Microsoft Entra -agenttitunnuksen integrointi kolmannen osapuolen käyttäjätietopalveluun

Kun tekoälyagentti toimii käyttäjän puolesta, se tarvitsee aina seuraavat kaksi valtuutusta:

  • Agentin valtuutus. Agentilla tulee olla Microsoft Entra ID -käyttäjätiedot ja tunnistetiedot todennusta varten. Jos haluat määrittää tämän valtuutuksen agentille, joka toimii Microsoft Entra ID:n ulkopuolella, katso lisätietoja kohdasta Kolmannen osapuolen agenttien määrittäminen.
  • Käyttäjän valtuutus. Käyttäjän on annettava suostumus agentille, jotta se voi toimia käyttäjän puolesta, ja agentin on hankittava käyttäjän tunnus, jota se voi käyttää ohjelmointirajapintojen kutsumisessa.

Tässä artikkelissa kuvataan toinen valtuutus: miten valtuutetaan käyttäjät, jotka kirjautuvat sisään kolmannen osapuolen identiteettipalveluntarjoajan (IdP) kautta, jotta Microsoft Entra -agenttitunnuksen avulla luotu agentti voi toimia heidän puolestaan.

Integroi Agent 365:n havaittavuus käyttäjätunnuksen ja sähköpostin avulla

Kolmannen osapuolen agentin integrointi Agent 365:n havainnoitavuuteen ei edellytä täyttä yhdistämistä. Agentti voi integroitua Agent 365:n havainnoitavuuteen välittämällä kirjautuneen käyttäjän käyttäjätunnuksen ja sähköpostiosoitteen. Tämä kevyt integrointi on vaihtoehto agenteille, joiden käyttäjät käyttävät todennuksessa kolmannen osapuolen IdP-palvelua, mutta eivät tarvitse pääsyä resursseihin, jotka vaativat Microsoft Entra ID:n tunnuksia.

Integrointivaiheet ja pyyntömuodot löytyvät kohdasta Agent 365:n havaittavuus.

Käyttäjätunnuksen selvittäminen Microsoft Graphin avulla

Jos agentti tietää vain käyttäjän sähköpostiosoitteen tai täydellisen käyttäjätunnuksen (UPN), käytä Microsoft Graphia käyttäjän objektitunnuksen hakemiseen. Seuraavissa esimerkeissä oletetaan, että agentti kutsuu Microsoft Graphia sovellustunnuksella, jolla on User.Read.All-sovelluksen oikeus.

Hae käyttäjän objektitunnus sähköpostiosoitteen perusteella suodattamalla mail-ominaisuutta seuraavasti:

GET https://graph.microsoft.com/v1.0/users?$filter=mail eq 'user@contoso.com'&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

mail-ominaisuus ei aina vastaa sitä osoitetta, jolla käyttäjät kirjautuvat sisään. Jos haku ei anna tuloksia, käytä otherMails-kokoelmaa varavaihtoehtona:

GET https://graph.microsoft.com/v1.0/users?$filter=otherMails/any(o:o eq 'user@contoso.com')&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Hae käyttäjän objektitunnus UPN:stä suoraan käyttäjäresurssin avulla seuraavasti:

GET https://graph.microsoft.com/v1.0/users/user@contoso.onmicrosoft.com?$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Onnistunut vastaus palauttaa käyttäjän objektitunnuksen id-ominaisuudessa. Arvo välitetään käyttäjätunnuksena, kun Agent 365:n havaittavuutta kutsutaan.

Microsoft Entra ID:n yhdistäminen kolmannen osapuolen IdP-palvelun kanssa

Useilla asiakkailla on käytössä kolmannen osapuolen IdP, ja heidän käyttäjänsä käyttävät Microsoft 365:ttä. Jotta tämä on mahdollista, he määrittävät Microsoft Entra ID:n yhdistymään valitun IdP-palvelun kanssa. Tämän määrityksen avulla käyttäjät käyttävät Microsoft 365:tä normaalisti, mutta käyttäjä tunnistautuu kolmannen osapuolen IdP-palvelun kautta, ei Microsoft Entra ID:n kautta.

Agentin todentaminen Microsoft Entra ID:n avulla

Mikä tahansa agentti voi käyttää samaa lähestymistapaa kuin Microsoft 365. Agentti todentaa käyttäjän Microsoft Entra ID:ssä, ja Microsoft Entra ID ohjaa käyttäjän valittuun IdP-palveluun, kun yhdistäminen on määritetty. Nyt kun agentti on todentanut käyttäjän valitsemansa IdP-palvelun kautta ja agentti voi käyttää resursseja, kuten WorkIQ, jotka vaativat Microsoft Entra ID:n tunnuksia. Agentti ei vaadi määrityksiä yhdistämistä varten.

Kun agentti on saanut käyttäjän tunnuksen tämän prosessin kautta, se voi hyödyntää sitä minkä tahansa Agent 365 -ominaisuuden (ei pelkästään havaittavuuden) käyttämisessä, kun ominaisuus vaatii käyttäjän tunnuksen. Sama tunnus toimii Work IQ -työkalujen käytössä, On-Behalf-Of (OBO) -kutsuissa Microsoft Graphiin ja muissa ohjelmointirajapinnoissa sekä kaikissa muissa Agent 365 -ominaisuuksissa, jotka toimivat käyttäjän kontekstissa.

Microsoft Entra ID tukee seuraavia samoja vakiotodennus- ja valtuutusprotokollia, joita useimmat agentit jo käyttävät:

Mikä tahansa agentti, joka tällä hetkellä todentaa käyttäjiä jollakin näistä protokollista, voidaan siirtää Microsoft Entra ID:hen ohjaamalla sen todennuksen päätepisteet uudelleen ja testaamalla yhteensopivuus. Yleiskatsaus Microsoft Entra ID:n tukemista sovellustyypeistä ja työnkuluista löytyy kohdasta Microsoftin käyttäjätietoympäristön sovellustyypit.