamente porque la plataforma del conector media cada llamada y aplica las directivas de gobernanza.
- Dado que los ámbitos son permisos de API de primera clase en Id. de agente de Entra del agente, los administradores pueden dirigirse a ellos con directivas de Acceso condicional de Microsoft Entra. Por ejemplo, puede exigir ubicaciones de red específicas, el estado de cumplimiento de los dispositivos o niveles de riesgo antes de que se puedan emitir tokens para un recurso de conector concreto en una identidad del agente. El acceso condicional se aplica hoy solo cuando el agente se ejecuta en Microsoft Teams (consulte la nota al principio de esta sección).
En resumen, los ámbitos describen lo que un agente está configurado para hacer , mientras que ACP y DLP deciden lo que se permite hacer en el momento de la ejecución.
Cuando se añaden o eliminan ámbitos
Los ámbitos se evalúan y aplican cuando se publica el agente. Agregar o eliminar un conector (o una acción de conector específica) en el agente y volver a publicar el agente actualiza los ámbitos en consecuencia.
¿Esto se aplica a los registros de aplicaciones heredados?
N.º Los ámbitos del conector solo se agregan a Id. de agente de Entra. Los registros de aplicaciones heredados siguen sin tener ámbitos de API asociados, como se describe en Quién puede generar tokens mediante la identidad del agente. En la actualidad, este comportamiento se aplica a conectores de Power Platform certificados y de primera entidad; Los conectores personalizados, los servidores MCP y las herramientas de API REST agregados a los agentes no agregan permisos de API al Agente de Entra ID.
Migración de Agente de Entra ID
¿Qué ocurre con los agentes existentes creados antes de que se implementara Agente de Entra ID?
Los agentes existentes creados antes de que se implementara en julio de 2026 Id. de Agente de Entra continúan usando los registros de aplicaciones. Serán migrados a identificaciones de agente en el futuro.
Características de migración:
- Conservación del GUID: los identificadores del agente siguen siendo idénticos (sin cambios importantes)
- Tiempo de inactividad cero: los agentes siguen funcionando durante la migración.
- Automático: no se requiere ninguna acción manual
- La compatibilidad de canales se mantiene: Teams, Omnicanal y habilidades siguen funcionando
¿Habilitar el ID del agente cambia cómo se autentica mi agente?
N.º Los identificadores de agente son entidades de servicio con un subtipo "Agente" que usan los mismos flujos de autenticación basados en OAuth que los registros de aplicaciones tradicionales. La mejora es la visibilidad de gobernanza: los identificadores de agente aparecen en el Centro de administración Microsoft Entra con más funcionalidades de administración y supervisión del ciclo de vida.
¿Cuáles son los principios de Blueprint?
Cuando se crea la primera identidad del agente en un entorno, Copilot Studio agrega una plantilla de identidad del agente de Microsoft Copilot Studio a su inquilino. Este proyecto de entidad de seguridad es necesario ya que tiene privilegios para crear identidades y usuarios de agentes en el inquilino.
Para obtener información detallada, incluidos los identificadores de Blueprint (producción y prueba), consulte Comprender los Principios de Blueprint. Para obtener más detalles técnicos, consulte ¿Cómo se crean las identidades de agente?.
¿Por qué no se pudo crear mi agente por una cuota o un límite de Entra?
Cada identificador de agente de Entra que crea Copilot Studio es un objeto de directorio de su inquilino y se contabiliza para la cuota de recursos de su inquilino en Microsoft Entra ID. La identidad del agente se aprovisiona cuando el agente se crea en Copilot Studio. Si el inquilino ha alcanzado su cuota en ese momento, Copilot Studio no puede crear el Id. de agente de Entra y no se puede crear el agente.
Los límites más comunes a tener en cuenta son:
- Cuota de recursos de inquilino: 50 000 objetos de directorio de forma predeterminada o 300 000 si el inquilino tiene un dominio comprobado. Los inquilinos creados mediante el registro de autoservicio siguen limitados a 50 000, incluso después de verificar un dominio. Las identidades del agente (junto con todos los demás recursos de Entra) no pueden usar más de 95% de esta cuota.
- Restricción de nuevo inquilino: durante los primeros dos días después de crear un inquilino, la cuota se limita temporalmente a 600 objetos de directorio.
El límite de 250 identidades de agente por plantilla no se aplica a Copilot Studio, porque la plantilla de Copilot Studio es propiedad de Microsoft.
Para obtener la lista completa de límites y cómo se calcula la cuota, consulte Microsoft Entra límites y restricciones del servicio. Para aumentar la cuota de recursos para el inquilino, siga las instrucciones de ese artículo.
Ciclo de vida del agente
¿Qué ocurre con la identidad del agente al eliminar un agente?
Al eliminar un agente de Copilot Studio, el proceso quita el identificador de agente asociado (o registro de aplicación) de Microsoft Entra ID.
Para obtener más información, vea Eliminar agentes.